МЭК 61508

редактировать

IEC 61508 - это международный стандарт, опубликованный Международной электротехнической комиссией, состоящий из методов применения, проектирования, развертывания и обслуживания автоматических систем защиты, называемых системами безопасности. Он называется « Функциональная безопасность электрических / электронных / программируемых электронных систем, связанных с безопасностью» ( E / E / PE или E / E / PES).

IEC 61508 - это базовый стандарт функциональной безопасности, применимый во всех отраслях промышленности. Он определяет функциональную безопасность как: «часть общей безопасности, относящейся к EUC (Equipment Under Control) и системе управления EUC, которая зависит от правильного функционирования E / E / PE систем, связанных с безопасностью, других технологических систем, связанных с безопасностью. и внешние средства снижения рисков ». Фундаментальная концепция заключается в том, что любая система, связанная с безопасностью, должна работать правильно или отказываться предсказуемым (безопасным) образом.

В стандарте есть два основных принципа:

  1. Инженерный процесс, называемый жизненным циклом безопасности, определяется на основе передового опыта с целью обнаружения и устранения ошибок и упущений в конструкции.
  2. Вероятностный подход к отказу для учета влияния отказов устройств на безопасность.

Жизненный цикл безопасности состоит из 16 фаз, которые можно условно разделить на три группы:

  1. Фазы 1–5 адресного анализа
  2. Фазы 6–13 адресуют реализацию
  3. Фазы 14–16 адресной работы.

Все фазы связаны с функцией безопасности системы.

Стандарт состоит из семи частей:

  • Части 1–3 содержат требования стандарта (нормативного).
  • Часть 4 содержит определения
  • Части 5–7 представляют собой руководящие принципы и примеры для разработки и, следовательно, информативны.

Центральное место в стандарте занимают концепции вероятностного риска для каждой функции безопасности. Риск является функцией частоты (или вероятности) опасного события и серьезности последствий события. Риск снижается до допустимого уровня за счет применения функций безопасности, которые могут состоять из E / E / PES, связанных механических устройств или других технологий. Многие требования применяются ко всем технологиям, но особое внимание уделяется программируемой электронике, особенно в Части 3.

IEC 61508 имеет следующие взгляды на риски:

  • Нулевого риска никогда нельзя достичь, можно уменьшить только вероятность
  • Необходимо снизить недопустимые риски ( ALARP )
  • Оптимальная и рентабельная безопасность достигается, когда она учитывается на протяжении всего жизненного цикла безопасности.

Специальные методы позволяют избежать ошибок и ошибок на протяжении всего жизненного цикла. Ошибки, внесенные где угодно, от первоначальной концепции, анализа рисков, спецификации, проектирования, установки, обслуживания и до утилизации, могут подорвать даже самую надежную защиту. IEC 61508 определяет методы, которые следует использовать на каждой фазе жизненного цикла.

СОДЕРЖАНИЕ
  • 1 Анализ опасностей и рисков
  • 2 Уровень полноты безопасности
    • 2.1 Вероятностный анализ
  • 3 Сертификация IEC 61508
  • 4 Варианты для конкретной отрасли / области применения
    • 4.1 Автомобильная промышленность
    • 4.2 Железнодорожный
    • 4.3 Перерабатывающие отрасли
    • 4.4 Электростанции
    • 4.5 Машины
  • 5 Программное обеспечение для тестирования
  • 6 См. Также
  • 7 ссылки
  • 8 Дальнейшее чтение
    • 8.1 Соответствующие стандарты безопасности
    • 8.2 Учебники
  • 9 Внешние ссылки
Анализ опасностей и рисков

Стандарт требует, чтобы оценка опасностей и рисков проводилась для заказных систем: «Риск EUC (оборудования под контролем) должен оцениваться или оцениваться для каждого установленного опасного события».

Стандарт сообщает, что «могут использоваться как качественные, так и количественные методы анализа опасностей и рисков» и предлагает руководство по ряду подходов. Один из них, для качественного анализа опасностей, представляет собой структуру, основанную на 6 категориях вероятности возникновения и 4 категориях последствий.

