TGViewer
Функциональная безопасность: практика и аудит Функциональная безопасность: практика и аудит @funcsafety · 57 subscribers
Post #10 122
Почему SIL 2 ≠ «можно расслабиться»

Грядёт 25-я международная выставка Нефтегаз-2026. В прошлом году мы посетили выставку и пообщались с большим количеством производителей оборудования на тему функциональной безопасности. Особо запомнился один разговор про следование требованиям ФБ, а именно — SIL 2. Разработчики оборудования для автоматизации прямо сказали: «если нужен SIL 2, то особо делать ничего и не требуется: достаточно ограничиться документальным обоснованием и, возможно, расчётами, чтобы safety manual (РФБ) выглядел убедительно».

Так ли это? Давайте разберёмся на примере ПЛК уровня SIL 2.

1. Обычный ПЛК сам по себе не является безопасным устройством.
Как правило, у него нет ни определённых безопасных состояний, ни встроенных функций безопасности. Он просто управляет процессом — и не более того.
2. Перевод системы в безопасное состояние требует конкретной аппаратной реализации.
Например, de-energize to trip — это не абстракция из документации, а вполне конкретные схемные решения: транзисторные ключи, силовые элементы с контролем отказов, продуманная логика выхода в safe state. Без этого «безопасность» остаётся только на бумаге.
3. Обмен данными между модулями ПЛК должен учитывать коммуникационные ошибки — и качественно, и количественно.
Потери, искажения, перепутанные сообщения, ошибки адресации и т.д. — всё это должно детектироваться и корректно обрабатываться. В стандартных ПЛК коммуникации проектируются из соображений надёжности и доступности (availability), но не из требований ФБ.
4. Операционная система общего назначения (GPOS) не подходит для safety-ПЛК.
Причина банальна, но критична: отсутствие гарантированного реального времени и детерминированного поведения. А без этого невозможно доказать корректное выполнение safety-функций в заданные временные интервалы.
5. Да, для SIL 2 допускается HFT = 0 даже для устройств типа B.
Но при этом значение SFF (ДБО) должно быть достаточно высоким.
А в стандартных ПЛК:
· диагностическое покрытие целенаправленно не оценивалось,
· многие опасные отказы просто не детектируются,
· FMEDA анализ не проводился.
Это означает, что практически наверняка потребуется добавлять и аппаратное, и программное детектирование отказов, то есть вносить изменения в HW и SW.

Есть и другие важные моменты — инженерная среда, требования к ПО, МКУ и ЦПУ, FIT тесты, документы и процессы ФБ, расчёты и т.д. Но уже на этом уровне очевидно: SIL 2 — это не про «расслабиться».

Считаете ли вы, что SIL 2 на практике — это про реальные инженерные решения или чаще про «убедительный safety manual»?
  • 👍 5
  • 💯 2
More from @funcsafety
  1. Oct 3, 2026🎤 30 сентября выступили на форуме PROавтоматизацию 2026 с докладом «Где заканчивается отк…
  2. Oct 3, 2026photo post
  3. Sep 11, 2026Спикеры Форума PROавтоматизацию продолжают рассказывать, о чем готовят доклады 📌 Где зака…
  4. Sep 11, 2026Post #48
  5. Sep 8, 2026🛡 Безопасное состояние — не всегда «всё отключить» В промышленной функциональной безопасн…
  6. Aug 24, 2026💬 STO, категории останова и контактор: разбираем вопросы подписчиков Наши подписчики зада…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →