Введение
Международный стандарт для систем, связанных с безопасностью
IEC 61508 – это международный стандарт, опубликованный Международной электротехнической комиссией (IEC), содержащий методы применения, проектирования, внедрения и обслуживания автоматических систем защиты, называемых системами, связанными с безопасностью. Он называется «Функциональная безопасность электрических/электронных/программируемых электронных систем безопасности» (E/E/PE или E/E/PES). IEC 61508 является базовым стандартом функциональной безопасности, применимым ко всем отраслям промышленности. В нем функциональная безопасность определяется как: «часть общей безопасности, относящаяся к EUC (оборудованию под контролем) и системе управления EUC, которая зависит от правильного функционирования систем, связанных с безопасностью E/E/PE, других систем безопасности, основанных на различных технологиях, и внешних средств снижения риска». Основная концепция заключается в том, что любая система, связанная с безопасностью, должна работать правильно или выходить из строя предсказуемым (безопасным) образом. Стандарт основан на двух фундаментальных принципах:
Инженерный процесс, называемый жизненным циклом безопасности, определяется на основе лучших практик для выявления и устранения ошибок и упущений в проектировании. Вероятностный подход к оценке отказов для учета влияния отказов оборудования на безопасность. Жизненный цикл безопасности состоит из 16 фаз, которые можно условно разделить на три группы:
Фазы 1–5 посвящены анализу.
Фазы 6–13 посвящены реализации.
Фазы 14–16 посвящены эксплуатации. Все фазы связаны с функцией безопасности системы. Стандарт состоит из семи частей:
Части 1–3 содержат нормативные требования стандарта.
Часть 4 содержит определения.
Части 5–7 содержат руководства и примеры для разработки и, следовательно, являются информативными. Центральным элементом стандарта являются понятия вероятностного риска для каждой функции безопасности. Риск является функцией частоты (или вероятности) возникновения опасного события и тяжести его последствий. Риск снижается до допустимого уровня путем применения функций безопасности, которые могут состоять из E/E/PES, связанных с ними механических устройств или других технологий. Многие требования применимы ко всем технологиям, но особое внимание уделяется программируемой электронике, особенно в части 3. IEC 61508 придерживается следующих взглядов на риски:
Нулевой риск недостижим, можно лишь снижать вероятности.
Недопустимые риски должны быть снижены (ALARP).
Оптимальная, экономически обоснованная безопасность достигается при рассмотрении на протяжении всего жизненного цикла безопасности.
Специальные методы обеспечивают предотвращение ошибок на протяжении всего жизненного цикла. Ошибки, допущенные на любом этапе – от первоначальной концепции, анализа рисков, спецификации, проектирования, установки, технического обслуживания и до утилизации – могут подорвать даже самую надежную защиту. IEC 61508 определяет методы, которые следует использовать на каждой фазе жизненного цикла. Семь частей первого издания IEC 61508 были опубликованы в 1998 и 2000 годах. Второе издание было опубликовано в 2010 году.
An engineering process called the safety life cycle is defined based on best practices in order to discover and eliminate design errors and omissions. A probabilistic failure approach to account for the safety impact of device failures. The safety life cycle has 16 phases which roughly can be divided into three groups as follows:
Phases 1–5 address analysis
Phases 6–13 address realisation
Phases 14–16 address operation. All phases are concerned with the safety function of the system. The standard has seven parts:
Parts 1–3 contain the requirements of the standard (normative)
Part 4 contains definitions
Parts 5–7 are guidelines and examples for development and thus informative. Central to the standard are the concepts of probabilistic risk for each safety function. The risk is a function of frequency (or likelihood) of the hazardous event and the event consequence severity. The risk is reduced to a tolerable level by applying safety functions which may consist of E/E/PES, associated mechanical devices, or other technologies. Many requirements apply to all technologies but there is strong emphasis on programmable electronics especially in Part 3. IEC 61508 has the following views on risks:
Zero risk can never be reached, only probabilities can be reduced
Non tolerable risks must be reduced (ALARP)
Optimal, cost effective safety is achieved when addressed in the entire safety lifecycle
Specific techniques ensure that mistakes and errors are avoided across the entire life cycle. Errors introduced anywhere from the initial concept, risk analysis, specification, design, installation, maintenance and through to disposal could undermine even the most reliable protection. IEC 61508 specifies techniques that should be used for each phase of the life cycle. The seven parts of the first edition of IEC 61508 were published in 1998 and 2000. The second edition was published in 2010.
Уровень целостности безопасности
Уровень целостности безопасности (SIL) задает целевой показатель для каждой функции безопасности. Оценка рисков определяет целевой SIL для каждой функции безопасности. Для любой конкретной разработки достигнутый SIL оценивается по трем критериям:
1. Систематическая способность (SC), являющаяся мерой качества проектирования. Каждое устройство в разработке имеет рейтинг SC. SIL функции безопасности ограничивается наименьшим рейтингом SC используемых устройств. Требования к SC представлены в серии таблиц в частях 2 и 3. Эти требования включают в себя надлежащий контроль качества, процессы управления, методы валидации и верификации, анализ отказов и т.д., чтобы можно было обоснованно подтвердить, что конечная система достигает требуемого SIL. 2. Архитектурные ограничения, представляющие собой минимальные уровни резервирования безопасности, представленные двумя альтернативными методами – маршрутом 1h и маршрутом 2h. 3. Анализ вероятности опасного отказа.
Сертификация по IEC 61508
Сертификация – это подтверждение третьей стороной соответствия продукта, процесса или системы всем требованиям программы сертификации. Эти требования перечислены в документе, называемом схемой сертификации. Программы сертификации по IEC 61508 управляются независимыми организациями третьей стороны, называемыми органами по сертификации (CB). Эти органы по сертификации аккредитованы для работы в соответствии с другими международными стандартами, включая ISO/IEC 17065 и ISO/IEC 17025. Органы по сертификации аккредитованы для проведения аудитов, оценок и испытаний органами по аккредитации (AB). Как правило, в каждой стране есть один национальный орган по аккредитации. Эти органы по аккредитации работают в соответствии с требованиями стандарта ISO/IEC 17011, который устанавливает требования к компетентности, последовательности и беспристрастности органов по аккредитации при аккредитации органов по оценке соответствия. Органы по аккредитации являются членами Международного форума по аккредитации (IAF) для работ в области систем менеджмента, продукции, услуг и аккредитации персонала, или Международной кооперации по аккредитации лабораторий (ILAC) для аккредитации лабораторий. Многостороннее соглашение о взаимном признании (MLA) между органами по аккредитации обеспечивает глобальное признание аккредитованных органов по сертификации. Программы сертификации по IEC 61508 были разработаны несколькими глобальными органами по сертификации. Каждый из них разработал собственную схему, основанную на IEC 61508 и других стандартах функциональной безопасности. В схеме перечисляются соответствующие стандарты и описываются процедуры, включающие методы испытаний, политику надзора и аудита, политику публичной документации и другие специфические аспекты программы. Программы сертификации по стандарту IEC 61508 предлагаются во всем мире несколькими признанными органами по сертификации, включая exida, Intertek, SGS TÜV Saar, TÜV Nord, TÜV Rheinland, TÜV SÜD и UL.
Автомобильная промышленность
ISO 26262 является адаптацией IEC 61508 для автомобильных электрических и электронных систем. Он широко внедряется основными производителями автомобилей. До появления ISO 26262 разработка программного обеспечения для автомобильных систем, связанных с безопасностью, в основном регулировалась рекомендациями Ассоциации надежности автомобильного программного обеспечения (MISRA). Проект MISRA был разработан для создания рекомендаций по разработке встроенного программного обеспечения для электронных систем автомобильных транспортных средств. Этот документ предоставил первую интерпретацию принципов, тогда только формировавшегося, стандарта IEC 61508 для автомобильной промышленности. MISRA C стал де-факто стандартом для встроенного программирования на языке C в большинстве отраслей, связанных с безопасностью, и также используется для повышения качества программного обеспечения, даже когда безопасность не является первостепенной задачей.
Железная дорога
IEC 62279 предоставляет конкретную интерпретацию IEC 61508 для применения в железнодорожной отрасли. Он предназначен для охвата разработки программного обеспечения для систем управления и защиты железнодорожного транспорта, включая системы связи, сигнализации и обработки данных. EN 50128 и EN 50657 являются эквивалентными стандартами CENELEC, соответствующими IEC 62279.
Процессуальные отрасли
Сектор обрабатывающей промышленности включает в себя множество типов производственных процессов, таких как нефтеперерабатывающие заводы, нефтехимическое производство, химическая, фармацевтическая, целлюлозно-бумажная промышленность и энергетика. IEC 61511 – это технический стандарт, определяющий требования к разработке систем, обеспечивающих безопасность промышленных процессов посредством использования контрольно-измерительных приборов и автоматики.
Электростанции
IEC 61513 устанавливает требования и рекомендации к измерительным и управляющим приборам и системам, важным для безопасности ядерных установок. Он определяет общие требования к системам, включающим традиционное аппаратурное оборудование, компьютерное оборудование или их комбинацию. Обзор перечня норм безопасности, специфичных для ядерных установок, публикуется ISO.
Машины
IEC 62061 является отраслевой реализацией IEC 61508, предназначенной для машин и оборудования. Он содержит требования, применимые к системному проектированию всех типов электрических систем управления, связанных с безопасностью машин, а также к проектированию несложных подсистем или устройств.
Программное обеспечение для тестирования
Программное обеспечение, разработанное в соответствии со стандартом IEC 61508, может потребовать модульного тестирования, в зависимости от требуемого уровня SIL. Основное требование при модульном тестировании – обеспечить полное тестирование программного обеспечения на уровне функций, а также прохождение по всем возможным ветвям и путям исполнения кода. В некоторых приложениях с более высоким уровнем SIL требования к покрытию кода значительно строже, и вместо простого покрытия ветвей используется критерий покрытия кода MC/DC. Для получения информации о покрытии MC/DC (покрытии модифицированных условий/решений) потребуется инструмент модульного тестирования, который иногда называют инструментом тестирования программных модулей.
Учебники
W. Goble, "Оценка безопасности и надежности систем управления" (3-е издание, твердый переплет, 458 страниц). I. van Beurden, W. Goble, "Техники проектирования и верификации приборосопроводительных систем безопасности" (1-е издание, 430 страниц). M. J. M. Houtermans, "SIL and Functional Safety in a Nutshell" (Risknowlogy Best Practices, 1st Edition, eBook в форматах PDF, ePub и iBook, 40 страниц) SIL and Functional Safety in a Nutshell – Электронная книга, представляющая SIL и функциональную безопасность. M. Medoff, R. Faller, "Функциональная безопасность: процесс разработки, соответствующий IEC 61508 SIL 3" (3-е издание, твердый переплет, 371 страница, www.exida.com). C. O'Brien, L. Stewart, L. Bredemeyer, "Конечные элементы в приборосопроводительных системах безопасности: системы, соответствующие IEC 61511, и продукты, соответствующие IEC 61508" (1-е издание, 2018, твердый переплет, 305 страниц, www.exida.com). Münch, Jürgen; Armbrust, Ove; Soto, Martín; Kowalczyk, Martin. “Определение и управление программными процессами”, Springer, 2012. M. Punch, "Функциональная безопасность для горнодобывающей промышленности: интегрированный подход с использованием AS(IEC)61508, AS(IEC) 62061 и AS4024.1" (1-е издание, в мягкой обложке формата А4, 150 страниц). D. Smith, K Simpson, "Справочник по системам, критичным к безопасности: практическое руководство по функциональной безопасности, IEC 61508 (издание 2010 года) и связанным стандартам, включая процессы IEC 61511 и машины IEC 62061 и ISO 13849" (3-е издание, твердый переплет, 288 страниц).
M. Medoff, R. Faller, "Functional Safety An IEC 61508 SIL 3 Compliant Development Process" (3rd Edition, Hardcover, 371 pages, www. exida. com)
C. O'Brien, L. Stewart, L. Bredemeyer, "Final Elements in Safety Instrumented Systems IEC 61511 Compliant Systems and IEC 61508 Compliant Products" (1st Edition, 2018, , Hardcover, 305 pages, www. exida. com)
Münch, Jürgen; Armbrust, Ove; Soto, Martín; Kowalczyk, Martin. “Software Process Definition and Management“, Springer, 2012. M. Punch, "Functional Safety for the Mining Industry – An Integrated Approach Using AS(IEC)61508, AS(IEC) 62061 and AS4024.1." (1st Edition, , in A4 paperback, 150 pages). D. Smith, K Simpson, "Safety Critical Systems Handbook: A Straightforward Guide to Functional Safety, IEC 61508 (2010 Edition) And Related Standards, Including Process IEC 61511 and Machinery IEC 62061 and ISO 13849" (3rd Edition , Hardcover, 288 Pages).