ГОСТ Р ИСО 26262-10— 2014
технической концепции обеспечения безопасности не показал, что л-кратный сбой с
п >
2 являются
существенным. Следовательно, для заданной цели безопасности и заданного элемента аппаратных
средств, сбой может быть классифицирован в большинстве случаев как:
a) одиночный сбой:
b
) остаточный сбой;
c) обнаруживаемый двойной сбой;
d) воспринимаемый двойной сбой;
e) скрытый двойной сбой;
0 безопасный сбой.
Пояснения и примеры различных классов сбоев приведены ниже.
8.1.2 Одиночный сбой
Данный сбой.
- может непосредственно привести к нарушению цели безопасности: и
- является сбоем элемента аппаратного средства, для которого ни один механизм безопасности не
предотвращает некоторые из таких сбоев элемента аппаратного средства от нарушения цели безопасности.
Пример
—
Неконтролируемый резистор, для которого хот я бы один вид отказа (например, об
ры в цепи) имеет возможность нарушить цель безопасности.
П р и м е ч а н и е — Если часть аппаратного средства имеет, по крайней мере, один механизм безопас
ности (например, сторожевое устройство микроконтроллера), то ни один сбой этой части не классифицируется как
одиночный сбой. Сбои, для которых механизмы безопасности не предотвращают нарушения цели безопасности,
классифицируются как остаточные сбои.
8.1.3 Остаточный сбой
Данный сбой:
- может непосредственно привести к нарушению цели безопасности: и
- является сбоем элемента аппаратного средства, для которого, по крайней мере, один механизм
безопасности предотвращает некоторые из таких сбоев элемента аппаратного средства от нарушения
цели безопасности.
Пример
—
Если оперативная память (RAM) модуля проверяется только с помощ ью механизма
безопасности, использующего тест шахматного кода, то некоторые виды сбоев типа замыкания не
обнаруживаются. Нарушение целей безопасности из-за этих сбоев не предотвращается механизмом
безопасности. Такие сбои являют ся примерами остаточных сбоев.
П р и м е ч а н и е — В таком случав значение охвата диагностикой механизма безопасности менее 100%.
8.1.4 Обнаруживаемый двойной сбой
Данный сбой:
- вносит вклад в нарушение цели безопасности:
- может привести к нарушению цели безопасности только в сочетании с другим, отличающимся от
него, независимым сбоем аппаратного средства, связанным с этим двойным сбоем; и
- обнаруживается механизмом безопасности, который не позволяет ему быть скрытым.
Примеры
1 Флэш-память защищена контролем по четности. Сбой одного бита, кот орый выявляет ся и в
соответствии с технической концепцией обеспечения безопасности инициируется такая реакция, как
отключение устройства и информирование водителя с помощ ью конт рольной лампы.
2 Флэш-память защищена механизмом обнаружения ошибки и исправления кода (EDC). Сбои в ло
гике EDC обнаруживаются тестированием и в соответствии с технической концепцией обеспечения
безопасности инициируется реакция такая, как информирование водит еля с помощ ью конт рольной
лампы.
Если происходит кратковременный сбой и механизм безопасности восстанавливает устройство в
состояние без сбоя, то такой сбой можно рассматривать как обнаруживаемый двойной сбой, даже если
водитель никогда не будет информирован о его существовании.
Пример
—
Кратковременное переключение бита, которое корректируется механизмом обнаруже
ния ошибки и исправления кода (EDC) перед передачей данных в центральный процессор и корректиру
ется в дальнейшем, записывая правильное значение. Можно вести журнал, чт обы различать прерыви
стые сбои от ист инных кратковременных сбоев.
16