5 Требования

5.1 Соответствие требованиям стандарта


Признание соответствия Е/Е/РЕ СБЗС-систем требованиям настоящего стандарта - по ГОСТ Р 53195.2 (5.1).


Требования к конкретным Е/Е/РЕ СБЗС-системам должны быть установлены с учетом: природных факторов, характера опасностей, необходимого снижения риска и последствий, требуемого уровня полноты безопасности, сложности системы, физической среды применения, новизны разработки.


5.2 Требования к документации


Требования к документации Е/Е/РЕ СБЗС-систем - по ГОСТ Р 53195.2 (5.2).


5.3 Требования к управлению функциональной безопасностью


Требования к управлению функциональной безопасностью Е/Е/РЕ СБЗС-систем - по ГОСТ Р 53195.2 (раздел 6).


5.4 Требования к жизненному циклу Е/Е/РЕ СБЗС-систем


5.4.1 Для стадий проектирования, планирования и реализации жизненного цикла Е/Е/РЕ СБЗС-систем цели, которые должны быть достигнуты, требования к АС этих систем и действия, необходимые для выполнения этих требований и достижения целей, устанавливаются настоящим стандартом.


Цели и требования для полного жизненного цикла Е/Е/РЕ СБЗС-систем установлены в ГОСТ Р 53195.2.


Цели и требования к программному обеспечению (далее - ПО) Е/Е/РЕ СБЗС-систем должны быть установлены в нормативных документах на ПО.


5.4.2 Для каждой стадии жизненного цикла могут быть установлены необходимые промежуточные стадии (рисунок 2) с указанием для каждой из них области применения, входных данных (входов) и результатов (выходов) стадии.



Рисунок 2 - Детализация промежуточных стадий жизненного цикла Е/Е/РЕ СБЗС-систем



Промежуточные стадии должны быть установлены на стадии планирования функциональной безопасности (ГОСТ Р 53195.2, раздел 6), и на них должны быть достигнуты все цели и выполнены все требования настоящего стандарта.


5.4.3 Процедуры управления функциональной безопасностью по ГОСТ Р 53195.2 (раздел 6) должны выполняться параллельно рассматриваемым стадиям жизненного цикла Е/Е/РЕ СБЗС-систем.


5.4.4 Входные данные каждой стадии жизненного цикла Е/Е/РЕ СБЗС-систем должны соответствовать определенным для этих стадий целям и требованиям (см. 5.5-5.16). Результаты каждой стадии должны быть документированы лицами, ответственными за обеспечение функциональной безопасности на соответствующей стадии жизненного цикла систем.


5.5 Требования к функциональной безопасности Е/Е/РЕ СБЗС-систем


5.5.1 Для каждой Е/Е/РЕ СБЗС-системы на стадии проектирования должна быть разработана спецификация требований к функциональной безопасности, в которой устанавливаются требования к функциям безопасности и требования к полноте безопасности для достижения необходимой функциональной безопасности АС системы.


5.5.2 Спецификация требований к функциональной безопасности Е/Е/РЕ СБЗС-систем должна формироваться на основании распределения требований безопасности в соответствии с 7.6 ГОСТ Р 53195.2 и с учетом требований, определенных в ходе планирования функциональной безопасности в соответствии с требованиями раздела 6 ГОСТ Р 53195.2.


Примечание - Не рекомендуется выполнение Е/Е/РЕ СБЗС-системой каких-либо функций, не связанных с безопасностью.



5.5.3 Требования к функциональной безопасности должны быть реализуемыми, поддающимися проверке и пригодными для тестирования. Они должны быть документированы.


5.5.4 Спецификация требований к функциям безопасности Е/Е/РЕ СБЗС-систем должна:


а) содержать описание всех функций безопасности, необходимых для достижения функциональной безопасности, которое должно:


- устанавливать конкретные требования, достаточные для проектирования и реализации Е/Е/РЕ СБЗС-систем;


- включать в свой состав перечень мер по достижению и поддержанию безопасного состояния управляемого оборудования (далее -УО);


- определять, требуется ли непрерывное управление УО и чем обеспечивается достижение безопасного состояния УО;


- определять, к какому режиму относится функция безопасности Е/Е/РЕ СБЗС-системы (к режиму с низкой частотой запросов либо к режиму с высокой частотой запросов или с непрерывным запросом);


