Введение

Международный стандарт для систем, связанных с безопасностью

IEC 61508 – это международный стандарт, опубликованный Международной электротехнической комиссией (IEC), содержащий методы применения, проектирования, внедрения и обслуживания автоматических систем защиты, называемых системами, связанными с безопасностью. Он называется «Функциональная безопасность электрических/электронных/программируемых электронных систем безопасности» (E/E/PE или E/E/PES). IEC 61508 является базовым стандартом функциональной безопасности, применимым ко всем отраслям промышленности. В нем функциональная безопасность определяется как: «часть общей безопасности, относящаяся к EUC (оборудованию под контролем) и системе управления EUC, которая зависит от правильного функционирования систем, связанных с безопасностью E/E/PE, других систем безопасности, основанных на различных технологиях, и внешних средств снижения риска». Основная концепция заключается в том, что любая система, связанная с безопасностью, должна работать правильно или выходить из строя предсказуемым (безопасным) образом. Стандарт основан на двух фундаментальных принципах:
Инженерный процесс, называемый жизненным циклом безопасности, определяется на основе лучших практик для выявления и устранения ошибок и упущений в проектировании. Вероятностный подход к оценке отказов для учета влияния отказов оборудования на безопасность. Жизненный цикл безопасности состоит из 16 фаз, которые можно условно разделить на три группы:
Фазы 1–5 посвящены анализу.
Фазы 6–13 посвящены реализации.
Фазы 14–16 посвящены эксплуатации. Все фазы связаны с функцией безопасности системы. Стандарт состоит из семи частей:
Части 1–3 содержат нормативные требования стандарта.
Часть 4 содержит определения.
Части 5–7 содержат руководства и примеры для разработки и, следовательно, являются информативными. Центральным элементом стандарта являются понятия вероятностного риска для каждой функции безопасности. Риск является функцией частоты (или вероятности) возникновения опасного события и тяжести его последствий. Риск снижается до допустимого уровня путем применения функций безопасности, которые могут состоять из E/E/PES, связанных с ними механических устройств или других технологий. Многие требования применимы ко всем технологиям, но особое внимание уделяется программируемой электронике, особенно в части 3. IEC 61508 придерживается следующих взглядов на риски:
Нулевой риск недостижим, можно лишь снижать вероятности.
Недопустимые риски должны быть снижены (ALARP).
Оптимальная, экономически обоснованная безопасность достигается при рассмотрении на протяжении всего жизненного цикла безопасности.
Специальные методы обеспечивают предотвращение ошибок на протяжении всего жизненного цикла. Ошибки, допущенные на любом этапе – от первоначальной концепции, анализа рисков, спецификации, проектирования, установки, технического обслуживания и до утилизации – могут подорвать даже самую надежную защиту. IEC 61508 определяет методы, которые следует использовать на каждой фазе жизненного цикла. Семь частей первого издания IEC 61508 были опубликованы в 1998 и 2000 годах. Второе издание было опубликовано в 2010 году.

Уровень целостности безопасности

Уровень целостности безопасности (SIL) задает целевой показатель для каждой функции безопасности. Оценка рисков определяет целевой SIL для каждой функции безопасности. Для любой конкретной разработки достигнутый SIL оценивается по трем критериям:

1. Систематическая способность (SC), являющаяся мерой качества проектирования. Каждое устройство в разработке имеет рейтинг SC. SIL функции безопасности ограничивается наименьшим рейтингом SC используемых устройств. Требования к SC представлены в серии таблиц в частях 2 и 3. Эти требования включают в себя надлежащий контроль качества, процессы управления, методы валидации и верификации, анализ отказов и т.д., чтобы можно было обоснованно подтвердить, что конечная система достигает требуемого SIL. 2. Архитектурные ограничения, представляющие собой минимальные уровни резервирования безопасности, представленные двумя альтернативными методами – маршрутом 1h и маршрутом 2h. 3. Анализ вероятности опасного отказа.

Сертификация по IEC 61508

Сертификация – это подтверждение третьей стороной соответствия продукта, процесса или системы всем требованиям программы сертификации. Эти требования перечислены в документе, называемом схемой сертификации. Программы сертификации по IEC 61508 управляются независимыми организациями третьей стороны, называемыми органами по сертификации (CB). Эти органы по сертификации аккредитованы для работы в соответствии с другими международными стандартами, включая ISO/IEC 17065 и ISO/IEC 17025. Органы по сертификации аккредитованы для проведения аудитов, оценок и испытаний органами по аккредитации (AB). Как правило, в каждой стране есть один национальный орган по аккредитации. Эти органы по аккредитации работают в соответствии с требованиями стандарта ISO/IEC 17011, который устанавливает требования к компетентности, последовательности и беспристрастности органов по аккредитации при аккредитации органов по оценке соответствия. Органы по аккредитации являются членами Международного форума по аккредитации (IAF) для работ в области систем менеджмента, продукции, услуг и аккредитации персонала, или Международной кооперации по аккредитации лабораторий (ILAC) для аккредитации лабораторий. Многостороннее соглашение о взаимном признании (MLA) между органами по аккредитации обеспечивает глобальное признание аккредитованных органов по сертификации. Программы сертификации по IEC 61508 были разработаны несколькими глобальными органами по сертификации. Каждый из них разработал собственную схему, основанную на IEC 61508 и других стандартах функциональной безопасности. В схеме перечисляются соответствующие стандарты и описываются процедуры, включающие методы испытаний, политику надзора и аудита, политику публичной документации и другие специфические аспекты программы. Программы сертификации по стандарту IEC 61508 предлагаются во всем мире несколькими признанными органами по сертификации, включая exida, Intertek, SGS TÜV Saar, TÜV Nord, TÜV Rheinland, TÜV SÜD и UL.

