Функциональная безопасность
Функциональная безопасность — это свойство системы (в первую очередь электрической, электронной или программируемой электронной), заключающееся в отсутствии неприемлемого риска причинения вреда здоровью людей или окружающей среде, обусловленного неправильным выполнением системой своих функций. В отличие от «абсолютной безопасности», функциональная безопасность рассматривает риски, связанные с отказами и ошибками в работе самой системы, и обеспечивается за счёт внедрения специальных мер защиты, снижающих вероятность опасных отказов до приемлемого уровня.
История возникновения и развития
Концепция функциональной безопасности начала формироваться во второй половине XX века с ростом сложности промышленных и транспортных систем. Первоначально требования к безопасности были отраслевыми и разрозненными. Ключевым импульсом к стандартизации стали крупные аварии на химических и атомных объектах, а также в авиации.
В 1970-х годах в атомной энергетике США была разработана концепция «глубокоэшелонированной защиты», а в авиации — принципы отказоустойчивости. В 1980-х годах в Великобритании был создан стандарт на программируемые электронные системы безопасности (PES), который лёг в основу будущего международного стандарта.
Важнейшей вехой стала публикация в 2000 году международного стандарта IEC 61508 «Функциональная безопасность электрических, электронных, программируемых электронных систем, связанных с безопасностью». Этот стандарт стал «зонтичным» документом, определившим общий подход к управлению рисками на всём жизненном цикле системы. На его основе были разработаны отраслевые стандарты (например, IEC 61511 для промышленных процессов, ISO 26262 для автомобильной промышленности, IEC 62061 для машиностроения).
Основные понятия и терминология
Функциональная безопасность оперирует рядом ключевых понятий, определённых в стандартах.
Опасность и риск
Опасность — это потенциальный источник вреда. Риск — это сочетание вероятности возникновения опасного события и тяжести его последствий. Функциональная безопасность не стремится к нулевому риску (что практически недостижимо), а снижает его до приемлемого уровня.
Функция безопасности
Функция безопасности — это конкретное действие, которое система должна выполнить для снижения риска. Например, аварийная остановка двигателя при превышении температуры или отключение подачи газа при утечке. Каждая функция безопасности имеет заданный уровень надёжности.
Уровень полноты безопасности (SIL)
Уровень полноты безопасности (Safety Integrity Level, SIL) — это дискретный уровень, определяющий требуемую вероятность выполнения функции безопасности. Стандарт IEC 61508 определяет четыре уровня SIL (SIL 1 — самый низкий, SIL 4 — самый высокий). Чем выше SIL, тем ниже допустимая вероятность отказа функции и тем строже требования к проектированию, разработке и верификации системы.
Отказ и режимы отказов
Отказ — это событие, при котором система перестаёт выполнять требуемую функцию. Различают:
- Опасный отказ: отказ, который может привести к опасному событию (например, отказ тормозов).
- Безопасный отказ: отказ, который переводит систему в безопасное состояние (например, ложное срабатывание аварийной сигнализации).
- Отказ по общей причине: одновременный отказ нескольких компонентов из-за одного события (например, пожар, перегрев).
Стандарты и нормативная база
Основой функциональной безопасности является семейство стандартов, построенных по иерархическому принципу.
IEC 61508 (МЭК 61508)
Базовый стандарт, не привязанный к конкретной отрасли. Он определяет общий жизненный цикл безопасности, методы анализа рисков, требования к аппаратному и программному обеспечению, а также критерии для оценки SIL. В России действует его аналог — ГОСТ Р МЭК 61508.
Отраслевые стандарты
На основе IEC 61508 разработаны специализированные стандарты:
- ISO 26262 — для автомобильной промышленности (дорожные транспортные средства). Вводит понятие «уровень полноты безопасности автомобиля» (ASIL) от A до D.
- IEC 61511 — для систем безопасности в промышленных процессах (нефтегазовая, химическая промышленность).
- IEC 62061 — для безопасности машин и механизмов.
- EN 50126 / EN 50128 / EN 50129 — для железнодорожного транспорта (в России — ГОСТ Р 53431).
- DO-178C — для авиационного программного обеспечения (не является прямым производным от IEC 61508, но использует схожие принципы).
