У статті показано як високоефективні супервізори дозволяють системам забезпечити відповідність стандарту функціональної безпеки IEC 61508.
Б. Боррес, К. Макатангей
Питання:
Як можна використовувати високоефективні системи управління для покращення відповідності стандартам з промислової функціональної безпеки?
Відповідь:
Завдяки інтегрованим функціям безпеки високоефективні супервізори (монітори) напруги допомагають системам відповідати стандарту функціональної безпеки IEC 61508, покращуючи продуктивність системи відповідно до вимог стандарту, що стосуються кількісних показників надійності, архітектурних обмежень і безпеки систем у цілому.
Відповідність функціональній безпеці зазвичай розглядається в критично важливих для безпеки програмах у різних галузях , де збої можуть завдати шкоди людям, власності та навколишньому середовищу. Розробники систем сертифікують свої проєкти відповідно до стандартів функціональної безпеки, щоб забезпечити користувачам впевненість у використанні їхніх виробів, поставляти свої вироби в різні країни, де діють відповідні стандарти функціональної безпеки. У статті розглядаються особливості високопродуктивних схем контролю , які забезпечують відповідність стандартам функціональної безпеки, таким як IEC 61508 .
Стандарт IEC 61508 , також відомий як стандарт під назвою «Функціональна безпека електрич- них/електронних/програмованих електронних систем безпеки, спрямований на забезпечення загальних вимог до специфікації, проєктування та експлуатації всіх типів E/E/PE систем безпеки.» Він застосовується у всіх галузях промисловості, оскільки являється основою для розробки кількох галузевих стандартів, таких як IEC 61511 для переробної промисловості, IEC 62061 для машинобудування, IEC 61513 для атомної енергетики, ISO 26262 для автомобільної промисловості, IEC 62279 у залізничному транспорті, IEC 62304 у медичних пристроях та інші, як показано на рис. 1.

Рис. 1. Перелік основних стандартів з функціональної безпеки
Хоча галузевий стандарт (рис. 1) завжди матиме пріоритет над стандартом з функціональної безпеки IEC 61508, він зазвичай вимагає використання відповідних SRS компонентів (де SRS – Supplementary Restraint System або система пасивної безпеки, яка забезпечує захист у екстремальних дорожних ситуаціях), що підтверджує відповідність галузевого стандарту стандартам з функціональної безпеки. Цього можна досягти, розробляючи компоненти відповідно до галузевого стандарту, наприклад, ISO 262627, і дотримуючись базового стандарту безпеки IEC 61508, наприклад, IEC 61511, або використовуючи стандартні компоненти та додаткові архітектурні засоби щодо зменшення втрат.
Що являє собою інструментальна система безпеки або safety instrumented system (SIS) у технологічних процесах? Згідно з документами Національного інституту стандартів (NIST SP 800- 82r3 ANSI/ISA-84.00.01) це система, яка складається з датчиків, логічних розв’язувачів задач і кінцевих елементів управління. Метою цих компонентів є переведення технологічного процесу в безпечний стан, коли задані умови експлуатації порушуються. Інші терміни, які використовуються разом з SIS, включають систему аварійного відключення (emergency shutdown system – ESS), систему безпечного відключення (safety shutdown system – SSD) і систему безпечного блокування (Safety Interlock System – SIS).
У секторі переробної промисловості – це система електричного управління, яка пов’язана з безпекою у машинобудуванні (safety-related electrical control system – SRECS), та система контрольно-вимірювального обладнання та управління (instrumentation and control – I&C) в атомній енергетиці. У цій статті для узагальнення усіх цих систем буде використовуватися термін SIS . На рис. 2 показано типову систему SIS, яка включає принаймні одну інструментальну функцію безпеки (safety instrumented function – SIF). SIF складається з вхідної підсистеми, підсистеми логічного вирішувача задач та підсистеми кінцевих елементів. Усі вони спрямовані на переведення контрольованого обладнання (Equipment Under Control – EUC) у безпечний стан, коли виникає вимога.

Рис. 2. Типова структурна схема системи інструментальної безпеки SIS
Контрольоване обладнання EUC відноситься до захищеної системи SIS. На рис. 3 показана типова структурна схема SIF, а також приклади підсистем. Вхідна підсистема, що складається принаймні з одного датчика, діє як система моніторингу, яка може виявляти збої та надсилає відповідні сигнали до логічного розв’язувача задач. Логічний розв’язувач обробляє отримані сигнали, а потім вирішує, яким буде наступний крок. Це може бути крок, за яким останній елемент переводить систему SIS у безпечний стан за допомогою виконавчих пристроїв, таких як автоматичні вимикачі, реле або запірні клапани .

