Таблица 2
При составлении структурной схемы надежности (RBD) рекомендуется использовать условные обозначения, приведенные в таблице 3.
Таблица 3
Таблица 4
5.1 Общие положения
В моделях RBD систем используют логические связи между состоянием успеха (работоспособным состоянием) системы (в общей RBD) и состоянием успеха (работоспособным состоянием) ее компонентов (блоков RBD). Таким образом, RBD формирует логическую формулу, именно поэтому RBD не обязательно аналогична физической структуре системы (например, два резервных запорных клапана, расположенные последовательно на одной трубе, представлены в RBD двумя блоками, расположенными параллельно друг другу).
Во-первых, RBD может быть использована для целей качественного анализа путем выявления комбинаций блоков в работоспособном состоянии, позволяющих системе находиться в работоспособном состоянии (путей успеха или наборов соединений) или комбинаций блоков, находящихся в неработоспособном состоянии, ведущих к неработоспособному состоянию системы (путей отказа или наборов обрывов).
Во-вторых, RBD может быть использована для вероятностных расчетов, и поскольку это статическое представление (при отсутствии зависимости от времени), то вероятностные правила в основном связаны с блоками с постоянными вероятностями успеха или отказа.
Метод можно распространить на зависящие от времени вероятностные расчеты. Это может быть трудно для расчета вероятности безотказной работы, но для расчета коэффициента готовности и частоты при условии, что блоки не зависят друг от друга, нет никаких ограничений, кроме математических трудностей, связанных с распределением, которое может быть использовано для описания наработки до отказа или ремонта блоков. Это позволяет, например, смоделировать коэффициент готовности/неготовности каждого из блоков с помощью аналитических формул, результаты которых объединяют в соответствии с логикой RBD для определения коэффициента готовности системы (RBD). Если эти аналитические формулы получены с помощью марковских процессов, RBD эквивалентна глобальному марковскому процессу, моделирующему всю систему. Такая модель называется "RBD-управляемым марковским процессом". Это основа большинства вероятностных расчетов с помощью RBD.
RBD представляет собой направленный ациклический граф (т.е. граф без петель или обратных связей), который можно начертить, используя основные логические структуры, представленные в таблице 3. RBD используют для моделирования состояния системы на основе следующих основных предположений:
a) система имеет только два состояния: работоспособное (состояние успеха) и неработоспособное (состояние отказа);
b) блоки RBD моделируют компоненты системы или ее части (например, группы компонентов). Каждый блок имеет только два состояния: работоспособное (состояние успеха) или неработоспособное (состояние отказа);
c) RBD представляет собой логику, связывающую состояние успеха системы с состоянием успеха ее составных частей (блоков);
Приведенные выше предположения должны быть, как правило, выполнены для применения аналитических расчетов (т.е. расчетов по формулам), разработанных в настоящем стандарте. Если предположения не выполнены, аналитические расчеты могут быть заменены моделированием методом Монте-Карло или другими методами, такими как марковский анализ [2], сети Петри [3] или динамические RBD, описанные в 12.2 и приложении E.
5.3 Ограничения
Предположения, приведенные в 5.2, представляют собой некоторые ограничения, но существуют и другие, менее очевидные ограничения при рассмотрении вероятностей, зависящих от времени. В частности, пользователям настоящего стандарта следует знать о проблемах, связанных с требованием независимости, которое должно быть выполнено всегда, например:
a) последовательные события не входят в область применения булевых моделей. Они в принципе не могут быть обработаны RBD. Тем не менее в простых случаях, таких как резервирование замещением, можно преодолеть эту проблему, рассматривая составные блоки (см. таблицу 3 и 7.5.3) независимо от других блоков;
b) расчеты коэффициента готовности или частоты восстанавливаемых систем предполагают, что ремонты блоков не зависят друг от друга, т.е. для ремонта каждого блока имеется своя ремонтная бригада;
c) расчеты показателей безотказности восстанавливаемых систем предполагают, что отказавший блок может быть восстановлен только в том случае, если система при возникновении отказа все еще работает. Это вводит системные зависимости между состояниями блоков, а также между состояниями блоков и системы (см. пункт 10.3.1.4). Это нарушает предположение, описанное в 5.2 d); поэтому, за исключением частных случаев и приближений, аналитические расчеты показателей безотказности, как правило, невозможны.
При условии выполнения предположений, приведенных в 5.2, метод RBD можно использовать непосредственно для качественного анализа и расчетов коэффициента готовности и частоты, но для расчета показателей безотказности он может быть использован только в частных случаях.
Следует отметить, что при выполнении вероятностных расчетов доступны хорошие аппроксимации с низкими вероятностями (например, отказа компонентов/блоков), которые не могут быть использованы при высоких вероятностях (например, вероятностях успеха компонентов/блоков). Поэтому для преодоления этого ограничения лучше работать с вероятностями отказа (коэффициента неготовности), а не с вероятностями успеха (коэффициента готовности).
6.1 Общие положения
Необходимым условием построения моделей безотказности системы является четкое понимание путей функционирования системы и ее компонентов. Система часто требует более одного определения успеха/отказа. Эти определения должны быть установлены и перечислены. RBD может быть выполнена на разных уровнях: уровне системы, уровне подсистем (модулей) или уровне сборочных единиц. Если RBD создают для дальнейшего анализа (например, для FMEA), должен быть выбран уровень, подходящий для такого анализа.
Кроме того, должно быть четко установлено следующее:
- функции, которые должны быть выполнены;
- параметры работы и их допустимые пределы;
- условия окружающей среды и эксплуатации.
После определения успеха/отказа системы следующим этапом является определение логических блоков для разделения системы в соответствии с целью анализа безотказности. Отдельные блоки могут представлять собой подструктуры системы и, в свою очередь, могут быть представлены своими RBD (сокращение системы, см. 11.2).
Для количественной оценки RBD существуют различные методы. В зависимости от типа структуры могут быть применены простые булевы методы (см. 7) и/или анализ наборов путей и обрывов (см. 8). Расчеты могут быть выполнены с использованием аналитических методов (например, базовые методы расчета коэффициента готовности компонент) или с помощью моделирования методом Монте-Карло. Преимущество моделирования методом Монте-Карло заключается в том, что вероятности событий в RBD могут быть не объединены аналитически, так как само моделирование учитывает, функционирует блок или отказал (см. 12.2 и F.5).
Поскольку RBD описывает логические соотношения, необходимые для функционирования системы, то RBD не обязательно отражает физические связи аппаратного обеспечения, хотя RBD обычно следует, насколько это возможно, физическим связям системы.
6.2 Детальные рассмотрения
6.2.1 Работа системы
Возможно использование системы в нескольких функциональных режимах. Если для каждого режима использована отдельная система, такие режимы должны быть обработаны независимо от других режимов, и соответственно для них следует использовать отдельные модели безотказности. Поэтому, если одна и та же система выполняет все функции, следует использовать отдельные RBD для каждого типа операций. Четкие формулировки того, что представляет собой успех/отказ системы для каждого аспекта работы системы, являются обязательным условием.
6.2.2 Условия окружающей среды
Требования к работе системы должны сопровождаться описанием условий окружающей среды, в которых система должна функционировать. Также должно быть включено описание всех условий, воздействию которых система будет подвергаться в процессе эксплуатации, транспортировки, хранения и использования.
Конкретный элемент оборудования часто используют в нескольких условиях окружающей среды, например на борту корабля, в самолете или на земле. Если это так, то оценки показателей безотказности могут быть выполнены каждый раз с использованием одной и той же RBD, но с использованием соответствующей интенсивности отказов компонента (блока) для каждой среды.
6.2.3 Рабочие циклы
Должно быть установлено соотношение между календарным временем, временем работы и циклами включения/выключения. Если можно предположить, что процесс включения и выключения оборудования не способствует возникновению отказов, а также, что интенсивность отказов оборудования в периоды неиспользования ничтожно мала, тогда необходимо учитывать только фактическое время работы оборудования.
Тем не менее в некоторых случаях процесс включения и выключения сам по себе является основной причиной возникновения отказов оборудования, и оборудование может иметь более высокую частоту отказов в период неиспользования, чем в процессе эксплуатации (например, из-за влажности и коррозии). В сложных случаях, когда только части системы включаются и выключаются, могут быть более подходящими методы моделирования, отличные от RBD (например, Марковский анализ или сети Петри).
Первый этап - это определение успеха/отказа системы. Если использовано более одного определения для успеха или отказа каждого из них, может потребоваться отдельная RBD. Следующим этапом является разделение системы на блоки для отражения логических связей таким образом, чтобы каждый блок статистически не зависел от других. Следует постараться сделать блоки как можно больше, гарантируя при этом, что каждый блок не включает (предпочтительно) резервирование.
Следующий этап заключается в построении RBD в соответствии с определением успеха/отказа системы, которая соединяет блоки и формирует путь успеха (см. 3.15). Как указано на схеме, различные пути успеха между входом и выходом проходят через комбинации блоков, которые должны функционировать для функционирования системы.
Примечание - На практике в зависимости от конфигурации системы может возникнуть необходимость в повторных построениях RBD (каждый раз учитывая этапы, упомянутые выше), прежде чем будет создана и отработана подходящая структурная схема.
Если для функционирования системы необходимо, чтобы все блоки функционировали, то в соответствующей RBD все блоки соединены последовательно, как показано на рисунке 2.
![]() На этой схеме "
Такая структура моделирует следующую логическую функцию:
, (1)где a, b, c и z представляют собой состояния успеха блоков A, B, C и Z (см. таблицу 2) и s - состояние успеха соответствующей системы.
Другой тип RBD необходим, когда для успеха системы достаточно состояния успеха только одного компонента системы (т.е. одного блока). Это тот случай, когда используют резервные компоненты.
Модель представляет параллельную структуру, такую как представленная на рисунке 3, которая включает несколько резервных блоков. В этой структуре система не работает тогда и только тогда, когда все блоки находятся в неработоспособном состоянии.
![]() Такая структура моделирует следующую логическую функцию:
s = a + b + c + ... + z. (2)
Базовые структуры, представленные на рисунках 2 и 3, могут быть использованы для моделирования RBD более сложных систем. Например, если вся RBD, представленная на рисунке 2, дублирована (т.е. резервирована), то получается RBD, показанная на рисунке 4. Если каждый блок в RBD, представленный на рисунке 2, резервирован, получается RBD, показанная на рисунке 5. RBD такого типа называют "последовательно-параллельные RBD" или "последовательно-параллельные модели". Следует заметить, что термины "дублированный", "резервный" и "параллельный" очень близки по смыслу, но не являются синонимами.
1) Дублирование относится к способу построения RBD и означает повторение аналогичных структур. Например, на рисунке 4 показано дублирование структуры, представленной на рисунке 2, а на рисунке 5 - только дублирование компонентов. На самом деле параллельные структуры (B1, B2), (C1, C2) и т.д. являются последовательным дублированием параллельной структуры (A1, A2);
2) резервирование означает, что если один компонент выходит из строя, то его функцию может выполнить другой. Например, A1 и A2 на рисунке 5 являются резервированными;
3) параллельность связана с логикой структуры системы и ее графическим представлением. Например, A1 и A2 на рисунке 5 являются резервированными.
![]() из дублированных последовательных подструктур
Такая структура моделирует следующую логическую функцию:
(3)![]() из последовательного соединения параллельных структур
Такая структура моделирует следующую логическую функцию:
. (4)RBD, используемые для моделирования безотказности систем, часто представляют собой более сложные комбинации последовательных и параллельных структур. Например, дублированная линия связи, содержащая три ретранслятора (A1, B1, C1 и A2, B2, C2) и общий блок питания (D), может иметь вид, представленный на рисунках 6 и 7.
![]() схема надежности
Такая структура моделирует следующую логическую функцию:
. (5)![]() схема надежности
Эта структура моделирует следующую логическую функцию:
. (6)В соответствии с предполагаемой статистической независимостью, установленной выше, отказ любого блока не приводит к изменению вероятности отказа какого-либо другого блока внутри системы. В частности, отказ резервного блока не влияет на источники питания системы.
Часто возникает необходимость моделирования системы, определение успеха которой устанавливает, что для функционирования системы необходимо функционирование не менее m из n элементов, соединенных параллельно. Такие логические структуры часто называют структурами "мажоритарного голосования" или структурами "m из n". Например, см. RBD, показанные на рисунках 8 и 9.
![]() ![]() Таким образом, на рисунке 8 для успешного функционирования системы требуется функционирование не менее двух блоков, а на рисунке 9 для успеха системы необходимо функционирование не менее трех блоков. В обоих случаях допускается отказ одного объекта, но отказ двух и более объектов не допустим.
Такие структуры моделируют следующие логические функции:
- резервирование 2/3:
; (7)- резервирование 3/4:
. (8)Эти логические функции не могут быть представлены простой комбинацией элементарных последовательных и параллельных структур.
Большинство RBD являются понятными, а условия успеха системы очевидны. Однако не все RBD могут быть сведены к комбинациям последовательных или параллельных структур с блоками, появляющимися только один раз. RBD на рисунке 10 - пример, в котором блок A является общим для двух путей.
![]() последовательным и/или параллельным расположением блоков
Такая структура моделирует следующую логическую функцию:
. (9)Схема не требует объяснений. Для успеха системы достигаются блоки B1 и C1, или блоки A и C1 или блоки A и C2, или блоки B2 и C2. На рисунке 10 представлена схема подачи топлива на двигатели легкого самолета. Блок B1 представляет собой поставку топлива на левый двигатель (C1), блок B2 представляет собой подачу топлива на правый двигатель (C2), а блок A представляет собой общую резервную поставку на оба двигателя. Определение успеха устанавливает, что для функционирования необходимо, чтобы работал хотя бы один двигатель самолета, а для отказа самолета должны отказать оба двигателя.
Следует отметить, что на всех приведенных выше схемах (рисунки 2 - 10) ни один блок не появляется на диаграмме более одного раза. Процедуры разработки выражений для RBD данного типа приведены в разделе 8.2. На рисунках 18 и 19 приведены последовательно-параллельные RBD, эквивалентные рисунку 10, где реализованы повторяющиеся блоки.
На рисунке 11 показана модель системы с холодным резервированием замещением, где объект B начинает работать при отказе объекта A при идеальном переключении с A на B. В соответствующей RBD блоки A и B не являются независимыми, и это нарушает фундаментальное предположение о независимости блоков, которое лежит в основе настоящего стандарта.
![]() Поскольку блоки A и B не могут быть рассмотрены независимо друг от друга, необходимо рассмотреть их в целом, это можно сделать с помощью составного блока, такого как блок C, представленный на рисунке 12.
![]() Составной блок C имеет два состояния: успех/отказ. Тогда, если он не зависит от других блоков RBD, он может быть обработан как единый блок. Конечно, вероятности его отказа/успеха должны быть рассчитаны с учетом блоков A и B и зависимости между ними.
RBD, относящиеся к промышленным системам, могут быть слишком большими, чтобы их можно было нарисовать целиком на одном листе бумаги. В этом случае они могут быть разделены на несколько более мелких частей (суб-RBD), связанных с помощью использования вентилей перехода.
На рисунке 13 приведены два примера использования вентилей перехода в каждой из двух RBD, нижняя часть рисунка эквивалентна RBD в верхней части. Они делятся на две части: основная RBD и суб-RBD. Следует отметить, что суб-RBD не обязательно должна иметь только один вход и один выход.
![]() Рисунок 13 - Использование вентилей перехода и суб-RBD
На общую базовую логическую функцию такое разделение не влияет, но это позволяет рисовать большую RBD на нескольких отдельных страницах. Как выбрать деление RBD, сохраняя при этом хорошее понимание всего RBD и его суб-RBD, решает аналитик.
RBD может быть использована в первую очередь для целей качественного анализа путем идентификации:
- комбинаций блоков в работоспособном состоянии, приводящих к тому, что система находится в работоспособном состоянии (пути успеха или наборы соединений),
- комбинаций блоков в неработоспособном состоянии, приводящих к тому, что система находится в неработоспособном состоянии (пути отказа или наборы обрывов).
![]() и электрическим выключателем
Примечание - При построении RBD, соответствующей физической электрической схеме, положение физического переключателя может отличаться от его представления с помощью аналогии, приведенной на рисунке 14. Например, закрытый физический переключатель может быть представлен открытым виртуальным переключателем, так как он находится в нерабочем состоянии.
Для этого очень полезна аналогия с электрической схемой, показанная на рисунке 14. Она состоит в том, что каждый блок эквивалентен электрическому переключателю, который замкнут, когда блок находится в работоспособном состоянии, и открыт (разомкнут), когда блок находится в неработоспособном состоянии. Это сделано для того, чтобы показать эквивалентность рисунков 10 и 15, на рисунке 15 каждый блок смоделирован с помощью электрического переключателя.
![]() Когда электрическая цепь замкнута, электрический сигнал проходит по RBD от входа к выходу. Поэтому любая комбинация (набор) замкнутых переключателей, позволяющих сигналу проходить по модели RBD от входа до выхода, моделирует состояние успеха системы. Это путь успеха в отношении состояния системы или набор соединений, обеспечивающий замкнутость электрической цепи.
На рисунке 16 показан один из путей успеха
![]() Рисунок 16 - Пример минимального пути успеха
(набор соединений)
В B.3.1 приведены другие примеры минимальных и неминимальных наборов соединений.
Свойства булевой алгебры обеспечивают общее представление о работоспособном состоянии системы s, как объединение минимальных наборов соединений RBD (Пi). Это приводит к следующей формуле:
Если электрическая цепь разомкнута (в ней имеется обрыв), электрический сигнал от входа не может пройти по RBD до выхода. Поэтому любая комбинация (набор) открытых переключателей, препятствующих прохождению сигнала от входа до выхода, моделирует неработоспособное состояние системы. Это путь отказа в отношении состояния системы или набор обрывов в отношении электрической цепи.
На рисунке 17 показан один из путей отказа,
![]() Рисунок 17 - Пример минимального пути отказа (набор сечений)
В B.3.1 приведены другие примеры минимальных и неминимальных наборов обрывов.
Свойства булевой алгебры обеспечивают общее представление неработоспособного состояния
Следовательно, из формул (10) и (11) следует тождество:
Минимальные наборы обрывов и минимальные наборы соединений могут быть получены путем расширения логической формулы, соответствующей RBD. За исключением простых случаев, это не так просто сделать вручную, но существуют мощные алгоритмы, реализованные в виде программных пакетов RBD.
Тождество (12) обеспечивает два эквивалентных способа представления RBD на основе его минимальных наборов соединений или минимальных наборов обрывов.
Применительно к RBD, представленной на рисунке 10, это приводит к двум эквивалентным логическим формулам (подробные пояснения см. в B.3.2):
, (13) . (14)Затем эта RBD может быть заменена эквивалентными представлениями, приведенными на рисунке 18 (на основе наборов соединений) или на рисунке 19 (на основе наборов обрывов), на которых некоторые блоки повторяются несколько раз.
![]() На рисунке 18 представлено четыре набора соединений второго порядка (см. 3.16, примечание 2):
.![]() наборами обрывов
Рисунок 19 состоит из одного набора обрывов второго порядка
.Для проведения качественного анализа целесообразно рассматривать минимальные наборы обрывов, а неминимальные наборы соединений. Это можно показать с помощью приведенного выше примера: наборы обрывов второго порядка
, и . Поэтому с качественной точки зрения минимальный набор обрывов Таким образом, порядок выполнения качественного анализа может быть следующим:
a) определение минимального набора обрывов из логического уравнения отказа системы;
c) фокусировка на минимальные наборы обрывов самого низкого порядка для улучшения системы.
Когда для блоков известны вероятности отказа, минимальные наборы обрывов могут быть более точно отсортированы на этапе b) путем вычисления вероятности возникновения каждого из них.
9.1 Последовательные структуры
На рисунке 20 показана связь булевой формулы базовой (последовательной) структуры с вероятностными расчетами.
![]() и вероятностными расчетами
Данная вероятностная формула в основном установлена для независимых блоков с постоянными вероятностями. Она выражает вероятность успеха системы PS в виде функции вероятностей успеха блока A(PA) и блока B(PB). Таким образом, модели RBD в первую очередь могут быть использованы для систем, содержащих независимые блоки с постоянной вероятностью работоспособного состояния.
На этом этапе неуместно говорить о показателях безотказности, готовности или частоте отказов системы, поскольку такие вероятностные меры определяют только для систем с зависимостью состояния от времени.
Формула, приведенная на рисунке 20, может быть легко распространена на использование в таких системах, как показанные на рисунке 2 (см. B.4.1). Если блоки A, B, ..., Z являются независимыми, то вероятность успеха системы задается простым уравнением:
то есть произведением вероятностей успеха всех блоков, составляющих RBD.
В общем случае для n последовательных блоков Bi
.На рисунке 21 показана связь булевой формулы базовой параллельной структуры и вероятностных вычислений.
![]() и вероятностных вычислений
Так же как для базовой последовательной структуры, формула Ps для базовой параллельной структуры установлена для постоянных вероятностей и независимых блоков как функция Pa и Pb.
Как бы то ни было, формулу, показанную на рисунке 21, нелегко распространить более чем на два компонента (см. формулу Сильвестра-Пуанкаре в 11.7 и B.4.2). К счастью, можно заметить, что Ps = (1 - Ps) = 1 - (Pa + Pb - Pa·Pb) = (1 - Pa)·(1 - Pb). Это показывает, что система отказывает, когда отказывают A и B.
Следовательно, вероятность успеха системы (Ps) задана формулой:
Формула (17) может быть легко распространена на n параллельных блоков Bi (см. B.4.2), т.е.:
- вероятность отказа:
; (18)- вероятность успеха:
. (19)9.3 Комбинация последовательных и параллельных структур
Формулы (15) и (17) могут быть объединены, и это в простых случаях можно сделать вручную, но приведенные выше расчеты, как правило, нелегко выполнить вручную. К счастью, существуют мощные алгоритмы, реализованные в программных пакетах RBD. Они основаны на методах, описанных в B.5, B.6 или B.7.
Структура m/n проанализирована в B.4.4. Если блоки идентичны (с одной и той же вероятностью успеха p у каждого), то вероятность успеха системы Ps задана формулой:
, (20)а вероятность отказа задана формулой:
. (21)Если n = 2m - 1 (например, 1/1, 2/3, 3/5 и т.д.), система находится в работоспособном состоянии, если m блоков находятся в работоспособном состоянии, и система находится в неработоспособном состоянии, если m блоков находятся в неработоспособном состоянии. Эти структуры симметричны по отношению к событиям успеха и отказа. Некоторые подобные структуры, например структуру 2/3, широко используют для обеспечения безопасности системы.
Если n элементов не идентичны, рекомендуется использовать более общую процедуру (см. 11.8.2).
Расчеты, разработанные для постоянных вероятностей в 9, могут быть легко распространены на зависящую от времени вероятность системы Ps(t) при условии, что вероятности блоков
Так как вероятность того, что объект находится в данный момент времени в работоспособном состоянии, является его мгновенным коэффициентом готовности AS(t) = Ps(t) и
. Этот результат справедлив и для сложных структур и больших RBD (см. 11 и приложение B) при условии, что блоки не зависят друг от друга в каждый момент времени. Формулы, разработанные для случая постоянной вероятности, применимы для расчетов коэффициентов готовности и неготовности.- Последовательные структуры:
, . (22)- Параллельные структуры:
, . (23)- Структура m/n:
Расчеты коэффициентов готовности и неготовности, описанные выше, не простые, но расчеты вероятности безотказности работы и вероятности отказа еще более сложные. Это связано с определением понятия вероятности безотказной работы: RS(t) = P (S в работоспособном состоянии в течение периода времени [0,t]). Это означает, что только последовательности событий системы, которые не переводят систему в неработоспособное состояние, используют для вычисления RS(t). Поэтому последовательности событий системы, которые включают последовательность "работоспособное состояние"
10.2.1 Общие положения
Если блок X невосстанавливаемый, вероятность его работоспособности в момент времени t равна вероятности отсутствия отказов в период времени [0, t]. Поэтому вероятность безотказной работы объекта RX(t) равна его коэффициенту готовности AX(t).
Если в системе нет восстанавливаемых блоков, система, состоящая из этих блоков, тоже является невосстанавливаемой. Тогда ее коэффициент готовности и вероятность безотказной работы идентичны и RS(t) = AS(t).
Вероятность безотказной работы объекта X связана с его интенсивностью отказов
где
Если
следовательно,
. (27)Невосстанавливаемый составной блок C может быть обработан как единое целое и как простой невосстанавливаемый блок C при условии, что для него установлен коэффициент готовности AC(t). Следует заметить, что в этом случае AC(t) = RC(t).
Это можно проиллюстрировать составным блоком, представленным на рисунке 12. Это соответствует холодному резерву системы со следующими параметрами:
-
-
-
Примечание - В следующих расчетах переключение считается совершенным, примеры моделирования несовершенного переключения приведены в 10.3.1.2 (рис. 23) и C.3.3.
Такая система проанализирована в C.3.3 со следующими результатами:
- если интенсивность с резервированием в состоянии бездействия предполагается равной нулю, то коэффициент готовности системы равен:
- если интенсивности отказов равны (
Если в идеальных условиях, показанных выше, имеется n резервных объектов (вместо одного), последнее выражение принимает вид:
Формулы (28), (29) или (30) могут быть использованы для составного блока C, как формула (26) для обычных блоков. Тем не менее эти формулы трудно установить, и следует использовать другие процедуры (анализ Маркова, например, для анализа систем с резервированием) (см. 10.3.1.2).
10.2.4 RBD с невосстанавливаемыми блоками
Коэффициент готовности/вероятность безотказной работы: при условии, что блоки не зависят друг от друга, коэффициент готовности/вероятность безотказной работы RBD могут быть рассчитаны путем комбинирования коэффициента готовности/вероятность безотказной работы блоков (см. 10.2.2 и 10.2.3) в соответствии с RBD и с использованием формул, представленных в 10.1.
Частота: система, содержащая невосстанавливаемые компоненты, может отказать только один раз. Вероятность отказа за период времени [0, T] равна FS(T), а средняя частота отказов
равна 10.3.1.1 Простой блок
При восстановлении i-го блока его коэффициент готовности зависит как от интенсивности отказов, так и от ресурсов ремонта. Ресурсы ремонта, как правило, распределяют на уровне системы, и если они ограниченны, это создает в системе зависимость между блоками. Таким образом, блоки являются независимыми только тогда, когда ресурсы ремонта не ограниченны. В этом случае блок может быть восстановлен в любое время, даже когда один или несколько блоков уже восстанавливают. Это предположение подразумевает, в частности, наличие такого количества ремонтных бригад, сколько блоков в системе.
Коэффициент готовности блока Ai(t) может быть выражен формулой (простой или сложной). В простейшем случае восстановленные блоки характеризуются постоянной интенсивностью отказов
. (31)Эта аналитическая формула может быть заменена эквивалентным графом Маркова, представленным на рисунке 22, где Ai(t) = P(OK, t), где P(OK, t) - вероятность работоспособного состояния в момент времени t.
![]() для простого восстанавливаемого блока
Примечание - Граф Маркова, предназначенный для вычисления коэффициента готовности, называется "графом Маркова коэффициента готовности".
Восстанавливаемый составной блок C может быть обработан как единое целое и как простой восстанавливаемый блок, при условии, что для него установлен коэффициент готовности AC(t). Следует заметить, что в этом случае AC(t) = RC(t).
Это можно проиллюстрировать составным блоком, представленным на рисунке 12 и уже проанализированным в 10.2.3 в случае невосстанавливаемого блока. Если компоненты A и B считаются теперь восстанавливаемыми, то формула для коэффициента готовности AC(t) блока C может быть установлена с помощью графа Маркова, приведенного на рисунке 23.
![]() В этом графе C восстанавливают после отказа (см. переходы из состояния отказа в состояние успеха); таким образом, это граф Маркова коэффициента готовности (см. 10.3.3 для сравнения с графом Маркова "вероятность безотказной работы"). Этот граф Маркова можно использовать для установления коэффициента готовности AC(t) составного блока C или даже как вход в RBD (см. C.3).
В этом графе Маркова отказ механизма переключения и обнаружения моделируют, используя вероятность
Граф Маркова, показанный на рисунке 23, моделирует зависимости между блоками A и B:
- B включается только после отказа A;
- B может отказать при включении по запросу при отказе A;
- B возвращается в состояние резервирования, как только A и B находятся в работоспособном состоянии.
Эти зависимости между A и B не могут быть учтены путем объединения отдельных коэффициентов готовности A и B, поэтому C следует рассмотреть в целом. Если блоки A и B рассмотрены отдельно, получают классическую последовательную структуру вне области применения RBD. Объединение A и B в составной блок C позволяет управлять последним как отдельным блоком в структуре RBD.
Этот принцип является общим и может быть реализован при наличии нескольких блоков. Если количество зависимых блоков увеличивается, следует использовать другие методы, такие как динамические RBD (см. 12.2), марковские процессы [2] или сети Петри [3].
10.3.1.3 Периодически проверяемые блоки
По отношению к функциям безопасности системы, безопасности применимы только к коэффициенту готовности и коэффициенту неготовности. Поэтому обычно такие системы имеют только два состояния. Их главная особенность: несмотря на то, что они остаются в большинстве случаев в режиме ожидания, они должны реагировать с высоким коэффициентом готовности при появлении запроса по обеспечению безопасности.
Компоненты такой системы безопасности периодически проверяют на обнаружение отказов, которые могут возникнуть, когда система находится в состоянии резерва. Таким образом, коэффициент готовности периодически проверяемого компонента является максимальным сразу после проверки, где возможно, были обнаружены и устранены отказы, а затем он уменьшается до следующей проверки. Типичная пилообразная кривая коэффициента готовности AB(t) такого блока представлена на рисунке 24. Она может быть смоделирована многофазным марковским процессом (см. рисунок C.4). Полная RBD с периодически проверяемыми блоками также представлена на рисунке C.5.
![]() Рисунок 24 - Типовой коэффициент готовности периодически
проверяемого блока
Форма коэффициента готовности блоков не меняет принципа расчета, они могут быть объединены, как описано выше, для расчета коэффициентов готовности AS(t) и неготовности US(t) системы в целом. Это очень полезно для выполнения расчета среднего коэффициента неготовности (например, PFDavg), требуемого стандартами функциональной безопасности (например, МЭК 61508 [5] или МЭК 61511 [6]), в соответствии с 10.3.2.
При условии выполнения требований независимости идею, представленную на рисунках 22 и 23, использования небольших марковских графов с небольшим количеством состояний для моделирования коэффициента готовности блоков можно легко распространить на все блоки RBD.
Это позволяет строить большие Марковские модели (включающие миллионы состояний), выполненные из небольших индивидуальных субмарковских моделей (включающих несколько состояний каждая), объединенных в соответствии с логикой RBD. Следовательно:
- графы Маркова обеспечивают коэффициенты готовности блоков;
- RBD обеспечивает логику, используемую для объединения коэффициентов готовности блоков.
Такие модели называются "RBD-управляемыми марковскими процессами".
Более подробная информация приведена в C.4.
Еще одним полезным параметром расчета на основе RBD является средний коэффициент готовности системы
за заданный период [0, T]. Это может быть сделано путем интегрирования мгновенного коэффициента готовности системы AS(t):В общем случае такие расчеты действительно невозможно выполнить вручную, но в настоящее время для проведения необходимых расчетов доступны пакеты программ RBD.
Тем не менее в определенных условиях достигается устойчивое состояние, в котором вероятность того, что Bi выходит из работоспособного состояния из-за отказа, равна вероятности того, что Bi вернется в работоспособное состояние за счет ремонта. Если оно существует, стационарное состояние коэффициента готовности
Это происходит:
- когда отказы быстро обнаруживают и устраняют (т.е.
);- если интенсивности отказов и ремонтов (
Например, в случае, представленном на рисунке 22, стационарный коэффициент готовности блока равен
.Если все блоки достигают стационарных состояний, система также достигает стационарного состояния (см. рисунки 25 и C.3), где
. Затем вне периода перехода уравнение (32) дает долгосрочный средний коэффициент готовности системы: .![]() Рисунок 25 - Пример достижения RBD стационарного состояния
Поэтому, когда RBD достигает стационарного состояния, коэффициенты готовности блоков в стационарном состоянии становятся постоянными и для прогнозирования коэффициента готовности системы в стационарном состоянии могут быть использованы формулы, установленные в 9. Это выполняют простой заменой постоянной вероятности Pbi постоянными значениями
Внимание: приведенные выше расчеты справедливы только при наличии асимптотических коэффициентов готовности блоков. Они не действительны с обычными средними коэффициентами готовности.
Затем, если RBD не достигает стационарного состояния, средний коэффициент готовности должен быть вычислен по общей формуле (32).
Особый случай возникает, когда RBD используют на повторяющихся этапах, таких как:
- чередование сезонов: зима, весна, лето, осень;
- тестовые интервалы для периодически проверяемых объектов.
![]() На рисунке 26 показана система с тремя рекуррентными этапами, когда один и тот же паттерн из трех этапов повторяется с интервалом времени, равным
. Коэффициент готовности такой системы не имеет асимптотического значения, но средний коэффициент готовности обычно достигает предельного значения, когда n достаточно велико . (33)Поскольку
уменьшается при увеличении n, то дает хорошую гарантированную аппроксимацию среднего коэффициента готовности за период времени [0, T], охватывающий несколько наборов из рекуррентных этапов.Поэтому методы, описанные в настоящем стандарте, могут быть использованы для расчета среднего коэффициента неготовности систем безопасности, и это обеспечивает связь со стандартами функциональной безопасности (МЭК 61508 или МЭК 61511), которые требуют таких расчетов для инструментальных систем безопасности, где средний коэффициент неготовности называется PFDavg (средняя вероятность отказа по запросу). Это описано в C.4 и C.5.
При рассмотрении восстанавливаемых блоков расчет вероятности безотказной работы RS(t) подразумевает, что ремонт блоков в системе (RBD) необходимо рассматривать только до тех пор, пока система остается в работоспособном состоянии (см. B 10.1).
Это может быть проиллюстрировано простой системой резервирования, смоделированной RBD в левой стороне рисунка 27. Что касается расчета RS(t), то при отказе блока B он может быть отремонтирован, только если S находится в работоспособном состоянии (т.е. если блок A находится в работоспособном состоянии). Точно также, если блок A отказывает, он может быть восстановлен только в том случае, если S находится в работоспособном состоянии (т.е. если B находится в работоспособном состоянии). Поэтому, когда один блок выходит из строя, его восстановление зависит от состояния системы S, которое, в свою очередь, зависит от состояния всех блоков. Эту зависимость между блоками системы моделируют в виде графа Маркова, представленного в правой части рисунка 27. Он эквивалентен RBD, представленной в левой стороне рисунка.
