Приложение В

(справочное)

Охват диагностикой и доля безопасных отказов


В.1 Расчет охвата диагностикой и доли безопасных отказов


Охват диагностикой и долю безопасных отказов следует рассчитывать следующим образом:


а) реализовать режим отказа и провести анализ влияния для определения влияния отказов каждого вида каждого компонента или группы компонентов в подсистеме на действие Е/Е/РЕ СБЗС-системы в отсутствие диагностических проверок. Для проведения анализа влияния в наличии должна быть информация (см. примечания 1 и 2), достаточная для того, чтобы убедиться, что влияние видов отказов и результаты анализа этих влияний с достаточной степенью доверия соизмеримы с требованиями полноты безопасности.


Примечания


1 Для проведения анализа требуется следующая информация:


- подробная блок-схема Е/Е/РЕ СБЗС-системы, описывающая подсистемы с взаимосвязями для той части Е/Е/РЕ СБЗС-системы, которая затрагивает рассматриваемую(ые) функцию(ии) безопасности;


- схемные решения подсистем АС, описывающие каждый компонент или группу компонентов и взаимосвязи между компонентами;


- виды отказов и значения частоты (интенсивности) отказов для каждого компонента или группы компонентов и связанных с ними процентных отношений безопасных и опасных отказов к полной средней интенсивности отказов.


2 Требуемая строгость анализа влияния изменяется в зависимости от ряда факторов. При выборе строгости анализа должен быть принят во внимание уровень полноты безопасности рассматриваемых функций безопасности. Для более высоких уровней полноты безопасности предполагается, что виды отказов и анализ влияний будут очень специфичны в соответствии с конкретными типами компонентов и применяемым окружением системы. Очень важен полный и подробный анализ для подсистемы, которая должна использоваться в структуре АС, имеющей нулевую устойчивость к отказам АС;



б) категорировать каждый вид отказа по признаку, приводит ли он (в отсутствие диагностических испытаний):


- к безопасному отказу (т.е. не приводящему к снижению полноты безопасности Е/Е/РЕ СБЗС-системы, например, приводящий к безопасному отключению дополнительного источника света или не влияющий на полноту безопасности Е/Е/РЕ СБЗС-системы); или


- к опасному отказу (т.е. отказу, приводящему к отказу выполнения функции безопасности Е/Е/РЕ СБЗС-системой или ее частью, либо к невыполнению полноты безопасности Е/Е/РЕ СБЗС-системы);


в) вычислить вероятность безопасных отказов и вероятность опасных отказов , используя оценку вероятности отказов каждого компонента или группы компонентов (см. примечание 2 перечисления а) и примечание 1 настоящего перечисления) и результаты режимов отказов и анализа влияния для каждого компонента или группы компонентов.


Примечания


1 Вероятность отказов каждого из компонентов или группы компонентов - это вероятность отказов , которые происходят в течение относительно небольшого промежутка времени , в случаях, когда значительно меньше 1.


2 Интенсивность отказов каждого компонента или группы компонентов может быть оценена с использованием данных от признанного промышленного источника с учетом окружающей среды применения. Однако применение точных данных предпочтительнее, особенно в случаях, когда подсистема состоит из небольшого числа компонентов и когда любая ошибка в оценке вероятности безопасных и опасных отказов отдельного компонента могла бы иметь существенное влияние на оценку безопасной составляющей отказа;



г) для каждого компонента или группы компонентов оценить долю опасных отказов, которые могут быть обнаружены диагностическими тестами (см. приложение В.2) и, следовательно, частоту опасных отказов, обнаруженных диагностическими тестами ;


д) для подсистемы вычислить полную вероятность опасных отказов , полную вероятность опасных отказов, обнаруженных диагностическими тестами , и полную вероятность безопасных отказов ;


е) вычислить охват подсистемы диагностикой как ;


ж) вычислить долю безопасных отказов подсистемы как .


Примечание - Охват диагностикой каждой подсистемы в Е/Е/РЕ СБЗС-системе должен учитываться в вычислении случайных отказов АС. Доля безопасных отказов должна приниматься во внимание при определении структурных ограничений на полноту безопасности аппаратных средств.



Анализ, используемый для вычисления охвата диагностикой и доли безопасных отказов, должен включать все компоненты, в том числе электрические, электронные, электромеханические, механические и т.п., которые используются в подсистеме для выполнения функции(ий) безопасности, реализуемых Е/Е/РЕ СБЗС-системой. Для каждого из компонентов должны быть рассмотрены все возможные виды опасных отказов, которые приводят к опасному состоянию, ограничивая диапазон безопасности, когда такой диапазон установлен или, иными словами, ставит под угрозу полноту безопасности Е/Е/РЕ СБЗС-системы.


В таблице А.1 приведены ошибки и отказы, которые как минимум должны быть обнаружены для достижения необходимого охвата диагностикой или которые как минимум должны быть включены в определение безопасной составляющей отказа.


Если для анализа видов отказов и анализа влияния используются эксплуатационные данные, то их должно быть достаточно для анализа требования полноты безопасности. При этом требуемый нижний предел статистической односторонней достоверности должен быть не менее 70%.


В.2 Определение факторов охвата диагностикой


При вычислении охвата диагностикой для подсистемы (см. приложение В.1) для каждого компонента или группы компонентов необходимо оценить долю опасных отказов, которые обнаруживаются диагностическими тестами. Диагностические тесты, которые могут внести вклад в диагностический охват, включают в себя, но не ограничиваются такими мерами как:


- осуществление сравнительных проверок, например, контроля и сравнения избыточных (резервных) сигналов;


- применение дополнительных встроенных тестовых программ, например, осуществляющих вычисление контрольных сумм в устройстве памяти;


- проведение контроля с использованием внешних воздействий, например, путем пропускания импульсного сигнала через контролируемые тракты;


- осуществление непрерывного контроля аналогового сигнала, например, для обнаружения выхода за допустимые пределы уровней показаний сенсора.


Для вычисления охвата диагностикой необходимо определить виды отказов, которые обнаруживаются диагностическими тестами. Для простейших компонентов (резисторов, конденсаторов, транзисторов) отказы, связанные с разомкнутыми или короткозамкнутыми цепями, могут быть с большой степенью вероятности обнаружены путем стопроцентного охвата диагностикой. Однако для более сложных компонентов типа Б (см. 5.18.1.3) должны быть учтены ограничения охвата диагностикой для различных компонентов, указанных в таблице А.1. Этот анализ должен быть выполнен для каждого компонента или группы компонентов каждой подсистемы и для каждой Е/Е/РЕ СБЗС-системы.


Примечания


1 В таблицах А.2-А.15 приведены рекомендуемые методы/средства, применяемые для диагностических проверок, и рекомендуемые максимальные охваты диагностикой, которые могут потребоваться. Эти проверки могут проводиться непрерывно или периодически (в зависимости от интервала диагностических проверок). Таблицы не заменяют любое из требований приложения В.


2 Диагностическое тестирование может обеспечить значительные выгоды в достижении функциональной безопасности Е/Е/РЕ СБЗС-систем. Однако следует избегать излишнего увеличения сложности, которое может привести к увеличению трудностей при осуществлении действий по проверке, подтверждению соответствия, оценке функциональной безопасности, технической поддержке и модификации. Увеличение сложности может также затруднить долгосрочное поддержание функциональной безопасности Е/Е/РЕ СБЗС-систем.


3 При расчетах для получения необходимого охвата диагностикой и путей его реализации предполагается, что Е/Е/РЕ СБЗС-системы нормально работают при наличии другого опасного дефекта, который обнаружен диагностическими тестами. Если это предположение неверно, то Е/Е/РЕ СБЗС-систему следует рассматривать как систему, действующую в режиме с высокой частотой запросов или с непрерывным запросом (см. 5.11.3 и 5.8.2.5).


4 Диагностическое тестирование, используемое для обнаружения опасных отказов внутри подсистемы, может быть осуществлено другой подсистемой внутри Е/Е/РЕ СБЗС-системы.


5 Диагностические тесты могут действовать непрерывно или периодически в зависимости от интервала диагностических проверок. Возможны случаи или интервалы времени, когда запуск диагностического теста невозможен из-за того, что тестируемая система находится в неблагоприятном состоянии. Для таких случаев результаты расчета охвата диагностикой не являются корректными.



Приложение Г

(справочное)

Состав и интеграция Е/Е/РЕ СБЗС-систем


Г.1 Состав систем


Е/Е/РЕ СБЗС-системы, перечень которых приведен в ГОСТ Р 53195.1 (подраздел А.2), состоят из различных составляющих (устройств, оборудования, систем, подсистем) и выполняют различные функции безопасности.


Г.1.1 Системы тревожной сигнализации


Системы тревожной (пожарной, охранной, охранно-пожарной, аварийной и иной) сигнализации вне зависимости от вида опасности (природного, техногенного, антропогенного происхождения) строят по единому принципу из сходных по своему функциональному назначению составляющих (см. схему на рисунке Г.1). Человек может входить в состав системы тревожной сигнализации как составная часть.



Обозначения:


А - автоматический тревожный извещатель; Б - оборудование контроля и управления; В - устройство тревожной сигнализации; Г - ручной тревожный извещатель; Д - маршрутизатор сигналов тревоги; Е - внешний пульт приема сигналов тревоги; Ж - оборудование управления автоматическим средством защиты; И - автоматическое средство защиты; К - маршрутизатор сигналов неисправности системы тревожной сигнализации; Л - станция (пульт) приема сигналов неисправности системы тревожной сигнализации; М - источник питания


Рисунок Г.1 - Структурная схема системы тревожной сигнализации



Состав системы тревожной сигнализации: автоматические (А) и ручные (Г) тревожные извещатели; оборудование контроля и управления (Б); устройство (система) звукового оповещения об опасности (В), средства маршрутизации (передачи) сигналов тревоги (Д); станция (пульт) приема сигналов тревоги (Е); оборудование управления автоматическими средствами защиты (Ж), автоматические средства защиты (И); средства маршрутизации сигналов неисправности системы тревожной сигнализации (К); станция (пульт) приема сигналов неисправности системы тревожной сигнализации (Л); средства ведения и сохранения журнала тревожных событий и журнала неисправностей системы тревожной сигнализации (обычно входящие в состав оборудования контроля и управления); источник (источники) электропитания (М).


Основные функции безопасности: обнаружение опасного события - автоматическое или ручное извещение об опасном событии - передача сигнала извещения на вход оборудования контроля и управления - анализ (автоматическая обработка) сигнала извещения об опасном событии - формирование сигналов управления УО - передача сигналов управления на УО или систему управления УО - выполнение действия УО, снижающего риски и/или тяжесть последствий опасного события. Основным УО системы тревожной сигнализации служит оборудование системы оповещения об опасности. Снижение риска причинения вреда и тяжести последствий в результате реализации опасного события снижается благодаря своевременному оповещению людей об опасности, что позволяет им принять необходимые адекватные меры защиты.


Расширение функций безопасности системы достигается путем доведения сигналов тревоги с помощью средства маршрутизации и станции приема сигналов тревоги до внешних служб поддержки, а также путем активизации УО автоматических средств защиты с помощью сигналов, подаваемых на оборудование управления средствами защиты.


В зависимости от назначения системы тревожной сигнализации и вида опасности в качестве УО могут быть использованы различные технические средства:


- в случае пожарной опасности - автоматические средства пожаротушения, дымоудаления, аварийного освещения и т.п.;


- в случае опасности несанкционированного вторжения - автоматические средства закрывания ворот, дверей системы контроля и управления доступом, иные защитные средства.


К системам тревожной сигнализации могут быть отнесены системы мониторинга конструкций и оборудования; системы контроля воздушно-газовой среды, уровня жидкости в бассейнах, давления в сосудах под давлением и другие системы, перечисленные в ГОСТ Р 53195.1 (раздел А.2 приложения А).


Оборудование А, Б, В, М и соединения АБ, БВ, МБ, показанные на рисунке Г.1 сплошной линией, всегда присутствуют в системе тревожной сигнализации. Оборудование и соединения, показанные штриховой линией, могут присутствовать в системе тревожной сигнализации. Группы оборудования, показанные на рисунке Г.1, имеют следующее назначение:


Группа X - управляемое оборудование, требующееся для местного оповещения об опасности;


Группа Y - управляемое оборудование, требующееся для оказания помощи извне;


Группа Z - управляемое оборудование, требующееся для реализации функции локальной защиты.