ГОСТ Р МЭК 61508-2— 2012
7.4.2.11 Проект должен быть основан на декомпозиции на подсистемы, каждая из которых имеет
специфицированный проект и набор тестов интеграции (см. 7.5.2).
П р и м е ч а н и я
1 Конкретная подсистема может состоять из единственного компонента или группы компонентов. См. опре
деления в МЭК 61508-4. Полная Э/Э/ПЭ система, связанная с безопасностью, может состоять из множества иден
тифицируемых и отдельных подсистем, которые при их объединении обеспечивают выполнение рассмотренной
функции безопасности. Подсистема может иметь более чем один канал (см. 7.4.9.3 и 7.4.9.4).
2. Везде, где это практически возможно, должны быть использованы существующие проверенные подси
стемы. Это положение является в общем случае верным, только если существует почти стопроцентное совпаде ние
функциональных возможностей, пропускной способности и производительности существующей подсистемы с
новыми требованиями или верифицированная (проверенная) подсистема структурирована так. чтобы пользова тель
мог выбрать лишь требуемые функции, пропускную способность и производительность для специфического
применения. Избыточные функциональные возможности, пропускная способность или производительность могут
повредить безопасности системы, если существующие подсистемы чрезмерно усложнены или имеют неиспользу
емые возможности и не обеспечена защита от непредусмотренных функций.
7.4.2.12 Когда завершается начальный проект Э/Э/ПЭ системы, связанной с безопасностью,
необходимо провести анализ, чтобы определить, может ли какой-либо разумно предсказуемый отказ
Э/Э/ПЭ системы, связанной с безопасностью, вызвать опасную ситуацию или сформировать запрос к
какому-либо средству управления риском. Если происходит любой из таких разумно предсказуемых
отказов, то первым по приоритету действием должно быть изменение проекта Э/Э/ПЭ системы, свя
занной с безопасностью, чтобы избежать таких видов отказов. Если это выполнить не удается, то долж ны
быть приняты меры по сокращению вероятности таких вадов отказов до уровня, соизмеримого с
целевой мерой отказа. Эти меры должны соответствовать требованиям настоящего стандарта.
П р и м е ч а н и е — Цель данного подпункта — выявить виды отказов Э/Э/ПЭ системы, связанной с безопас
ностью, формирующей запрос к какому либо средству управления риском. Возможны ситуации, когда интенсивность
отказов для выявленных видов отказов не может бытьснижена, в этомслучае требуется сформировать новую функцию
безопасности, либо УПБ других функций безопасности должны быть пересмотрены с учетом интенсивности отказов.
7.4.2.13 Для всех компонентов аппаратных средств должно быть учтено снижение параметров
относительно предельных значений (см. МЭК 61508-7). Обоснование работы любых компонентов ап
паратных средств при предельных значениях их параметров должно быть документально оформлено
(см. раздел 5 МЭК 61508-1).
П р и м е ч а н и е — При назначении снижения параметров коэффициент снижения обычно устанавливают
приблизительно равным двум третям.
7.4.2.14 Если проект Э/Э/ПЭ системы, связанной с безопасностью, для реализации функции безопас ности
включает одну или более СИС. то должен применяться жизненный цикл разработки СИС (см. 7.1.3.1).
7.4.3 Синтез элементов для обеспечения требуемой стойкости к систематическим отказам
7.4.3.1 Для удовлетворения требований к систематической полноте безопасности создаваемая
Э/Э/ПЭ система, связанная с безопасностью, при условиях, описанных в настоящем пункте, может
быть разделена на элементы, обладающие различной стойкостью к систематическим отказам.
П р и м е ч а н и я
1 Стойкость к систематическим отказам элемента определяется способностью функции безопасности про
тивостоять отказу при отказе этого элемента. Концепция стойкости к систематическим отказам элемента примени ма
к элементам как аппаратных средств, так и программного обеспечения.
2 В МЭК 61508-1 (подпункт 7.6.2.7) указывается на важность принципов независимости и разнообразия
на этапе распределения функции безопасности по Э/Э/ПЭ системам, связанным с безопасностью, которые эту
функцию безопасности могут выполнить. Эти понятия могут быть применены при более детальном проектирова
нии, где некоторая структура элементов, реализующая функцию безопасности, возможно, может достичь лучшей
стойкости к систематическим отказам, чем ее отдельные элементы.
7.4.3.2 Если систематический сбой элемента со стойкостью к систематическим отказам CCN (N =1.2,3)
не вызывает отказ указанной функции безопасности, но вызывает ее отказ только в сочетании со вторым
систематическим отказом другого элемента со стойкостью к систематическим отказам CCN, то результи
рующая стойкость к систематическим отказам комбинации этих двух элементов может рассматриваться
как СС(А/+1) при условии, что эти два элемента достаточно независимы (см. 7.4.3.4).
П р и м е ч а н и е — Независимость элементов может быть оценена, только если известны конкретные при
менения этих элементов для оговоренных функций безопасности.
14