3.1.1.2 готовность (availability): Вероятность того, что в течение заданного промежутка времени в автоматизированной системе не наблюдается неисправных состояний в системе, приводящих к потере производительности.
3.1.1.3 черный канал (black channel): Канал связи, для которого отсутствуют доказательства того, что проектирование и подтверждение соответствия были выполнены в соответствии с МЭК 61508.
3.1.1.4 мост (bridge): Абстрактное устройство, соединяющее многочисленные сегменты сети для всего уровня канала передачи данных.
3.1.1.5 канал связи (communication channel): Логическое соединение между двумя оконечными точками в коммуникационной системе.
3.1.1.6 коммуникационная система (communication system): Система (устройство), состоящая из технических средств, программного обеспечения и среды распространения, которая обеспечивает передачу сообщений (прикладной уровень по ИСО/МЭК 7498) от одного приложения другому.
3.1.1.7 соединение (connection): Логическое связывание между двумя прикладными объектами в одном или в разных устройствах.
3.1.1.8 циклический контроль избыточности (Cyclic Redundancy Check, CRC): Получаемые из блока данных (значений) избыточных данных, которые запоминаются и передаются вместе с этим блоком данных, для обнаружения искажения данных. Процедура (метод), использующаяся для вычисления избыточных данных.
Примечания
1 Термины "CRC код" и "CRC подпись" и обозначения такие, как "CRC 1" и "CRC 2", также могут применяться в настоящем стандарте в отношении избыточных данных.
3.1.1.9
3.1.1.10
Примечания
1 Ошибки могут возникнуть вследствие ошибок проектирования аппаратных средств/программного обеспечения и/или вследствие искажения данных, вызванного электромагнитными помехами и/или другими воздействиями.
2 Ошибки не обязательно являются причиной отказов или сбоев.
3.1.1.11
Примечание - Причиной отказа может служить ошибка (например, проблема, связанная с проектированием программного обеспечения/аппаратных средств или с нарушением при передаче сообщений.
3.1.1.12
3.1.1.13 полевая шина (fieldbus): Коммуникационная система, основанная на последовательной передаче данных и применяющаяся в промышленной автоматизации или приложениях управления процессами.
3.1.1.14 система полевых шин (fieldbus system): Система, использующая полевую шину с подключенными устройствами.
3.1.1.15 кадр (frame): Упрощенный синоним для DLPDU (Блок Данных Протокола Канала Передачи Данных).
3.1.1.16 последовательность проверки кадра (frame check sequence, FCS): Дополнительные данные, полученные для блока данных DLPDU (кадра) с помощью хеш-функции, которые запоминаются и передаются вместе с этим блоком данных, для обнаружения искажения данных.
Примечания
1 Значение FCS может быть получено, используя, например, CRC или другую хеш-функцию.
3.1.1.17
3.1.1.18 опасность (hazard): Состояние или набор условий в системе, которые вместе с другими, связанными с этим, условиями неизбежно приведут к причинению вреда человеку, имуществу или окружающей среде.
3.1.1.19 ведущее устройство (master): Активный объект коммуникации, способный инициировать и управлять во времени коммуникационной деятельностью других станций, которые могут быть как ведущими, так и ведомыми.
3.1.1.20
3.1.1.21
3.1.1.22
3.1.1.23 ложное срабатывание (nuisance trip): Ложное аварийное отключение, не причиняющее никакого вреда.
Примечание - В коммуникационных системах таких, как системы беспроводной передачи данных могут возникать внутренние аномальные ошибки, например, вследствие слишком большого количества повторных попыток при наличии помех.
3.1.1.24
3.1.1.25
3.1.1.26
3.1.1.27
3.1.1.28
3.1.1.29
3.1.1.30 коммуникационный уровень безопасности, КУБ (safety communication layer, SCL): Уровень коммуникации, включающий все необходимые меры для обеспечения безопасной передачи информации в соответствии с требованиями МЭК 61508.
3.1.1.31 безопасное соединение (safety connection): Соединение, которое применяет протокол безопасности для транзакций коммуникаций.
3.1.1.32 безопасно передаваемые данные (safety data): Данные, передаваемые через безопасную сеть, используя протокол безопасности.
Примечание - Коммуникационный уровень безопасности не гарантирует безопасность самой информации, а только то, что она передается безопасно.
3.1.1.33 устройство безопасности (safety device): Устройство, спроектированное в соответствии с МЭК 61508 и реализующее профиль коммуникации, удовлетворяющий требованиям функциональной безопасности.
3.1.1.34
3.1.1.35 функция безопасности (safety function): Функция, реализуемая Э/Э/ПЭ (электрической, электронной, программируемой электронной) системой, связанной с безопасностью, или другими мерами по снижению риска, предназначенная для достижения или поддержания безопасного состояния УО по отношению к конкретному опасному событию.
Примечание - В МЭК 61508-4 такое же определение, но дополнено примером и примечанием.
3.1.1.36 время реакции функции безопасности (safety function response time): Наихудшее время выполнения, начинающееся после срабатывания датчика системы безопасности, подключенного к полевой шине, которое может пройти до того, как было достигнуто соответствующее безопасное состояние с помощью исполнительного устройства этой системы безопасности, при наличии ошибок или отказов в канале функции безопасности.
Примечание - Данная концепция введена в 5.2.4 и реализуется профилем коммуникации, удовлетворяющим требованиям функциональной безопасности, определенным в настоящем стандарте.
3.1.1.37
3.1.1.38 мера безопасности (safety measure): Средство управления возможными ошибками коммуникаций, спроектированное и реализованное в соответствии с требованиями МЭК 61508.
Примечания
1 На практике, как правило, объединяют несколько мер безопасности для достижения требуемого уровня полноты безопасности.
3.1.1.39 приложение, связанное с безопасностью (safety-related application): Программы, разработанные в соответствии с МЭК 61508 и удовлетворяющие требованиям УПБ приложения.
3.1.1.40 система, связанная с безопасностью (safety-related system): Система, выполняющая функцию безопасности в соответствии с МЭК 61508.
3.1.1.41 ведомое устройство (slave): Пассивный объект коммуникации, способный принимать сообщения и отправлять их в ответ на другой объект коммуникации, который может быть ведомым или ведущим.
3.1.1.42 ложное аварийное отключение (spurious trip): Аварийное отключение, вызванное системой безопасности, без запроса от процесса.
3.1.1.43 временная метка (time stamp): Информация о времени, включенная в сообщение.
3.1.1.44 белый канал (white channel): Канал связи, в котором все соответствующие компоненты аппаратных средств и программного обеспечения спроектированы, реализованы и имеют подтверждение соответствия в соответствии с МЭК 61508.
3.1.2 CPF 1. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.3 CPF 2. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.4 CPF 3. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.5 CPF 6. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.6 CPF 8. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.7 CPF 12. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.8 CPF 13. Дополнительные термины и определения
Не требуются в настоящем стандарте.
3.1.9 CPF 14. Дополнительные термины и определения
Не требуются в настоящем стандарте.
В настоящем стандарте применены следующие сокращения.
3.2.1 Общие сокращения терминов
3.2.2 CPF 1. Дополнительные сокращения терминов
SIS - Инструментальная система безопасности (safety instrumented systems).
3.2.3 CPF 2. Дополнительные сокращения терминов
CIPTM - Общий промышленный протокол [Common Industrial Protocol (application framework shared among CPF 2 communication profiles)].
3.2.4 CPF 3. Дополнительные сокращения терминов
DP - Децентрализованное периферийное устройство (Decentralized Peripherals).
3.2.5 CPF 6. Дополнительные сокращения терминов
Не требуются в настоящем стандарте.
3.2.6 CPF 8. Дополнительные сокращения терминов
ASE - Прикладной сервисный элемент (Application Service Element);
SASE - Безопасный прикладной сервисный элемент (Safety Application Service Element).
3.2.7 CPF 12. Дополнительные сокращения терминов
FSoE - Отказоустойчивый по CPF 12.
3.2.8 CPF 13. Дополнительные сокращения терминов
Не требуются в настоящем стандарте.
3.2.9 CPF 14. Дополнительные сокращения терминов
IP - Протокол сети Интернет (Internet Protocol);
UDP - Протокол пользовательских датаграмм (User Datagram Protocol).
В настоящем стандарте каждый из профилей коммуникации, удовлетворяющий требованиям функциональной безопасности, основан на профилях коммуникаций стандартов МЭК 61784-1 и МЭК 61784-2, а также уровнях протоколов, представленных в МЭК 61158.
Соответствие профилю коммуникации, удовлетворяющему требованиям функциональной безопасности (FSCP), настоящего стандарта должно устанавливаться как соответствие МЭК 61784-3:20xx FSCP n/m <Тип> или как соответствие МЭК 61784-3 (Ed.2.0) FSCP n/m <Тип>, где Тип, заключенный в скобки, является необязательным и скобки не должны использоваться.
В противном случае соответствие может устанавливаться как соответствие МЭК 61784-3-N:20xx или как соответствие МЭК 61784-3-N (Ed.2.0), где N - это номер, назначенный соответствующему CPF.
Соответствие МЭК 61784-3-N означает, что все обязательные требования соответствующего(их) FSCP для конкретного устройства, системы или приложения должны быть выполнены.
Стандарты на изделие не должны включать в себя никаких других аспектов оценки соответствия (включая положения управления качеством), нормативных или информативных, кроме положений об испытании изделия (оценке и проверке).
В соответствии с МЭК 61508 в результате анализа рисков определяются функции безопасности. Эти функции безопасности могут быть декомпозированы на части, которые вносят свой вклад в функции безопасности всей системы (например, Датчик (датчики) - Безопасный коммуникационный канал - Программируемая(ые) электронная(ые) система(ы) - Безопасный коммуникационный канал - Исполнительное(ые) устройство(а).
В настоящем стандарте рассматривается коммуникационная система, которая сама выполняет функцию безопасно передаваемых данных. При этом настоятельно рекомендуется, чтобы значения PFD или PFH безопасного коммуникационного канала составляли не более 1% максимального значения PFD или PFH заданного значением УПБ, для которого был разработан данный коммуникационный профиль (см. рисунок 3).
Пример - На рисунке 3 значение PFH функции безопасности равно PFHдатчика + PFHПЭС + PFHисполнительного устройства + 2 x PFHбезопасного коммуникационного канала.
![]() является частью функции безопасности
5.2.1 Общие положения
Ниже приведена информация для общего понимания технологии и понятий.
Примечание -
часть информации заимствована из [28].5.2.2 Полевые шины в МЭК 61158
Хотя в МЭК 61508 нет ограничений на использование коммуникационных технологий, основное внимание в настоящем стандарте уделено использованию функциональной безопасности коммуникационных систем на основе полевых шин. На рисунке 4 представлен пример модели применения функциональной безопасности для коммуникаций с полевыми шинами, используя подход на основе черного канала.
Руководствуясь МЭК 61158 при использовании структур полевых шин без изменений при задании каждого уровня коммуникации, все меры, необходимые для выполнения безопасно передаваемых данных в соответствии с требованиями МЭК 61508, должны быть выполнены на дополнительном "коммуникационном уровне безопасности", расположенном, как показано на рисунке 4.
![]() Примечания
1 Для внутренних каналов связи устройства требуется реализация прикладного уровня полевой шины (FAL), в то время как прикладным уровнем (AL) можно пренебречь.
2 Функции пользовательского уровня, не связанные с безопасностью, могут пропускать коммуникационный уровень безопасности и прямо обращаться к FAL.
удовлетворяющей требованиям функциональной безопасности
5.2.3 Типы коммуникационных каналов
МЭК 61508 использует концепцию так называемого "черного канала" или "белого канала", чтобы определить требования к базовой полевой шине для передачи безопасных данных. Какой будет канал, черный или белый, определяется тем, где реализованы меры безопасности относительно базовой полевой шины. Настоящий стандарт устанавливает коммуникационные профили, удовлетворяющие требованиям функциональной безопасности, для черного канала.
В таком контексте считается, что безопасный коммуникационный канал начинается на верхнем коммуникационном уровне безопасности источника и завершается на верхнем коммуникационном уровне безопасности приемника (см. рисунок 4).
Время реакции функции безопасности - это наихудшее затраченное время, начинающееся от срабатывания датчика системы безопасности (например, сетевого коммутатора, датчика избыточного давления, световой завесы), подключенного к полевой шине, до соответствующего безопасного состояния, достигаемого исполнительным(ыми) устройством(ами) системы безопасности (например, реле, клапан, двигатель) при наличии ошибок или отказов в канале функции безопасности.
Запрос на срабатывание функции безопасности вызывается или аналоговым сигналом, пересекающим пограничное значение, или цифровым сигналом, меняющим состояние.
На рисунке 5 показан пример типичных компонентов, формирующих время реакции функции безопасности.
![]() время реакции функции безопасности
Конкретные коммуникационные профили, удовлетворяющие требованиям функциональной безопасности, могу обладать отличающимся набором компонентов, но при оценке времени реакции функции безопасности должны учитываться все значимые компоненты.
5.3.1 Общие положения
Следующие разделы устанавливают возможные ошибки коммуникаций. Также приведены дополнительные примечания, описывающие типичное поведение черного канала.
Сообщения могут быть искажены из-за ошибок одного из участников шины, ошибок среды передачи данных или влияния помех на сообщения.
Примечания
1 Ошибки сообщения во время пересылки являются нормальным событием для любой коммуникационной системы, такие события с высокой вероятностью обнаруживаются приемниками при помощи хеш-функции, и сообщение игнорируется.
2 Большинство систем коммуникаций включают в себя протоколы для восстановления ошибок в сообщениях, поэтому эти сообщения не должны классифицироваться как "потери" до тех пор, пока не были предприняты процедуры восстановления или повторной передачи.
3 Если процедуры восстановления или повторной передачи превышают установленные сроки выполнения, сообщение классифицируется как "недопустимая задержка".
4 В событии с очень низкой вероятностью, в котором множественные ошибки приводят к новому сообщению с правильной структурой (например, адресация, длина, хеш-функция, такая как CRC и т.д.), сообщение будет принято и передано на дальнейшую обработку. Оценки, основывающиеся на порядковом номере сообщения или временной метке, могут классифицировать сбои, такие как "непреднамеренный повтор", "ошибочная последовательность", "недопустимая задержка", "появление неизвестного сообщения".
В связи с ошибкой, сбоем или помехами старые необновленные сообщения повторяются в не соответствующий момент времени.
Примечание - Повторения отправителем является нормальной процедурой, когда от станции, для которой предназначалось сообщение, не получено ожидаемое подтверждение/ответ или когда принимающая станция обнаруживает пропажу сообщения и запрашивает его повторную отправку.
В некоторых случаях может быть обнаружено отсутствие ответа и сообщение передается повторно с минимальной задержкой и без нарушения последовательности, в других случаях повторение происходит позже и приходит вне последовательности с другими сообщениями.
Примечание - Некоторые полевые шины используют избыточность и отправляют одно и то же сообщение несколько раз или несколькими альтернативными маршрутами, чтобы повысить вероятность хорошего приема.
В связи с ошибкой, сбоем или помехами предопределенная последовательность (например, натуральных чисел, временных ссылок), связанная с сообщениями из конкретного источника, оказывается ошибочной.
Примечания
1 Системы полевых шин могут содержать элементы, хранящие сообщения [например, элементы FIFO (первым пришел - первым вышел) в сетевых коммутаторах, мостах и маршрутизаторах], или могут использовать протоколы, способные изменить последовательность (например, позволяя сообщениям с более высоким приоритетом обгонять сообщения с более низким).
2 Если активны несколько их последовательностей, такие как сообщения из разных источников или отчетов, связанных с различными типами объектов, то такие последовательности контролируются по отдельности и оповещения об ошибках поступают от каждой из них.
Из-за ошибки, сбоя или помехи сообщение не принимается и не подтверждается.
Задержка сообщений может превышать допустимое временное окно их доставки, например, из-за ошибок в среде передачи, перегруженных линий передачи, помех или из-за того, что участники шины посылают сообщения таким образом, что службы обрабатывают их с задержкой или отказываются обрабатывать (например, FIFO в сетевых коммутаторах, мостах и маршрутизаторах).
Примечание - В описанных ниже полевых шинах, использующих планируемое или циклическое сканирование, восстановление после ошибки может быть осуществлено одним из следующих способов:
c) обращение с сообщением как с потерянным и ожидание следующего цикла, чтобы получить следующее значение;
В случае a) все последующие сообщения в цикле немного задерживаются, в то время как при b) задерживается только текущее сообщение.
Случай c) не будет считаться недопустимой задержкой, если интервал повторения цикла настолько короткий, что задержки между циклами незначительны, и следующее значение цикла может быть принято как замена потерянного предыдущего значения.
Из-за сбоя или помехи появляется сообщение, связанное с непредвиденным или неизвестным источником.
Примечание - Такие сообщения являются дополнением к основному потоку сообщений и, так как у них нет ожидаемых источников, такие сообщения не могут быть классифицированы как "верное", "непреднамеренный повтор" или "ошибочная последовательность".
Из-за сбоя или помехи появляется сообщение, связанное с надежным источником, в результате чего сообщение, не относящееся к безопасности, может быть принято относящимся к безопасности участником, который затем обрабатывает это сообщение, как относящееся к безопасности.
Примечание - Коммуникационным системам, применяющимся для приложений, связанных с безопасностью, могут потребоваться дополнительные проверки, чтобы выявить подмену. Такие проверки могут быть основаны на: разрешенных идентификаторах источников, парольных фразах, криптографии.
Из-за сбоя или помехи сообщение, относящиеся к безопасности, отправлено неверному участнику, относящемуся к безопасности, который затем воспринимает принятое сообщение как правильное.
5.4.1 Общие положения
В данном разделе перечислены меры, применяющиеся для обнаружения детерминированных ошибок и отказов в коммуникационной системе, такие ошибки принципиально отличаются от стохастических ошибок, таких как искажение сообщения из-за помех.
Порядковый номер интегрирован в сообщения, которыми обменивается источник и приемник сообщений. Он может быть реализован как дополнительное поле данных, содержащее номер, определенным образом изменяющийся от сообщения к сообщению.
В большинстве случаев содержание сообщения имеет значимость только в определенный момент времени. Временная метка может быть временем или временем и датой, включенными в сообщение отправителем.
Примечания
1 Применяются относительные и абсолютные временные метки.
2 Для временных меток обязательна синхронизация временной базы. Для приложений безопасности требуется, чтобы синхронизация контролировалась.
Во время передачи сообщения приемник сообщения проверяет, не превысила ли величина задержки между приемом двух последовательных сообщений заранее определенное значение. И если превышение произошло, то полагается считать, что возникла ошибка.
Пример - Метод доступа ориентирован на временные слоты.
Обмен сообщениями осуществляется в пределах постоянных циклов и заранее определенных слотов времени для каждого участника.
Необязательно: каждый участник должен отправлять свои данные в пределах данного ему слота времени, даже если не было изменений значения (это пример циклической коммуникации).
Для определения участника, который не совершил передачу в заданный для него слот времени, добавляется идентификатор источника.
Сообщения могут обладать уникальным идентификатором источника и/или получателя, который описывает логический адрес участника, относящегося к безопасности.
Приемник сообщений возвращает сообщение обратной связи источнику, чтобы подтвердить получение начального сообщения. Сообщение обратной связи должно быть обработано на коммуникационных уровнях безопасности.
Примечания
1 Некоторые спецификации полевых шин используют слова "эхо" (echo) и "подтверждение получения" (receipt) как синонимы.
2 Такое вернувшееся сообщение обратной связи может содержать, например, только короткое подтверждение или также с исходными данными, а также любую другую информацию, позволяющую источнику проверить правильность приема.
Прикладной процесс, связанный с безопасностью, не должен полагаться на методы обеспечения полноты данных, если они не были спроектированы с точки зрения функциональной безопасности. Таким образом, в сообщение добавляются избыточные данные, чтобы стало возможным обнаружение искаженных данных с помощью контроля избыточным кодом.
Примечание - Коммуникационные системы, применяющиеся для приложений, связанных с безопасностью, могут прибегать к методам, таким как криптография, для обеспечения полноты данных, как к альтернативе типичным методам, таким как CRC проверки.
В приложениях полевых шин, связанных с безопасностью, безопасно передаваемые данные могут отправляться дважды одним или двумя отдельными сообщениями, использующими идентичные или различающиеся меры полноты, независимые от нижележащей шины.
Примечание - Дополнительные избыточные модели коммуникаций, удовлетворяющих требованиям функциональной безопасности, приведены в приложении A.
Безопасно передаваемые данные дополнительно проходят перекрестную проверку на достоверность в полевой шине или в отдельном блоке источника или приемника соединения. Если были обнаружены различия, то это означает, что произошла ошибка в процессе передачи, в блоке обработки источника или блоке обработки приемника.
Если применяются избыточные способы связи, то предполагается, что обычный режим защиты использует подходящие меры (например, разнообразие).
Если данные, относящиеся к безопасности (SR), и данные, не относящиеся к безопасности (NSR), передаются через одну шину, то применяются разные системы обеспечения полноты данных или принципы кодирования (разные хеш-функции, например, разные полиномы и алгоритмы, генерирующие CRC), чтобы воспрепятствовать влиянию любых NSR сообщений на функцию безопасности SR приемника.
Примечание - Допустимо иметь дополнительную систему обеспечения полноты данных для SR сообщений и не иметь ни одной такой системы для NSR сообщений.
Можно провести связь между мерами безопасности, выделенными в 5.4, и набором возможных ошибок в 5.3. Эта связь продемонстрирована в таблице 1. Каждая из мер безопасности предоставляет защиту от одной или нескольких ошибок передачи данных. Должно быть продемонстрировано, что существует хотя бы одна соответствующая мера безопасности или комбинация мер безопасности для определенных возможных ошибок в соответствии с таблицей 1.
Таблица 1
к возможным ошибкам
Фактическая защита меры безопасности от ошибок зависит от конкретной реализации данной меры.
Примечание - Мера безопасности может быть внесена в соответствующую таблицу для заданного FSCP, только если данная мера вступает в силу до окончания гарантированного времени реакции функции безопасности полевой шины.
Даже когда сообщения поступают правильно (детерминировано), безопасно передаваемые данные по-прежнему могут быть искажены. Таким образом, обеспечение полноты данных является фундаментальным компонентом коммуникационного уровня безопасности, необходимым для достижения уровня полноты безопасности. В таких случаях должны применяться подходящие хеш-функции, такие как биты четности, циклический избыточный код (CRC), повторение сообщений и другие методы избыточности сообщений.
Коммуникационный канал не должен использовать ту же хеш-функцию, что и добавленный сверху коммуникационный уровень безопасности (см. также МЭК 62280-1), если для таких случаев не применены специальные меры. Безопасный код должен быть функционально независимым от передаваемого кода.
Примечание - Если CRC используется в качестве хеш-функции, то коммуникационный канал не должен использовать тот же полином CRC, что и добавленный сверху коммуникационный уровень безопасности.
Все эти методы предоставляют средства для обеспечения низкой интенсивности появления остаточных ошибок. Все меры обеспечения полноты данных должны реализовываться в добавленных сверху уровнях (коммуникационных уровнях безопасности) средств управления, спроектированных с расчетом на соответствие УПБ.
Поставщик может выбрать различные методов вычисления оценочных данных для механизмов обеспечения полноты данных сетей полевых шин. Результаты таких вычислений ведут либо к необходимости приложить больше усилий при проектировании аппаратных средств и программного обеспечения для обеспечения полноты, либо к необходимости приложить больше усилий при вычислениях и предоставлении доказательств безотказности всей системы управления.
Интенсивность остаточных ошибок вычисляется из вероятности остаточных ошибок добавленного сверху механизма обеспечения полноты (безопасно передаваемых) данных и скорости передачи безопасных сообщений. Для оценки дополнительно следует учитывать максимальное число приемников данных (m), допустимое для одной функции безопасности.
Показанное ниже уравнение (1) должно использоваться, чтобы вычислить интенсивность остаточных ошибок из RSL (Pe), если не применяется основная модель или если другой метод может быть более подходящим. Параметры уравнения определены в таблице 2.
Примечание - Данная формула предполагает циклическую передачу безопасных сообщений.
Таблица 2
интенсивности остаточных ошибок
Рисунок 6 демонстрирует применение при m = 4.
![]() 5.6.2 Интенсивность остаточных ошибок и УПБ
Коммуникационная система, удовлетворяющая требованиям функциональной безопасности, должна обеспечивать интенсивность остаточных ошибок, установленную в таблице 3.
Таблица 3
Как для систем, работающих в режиме с низкой частотой запросов, так и систем, работающих в режиме с высокой частотой запросов, должно быть задано время реакции функции безопасности, чтобы гарантировать необходимое число безопасных сообщений в секунду. Вычисление интенсивности ошибок основано на режиме с высокой частотой запросов и, таким образом, может всегда применяться и для режима с низкой частотой запросов.
Примечание - Оценка угроз защите и оценка рисков обычно необходимы для защиты применений, связанных с безопасностью, от преднамеренных атак или случайных изменений. Защищенность может быть достигнута установлением соответствующих политик безопасности и мер безопасности, таких как физические (например, механические, электронные) или организационные меры.
Когда приложению требуются электронные меры защиты, защищенность должна быть реализована в черном канале. Функция безопасности может быть реализована как внутри устройств, так и на внешних точках доступа. Некоторые требования защищенности подробно рассматриваются в комплексе МЭК 62443.
Примечание - Дополнительные конкретные для профиля требования могут также быть установлены в МЭК 61784-4 [10].
5.8.1 Электрическая безопасность
Электрическая безопасность является предварительным условием для коммуникационной системы, удовлетворяющей требованиям функциональной безопасности. Таким образом, все устройства, подключенные к такой коммуникационной системе, должны соответствовать требованиям соответствующим спецификациям МЭК для SELV/PELV (например, МЭК 61131-2).
Примечания
1 Требующиеся дополнения к руководству по установке (например, кабели, прокладка кабеля, экраны, заземление, выравнивание потенциалов) установлены в МЭК 61918 и МЭК 61784-5.
2 Требования для блоков питания (например, устойчивость к одиночным сбоям, использование раздельных блоков питания, SELV/PELV, специфические для страны ограничения по току и т.д.) установлены в МЭК 61918 и МЭК 61784-5.
3 Требования для стандартных устройств шины (например, оценка) специфичны для профилей коммуникаций, удовлетворяющих требованиям функциональной безопасности.
