ГОСТ Р 53195.3—2015
П р и м е ч а н и е — Совмещение этих функций, допускаемое настоящим стандартом, может привести к
значительным сложностям при выполнении работ в процессе жизненного цикла £/£/Р£-систвыы (например, при
проектировании, подтверждении соответствия, оценке функциональной безопасности и техническом обслужи
вании).
5.7.6 Требования к АС и ПО Е/Е/РЕСБЗС-системы должны определяться уровнем полноты безо
пасности при выполнении ими функций безопасности с самым высоким уровнем полноты безопасности,
если не будет доказано, что выполнение функций безопасности для различных уровней полноты
безопасностидостаточно независимо.
Достаточная независимость выполнения функций безопасности доказывается предоставлением
доказательств того, что вероятность зависимого отказа компонентов, выполняющих функции безопас
ностидля различныхуровней полноты безопасности, достаточно низка посравнению ссамым высоким
уровнем полноты безопасности, относящимся к рассматриваемым функциям безопасности.
5.7.7 В случае выполнения Е/Е/РЕ СБЗС-системой нескольких функций безопасности должна
быть рассмотрена возможностьвозникновенияотказа в выполнении несколькихфункций безопасности
из-за единственной ошибки. Требования кАС и ПОв этом случае допускается устанавливать, применяя
уровень полноты безопасности более высокий, чем уровень, относящийся к выполнению любой из
функцийбезопасности, в зависимости от риска, связанного с таким отказом.
5.7.8 Если функции безопасности должны быть независимыми в соответствии с 5.7.4 и 5.7.6, то
в проектной документации должно быть приведено обоснование метода достижения независимости
функций.
5.7.9 При разработкеЕ/Е/РЕСБЗС-систем должнабытьпроверена корректностьтребований к ПО
иАС в их сочетании: требования к функциям безопасности, требования к полноте безопасности Е/Е/РЕ
СБЗС-системы итребования к интерфейсу между оборудованием и оператором. Результаты проверки
должны бытьотражены в проектнойдокументации.
5.7.10 В проектной документации должно быть приведено обоснование методов и средств, при нятых
при проектировании для достижения необходимого уровня полноты безопасности в течение
стадий жизненного цикла безопасности Е/Е/РЕ СБЗС-системы. а также методов и средств, выбранных
для формирования интегрированного набора компонентов системы, обеспечивающего требуемый
уровень полноты безопасности.
П р и м е ч а н и е — Альтернативой такому обоснованию могут служить результаты независимой проверки
(аудита) с письменным подтверждением правильности выбора
Е/Е/РЕ
СБЗС-системы и компонентов (включая
сенсоры, датчики и т. д.).
5.7.11 Основные взаимодействия АС и ПО. предусмотренные в процессе проектирования и
реализацииЕ/Е/РЕСБЗС-системы, должны быть идентифицированы, оценены иотражены в проектной
документации.
5.7.12 В состав проекта на сложную Е/Е/РЕ СБЗС-систему, в том числе КСБ. должны быть вклю
чены также индивидуальные проекты (части проекта) на более простые составляющие системы (под
системы). Для каждой из нихдолжен быть предусмотрен набор тестовдля интеграции (см. 5.14).
П р и м е ч а н и я
1 Конкретная подсистема может состоять из одного компонента или группы компонентов. Полная
Е/Е/РЕ
СБЗС-система может состоять из множества отдельных подсистем, которые при их объединении обеспечивают
выполнение предусмотренной функции безопасности. Подсистема может иметь несколько каналов.
2 Следует избегать избыточных функциональных возможностей, пропускной способности или производи
тельности подсистем, если не может быть обеспечена защита от выполнения ими непредусмотренных функций.
5.7.13 Если подсистема имеет многоканальный выход, должно быть определено наличие
комбинаций выходных состояний, которые могут быть вызваны отказом самой Е/Е/РЕ СБЗС-системы,
способных непосредственно вызвать событие опасного отказа (см. ГОСТ Р 53195.2—2008 (пункт 7.4)].
При наличии таких комбинаций их предотвращение должно быть расценено какфункции безопасности,
действующие в режимес высокой частотой запросов или с непрерывным запросом.
5.7.14 Для любых компонентов Е/Е/РЕ СБЗС-системы в максимальной степени должно быть
ограничено их использование в продельных режимах работы или предельных условиях окружающей
среды. Обоснование работы на пределах любых компонентов должно быть документировано [см.
ГОСТР 53195.2—2008 (раздел 5)].
5.7.15 При ограничении допустимых значений следует использовать коэффициент ограничения,
равный 0.67.
11