TGViewer
Функциональная безопасность: практика и аудит Функциональная безопасность: практика и аудит @funcsafety · 57 subscribers
Post #25 77
🌍🚫 Санкции и компонентная база с точки зрения ФБ

🧭Нам часто задают вопрос: «можно ли заменить санкционный сертифицированный согласно МЭК 61508/ИСО 26262 микроконтроллер/микропроцессор (MCU/MPU) на доступный по функционалу не сертифицированный аналог?»

В системах безопасности важен не сам MCU/MPU, а обоснование его применения в составе системы безопасности. Также важно задать вопрос: "разрабатывался ли данный не сертифицированный HW элемент в соответствии с требованиями ФБ, и какова вообще его роль в системе безопасности?"

➡️ МЭК 61508-2 достаточно лоялен к требованиям к серийно выпускаемым чипам с точки зрения систематических отказов: «Настоящий стандарт не содержит конкретных требований, касающихся предотвращения систематических ошибок во время проектирования серийно выпускаемых электронных интегральных схем, таких как стандартные микропроцессоры, так как вероятность ошибок в таких устройствах минимизирована строгими процедурами разработки, строгим тестированием и обширным опытом использования со значительной информацией от пользователей».

Однако что касается случайных отказов, разработчику системы безопасности, как минимум, нужно будет запросить у производителя FMEDA-анализ чипа, проанализировать его архитектуру, изучить safety manual.

⚠️ А если чип не разрабатывался с учётом требований ФБ, фактически FMEDA-анализ, расчёт SFF, PFH, PFD нужно будет проводить разработчику системы безопасности своими силами: это едва ли возможно без предоставленной детальной документации от производителя, которая, скорее всего, отсутствует, если чип не разрабатывался согласно требованиям ФБ. Безусловно, для грубой оценки интенсивности отказов можно воспользоваться SN 29500 или другими справочниками надёжности, но анализ безопасности это не заменит.

➡️Что касается ИСО 26262, квалификация компонентов класса III, к которым относятся MCU/MPU, не является предпочтительным подходом, такие HW элементы должны быть разработаны в соответствии с ИСО 26262. Если дело всё-таки доходит до квалификации MCU/MPU, то, например, для TUV SUD многое зависит от того, реализует ли элемент механизм безопасности (SM), а также каков уровень ASIL: для ASIL C/D с SM такая квалификация сразу попадает в «красную зону» с обязательным аудитом производства вендора чипа, технической оценкой FMEA, FMEDA, DFA, применимостью аргумента серийно выпускаемого устройства и др. Фактически это означает «вторичную сертификацию» чипа в составе сертифицируемого устройства безопасности.

❓Что же тогда делать? Универсального ответа здесь нет. Есть разные решения, и все они рассматриваются индивидуально.

✅ На практике выход обычно ищут следующим образом:
«обкладывают» MCU/MPU дополнительной диагностикой, вводят независимый мониторинг, применяют резервирование и перекрёстный контроль, перераспределяют safety-функции между элементами системы и т.д.

Вопрос замены санкционных MCU/MPU достаточно деликатный, и на конференциях на него обычно не отвечают. Однако мы считаем, об этом можно и нужно говорить, учитывая, что от этого зависит безопасность.
  • 🔥 4
  • ❤ 2
More from @funcsafety
  1. Oct 3, 2026🎤 30 сентября выступили на форуме PROавтоматизацию 2026 с докладом «Где заканчивается отк…
  2. Oct 3, 2026photo post
  3. Sep 11, 2026Спикеры Форума PROавтоматизацию продолжают рассказывать, о чем готовят доклады 📌 Где зака…
  4. Sep 11, 2026Post #48
  5. Sep 8, 2026🛡 Безопасное состояние — не всегда «всё отключить» В промышленной функциональной безопасн…
  6. Aug 24, 2026💬 STO, категории останова и контактор: разбираем вопросы подписчиков Наши подписчики зада…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →