ГОСТ Р ИСО 26262-10— 2014
Выводы:
- разработчики устройства могут далее взять на себя ответственность, что для аппаратных
средств электронного блока управления результаты проверкой эксплуатацией можно предварительно
предсказать:
-для получения статуса «проверен в эксплуатации» необходимо постоянно собирать информа
цию в процессе эксплуатации (см. 14.4.5.2.5 ИСО 26262-8 и 14.4.5.2.6 ИСО 26262-8).
11 Одекомпозиции значений УПБА
11.1 Цель декомпозиции значений УПБА
Целью декомпозиции УПБА является применение избыточности, чтобы соответствовать цели без
опасности для систематических отказов. Декомпозиция УПБА может привести к избыточным требова
ниям и к реализации этих соответствующих декомпозированных значений УПБА достаточно независи
мыми элементами.
11.2 Описание декомпозиции значений УПБА
Декомпозиция значений УПБА связана с распределением избыточных требований безопасности
для достаточно независимых элементов устройства. Избыточность в данном контексте не обязательно
подразумевает классическое модульное резервирование (см. 2.94 ИСО 26262-1).
Пример
—
Центральный процессор электронного блока управления может контролироваться
избыт очным конт рольным процессором, оба из кот орых независимо друг от друга способны иниции
роват ь заданное безопасное состояние, даже если конт рольный процессор не может выполнят ь ф унк
циональные требования, определенные для электронного блока управления.
Декомпозицию значений УПБА можно рассматривать только в контексте систематических отказов,
то есть в рамках методов и мер. применяемых для снижения вероятности таких отказов. При декомпо
зиции значений УПБА требования к оценке метрик архитектуры аппаратных средств и оценке наруше
ния цели безопасности из-за случайных отказов аппаратных средств остаются неизменными (см. 5.4.5
ИСО 26262-9).
Пример— Декомпозиция со значением УПБА B(D) не означает, что целевое значение УПБА, равное D,
для оценки метрик архитектуры аппаратных средств декомпозируется на отдельные целевые значения
УПБА, равные В, для каждого элемента аппаратных средств. Как указано в 8.2 ИСО 26262-5, целевые значе
ния могут быть распределены элементам аппаратных средств, но такие целевые значения назначают
ся индивидуально на основе анализа, начинающегося на уровне аппаратных средств всего устройства.
На уровне устройства целевая метрика применяется в соответствии с целью безопасности.
В декомпозированной таким образом архитектуре соответствующая цель безопасности наруша
ется только тогда, когда оба элемента одновременно нарушают декомпозированные для них требова
ниям безопасности.
Допустимые настоящим стандартом декомпозиции описаны в разделе 5 ИСО 26262-9 (Декомпо
зиция требований с распределением УПБА).
11.3 Пример декомпозиции значений УПБА
11.3.1 Общие положения
Устройство и требования к нему, описанные в данном подразделе, используются в качестве при
мера. Цель безопасности, ее значение УПБА и следующие за ними требования предназначены только
для иллюстрации процесса декомпозиции значения УПБА. Данный пример не отражает применение
настоящего стандарта для аналогичного реального примера.
11.3.2 Определение устройства
Рассмотрим пример системы с исполнитепьным механизмом, который срабатывает по запросу во
дителя с помощью переключателя на приборной панели. В данном примере исполнительный механизм
выполняет некоторую функцию для удобства водителя, если транспортное средство не двигается, но
может привести к опасным событиям, если автомобиль двигается со скоростью более 15 км/час.
Для данного примера исходная архитектура устройства может быть описана следующим образом:
- входной сигнал переключателя на приборной панели считывается специальным электронным бло
ком управления (именуемым в данном примере «электронный блок управления исполнительным меха
низмом (ЭБУИМ)»). который подает питание на исполнительный механизм по выделенной линии питания;
40