Рис. 3. Типова структура інструментальної функції безпеки SIF
Відмітимо, що системи або схеми моніторингу важливі для використання у системі інструментальної безпеки SIS . Вони можуть функціонувати (рис. 3) у вхідній підсистемі для виявлення відхилень, у підсистемі логічного розв’язувача задач для моніторингу джерела живлення чи функцій мікро- контролера та виявлення збоїв, або як елемент системи SIF, яка переводить контрольовану технологічну систему у безпечний стан через сигнал скидання (Reset Signal).
Розглянемо, як високопродуктивні схеми моніторингу забезпечують відповідність вимогам промислової функціональної безпеки. Відповідність стандарту IEC 61508 можна оцінити за допомогою рівня повноти безпеки (SIL). Рівень SIL оцінюється для кожної функції SIF і вказує на те, наскільки якісно ця функція SIF виконує свою роботу в управлінні ризиком. Стандарт IEC 61508 визначає чотири рівні SIL: від SIL 1 до SIL 4, причому SIL 4 є найвищим рівнем функціональної безпеки.
Як правило, попередньо шляхом аналізу визначається оцінка ризику, щоб задати необхідні функції безпеки, а потім розраховується коефіцієнт зниження ризику, тобто необхідний рівень SIL. Один із методів таких розрахунків із калібруванням матриці ризиків наведено в , у розділі Process Safebook 1. Конкретний рівень SIL задає власні вимоги, на які впливають наступні три фактори : кількісні вимоги до надійності, архітектурні обмеження та інтегрована цілісність безпеки усієї системи. Для кожного фактора далі показано, як схеми моніторингу можуть забезпечити відповідність системи стандарту з функціональної безпеки IEC 61508.
Таблиця 1. Рівень SIL системи інструментальної безпеки SIS відносно режиму роботи


Рис. 4. Типи відмов, які впливають на вимоги до надійності
Кількісні вимоги до надійності. У табл. 1 наведено вимоги стандарту IEC 61508-1 до цілісності безпеки (розділ 7.6.2.9), де визначено SIL щодо цільової міри відмови функції безпеки SIF. Зазначимо, що PFDavg – це середня ймовірність небезпечної відмови за запитом функції безпеки для режиму роботи з низьким числом запитів. PFH означає середню частоту небезпечних відмов функції безпеки на годину для режиму з високим числом запитів або для безперервного режиму роботи.
Кілька факторів, що впливають на середню ймовірність випадкових збоїв апаратного забезпечення, охопленого діагностичним тестом. Інтервал виконання діагностичних тестів і частота небезпечних невиявлених відмов (Dangerous Undetected Failure – DU) λDU наведені в . Небезпечні невиявлені збої – це такі, які не можуть бути виявлені системною діагностикою, а їх можна ідентифікувати лише за допомогою спеціального контрольного тесту, як показано на рис. 4. У цьому випадку важливо використовувати схеми контролю, оскільки вони допомагають у виявленні небезпечних збоїв, діючи як діагностичні заходи для зменшення ймовірності таких збоїв. Таким чином, вони дають можливість виявляти небезпечні раніше непомічені збої.
Архітектурні обмеження. Окрім кількісних вимог до надійності, стандарт IEC 61508 містить вимоги до надійності та структури системи SIS. Ці архітектурні обмеження допомагають, коли необхідно вибрати апаратну реалізацію. Відповідно до розділу 7.4.4 стандарту IEC 61508-2 одним із напрямків, який можна використовувати для забезпечення необхідного рівня SIL, є напрямок (алгоритм) 1H. Цей алгоритм базується на концепції апаратної відмово- стійкості (hardware fault tolerance – HFT) і наявності безпечної частки відмов (safe failure fraction – SFF ).
Архітектурні обмеження вимагають враховувати складність і тип елемента. Елемент типу А, або простий компонент, має чітко визначені режими відмови, передбачувану поведінку в умовах несправності та надійні дані про несправності, що відповідають необхідному небезпечному рівню невиявлених відмов. В іншому випадку він вважається елементом типу B або складним компонентом. У табл. 2 наведено вимоги до елемента типу B, до яких відносяться сучасні інтегральні мікросхеми.
Таблиця 2. Максимально допустимий рівень SIL для компонента або підсистеми B
| Безпечна частка відмов SFF, % | Апаратна відмовостійкість | ||
| 0 | 1 | 2 | |
| <60 | Не забезпечується | SIL 1 | SIL2 |
| 60-90 | SIL 1 | SIL2 | SIL3 |
| 90-99 | SIL2 | SIL3 | SIL4 |
| >99 | SIL3 | SIL4 | SIL4 |
Безпечна частка відмов SFF є мірою відмов елемента в безпечному стані, тоді як апаратна відмово- стійкість N означає, що N+1 є мінімальною кількістю несправностей, які можуть призвести до втрати функції безпеки, що вказує на необхідність резервування цього елемента. Це означає, що якщо апаратна відмовостійкість системи HFT=0, один збій може спричинити втрату функції безпеки, а якщо HFT=1, то це означає, що знадобляться два збої, щоб спричинити таку ж втрату.
Функція SFF може будти виражена як:
Діагностичне охоплення (Diagnostic Coverage) може бути виражено як:

де λ – частота відмов, SD – виявлення безпечних відмов, SU – невиявлення безпечних відмов, DD – виявлення небезпечних відмов, DU – невиявлення небезпечних відмов, як показано на рис. 4.
Таке діагностичне покриття оцінює, наскільки ефективні діагностичні заходи системи безпеки SIS у виявленні небезпечних збоїв. Це впливає на кількісну надійність системи і пов’язане з функцією SFF, як видно з рівнянь 1 і 2. Стандарт IEC 61508-2 у Додатку A містить спосіб визначення максимально допустимого діагностичного покриття, яке може бути забезпечено за допомогою різних методів та заходів щодо виявлення випадкових збоїв обладнання. У табл. 3 наведена класифікація надійності систем безпеки за показником діагностичного охоплення згідно з стандартом IEC 61508.
Таблиця 3. Класифікація надійності систем безпеки за показником діагностичного охоплення
| Діагностичне охоплення, % | Класифікація надійності |
| <60 | Не відповідає вимогам стандарту ІЕС 61508-2 |
| 60-<90 | Низька |
| 90 – < 99 | Середня |
| >99 | Висока |
Табл. 4 містить розділ табл. A.1 додатку A стандарту IEC 61508-2, у якому визначено несправності або відмови, що слід передбачити під час кількісного визначення ефекту випадкових відмов апаратного забезпечення, які слід враховувати при визначенні функції SFF. Зазначимо, що модель діагностичного покриття несправностей необхідна, щоб під час проєктування технологічної системи забезпечити відповідний рівень діагностичного покриття. Модель діагностичного покриття несправності включає режими несправностей, такі як постійні несправності, несправності типу обриву, відкриті або висо- коімпедансні виходи, а також короткі замикання між сигнальними лініями. Усі вони можуть бути виявлені за допомогою високоефективного монітора напруги, а саме такі несправності, як перенапруга або зниження чи провал напруги.
Систематична безпека. Вимоги до систематичної цілісності безпеки є якісними за своєю природою і оцінюють, наскільки процес розробки системи є ефективним щодо виявлення та усунення відмов. Для цього необхідна ретельна перевірка проєктних рішень, технології виробництва та процедур випробування апаратного та програмного забезпечення. Чим вищий рівень SIL, тим суворішою має бути перевірка.
Для підтвердження відповідності вимогам функціональної безпеки вимагається більший обсяг документації, яку мають надати виробники компонентів системи. Стандарт IEC 61508 визначає кілька методів і заходів, які розробники повинні застосовувати для усунення систематичних збоїв на різних етапах життєвого циклу системи безпеки SIS. При цьому в табл. 5 наведені деякі пункти табл. A.16 стандарту IEC 61508-2.
Таблиця 4. Вимоги до діагностичного покриття інтегральних та дискретних компонентів
| Дискретні компоненти | Вимоги до діагностичного покриття інтегральних компонентів | ||
| Низький рівень, 60% | Середній рівень, 90% | Високий рівень, 99% | |
| Цифрові входи/виходи | Постійні несправності | Діагностичне покриття відмов | Діагностичне покриття відмов типу дрейфу або осциляцій |
| Аналогові Входи/виходи | Постійні несправності | Діагностичне покриття відмов типу дрейфу або осциляцій | Діагностичне покриття відмов типу дрейфа або осциляцій |
| Джерело живлення | Постійні несправності | Діагностичне покриття відмов типу дрейфу або осциляцій | Діагностичне покриття відмов типу дрейфу або осциляцій |
У цій таблиці показано методи та заходи, необхідні для контролю систематичних збоїв, спричинених стресом і впливом навколишнього середовища, де M означає обов’язкові, HR означає суворо рекомендовані заходи, а R означає рекомендовані заходи. Під цими позначками вказано рівень зусиль, необхідний для виконання відповідних діагностичних заходів. Наприклад, для рівня SIL 3 обов’язковим є використання заходів проти коливань напруги, таких як монітори напруги, у той час як сурово рекомендується використовувати моніторинг послідовності програм, наприклад сторожові таймери, де діагностичне охоплення має становити щонайменше 90%.
Іншим ключовим фактором щодо вимоги повноти безпеки є використання системи управління якістю. Це можна забезпечити, сертифікувавши організацію виробника за системою управління якістю ISO 9001:2015.16 Відзначимо, що більшість вимог стандарту IEC 61508 щодо загального життєвого циклу безпеки та оцінки функціональної безпеки збігаються з вимогами стандарту ISO 9001. Таким чином, наявність сертифіката якості може сприяти швидшому процесу сертифікації системи на відповідність вимогам з функціональної безпеки .
Використання інтегрованих рішень для покращення параметрів функціональної безпеки. Проєктування систем з необхідними засобами функціональної безпеки передбачає впровадження відповідних систем і компонентів для забезпечення надійної та безпечної роботи в разі виникнення відмови чи несправності, які потребують додаткових апаратних та фінінсових витрат. З цієї причини використання компонентів із інтегрованими функціями безпеки може знизити ці витрати, спростити їх впровадження на системному рівні, підвищити надійність системи завдяки зменшенню кількості додаткових компонентів і збільшити діагностичне охоплення за рахунок зменшення інтервалів діагностичного тестування .
Це можна побачити на рис. 5, де показано, як відповідний мікроконтролер може забезпечити достатнє діагностичне покриття для важливих щодо безпеки ланцюгів за допомогою кількох функцій безпеки, об’єднаних в одному корпусі замість використання декількох схем моніторингу і контролю. Такий монітор системи живлення допомагає забезпечити відповідність функціональній безпеці, враховуючи вимоги щодо заходів проти пробою напруги, коливань напруги, перенапруги, низької напруги та інших збоїв, таких як зміна частоти джерела живлення змінного струму, що може призвести до небезпечної відмови системи у цілому. Крім того, цей мік- роконтролер забезпечує моніторинг послідовності програм.
Перша вимога підкреслює необхідність виявлення наднапруги чи провалу напруги для всіх рівнів напруги, критичних для безпеки. Друга вимога реалізована сторожовим таймером, вбудованим у цей мікроконтролер. На рис. 5 усі ці потреби задовольняє один мікроконтролер, який має сім моніторів для різних джерел живлення та вбудований сторожовий таймер з інтерфейсом I2C.
Іншим фактором щвидкого впровадження такого рішення є наявність відповідної документації з безпеки у тому числі на усі системні компоненти, яка потрібна під час сертифікації розробленого виробу за стандартом з функціональної безпеки IEC 61508.

Рис. 5. Приклад апаратної реалізації інтегрованої функції безпеки
ВИСНОВКИ
В статті показано вирішальну роль високоефективних мікроконтролерів в забезпеченні відповідності вимогам промислової функціональної безпеки. Розглянуто основний стандарт функціональної безпеки IEC 61508 і його вплив на галузеві стандарти. Визначено ключові терміни цього стандарту, такі як система безпеки, функція безпеки та рівень повноти безпеки, показано основні вимоги стандарту IEC 61508, включаючи кількісні параметри надійності, архітектурні обмеження та системну цілісність безпеки. На конкретних приклад розкриті переваги використання високопродуктивних схем моніторингу джерел живлення з вбудованими сторожовими таймерами.
ЛІТЕРАТУРА
- Tom Meany. “Functional Safety and Industry 4.0.” Analog Devices, Inc., March 2018.
- Noel Tenorio and Anthony Serquica. “High Performance Voltage Supervisors Explained-Part 1.” Analog Dialogue, Vol. 58, No. 2, April 2024.
- IEC 61508 All Parts, Functional Safety of Electri- cal/Electronic/Programmable Electronic Safety-Related Systems. International Electrotechnical Commission, 2010.
- IEC 61511 All Parts, Functional Safety-Safety Instrumented Systems for the Process Industry Sector. International Electrotechnical Commission, 2016.
- IEC 62061-Safety of Machinery- Functional Safety of Safety-Related Electrical, Electronic, and Programmable Electronic Control Systems. International