ГОСТ Р МЭК 61508-2— 2012
отказов аппаратных средств каждой подсистемы. В соответствующих случаях необходимо рассматри
вать только то диагностические тесты, которые соответствуют требованиям 7.4.5.3. В модели надеж
ности необходимо учесть MTTR и MRT (см. пункты 3.6.21 и 3.6.22 МЭК 61508-4).
П р и м е ч а н и е — При установлении времени диагностического испытательного интервала должны быть
рассмотрены интервалы между всеми испытаниями, которые вносят вклад в охват диагностикой;
f)интервалы времени, на которых реализуются контрольные проверки для обнаружения опасных
ошибок;
д) является ли контрольная проверка эффективной на
100
%.
П р и м е ч а н и е — В результате выполнения несовершенной контрольной проверки функция безопасности
может не восстановиться до состояния «как новая», и поэтому вероятность отказа увеличится. Для сделанных
предположений должно быть дано обоснование, в частности, должны быть включены периоды возобновления ра
ботоспособности для элементов или некоторое снижение риска дальнейшего выполнения функции безопасности.
Необходимо рассмотреть продолжительность испытания, если элемент будет проверяться автономно;
h) время ремонта для обнаруженных отказов.
П р и м е ч а н и е — Среднее время ремонта MRT составляет часть среднего времени восстановления
MTTR (см. пункты 3.6.22 и 3.6.21 МЭК 61508-4), включающего в себя также время обнаружения отказа и период
времени, в течение которого ремонт невозможен (пример того, как MTTR и MRT используются для вычисления
вероятности отказа, приведен в приложении В МЭК 61508-6). Можно полагать, что ремонт происходит мгно
венно только тогда, когда УО выключено или находится в безопасном состоянии во время ремонта. Для си
туаций. когда ремонт может быть выполнен в течение конкретного периода времени, например, в то время как
управляемое оборудование отключено или находится в надежном (закрытом) состоянии, особенно важно, чтобы
при полном расчете был учтен период времени, когда ремонт не может быть произведен, особенно, когда
этот период является относительно большим. Все соответствующие факторы, связанные с ремонтом, должны
быть учтены;
i) влияние случайной ошибки человека, если человек обязан принимать меры для выполнения
функции безопасности.
П р и м е ч а н и е — Природу случайной ошибки человека необходимо рассмотреть в условиях, когда чело
век готов к опасному событию и обязан принимать данные меры, тогда вероятность ошибки человека должна быть
включена в вычисление полной вероятности;
j) тот факт, что доступны многие методы моделирования и что самый подходящий метод выби
рает аналитик, и этот выбор зависит от ряда обстоятельств. Доступные методы включают в себя; ана
лиз последствий причин отказов (см. В.6.6.2 приложения В МЭК 61508-7). анализ дерева ошибки (см.
В.6.6.5 приложения В МЭК 61508-7). модели Маркова (см. приложение В МЭК 61508-6 и В.
6
.
6.6
при
ложения В МЭК 61508-7). блок-диаграммы надежности (см. приложение В МЭК 61508-6 и В.6.6.7 МЭК
61508-7) и сети Петри (см. приложение В МЭК 61508-6 и В.2.3.3 приложения В МЭК 61508-7);
П р и м е ч а н и я
1 Упрощенный подход, который может быть использован для оценки средней вероятности опасного отказа
по запросу функции безопасности из-за случайных отказов аппаратных средств для определения того, как аппара
тура обеспечивает требуемую целевую меру отказов, описан в приложении В МЭК 61508-6.
2 Краткий обзор необходимых шагов для достижения аппаратными средствами полноты безопасности и соот
ношения с другими требованиями настоящего стандарта приведены в подразделе А.2 приложения А МЭК 61508-6.
3 Необходимо отдельно для каждой функции безопасности количественно определять надежность Э/Э/ПЭ
систем, связанных с безопасностью, поскольку на нее будут оказывать влияние как разнообразие видов отказов
компонентов, так и изменения архитектуры (при использовании избыточности) самих Э/Э/ПЭ систем, связанных с
безопасностью.
7.4.5.3 При количественной оценке случайных отказов аппаратных средств подсистемы со значе
нием отказоустойчивости аппаратных средств, равным нулю, которая осуществляет функцию безопас
ности или часть функции безопасности, действующей в режиме высокой частоты запросов или с непре
рывными запросами, доверие (предпочтение) должно быть отдано только диагностике, если;
- суммарное время диагностического испытательного интервала и время выполнения определен
ного действия для достижения или поддержания безопасного состояния меньше времени безопасности
процесса; или
- при работе в режиме высокой частоты запросов отношение частоты диагностических испытаний
к частоте запросов равно или более
100
.
7.4.5.4 Диагностический испытательный интервал любой подсистемы, которая;
24