![]() для расчетов вероятности безотказной работы
Простая резервная система состоит из двух резервных блоков, A и B, и имеет 4 состояния: состояния успеха ab,
В этом графе блок A может быть восстановлен до состояния
Теперь уже невозможно рассчитать вероятность безотказной работы системы путем объединения отдельных вероятностей успеха блоков.
Коэффициент готовности блоков, [Ai(t)], не может быть использован, так как это дает коэффициент готовности системы, а не вероятность безотказной работы системы.
Вероятности безотказной работы блоков [Ri(t)] не могут быть использованы, так как это дает вероятность безотказной работы системы с невосстанавливаемыми блоками (потому что вероятность безотказной работы восстанавливаемого компонента такая же, как и вероятность безотказной работы невосстанавливаемого компонента с той же интенсивностью отказов).
Поэтому, за исключением конкретного случая, разработанного далее, другие методы, такие как моделирование методом Монте-Карло (например, DRBD, см. 12.2 и приложение E), сети Маркова [2] или Петри [3] должны быть использованы вместо метода RBD.
Единственный случай, когда вычисление вероятности безотказной работы возможно, - это ситуация, когда восстановление системы происходит быстро (т.е. MTTRi << MTTFi) и полностью (т.е. полностью устраняют каждую неисправность). Это значит, что при отказе блока ремонт начинается сразу и длится очень недолго. В этом случае система достаточно быстро достигает стационарного состояния, и ее коэффициент готовности As(t) достигает своего асимптотического значения
.Например, на рисунке 27 при достижении стационарного состояния свойства марковских процессов позволяют получить хорошую аппроксимацию
. (34)Это не простая формула, хотя сама система очень простая. Для более крупных RBD интенсивность отказов Веселя
Если блоки восстанавливаемые, еще одной полезной вероятностной мерой является средняя частота отказов системы за заданный период времени [0, T], которая равна n/T при возникновении n отказов, эту среднюю частоту отказов вычисляют с помощью среднего значения безусловного параметра потока отказов системы
. Частоту отказов можно рассчитать в любом случае, но это трудно сделать вручную. Для этого были разработаны специальные алгоритмы, их принцип разъясняется в C.6.Можно оценить коэффициент готовности AS(t) всех рассмотренных систем путем применения подходящей формулы из набора (15) - (24). Однако, если количество блоков увеличивается, соответствующие RBD может быть неудобно оценивать по приведенным выше формулам. Вычисления являются более сложными, и необходимо использовать другие математические подходы.
Такие подходы представляют собой несколько способов обработки булевых уравнений для того, чтобы сделать расчеты возможными. Как правило, они могут быть использованы вручную на небольших RBD, но большинство из них могут быть выполнены с помощью программного пакета, если количество блоков велико. Они основаны на следующих методах:
- сокращение RBD до более простых структур;
- использование теоремы полной вероятности;
- использование логических таблиц истинности;
- использование карт Карно;
- использование декомпозиции Шеннона и бинарных диаграмм принятия решений;
- использование общих формул Сильвестра-Пуанкаре.
Для последующих процедур применяется условие независимости, установленное в 5.2 d), приведенные ниже формулы позволяют выполнить расчет постоянной вероятности с помощью прямого преобразования для расчета коэффициента готовности с применением 10.1 и приложения C.
Следует отметить, что моделирование методом Монте-Карло также может быть использовано для сложных RBD. Детали использования таких процедур в настоящем стандарте не рассмотрены, динамические RBD описаны в 12.2 и приложении E.
RBD, моделирующая промышленную систему, может выглядеть очень сложной. Однако тщательный анализ, как правило, позволяет сгруппировать отдельные блоки RBD в статистически независимые блоки. Это означает, что в данной системе нет двух (или более) групп, содержащих один и тот же блок.
Это можно проиллюстрировать с помощью RBD, приведенной на рисунке 28.
![]() Рисунок 28 можно сократить до диаграмм, приведенных на рисунке 29, которые состоят из четырех выделенных пунктирными линиями групп блоков X1, X2, X3 и X4, как показано на рисунках 10, 8, 37 и 9 соответственно.
![]() Рисунок 29 - Редуцированные структурные схемы надежности
Следовательно, конечный коэффициент готовности системы можно определить следующим образом (см. 9.2):
AS(t) = AX1·AX2 + AX3·AX4 - AX1·AX2·AX3·AX4. (35)
Метод редукции трудно автоматизировать, но он очень полезен для расчетов вручную.
При работе с RBD такого типа, как показанная на рисунке 10 с общим блоком A, можно реализовать подход, основанный на теореме полной вероятности.
Два взаимоисключающих событий x и
) и теорема полной вероятности может быть записана следующим образом:В уравнении (36) Ps - вероятность успеха системы, Ps|x - вероятность успеха системы при условии, что конкретный элемент X работает, Ps|x - вероятность успеха системы при условии, что конкретный элемент X отказал. Формула (36) может быть применена к блоку A, приведенному на рисунке 10, это приводит к следующему соотношению:
. (37)Например, если объект A отказал, RBD, приведенная на рисунке 10, превращается в RBD, показанную на рисунке 30, таким образом:
.![]() Рисунок 30 - Представление рисунка 10 при отказе объекта A
Аналогично, если A работает, RBD, приведенная на рисунке 10, превращается в RBD, приведенную на рисунке 31, так что Ps|a = Pc1 + Pc2 - Pc1·Pc2.
![]() Рисунок 31 - Представление рисунка 10
при работающем объекте A
Следовательно,
+ (Pb1·Pc1 + Pb2·Pc2 - Pb1·Pc1·Pb2·Pc2)(1 - Pa). (38)
Если Pc1 = Pc2 = Pc и Pb1 = Pb2 = Pb, приведенная выше формула (38) упрощается:
. (39)Эта процедура может быть распространена на n взаимоисключающих событий a1, ... an, вероятность которых в сумме равна единице (т.е.
), тогда . Это выражение можно использовать в RBD с повторяющимися блоками (см. 11.8.1.2). Наличие n повторяющихся блоков приводит к 2n членов в формуле для Ps. Поэтому данный метод полезен при работе RBD с ограниченным количеством повторяющихся блоков, например для структур m/n.Пути успеха системы, изображенные с помощью RBD, могут быть описаны булевыми выражениями. Например, логическое выражение для системы, состоящей из трех объектов, A, B и C, резервирующих друг друга, когда для работоспособности системы достаточно одного объекта, может быть представлено параллельной RBD, показанной на рисунке 32, или булевым выражением (40):
s = a + b + c (40)
![]() Применение формулы Сильвестра-Пуанкаре (см. 11.7 и B.5) к трем независимым событиям дает следующий результат:
Формула (41) содержит семь членов для трех блоков (т.е. трех событий a, b и c). Количество слагаемых увеличивается экспоненциально при увеличении количества вовлеченных событий.
Чтобы предотвратить увеличение количества членов в формуле можно заменить события a, b и c эквивалентными комбинациями непересекающихся событий (см. 11.7), это можно сделать, используя таблицу истинности системы, соответствующую состояниям блоков A, B и C.
Таблица 5
представленному на рисунке 32
В данной таблице истинности идентифицировано 8 непересекающихся событий, представляющих 8 возможных состояний системы: состояние номер 1 соответствует отказу системы, а состояния от 2 - 8 - работоспособным состояниям системы.
Опять имеется семь членов для обработки, и поэтому это разложение на непересекающиеся члены не очень эффективно для расчета Ps. Следует отметить, что обычно нет связи между количеством членов формулы Сильвестра-Пуанкаре и количеством непересекающихся событий в таблице истинности.
Некоторые непересекающиеся события могут быть объединены (см. колонку "Консенсус" в таблице 5). На первом этапе термины 7 и 8, 5 и 6, 3 и 4 были объединены и получены четыре непересекающихся события. На втором этапе события 5 - 7 объединены в одно событие и получено три непересекающихся события:
. (42)Наконец, вероятность отказа системы можно рассчитать следующим образом:
Формула (43) может быть непосредственно использована для оценки коэффициента готовности системы:
+ [1 - AA(t)][1 - AB(t)]AC(t). (44)
Следует отметить, что в таблице 5 указано только одно событие, приводящее систему в неработоспособное состояние
, (45)Формулы (44) и (46) эквивалентны.
Для системы из n блоков таблица истинности имеет 2n строк, и поэтому данный подход может стать громоздким, хотя принцип его работы довольно прост. Эта проблема в какой-то степени преодолевается с помощью карт Карно (см. 11.5), но на самом деле она решается с помощью декомпозиции Шеннона и бинарных диаграмм принятия решений (см. 11.6). Детальное описание общего применения булевых методов приведено в приложении B.
Карты Карно [8], [9], [10], [11] были разработаны для упрощения логического вывода уравнения, соответствующего таблице истинности. Поэтому их можно использовать и для RBD.
Принцип использования таких карт показан далее на картах, соответствующих RBD, представленной на рисунке 10. Данная RBD состоит из 5 блоков. Так как карты Карно легче использовать для четырех переменных, карта разделена на две непересекающиеся ситуации:
- A находится в работоспособном состоянии (таблица 6);
- A находится в неработоспособном состоянии (таблица 7).
Таблица 6
Карта Карно, соответствующая рисунку 10,
когда A находится в работоспособном состоянии
![]() Таблица 7
Карта Карно, соответствующая рисунку 10,
когда A находится в неработоспособном состоянии
![]() В таблицах 6 и 7 блоки разделены на две группы (B1 B2 и C1 C2), а состояния компонентов представлены таким образом, что изменяется только одно состояние при переходе в следующую колонку или в следующую строку. Таким образом, комбинации, которые можно упростить, объединяют. Например, в таблице 6 комбинации, обведенные прямоугольником из сплошной линии, представляют только C2, так как состояния C1, B1 и B2 не имеют значения. Аналогично комбинации, обведенные пунктирной линией, представляют только C1, так как состояния C2, B1 и B2 не имеют значения. Из этого следует:
s|a = c1 + c2, (47)
где s|a представляет собой систему S в работоспособном состоянии при условии, что блок A находится в работоспособном состоянии, а c1 и c2 представляют собой различные состояния, соответствующие блокам C1 и C2. В соответствии с картой Карно, представленной в таблице 7, можно записать следующую формулу:
, (48)где
В результате можно записать:
. (49)И наконец, коэффициент готовности системы можно вычислить по следующей формуле:
AS(t) = AA(t){1 - [1 - AC1(t)](1 - AC2)} + [1 - AA(t)] x
x {1 - [1 - AB1(t)AC1(t)][1 - AB2(t)AC2(t)]}. (50)
Карты Карно имеют такое же количество членов (2n), что и исходные таблицы истинности, но они являются более компактными и позволяют лучше идентифицировать комбинации, которые могут быть объединены. Это очень полезно для определения минимальных наборов соединений или обрывов.
Как таблицы истинности и карты Карно, декомпозиция Шеннона позволяет идентифицировать непересекающиеся члены булева уравнения.
На рисунке 33 показан принцип декомпозиции Шеннона булевой функции (1 из 3), соответствующей RBD, представленной на рисунке 32.
![]() Рисунок 33 - Декомпозиция Шеннона, эквивалентная таблице 5
Декомпозицию выполняют в несколько этапов:
1) Выбирают порядок появления переменной в логической функции (здесь порядок a, b, c);
2) для каждой переменной рисуют две ветви (успех и отказ);
3) если состояние системы (успех или отказ) достигнуто, то декомпозицию прекращают, в противном случае продолжают со следующей переменной;
4) определяют пути, ведущие к состоянию успеха (или отказа) системы.
На рисунке 33 показано три непересекающихся пути успеха:
, . Это тот же результат, что и из таблицы истинности, но получен более простым способом. Декомпозиция не является уникальной и зависит от выбранного порядка переменных.Если работоспособное и неработоспособное состояния собраны, декомпозиция Шеннона обеспечивает построение бинарной диаграммы принятия решений (BDD), показанной на рисунке 34. Такие диаграммы обеспечивают очень компактное представление булевых уравнений с непересекающимися членами. Они очень удобны для вычислений и представляют современный способ (см. [31], [32] [33]) вероятностных вычислений на булевых моделях (например, RBD и деревья неисправностей).
![]() Рисунок 34 - Бинарная диаграмма принятия решений,
эквивалентная таблице 5
При увеличении количества компонентов простые формулы и расчеты вручную становятся неприменимыми из-за комбинаторного взрыва.
Как это указано в 8, RBD может быть представлена набором путей успеха (минимальным набором соединений).
Затем могут быть выполнены вероятностные вычисления для этих наборов соединений с помощью формулы Сильвестра-Пуанкаре (см. B.4.2 и B.5.2), которая является обобщением основной формулы P(a + b) = Pa + Pb - PaPb:
Аналогичный расчет (см. B.5.3) может быть выполнен с использованием путей отказов (минимальных наборов обрывов):
Формула Сильвестра-Пуанкаре представляет собой альтернативную сумму, результат которой сходится к точному значению, когда количество рассматриваемых членов возрастает. Различие состоит в том, что формула (51), которая обрабатывает вероятности P(Пi), близкие к 1, сходится очень медленно, а формула (52), которая обрабатывает вероятности P(Ci) << 1, сходится довольно быстро. В этом случае первый член формулы (52) дает завышенную оценку вероятности отказа:
. (53)Это приближение широко используют, когда вероятности отказов блоков низкие, что обычно справедливо для компонентов систем безопасности. Это основа вычислений, выполняемых многочисленными пакетами программ для расчетов коэффициента готовности и вероятности безотказной работы по RBD или деревьям неисправностей.
Тем не менее трудности использования формулы (51) можно преодолеть путем преобразования наборов соединений в эквивалентные наборы непересекающихся членов
, так как .В этом случае формула Сильвестра-Пуанкаре (51) сводится к ее первому члену:
. (54)То же может быть сделано с формулой (52) путем замены минимальных наборов обрывов (Ci) на эквивалентный набор непересекающихся членов
. (55)Непересекающиеся наборы можно найти с помощью таблиц истинности (11.4), карт Карно (11.5) или декомпозиции Шеннона и бинарных диаграмм принятия решений (11.6). В настоящее время идентификация непересекающихся членов булева уравнения основана на бинарной диаграмме принятия решений (BDD), описанной в 11.6. Это обеспечивает мощные алгоритмы, способные обрабатывать очень большие RBD, содержащие много повторяющихся или неповторяющихся блоков.
11.8.1.1 Представление набора обрывов и соединений
В разделе 7 ни один блок в RBD не появлялся более одного раза. Иногда может быть выгодно использовать структурные схемы такого же типа, как показанная на рисунке 35.
В левой части рисунка 35 показана обычная RBD с четырьмя блоками: блоки C и D, казалось бы, моделируют два функционально сходных объекта, действующих как копии один другого, но объект A может питать только объект C, а объект B может питать два объекта, C и D.
В средней и правой частях рисунка 35 приведены две эквивалентные RBD, моделирующие не только физическое расположение объектов. Для RBD очень важно с правой стороны указывать стрелки, чтобы устранить неопределенность, которая возникает на такой схеме.
![]() для определения пути успеха системы
Пути успеха системы
![]() Рисунок 36 - Альтернативное представление рисунка 35
с использованием повторяющихся блоков и путей успеха системы
Альтернативно для построения эквивалентного RBD могут быть использованы пути отказов (например, минимальные наборы обрывов системы)
RBD на рисунках 36 и 37 иллюстрируют концепции, рассмотренные в 8.2: любая RBD может быть представлена параллельной комбинацией путей успеха или последовательной комбинацией минимальных наборов обрывов.
![]() Рисунок 37 - Альтернативное представление рисунка 35
с использованием повторяющихся блоков и минимальных
наборов обрывов
Блоки B и C повторяются в обоих вариантах RBD, представленных на рисунках 36 и 37. Было бы неправильно рассматривать блоки как независимые друг от друга. Вместо этого могут быть применены методы, приведенные в 11.3, 11.5 и 11.6.
Метод полной вероятности, описанный в 11.3, примененный к RBD, представленной на рисунке 36, и распространенный на два повторяющихся компонента, дает:
В формуле (56) Ps|x,y означает, что система S работоспособна при условии, что события x и y истинны.
Следует отметить, что количество членов равно 2n, если n блоков повторяются. Это означает, что данный метод применим только для небольшого количества повторяющихся блоков.
Ps = Pb·Pc + Pd·Pb·(1 - Pc) + Pa(1 - Pb)·Pc =
= Pa·Pc + Pb·Pc + Pb·Pd - Pa·Pb·Pc - Pb·Pc·Pd. (57)
11.8.1.3 Применение карты Карно
Другой способ работы с RBD, представленной на рисунке 35, заключается в разработке таблиц истинности или, что еще лучше, карты Карно (см. 11.5), которая представлена в таблице 8. Из этой карты Карно можно непосредственно найти минимальные пути успеха системы. Их идентифицируют три прямоугольника, выделенные в таблице 8.
Таблица 8
Карта Карно, соответствующая рисунку 35
![]() Таким образом, карта Карно - хороший способ идентификации путей успеха, которые уже были представлены на рисунке 36. Метод полезен с точки зрения качественного анализа, но эти пути успеха не являются непересекающимися, а это означает, что формула Сильвестра-Пуанкаре не может быть упрощена для вероятностных расчетов.
11.8.1.4 Выполнение декомпозиции Шеннона
Декомпозиция Шеннона была выполнена на рисунке 38, и было идентифицировано три непересекающихся пути успеха:
С точки зрения булевой алгебры формулы (59) и (58) эквивалентны, но формула (59), состоящая из непересекающихся членов, непосредственно приводит к коэффициенту готовности системы:
AS(t) = AB(t)·AC(t) + AB(t)·[1 - AC(t)]·AD(t) +
+ AA(t)·AC(t)·[1 - AB(t)]. (60)
Результат декомпозиции Шеннона зависит от порядка переменных, используемых для ее выполнения, и поэтому для другого порядка переменных (см. B.7, где был проанализирован тот же RBD) могут быть найдены другие эквивалентные выражения.
![]() соответствующая рисунку 35
Процедура, описанная в 9.4, в данном случае неприменима, поскольку блоки не идентичны. В качестве примера рассмотрим систему 2/5 с RBD, представленной на рисунке 39.
![]() Рисунок 39 - Структура 2 из 5 с неидентичными объектами
Коэффициент готовности такой системы можно оценить с помощью методов, описанных в 11.3, 11.4, 11.5 или 11.6. Среди них таблица истинности, описанная в 11.4, требует 32 записи, из которых шесть приводят к отказу
![]() Тогда коэффициент неготовности может быть определен по формуле
+ (1 - AA)·(1 - AB)·(1 - AC)·(1 - AD)·AE + (1 - AA) x
x (1 - AB)·(1 - AC)·AD·(1 - AE) + (1 - AA)·(1 - AB) x
x AC(1 - AD)·(1 - AE) + (1 - AA)·AB·(1 - AC)·(1 - AD) x
x (1 - AE) + AA(1 - AB)·(1 - AC)·(1 - AD)·(1 - AE). (61)
Следовательно, можно определить AS = 1 - US.
В формуле (61) AS, US и AA, AB для расчетов показателей, зависящих от времени, могут быть заменены на AS(t), US(t) и AA(t), AB(t).
Некогерентные структурные схемы являются обобщением RBD, представляющим монотонные логические функции для RBD, представляющих немонотонные логические функции. Это может соответствовать, например, отказавшим системам, восстановленным следующим отказом, или работающим системам, отказавшим в результате дальнейшего ремонта. Как правило, это нереально для физических систем, но часто происходит с "логическими" системами или моделями, сгенерированными автоматически.
Основное отличие от обычной RBD состоит в том, что данный блок может появляться в двух своих состояниях (работоспособное и неработоспособное). Как показано на рисунке 40, для этой цели был введен новый символ.
![]() Функционирование "обратного" блока можно показать с помощью аналогии с электрической цепью на рисунке 40 если B1 находится в работоспособном состоянии (переключатель замкнут), обратный блок B1 находится в неработоспособном состоянии (переключатель открыт), и наоборот. Это также иллюстрирует электрическая схема, представленная на рисунке 41.
![]() Номинальная схема такой системы представлена в левой стороне рисунка 41. В отношении питания двигателя M от S2 из схемы легко заметить, что A находится в работоспособном состоянии, когда контакт в направлении S2 находится в работоспособном состоянии, когда контакт в направлении S2 замкнут, и в неработоспособном состоянии, когда тот же контакт открыт (разомкнут).
Двигатель M может питаться от источника питания S2 или, если это невозможно, от источника питания S1. Благодаря переключателю A двигатель не может питаться от S1 и S2 одновременно, это позволяет предотвратить короткое замыкание между источниками.
На рисунке 41 выделено два пути успеха, обеспечивающих питание двигателя M:
- A переключен на S2 и выключатель C замкнут:
- A переключен на S1 и переключатель B замкнут:
Аналогично на рисунке 42 показаны пути отказа той же электрической системы:
- A переключен на S2 и переключатель C разомкнут:
- A переключен на S1 и переключатель B разомкнут:
![]() A, B и C являются компонентами с двумя состояниями, такая электрическая система может быть смоделирована с помощью RBD показанной на рисунке 43 (для простоты S1, S2 и M считаются совершенными). Эта RBD, основана на путях отказа, в ней использованы повторяющиеся блоки в прямом и в обратном состояниях для моделирования двух положений переключателя A.
![]() в прямом и обратном состояниях
Логическая структура RBD на рисунке 43 является довольно общей и может быть применена в других ситуациях. Например, состояние блока A может влиять на значение физического параметра
- если блок A находится в работоспособном состоянии (номинальное функционирование),
- если блок A отказывает, то
Такая RBD соответствует следующему логическому уравнению:
.Данное уравнение обеспечивает три пути успеха:
Это показывает, что в дополнение к двум путям успеха, указанным выше, на рисунке 41, существует и третий путь успеха:
В отличие от обычной ситуации пути успеха формируют не только с блоками в работоспособном состоянии. Это приводит к следующим побочным эффектам:
- если данная система находится, например, в работоспособном состоянии
- если система находится, например, в неработоспособном состоянии
Эти обратные состояния являются типичными свойствами некогерентных RBD, моделирующих немонотонные логические функции. Это приводит к трудностям, когда для качественного анализа необходимы минимальные пути успеха. Например, пути отказа
Для некогерентных RBD понятия минимальных наборов обрывов и минимальных наборов соединений больше не поддерживаются. Их следует заменить понятием первичных импликантов:
- три пути успеха
- пути дерева отказов
Это означает, что популярные алгоритмы, основанные на использовании минимальных наборов обрывов или минимальных наборов соединений, не допустимы для вероятностных расчетов некогерентных RBD.
Как показано на рисунке 44, подход BDD легко может быть реализован для некогерентных RBD. Нет никакой разницы между BDD, построенной для когерентной RBD, и BDD на рисунке 44, которая может быть использована для вероятностного расчета RBD, представленной на рисунке 43, точно так же, как если бы она была когерентной. Таким образом, использование BDD позволяет преодолевать трудности, возникающие при использовании минимальных наборов соединений или обрывов. Тем не менее программное обеспечение RBD редко способно обрабатывать простые импликанты.
![]() Рисунок 44 - BDD, эквивалентная рисунку 43
Динамическая структурная схема надежности (DRBD) - это распространение общих RBD на RBD, включающие блоки, взаимодействующие между собой или с внешними объектами. Цель аналогична цели динамических деревьев неисправностей (см. [16] и [17]), но с точки зрения успеха.
RBD, разработанные в предыдущих разделах для моделирования восстанавливаемых систем (например, RBD-управляемые марковские процессы, описанные в C.4), очевидно, являются динамическими моделями, но термин DRBD обычно используют для обозначения RBD, удовлетворяющих всем основным предположениям 5, за исключением последнего, касающегося независимости блоков (см. 5.2 d)).
Некоторые динамические взаимодействия уже встречались в настоящем стандарте при рассмотрении резервирования заменой структур m/n и вычислении вероятности безотказной работы восстанавливаемых систем.
Динамическим деревьям неисправностей было уделено больше внимания, чем динамическим RBD, но проблемы у них схожие. Поэтому настоящий стандарт предлагает адаптировать и применять графические символы, обычно используемые для динамических деревьев неисправностей.
Некоторые типы динамических взаимодействий рассмотрены в [15], но на практике их очень мало. Воздействие таких взаимодействий может быть:
- локальным: состояния блоков подвержены влиянию, но логические правила обычных RBD применимы для установления состояния системы в целом;
- системным: логические правила обычных RBD не применимы для установления состояния системы в целом.
Взаимодействия, которые влияют только на состояния блоков, можно разделить на следующие категории:
- взаимодействия между блоками в DRBD;
- взаимодействия между объектами, внешними по отношению к DRBD, и блоками DRBD.
Событие, происходящее на одном блоке или на внешнем объекте (иногда называемое триггерным событием), воздействует на состояние одного или нескольких других блоков DRBD.
Новый символ необходим для того, чтобы отразить разницу между внешними объектами, которые не относятся к RBD, и блоками, принадлежащими RBD. Он представлен на рисунке 45, где выявлены отказы по общей причине (CCF) и представлена группа технического обслуживания (MT).
![]() Рисунок 45 - Символ для обозначения внешних объектов
Ниже приведены примеры локальных взаимодействий:
Функциональная зависимость:
- отказ по общей причине: при возникновении CCF все связанные блоки немедленно отказывают. Это указывает на сильную функциональную зависимость, которая может быть смоделирована, как показано на рисунке 46;
- потеря энергии: при потере энергии все связанные блоки немедленно останавливаются (неработоспособное состояние). Потеря энергии также представляет собой сильную функциональную зависимость;
- зависимость от ремонтной бригады: если несколько блоков ремонтирует одна и та же ремонтная бригада, то отказавший блок должен ждать ремонта, если ремонтная бригада занята восстановлением другого неисправного блока. Это представляет собой функциональную зависимость, которую можно смоделировать, как показано на рисунке 48;
- коллективный ремонт: несколько блоков ремонтируют в рамках одной ремонтной операции;
- резервирование заменой: если резервированный блок отказывает, начинает работать резервный блок (см. рисунок 11);
- запасные части: при отказе резервированного блока для ремонта могут потребоваться запасные части. Поэтому ремонт возможен только при наличии хотя бы одной запасной части. Кроме того, запасная часть, используемая для ремонта одного блока, становится недоступной для ремонта другого блока;
- последовательные блоки: если один из последовательных блоков отказывает или находится в ремонте, остальные могут быть восстановлены (например, потому, что выход отказавшего блока необходим для работы следующих последовательных блоков)
- другие зависимости.
События, которые могут происходить только в заданном порядке (одно событие не может произойти раньше другого):
- ремонт блока не может начаться до отказа блока. Такая функциональная зависимость уже была обработана в обычных RBD для вычисления коэффициента готовности, вероятности безотказной работы и частоты отказов;
- для заданного набора блоков (B1, B2, ..., Bn) ремонт начинается только тогда, когда отказали все блоки;
- блоки становятся невосстанавливаемыми после отказа системы в целом. Это происходит при выполнении вероятностных расчетов;
- в более общем смысле для набора событий (e1, e2, ..., en) это означает, что e2 не может произойти, пока не произошло e1; e3 не может произойти до тех пор, пока не произошло e2; en не может произойти до тех пор, пока не произошло en-1. Другими словами, e1 тормозит e2; e2 тормозит e3; en-1 тормозит en. Поэтому события могут происходить только в последовательности e1, e2, ..., en. Это могут быть ситуации, когда электрическое устройство не может быть запущено до включения электропитания или устройство в режиме холодного резерва не может быть активировано до выхода из строя основного устройства. Такое взаимодействие аналогично последовательным вентилям (часто обозначаемым SEQ), используемым в анализе динамического дерева неисправностей (см. SEQ в таблице 4);
Системные динамические взаимодействия не обязательно подразумевают функциональные зависимости между блоками, которые могут вести себя независимо друг от друга. Они появляются, когда обычные логические правила не могут быть использованы.
Примерами может служить следующее:
- структура m/n: эта логическая схема была рассмотрена (см. 7.5.1 и 9.4), для ее моделирования введен специальный логический вентиль;
- события, которые должны происходить в заданном порядке:
- запрос, запускающий действие, выполняемое заданным блоком B: если запрос возникает до отказа B, действие выполняется, и система остается в работоспособном состоянии; если запрос возникает после отказа B, действие не выполняется, и система отказывает;
- запорный клапан, защищающий систему от избыточного давления: опасное событие возникает только тогда, когда клапан открыт до того, как давление было снижено выше запорного клапана;
- в более общем случае для набора событий e1, e2, ..., en выход происходит только в случае, если события происходят в заданном порядке, в противном случае выход не происходит. Это взаимодействие аналогично "вентилю очередности И" (часто обозначаемому PAND), используемому при анализе динамического дерева неисправностей, которое также может быть использовано для DRBD. Взаимодействие может быть представлено в виде вентиля, объединяющего вход нескольких блоков.
Специальные вентили необходимы для представления системных динамических зависимостей, таких как, например, m/n, вентили PAND или SEQ, приведенные в таблице 4, которые являются популярным распространением динамических деревьев неисправностей.
Вентиль m/n уже был рассмотрен, а вентили PAND и SEQ будут рассмотрены далее (см. рисунки 49 - 52). Символы, обычно используемые в динамических деревьях неисправностей, здесь были применены, но вентиль NOT был введен во входы и выходы для обеспечения согласованности с логикой RBD.
В соответствии с 12.2.2 и 12.2.3 количество видов возможных динамических взаимодействий практически бесконечно. Поэтому, несмотря на то что были предприняты некоторые попытки предложения графических символов для отдельных случаев (см. [15], [16] и [17]), это не охватывает все ситуации, и в настоящем стандарте могут быть предложены только некоторые основные графические элементы.
На рисунке 46 показаны сильные взаимодействия (т.е. сильные функциональные зависимости) между внешними объектами и некоторыми блоками: блоки A и B отказывают, если происходит отказ по общей причине, представленный внешним блоком.
![]() На рисунке 47 показаны два способа представления взаимодействия (т.е. функциональных зависимостей) между блоками: состояние блоков C и D зависит от состояния блока A.
![]() взаимодействия между блоками
Те же способы реализованы на рисунке 48 для представления взаимодействия между единственной ремонтной бригадой и восстанавливаемыми блоками.
![]() ремонтной бригадой и блоками RBD
Эти простые графические представления направлены на то, чтобы показать, что существует некоторая динамика взаимодействия между блоками и внешними объектами. Пунктирные линии в левой стороне рисунков 47 и 48 могут быть использованы, если необходимо указать лишь несколько взаимодействий в RBD. Если существует много взаимодействий, которые необходимо представить, вариант, приведенный в правой стороне рисунков 46, 47 и 48, является более четким. Свойства и особенности взаимодействий должны быть установлены в другом месте. Основное применение данных методов представления взаимодействий должно поддерживать графическое представление RBD и обеспечивать хорошую идентификацию внешних объектов.
На рисунке 49 показано, как можно использовать вентиль в DRBD: выход O дает неработоспособное состояние только в том случае, если I1 переходит в неработоспособное состояние вниз прежде, чем I2 переходит в неработоспособное состояние.
![]() Функционирование вентиля PAND показано на рисунке 50. Вентиль PAND эквивалентен пяти состояниям конечного автомата, изображенным в левой стороне рисунка:
- состояние 1: I1 и I2 находятся в работоспособном состоянии. Тогда выход O находится в работоспособном состоянии;
- состояние 2: I2 сначала переходит в неработоспособное состояние, а I1 все еще находится в работоспособном состоянии. Тогда выход O находится в работоспособном состоянии;
- состояние 3: сначала I1 переходит в неработоспособное состояние, а I2 все еще находится в работоспособном состоянии. Тогда выход O находится в работоспособном состоянии;
- состояние 4: I1 и I2 перешли в неработоспособное состояние, но I2 перешел первым. Тогда выход O находится в работоспособном состоянии;
- состояние 5: I1 и I2 перешли в неработоспособное состояние, но I1 перешел первым. Тогда выход O перешел в неработоспособное состояние.
![]() и пример его хронограммы для вентиля PAND
Если входы I1 и I2 изменяются в диапазоне от 1 до 0, выход вентиля PAND (рисунок 49) изменяется в соответствии с правилами этого конечного автомата. Можно записать, например, хронограмму, представленную в правой стороне рисунка 50. Анализ сети Петри, моделирующей такой конечный автомат, приведен в приложении E и на рисунке F.6.
На рисунке 51 показано, как можно использовать в DRBD вентиль SEQ: как и для вентиля PAND, выход O переходит в работоспособное состояние только в том случае, если I1 переходит в неработоспособное состояние до того, как I2 переходит в работоспособное состояние. Разница в том, что I2 не может перейти в неработоспособное состояние до того, как I1 перейдет в неработоспособное состояние. Таким образом, отказы B и D тормозятся до тех пор, пока I1 находится в работоспособном состоянии, и это обозначают с помощью динамических взаимодействий, изображенных пунктирными линиями.
![]() Функционирование показано на рисунке 52. Вентиль SEQ эквивалентен пяти состояниям конечного автомата, изображенного в левой стороне рисунка. Состояния такие же, как и для вентиля PAND, за исключением того, что нет перехода из состояния 1 в состояние 2 для того, чтобы упорядочить отказы: I1 - первый, затем I2.
![]() и пример хронограммы вентиля SEQ
Как показано на хронограмме, I2 не может отказать до отказа I1.
Сеть Петри, моделирующая тот же самый конечный автомат, проанализирована в приложении E (рисунки E.6 и E.7).
В литературе предлагается выполнять вероятностный расчет с использованием марковского подхода (см. [2], [29] и [30]). Тем не менее построение марковского процесса для всего DRBD быстро ограничивается комбинаторным взрывом количества состояний. Поэтому такой подход должен быть ограничен небольшим количеством независимых частей DRBD, как это уже было отмечено для RBD-управляемых марковских процессов, описанных в C.4.
Другой подход, предлагаемый в литературе, заключается в том, чтобы установить связь между DRBD и конечным автоматом (машиной с конечным количеством событий или сетью Петри). Это более эффективный подход, чем марковский подход, но аналитические расчеты уже невозможны и следует применять моделирование Монте-Карло.
RBD-управляемые сети Петри, описанные в приложении E, являются эффективным способом соединения подходов RBD и PN для решения задач динамических RBD и расчетов.
(справочное)
КРАТКОЕ ОПИСАНИЕ ФОРМУЛ
Предупреждение: формулы, представленные в таблице A.1, предназначены для пользователей, осведомленных о лежащих в основе гипотезах, математике и ограничениях при выполнении аппроксимации.
Примечание - В таблице A.1 часто использованы термины "нагруженный" и "ненагруженный". Первый термин использован для обозначения того, что соответствующий блок (который может состоять из компонента, подсистемы, системы и т.д.) функционирует под напряжением (приведен в действие) и, следовательно, подвержен отказу. Термин "ненагруженный" использован для обозначения того, что блок или соответствующие блоки не работают и не отказали.
