🧩 Зависимые отказы в функциональной безопасности
Зависимым отказам в функциональной безопасности отводится особая роль, т.к. часто причиной отказа функции безопасности является именно зависимый отказ.
📌 К таким отказам относятся отказы, которые нельзя рассматривать как статистически независимые: это могут быть отказы по общей причине (CCF) или каскадные отказы. Причём зависимые отказы возможны не только в аппаратных средствах, но и в программном обеспечении.
🔍 В ГОСТ Р МЭК 61508 при расчёте PFDavg/PFH для многоканальных архитектур учитывается вклад отказов по общей причине. Для этого используется β-фактор: часть опасных отказов рассматривается как отказ по общей причине, из-за которой могут отказать несколько каналов одновременно. Оценку β-фактора можно выполнять, например, с использованием методик и таблиц, приведённых в МЭК 61508 или МЭК 62061. Иногда количественный вклад CCF настолько велик, что это побуждает разработчиков системы сменить архитектуру, использовать диверсификацию и т.п.
🧠 Однако не все зависимые отказы можно учесть количественно. Для аппаратных средств часть таких отказов можно оценить через β-фактор и аналогичные модели, а, например, для ПО анализ носит качественный характер. Именно поэтому анализ зависимых отказов нельзя сводить только к расчёту. Например, в ISO 26262 есть отдельный результат работы — отчёт по анализу зависимых отказов.
🧬Отдельно стоит выделить каскадные отказы, при которых отказ одного элемента становится причиной отказа второго, третьего и так далее. Такие зависимости особенно важны при анализе ПО на архитектурном уровне. Иногда результат такого анализа — изменение архитектуры ПО.
⚠️ В реальных проектах зависимые отказы часто записывают в предположения/ограничения системы даже при правильно проведённом анализе: т.е. предполагается, что такой отказ произойти не может, потому что "мы не допустим такой режим эксплуатации», «это будет исключено организационными мерами» и т.д. Однако по мере развития проекта бывает так, что эти предположения теряются или забываются. И тогда то, что когда-то было важным ограничением, превращается в незакрытый риск.
🎯 Вывод: зависимые отказы — это не второстепенная деталь анализа, а один из ключевых вопросов функциональной безопасности. Именно поэтому анализ зависимых отказов должен быть частью инженерной аргументации безопасности.
Post #32
71
- 👍 7