7.6.1 Функции безопасности, содержащиеся в полной спецификации требований безопасности (требований к функциям безопасности и требований к полноте безопасности) и уровни полноты безопасности для каждой функции безопасности должны быть распределены по назначенным Е/Е/РЕ СБЗС-системам, СБЗС-системам, основанным на других технологиях, и внешним средствам уменьшения риска.
При распределении требование к полноте безопасности в соответствии с 7.5 следует определять как требование необходимого снижения риска.
Примечания
1 Настоящий пункт применяется только тогда, когда хотя бы одна из СБЗС-систем является Е/Е/РЕ-системой.
2 СБЗС-системы, основанные на других технологиях, и внешние средства уменьшения риска, принимают во внимание только тогда, когда распределение по связанным с безопасностью Е/Е/РЕ-системам не приводит к необходимому снижению риска иначе, как с использованием этих систем и средств.
3 Требования к СБЗС-системам, основанным на других технологиях, и к стадиям их жизненного цикла не определяются настоящим стандартом. Стандартом учитывается лишь уровень снижения риска этими системами в случае их использования.
7.6.2 При распределении требований безопасности по назначенным СБЗС-системам и внешним средствам уменьшения риска проектировщиком должны быть приняты во внимание квалификация персонала и ресурсы, которые в период эксплуатации систем должны быть в распоряжении лиц, ответственных за их эксплуатацию.
7.6.3 Каждая функция безопасности с относящимся к ней требованием к полноте безопасности, расширенным в соответствии с 7.5, должна быть распределена по назначенным Е/Е/РЕ СБЗС-системам с учетом снижения риска, полученного с помощью СБЗС-систем, основанных на других технологиях, и внешних средств уменьшения риска (рисунок 2) таким образом, чтобы для этой функции безопасности было достигнуто необходимое снижение риска.
Если обнаруживается, что необходимое снижение риска не может быть достигнуто, то структура системы должна быть изменена, и распределение требований безопасности по системам и средствам должно быть проведено вновь.
Рисунок 2 - Распределение требований безопасности по СБЗС-системам и внешним средствам уменьшения риска
7.6.4 Распределение функций и требований безопасности по системам и средствам уменьшения риска, указанное в 7.6.3, должно быть выполнено таким образом, чтобы все функции безопасности были распределены, и для каждой функции безопасности были выполнены требования к полноте безопасности.
7.6.5 Требования к полноте безопасности для каждой функции безопасности должны быть представлены таким образом, что каждая целевая величина полноты безопасности являлась:
- средней вероятностью отказов от выполнения ее назначенной функции по запросу (для режима работы с низкой частотой запросов) или
- вероятностью опасного отказа в час (для режима работы с высокой частотой запросов или с непрерывными запросами).
7.6.6 Распределение требований к полноте безопасности должно осуществляться с использованием комбинации вероятностей, с применением количественных или качественных методов.
7.6.7 В ходе распределения функций безопасности должна учитываться вероятность отказов с общей причиной.
7.6.8 Чтобы СБЗС-системы и внешние средства уменьшения риска при распределении могли рассматриваться как независимые системы и средства, они должны:
- быть функционально различными, т.е. использующими различные подходы для получения одних и тех же результатов;
- основываться на различных технологиях, т.е. в них должны быть использованы различные принципы действия и/или виды оборудования для получения одних и тех же результатов;
- не содержать общих частей, систем сервиса или поддержки, например, источников питания, отказ которых может привести в опасном режиме к отказу всех систем;
- не использовать общих процедур эксплуатации, технического обслуживания и тестирования;
- быть физически разделенными таким образом, чтобы предсказуемые отказы не влияли на избыточные СБЗС-системы и внешние средства уменьшения риска.
7.6.9 Если не все требования 7.6.8 могут быть выполнены, то СБЗС-системы и внешние средства уменьшения риска при распределения полноты безопасности не могут считаться независимыми до тех пор, пока в результате проведенного анализа не будет доказано, что они полностью независимы с точки зрения полноты безопасности.
7.6.10 На завершающем этапе распределения требований к полноте безопасности для каждой функции безопасности, распределенной по Е/Е/РЕ СБЗС-системам, требования должны быть выражены в значениях целевых величин отказов в зависимости от уровней полноты безопасности в соответствии с таблицами 1 и 2.
Таблица 1 - Целевая величина отказов по запросам для функции безопасности, действующей в режиме работы с низкой частотой запросов L