ГОСТ Р ИСО 26262-10—2014
1 — связанная с безопасностью нижняя граница ИааШе!Am ioяа,чика Л_Ма»!ег;
2 — возвращаемое значение идеального датчика с нулевым допуском (как эталон);
3 -• сбои с возможным нарушением цели безопасности
Рисунок 10 — Граница безопасной эксплуатации датчикаA_Master
8.2.3 Описание механизма безопасности
Элементами механизмов безопасности являются датчик A_Checker и аппаратный монитор, кото
рый состоит из микроконтроллера с встроенным программным обеспечением. Программа сравнивает
значения двух датчиков друг с другом, с периодом времени, значение которого меньше времени сбое-
устойчивости TSenA. Оценка проводится следующим образом:
Z
.......
........^*А.Shecker
Если ДЛ ДМах, то значение состояния отказа ИСТИНА.
Если значение состояния отказа ИСТИНА, то выполняется переход в безопасное состояние.
В этом алгоритме:
т
А.М aster
значение, полученное от датчика A_Master,
тА
shecker — значение, полученное от датчика A_Checker;
ДМах — предопределенный константный максимальной порог, использующийся в качестве крите
рия прохождения / непрохождения.
Предполагается, что датчики имеют следующие известные допуски:
™Л,Matter =
v ±
^Л,Master’
^A .S hecker ~ v * ^A.Shecker
где mAAlastef — значение, полученное от датчика A_Master;
тА
Shecker — значение, полученное от датчика A_Checker;
с л Master — постоянная величина, представляющая допуск датчика A_Master;
СА shecker— постоянная величина, представляющая допуск датчика A_Checker;
v
— измеряемая физическая величина.
Значение ДМах выбрано так. что отказ датчика A_Master. который может нарушить цель безопас
ности. обнаруживается. Для предотвращения выявления ложных отказов. дМах выбран с учетом до
пусков каждого датчика и других допусков, объединенных в CA olher например, связанных с влиянием
выполнения измерения в разное время:
21