ГОСТ Р ИСО 26262-10—2014
3 «Реализованное должным образоми тестирование с N-кратным обнаружением сбоя означает,
что N различны х обнаружений одного и того же сбоя гарантированы набором шаблонов (т.е. «насы
щ енност ью
*
шаблона). Значение N может быт ь в диапазоне от 5 до 10.
4 В общем случае, механизмы безопасности аппаратных средств могут быт ь более эффектив
ными при обнаружении каждого вида сбоя при пост оянном токе и могут быть легче верифицированы с
использованием, например, подхода с N-кратным обнаружением сбоя. С другой стороны, в случае меха
низма безопасности, основанного на программном обеспечении и работающего со случайными отказа ми
аппаратных средств, может оказаться достаточно т рудно с помощ ью подхода с N-кратным обна
ружением сбоя получит ь вы сокий уровень уверенности в анасыщенности» шаблона из-за возможного
изменения контекста между последующ ими выполнениями теста во время выполнения программы. В
этом случае могут быть применены альтернативные решения (например, см. [7]).
П р и м е ч а н и е — Метод внесения сбоя также может быть использован для введения сбоев типа замы
кания в конкретные места на основе анализа топологии или для проверки влияния зависимых отказов, таких как
внесение сбоев в схемы синхронизации и сброса.
Метод внесения сбоя вмодели проекта гложетбыть успешно использован при верификации безопасных сбо
ев и расчете их количества и охвата этого вида отказов, например, как показано вА.3.3 и А.3.3.2.
Пример
—
Если сбои вызывают измеримый эффект, то они вносят ся и выявляют ся в точках
наблюдения, в кот орых они хорошо определены. Кроме того, рассматриваемый метод может быть
использован при вычислении и верификации значений охвата вида отказов, т.е. выполняет ся внесение
сбоев, которые способны вызват ь измеримый эффект, и их выявление, если эти сбои бы ли обнаруже ны
механизмами безопасности в интервале сбоеустойчивости.
П р и м е ч а н и е — Доверие вычислению и верификации при внесении сбоя пропорционально качеству
и полноте используемого для запуска тестируемой схемы испытательного стенда, количеству внесенных сбоев и
уровню детализации представления схемы.
Пример
—
Описание логических элементов на уровне списка соединений подходит для внесения
сбоя при анализе пост оянных сбоев, таких как константные сбои. Д ля максимального увеличения ско
рост и выполнения теста могут быть полезны методы FPGA. Также для конст ант ных сбоев
прием лемым подходом являет ся анализ на «уровне регист ровых передачи при условии, что
показана связь с уровнем логических схем.
А.3.9 Настройка и проверка автономного анализа микроконтроллера на уровне системы
Для настройки и верификации автономного анализа микроконтроллера на уровне системы необходимо:
a) подробно преобразовать описанные виды отказов микроконтроллера в описание видов отказов на высо
ком уровне, необходимое для анализа на уровне системы.
П ри ме чан ия
1 Это может быть выполнено с помощью (восходящего) процесса «снизу — вверх» (показанного на рисун
ке А.2), используя метод, описанный вА.3.2. А.3.3 и А.3.5. Возможно идентифицировать подробные описания ви
дов отказов микроконтроллера и объединить их до уровня компонентов.
2 Начальное подробное описание позволяет количественно и темно описать распределение отказов микро
контроллера. так каквпротивном случав используютсякачественные предположениядля описания распределения.
3 Как описано вА.3.3. необходимая степень детализации может зависеть от стадии анализа и от используе
мых механизмов безопасности;
b
) охват вида отказов, вычисляемый на уровне части или подчасти, может быть улучшен мерами на уровне
применения.
Пример
—
На уровне автономного микроконтроллера охват вида отказов периф ерийных АЦП
считается нулевым, пот ому что внут ри микроконтроллера не реализуются механизмы безопасности
для охвата этих сбоев. Тем не менее, на уровне применений АЦП включена в замкнутый конт ур и ее
сбои обнаруживаются проверкой согласованности, реализованной программным обеспечением. В этом
случае охват вида отказов этой подчаст и может быт ь увеличен благодаря механизму безопасности на
уровне применения;
c) охват вида отказов, вычисляемый на уровне подчасти, может быть рассчитан при некоторых конкретных
предположениях («предположения применениях’).
П р и м е ч а н и е — В этом случае предположения проверяются на уровне применений, и если они оказы
ваются не действующими, то могут быть сделаныдругие предположения и охват вида отказов пересчитывается на
основе новых предположений.
69