ГОСТ Р ИСО 26262-10— 2014
f)присутствует модуль защиты памяти, чтобы обеспечить возможность разделения запрограмми
рованных задач с различными значениями УПБА.
Значение УПБА задается на данном шаге.
9.2.3.4 Шаг 1Ь. Предположения о проектировании на уровне системы
Ниже представлены некоторые примеры внешних по отношению к ОЭБ предположений о про
ектировании на уровне системы:
a) система будет реализовывать механизм безопасности для источника питания микроконтролле
ра для обнаружения видов отказов, связанных с повышенным и пониженным напряжениями;
b
) система будет реализовывать механизм безопасности на основе обрабатываемого методом
окна сторожевого устройства, внешнего по отношению к микроконтроллеру, для обнаружения отказов
синхронизации или последовательности программы микроконтроллера;
c) будет выполняться программно реализованный тест для обнаружения скрытых сбоев в меха
низме безопасности микроконтроллера, реализующем обнаружение и коррекцию ошибок (SM4);
d) тест на основе программного обеспечения (SM2) выполняется при включении зажигания для
проверки отсутствия скрытых сбоев при логическом контроле последовательности программы процес
сора (SM1).
9.2.3.5 Шаг 2. Разработка аппаратных средств
На основании этих решений (предполагаемые технические требования к системе безопасности и
предположения, связанные с внешним проектом по отношению к ОЭБ) в соответствии с требованиями
ИСО 26262-5 разрабатывается ОЭБ (шаг 2) и формируются все соответствующие результаты работы.
Например, оценка нарушения цели безопасности из-за случайных отказов аппаратных средств (см. ре
зультат работы, представленный в 9.5.1 ИСО 26262-5) осуществляется рассмотрением предположений
ОЭБ. включающих любые значения интенсивности отказов во времени (FIT), найденные в предполага
емых технических требованиях к системе безопасности. На основе предположений ОЭБ в соответствии с
ИСО 26262-9 выполняется анализ безопасности и анализ зависимых отказов внутренних по отноше нию
к микроконтроллеру.
Для микроконтроллера в примере А.3.5 требование безопасности а) выполняется, потому что
метрика одиночного сбоя памяти превышает целевое значение 90%. определенное на уровне части
аппаратного средства (99.8%, постоянные сбои и 99.69% кратковременные сбои). Предположение с) о
проекте системы реализуется механизмом безопасности SM4.
9.2.3.6 Шаг 3. Результаты работы
В конце разработки микроконтроллера (шаг 3) системному интегратору предоставляется необхо
димая информация о результатах работы, которая включает следующие документы: предполагаемые
требования, предположения, связанные с внешним проектом по отношению к ОЭБ и соответствующие
результаты, полученные в соответствии с настоящим стандартом (например, отчет о вероятности на
рушения цели безопасности из-за случайных отказов аппаратных средств).
9.2.3.7 Шаг 4. Интеграция ОЭБ в устройство
Если разработанный как ОЭБ микроконтроллер рассматривается в контексте стадии разработ
ки аппаратных средств устройства, то выполняется обоснованность выполнения всех предположений
для ОЭБ. включая предполагаемые технические требования к системе безопасности ОЭБ и
предпо ложения. связанные с внешним проектом по отношению к ОЭБ (этап 4). Вполне вероятно,
что будут возникать несоответствия между предположениями для ОЭБ и требованиями к системе.
Например, разработчик устройства может принять решение не применять предполагаемый внешний
компонент. Как следствие, оценка нарушения цели безопасности из-за случайных отказов аппаратных
средств, вы полненная разработчиком ОЭБ. не может больше соответствовать устройству.
В случае несоответствия предположения для ОЭБ. начиная с анализа влияния, выполняется тех
нология управления изменениями в соответствии с требованиями раздела 8 ИСО 26262-8 (Управление
изменениями). Возможные результаты включают в себя.
- несоответствие может считаться приемлемым в связи с достижением цели безопасности, и ни
какие действия не предпринимаются;
- несоответствие может оказать влияние на достижение цели безопасности и привести к необхо
димости изменения концепции функциональной безопасности либо технических требований к системе
безопасности;
- несоответствие может оказать влияние на достижение цели безопасности и привести к необходи мости
изменения в общем компоненте безопасности (включая, возможно, изменение самого компонента);
36