Автомобильная промышленность

ISO 26262 является адаптацией IEC 61508 для автомобильных электрических и электронных систем. Он широко внедряется основными производителями автомобилей. До появления ISO 26262 разработка программного обеспечения для автомобильных систем, связанных с безопасностью, в основном регулировалась рекомендациями Ассоциации надежности автомобильного программного обеспечения (MISRA). Проект MISRA был разработан для создания рекомендаций по разработке встроенного программного обеспечения для электронных систем автомобильных транспортных средств. Этот документ предоставил первую интерпретацию принципов, тогда только формировавшегося, стандарта IEC 61508 для автомобильной промышленности. MISRA C стал де-факто стандартом для встроенного программирования на языке C в большинстве отраслей, связанных с безопасностью, и также используется для повышения качества программного обеспечения, даже когда безопасность не является первостепенной задачей.

Железная дорога

IEC 62279 предоставляет конкретную интерпретацию IEC 61508 для применения в железнодорожной отрасли. Он предназначен для охвата разработки программного обеспечения для систем управления и защиты железнодорожного транспорта, включая системы связи, сигнализации и обработки данных. EN 50128 и EN 50657 являются эквивалентными стандартами CENELEC, соответствующими IEC 62279.

Процессуальные отрасли

Сектор обрабатывающей промышленности включает в себя множество типов производственных процессов, таких как нефтеперерабатывающие заводы, нефтехимическое производство, химическая, фармацевтическая, целлюлозно-бумажная промышленность и энергетика. IEC 61511 – это технический стандарт, определяющий требования к разработке систем, обеспечивающих безопасность промышленных процессов посредством использования контрольно-измерительных приборов и автоматики.

Электростанции

IEC 61513 устанавливает требования и рекомендации к измерительным и управляющим приборам и системам, важным для безопасности ядерных установок. Он определяет общие требования к системам, включающим традиционное аппаратурное оборудование, компьютерное оборудование или их комбинацию. Обзор перечня норм безопасности, специфичных для ядерных установок, публикуется ISO.

Машины

IEC 62061 является отраслевой реализацией IEC 61508, предназначенной для машин и оборудования. Он содержит требования, применимые к системному проектированию всех типов электрических систем управления, связанных с безопасностью машин, а также к проектированию несложных подсистем или устройств.

Программное обеспечение для тестирования

Программное обеспечение, разработанное в соответствии со стандартом IEC 61508, может потребовать модульного тестирования, в зависимости от требуемого уровня SIL. Основное требование при модульном тестировании – обеспечить полное тестирование программного обеспечения на уровне функций, а также прохождение по всем возможным ветвям и путям исполнения кода. В некоторых приложениях с более высоким уровнем SIL требования к покрытию кода значительно строже, и вместо простого покрытия ветвей используется критерий покрытия кода MC/DC. Для получения информации о покрытии MC/DC (покрытии модифицированных условий/решений) потребуется инструмент модульного тестирования, который иногда называют инструментом тестирования программных модулей.

Учебники

W. Goble, "Оценка безопасности и надежности систем управления" (3-е издание, твердый переплет, 458 страниц). I. van Beurden, W. Goble, "Техники проектирования и верификации приборосопроводительных систем безопасности" (1-е издание, 430 страниц). M. J. M. Houtermans, "SIL and Functional Safety in a Nutshell" (Risknowlogy Best Practices, 1st Edition, eBook в форматах PDF, ePub и iBook, 40 страниц) SIL and Functional Safety in a Nutshell – Электронная книга, представляющая SIL и функциональную безопасность. M. Medoff, R. Faller, "Функциональная безопасность: процесс разработки, соответствующий IEC 61508 SIL 3" (3-е издание, твердый переплет, 371 страница, www.exida.com). C. O'Brien, L. Stewart, L. Bredemeyer, "Конечные элементы в приборосопроводительных системах безопасности: системы, соответствующие IEC 61511, и продукты, соответствующие IEC 61508" (1-е издание, 2018, твердый переплет, 305 страниц, www.exida.com). Münch, Jürgen; Armbrust, Ove; Soto, Martín; Kowalczyk, Martin. “Определение и управление программными процессами”, Springer, 2012. M. Punch, "Функциональная безопасность для горнодобывающей промышленности: интегрированный подход с использованием AS(IEC)61508, AS(IEC) 62061 и AS4024.1" (1-е издание, в мягкой обложке формата А4, 150 страниц). D. Smith, K Simpson, "Справочник по системам, критичным к безопасности: практическое руководство по функциональной безопасности, IEC 61508 (издание 2010 года) и связанным стандартам, включая процессы IEC 61511 и машины IEC 62061 и ISO 13849" (3-е издание, твердый переплет, 288 страниц).