МЭК 61508 требует "повышения помехозащищенности", но не устанавливает, как этого можно достичь. В настоящем стандарте профили коммуникаций, удовлетворяющие требованиям функциональной безопасности, используют для этой цели повышенные уровни тестирования и соответствующие критерии качества работы, установленные в МЭК 61326-3-1. МЭК 61326-3-2 может использоваться, как исключение, если предполагаемое применение в точности подходит под область применения и предварительные условия МЭК 61326-3-2.
Примечание - Отдельные приложения могут требовать более высокий уровень, чем установленный в МЭК 61326-3-1, согласно спецификациям требований к безопасности (SRS).
Требования к установке оборудования, использующего коммуникационные технологии, установленные в настоящем стандарте, определены в МЭК 61918 и в частях МЭК 61784-5 для конкретных профилей, как и в любых других соответствующих дополнительных стандартах, требующихся для этих конкретных профилей.
Неподдерживаемые устройства, подключенные к шине, могут серьезно помешать выполнению работы и, таким образом, негативно сказаться на готовности (по причине ложных аварийных отключений, включая ложное срабатывание), приводя к отключению пользователем службы безопасности.
Поэтому настоятельно рекомендуется, чтобы все изделия, соединенные с полевой шиной в приложении, связанном с безопасностью (даже стандартные), предоставляли требующееся подтверждение соответствия связанному с ними протоколу полевой шины (например, декларацию изготовителя или подтверждение соответствия третьей стороны).
Примечание - Дополнительная информация может быть найдена в разделах настоящего стандарта, рассматривающих конкретные технологии, если это необходимо.
Согласно с МЭК 61508-2 поставщики устройства должны предоставлять руководство по безопасности. Описание минимума информации, включение в руководство которой требуется профилем, предоставлено в соответствующих частях специфичных для профиля.
Пользователи настоящего стандарта должны принять во внимание следующие ограничения во избежание недопонимания, неоправданных ожиданий или судебных исков по вопросам разработок и приложений, связанных с безопасностью.
Примечание - Их обсуждают, например, при обучении, на семинарах, симпозиумах и в процессе консультирования.
Использование установленных в настоящем стандарте коммуникационных технологий в устройстве не гарантирует, что все необходимые технические, организационные и нормативные требования устройства, используемого в приложении, связанном с безопасностью, были выполнены в соответствии с требованиями МЭК 61508.
Чтобы устройство, удовлетворяющее требованиям настоящего стандарта, было пригодно для использования в приложениях, связанных с безопасностью, должны соблюдаться надлежащие процессы менеджмента функциональной безопасности для всего жизненного цикла устройства, которые должны соответствовать стандартам безопасности и соответствующим законодательствам/нормам. Это должно быть оценено в соответствии с требованиями независимости и компетентности, описанными в МЭК 61508-1.
В контексте полноты безопасности аппаратных средств, наивысший уровень полноты безопасности, который может быть заявлен для функции безопасности, ограничен предельными значениями полноты безопасности аппаратных средств, которые достигаются способом 1H, описанным в МЭК 61508-2, основанным на концепциях отказоустойчивости аппаратных средств и доле безопасных отказов (реализующихся на уровне системы или подсистемы).
Изготовитель устройства, использующего коммуникационные технологии, определенные в настоящем стандарте, несет ответственность за правильную реализацию требований настоящего стандарта, правильность и полноту документации на устройство и информации.
Настоятельно рекомендуется, чтобы разработчики конкретного профиля выполняли надлежащие испытания на соответствие и проверки в соответствующей организации, компетентной в конкретной реализуемой технологии. Информация о тестовых лабораториях, проводящих тесты на соответствие и подтверждение соответствия в согласии с требованиями данного раздела, приведена в приложении B каждой индивидуальной части профиля.
Примечание - Эти требования и рекомендации включены, потому что неправильные реализации могут повлечь за собой серьезные телесные повреждения или гибель.
6 Семейство 1 коммуникационных профилей (Полевая шина FOUNDATIONTM). Профили для функциональной безопасности
Семейство 1 коммуникационных профилей (общеизвестное как полевые шины FoundationTM <2>) определяет коммуникационные профили, основанные на МЭК 61158-2 Тип 1, МЭК 61158-3-1, МЭК 61158-4-1, МЭК 61158-5-5, МЭК 61158-5-9, МЭК 61158-6-5 и МЭК 61158-6-9.
--------------------------------
<2> Полевые шины FOUNDATIONTM и FF-SISTM являются торговыми марками некоммерческой организации Fieldbus Foundation. Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований Foundation FieldbusTM или FF-SISTM. Использование торговых марок FOUNDATIONTM Fieldbus или FF-SISTM требует разрешения со стороны Fieldbus Foundation.
Базовые профили CP 1/1, CP 1/2 и CP 1/3 определены в МЭК 61784-1. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 1/1 (FF-SISTM) семейства 1 коммуникационных профилей (CPF 1) основан на базовом профиле CP 1/1, представленном в МЭК 61784-1, и спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-1.
Существуют приложения, требующие уровень полноты безопасности с первого по четвертый, как определено в МЭК 61508.
Примечание - Такие приложения, связанные с безопасностью, также называются инструментальными системами безопасности (SIS) (см. МЭК 61511 [9]).
Коммуникационный уровень безопасности FSCP 1/1, установленный в МЭК 61784-3-1, дает возможность использовать интеллектуальные устройства в системах, связанных с безопасностью, и тем самым расширяет возможности системы, позволяя системе соответствовать требованиям ее уровня полноты безопасности. Коммуникационный уровень безопасности, определенный в IEC 61784-3-1, применим только к CP 1/1, как описано в IEC 61784-1.
В МЭК 61784-3-1 не определены требования для инструментальных средств или функционала измерений внутреннего состояния устройств. Коммуникационный уровень безопасности гарантирует, что конфигурация, созданная при помощи инструментальных средств, загружается в устройства безопасности без негативного влияния протокола на уровень полноты безопасности. Область применения МЭК 61784-3-1 определена на рисунке 7.
![]() Сам по себе FSCP 1/1 не обеспечивает функциональную безопасность. Помимо регистрации интероперабельности протокола FSCP 1/1, поставщик также получит оценку функциональной безопасности для изделий, систем и программного обеспечения. Пользователю следует удостовериться в том, подходит ли все связанное с безопасностью оборудование для реализации функции безопасности в соответствии с МЭК 61508.
Дополнительная информация приведена в МЭК 61784-3-1.
Семейство 2 коммуникационных профилей (общеизвестное как CIPTM <3>) определяет коммуникационные профили, основанные на МЭК 61158-2 Тип 2, МЭК 61158-3-2, МЭК 61158-4-2, МЭК 61158-5-2 и МЭК 61158-6-2.
Базовые профили CP 2/1, CP 2/2 и CP 2/3 определены в МЭК 61784-1 и МЭК 61784-2. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 2/1 (CIP SafetyTM <3>) семейства 2 коммуникационных профилей (CPF 2) основан на базовых профилях CPF 2 из МЭК 61784-1 и МЭК 61784-2, а также спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-2.
--------------------------------
<3> CIPTM (Общий промышленный протокол) и CIP SafetyTM являются торговыми марками некоммерческой организации ODVA, Inc. Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований CIPTM или CIP SafetyTM. Использование торговых марок CIPTM или CIP SafetyTM требует разрешения со стороны ODVA.
FSCP 2/1 основан на модели CPF 2 отправителя/получателя. Объединение отправителей и получателей является важной частью взаимоотношения, которое обеспечивает высокий уровень полноты, необходимый для приложений, связанных с безопасностью.
Коммуникационный уровень безопасности профиля FSCP 2/1 устанавливается при помощи объекта Safety Validator (подтверждение соответствия требованиям безопасности). Данный объект отвечает за управление безопасными соединениями FSCP 2/1 и служит интерфейсом между прикладными объектами, связанными с безопасностью, и соединениями канального уровня, как это показано на рисунке 8. Объект Safety Validator обеспечивает полноту безопасно передаваемых данных.
![]() Полнота безопасно передаваемых данных обеспечивается следующим образом:
- отправитель связанного с безопасностью приложения использует экземпляр объекта Safety Validator на стороне клиента, чтобы выдать безопасно передаваемые данные и обеспечить временное согласование;
- клиент взаимодействует с отправителем данных канала передачи данных для передачи данных и с получателем данных канала передачи данных для получения сообщений согласования времени;
- отправитель связанного с безопасностью приложения использует экземпляр объекта Safety Validator на стороне сервера для получения и проверки данных;
- сервер взаимодействует с получателем данных канала передачи данных для получения данных и с отправителем данных канала передачи данных для передачи сообщений согласования времени.
FSCP 2/1 применяет концепцию черного канала. Отправители и получатели данных канала передачи данных не обладают никакими знаниями о содержании пакета безопасно передаваемых данных и не реализует никаких функций безопасности. Ответственность за высокий уровень полноты передачи и проверки безопасно передаваемых данных лежит на экземплярах объекта Safety Validator.