Национальные стандарты
В России требования к функциональной безопасности регулируются рядом национальных стандартов (ГОСТ Р), в первую очередь:
- ГОСТ Р МЭК 61508 (серия из 7 частей).
- ГОСТ Р 53431 — для железнодорожной автоматики и телемеханики.
- ГОСТ Р ИСО 26262 — для автомобильной промышленности.
Методы и подходы к обеспечению
Обеспечение функциональной безопасности требует системного подхода на всех этапах жизненного цикла системы — от концепции до вывода из эксплуатации.
Анализ рисков и определение требований
На начальном этапе проводится анализ опасностей и рисков (Hazard Analysis and Risk Assessment, HARA). Цель — выявить все потенциально опасные события, оценить их риск и определить, какие функции безопасности необходимы для его снижения. Для этого используются методы:
- HAZOP (Hazard and Operability Study) — анализ опасностей и работоспособности.
- FMEA (Failure Mode and Effects Analysis) — анализ видов и последствий отказов.
- FTA (Fault Tree Analysis) — анализ дерева неисправностей.
Архитектура и аппаратное обеспечение
Для достижения требуемого SIL применяются архитектурные решения, повышающие надёжность:
- Резервирование: дублирование или троирование каналов (1oo1, 1oo2, 2oo3 и т.д.).
- Разнообразие: использование разных типов компонентов или разных алгоритмов для выполнения одной функции, чтобы избежать отказов по общей причине.
- Диагностика: встроенные средства самодиагностики (тесты, контрольные суммы, watchdog-таймеры), позволяющие обнаруживать отказы и переводить систему в безопасное состояние.
Программное обеспечение
Разработка ПО для систем безопасности требует строгой дисциплины. Стандарты предписывают:
- Использование формальных методов и верификации.
- Чёткое разделение на безопасные и небезопасные функции.
- Применение статического анализа кода.
- Проведение модульного и интеграционного тестирования с покрытием требований.
- Управление конфигурацией и версиями.
Валидация и верификация
Верификация — проверка того, что система построена в соответствии с требованиями (правильно ли мы делаем?). Валидация — проверка того, что система выполняет нужные функции безопасности (то ли мы делаем?). Оба процесса документируются и являются частью доказательства безопасности.
Применение в различных отраслях
Функциональная безопасность критически важна в отраслях, где отказ системы может привести к тяжёлым последствиям.
Промышленность и энергетика
В химической, нефтегазовой и атомной промышленности системы безопасности управляют аварийной остановкой реакторов, отключением подачи опасных веществ, сбросом давления. На атомных электростанциях России (например, на АЭС с реакторами ВВЭР-1200) системы безопасности проектируются с учётом требований функциональной безопасности, включая многократное резервирование и разнообразие.
Транспорт
- Автомобильная промышленность: современные автомобили оснащены системами ABS, ESP, адаптивным круиз-контролем, системами автоматического торможения. Все они разрабатываются в соответствии с ISO 26262, который определяет требования к ASIL.
- Железнодорожный транспорт: системы управления движением поездов (например, КЛУБ-У, БЛОК) и автоматической локомотивной сигнализации должны соответствовать требованиям ГОСТ Р 53431 и SIL 4.
- Авиация: системы управления полётом, автопилоты, системы предупреждения столкновений разрабатываются по DO-178C.
Медицина
Медицинские приборы жизнеобеспечения (дефибрилляторы, аппараты ИВЛ, инфузионные насосы) также подпадают под требования функциональной безопасности, часто регулируемые национальными и международными стандартами (например, IEC 60601).
Критика и ограничения
Несмотря на широкое распространение, концепция функциональной безопасности имеет ряд критических замечаний:
- Сложность и стоимость: внедрение стандартов, особенно высоких уровней SIL, требует значительных финансовых и временных затрат, что может быть непомерно для малых предприятий.
- Человеческий фактор: стандарты в основном сосредоточены на технических отказах, тогда как ошибки оператора или недостатки в организации процессов остаются частой причиной аварий.
- Статичность: стандарты часто не успевают за быстрым развитием технологий, особенно в области искусственного интеллекта и машинного обучения, где поведение системы может быть недетерминированным.
- Бюрократизация: процесс сертификации может превращаться в формальное заполнение документов, а не в реальное повышение безопасности.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →