🔬 SIL/ASIL — это не «уровень надёжности»
Иногда функциональную безопасность пытаются объяснить просто: «Чем выше SIL/ASIL, тем надёжнее система». Звучит убедительно — но некорректно.
Надёжность — это свойство объекта сохранять способность выполнять требуемые функции в заданных условиях эксплуатации. Соответственно, вероятность безотказной работы — это вероятность того, что отказ в пределах заданной наработки не возникнет.
А что такое SIL и ASIL?
SIL — это дискретный уровень (1–4) по МЭК 61508, МЭК 61511 и др., соответствующий диапазону значений полноты безопасности. Для аппаратной части он напрямую связан с вероятностью опасного отказа функции безопасности при необходимости её выполнения (PFDavg и/или PFH), а также с архитектурными ограничениями, зависящими от SFF и HFT.
ASIL — это дискретный уровень (A–D) по ИСО 26262, определяющий требуемую строгость мер безопасности и инженерных требований к устройству или элементу для предотвращения неоправданного риска. В части случайных аппаратных отказов достижение ASIL подтверждается архитектурными метриками (SPFM, LFM) и либо вероятностной оценкой (PMHF), либо EEC-методом.
И SIL, и ASIL задают требования к обеспечению функциональной безопасности, а не являются показателями надёжности оборудования.
Можно спроектировать систему с высоким MTBF — и при этом получить недопустимо высокий риск из-за недиагностируемых опасных отказов.
Можно, наоборот, использовать элементы с умеренной общей надёжностью — но за счёт архитектуры, обнаружения и обработки отказов достичь требуемого SIL/ASIL.
Если свести функциональную безопасность к «повышению надёжности», теряется сама идея ФБ: мы управляем опасными отказами (МЭК 61508, МЭК 61511, МЭК 62061 и др.) или отказами, приводящими к нарушению цели безопасности (ИСО 26262), и риском, а не просто уменьшаем количество отказов.
❓ Считаете ли вы, что путаница между надёжностью и функциональной безопасностью — это вопрос терминологии или отражение более глубокой проблемы в понимании роли SIL/ASIL?
Post #11
141
- 👍 4
- ❤ 1