б) содержать характеристики производительности и время реакции системы;


в) содержать сведения об интерфейсах оператора-системы, необходимых для достижения требуемой функциональной безопасности;


г) содержать сведения о стыках Е/Е/РЕ СБЗС-систем с любыми другими системами (внутренними, внешними), с УО;


д) содержать описание всех используемых режимов работы УО, в том числе для:


- подготовки к эксплуатации, включая монтаж и наладку;


- обучения операторов, пуска систем в действие в автоматическом, полуавтоматическом, ручном и стационарном рабочих режимах работы;


- стационарного нерабочего режима, переустановки, останова, технического обслуживания;


- работы при предсказуемых нештатных условиях;


е) содержать подробное описание всех вариантов поведения Е/Е/РЕ СБЗС-систем, в том числе при отказе, и необходимой реакции на него (например, тревожный сигнал, автоматический останов и т.п.);


ж) содержать описание значимости всех взаимодействий АС и ПО и любых необходимых ограничений, которые должны быть идентифицированы и документированы;


и) содержать предельные и ограничивающие условия для работы Е/Е/РЕ СБЗС-систем и связанных с ними систем, например временные ограничения;


к) содержать любые специфические требования, связанные с запуском или перезапуском Е/Е/РЕ СБЗС-систем.


5.5.5 Спецификация требований к полноте безопасности Е/Е/РЕ СБЗС-систем должна включать в свой состав:


а) уровень полноты безопасности для каждой функции безопасности и, при необходимости, значение требуемой целевой величины отказов в выполнении функции безопасности;


б) режим работы (с низкой частотой запросов либо с высокой частотой запросов или с непрерывным запросом) каждой функции безопасности;


в) требования, ограничения, функции и возможность проведения периодических испытаний Е/Е/РЕ СБЗС-систем;


г) экстремальные значения всех условий окружающей среды в течение жизненного цикла Е/Е/РЕ СБЗС-систем, включая испытания, установку, ввод в эксплуатацию, эксплуатацию и техническое обслуживание;


д) пределы электромагнитной устойчивости, необходимые для достижения электромагнитной совместимости по ГОСТ Р 52507.


Примечание - При разработке спецификации требований безопасности Е/Е/РЕ СБЗС-систем могут быть использованы методы и средства, приведенные в таблице Б.1 приложения Б.



5.6 Планирование подтверждения соответствия Е/Е/РЕ СБЗС-систем


5.6.1 Подтверждение соответствия АС Е/Е/РЕ СБЗС-систем установленным требованиям должно быть заранее запланировано лицом, ответственным за представление АС для подтверждения соответствия.


5.6.2 План должен содержать последовательность процедурных и технических шагов, необходимых для подтверждения соответствия АС Е/Е/РЕ СБЗС-систем предъявляемым к ним требованиям функциональной безопасности в соответствии с 5.5.


Примечание - Требования к планированию подтверждения соответствия ПО должны быть установлены в НД на ПО.



5.6.3 План подтверждения соответствия Е/Е/РЕ СБЗС-систем должен содержать:


а) требования, установленные в спецификации к функциональной безопасности Е/Е/РЕ СБЗС-систем;


б) процедуры и критерии ("прошла"/"не прошла" система испытания), применяемые для подтверждения правильности выполнения каждой функции безопасности;


в) процедуры и критерии ("прошла"/"не прошла" система испытания), применяемые для подтверждения соответствия требованиям полноты безопасности каждой функции безопасности;


г) условия окружающей среды, при которых проводят испытания, необходимые средства испытаний и испытательное оборудование (в том числе план калибровки и поверки этих средств и оборудования);


д) методы оценки с их обоснованием;


е) процедуры испытаний и критерии, применяемые для подтверждения соответствия заданных пределов электромагнитной устойчивости (в соответствии с ГОСТ Р 52507);


ж) меры по устранению подтвержденных отказов.



5.7 Проектирование и реализация Е/Е/РЕ СБЗС-систем


5.7.1 Проектирование и реализация Е/Е/РЕ СБЗС-систем должны осуществляться в соответствии с требованиями, установленными для функций безопасности и для полноты безопасности в 5.5, и с учетом требований 5.7.2-5.7.15.


