ГОСТ 33009.1-2014
Приложение Q
(справочное)
Применение защитных мер
Если признана необходимость и проведена классификация защитных мер. их следует применять на устрой
стве.
Мера защиты класса А или В может быть принята на нескольких уровнях, как проиллюстрировано на рисунке Q.1.
Ввод
Уровень регулировки
- *вывод
А
вывод
А
______
Порвттяааигтж
Защитны*веры
В
Звшитнь»имры
--------
F —t
-------
Вториивв мщ ия
Рисунок Q.1 - Уровни системы безопасности
С
Класс Ане требует уровня защиты; на этом основании анализ ошибок не проводится.
Класс В требует только основной уровень защиты. На практике это означает, что должен быть проведен
одноступенчатый анализ ошибок.
Класс С требует основной и вторичный уровень защиты. На практике это означает, что должен быть прове
ден двухступенчатый анализ ошибок.
a) Первый уровень состоит из компонентов, необходимых для выполнения задач управления, таких как счи
тывание данных с датчиков и отправка сигналов управления на исполнительный механизм. В дальнейшем это
будет называться «уровень управления». Если защитные меры отсутствуют, дефекты в сочетании с нормальными
условиями на уровне защиты могут привести к опасной ситуации, например, отправке ложного сигнала управления с
командой сменить положение клапана. Аналогичные дефекты называют «критическими дефектами».
b
) Необходимо введение мер безопасности для выявления критических дефектов. Эти меры образуют вто
рой функциональный уровень (Основная защита), задачей которых является принятие защитных мер в случав кри
тического дефекта в сочетании со всеми установленными «нормальными состояниями». Защитные меры класса В
реализуются путем применения уровня управления и основной защиты.
c) Неисправности, которые остаются не выявленными, называются «спящими ошибками». Этот тип дефек
тов. которые возникают в функции защиты или функции управления, однако годы спустя в сочетании с каким-либо
вторым дефектом привадят к опасным ситуациям. Необходимо введение мер безопасности, которые не допускают
подобные ситуации. Чтобы не допустить отказ основной защиты из-за «спящего дефекта», необходимо следить
за надлежащим выполнением мер безопасности. Требующаяся функция может также рассматриваться как третий
функциональный уровень (вторичная защита). Путем осуществления вторичной защиты реализуется мера защиты
класса С.
d) Системы безопасности (включая различные уровни) могут иметь различные принципы функционирования,
например:
Класс С:
1) отдельный помехозащищенный обьект (без встроенной основной или вторичной защиты):
2) отдельный обьект с регулярной автодиагностикой и контролем. Уровни защиты, основная и вторичная за
щиты, встроены в отдельный объект;
3) два независимых объекта с блоком сравнения, которые используют одинаковые или различные техноло
гии. Вторичная защита обеспечивается через блок сравнения;
4) три независимых объекта без блока сравнения, которые используют одинаковые или различные технологии.
Класс В:
1) отдельный объект с регулярной автодиагностикой, но без контроля; уровень контроля и основная защита
первичной защиты встроены в один отдельный обьект:
2) три независимых объекта без блока сравнения, которые используют одинаковые или различные технологии.
100