ГОСТ Р ИСО 26262-9—2014
уровне системы должна быть проверена достаточная независимость между элементами,
реализующими декомпозируемые требования, а также должны быть предприняты соответствующие
меры на уровне программного обеспечения, уровне аппаратных средств или уровне системы для
достижения такой независимости.
5.4.7 Если декомпозиция значения УПБА исходного требования к безопасности приводит при
распределении декомпозируемых требований к целевой функциональности и соответствующему
механизму безопасности, то:
а) соответствующему механизму безопасности должно быть назначено наибольшее
декомпозируемое значение УПБА.
П р и м е ч а н и е— В общем случае механизмы безопасности имеют более низкую сложность и
меньший размер, чем механизмы, реализующие целевую функциональность;
б) требование к безопасности должно быть распределено целевой функциональности и
реализовано применением соответствующего декомпозируемого значения УПБА.
П р и м е ч а н и е- Если выбрана схема декомпозиции УПБА х(х) + QM(x). то QM(x) означает, что
системы менеджмента качества может быть достаточно для разработки элемента(ов), которые реализуют
требование безопасности, распределенное целевой функциональности. ОМ{х) также означает, что система
менеджмента качества может обеспечить обоснование независимости между целевой функциональностью и
механизмом безопасности.
5.4.8 Если нарушение исходного требования безопасности не может быть предотвращено
путем отключения элемента, то должна быть показана соответствующая возможность использования
достаточно независимых элементов для реализации декомпозируемых требований безопасности.
5.4.9 Если декомпозируется значение УПБА требования безопасности, то:
a) декомпозиция значения УПБА должна применяться в соответствии с требованиями 5.4.10:
b
) декомпозиция значения УПБА может быть применена более одного раза;
c) каждое полученное в результате декомпозиции значение УПБА должны быть помечено путем
задания в скобках значения УПБА цели безопасности.
Пример
-
Если требование со значением УПБА, равным D, декомпозируется на одно
требование со значением УПБА, равным С, и одно требование со значением УПБА, равным
А, то они записываются как УПБА C(D) и УПБА A(D). Если требование со значением УПБА,
равным C(D), декомпозируется далее на одно требование со значением УПБА, равным В, и
одно требование со значением УПБА, равным А, то они также записываются в
соответствии со значением УПБА цели безопасности как УПБА B(D) и УПБА A(D).
5.4.10 Для каждого значения УПБА требования безопасности до его декомпозиции (как
показано на рисунке 2) может быть выбрана одна из следующих описанных ниже схем декомпозиции,
либо может быть использована схема с наиболее высокими значениями УПБА.
П р и м е ч а н и е- Шаг от одного уровня выбранной схемы декомпозиции к следующему, более
низкому, уровню определяет одну декомпозицию значения УПБА.
a) Требование со значением УПБА. равным D. может быть декомпозировано по одной из
следующих схем:
1) одно требование со значением УПБА. равным C(D). и одно требование со значением УПБА.
равным A(D); или
2) одно требование со значением УПБА. равным В(О). и одно требование со значением УПБА.
равным B(D); или
3) одно требование со значением УПБА. равным D(D), и одно требование со значением УПБА.
равным QM (D).
b
) Требование со значением УПБА. равным С. может быть декомпозировано по одной из
следующих схем.
1) одно требование со значением УПБА. равным В(С). и одно требование со значением УПБА,
равным А(С); или
2) одно требование со значением УПБА. равным С(С), и одно требование со значением УПБА.
равным QM(C).
c) Требование со значением УПБА. равным В, может быть декомпозировано по одной из
следующих схем.
1) одно требование со значением УПБА. равным А(В). и одно требование со значением УПБА.
равным А(В); или
2) одно требование со значением УПБА. равным В(В), и одно требование со значением УПБА.
5