5.7.2 Проектирование Е/Е/РЕ СБЗС-систем, включая полные структуры АС и ПО, в том числе сенсорные и исполнительные устройства, программируемую электронику, встроенное программное обеспечение, "зашитое" в программируемые запоминающие устройства (ПЗУ), прикладное ПО и т.п. (рисунок 3), должно осуществляться таким образом, чтобы удовлетворялись требования:


а) к полноте безопасности АС, в том числе:


- требования к структурным ограничениям на полноту безопасности АС (5.8);


- требования к вероятности опасных случайных отказов АС (5.8.2);


б) к полноте безопасности по отношению к систематическим отказам:


- требования по предотвращению отказов (5.9) и требования по управлению систематическими отказами (5.10) или


- требования к подтверждению того, что оборудование "проверено в эксплуатации" (5.12.5-5.12.12);


в) к действиям системы при обнаружении ошибок и отказов (5.11).



Обозначения:

РЕ - программируемая электроника; АС - аппаратное средство; NP - непрограммируемое устройство; ПО - программное обеспечение; ПЗУ - программируемое запоминающее устройство




Структура программируемой электроники



Структура аппаратных средств РЕ



Структура программного обеспечения РЕ (структура ПО включает встроенные в ПЗУ ПО и прикладные программы)



Общие и конкретные особенности АС РЕ, например:


- встроенные устройства диагностического тестирования;


- избыточные процессоры;


- сдвоенные платы ввода/вывода



ПО, встроенное в ПЗУ РЕ, например:


- коммуникационные драйверы;


- ПО обработки отказов;


- исполнительное ПО



Прикладное ПО РЕ, например:


- ПО функций ввода/вывода;


- ПО обработки отказов;


- ПО вторичных функций (например, контроля сенсора, если оно не обеспечено как сервис встроенного в ПЗУ ПО)



Рисунок 3 - Взаимосвязь между структурами АС и ПО программируемой электроники



5.7.3 Для установления необходимой полноты безопасности Е/Е/РЕ СБЗС-систем должен быть применен метод проектирования, обеспечивающий достижение уровня полноты безопасности АС и полноты безопасности по отношению к систематическим отказам, в ходе реализации которого:


- определяют требуемый уровень полноты безопасности функций безопасности (по ГОСТ Р 53195.2);


- устанавливают полноту безопасности АС равной полноте безопасности по отношению к систематическим отказам и равной уровню полноты безопасности (5.10);


- для установленной полноты безопасности АС определяют структуру, соответствующую ограничениям на структуру (5.8.1), и предоставляют доказательства соответствия вероятности отказов функций безопасности из-за случайных отказов аппаратных средств требуемым целевым значениям отказов (5.8.2);


- для установленной полноты безопасности по отношению к систематическим отказам выявляют особенности проектирования, которые приводят к систематическим отказам в реальной работе (5.10) или подтверждают соответствие требованиям "проверено при эксплуатации" (5.12.5-5.12.12);


- для полноты безопасности в отношении систематических отказов определяют методы и средства, предотвращающие систематические отказы в процессе проектирования и реализации (5.9), или предоставляют доказательства соответствия требованиям "проверено при эксплуатации" (5.12.5-5.12.12).


Примечание - Требования к структуре ПО, тестирования при интеграции ПО, связанные с ними требования к интеграции программируемой электроники должны быть установлены в нормативных документах на ПО.



5.7.4 Во всех случаях, когда Е/Е/РЕ СБЗС-система реализует функции безопасности, а также функции, не относящиеся к безопасности, все АС и ПО должны рассматриваться как связанные с безопасностью до тех пор, пока не будет установлено, что эти функции реализуются достаточно независимо (т.е. отказ какой-либо функции, не относящейся к безопасности, не становится причиной отказа функций, связанных с безопасностью).


Достаточная независимость этих функций доказывается предоставлением доказательств того, что вероятность зависимого отказа между компонентами, не относящимися к безопасности, и компонентами, связанными с безопасностью, достаточно низка по сравнению с самым высоким уровнем полноты безопасности, который относится к выполняемым функциями безопасности.


5.7.5 Функции, связанные с безопасностью, должны быть, по возможности, отделены от функций, не относящихся к безопасности.


Примечание - Совмещение этих функций, допускаемое настоящим стандартом, может привести к значительным сложностям при выполнении работ в процессе жизненного цикла Е/Е/РЕ-системы (например при проектировании, подтверждении соответствия, оценке функциональной безопасности и техническом обслуживании).