Таблица A.1
базовых конфигураций
(справочное)
Помимо использования булевых таблиц истинности (см. 11.4) и бинарных диаграмм принятия решений (см. 11.5), анализ RBD использует в основном обычные алгебраические математической формулы. Однако булева алгебра в целом также может быть использована для целей такого анализа и во многих случаях она более эффективна и прямолинейна. В частности, использование булевой алгебры вполне может быть самым простым подходом:
a) для RBD, содержащей повторяющиеся блоки (см. рисунок 37);
b) RBD, содержащей стрелки направлений (см. рисунки 10 и 35);
c) особенно сложной системы;
e) систем, содержащих слишком большое количество блоков, чтобы их можно было обработать по простым формулам.
Приведенное выше перечисление d) заслуживает особого внимания. Для многих систем и сетей перечисление комбинации успеха (отказа) оборудования в булевых терминах часто является более простой задачей, чем построение соответствующей RBD. Используя с самого начала булев подход к анализу системы, риск возникновения ошибок при построении RBD системы полностью исключается.
Приведенное выше перечисление e) может быть связано с RBD, моделирующей промышленные системы с большим количеством компонентов и приводящим к комбинаторному взрыву членов, которые должны быть учтены в формуле. Это особенно важно в тех случаях, когда необходимо также использовать большое количество повторяющихся блоков.
Символы
следует интерпретировать как "a И b И, не c И e ИЛИ f И g". Область применения символов должна быть понятной.--------------------------------
<1> Примечание - Преимущество такого обозначения становится очевидным в приложении B, где часто встречаются выражения вида
. Запись этого выражения с использованием символов теории множеств: , многим читателям может показаться менее понятной.В соответствии с 8.1, RBD можно рассматривать как электрическую цепь (см. рисунок 14), эта аналогия полезна для идентификации:
- наборов соединений, которые соответствуют замкнутой электрической цепи и представляют собой комбинации блоков в работоспособном состоянии, ведущих к работоспособному состоянию системы. Наборы соединений также есть пути "успеха" RBD;
- наборы обрывов, которые соответствуют обрыву (размыканию) электрической цепи, и представляют собой комбинации блоков в неработоспособном состоянии, ведущих к неработоспособному состоянию системы. Наборы обрывов являются путями отказов RBD.
Использование этой аналогии позволяет преобразовать RBD, представленную на рисунке 10, в электрическую схему, представленную на рисунке 15. Используя это представление, легко определить различные наборы соединений RBD, на рисунках B.1 и B.2 показаны различные примеры комбинаций закрытых переключателей, соответствующих работоспособному состоянию системы.
![]() (путей успеха)
На рисунке B.1 любое размыкание (т.е. любой отказ) переключателей приводит к размыканию (обрыву) цепи и неработоспособному состоянию системы. Все замкнутые переключатели (т.е. блоки в работоспособном состоянии) необходимое и достаточное условие для того, чтобы система была в работоспособном состоянии. Эти комбинации минимальны и называются минимальными наборами соединений.
На рисунке B.2 некоторые открытые переключатели (например, B2 слева или C1 справа) не изменяют работоспособное состояние системы. Не требуется, чтобы переключатели были закрыты (т.е. блоки были в работоспособном состоянии), чтобы система была в рабочем состоянии. Эти комбинации не являются минимальными и называются неминимальными наборами соединений (или просто наборами соединений).
![]() (путей успеха)
По тому же рисунку 15 легко определить различные наборы обрывов RBD, на рисунках B.3 и B.4 показаны различные примеры комбинаций разомкнутых переключателей, соответствующих неработоспособному состоянию системы.
![]() На рисунке B.3 любое замыкание (означает ремонт) разомкнутых выключателей приводит к замыканию цепи и переходу системы в работоспособное состояние. Все открытые переключатели (т.е. блоки в неработоспособном состоянии) необходимы и достаточны, чтобы система находилась в неработоспособном состоянии. Эти комбинации минимальны и называются минимальными наборами обрывов.
На рисунке B.4 некоторые замыкания открытых переключателей (например, C2 слева или B2 справа) не влияют на изменение неработоспособного состояния системы. Все открытые переключатели (т.е. блоки в неработоспособном состоянии) не являются необходимыми для того, чтобы система находилась в неработоспособном состоянии. Эти комбинации не являются минимальными и называются неминимальными наборами обрывов (или просто наборами обрывов).
![]() B.3.2 Последовательно-параллельное представление с использованием минимальных наборов соединений и обрывов
Применение свойств булевой алгебры позволяет представить работоспособное состояния системы S в виде объединения минимальных множеств соединений (Пi) из RBD, а неработоспособное состояние системы s в виде объединения минимальных наборов обрывов (Ck) из RBD.
Такой подход можно применить к предыдущему примеру, в котором есть четыре минимальных набора соединений,
В том же примере имеется четыре минимальных набора обрывов:
, , что дает:Эти формулы обеспечивают два варианта представления одной и той же системы. Формула (B.1) описывает состояние успеха системы, а формула (B.2) - состояние отказа системы.
Формула (B.2) эквивалентна следующей формуле
.Преобразование (B.2) предполагает использование законов Де Моргана:
, .Это приводит к тому, что:
.Таким образом:
Получено две эквивалентных логических формулы, представляющих RBD в работоспособном состоянии. Формула (B.1) обеспечивает представление с путями успеха, а формула (B.3) (см. рисунок 18) - представление RBD с минимальными наборами обрывов (см. рисунок 19).
B.3.3 Идентификация минимальных наборов обрывов и наборов соединений
Минимальные наборы обрывов и минимальные наборы соединений могут быть получены путем обобщения логических формул, соответствующих RBD.
Это может быть сделано на примере простого RBD, как показано ниже с RBD, изображенной на рисунке B.5.
![]() и обрывов различного порядка
Логическая структура этой RBD обеспечивает следующую логическую формулу:
Преобразование (B.4) приводит к следующему:
.Поэтому данная RBD имеет три минимальных пути успеха:
.Минимальные наборы обрывов можно получить, дополняя (B.4) и используя законы Де Моргана:
, , .Таким образом, найдены семь минимальных наборов обрывов:
.Минимальные наборы соединений и обрывов представляют собой одну и ту же информацию, но с точки зрения качественного анализа минимальные наборы обрывов более удобны, поскольку самые короткие минимальные наборы обрывов более вероятны, чем другие минимальные наборы обрывов.
Таким образом, наборы обрывов RBD, приведенной на рисунке B.5, могут быть отсортированы по порядку (см. 3.18, примечание 2):
- набор первого порядка
- набор второго порядка
- набор третьего порядка
, , , .С качественной точки зрения слабым местом этой системы, безусловно, является минимальный набор обрывов первого порядка
За исключением простых случаев, приведенные выше расчеты на самом деле не поддаются ручной обработке, но имеются мощные алгоритмы в доступных пакетах программ для RBD. Минимальные наборы соединений и обрывов могут быть найдены с помощью, например, бинарных диаграмм принятия решений, рассмотренных в вероятностных вычислениях настоящего стандарта.
Рассмотрим систему, состоящую из n последовательных блоков (Bi), показанную на рисунке 2. Из рисунка видно, что система в целом находится в работоспособном состоянии, когда все блоки Bi находятся в работоспособном состоянии. Другими словами, логическое выражение успеха системы имеет вид
где bi - логическая переменная, соответствующая работоспособному состоянию блоков Bi.
Если блоки независимы, то вероятность того, что система находится в работоспособном состоянии, равна
Поэтому особых вычислительных проблем при вычислении Ps в случае последовательной структуры не существует.
Однако, если приведенная последовательная структура (B.5) относится к более крупной RBD, то этот расчет может быть сделан только в том случае, если ни один блок этой последовательной структуры не повторяется в другом месте более крупной RBD. В противном случае следует применять методы, описанные в B.5 или B.6.
Рассмотрим систему из двух блоков в нагруженном резерве, такую как изображена на рисунке 21. Из рисунка можно видеть, что система в целом находится в работоспособном состоянии при условии, что A или B (или оба) находятся в работоспособном состоянии. Другими словами, логическое выражение успеха системы имеет вид
где a и b - булевы переменные, соответствующие работоспособному состоянию блоков A и B соответственно.
Для заданного времени t возникает соблазн заменить a и b на Pa и Pb соответственно и переписать формулу (B.7) в виде
Как ожидается формула (B.8) дает вероятность Ps того, что система находится в работоспособном состоянии, но, к сожалению, это неверно, поскольку она получена из булева выражения, в котором переменные перекрываются (т.е.
). Выражение (B.8) даже не предусматривает в общем случае приемлемого приближения Ps. Например, Ps = 1,2 при Pa и Pb, равных 0,6. Это не верно.Формула (B.8) должна быть дополнена следующим образом:
В отличие от (B.8), формула (B.9) дает точный результат в любом случае.
Ps = 0,6 + 0,6 - 0,36 = 0,84.
Рассмотрение структуры, состоящей из n параллельных блоков (Bi), приводит к следующему выражению:
.Обобщение формулы (B.9) называют формулой Сильвестра-Пуанкаре:
Это альтернативная сумма убывающих членов, которые сходятся в результате к Ps. Количество членов сильно возрастает при увеличении n, а сходимость очень медленная, если вероятность высока. Это, к сожалению, случай, когда вероятности
К счастью, можно рассмотреть несколько вариантов. Первый - оценить вероятность того, что система находится в неработоспособном состоянии.
Например, неработоспособное состояние небольшой системы (B.7), рассмотренной выше, имеет вид
, что, применяя законы де Моргана, приводит к эквивалентной форме булева выражения Если a и b не зависят друг от друга, то не зависят также
.И наконец
.Это выражение можно легко обобщить на n параллельных блоков
, то есть , полученное с помощью применение законов де Моргана.Формула (B.11), включающая только простые произведения для расчета параллельных структур, является более простой, чем формула Сильвестра-Пуанкаре.
Формулы (B.6) и (B.11) могут быть объединены, и это в простых случаях может быть сделано вручную.
Таким образом, если система имеет вид, показанный на рисунке 4, но только с тремя элементами в каждой ветви, то вероятность успеха системы равна
- Pa1·Pb1·Pc1·Pa2·Pb2·Pc2. (B.12)
Аналогично для рисунка 5:
- Pb1·Pb2)(Pc1 + Pc2 - Pc1·Pc2). (B.13)
Тем не менее, за исключением простых случаев по формулам (B.12) или (B.13) нелегко выполнить вручную. Существуют мощные алгоритмы, реализованные в виде пакета программ для RBD. Они основаны на методах, рассмотренных в B.5, B.6 или B.7.
Среди простых случаев формулы вероятности успеха системы, соответствующие рисункам 8 (2/3) и 9 (3/4), немного сложнее, чем рассмотренные в B.4.3.
Для системы 2/3, представленной на рисунке 8, формула (B.9) дает
![]() Если блоки независимы и имеют одинаковую вероятность успеха, p, то Ps = 3·p2 - 2·p3.
Это выражение можно преобразовать Ps = p3 + 3·p2 - 3·p3 и, следовательно
Формулу (B.14) можно обобщить на структуру m/n, состоящую из n идентичных блоков. В этом случае для успеха системы требуется работоспособность m блоков из n, а вероятность успеха системы Ps имеет вид
Ps = p4 + 4p3(1 - p) + 6p2(1 - p)2 = 3p4 - 8p3 + 6p2. (B.16)
Система m/n находится в работоспособном состоянии, если в работоспособном состоянии находится m блоков. Тогда для того, чтобы эта система находилась в неработоспособном состоянии необходимо, чтобы (n - m + 1) блоков находились в неработоспособном состоянии. Поэтому система m/n по отношению к работоспособному состоянию является системой (n - m + 1)/n по отношению к неработоспособному состоянию и вероятность отказа системы m/n можно получить заменами m на (n - m + 1) и p на (1 - p) в формуле (B.15):
. (B.17)Конкретные ситуации.
- Если m = n - 1 (например, 2/3, 3/4 и т.д.) формула (B.15) сводится к
Ps = n·pm + m·pn. (B.18)
- Если n = 2m - 1, система симметрична относительно успеха и отказа: система находится в работоспособном состоянии, если m блоков находятся в работоспособном состоянии, и находится в неработоспособном состоянии, если m блоков находятся в неработоспособном состоянии. Это относится к структурам 1/1, 2/3, 3/5 и т.д. Благодаря этому свойству, структуру 2/3 широко используют в промышленности при проектировании систем безопасности.
Если n элементов не идентичны, рекомендуется использовать более общую процедуру (см. 11.8.2).
B.5.1 Общие положения
При наличии повторяющихся блоков может быть применена формула, разработанная в B.3 только для тех частей RBD, которые не содержат повторяющиеся блоки. Для других частей системы RBD повторяющиеся блоки должны быть должным образом учтены.
Эквивалентные RBD, состоящие из путей успеха (минимальных наборов соединений) или комбинаций отказов (минимальные наборов обрывов) являются обычно RBD с такими повторяющимися блоками. Поэтому они рассмотрены ниже.
Для состояния успеха системы, имеющей n путей успеха (минимальные наборы соединений),
.Минимальные наборы соединений
Формула (B.19) показывает, что вероятность объединения наборов соединений равна
1) сумме вероятностей множества соединений (SPi);
2) минус сумма вероятностей пересечения наборов соединений 2 x 2 (SPij);
3) плюс сумма вероятностей пересечения наборов соединений 3 x 3 (SPijk);
4) минус сумма вероятностей пересечения наборов соединений 4 x 4 (SPijkl)
5) и т.д.
Наборы соединений не являются независимыми, так как одно и то же событие может появиться в нескольких наборах соединений. Следовательно, необходимо проанализировать все пересечения множеств соединений, прежде чем выполнять вычисления для того, чтобы упростить их, когда они включают идентичные события.
Это можно показать на примере, рассмотренном в 8, который включает четыре минимальных множества соединений:
, , , .Реализация формулы (B.19) приводит к следующим результатам.
a) первый член SPi:
;b) второй член SPij:
![]() c) третий член SPijk:
![]() d) четвертый член SPijkl:
![]() Таким образом, для четырех минимальных наборов соединений необходимо идентифицировать и составить 4 + 6 + 3 + 1 = 14 членов.
Поскольку вероятность множества соединений
, тоже не маленькие и их нельзя игнорировать.При наличии трех событий с высокой вероятностью Pa = Pb = Pc = 0,9 можно получить следующие результаты:
P(a + b + c) = Pa + Pb + Pc - (Pa·Pb + Pa·Pc + Pb·Pc) +
+ Pa·Pb·Pc,
P(a + b + c) = 2,7 - 2,43 + 0,729 = 0,999.
Ни один член не является пренебрежимо малым, и все члены должны быть учтены в расчетах.
Формула (B.19) на практике не подходит для расчетов, потому что для этого требуется получить слишком много членов с подходящей аппроксимацией.
Состояние отказа системы, имеющей m путей отказа (минимальных наборов обрывов) (Ci) можно записать в виде
.Это приводит к соответствующей формуле Сильвестра-Пуанкаре:
Пример из 8 также включает четыре минимальных набора обрывов
.Как и в случае с наборами соединений необходимо вычислить 14 членов, однако эта ситуация совсем другая, поскольку вероятности P(Ci) обычно малы по сравнению с 1.
Тогда вероятности
, и т.д. все меньше и меньше и формула (B.20) сходится довольно быстро. Поэтому возможны аппроксимации.Из формулы P(a + b + c) = Pa + Pb + Pc - (Pa·Pb + Pa·Pc + Pb·Pc) + Pa·Pb·Pc видно, что результаты трех событий с высокой вероятностью (Pa = Pb = Pc = 0,9) и трех событий с низкой вероятностью (Pa = Pb = Pc = 0,01) можно сравнить:
- P(a + b + c) = 2,7 - 2,43 + 0,729 = 0,999 получается при Pa = Pb = Pc = 0,9;
- P(a + b + c) = 0,03 - 0,0003 + 0,000001 = 0,029701 получается при Pa = Pb = Pc = 0,01.
Тогда в случае с низкими вероятностями
- член SPi обеспечивает верхнюю границу вероятности: 0,03,
- разность SPi - SPij обеспечивает нижнюю границу: 0,0297, а точный результат принадлежит интервалу [0,0297, 0,03].
Эти результаты могут быть экстраполированы на большое количество событий:
- если вероятности высоки, сходимость очень медленная, и для получения результата должны быть рассмотрены все члены;
- если вероятности невелики, сходимость быстрая и первый член формулы Сильвестра-Пуанкаре дает приемлемый приближенный результат, а первые два члена - хороший интервал, которому принадлежит результат.
Формула Сильвестра-Пуанкаре (B.20), использующая наборы обрывов (Ci), которые обычно включают низкие вероятности, является более хорошим кандидатом для получения приемлемого приближения, чем формула (B.19), использующая наборы соединений
Чем ниже результирующая вероятность Ps, тем быстрее происходит сходимость и в лучшем случае хорошо работает следующая аппроксимация
. (B.21)Это приближение широко используют, оно является основой расчетов, выполняемых в многочисленных пакетах программ, для расчетов показателей готовности и безотказности с помощью RBD или деревьев отказов. В некоторых случаях второй член формулы Сильвестра-Пуанкаре вычисляют для определения границ интервала Ps.
Формула (B.7) может быть записана в эквивалентном виде:
В (B.22) члены a и
и следовательно, . Тогда Ps сводится к известному результату:Следует заметить, что формулу (B.7) также можно записать в других дизъюнктивных формах, одна из которых имеет вид
, что приводит к другому выражению:Очевидно, что (B.23) и (B.24) эквивалентны ранее полученным формулам Ps = Pa + Pb - Pa·Pb и Ps = 1 - (1 - Pa)·(1 - Pb).
В отличие от предыдущих выражений количество членов в формуле вероятности совпадает с количеством непересекающихся членов в булевом уравнении. Рассмотрим s, представленную объединением непересекающихся путей успеха:
.Тогда формула Сильвестра-Пуанкаре принимает вид
Аналогично, если s представлена объединением непересекающихся наборов обрывов, то можно записать:
.Формула Сильвестра-Пуанкаре принимает вид
Поэтому и при условии минимальных наборов соединений или обрывов формулы (B.25) и (B.26) могут быть использованы для выполнения точных вычислений. Если вероятности отказа блока изменяются во времени, эти формулы могут быть использованы для расчетов показателей готовности, AS(t) или неготовности US(t).
Таким образом, основной целью является формирование булевых выражений для успеха или отказа системы с непересекающимися членами. Это означает, что каждый член в конечном булевом выражении не пересекается ни с одним другим членом. Более подробная информация о методе приведена в [19].
Следует отметить, что два члена взаимно не пересекаются, если хотя бы одна переменная в одном члене появляется в другом в виде своего дополнения. Например, термины
и Если два члена
Основной принцип заключается в следующем:
- выделяют все переменные в
;- затем замените
.Результирующее выражение
Например, чтобы сделать член
непересекающимся с членом , необходимо:- найти относительное дополнение
- заменить
.Теперь
Основная процедура дизъюнкции состоит в следующем:
a) представляют успех системы (обозначаемый s1) в виде суммы произведений булевых переменных <1> (т.е. наборов соединений) и обозначают члены слева направо: "
--------------------------------
<1> Для простых булевых выражений успеха системы могут быть использованы произведения одного, двух и более членов.
b) выбирают
c) при необходимости (т.е. если два члена не являются непересекающимися) делают
d) при необходимости делают
e) продолжают процесс для остальных членов в s1;
f) проверяют несколько расширенное (за счет добавленных дополнительных членов) выражение, полученное на этом этапе и упрощают его (где это возможно) с помощью правил булевой алгебры (используя такие правила, как x + x = x,
, ). Обозначают полученное выражение s2, а его члены слева направо:
q) выбирают второй член
h) продолжают описанную выше процедуру до тех пор, пока все члены не будут использованы в качестве "основных" членов, к этому времени полученное выражение будет полностью дизъюнктивной версией исходного выражения s1.
Наконец, формируют набор непересекающихся членов
Такая процедура может быть использована для получения непересекающихся членов
Описанная процедура является основной и может быть улучшена так же, как это сделано в примере, приведенном в B.6.4.
Предположим, что система состоит из пяти элементов A, B, C, D и E и что a, b, c, d и e - соответствующие булевы переменные "успеха". Предположим также, что успех системы (s) в булевых переменных определяется следующим выражением, которое включает в себя четыре суммы произведений (т.е. четыре набора соединений):
.Чтобы сделать приведенное выражение непересекающимся, основная процедура, описанная в B.6.3, может быть усовершенствована и применена следующим образом:
Этап 0 - Классификация путей по возрастанию длины и в алфавитном порядке:
.Этап 1 - выполнение дизъюнктивной процедуры, начиная с последнего произведения
- идентификация событий, принадлежащих
- замена выражения
- идентификация событий, принадлежащих
- 1.3: нет необходимости в повторении этапа 1.2 со следующим членом слева
, не пересекается с Исходная формула может быть переписана следующим образом:
.Этап 2 - Повторение описанной выше процедуры (этапы 1.1 - 1.3) для обеспечения непересекаемости
2.1. Как и ранее, применение процедуры к первому непосредственному предшественнику
- идентификация событий, принадлежащих
- замена выражения
в исходной формуле, имея в виду при этом (закон де Моргана), что . Это дает .2.2. Поскольку первый член декомпозиции
уже не пересекается со своим предшественником - идентификация событий, принадлежащих
. Это дает a;- замена выражения
на в исходной формуле, которая принимает вид: .Этап 3 - Повторение дизъюнктивной процедуры для обеспечения непересекаемости
- идентификация событий, принадлежащих
- замена выражения
Этап 4 - Поскольку первое произведение (здесь
.Получено пять непересекающихся членов
, , , , .В соответствии с B.6.1 s можно записать в виде
.Поэтому вероятность успеха Ps или коэффициента готовности As(t) системы могут быть вычислены по формуле (B.25)
.AS(t) = AA(t)·AB(t) + AB(t)·AE(t)[1 - AA(t)] + AC(t)·AD(t)[1 - AB(t)] +
+ AC(t)·AD(t)·AB(t)·[1 - AE(t)]·[1 - AA(t)] +
+ AD(t)·AE(t)·[1 - AC(t)]·[1 - AB(t)].
Количество непересекающихся членов зависит от порядка, в котором использованы пути успеха при применении алгоритма дизъюнкции. Все результаты эквивалентны, но получены более или менее быстро. Теоретического оптимума не существует, и выбор может быть основан на эвристике, которая хорошо работает. Использование алфавитного порядка является примером такой эвристики.
Конечно, такая же процедура может быть использована с минимальными наборами обрывов для поиска непересекающихся наборов
.B.6.5 Комментарии
Наиболее важной особенностью процедур, описанных в B.6.4, является то, что последовательность этапов, необходимых для выполнения дизъюнкции, относительно проста для программирования. Улучшенную процедуру, описанную в B.6.4, часто используют на современных компьютерах, где довольно сложные булевы выражения с суммами произведений могут быть преобразованы мгновенно. Сведений, приведенных в настоящем стандарте, достаточно для написания соответствующей программы.
Еще одной важной особенностью является то, что процедура, направленная на дизъюнкцию булевых выражений, может быть применена с той же эффективностью к булевым выражениям при анализе дерева неисправностей.
В настоящее время в вероятностных расчетах на основе булевых функций используют декомпозиции Шеннона булевых функций для построения бинарной диаграммы принятия решений (BDD), кодирующей все непересекающиеся комбинации, приводящие к моделируемой функции.
Булева функция, смоделированная RBD, приведенная на рисунке 6, зависит от четырех булевых переменных a, b, c и d.
![]() Рисунок B.6 - RBD, приведенная на рисунке 35
Декомпозиция Шеннона аналогична таблице истинности булевой функции, моделируемой RBD.
![]() представленной на рисунке B.6
Эта декомпозиция представлена в графическом виде на рисунке B.7. Процесс выполнения состоит в следующем:
1) выбирают одну из переменных (например, a) и помещают ее в верхнюю часть схемы;
2) от этой переменной рисуют две стрелки для представления двух ее возможных состояний: например, 1 слева и 0 справа (сплошные и пунктирные линии использованы для наглядности рисунка);
3) выбирают другую переменную (например, b) и соединяют ее с нарисованными стрелками. Эта переменная появляется два раза;
4) от каждой этой переменной рисуют две стрелки для представления двух ее возможных состояний;
5) выбирают другую переменную (например, c) и соединяют ее с имеющимися стрелками. Эта переменная появляется четыре раза;
6) и так далее до тех пор, пока все переменные не будут обработаны.
Тогда для n переменных получается 2n путей. Каждый из них ведет к успеху функции (s = 1) или к ее отказу
Далее выполняют упрощение этого графика путем определения частей, состояние которых не имеет значения.
Они выделены пунктирными прямоугольниками на рисунке 8. Например, с левой стороны состояние системы не зависит от состояния переменной d и с правой стороны оно не зависит от состояний переменных c и d.
![]() Рисунок B.8 - Идентификация частей, состояние которых
не имеет значения
Это позволяет получить упрощенную схему, приведенную на рисунке B.9. Она не идентична схеме на рисунке 38 для той же RBD. Это связано с другим выбором порядка переменных, используемых для декомпозиции. Такое представление показывает, что декомпозиция не является уникальной и приводит к более или менее простой схеме в соответствии с выбранным порядком переменных.
![]() Рисунок B.9 - Упрощение разложения Шеннона
На этой схеме можно выделить 9 путей: 5 путей ведут к успеху S и 4 - к ее отказу. Анализ этих путей по BDD позволяет определить связь между s или
, .Следующим этапом является построение BDD, связанной с RBD. Как показано на рисунке B.10 это делают просто, собирая входы с одинаковыми величинами.
![]() соответствующая RBD, приведенной на рисунке B.6
Один и тот же блок может появляться в различных местах, но в базовой RBD он в различных местах находится всегда в одном и том же состоянии. Это означает, что RBD является "когерентной", а соответствующая ей булева функция является "монотонной". Это означает, что если система отказала, она не может восстановиться в дальнейшем при отказе блока или если система находится в работоспособном состоянии, она не может отказать в дальнейшем при ремонте блока. В этом случае булева функция может быть представлена минимальным набором соединений (путей успеха), и ее дополнительная функция может быть представлена объединением минимальных наборов обрывов (путей отказа).
Если булева функция немонотонна, то понятия минимальных наборов соединений или обрывов не подходят и должны быть заменены понятием "простой импликант". Разница в том, что минимальный набор соединений состоит только из комбинации блоков в работоспособном состоянии (а минимальный набор обрывов - только из комбинации блоков в неработоспособном состоянии), тогда как простой импликант может состоять из комбинации блоков в работоспособном и неработоспособном состояниях. Простые импликанты не могут быть сведены к минимальным наборам соединений или обрывов, их не следует путать с непересекающимися членами, рассмотренными в B.7.1, эквивалентными объединению минимальных наборов соединений или обрывов.
Следовательно, если булева функция монотонна и
, то Аналогично, если Ci - набор обрывов, содержащий блоки в работоспособном состоянии, то удаление этих блоков также обеспечивает набор обрывов: например, если
- набор обрывов, то
Таким образом, непересекающиеся пути успеха, определенные в B.7.1, могут быть использованы для идентификации путей успеха, связанных с булевой функцией. Это показано на рисунке 11.
![]() Рисунок B.11 - Определение путей успеха
(наборов соединений) по RBD
Среди найденных наборов соединений некоторые являются неминимальными наборами, которые включены (с точки зрения булевой алгебры) в минимальные наборы соединений. Наконец найдены три минимальных пути успеха, аналогичны тем, что были идентифицированы ранее.
На рисунке B.12 показано, как минимальные наборы обрывов могут быть найдены из булева уравнения отказа системы. Принцип точно такой же, как и для путей успеха. Найдено три минимальных набора обрывов, они идентичны ранее найденным.
![]() Рисунок B.12 - Определение путей отказа
(наборов обрывов) по RBD
BDD также является эффективным методом идентификации минимальных наборов соединений или обрывов.
Принцип идентификации соединений (путей успеха) показан в левой части рисунка B.13. Он справедлив только тогда, когда BDD соответствует "когерентной" RBD, как объяснено в B.7.2.
![]() выявленные по BDD
Процесс включает начало состояния успеха системы и исследование графика снизу вверх в обратном порядке (переменных) по отношению к использованному при построении BDD. При исследовании ветви, если переменная обнаружена в состоянии отказа, то ее обходят и вводят новую линию с переменной чуть выше. И так далее. При рассмотрении графика в левой стороне выявлен следующий набор соединений:
, , Аналогично, принцип поиска наборов обрывов (путей отказа) показан в правой части рисунка B.13. Процесс состоит из начала состояния отказа системы и исследования графа снизу вверх в обратном порядке (переменных) по отношению к использованному при построении BDD. При исследовании ветви если переменная в работоспособном состоянии, то ее обходят и вводят новую линию с переменной чуть выше. И так далее. При рассмотрении графа с правой стороны выявлен следующий набор обрывов:
, не является минимальной.Таким образом, графы могут быть упрощены в порядке кодирования минимальных комбинаций. Это легко сделать вручную, но разработаны мощные алгоритмы для работы с большими BDD при обработке RBD с миллионами минимальных наборов соединений и обрывов.
Если булевы функции не монотонны, применение минимальных наборов соединений или обрывов не имеет смысла и должно быть заменено применением простых импликантов. Это более сложная обработка, но для решения этой проблемы также существуют мощные алгоритмы.
B.7.3 Вероятностные расчеты по BDD
B.7.3.1 Общие положения
Структура BDD, представленная на рисунке B.10, очень компактно моделирует все пути к отказу системы и пути к успеху системы. Для одной и той же RBD может быть разработано несколько эквивалентных BDD. Как и для упрощенной декомпозиции Шеннона, размер этих BDD зависит от выбора порядка исследования переменных.
Все пути, закодированные в BDD, являются непересекающимися, BDD можно использовать непосредственно для вероятностных вычислений просто заменой переменных состояния, соответствующими вероятности успеха или отказа (см. рисунок B.14).
![]() Рисунок B.14 - Вероятностные расчеты по BDD
Использование путей, ведущих к успеху системы, дает следующее выражение:
Ps = Pa·Pb·Pc + Pa·Pb·(1 - Pc)Pd + Pa(1 - Pb)·Pc +
+ (1 - Pa)·Pb·Pc + (1 - Pa)·Pb·(1 - Pc)·Pd.
Использование путей, ведущих к отказу системы, дает следующее выражение:
![]() B.7.3.2 Вычисление условных вероятностей по RBD
BDD можно использовать для вычисления условных вероятностей. На рисунке B.15 показано как вычислить Ps|b на левой стороне и
![]() Рисунок B.15 - Расчет условных вероятностей
с использованием BDD
B.7.4 Основные замечания по использованию BDD
Структура BDD является очень мощной для эффективного и компактного способа кодирования всех непересекающихся путей, ведущих к успеху и отказу системы. Это позволяет выполнить вероятностные вычисления без аппроксимаций.
BDD также может быть использован для кодирования минимальных наборов соединений (путей успеха) и минимальных наборов обрывов (путей отказа) при когерентных RBD или кодирования первичных импликантов при когерентных RBD.
При наличии n переменных декомпозиция Шеннона (как и таблица истинности) приводит к 2n путям. Это невозможно обработать при больших n. Поэтому были разработаны современные алгоритмы построения BDD без построения всей декомпозиции Шеннона. Это позволяет обрабатывать сотни переменных (например, RBD с сотнями блоков) и миллиарды путей успеха или минимальных наборов обрывов. Размер зависит от выбора порядка переменных при разработке BDD и эвристик (доступных для выбора), что в некоторой степени лучше.
Использование BDD - очень эффективный способ хранения RBD в памяти компьютера и выполнения вероятностных вычислений с помощью булевых функций (например, RBD и деревья отказов).
(справочное)
И RBD-УПРАВЛЯЕМЫЕ МАРКОВСКИЕ ПРОЦЕССЫ
Основная математика, лежащая в основе RBD - это булева алгебра, статичная по своим свойствам. Поэтому вероятностные расчеты по RBD в первую очередь связаны с постоянными значениями. Тем не менее, если блоки не зависят друг от друга во времени, формулы, разработанные для постоянных значений вероятностей, могут быть использованы непосредственно для расчета коэффициента готовности системы AS(t) = PS(t) по коэффициентам готовности
блоков Xi.Расчеты также могут быть распространены на средний коэффициент готовности
, стационарный коэффициент готовности Пользователь RBD должен понимать, что RBD в большей степени ориентирована на вычисление показателей готовности, чем на вероятность безотказной работы.
На рисунке C.1 показан принцип вычисления коэффициента готовности с использованием RBD. На этом рисунке показаны коэффициенты готовности каждого блока. Коэффициенты готовности могут быть любого вида. Единственное ограничение состоит в том, что в соответствии с основным требованием независимости в 5.2 d) блоки не должны зависеть друг от друга.
![]() от времени показателей
Поэтому принцип состоит в том, чтобы подобрать набор коэффициентов готовности блоков в данный момент времени t (небольшие циклы на рисунке) и использовать их для вычисления коэффициента готовности системы в момент времени t с помощью логики смоделированной RBD. Эта процедура может быть использована для любого момента времени и позволяет обеспечить всю эволюцию коэффициента готовности системы AS(t) (пунктирная линия на рисунке).
За исключением очень простых случаев, эта процедура достаточно сложна при вычислении вручную, но может быть легко выполнена при использовании алгоритмов, реализованных в пакетах программ RBD/FT (например, алгоритмы, основанные на бинарных диаграммах принятия решений).
C.3.1 Общие положения
Принцип, описанный в C.2, очень прост в применении к RBD с невосстанавливаемыми блоками.
C.3.2 Простые невосстанавливаемые блоки
Если RBD, представленная на рисунке C.1, состоит из простых не невосстанавливаемых блоков Xi с постоянной интенсивностью отказов, входные кривые будут иметь классическую форму:
.Метод может быть применен к составному блоку, как показано на RBD, приведенной на рисунке 11, которая моделирует часто используемую форму резервирования, называемую резервированием с замещением (см. пункт 7.5.3 и первый абзац приложения A).
В самом простом случае блоки A и B являются невосстанавливаемыми и не зависят друг от друга: B начинает работать, когда A отказывает. Составной блок C можно рассматривать в целом (см. рисунок 12), а его коэффициент готовности AC(t) должен быть определен как показано на рисунке C.2. Если A и B невосстанавливаемые, то C также невосстанавливаемый и поэтому AC(t) = RC(t).
Коэффициент готовности AC(t) такой системы может быть определен путем рассмотрения того, какие возможные события могут произойти в течение времени t. Возможны следующие варианты:
- блок A находится в работоспособном состоянии в течение всего времени t;
- блок A отказывает в момент времени
Пусть:
-
-
-
-
- вероятность безотказной работы в момент времени Можно записать следующее математическое выражение:
.Если предположить, что все объекты имеют постоянную интенсивность отказов, то это математическое выражение принимает вид
.Примечание - Вероятность безотказной работы переключателя является функцией не времени, а какой-то другой переменной (количество переключений и т.д.), предпочтительно вообще не использовать функциональную зависимость, а использовать вместо нее PSW для обозначения вероятности безотказной работы переключателя или
Таким образом
.При предположении
выражение принимает вид: .Если интенсивность отказов элемента B в состоянии резервирования равна нулю, то коэффициента готовности рассматриваемой системы имеет вид
Если, кроме того, обе интенсивности отказов равны (
Если в таких идеальных условиях в резерве находится n объектов (вместо одного), то эта последняя формула принимает вид
Следует отметить, что на практике RBD должна включать блоки, представляющие готовность и механизм чувствительности переключателя, который часто является "слабым звеном" в системах с резервированием.
Формулы (C.1), (C.2) и (C.3) могут быть использованы для составного блока C, также используют обычные формулы для обычных блоков. Тем не менее вывод этих формул является сложным, поэтому для анализа системы с резервированием, следует использовать другие процедуры, такие как марковский анализ.
Как было установлено в предыдущих разделах, коэффициент готовности блоков может иметь любую форму, и, как показано на рисунке C.2, могут быть вычислены с помощью марковских процессов. Такая модель, представляющая собой смесь между RBD и марковских графов - это "RBD-управляемый марковский процесс": RBD является основой модели, а малые марковские графы обеспечивают коэффициенты готовности блоков. Это способ построения марковских процессов для больших систем, он помогает избежать комбинаторного взрыва при большом количестве состояний.
![]() Этот подход охватывает большую часть проблем, возникающих при работе с восстанавливаемыми блоками, а также большую часть случаев, когда рассматривают только постоянные интенсивности отказов и восстановлений.
На рисунке C.2 показаны коэффициенты готовности блоков, моделируемых единичными марковскими графами. Затем, после переходного периода устанавливаются асимптотические значения, и это приводит к типичной ситуации, показанной на рисунке C.3.
![]() по RBD в случае быстрого восстановления отказов
Например, коэффициент готовности блока A, который моделируют параметры
по истечении периода времени, равного двум или трем MTTR (где ).RBD-управляемый марковский процесс также может быть реализован, когда в блоках возникают скрытые отказы, которые не обнаруживают сразу после их возникновения. В этом случае для выявления отказов и их устранения должны быть проведены периодические проверки. Это невозможно смоделировать единичными марковскими графами, как показано на рисунке C.2, вместо этого следует использовать "многоэтапные" марковские процессы.
![]() Марковского процесса
На рисунке C.4 показана простая многоэтапная марковская модель, связанная с периодическими проверками блока: каждый период времени между проверками - это этап вероятности состояний, в начале этапа рассчитывают исходя из вероятностей состояний в конце предыдущего этапа. Затем, в течение периода времени до следующей проверки коэффициент готовности блока моделируют простым марковским графом, когда отказ F является скрытым, при проведении проверки отказ обнаруживают и устраняют мгновенно. Коэффициент готовности таких периодически проверяемых блоков равен 1 сразу после проверки, а затем он уменьшается до выполнения следующей проверки, после чего он снова равен 1. Это приводит к типичным "пилообразным кривым", показанным на рисунке C.5, где все блоки проверяют через одинаковый период времени.
![]() с периодически проверяемыми блоками
Системы безопасности, реализующие периодически проверяемые компоненты, могут быть легко смоделированы таким образом. Это, в частности, типичный случай систем безопасности, описанных в МЭК 61508, МЭК 61511 и ИСО/ТС 12489.
Эта комбинация отдельных марковских процессов с помощью логических комбинаций доказала свою высокую полезность как для RBD, так и для FT-подходов.
Легко вычислить средний коэффициент готовности
с помощью простого численного усреднения кривой AS(t) (как показано пунктирной линией на рисунке C.1) за период времени [t1, t2].Этот расчет справедлив в любом случае, если асимптотическое значение
достигнуто, как показано на рисунке C.5; это асимптотическое значение также дает средний коэффициент готовности за время t, за которое коэффициенты готовности блоков достигнут асимптотических значений. Поэтому, асимптотическое значение коэффициента готовности системы также является средним коэффициентом готовности за продолжительный период времени, .Если блоки очень быстро восстанавливают (MTTRi << MTTFi), асимптотические значения достигаются очень быстро (после продолжительности времени, равной двум или трем значениям наибольшей MTTRi), и этот случай является почти таким же, как и с постоянными вероятностями.
Если как показано на рисунке C.5, асимптотическое значение отсутствует, то средний коэффициент готовности вычисляют по AS(t). Тем не менее, в случае повторяющихся этапов AS(t) быстро сходится. Например, для простого блока, когда восстановление не является мгновенным, устойчивое значение достигается через 2 - 3 периода проверки, а средний коэффициент готовности через 2 - 3 периода между проверками сходится к предельному значению:
.Модели аналогичные представленной на рисунке C.5, могут быть использованы для моделирования систем безопасности и вычисления PFDavg (среднего значения вероятности отказа по запросу), требуемого стандартами функциональной безопасности МЭК 61508 и МЭК 61511 для систем безопасности, работающих в условиях редких запросов:
.Если существует предельное значение, оно обычно равно
, где В дополнение к классическим коэффициентам готовности AS(T) и вероятности безотказной работы RS(T), средняя частота отказов
- еще один вероятностный показатель, полезный для описания свойств системы.Этот параметр не существует в случае постоянных вероятностей отказа и бесполезен для невосстанавливаемых систем, однако он очень полезен при работе с восстанавливаемыми системами, которые могут отказать (и быть восстановлены) несколько раз за заданный период времени [0, T]. В этом случае, если n - количество отказов за заданный период времени, средняя частота отказов имеет вид
.Среднюю частоту отказов можно вычислить с помощью RBD, но математика, предполагающая вычисление показателей значимости Бирнбаума (см. D.3) не так проста, при вычислении коэффициента готовности и вероятности безотказной работы. Поэтому трудно выполнить вычисления вручную, но существуют соответствующие мощные алгоритмы, доступные для этого.
Вычисление средней частоты, выполняемое в несколько этапов.
1) Вычисляют показатели значимости Бирнбаума MIFS(Bi, t), соответствующих каждому блоку Bi. Этот показатель также называют "предельным показателем значимости" (см. приложение D). MIFS(Bi, t) определяют на основе условных коэффициентов готовности
и по следующей формуле (см. [14]): . (C.4)2) Вычисляют безусловные параметры потока отказов wi(t) каждого блока Bi. Это делают, используя интенсивность отказов
. (C.5)3) Вычисляют безусловную интенсивность отказов системы:
. (C.6)4) Вычисляют математическое ожидание количества отказов WS(T) за период [0, T]. Поскольку безусловный параметр потока отказов wS(t) также является частотой отказов системы в момент времени t (см. 3.31), то математическое ожидание количества отказов может быть получено простым интегрированием:
. (C.7)5) Вычисляют среднюю частоту отказов:
За исключением очень простых случаев, вычисления по формуле (C.8) могут быть выполнены вручную и только численно.
В то время как средняя частота отказов
может быть вычислена в любом случае, вероятность безотказной работы системы RS(t) может быть выведена аналитически только в очень частных случаях:В случае b) условный параметр потока отказов
. (C.9) . (C.10)Конечно, это особенно полезно, когда система достигает стационарного состояния, поскольку в этом случае
. Это типичный случай RBD, аналогичной приведенной на рисунке C.3, где коэффициент готовности AS(t), безусловный параметр потока отказов wS(t) и условный параметр потока отказов В этом случае интенсивность отказов системы
, вероятность безотказной работы системы можно записать следующим образом:Точность аппроксимации в соответствии с формулой (C.11), очень высока, когда переходный процесс завершен. Этот переходный период является очень коротким, если отказы блоков RBD быстро обнаруживают и ремонтируют, то формулу (C.11) можно использовать по истечении периода времени, равного двум или трем значениям наибольшей MTTR блоков.
Все эти вычисления нелегко выполнять вручную, однако существуют быстрые алгоритмы на основе BDD, способные обрабатывать большие RBD для вычисления вероятности безотказной работы.
Для случаев, отличных от указанных в перечислениях a) и b), следует использовать другие методы, такие как метод моделирования Монте-Карло (например, с использованием DRBD, см. 12.2 и приложение E), методы сетей Маркова или Петри.
(справочное)
D.1 Общие положения
При анализе системы полезно ранжировать компоненты в соответствии с их влиянием на вероятность успеха (или отказа) исследуемой системы. Это можно сделать с помощью одного или нескольких показателей значимости (см. [12], [13], [14], [29] и [30]).
В D.2 - D.9 описаны основные показатели значимости и даны объяснения по их вычислению, если разработаны когерентные RBD. Для простоты они разработаны для случая постоянной вероятности, но когда вероятности зависят от времени (например, в случае восстанавливаемой системы), формулы аналогичны формулам для данного значения времени t.
D.2 Показатель значимости Весела-Фусселла
Показатель значимости Весела-Фусселла FVS(Bi) является одним из наиболее популярных показателей значимости. Он основан на минимальных наборах обрывов системы. Он является мерой вероятности того, что при отказе системы S отказ блока Bi участвует по крайней мере в одном минимальном наборе обрывов, вызвавших отказ S. Этот показатель значимости учитывает как вероятность отказа Bi так и порядок минимального набора обрывов, к которому принадлежит этот блок. Это довольно точный показатель значимости при оценке влияния компонента на вероятность отказа системы.
Рассмотрим
Формула (D.1) не очень проста для вычислений и, если вероятность отказа системы мала (Ps << 1), часто используют следующее приближение:
Формула (D.2) очень проста для расчетов вручную, когда количество минимальных наборов обрывов не слишком велико: это сумма вероятностей минимальных наборов обрывов, содержащих отказ Bi, деленная на сумму всех минимальных наборов обрывов.
Предельный показатель значимости MIFS(Bi) называют также показателем значимости Бирнбаума. Он обеспечивает основу оценки эквивалентной интенсивности отказов (следовательно, вероятности безотказной работы) восстанавливаемой системы (см. пункт 10.3.1.4). Показатель представляет собой частную производную вероятности успеха (или отказа) системы по отношению вероятности успеха (или отказа) рассматриваемого блока системы Bi. Показатель значимости Бирнбаума обычно задан формулой (D.3):
Формула симметрична в отношении успеха и отказа. Ее можно интерпретировать как вероятность того, что система находится в критическом состоянии (работает или отказала) из-за состояния Bi, т.е. если S работает, отказ Bi приводит к отказу S, а если S отказала, то восстановление Bi вызывает восстановление S.
Формула (D.3) эквивалентна формуле (D.4):
. (D.4)Таким образом, показатель значимости можно вычислить с помощью BDD в соответствии с 11.6 для условных вероятностей
Следует отметить, что показатель значимости Бирнбаума не зависит от вероятности успеха (или отказа) компонента Bi.
Показатель критической значимости CIFS(Bi) также называют показателем значимости Ламберта. Это нормализованный показатель значимости Бирнбаума. Он задан формулой (D.5):
. (D.5)Этот показатель значимости легко вычислить, если известен MIFS(Bi).
D.5 Диагностический показатель значимости
Диагностический показатель значимости DIFS(Bi) представляет собой условную вероятность того, что Bi отказал при условии, что S - отказала. Этот показатель позволяет определить, какие компоненты следует рассмотреть в приоритетном порядке, если S отказывает, чтобы восстановить ее как можно скорее.
Показатель задан формулой (D.6):
. (D.6)Следующая эквивалентная формула (D.7) более удобна для вычислений
. (D.7)Этот показатель значимости связан с RAWS(Bi) (см. D.6) следующим образом:
.Примечание 1 - Если значение DIFS(Bi) не велико, вероятность того, что Bi отказал, когда S отказала, является низкой. Если значение DIFS(Bi) является высоким, вероятность того, что Bi отказал, когда S отказала также высока. Поэтому наиболее полезно проверить Bi с помощью промежуточных значений DIFS(Bi) для диагностики отказов Bi.
Примечание 2 - Восстановление отказавшего компонента, идентифицированного с помощью DIF, не обязательно восстанавливает систему S.
Стоимость риска RAWS(Bi) - это условная вероятность того, что S отказала при условии, что Bi отказал, нормализованная по вероятности отказа S. Это позволяет измерять повышение вероятности отказа S, когда Bi в действительности отказывает.
RAWS(Bi) задается формулой (D.8):
. (D.8)D.7 Стоимость снижения риска
Стоимость снижения риска RAWS(Bi) - это условная вероятность того, что S отказывает при условии, что Bi не откажет, нормализованная по вероятности отказа S. Этот показатель позволяет измерять снижение вероятности отказа, когда Bi в действительности работает.
Она задается следующей формулой (D.9):
. (D.9)D.8 Дифференциальная мера значимости
Дифференциальная мера значимости DIMS(Bi) - мера локальной чувствительности влияния
Дифференциальная мера значимости имеет два важных свойства:
- это аддитивная мера: (DIMS(Bi, Bj) = DIMS(Bi) + DIMS(Bj)
- сумма дифференциальной меры значимости всех блоков в RBD равна единице:
DIMS(B1, B2, ..., Bn) = DIMS(B1) +
+ DIMS(B2) + ... + DIMS(Bn) = 1.
Дифференциальная мера значимости DIMS(Bi) связана с другими показателями значимости в специальных случаях:
a) равномерное изменение (критерий H1):
для i, k = 1, 2, ..., n![]() b) пропорциональные относительные изменения (критерий H2):
,![]() Существует много показателей значимости, разработанных для конкретных целей. Например:
RAWS(Bi) >= DIFS(Bi) >= FVS(Bi) >= GIFS(Bi).
Среди них только показатель значимости Весела-Фусселла может быть вычислен вручную (когда 1 - Ps << 1 и количество минимальных наборов обрывов не слишком велико). Вычисление других показателей предполагает использование условных вероятностей, которые трудно вычислить вручную, но можно вычислить, например, с помощью метода BDD, описанного в 11.6.
Для работы с некогерентными RBD были разработаны и другие показатели значимости (см. 12.2). Они должны быть использованы в этом случае, поскольку описанные выше показатели значимости в данном случае не действуют, их применение может привести к противоречивым результатам.
(справочное)
Одним из эффективных способов работы с динамическими RBD является совмещение подходов RBD и сети Петри. Это позволяет строить большие PN и использовать моделирование Монте-Карло для расчета исследуемых вероятностных величин.
Простейший метод состоит в моделировании блоков и внешних элементов отдельными суб-PN, которые взаимодействуют посредством использования предикатов и утверждений. Такая модель представляет собой RBD-управляемую Сеть Петри (см. справку [18]), которая
- сохраняет логическую структуру RBD для логических вычислений состояния системы по состоянию блоков;
- использует преимущества сети Петри для моделирования взаимодействий между блоками и/или внешними объектами.
![]() На рисунке E.1 приведен пример суб-PN, разработанной для использования в DRBD. Блок характеризуют:
- три состояния: работоспособное (U), неработоспособное (D) и восстановления (ремонта) (R);
- четыре перехода: (независимый) отказ, отказ по общей причине, начало ремонта (восстановления) и окончание ремонта восстановления;
- несколько предикатов и утверждений:
- два утверждения, !!a = истинно и !!a = ложно для обновления состояния блока (работоспособное или неработоспособное). Каждое состояние блока моделируют таким образом, чтобы оценить состояние системы в целом на основе логической структуры RBD,
- один предикат, ??ccf = истинно, который запускает отказ блока при возникновении CCF. Он использован для моделирования взаимодействий с внешним объектом, моделирующим CCF,
- один предикат, ??r > 0, позволяющий начать восстановление, когда доступна по меньшей мере одна ремонтная бригада. Его используют для моделирования взаимодействий между блоками, которые восстанавливает одна и та же ремонтная бригада,
- одно утверждение, !!r = r - 1 для уменьшения количества доступных ремонтных бригад на одну, когда начат ремонт. Это использовано для моделирования взаимодействий между блоками, которые восстанавливает одна и та же ремонтная бригада,
- одно утверждение, !!r = r + 1, чтобы увеличить количество доступных ремонтных бригад на одну, когда восстановление завершено. Его используют для моделирования взаимодействий между блоками, которые восстанавливает одна и та же ремонтная бригада.
В правой части рисунка E.1 предложено представление блока, связанного с этой суб-PN.
![]() по общей причине
На рисунке E.2 приведен пример суб-PN, разработанной для использования в качестве внешнего объекта DRBD. Пример моделирует отказ по общей причине, характеризующийся:
- двумя состояниями: U (работоспособное: не произошел CCF), D (неработоспособное: произошел CCF);
- двумя переходами: возникновение CCF, устранение CCF;
- несколькими предикатами и утверждениями:
- двумя утверждениями, !!ccf = true и !!ccf = false для обновления состояния CCF (не произошел или произошел). Эти утверждения используют для сбоя блоков, связанных с данными CCF,
- несколькими предикатами, ??a = истинно, ??b = истинно и т.д., которые допускают сброс CCF только после того, как все блоки, связанные с CCF, восстановлены.
В правой части рисунка E.2 предложено представление внешнего объекта, связанного с этой суб-PN.
Суб-PN могут быть использованы для построения DRBD, как это показано на рисунке E.3.
![]() Рисунок E.3 - Пример DRBD на основе RBD-управляемой PN
Эта DRBD моделирует отказ по общей причине блоков A и B и другой отказ по общей причине блоков C и D.
Ограниченное количество ремонтных бригад для восстановления четырех блоков. Количество ремонтных бригад задано начальными условиями: r = 1 при моделировании одной ремонтной бригады, r = 2 - при моделировании двух ремонтных бригад и т.д., r = 4 эквивалентно классическому предположению, что ремонтных бригад столько же, сколько восстанавливаемых блоков.
Состояние системы задано комбинациями состояний блоков (a, b, c и d) точно так же, как для обычной RBD, используя глобальные утверждения, представленные на рисунке E.4:
-
для последовательных структур: выход блока A является работоспособным, его вход работоспособен и, если блок находится в работоспособном состоянии;- !!O = I1 + I2 + ... + In для параллельных структур: выход является работоспособным, если хотя бы один из входов работоспособен.
![]() по классической структуре RBD
На рисунке 5 показано, что для вентиля 2/3 также может быть составлена простая логическая формула. Она может быть легко распространена на любой вентиль вида n/m.
![]() Рисунок E.5 - Пример логических вычислений для вентиля n/m
Для вентиля PAND не существует логической формулы, но взамен можно использовать простую суб-PN, такую как представленная на рисунке E.6. Эта PN нарисована для двух входов, но может быть легко переделана на n входов. Она эквивалентна конечному автомату, представленному на рисунке 50.
![]() с двумя входами
Особенности этой PN состоят в следующем:
1) вначале выход находится в работоспособном состоянии (O = 1), и место PI1 отмечено знаком 1;
2) если I2 ложно (I2 = 0), когда I1 истинно (I1 = 1), то переход Tr1 запрещен;
3) если I1 становится ложным (I1 = 0), когда I2 истинно (I2 = 1), это означает, что I1 произошло раньше I2 и затем немедленно срабатывает переход Tr1. Знак удаляют из PI1 и один знак добавляют в PI2. Это запрещает Tr1 (благодаря запрещающей стрелке в пунктирной линии) и подтверждает Tr2 и Tr4;
4) если I1 истинно (I1 = 1) до того, как I2 станет ложным, то Tr4 срабатывает, и PN возвращается в исходное состояние;
5) если I2 становится ложным (I2 = 0), в то время как I1 все еще ложно (I1 = 0), переход Tr2 немедленно срабатывает и выход становится ложным (O = 0);
6) если I1 или I2 снова становятся истинными (I1 = 1 или I2 = 1), то срабатывает Tr3, и выход становится опять истинным (O = 1);
7) если Tr3 был удален, потому что I1 = 1, то PN возвращается к этапу 2, где Tr1 запрещен;
8) если Tr3 был удален, потому что I2 = 1, то PN возвращается к этапу 3, а Tr1 срабатывает.
При этом выход sub-PN становится ложным (O = 0) только в том случае, если I1 и I2 ложны (I1 = 0, I2 = 0) в таком порядке.
Та же суб-PN может быть использована для моделирования конечного автомата, представленного на рисунке 52 для вентиля SEQ, но его недостаточно для моделирования динамического взаимодействия между I2 и I1: I2 не может перейти в неработоспособное состояние до того, как I1 перейдет в неработоспособное состояние. Это может быть достигнуто, например, путем моделирования блоков C и D на рисунке 51 с помощью суб-PN, аналогичных представленной на рисунке E.7 для блока C.
![]() Эта суб-PN является производной от представленной на рисунке E.1, где переходы отказа блока (независимые отказы и отказы по общей причине) запрещают до тех пор, пока I1 не перейдет в исходное состояние (I1 = 0).
Когда модель построена, она может быть использована для вероятностных вычислений, и это может быть выполнено за счет моделирования Монте-Карло. Суб-PN, представленная на рисунке E.8, моделирует выход DRBD и может быть использована для получения всех необходимых вероятностных результатов:
- маркировка места U в момент времени t дает коэффициент готовности системы AS(t);
- маркировка места D в момент времени t дает коэффициент неготовности системы US(t);
- средняя маркировка места U на [0, T] дает средний коэффициент готовности системы A(0, T) на [0, T];
- средняя маркировка места D на [0, T] дает средний коэффициент неготовности системы U(0, T) на [0, T];
- частота срабатывания перехода "первый отказ" дает вероятность безотказной работы системы RS(t) за [0, t];
- частота срабатывания перехода "отказ" дает среднюю частоту отказов системы wSavg(0, t);
- средняя маркировка места M дает среднее время до возникновения первого отказа. Если это время достаточно велико, чтобы получить хотя бы один отказ за симуляцию, тогда это дает MTTF системы, смоделированной DRBD;
- и т.д.
![]() вероятности безотказной работы и частоты
(справочное)
ЧИСЛОВЫЕ ПРИМЕРЫ И КРИВЫЕ
В данном приложении приведены некоторые численные примеры типовой RBD и установлены соответствующие коэффициент готовности (см. 3.21), вероятность безотказной работы (см. 3.26), условный параметр потока отказов (интенсивность отказов Весела) (см. 3.30) и безусловный параметр потока отказов (частота отказов) (см. 3.31). Приведены кривые, показывающие как эти параметры изменяются во времени.
Аналитические расчеты выполнены с использованием подхода BDD для получения результатов без аппроксимаций.
В пункте F.5 для вычисления коэффициента готовности динамических RBD, включающих несколько функциональных зависимостей, использован подход моделирования Монте-Карло.
F.2.1 Невосстанавливаемые блоки
На рисунке F.1 представлена типовая последовательная RBD, состоящая из трех невосстанавливаемых блоков. В этом случае вероятность безотказной работы и коэффициент готовности блоков равны, то же для системы в целом.
![]() безотказной работы типовой невосстанавливаемой
последовательной структуры
На левой стороне рисунка представлены вероятность безотказной работы и коэффициент готовности блоков с постоянной интенсивностью отказов (экспоненциальный закон):
- блок B1:
;- блок B2:
;- блок B3:
.На правой стороне рисунка представлены вероятность безотказной работы и коэффициент готовности системы в целом.
На рисунке F.2 показаны интенсивность отказов
![]() Рисунок F.2 - Интенсивность отказов и частота отказов,
соответствующие рисунку F.1
В этом случае интенсивность отказов (Веселя)
.Таким образом, система, состоящая из трех блоков, эквивалентна одному блоку C с интенсивностью отказов
.![]() Рисунок F.3 - Эквивалентность невосстанавливаемой
последовательной структуры одному блоку
Частота отказов (безусловный параметр потока отказов) уменьшается с увеличением времени t и стремится к 0, когда t стремится в бесконечность. Это связано с тем, что являясь невосстанавливаемой, система может отказать только один раз.
F.2.2 Восстанавливаемые блоки
На рисунке F.4 представлена типовая последовательная RBD, состоящая из трех восстанавливаемых блоков. В этом случае коэффициент готовности и вероятность безотказной работы блоков различны и для блоков, и для системы в целом.
![]() работы типовой восстанавливаемой последовательной структуры
На левой стороне рисунка показан коэффициент готовности блоков с постоянными интенсивностями отказов и восстановлений:
- блок B1:
, ;- блок B2:
, ;- блок B3:
, .Коэффициент готовности системы представлен в середине рисунка, а вероятность безотказной работы - на правой стороне рисунка.
Изменение показателей сильно отличается по сравнению с невосстанавливаемым случаем: как показанные на рисунке F.4 коэффициенты готовности блоков (левая сторона), а также коэффициенты готовности системы в целом (середина рисунка) быстро достигают асимптотических значений.
На рисунке F.5 показаны интенсивность отказов
![]() Рисунок F.5 - Интенсивность отказов и частота отказов,
соответствующие рисунку F.4
F.3.1 Невосстанавливаемые блоки
На рисунке F.6 представлена типовая RBD с параллельной структурой, состоящая из трех невосстанавливаемых блоков. В этом случае вероятность безотказной работы и коэффициент готовности блоков равны, то же справедливо для системы в целом.
![]() безотказной работы типовой невосстанавливаемой
параллельной структуры
На левой стороне рисунка показаны коэффициент готовности и вероятность безотказной работы блоков с постоянной интенсивностью отказов (экспоненциальный закон).
- блок B1:
;- блок B2:
;- блок B3:
.На правой стороне рисунка показаны коэффициент готовности и вероятность безотказной работы системы в целом.
На рисунке F.7 показаны интенсивность отказов
.![]() Рисунок F.7 - Интенсивность отказов и частота отказов,
соответствующие рисунку F.6
Графики сильно отличаются по сравнению с графиками для невосстанавливаемой последовательной структуры:
- для
- параметр потока отказов w(t) проходит через максимальное значение, прежде чем уменьшается до нуля.
F.3.2 Восстанавливаемые блоки
На рисунке F.8 представлена типовая RBD с параллельной структурой, состоящей из трех восстанавливаемых блоков. В этом случае вероятность безотказной работы и коэффициент готовности блоков различны, то же справедливо для системы в целом.
![]() безотказной работы типовой восстанавливаемой
параллельной структуры
На левой стороне рисунка приведены коэффициенты готовности блоков с постоянными интенсивностями отказов и восстановлений:
- блок B1:
, ;- блок B2:
, ;- блок B3:
, .Коэффициент готовности системы приведен в середине рисунка, а вероятность безотказной работы - на правой стороне рисунка.
Графики сильно отличаются по сравнению с графиками для невосстанавливаемых блоков, как показано на рисунке F.8, коэффициент готовности блоков (левая сторона), а также коэффициент готовности системы в целом (середина рисунка) быстро достигают асимптотических значений.
На рисунке F.9 приведены интенсивность отказов Веселя (условный параметр потока отказов)
![]() Рисунок F.9 - Интенсивность отказов Веселя и частота
отказов, соответствующие рисунку F.8
Графики восстанавливаемого и невосстанавливаемого случаев параллельной структуры сильно отличаются:
-
- параметр потока отказов w(t) также очень быстро достигает асимптотического значения, которое может быть использовано для расчета средней частоты отказов системы.
F.4.1 RBD с непоследовательно-параллельной структурой
На рисунке F.10 приведена RBD с общим блоком, введенным в 7.5.2. Это структура не может быть сведена к простым последовательным или параллельным структурам.
![]() Рисунок F.10 - Пример 1 из 7.5.2
На левой стороне рисунка и в середине рисунка приведены коэффициент готовности блоков с постоянными интенсивностями отказов и восстановлений
- блоки B1 и B2:
, ;- блоки C1 и C2:
, ;- блок A:
, , Блоки являются обычными восстанавливаемыми блоками, но интенсивность восстановления блока A меньше, чем у других и этот блок также имеет вероятность работоспособного состояния в момент времени t = 0, равную 0,5. В результате, как показано на рисунке F.10, график коэффициента готовности этого блока отличается от графиков коэффициентов готовности других блоков.
Графики коэффициента готовности и вероятности безотказной работы системы приведены на правой стороне рисунка. Под влиянием блока A коэффициент готовности снижается до минимума, прежде чем достичь асимптотического значения. Этот минимум соответствует MTTR блока A.
График вероятности безотказной работы обычный.
На рисунке 11 показана интенсивность отказов Веселя (условный параметр потока отказов)
![]() Рисунок F.11 - Интенсивность отказов и частота отказов,
соответствующие рисунку F.10
F.4.2 Сходимость к асимптотическим значениям в зависимости от MTTR
Коэффициент готовности и эквивалентная интенсивность отказов для RBD, показанной на рисунке F.12, рассчитаны с четырьмя различными постоянными интенсивностями восстановления для того, чтобы показать влияние MTTR на скорость сходимости к асимптотическим значениям.
Блоки с RBD, представленной на рисунке F.12, имеют постоянные интенсивности отказов и восстановлений. Следовательно, к ним применим марковский подход, и поэтому коэффициент готовности системы и условный показатель потока отказов (интенсивность отказов Веселя) сходятся к асимптотическому значению.
![]() На рисунке F.12 четко видно, что скорость сходимости увеличивается при уменьшении MTTR. Затем, если систему быстро восстанавливают, она ведет себя так, как если бы она имела
- постоянные вероятности успеха или отказа при вычислении коэффициентов готовности и неготовности;
- постоянную интенсивность отказов при вычислении вероятности безотказной работы.
F.4.3 Система с периодически проверяемыми компонентами
На рисунке F.13 показана та же RBD, что и выше, но с периодически проверяемыми компонентами.
![]() На левой стороне и в середине рисунка приведены коэффициенты готовности периодически проверяемых блоков, они смоделированы для следующих интервалов между проверками и постоянных интенсивностей отказов и восстановлений:
- блоки B1 и B2:
, , ;- блоки C1 и C2:
, , ;- блок A:
, , .Коэффициент готовности блоков - это кривые в форме зубьев пилы, и то же самое для коэффициента готовности системы в правой стороне рисунка.
Интервалы между проверками формируют особый вид кривой вероятности безотказной работы системы, приведенной в правой стороне рисунка F.13. Это все еще не возрастающая функция.
Такие RBD обычно встречаются при работе с функциональной безопасностью инструментальных систем безопасности, в которых некоторые опасные отказы обнаруживают при периодических проверках. Средний коэффициент неготовности этих систем обозначают PFDavg (см. 3.24 и МЭК 61508 [5]).
На рисунке F.14 показаны интенсивности отказов Веселя и частота отказов системы с периодическими проверками компонентов.
![]() Рисунок F.14 - Интенсивность отказов и частота отказов,
соответствующие рисунку F.13
На рисунке F.15 показана небольшая параллельно-последовательная RBD, состоящая из четырех аналогичных блоков с одинаковыми интенсивностями отказов и восстановлений:
, .![]() моделирования Монте-Карло
Результаты, полученные с помощью классических аналитических расчетов на основе подхода BDD показаны в левой части рисунка F.15, а результаты, полученные с помощью моделирования методом Монте-Карло, показаны в правой стороне рисунка.
Результаты Монте-Карло были получены приблизительно за 10 с на обычном портативном компьютере, было смоделировано 50000 вариантов. Конечно, аналитическая кривая более гладкая, чем кривая, полученная методом Монте-Карло, но форма кривых одна и та же, и обе кривые обеспечивают одинаковое значение среднего коэффициента готовности 0,973 9 за 1000 ч и сходимость к одному и тому же асимптотическому значению 0,97.
F.5.2 Пример динамической RBD
Несколько динамических зависимостей добавлено к предыдущей RBD, представленной в F.5.1, чтобы показать, какое влияние они могут оказать на результаты:
- отказы по общей причине на B1 и B3, и отказы по общей причине на B2 и B4
;- единственная ремонтная бригада;
- единственная ремонтная бригада, и отказы по общей причине.
![]() ремонтных бригад
На рисунке F.16 четко показано, что воздействие не является незначительным и более подробно проанализировано в таблице F.1.
Таблица F.1
Влияние функциональных зависимостей
Эффект более заметен, когда речь идет не о коэффициенте готовности, а о коэффициенте неготовности. Например, для асимптотических коэффициентов неготовности интенсивности равны:
- для отказа по общей причине: 140%;
- для единственной ремонтной бригады: 234%;
- для обеих: 323%.
Таким образом, предположение о наличии такого количества ремонтных бригад, сколько блоков в системе оказывает влияние и не обеспечивает получение заниженных (гарантированных) оценок. Воздействие возрастает:
a) при увеличении интенсивностей отказов блоков (вероятность наличия нескольких отказов одновременно увеличивается);
Если вероятность безотказной работы блоков очень высока, а MTTR мала, ситуации a) и b) имеют очень ограниченное влияние. Основная проблема связана с ситуацией c).
![]() количества ремонтных бригад
Пусть RBD состоит из двух одинаковых блоков B1 и B2 с одинаковыми интенсивностями отказов и восстановлений (
- 2B: 2 блока находятся в работоспособном состоянии;
- 1B: 1 блок находится в работоспособном состоянии и 1 блок - в неработоспособном состоянии;
- 0B: 2 блока находятся в неработоспособном состоянии (0 блоков в работоспособном состоянии).
Система отказывает при отказе B1 и B2 (состояние 0B). Продолжительность пребывания системы в этом состоянии:
-
при наличии только одной ремонтной бригады;-
при наличии нескольких ремонтных бригад.При наличии единственной ремонтной бригады, среднее время восстановления системы в два раза больше среднего времени восстановления системы, при наличии нескольких ремонтных бригад. Поэтому наличие единственной ремонтной бригады, подход обеспечивающий гарантированные оценки, должен заключаться в использовании MTTR вдвое большего, чем при наличии нескольких ремонтных бригад. Это показано на рисунке F.18, где граф Маркова справа (две ремонтные бригады с интенсивностью восстановления
) является аппроксимацией графа Маркова слева (единственная ремонтная бригада с интенсивностью ремонта ![]() Рисунок F.18 - Аппроксимация для двух резервированных блоков
Такой подход является гарантированным (дает заниженные оценки коэффициента готовности), поскольку среднее время пребывания в состоянии 1B умножено на два. Тем не менее, даже в этом простом случае подход дает слишком заниженные оценки. Кроме того данный подход трудно применять для более крупных и более сложных RBD, для них лучше использовать, например RBD-управляемую PN (см. приложение E) и моделирование Монте-Карло, которые теперь могут быть выполнены на простых портативных компьютерах.
(справочное)
НАЦИОНАЛЬНЫМ СТАНДАРТАМ
Таблица ДА.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/23/gost_59925.html
На правах рекламы:
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||