ГОСТ Р МЭК 61508-2— 2012
Приложение D
(обязательное)
Руководство по безопасности для применяемых изделий
D.1 Основные положения
Цель руководства по безопасности для применяемых изделий состоит в документальном оформлении ин
формации. связанной с применяемым изделием, которая необходима для обеспечения интеграции применяемого
изделия в связанную с безопасностью систему, или подсистему, или элемент в соответствии с требованиями на
стоящего стандарта.
D.2 Содержание
D.2.1Руководство побезопасностидолжноопределитьфункции применяемого изделия. Эти функции могут ис
пользоваться для того, чтобы поддержать функцию безопасности системы, связанной с безопасностью, или функции в
подсистеме или элементе. Спецификация должна ясно описать и функции и интерфейсы входа и выхода.
Для каждого применяемого изделия руководство по безопасности должно содержать:
a) функциональную спецификацию выполняемых функций:
b
) идентификацию конфигурации аппаратных средств и/или программного обеспечения применяемого из
делия. чтобы обеспечитьуправление конфигурацией Э/Э/ПЭ системы, связанной с безопасностью, в соответствии с
пунктом 6.2.1 МЭК 61508-1.
c) ограничения на использование применяемого изделия и/или предположения, на которых основан анализ
поведения или интенсивности отказов применяемого изделия.
D.2.2 Для каждой функции руководство по безопасности должно содержать:
a) виды отказов применяемого изделия (в зависимости от поведения его выхода) из-за случайных отказов
аппаратных средств, приводящих к отказу функции и не обнаруженных диагностикой, внутренней для применяе
мого изделия;
b
) предполагаемую интенсивность отказов для каждого вида отказов по перечислению а);
c) виды отказов применяемого изделия (в зависимости от поведения его выходов) из-за случайных отказов
аппаратных средств, приводящих к отказу функции и обнаруженных диагностикой, внутренней для применяемого
изделия:
d) виды отказовдиагностик, внутренних для применяемого изделия (в зависимости от поведения его выхода),
из-за случайных отказов аппаратных средств, приводящих к отказу диагностик для обнаружения отказов функции;
e) предполагаемую интенсивность отказов для каждого вида отказов по перечислениям с) и d);
f) диагностический испытательный интервал для каждого вида отказов по перечислению с), которые обнару
жены диагностикой, внутренней для применяемого изделия;
д) выходы применяемого изделия, инициируемые внешними диагностиками для каждого вода отказов по пе
речислению с).
П р и м е ч а н и е — Результаты внутренней диагностики могут быть использованы, чтобы применить
дополнительные меры (технические/процедурные) к Э/Э/ПЭ системе, связанной с безопасностью, подсистеме
или элементу, чтобы обеспечить или поддержать безопасное состояние УО;
h) требования к любому периодическому испытанию и/или техническому обслуживанию;
i) для тех видов отказа указанной функции, которые обнаруживаются внешней диагностикой, должно быть
предоставлено достаточное количество информации, чтобы облегчить разработку возможностей внешней диагно
стики. Информация должна включать в себя подробное описание видов отказа и их интенсивности;
j) отказоустойчивость аппаратных средств;
k) классификацию типа А или В той части применяемого изделия, которая обеспечивает выполнение функ
ции (CM. 7.4.4.1.2 и 7ААЛЛ).‘
П р и м е ч а н и е — Виды отказов могут быть классифицированы на безопасные или опасные, только если
известно, как применяемое изделие применяется в опасных ситуациях УО. Например, если датчик будет применен
так. что высокий уровень его выходного сигнала используется, чтобы сигнализировать об опасности УО (например,
из-за высокого давления), то вид отказа, который предотвращает корректную индикацию опасности (например,
выходной сигнал имеет постоянный низкий уровень), будет классифицирован как опасный, тогда как вид отказа, в
результате которого выходной сигнал датчика имеет высокий уровень, будет классифицирован как безопасный. Это
зависит от того, как сигнал датчика интерпретируется логикой системы, связанной с безопасностью, и поэтому
датчик не может быть специфицирован без ограничения способа его применения.
Кроме того, уровень охвата диагностикой, требуемый для применяемого изделия, может меняться от одно
го применения к другому в зависимости от степени влияния любых диагностик на логику системы или обработку
внешнего сигнала, к которым может добавляться любая внутренняя диагностика применяемого изделия.
62