Категории вероятности возникновения

Категория Определение Диапазон (отказов в год)
Частый Много раз в жизни gt; 10 −3
Вероятный Несколько раз в жизни От 10 −3 до 10 −4
Случайный Один раз в жизни От 10 −4 до 10 −5
Удаленный Маловероятно при жизни От 10 −5 до 10 −6
Невероятно Очень маловероятно От 10 −6 до 10 −7
Невероятный Не могу поверить, что это могло произойти lt;10 −7

Категории последствий

Категория Определение
Катастрофический Множественная потеря жизни
Критический Потеря одной жизни
Маргинальный Серьезные травмы одного или нескольких человек
Незначительный В худшем случае - легкие травмы

Обычно они объединяются в матрицу классов риска.

Последствие
Вероятность Катастрофический Критический Маргинальный Незначительный
Частый я я я II
Вероятный я я II III
Случайный я II III III
Удаленный II III III IV
Невероятно III III IV IV
Невероятный IV IV IV IV

Где:

  • Класс I: неприемлемо ни при каких обстоятельствах;
  • Класс II: нежелательный: допустим только в том случае, если снижение риска неосуществимо или если затраты явно несоразмерны полученному улучшению;
  • Класс III: Допустимо, если стоимость снижения риска превышает затраты на улучшение;
  • Класс IV: Приемлемо в существующем виде, хотя может потребоваться контроль.
Уровень полноты безопасности

Уровень полноты безопасности (SIL) определяет цель, которую необходимо достичь для каждой функции безопасности. Усилия по оценке риска позволяют получить целевой уровень SIL для каждой функции безопасности. Для любой данной конструкции достигнутый уровень SIL оценивается по трем параметрам:

1. Системные возможности (SC), которые являются мерой качества дизайна. Каждое устройство в конструкции имеет рейтинг SC. Уровень SIL функции безопасности ограничен наименьшим значением SC используемых устройств. Требования к SC представлены в серии таблиц в Части 2 и Части 3. Требования включают соответствующий контроль качества, процессы управления, методы валидации и верификации, анализ отказов и т. Д., Чтобы можно было разумно обосновать, что конечная система достигает требуемого SIL..

2. Архитектурные ограничения, которые представляют собой минимальные уровни резервирования безопасности, представленные двумя альтернативными методами - Маршрут 1h и Маршрут 2h.

3. Анализ вероятности опасного отказа

Вероятностный анализ

Показатель вероятности, используемый на шаге 3 выше, зависит от того, будет ли функциональный компонент подвергаться высокому или низкому спросу:

  • высокий спрос определяется как более одного раза в год, а низкий спрос определяется как меньший или равный одному разу в год (IEC-61508-4).
  • Для функций, которые работают непрерывно (непрерывный режим) или функций, которые работают часто (режим высокой нагрузки), SIL определяет допустимую частоту опасных отказов.
  • Для функций, которые работают с перебоями (режим низкого спроса), SIL определяет допустимую вероятность того, что функция не сработает по запросу.

Обратите внимание на разницу между функцией и системой. Система, реализующая эту функцию, может работать часто (например, ЭБУ для развертывания подушки безопасности), но функция (например, развертывание подушки безопасности) может быть востребована периодически.

SIL Режим низкого спроса: средняя вероятность отказа по запросу Высокий спрос или непрерывный режим: вероятность опасного отказа в час
1 От ≥ 10 -2 до lt;10 -1 От ≥ 10 −6 до lt;10 −5
2 От ≥ 10 −3 до lt;10 −2 От ≥ 10 −7 до lt;10 −6
3 От ≥ 10 −4 до lt;10 −3 От ≥ 10 −8 до lt;10 −7 (1 опасный отказ за 1140 лет)
4 От ≥ 10 −5 до lt;10 −4 От ≥ 10 −9 до lt;10 −8
Сертификация IEC 61508

Сертификация - это подтверждение третьей стороной того, что продукт, процесс или система соответствуют всем требованиям программы сертификации. Эти требования перечислены в документе, который называется схемой сертификации. Программы сертификации IEC 61508 реализуются независимыми сторонними организациями, называемыми органами сертификации (CB). Эти ОС аккредитованы для работы в соответствии с другими международными стандартами, включая ISO / IEC 17065 и ISO / IEC 17025. Органы по сертификации аккредитованы для проведения аудита, оценки и тестирования органом по аккредитации (AB). Часто в каждой стране есть один национальный AB. Эти AB действуют в соответствии с требованиями ISO / IEC 17011, стандарта, который содержит требования к компетентности, последовательности и беспристрастности органов по аккредитации при аккредитации органов по оценке соответствия. Органы по аккредитации являются членами Международного форума по аккредитации (IAF) для работы в области систем менеджмента, продуктов, услуг и аккредитации персонала или Международного сотрудничества по аккредитации лабораторий (ILAC) для аккредитации лабораторий. Соглашение о многостороннем признании (MLA) между AB обеспечит глобальное признание аккредитованных CB. Программы сертификации IEC 61508 были созданы несколькими глобальными органами по сертификации. Каждый определил свою схему, основанную на IEC 61508 и других стандартах функциональной безопасности. В схеме перечислены стандарты, на которые даны ссылки, и указаны процедуры, описывающие их методы тестирования, политику надзорного аудита, политику общедоступной документации и другие конкретные аспекты их программы. Программы сертификации IEC 61508 предлагаются во всем мире несколькими признанными CB, включая Intertek, SGS-TÜV Saar, TÜV Nord, TÜV Rheinland, TÜV SÜD и UL.

Варианты для конкретной отрасли / области применения

Автомобильная промышленность

ISO 26262 - это адаптация стандарта IEC 61508 для автомобильных электрических / электронных систем. Он широко применяется крупными производителями автомобилей.

До выпуска ISO 26262 разработка программного обеспечения для автомобильных систем, связанных с безопасностью, в основном охватывалась рекомендациями Ассоциации надежности программного обеспечения для автомобильной промышленности (MISRA). Проект MISRA был задуман для разработки руководящих принципов по созданию встроенного программного обеспечения в электронных системах дорожных транспортных средств. Набор руководящих принципов по разработке программного обеспечения для транспортных средств был опубликован в ноябре 1994 года. В этом документе была представлена ​​первая интерпретация автомобильной промышленностью принципов тогда еще появившегося стандарта IEC 61508.

Сегодня MISRA наиболее широко известен своими рекомендациями по использованию языков C и C ++. MISRA C стал де-факто стандартом для встроенного программирования C в большинстве отраслей, связанных с безопасностью, а также используется для повышения качества программного обеспечения, даже если безопасность не является главным соображением.

Железнодорожный

IEC 62279 предоставляет конкретную интерпретацию IEC 61508 для железнодорожных приложений. Он предназначен для разработки программного обеспечения для управления и защиты железных дорог, включая системы связи, сигнализации и обработки.

Обрабатывающие отрасли

Сектор перерабатывающей промышленности включает множество типов производственных процессов, таких как нефтеперерабатывающие, нефтехимические, химические, фармацевтические, целлюлозно-бумажные и энергетические. IEC 61511 - это технический стандарт, в котором излагаются методы проектирования систем, обеспечивающих безопасность промышленного процесса с помощью контрольно-измерительных приборов.

Электростанции

IEC 61513 содержит требования и рекомендации по контрольно-измерительным приборам для систем, важных для безопасности атомных электростанций. Он указывает общие требования к системам, которые содержат обычное аппаратное оборудование, компьютерное оборудование или комбинацию обоих типов оборудования. Обзорный список норм безопасности, специфичных для атомных электростанций, публикуется ISO.

Машинное оборудование

IEC 62061 - это реализация стандарта IEC 61508 для конкретного оборудования. Он устанавливает требования, применимые к проектированию на уровне системы всех типов систем электрического управления, связанных с безопасностью оборудования, а также к проектированию несложных подсистем или устройств.

Программное обеспечение для тестирования

Программное обеспечение, написанное в соответствии с IEC 61508, может нуждаться в модульном тестировании, в зависимости от уровня SIL, которого оно должно достичь. Основное требование в модульном тестировании - убедиться, что программное обеспечение полностью протестировано на функциональном уровне и что все возможные ветви и пути проходят через программное обеспечение. В некоторых приложениях с более высоким уровнем SIL требования покрытия кода программного обеспечения намного жестче, и вместо простого покрытия ветвей используется критерий покрытия кода MC / DC. Чтобы получить информацию о покрытии MC / DC (модифицированное условие / покрытие решений), понадобится инструмент модульного тестирования, который иногда называют инструментом тестирования программных модулей.

Смотрите также
использованная литература
  1. ^ Оценка безопасности и надежности систем управления. ЭТО. 2010. ISBN   978-1-934394-80-9.
  2. ^ Хаманн, Рейнхольд; Саулер, Юрген; Крисо, Стефан; Гроте, Уолтер; Мёссингер, Юрген (20 апреля 2009 г.). «Применение ISO 26262 в распределенной разработке ISO 26262 в реальности». Серия технических статей SAE. 400 Commonwealth Drive, Уоррендейл, Пенсильвания, США: SAE International. DOI : 10.4271 / 2009-01-0758. CS1 maint: location ( ссылка )
  3. ^ a b c "Веб-сайт MISRAgt; Главная страница MISRAgt; Краткая история MISRA". www.misra.org.uk. Проверено 23 февраля 2021.
  4. ^ Рекомендации по разработке программного обеспечения для транспортных средств. MISRA. 1994. ISBN.   0952415607.
  5. ^ "Веб-сайт MISRAgt; Новости". www.misra.org.uk. Проверено 23 февраля 2021.
  6. ^ «ISO - 27.120.20 - Атомные электростанции. Безопасность». www.iso.org. Проверено 23 февраля 2021.
дальнейшее чтение

Соответствующие стандарты безопасности

  • ISO 26262 (адаптация стандарта IEC 61508 с небольшими отличиями)
  • IEC 60730 (бытовой)
  • DO-178C (Аэрокосмическая промышленность)

Учебники

  • W. Goble, "Оценка безопасности и надежности систем управления" (3-е издание ISBN   978-1-934394-80-9, твердый переплет, 458 страниц).
  • И. ван Берден, В. Гобл, "Методы проектирования и проверки проектирования автоматизированных систем безопасности" (1-е издание ISBN   978-1-945541-43-8, 430 страниц).
  • MJM Houtermans, «SIL и функциональная безопасность в двух словах» (Risknowlogy Best Practices, 1-е издание, электронная книга в формате PDF, ePub и iBook, 40 страниц) SIL и функциональная безопасность в двух словах - электронная книга, знакомящая с SIL и функциональной безопасностью
  • М. Медофф, Р. Фаллер, «Функциональная безопасность - процесс разработки, соответствующий стандарту SIL 3 IEC 61508» (3-е издание, ISBN   978-1-934977-08-8, твердый переплет, 371 страница, www.exida.com)
  • К. О'Брайен, Л. Стюарт, Л. Бредемейер, «Заключительные элементы в автоматизированных системах безопасности - системы, соответствующие IEC 61511 и продукты, соответствующие требованиям IEC 61508» (1-е издание, 2018 г., ISBN   978-1-934977-18-7, твердый переплет, 305 стр., Www.exida.com)
  • Мюнх, Юрген; Армбраст, Уве; Сото, Мартин; Ковальчик, Мартин. «Определение и управление программным процессом», Springer, 2012 г.
  • М.Панч, «Функциональная безопасность в горнодобывающей промышленности - комплексный подход с использованием AS (IEC) 61508, AS (IEC) 62061 и AS4024.1». (1-е издание, ISBN   978-0-9807660-0-4, в мягкой обложке A4, 150 страниц).
  • Д. Смит, К. Симпсон, "Справочник по критически важным системам: Прямое руководство по функциональной безопасности, МЭК 61508 (издание 2010 г.) и родственные стандарты, включая процессы МЭК 61511 и МЭК 62061 и ISO 13849" (3-е издание ISBN   978-0- 08-096781-3, Твердая обложка, 288 страниц).
внешние ссылки
  1. ^ «Связь между ISO 26262 и IEC 61508». ez.analog.com. Проверено 11 апреля 2021.
  2. ^ "Автомобильная промышленность против функциональной безопасности". ez.analog.com. Проверено 11 апреля 2021.
  3. ^ «IEC 60730-1: 2013 + AMD1: 2015 + AMD2: 2020 CSV | Интернет-магазин IEC». webstore.iec.ch. Проверено 11 апреля 2021.
Последняя правка сделана 2023-04-21 08:15:36
Содержание доступно по лицензии CC BY-SA 3.0 (если не указано иное).
Обратная связь: support@alphapedia.ru
Соглашение
О проекте