ГОСТ Р ИСО 26262-5—2014
b
) максимальную продолжительность поездки (а случае, если водителю предлагается остановиться безо
пасным способом); и
c) средний интервал времени нахождения автомобиля в автомастерской (в случае, если водитель преду
прежден о необходимости ремонта автомобиля).
Таким образом, продолжительность воздействия зависит от типа используемого мониторинга (например,
постоянного мониторинга, периодического самотестирования, водительского мониторинга, отсутствие мониторин
га) и вида реакции на обнаруженную неисправность. Она может быть равна нескольким миллисекундам в случае
непрерывного мониторинга, запускающего переход в безопасное состояние. Она может быть равна сроку службы
автомобиля, если мониторинг отсутствует.
Пример предположений о среднем времени работы до ремонта автомобиля, в зависимости от типа сбоя:
- 200 поездок автомобиля при снижении параметров комфорта;
- 50 поездок автомобипя при снижении эффективности функций поддержки вождения;
- 20 поездок автомобиля при желтом предупреждающем сигнале или воздействии на поведение автомобиля
при его вождении;
- одна поездка автомобиля при красном предупреждающем сигнале.
Время, затраченное на ремонт, как правило, не рассматривается (за исключением оценки опасности, которой
может подвергаться обслуживающий персонал).
Среднюю продолжительность поездки транспортного средства можно считать равной 1часу.
3 В большинстве случаев множественные отказы более второго порядка, вносят незначительный количес
твенный вклад в достижение целевых значений. Тем не менее, в некоторых конкретных случаях (очень высокая
интенсивность отказов или низкий охват диагностикой), необходимо обеспечить два резервных механизма безо
пасности для достижения цели. Если техническая концепция обеспечения безопасности основана на избыточных
механизмах безопасности, то при анализе рассматриваются множественные отказы более второго порядка.
4 При выполнении начального шага оценки охвата диагностикой механизмов безопасности, использующих
комплексные диагностики, для обеспечения требуемых значений ОД. поддержанных надлежащим обоснованием,
для механизмов безопасности могут быть использованы таблицы D.1—D.14.
5 Ситуации, когда устройство отключено от питвния, не включаются при расчете средней вероятности отка
зов в час. тем самым предотвращая искусственное снижение значения средней вероятности отказов в час. Таким
образом, для устройства, которое работает только 1ч в день, остальные 23 ч не учитываются при расчете этого
целевого значения времени эксплуатации.
6 Если цель не достигнута, то обоснование того, какдостигается цель безопасности, будет оцениваться, как
указано в 4.1.
7 В зависимости от знаний о виде отказов элементов аппаратных средств и их последствий для более высо
ких уровней, оценка может быть выполнена либо с помощью глобального охвата диагностикой элемента аппарат
ных средств, либо более детальной оценкой охвата вида отказов.
9.4.2.4 Данное требование распространяется на значения УПБА С и D цели безопасности. Оди
ночный сбой, происходящий в частиаппаратного средствадолженсчитаться допустимым только тогда,
когда приняты специальные меры.
П р и м е ч а н и е — Специальные меры могут включать:
a) особенности проекта такие, как проектирование части аппаратного средства с запасом (например, по
уровню электрического напряжения или температуры), или такие, как физическое разделение (например, шаг кон
тактов не печатной плате).
b
) типовой тест со специальный входной информацией для уменьшения риска возникновения данного вида
отказов.
c) испытание на отказ;
d) специальный механизм управления, как часть плана управления; и
e) установление, связанных с безопасностью особых характеристик.
9.4.2.5 Данное требование распространяется на значения УПБА С и D цели безопасности. Часть
аппаратныхсредствдолжнарассматриватьсяспециальными мерами (в примечаниик9.4.2.4 приведены
примеры специальных мер), еслиее охватдиагностикой (для остаточныхсбоев) ниже, чем 90 %.
П р и м е ч а н и е — Доля безопасныхсбоев частиаппаратныхсредств может быть учтена при определении
охвата механизмами безопасности. В этом случае расчет охвата производится аналогично расчету метрики оди
ночного сбоя, но на уровне части аппаратных средств, а не на уровне устройства.
9.4.2.6 Данное требование распространяется на значения УПБА (В), С и D цели безопасности.
Интенсивностиотказовчастейаппаратныхсредств, используемыепри анализе, должны бытьоценены в
соответствии с требованиями 8.4.3.
18