ГОСТ 30324.0.4—2002
Причины нарушений
Опасное собыгие гложет произойти из-за нарушений в системе. Существуют два возможных вида наруше
ний:
- случайные нарушения;
- систематические нарушения.
Случайное нарушение
Для многих событий может быть определена статистическая вероятность их возникновения. Например, ве
роятность нарушения в электронной схеме часто оценивают по вероятностям отказов компонентов этой схемы. В
этом случае вероятность нарушения может быть выражена числовым значением. При этом существенным явля
ется предположение о
случайной природе такого нарушения. Предполагается, что нарушение в аппаратной части может быть ли
бо случайным, либо систематическим. Нарушение в программном обеспечении может быть случайным, но его
причина всегда является систематической.
Систематическое нарушение
Систематические нарушения возникают из-за ошибок (включая ошибки и упущения при проектировании) в
процессе любого ЦИКЛА РАЗРАБОТКИ, которые при некоторой комбинации входных данных или при опреде
ленных внешних условиях приведут к нарушению.
Систематические нарушения возможны как в аппаратной части, так и в программном обеспечении и могут
возникать на любом этапе ЦИКЛА РАЗРАБОТКИ изделия. Примером систематической ошибки является непра
вильная установка порогового значения в базе данных, приводящая к опасному состоянию. Неправильные дан
ные могут появиться при их неверном определении, неправильном копировании в процессе подготовки данных
или ошибочном изменении в процессе эксплуатации. Вероятность возникновения подобных случаев труднолред-
сказуема, хотя существует зависимость между качеством методов, используемых в течение ЦИКЛА РАЗРАБОТ
КИ. и вероятностью внесения такого нарушения или его необнаружения.
Оценка РИСКА
Используют различные методы оценки. В настоящем стандарте приведен пример качественной оценки
РИСКА. Не требуя использования какого-либо конкретного метода оценки, в настоящем дополнительном стан
дарте требуется, чтобы такая оценка проводилась (52.204.3.2). При наличии подходящих данных возможна также
количественная оценка РИСКА. Методы количественной оценки могут включать адаптированный метод каче
ственной оценки, либо может подойти какой-то альтернативный подход. Метод, используемый для оценки РИС
КА. является частью процесса управления РИСКОМ и должен быть определен в плане управления РИСКОМ
(52.202.2. перечисление
d)\.
Для определения уровней РИСКА может применяться график РИСКА, показанный на рисунке ССС.1.
Уровни РИСКА могут быть классифицированы по одной из областей РИСКА: недопускаемая. ЦДЗ и допус
каемая.
На рисунке ССС.1 дан пример графика РИСКА. Он включен в настоящий дополнительный стандарт, чтобы
продемонстрировать метод оценки, но не предназначен для общего применения к ПМЭС. Если для оценки РИС КА
используется подход, обозначенный на этом графике, то в этом случае следует продумать конкретный график
оценки РИСКА и его интерпретацию.
АБСОЛЮТНАЯ БЕЗОПАСНОСТЬ
В тех случаях, когда оценка РИСКА показывает его неприемлемость, определяют функции управления
РИСКОМ (52.206.2).
Существуют два принципиальных вопроса:
- обеспечивает ли система все необходимые функции управления РИСКОМ?
- будет ли система в рабочем состоянии после активизации таких функций?
АБСОЛЮТНАЯ БЕЗОПАСНОСТЬ относится к эксплуатационным параметрам рассматриваемой системы
при выполнении ею функций, связанных с РИСКОМ.
Имеются два элемента АБСОЛЮТНОЙ БЕЗОПАСНОСТИ:
- целостность аппаратного обеспечения (в отношении случайных нарушений):
- систематическая целостность (включая аппаратное и программное обеспечения).
Целостность аппаратного обеспечения
Если вероятность отказа системы можно рассчитать или продемонстрировать (например расчет, основан
ный на допущении случайного отказа в аппаратном обеспечении), то это значение может быть использовано для
определения ее целостности.
Систематическая целостность
Часто, если нарушения носят систематический характер, как. например, в случае программного обеспече
ния, практически невозможно продемонстрировать или рассчитать вероятность нарушения. В этом случае ис
пользуют качественный метод определения АБСОЛЮТНОЙ БЕЗОПАСНОСТИ. Такой метод доказывает, что
функция АБСОЛЮТНОЙ БЕЗОПАСНОСТИ зависит от факторов, связанных с ЦИКЛОМ РАЗРАБОТКИ, а именно:
- технологии и методов разработки:
- архитектуры:
15