ГОСТ Р МЭК 61511-1—2011
принятое в расчете вероятности случайныхотказов технических средств,то должно быть выполнено опре
деленное действие, направленное на достижение или поддержание безопасного состояния (см. примеча
ние).
В тех случаях, когда указанные вышедействия зависят от определенных действий оператора, вы
полняемых вответна предупредительнуюсигнализацию (например, открывание или закрывание клапана),
такая сигнализация должна рассматриваться как часть ПСБ (т. е. должна быть независимой от ОСУП).
В тех случаях, когда указанные вышедействия заключаются в подаче оператором заявки обслужи
вающему персоналуотремонтировать неисправную систему вответ на сигнализацию результатадиагнос
тики. такая сигнализация может бытьчастью ОСУП. но для нее должны быть выполнены соответствующие
проверочные испытания и процедуры управления изменениями, как и для ПСБ.
П р и м е ч а н и е — Указанное действие (реакция на сбой), необходимое для достижения или поддержания
безопасного состояния, должно бытьустановлено в требованиях к безопасности (см. 10.3). Оно гложет заключать ся.
например, в безопасном завершении процесса или его неисправной части для снижения риска на дефектной
подсистеме или в другом конкретном запланированном действии, ослабляющем последствия сбоя.
11.3.2 Обнаружение опасногоотказа (диагностическим тестом, контрольными проверками илилюбы
ми другими средствами) в любой подсистеме, не имеющей резервирования, функция безопасности кото
рой является полностью зависимой (см. примечание 1). должно, если подсистема выполняеттолькофунк
цию^) безопасности ПСБ в режиме запроса, завершаться или:
a) конкретным действием для достижения и поддержания безопасного состояния, или
b
)восстановлением дефектной подсистемы в течение среднего времени восстановления, принятого
при расчете вероятности случайных отказов аппаратных средств. В течение этого времени безопасность
процессадолжна непрерывно обеспечиваться дополнительными мерами и ограничениями. Снижение рис
ка. обеспечиваемое этими мерами и ограничениями, должно быть по крайней мере равным снижению
риска, обеспечиваемому ПСБ в отсутствие любых отказов. Такие дополнительные меры и ограничения
должны быть определены в процедурах эксплуатации итехническогообслуживания ПСБ. Если восстанов
ление за установленное среднее время восстановления не завершается, следует выполнить определен
ное действие, направленное надостижение или поддержание безопасного состояния (см. примечание 2).
В тех случаях, когда указанные вышедействия зависят от определенных действий оператора, вы
полняемых вответ на предупредительнуюсигнализацию (например, открывание или закрывание клапана),
такая сигнализация должна рассматриваться как часть ПСБ (т. е. должна быть независимой от ОСУП).
В тех случаях, когда указанные вышедействия заключаются в подаче оператором заявки обслужи
вающему персоналуотремонтировать неисправную систему вответ на сигнализацию результата диагнос
тики. такая сигнализация можетбыть частью ОСУП. нодля неедолжны быть выполнены соответствующие
проверочные испытания и процедуры управления изменениями, как и для ПСБ.
П р и м е ч а н и я
1 Предполагается, что функция безопасности полностью зависит от подсистемы, если отказ подсистемы
приводит к отказу функции безопасности рассматриваемой ПСБ. и функция безопасности ПСБ не была распре
делена между другими слоями защиты.
2 Указанное действие (реакция на сбой), необходимое для достижения или поддержания безопасного
состояния, должно быть установлено в требованиях кбезопасности (см. 10.3). Оно может заключаться, например, в
безопасном завершении процесса или его неисправной части для снижения риска на дефектной подсистеме или
в другом конкретном запланированном действии, ослабляющем последствия сбоя.
11.3.3 Обнаружение опасного сбоя (диагностическим тестом, контрольными проверками илилюбыми
другими средствами) влюбой подсистеме, не имеющей резервирования, в которой функция безопасности
является зависимой (см. примечание 1), в случае подсистемы, выполняющей любую функцию(и) безопас
ности ПСБ. действующей(их) в режиме с высокой частотой запросов или в непрерывном режиме (см.
примечание 2).должно приводить копределенномудействию, направленному надостижение или поддер
жание безопасного состояния.
Указанноедействие (реакция на сбой), необходимое для достижения или поддержания безопасного
состояния, должно быть установлено в требованиях кбезопасности. Оно может заключаться, например, в
безопасном завершении процесса или его неисправной части для снижения риска надефектной подсисте
ме или в другом конкретном запланированном действии, ослабляющем последствия сбоя. Суммарное
время обнаружения сбоя и выполнения такого действия должно быть меньше, чем время появления опас
ного события.
32