ГОСТ Р МЭК 61508-2—2012
7.4.3.3 Стойкость к систематическим отказам, которая может быть предъявлена к комбинации
элементов со стойкостью к систематическим отказам каждого из них. равной ССN. в лучшем случае
может быть равна СС(Л/+1). Элемент со стойкостью к систематическим отказам, равной ССN. может
быть использован таким способом только один раз. Не допускается для получения CC(N+2) и выше по
следовательно строить комбинации из элементов с CCN.
7.4.3.4 Для обоснования достаточной независимости между элементами при проектировании
и между элементами в их конкретном применении необходимо применять анализ отказов по общей
причине, чтобы показать, что вероятность взаимодействия между элементами и между элементами
и окружающей средой является незначительной по сравнению с уровнем полноты безопасности рас
сматриваемой функции безопасности.
П р и м е ч а н и я
1 При определении стойкости к систематическим отказам в процессе проектирования, реализации, эксплу
атации и технического обслуживания аппаратных средств возможно использование следующих подходов для до
стижения достаточной независимости:
- функциональное разнообразие: использование различных подходов для достижения тех же результатов:
- разнообразие технологий: использование различных типов оборудования для достижения тех же результатов;
- общие компоненты/процедуры обслуживания: обеспечение отсутствия общих компонентов или процедур
обслуживания, или систем поддержки (например, электропитания), отказ которых гложет привести к опасному виду
отказа всех систем;
- общие процедуры: обеспечение отсутствия общих процедур при эксплуатации, техническом обслуживании
или тестировании.
2 Независимость применения означает, что элементы не повлияют друг на друга настолько неблагоприятно,
что это может привести к опасному отказу.
3 Для обеспечения независимости элементов программного обеспечения см. подпункты 7.4.2.8 и 7.4.2.9
МЭК 62508-3.
7.4.4 Архитектурные ограничения полноты безопасности аппаратных средств
П р и м е ч а н и я
1 Выражение, связывающее ограничения полноты безопасности аппаратных средств, определено в прило
жении С. а сами ограничения полноты безопасности представлены в таблицах 2 и 3.
2 Обзор необходимых шагов для достижения требуемой полноты безопасности технических средств при
веден в МЭК 61508-6 (пункт А.2. приложение А) и там же показано, как данный пункт соотносится с другими тре
бованиями настоящего стандарта.
Наиболее высокий уровень полноты безопасности аппаратных средств, который может потре
боваться для функции безопасности, ограничен предельными значениями полноты безопасности ап
паратных средств, которые достигаются одним из двух возможных способов {реализуемых на уровне
системы или подсистемы);
- способ
1
н основан на концепции отказоустойчивости аппаратных средств и концепции состав
ляющей безопасных отказов;
- способ
2
Н основан на полученных данных о безотказности компонентов, об их использовании
конечными пользователями, повышающих уровни доверия и отказоустойчивость аппаратных средств
для указанных уровней полноты безопасности.
Стандарты для прикладных областей, основанные на стандартах серии МЭК 61508. могут содер
жать указание на предпочтительный способ (т. е. способ
1
н или способ
2
Н).
П р и м е ч а н и е — Индекс «Н» в вышеупомянутых способах означает полноту безопасности технических
средств в отличие от способов 1s. 2S, и 3S для систематической полноты безопасности.
7.4.4.1 Общие требования
7.4.4.1.1 Что касается требований к обеспечению отказоустойчивости аппаратных средств, не
обходимо учитывать, что;
a) отказоустойчивость аппаратных средств N означает, что W+1 является минимальным числом
отказов, которые могут привести к потере функции безопасности (для дополнительных разъяснений см.
примечание 1 и таблицы 2 и 3). В определении отказоустойчивости не должны учитываться средства,
которые могли бы контролировать последствия ошибок, например, диагностика, и
b
) если одна ошибка непосредственно приводит к одной или более последующим ошибкам,
их рассматривают как одиночную ошибку;
c) при определении отказоустойчивости некоторые ошибки могут быть исключены при условии,
что вероятность их возникновения очень мала по сравнению с требованиями полноты безопасности
15