Введение

Особенность конструкции или практика

В инженерии, отказоустойчивость – это особенность конструкции или практика, которая в случае отказа функционирования, по своей сути, реагирует таким образом, чтобы минимизировать или полностью исключить вред для другого оборудования, окружающей среды или людей. В отличие от неотъемлемой безопасности в отношении конкретной опасности, система, обладающая отказоустойчивостью, не означает, что отказ невозможен или маловероятен, а скорее, что конструкция системы предотвращает или смягчает опасные последствия отказа. То есть, если и когда система с отказоустойчивостью выходит из строя, она остаётся по крайней мере такой же безопасной, как и до отказа. Поскольку существует множество возможных типов отказов, анализ видов и последствий отказов используется для изучения отказочных ситуаций и разработки рекомендаций по безопасному проектированию и процедурам. Некоторые системы невозможно сделать отказоустойчивыми, поскольку требуется их непрерывная доступность. В таких случаях применяются избыточность, устойчивость к ошибкам или планы действий в чрезвычайных ситуациях (например, использование нескольких независимо управляемых и топливом питаемых двигателей).

Другая терминология

Устройства, защищенные от ошибок, также известны как устройства "пока-йок". Японский термин "пока-йок" был придуман Шигео Шинго, экспертом в области качества. Концепция "безопасность при отказе" применяется к инженерным решениям в гражданском строительстве, таким как проект "Место для реки" в Нидерландах и План "Устье Темзы 2100", которые включают в себя гибкие стратегии адаптации или адаптации к изменению климата, обеспечивающие предотвращение и ограничение ущерба в случае экстремальных событий, например, 500-летних наводнений.

Не удалось безопасно и не удалось безопасно

Безопасность при отказе и защищенность при отказе – это различные концепции. Безопасность при отказе означает, что устройство не создаст угрозу жизни или имуществу в случае неисправности. Защищенность при отказе, также называемая отказом в закрытом состоянии, означает, что доступ или данные не попадут в чужие руки при сбое системы безопасности. Иногда эти подходы предполагают противоположные решения. Например, если в здании возник пожар, системы безопасности при отказе разблокируют двери, чтобы обеспечить быструю эвакуацию и доступ пожарным, а защищенность при отказе заблокирует двери, чтобы предотвратить несанкционированный доступ в здание. Противоположность отказу в закрытом состоянии называется отказом в открытом состоянии.

Неработает

Системы с высокой степенью резервирования могут быть сконфигурированы в режиме "активный отказ", что позволяет системе продолжать работу при отказе одного из компонентов (активный отказ) и обнаруживать второй отказ, после которого система автоматически отключается (разъединение, пассивный отказ). Один из способов реализации этого – установка трех идентичных систем и логики управления, обнаруживающей расхождения в их работе. Примерами таких систем являются многие авиационные системы, включая инерциальные навигационные системы и трубки Пито.

Защитная точка

Во время холодной войны "точка безопасного ожидания" был термин, использовавшийся для обозначения точки невозврата для американских стратегических бомбардировщиков, расположенной непосредственно за пределами советского воздушного пространства. В случае получения приказа на атаку, бомбардировщики должны были задерживаться в точке безопасного ожидания и ждать второго подтверждающего приказа; до его получения они не должны были вооружать бомбы и продвигаться дальше. Такая конструкция была призвана предотвратить случайное начало ядерной войны из-за сбоя в американской системе командования. Это значение термина вошло в американский разговорный язык после публикации романа "Fail Safe" в 1962 году. (Другие системы управления и контроля в случае ядерной войны использовали обратную схему – "fail deadly", требующую непрерывного или регулярного подтверждения того, что не было совершено нападение противника, чтобы предотвратить нанесение ядерного удара.)