ГОСТ 33896—2016
4.6Требования к аппаратным и программным средствам диспетчерской централизации
и диспетчерского контроля
4.6.1 Аппаратные ипрограммные средстваДЦ и ДКдолжны быть разработаны, спроектированы и
изготовлены таким образом, чтобы во всех режимах работы при соблюдении всех требований, установ
ленных вэксплуатационнойдокументации, обеспечивалась реализация всехфункций пообеспечению
безопасностидвижения поездов (см. 4.1) втечение установленного срока службы.
4.6.2 Одиночный отказ, допустимая последовательность отказов аппаратных средств ДЦ и ДК
должныобнаруживатьсяс заданной вероятностьюнарабочихи тестовыхвоздействияхнепозднеечем в
системе возникнет последующий отказ.
Послеобнаруженияотказа, допустимой последовательностиотказовсредств передачииреализа
ции ответственных команд системы ДЦ данные средствадолжны переходить в необратимое защитное
состояние.
4.6.3 Если концепцией построения программно-аппаратных средств ДЦ и ДК допускается накоп
ление отказов, которые не обнаруживаются в процессе эксплуатации, то вероятность возникновения
опасного отказа по причине их накопления за период эксплуатации не должна превышать заданной
вероятности опасногоотказа.
4.6.4 Программно-аппаратные средства ДЦ должны обеспечивать восстановление работоспо
собного состояния из необратимого защитного состояния только с участием эксплуатационного персо
нала.
4.6.5 Интенсивностьопасных отказовтехническихсредств передачи иреализацииответственных
команддолжна быть не более 3 10-111/ч на однукоманду.
4.6.6 Программные средства, применяемые вДЦ иДК. как встраиваемые в аппаратные средства,
так и поставляемые на носителях записидолжны:
- обеспечивать корректное выполнение всех функций по обеспечению безопасности движения
поездов (см. 4.1);
- быть тестируемыми идиагностируемыми;
- сохранять работоспособность после перезагрузок, вызванных сбоями и отказами аппаратных
средств и источников электропитания;
- контролировать целостность программ и данных;
- быть защищены от несанкционированногодоступа, отпотерь и искажений при хранении, вводе,
выводе, возникновении сбоев при обработке информации;
- и не должны иметь свойств и характеристик, не описанных в технической документации на про
граммные средства (недекларированные возможности).
4.7 Критерии опасных отказов диспетчерской централизации и диспетчерского контроля
4.7.1 Критериями опасного отказа систем ДЦ и ДК в процессе функционирования ТС являются
следующие события:
- получение устаревших данных ТС после восстановления работоспособности контролируемого
пункта или передачи по каналу передачиданных;
- сохранение устаревшей индикации насредствахотображения индикацииу поездного диспетче
ра после прекращения поступления ТС;
- неправильная индикация состояния контролируемых объектов у поездного диспетчера при
пользовании ответственными командами или при организации движения поездов по приказам.
4.7.2 Критериями опасного отказа систем ДЦ при выполнении функцийТУ являются:
- реализация на контролируемом пункте ответственной команды при отсутствии или передаче
других команд:
- самопроизвольная (несанкционированная) генерация ответственной команды.
4.7.3 Критериямиопасногоотказа системыДЦ при выполнении функцииТУ при разделении режи
мовуправления между персоналом являются следующие события:
- возможность реализации команд ТУ (в т. ч. ответственных) от дежурного по железнодорожной
станции ипоездногодиспетчера в случае, когда станция находится на комбинированном управлении, а
также вследствие одновременного существования разных режимов управления станцией (диспетчер
ского истанционного, диспетчерского и резервного);
- возможность реализации команд ТУ (в т. ч. ответственных) от двух поездных диспетчеров при
неправильном разграничении зон диспетчерского управления.
7