🛡 Безопасное состояние — не всегда «всё отключить»
В промышленной функциональной безопасности часто применяется принцип de-energize-to-trip: при отказе снимается питание, прекращается опасное движение, закрывается клапан или система иным способом переводится в заранее определённое безопасное состояние.
Из-за этого обесточивание можно ошибочно принять за универсальную безопасную реакцию. Однако МЭК 61508 не устанавливает такого требования. Для каждой функции безопасности определяется состояние, которое система должна достигать или поддерживать с учётом характеристик технологического процесса и условий эксплуатации.
🚗 В автомобиле ограниченность принципа «отключить при отказе» особенно заметна.
Например, в распределённой электромеханической системе brake-by-wire при отказе тормоза одного колеса система может продолжить торможение с помощью тормозов остальных колёс. При этом тормозные усилия перераспределяются так, чтобы сохранить необходимое замедление и устойчивость автомобиля до контролируемой остановки.
Отключение всей тормозной функции во время движения, напротив, привело бы к утрате тормозной способности.
📌 В ISO 26262 ограниченная функциональность приведена как один из возможных вариантов безопасного состояния в течение определённого времени — наряду с состояниями «выключено», «заблокировано» и «транспортное средство неподвижно и обслуживается».
➡️ Если безопасное состояние нельзя достигнуть за приемлемый интервал времени, ISO 26262 требует определить аварийный режим. В этом режиме система временно продолжает работу в объёме, необходимом для обеспечения безопасности, пока не будет достигнуто безопасное состояние; при этом её функциональность или характеристики могут быть ограничены.
🎯 Таким образом, для достижения или поддержания безопасного состояния системе может потребоваться продолжить работу после обнаружения сбоя. Какие функции сохранить, с какими ограничениями и на какое время — определяется заранее в концепции безопасности.
Post #47
54
- 👍 4
- 🔥 1
- 🤓 1