FSCP 2/1 использует следующие меры для обеспечения полноты обмена безопасных сообщений:
- временную метку;
- проверку подлинности соединения;
- обеспечение полноты данных;
- избыточность с перекрестной проверкой;
- различные системы обеспечения полноты данных.
Сообщения отправляются с временной меткой, которая позволяет получателю проверить "возраст" посылаемых данных. Идентификация кодируется в каждом сообщении, связанном с безопасностью, чтобы обеспечить использование сообщения правильным получателем. Все сообщения, связанные с безопасностью, используют уникальный CRC. Данные, связанные с безопасностью, отправляются с дополнительной информацией. При отправлении сообщений, связанных с безопасностью, используются разнообразные средства, чтобы стандартные сообщения CPF 2 не воспринимались как сообщения безопасности.
Дополнительная информация приведена в МЭК 61784-3-2.
8 Семейство 3 коммуникационных профилей (PROFIBUSTM, PROFINETTM). Профили для функциональной безопасности
Семейство 3 коммуникационных профилей (общеизвестное как PROFIBUSTM, PROFINETTM <4>) определяет коммуникационные профили, основанные на МЭК 61158-2 Тип 3, МЭК 61158-3-3, МЭК 61158-4-3, МЭК 61158-5-3, МЭК 61158-5-10, МЭК 61158-6-3, и МЭК 61158-6-10.
--------------------------------
<4> PROFIBUSTM, PROFINETTM и PROFIsafeTM являются торговыми марками некоммерческой организации PROFIBUS Nutzerorganisation e.V. (PNO). Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований PROFIBUSTM, PROFINETTM или PROFIsafeTM. Использование торговых марок PROFIBUSTM, PROFINETTM и PROFIsafeTM требует разрешения со стороны PNO.
Базовые профили CP 3/1 и CP 3/2 определены в МЭК 61784-1. CP 3/4, CP 3/5 и CP 3/6 определены в МЭК 61784-2. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 3/1 (PROFIBUSTM, PROFINETTM <5>) семейства 3 коммуникационных профилей (CPF 3) основан на базовых профилях CPF 3 из МЭК 61784-1 и МЭК 61784-2, а также на спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-3.
--------------------------------
<5> PROFIBUSTM, PROFINETTM и PROFIsafeTM являются торговыми марками некоммерческой организации PROFIBUS Nutzerorganisation e.V. (PNO). Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований PROFIBUSTM, PROFINETTM или PROFIsafeTM. Использование торговых марок PROFIBUSTM, PROFINETTM и PROFIsafeTM требует разрешения со стороны PNO.
FSCP 3/1 основан на циклическом обмене данным между контроллером (шиной) и связанными с ним (полевыми) устройствами, используя непосредственную коммуникационную связь (см. рисунок 9). Один контроллер может управлять любым набором стандартных устройств и устройств, связанных с безопасностью, соединенных с сетью. Также возможно разным контроллерам назначать задачи безопасности и стандартные задачи. Любые из так называемых ациклических коммуникаций между устройствами и контроллерами или диспетчерами, такими как программируемые устройства, предназначены для целей конфигурирования, параметризации, диагностики и поддержания работоспособности.
![]() для FSCP 3/1
Для реализации FSCP 3/1 были выбраны следующие четыре меры:
- (виртуальная) последовательная нумерация;
- контроль времени сторожевым таймером с уведомлением;
- кодовое имя для каждого коммуникационного отношения;
- проверка полноты данных циклическим избыточным кодом.
Для защиты от любого неправильного функционирования, вызванного элементами сети, хранящимися в сообщении, используется достаточно большой диапазон последовательной нумерации. Каждое устройство безопасности в качестве уведомления возвращает сообщение с PDU безопасности, даже если нет данных процесса. Для каждой непосредственной коммуникационной связи устанавливается отдельный сторожевой таймер как на стороне отправителя, так и на стороне получателя. Устанавливается уникальное кодовое имя на каждое коммуникационное отношение для проверки подлинности, которое кодируется в исходном значении сигнатуры CRC для циклически рассчитываемой и передаваемой сигнатуры CRC2 (см. рисунок 10).
![]() FSCP 3/1 обеспечивает два режима работы: режим V1 и режим V2. В то время как мер режима V1 достаточно для безопасной передачи данных на сетях CP 3/1 без расширений, более "щедрые свойства" Ethernet/CP 3/4 по CP 3/6, такие как более широкое пространство адресов и буферизация компонентов маршрутизатора, требуют некоторых расширений к протоколу FSCP 3/1, тем самым приводя к режиму V2. Режим V1 ограничивается протоколом CP 3/1, в то время как режим V2 требуется для протоколов с CP 3/4 по CP 3/6 и/или CP 3/1. МЭК 61784-3-3 подробно описывает только расширенный функционал так называемого режима V2. Безопасная коммуникация между компонентами PROFINET CBA (см. PC 3/3) еще не была определена. Обзор FSCP 3/1 в рамках архитектур CP 3/1 и CP 3/4 по CP 3/6 приведен на рисунке 11.
![]() Дополнительная информация приведена в МЭК 61784-3-3.
Семейство 6 коммуникационных профилей (общеизвестное как
<6>) определяет коммуникационные профили, основанные на МЭК 61158-2 Тип 8, МЭК 61158-3-8, МЭК 61158-4-8, МЭК 61158-5-8 и МЭК 61158-6-8.Базовые профили CP 6/1, CP 6/2, CP 6/3 определены в МЭК 61784-1. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 6/7 (INTERBUS SafetyTM <6>) семейства 6 коммуникационных профилей (CPF 6) основан на базовых профилях CPF 6 из МЭК 61784-1, а также на спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-6.
--------------------------------
<6>
и INTERBUS SafetyTM являются торговыми марками Phoenix Contact GmbH & Co. KG, управление торговыми марками передано некоммерческой организации INTERBUS Club. Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований и INTERBUS SafetyTM. Использование торговых марок и INTERBUS SafetyTM требует разрешения со стороны INTERBUS Club.Профили CP 6/1, CP 6/2 и CP 6/3 содержат необязательные службы, устанавливаемые идентификаторами профиля. Идентификаторы профиля, подходящие для CP 6/7, представлены в таблице 4.
Таблица 4
Спецификация уровня коммуникаций безопасности, данная в МЭК 61784-6, применима в полной мере.
FSCP 6/7 использует существующий тракт передачи для циклической передачи данных (для данных процесса). По сути это является концепций ведущий/ведомый с топологией "физическое кольцо" и логическими непосредственными связями между одним ведущим устройством и каждым из ведомых (см. рисунок 12). Данные передаются с помощью блока PDU (известного как суммарный кадр), из которого каждое из ведомых устройств извлекает свои выходные данные и вносит свои входные данные.
![]() - данные кадра; - данные пользователяКоммуникационный уровень безопасности FSCP 6/7 предоставляет следующие меры безопасности для реализации коммуникационного уровня безопасности;
- порядковый номер;
- временная метка;
- проверка подлинности соединения;
- проверка полноты безопасных данных циклическим избыточным кодом.
Нумерация последовательности использует диапазон от 001 до 111 без 000. Проверка подлинности соединения (информация отправителя/получателя) использует семь бит, поэтому с полевой шиной безопасности может быть интегрировано до 126 ведомых устройств. Безопасно передаваемые данные могут передаваться от ведущего устройства безопасности каждому ведомому устройству безопасности и от каждого ведомого устройства безопасности каждому ведущему устройству безопасности в рамках одного цикла данных. Отдельный сторожевой таймер, установленный на каждом выходе ведомого устройства безопасности, обеспечивает время реакции функции безопасности для каждой функции безопасности и может широко регулироваться. Сторожевой таймер можно настроить для каждого выходного канала безопасности выходного ведомого устройства безопасности.
Коммуникационный уровень безопасности профиля FSCP 6/7 может применяться для функций безопасности уровнем до УПБ 3. Поэтому полевая шина безопасности составляет максимум 1% всей PFH (средней частоты опасных отказов). Для полевой шины достигается значение
. Встроенный сторожевой таймер, обеспечивая время ожидания каждого выходного канала каждого выходного ведомого устройства безопасности, гарантирует время реакции функции безопасности. Время реакции функции безопасности включает:- время передачи данных по полевой шине от входного ведомого устройства безопасности ведущему устройству и от ведущего устройства выходному ведомому устройству безопасности, включая также возможные повторения PDU безопасности, возникающие по причине ошибок передачи данных;
- время обработки на каждом ведомом устройстве безопасности (входном и выходном) и время обработки в ПЭС (обычно используется безопасный ПЛК, на котором реализовано ведущее устройство);
- время торможения машины.
Если установленное время встроенного сторожевого таймера конкретного выходного канала выходного ведомого устройства безопасности превышено, то соответствующий выходной канал переводится в свое безопасное состояние, которое, как правило, является состоянием с отключенным питанием.
Структура PDU безопасности включает меры безопасности (порядковый номер, временную метку, проверку подлинности соединения, CRC) и безопасно передаваемые данные. Безопасно передаваемые данные и меры безопасности для каждого ведомого устройства безопасности будут интегрированы в суммарный кадр.
Дополнительная информация приведена в МЭК 61784-3-6.
Семейство 8 коммуникационных профилей (общеизвестное как CC-LinkTM <7>) определяет коммуникационные профили, основанные на МЭК 61158-2 Type 18, МЭК 61158-3-18, МЭК 61158-4-18, МЭК 61158-5-18 и МЭК 61158-6-18.
Базовые профили CP 8/1, CP 8/2, CP 8/3 определены в МЭК 61784-1. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 8/1 (CC-Link SafetyTM <7>) семейства 8 коммуникационных профилей (CPF 8) основан на базовых профилях CPF 8 из МЭК 61784-1, а также на спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-8.
--------------------------------
<7> CC-LinkTM и CC-Link SafetyTM являются торговыми марками некоммерческой организации CC-Link Partner Association. Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований CC-LinkTM и CC-Link SafetyTM. Использование торговых марок CC-LinkTM и CC-Link SafetyTM требует разрешения со стороны CC-Link Partner Association.
FSCP 8/1 является протоколом для передачи данных, связанных с безопасностью, таких как сигнал срочной остановки, между участниками в распределенной сети, используя технологию полевых шин, в соответствии с требованиями МЭК 61508 по функциональной безопасности. Данный протокол имеет различные применения, такие как управление процессом, автоматизация производства и машинное оборудование.
Протокол FSCP 8/1 спроектирован для поддержки УПБЗ (МЭК 61508) на основе CPF 8 при помощи дополнительно установленных механизмов, реализующих порядковый номер, время ожидания, проверку подлинности соединения, сообщения обратной связи, обеспечение полноты данных и различные меры безопасности, гарантирующие обеспечения полноты данных.
Возможности FSCP 8/1 предоставляются вместе с введением специальных прикладных сервисных элементов (SASE). Эти SASE элементы используются вместо соответствующих им прикладных сервисных элементов, как установлено в МЭК 61784-3-8. Но, так как они наследовались напрямую от своих родительских классов, определенных в CPF 8, эти SASE элементы устанавливают дополнения к CPF 8, требующиеся для функциональной безопасности, использующей метод черного канала.
Дополнительная информация приведена в МЭК 61784-3-8.
Семейство 12 коммуникационных профилей (общеизвестное как EtherCATTM <8>) определяет коммуникационные профили, основанные на МЭК 61158-2 Type 12, МЭК 61158-3-12, МЭК 61158-4-12, МЭК 61158-5-12 и МЭК 61158-6-12.
--------------------------------
<8> EtherCATTM и Safety-over-EtherCATTM являются торговыми марками Beckhoff, Verl. Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований EtherCATTM и Safety-over-EtherCATTM. Использование торговых марок EtherCATTM и Safety-over-EtherCATTM требует разрешения со стороны Beckhoff, Verl.
Базовые профили CP 12/1 и CP 12/2 определены в МЭК 61784-2. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 12/1 (Safety-over-EtherCATTM) семейства 12 коммуникационных профилей (CPF 12) основан на базовых профилях CPF 12 из МЭК 61784-2, а также на спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-12.
FSCP 12/1 описывает протокол для передачи безопасных данных до уровня УПБЗ между устройствами FSCP 12/1. PDU безопасности пересылаются подчиненной полевой шиной, на которую не распространяются требования обеспечения безопасности, так как она может считаться черным каналом. PDU безопасности, которыми обмениваются два партнера по коммуникации, воспринимаются подчиненной полевой шиной как данные процесса, которыми обмениваются циклически.
FSCP 12/1 использует уникальную связь ведущий/ведомый между ведущим и ведомым устройствами FSoE, которая называется соединение FSoE (см. рисунок 13). В соединении FSoE каждое устройство, как только получает новое сообщение от устройства-партнера, возвращает только свое собственное новое сообщение. Весь путь передачи между ведомым устройством FSoE и ведущим устройством FSoE контролируется отдельными сторожевыми таймерами, установленными на обоих устройствах в каждом цикле FSoE.
![]() Ведущее устройство FSoE может обрабатывать более одного соединения FSoE для поддержки нескольких ведомых устройств FSoE.
Полнота передачи безопасных данных обеспечивается при помощи:
- номера сеанса для обнаружения буферизации полной последовательности загрузки;
- порядкового номера для обнаружения обмена, повторения, появления или потери целого сообщения;
- уникальной идентификации соединения для безопасного обнаружения неправильно маршрутизированного сообщения из-за уникальной адресной связи;
- контроля сторожевым устройством для безопасного обнаружения недопустимых задержек в коммуникационном пути;
- проверки на полноту данных циклическим избыточным кодом для обнаружения искажения сообщений от источника приемнику.
Смены состояний инициируются ведущим устройством FSoE и подтверждаются ведомым устройством FSoE. Конечный автомат FSoE также включает обмен информацией и ее проверку для коммуникационной связи.
Дополнительная информация предоставлена в МЭК 61784-3-12.
12 Семейство 13 коммуникационных профилей (Ethernet POWERLINKTM). Профили для функциональной безопасности.
Семейство 13 коммуникационных профилей (общеизвестное как Ethernet POWERLINK <9>) определяет коммуникационные профили, основанные на МЭК 61158-3-13, МЭК 61158-4-13, МЭК 61158-5-13 и МЭК 61158-6-13.
Базовый профиль CP 13/1 определен в МЭК 61784-2. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 13/1 (Ethernet POWERLINK safety <9>) семейства 13 коммуникационных профилей (CPF 13) основан на базовых профилях CPF 13, представленных в МЭК 61784-2, и спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-13.
--------------------------------
<9> Ethernet POWERLINK and Ethernet POWERLINK являются торговыми марками некоммерческой организации Ethernet POWERLINK Standardization Group (EPSG). Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований Ethernet POWERLINK and Ethernet POWERLINK. Использование торговых марок Ethernet POWERLINK и Ethernet POWERLINK требует разрешения со стороны Ethernet POWERLINK Standardization Group (EPSG).
Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 13/1 спроектирован с целью обеспечения коммуникаций на полевой шине для удовлетворяющих требованиям функциональной безопасности применений в микросекундном диапазоне.
Службы и протокол FSCP 13/1 определяют передачу безопасных данных между устройствами безопасности. Технология протокола FSCP 13/1 спроектирована для реализации функции безопасности с УПБ 3 в соответствии с МЭК 61508.
Определены следующие службы:
- конфигурация сети;
- управление сетью (запуск, оперативная диагностика);
- обмен произвольными данными и
- обмен синхронизированными данными.
Передача синхронизированных данных между устройствами безопасности использует модель "издатель-подписчик" (см. рисунок 14), в то время как передача произвольных данных использует модель "клиент-сервер" (см. рисунок 15).
![]() ![]() Дополнительная информация представлена в МЭК 61784-3-13.
Семейство 14 коммуникационных профилей (общеизвестное как
Базовые профили CP 14/1 и CP 14/2 определены в МЭК 61784-2. Коммуникационный профиль, удовлетворяющий требованиям функциональной безопасности, FSCP 14/1 (
<10>) семейства 14 коммуникационных профилей (CPF 14), основан на базовых профилях CPF 14, представленных в МЭК 61784-2, и спецификациях коммуникационного уровня безопасности, определенных в МЭК 61784-3-14.--------------------------------
<10>
являются торговыми марками некоммерческой организации Zhejiang Sci&Tech Group Co. Ltd. China. Данная информация приведена для удобства использования данного международного стандарта и не означает, что МЭК поддерживает мнения обладателя торговой марки или его продукцию. Соответствие этому стандарту не требует использования наименований . Использование торговых марок требует разрешения со стороны Zhejiang Sci&Tech Group Co. Ltd. China.EPASafety описывает спецификацию безопасной коммуникации, использующуюся для соединения полевых устройств безопасности и контроллеров в EPA системах. Это дополнительная технология, основанная на протоколе EPA, установленном в МЭК 61158 и МЭК 61784-2, для снижения вероятности отказа или ошибки в передаче данных между безопасными передатчиками, исполнительными устройствами и полевыми контроллерами до уровня, установленного соответствующими стандартами или ниже.
Коммуникации EPA основаны на принципе черного канала, как это показано на рисунке 16. Черный канал включает в себя устройства, не относящиеся к безопасности, такие как провода, волоконно-оптические линии связи, повторитель, потенциальный барьер, блоки питания, специализированные интегральные схемы (ASIC), коммуникационный стек, мост EPA, интерфейс. Коммуникационный стек включает в себя следующие уровни: физический, канала данных, сети (IP), транспортный (UDP) и прикладной уровень.
![]() Во время передачи данных в черном канале могут возникать ошибки и сбои по следующим причинам:
- случайный сбой;
- отказ/сбой стандартных аппаратных средств;
- отказ системы, вызванный стандартными компонентами аппаратных средств или программного обеспечения.
В системах EPASafety приложения безопасности и стандартные приложения одновременно пользуются одним каналом передачи данных. Функции безопасной передачи данных включает в себя все меры для того, чтобы детерминировано обнаруживать все перечисленные выше отказы/опасности, которые может пропустить стандартная система передачи данных, или же для того, чтобы обеспечить вероятность остаточных ошибок в определенных пределах.
Дополнительная информация приведена в МЭК 61784-3-14.
(справочное)
ФУНКЦИОНАЛЬНОЙ БЕЗОПАСНОСТИ
A.1 Общие положения
Настоящее приложение рассматривает различные модели структуры реализации устройств полевых шин безопасности. Данные модели предоставляют разные механизмы обнаружения сбоев. Модели, показанные ниже, предназначены только для того, чтобы проиллюстрировать возможные структуры реализации. МЭК 61508 следует использовать для проектирования системы в целом.
Далее приведены некоторые примеры, но могут применяться и другие модели.
A.2 Модель A
Модель A, показанная на рисунке A.1, служит базовой моделью для других моделей. Только один канал подсоединен к шине.
![]() Данные с обоих коммуникационных уровней безопасности проходят проверку безопасности и перекрестную проверку. Оба коммуникационных уровня безопасности принимают участие в формировании сообщения. Если перекрестная проверка показывает отклонение, то предпринимается соответствующее действие для поддержания безопасности.
Примечание - Реализация может быть выполнена, используя разнообразие аппаратных средств и/или программного обеспечения.
Модель B на рисунке A.2 представляет систему, в которой все коммуникационные уровни безопасности, уровни передачи данных и средства передачи данных продублированы.
![]() Сообщения с обоих коммуникационных каналов безопасности проходят проверку безопасности и перекрестную проверку. Если перекрестная проверка показывает отклонение, то предпринимается соответствующее действие для поддержания безопасности.
Примечание - Уровни передачи данных и средства передачи данных могут быть разных типов.
A.4 Модель C
Модель C на рисунке A.3 описывает избыточный подход, подобный модели B. Данная модель использует только одно средство передачи данных.
![]() Сообщения с обоих коммуникационных каналов безопасности проходят проверку безопасности и перекрестную проверку. Если перекрестная проверка показывает отклонение, то предпринимается соответствующее действие для поддержания безопасности.
A.5 Модель D
Модель D на рисунке A.4 представляет систему с двойным коммуникационным уровнем безопасности, в то время как уровни передачи данных существуют только в одном экземпляре. Оба коммуникационных уровня безопасности обращаются к уровням передачи независимо друг от друга. Безопасно передаваемые данные могут передаваться одним или двумя сообщениями.
![]() Сообщения с обоих коммуникационных уровней безопасности проходят проверку безопасности и перекрестную проверку. Если перекрестная проверка показывает отклонение, то предпринимается соответствующее действие для поддержания безопасности.
(справочное)
С ПРОВЕРКОЙ ОШИБОК, ОСНОВАННОЙ НА CRC
B.1 Обзор
Настоящее приложение описывает модель, созданную для сопоставления методов, которые уже применялись учреждениями, занимающимися оценкой.
Примечание - Рассмотренные в данном разделе аспекты не охватывают всех возможных отказов и ошибок системы передачи данных черного канала. Дополнительные требования приведены в МЭК 62280-1:2002, раздел 7.
B.2 Модель канала для вычислений
Модель, показанная на рисунке B.1, применяется для вычисления/оценки (на первом шаге) вероятности возникновения искаженных бит внутри коммуникационного уровня безопасности. Данный подраздел не затрагивает вопрос возникновения конкретных ошибок внутри черного канала.
![]() Модель предполагает, что и черный канал, и коммуникационный уровень безопасности используют независимые механизмы обнаружения ошибок. Если механизм обнаружения ошибок черного канала не срабатывает, то для определения необходимой интенсивности возникновения остаточных ошибок должно быть достаточно механизма обнаружения ошибок коммуникационного уровня безопасности. Функционирующий в пределах черного канала механизм обнаружения ошибок отфильтровывает определенные виды битовых ошибок, поэтому механизм обнаружения ошибок коммуникационного уровня безопасности должен учитывать определенную модель этих ошибок. Следующие базовые формулы могут использоваться для упрощенной оценки интенсивностей остаточных ошибок или служить основной для других более сложных методов.
Двоичный канал называется симметричным каналом, когда вероятности P искажения битового элемента в обоих направлениях равны:
![]() Как правило, безопасно передаваемые данные передаются блоками определенной длины n. В таком случае вероятность возникновения ошибки для числа k искаженных бит (в блоке длиной n) может быть вычислена по формуле
. (B.1)Если содержимое блока содержит фиктивный код для обнаружения видов ошибок до уровня d - 1, как это показано на рисунке B.4, с расстоянием Хемминга d, то верхний предел вероятности возникновения остаточных ошибок Rwc(Pe) может быть вычислен по формуле
Примечание - Подобное кодирование в реальности не используется, поэтому называется "фиктивным".
Тем не менее в этой упрощенной формуле не учитывается, что даже простой бит четности (расстояние Хемминга d = 2) позволяет обнаружить больше типов ошибок, чем просто в одном бите. При точном вычислении, если больше нет доступных методов или аппроксимаций, должна использоваться сумма всех индивидуальных не обнаруживаемых типов ошибок.
B.3 Проверка циклическим избыточным кодом
B.3.1 Общие положения
Интенсивность возникновения остаточных ошибок может быть рассчитана на основе метода обнаружения ошибок с применением механизма CRC для двоичного симметричного канала при помощи формулы (B.3) (вероятность возникновения остаточной ошибки для полиномов CRC).
где Ai - коэффициент распределения кода (определяемый либо компьютерной симуляцией, либо математическим анализом);
n - число бит в блоке, включая сигнатуру CRC;
Pe - вероятность битовой ошибки.
Анализ метода проверки циклическим избыточным кодом (CRC) показал, что для определенного класса так называемых образующих полиномов CRC в формуле для аппроксимации применим весовой коэффициент 2-r [см. формулу (B.4), описывающую аппроксимацию вероятности возникновения остаточной ошибки для полиномов CRC].
Функция (кривая) данной аппроксимации (см. формулу B.4) может дать меньшие (лучшие) значения вероятности возникновения остаточных ошибок, чем точные вычисления. Для высокой вероятности возникновения битовых ошибок (значение, близкое к 0,5) наихудшим значением будет 2-r.
Значение r - это число бит CRC, добавленных к сообщению в качестве CRC сигнатуры для обнаружения ошибок, как это показано на рисунке B.3.
![]() и биты CRC (избыточный код)
![]() Обозначения:
n - длина блока;
d - расстояние Хемминга;
dmin - минимальное расстояние Хемминга;
m - длина сообщения
Как правило, при помощи механизма CRC можно получить лучшую вероятность остаточной ошибки чем, если использовать блок меньшей длины n. Таким образом, для образующего полинома CRC существует зависимость между длиной блока n и минимальным расстоянием Хемминга dmin (см. таблицу B.1).
Таблица B.1
Образующие полиномы CRC характеризуются кривой функции вероятности остаточной ошибки, монотонно растущей над кривой вероятности возникновения битовой ошибки. Рисунок B.5 иллюстрирует разницу между образующими и не образующими полиномами CRC. Настоятельно рекомендуется использовать только такие образующие многочлены CRC для упрощения процесса подтверждения достаточной интенсивности возникновения остаточных ошибок. Науке известно несколько методов вычисления подобных функций, например [30], [36] и [37]. Является полином образующим или нет, необходимо проверить для всех предполагаемых размеров блоков безопасности (см. таблицу B.1). Необразующие полиномы могут демонстрировать лучшую вероятность возникновения ошибки при высокой вероятности возникновения битовой ошибки (2-r), чем при меньшей вероятности возникновения битовой ошибки (> 2-r). При использовании необразующих полиномов CRC, следует использовать наихудшее значение вероятности возникновения остаточной ошибки (> 2-r), в то время как для образующих полиномов при оценке вероятности возникновения остаточной ошибки достаточно значения 2-r.
![]() В некоторых случаях конкретная функция (кривая) выбранного образующего полинома CRC можно обеспечить меньшие (лучшие) значения вероятности возникновения остаточных ошибок вплоть до требующегося предела вероятности возникновения битовых ошибок, равного 10-2. В таком случае настоятельно рекомендуется использовать наихудшие значения 2-r или > 2-r соответственно, так как только сообщения с ошибками старших бит (не равно распределенные битовые ошибки) могут достичь коммуникационного уровня безопасности.
Угол наклона является мерой минимального расстояния Хемминга образующего полинома CRC и размера блока.
Кодирование CRC предоставляет хорошую защиту от электромагнитных помех. Любая ошибка в линии передачи меньшая или равная в битах сигнатуре CRC будет обнаружена.
(справочное)
СТРУКТУРА СТАНДАРТОВ, СВЯЗАННЫХ С КОНКРЕТНЫМИ ТЕХНОЛОГИЯМИ
Все связанные с конкретными технологиями части настоящего стандарта пронумерованы в соответствии с их CPF номером в МЭК 61784-1 или МЭК 61784-2.
Пример - Связанная с конкретной технологией часть стандарта, содержащая спецификации профилей коммуникации семейства CPF 33, удовлетворяющих требованиям функциональной безопасности, имеет номер МЭК 61784-3-33.
Все такие части обладают одной общей структурой для упрощения сравнения разных технологий. Данная структура представлена в таблице C.1.
Таблица C.1
с конкретной технологией
(справочное)
РУКОВОДСТВО ПО ОЦЕНКЕ
D.1 Обзор
Данное руководство предназначено для оценки и испытания коммуникационных систем на соответствие задачам передачи сообщений, связанных с безопасностью. Обмен данными безопасности может осуществляться между различными блоками обработки системы обеспечения безопасности и/или между интеллектуальными датчиками/исполнительными устройствами безопасности и блоками обработки системы обеспечения безопасности.
Настоятельно рекомендуется использовать это руководство для оценки определенного коммуникационного профиля безопасности или коммуникационной системы безопасности так же, как и для устройств, связанных с безопасностью, использующих эти профили.
В документации, предоставленной для испытаний и оценки, должны быть установлены точные условия работы в соответствии с 5.8.2. Ни при каких условиях не допускаются отклонения от этих ограничений.
Если коммуникационная система безопасности является составной частью устройства, связанного с безопасностью, для которого существует стандарт на изделие (например, МЭК 61496-1 [5]), то это изделие и связанные с ним компоненты безопасной коммуникации должны соответствовать требованиям в той степени, в которой они определены в области применения соответствующего стандарта или в которой они определены в конкретном коммуникационном профиле безопасности в серии стандартов МЭК 61784-3.
D.2 Типы каналов
D.2.1 Общие положения
Данный подраздел определяет две общие концепции безопасной коммуникации, то есть методы черного и белого каналов. Данное руководство охватывает обе концепции безопасных коммуникаций.
D.2.2 Черный канал
В соответствии с определением 3.1.1.3 для типа безопасной коммуникации черный канал требуется только доказательство выполнения проектирования и подтверждения соответствия для его коммуникационного уровня безопасности (SCL) в соответствии с МЭК 61508. Проектировщик устройства безопасности может воспользоваться заранее оцененным и принятым компонентом аппаратных средств или программного обеспечения, который выполняет функции конкретного SCL. Если проектировщик реализует данный компонент так, как его предусмотрено реализовывать, то в соответствии с МЭК 61508 оценку соответствия безопасности для данного компонента можно опустить. Таким образом, все усилия могут ограничиваться оценкой, связанной с безопасностью технологии устройства и правильной реализацией компонента SCL.
Оценка соответствия. Проверка документации и реализации в системе, как было определено; подтверждение соответствия и верификация вычислений, предоставленных изготовителем; верификация параметров, необходимых для этих вычислений.
D.2.3 Белый канал
В соответствии с определением 3.1.1.44 для безопасной коммуникации требуется белый канал, чтобы все соответствующие компоненты аппаратных средств и программного обеспечения были спроектированы, реализованы и для них было выполнено подтверждение соответствия согласно МЭК 61508. В связи с большим количеством возможных решений данное руководство предоставляет помощь только для определенных аспектов обеспечения полноты данных. Дальнейшая информация приведена в МЭК 62280-1.
Как правило, индивидуальные методы белого канала могут быть оценены при помощи одной из моделей, описанных в приложении A.
D.3 Полнота данных для методов белого канала
D.3.1 Общие положения
Для анализа полноты данных можно идентифицировать два класса белого канала, описанных в D.3.2 и D.3.3 соответственно.
В данном методе каждый канал системы коммуникационных шин не предполагается безопасным. Уровни протоколов избыточны и отправляются два сообщения. Таким образом, меры обеспечения полноты данных системы коммуникационных шин используются в полной мере. Достаточное обнаружение ошибок не возможно в случае, если один из каналов отказывает. Вследствие их архитектуры некоторые известные системы коммуникационных шин дают возможность другим участникам сети проверять каждое сообщение и за счет только этого могут обнаружить большинство возможностей возникновения ошибок.
Примечания
1 Модели B и C могут быть реализованы, как решения для белого, так и для черного каналов.
2 Формулы данного подраздела могут также применяться для систем черного канала.
Следующий метод основан на концепции "избыточности с перекрестной проверкой", описанной в 5.4.8. Это означает, что в случае двукратной передачи безопасного сообщения и побитового сравнения в приемнике сообщения, предпосылкой необнаруженной ошибки будет то, что оба сообщения одинаково искажены. При помощи модели BSC, вероятность остаточной ошибки может быть вычислена по принципам, описанным в приложении B. Вероятность определенной комбинации битовых ошибок в каждом сообщении в данном случае такая же, поэтому выражение возводится в квадрат. Возможности возникновения комбинаций битовых ошибок соответствуют вероятностям возникновения этих ошибок в одиночном сообщении (биноминальные коэффициенты).
Примечание - Протоколы FSCP должны настроить индивидуальные меры таким образом, чтобы был достигнут максимум независимости. В противном случае необходимо использовать более сложные формулы, учитывающие зависимость.
Если предполагается осуществлять обеспечение полноты данных при помощи сигнатуры CRC, то считается эффективным тот же коэффициент 2-r (см. приложение B), а при помощи формулы (D.1) можно получить оценку вероятности возникновения остаточной ошибки.
Для полной оценки вероятности возникновения остаточных ошибок для белого канала требуется анализ, проведенный в соответствии с D.3.3, а также расчет по формуле (D.2). МЭК 62280-1 следует учитывать настолько, насколько настоящий стандарт применим.
Вычисление
осуществляется по правилам, описанным в 5.6.1 [формула (1)].Полная оценка соответствия требованиям безопасности должна быть выполнена в соответствии с МЭК 61508 (например, учитывая и используя анализ видов и последствий отказов, долю безопасных отказов, ошибки по общим причинам).
Оценка соответствия. Проверка документации и реализации в системе, как было специфицировано; подтверждение соответствия и верификация вычислений, предоставленных изготовителем; верификация параметров, необходимых для этих вычислений.
Для достижения требующегося УПБ данный метод основан на мерах обнаружения ошибок в существующих каналах передачи данных на шинах и дополняет их мерами, реализующимися в добавленном сверху коммуникационном уровне безопасности.
В данном методе в связи с угрозой безопасности из-за отказов в схемах протокола шины необходимо учитывать отказоустойчивость аппаратных средств и, таким образом, ожидаемый их срок службы.
В данном случае анализ Маркова может быть обусловлен тремя фундаментальными возможными проблемами передачи данных (см. рисунок D.1) в соответствии с МЭК 62280-1:
- не обнаруживаемые сбои сообщений в результате отказа аппаратных средств на уровнях передачи данных, которые приводят к распространению искаженных сообщений (RHW);
- сбои в сообщениях с не обнаруживаемыми битовыми ошибками, вызванными электромагнитными помехами (ЭМП), которые происходят в процессе нормальной работы (REMC);
- не обнаруживаемые сбои сообщений в результате отказов в соответствующей части, проверяемой шины в канале передачи данных (RTC).
![]() Вероятность возникновения остаточных ошибок RAD в системе определяется суммой индивидуальных вероятностей [формула (D.2)]. Вычисление
выполняется в соответствии с 5.6.1, зная значение вероятности возникновения остаточных ошибок:Полная оценка соответствия требованиям безопасности должна быть выполнена в соответствии с МЭК 61508 (например, учитывая и используя анализ видов и последствий отказов, долю безопасных отказов, ошибки по общим причинам). МЭК 62280-1 должен быть рассмотрен там, где он применим.
Оценка соответствия. Проверка документации и реализации в системе, как было специфицировано; подтверждение соответствия и верификация вычислений, предоставленных изготовителем; верификация параметров, необходимых для этих вычислений.
D.4 Верификация мер безопасности
D.4.1 Общие положения
Данная часть руководства по оценке устанавливает требования для верификации определенного коммуникационного профиля безопасности.
D.4.2 Реализация
Для безопасной передачи сообщений необходимо, чтобы сообщения генерировались безопасным образом (в соответствии с требующимся УПБ). Средство передачи (например, линия шины, включая интерфейс ASIC) само по себе не считается безопасным. Ответственность за меры обеспечения безопасности всецело возлагается на блоки обработки источника и приемника сообщений. Это касается решений черного и белого каналов.
Оценка соответствия. Требования МЭК 61508 или дополнительных стандартов, таких как МЭК 61784-3 должны быть учтены и проверены. Эти требования выходят за рамки области применения данного руководства по оценке и определены нормативно.
D.4.3 Принцип "срабатывание защиты при отключении питания"
Механизм временного ожидания (например, сторожевой таймер) должен применяться во всех случаях.
Оценка соответствия. См. 5.4.4.
D.4.4 Безопасное состояние
В приемнике должен быть установлен механизм обнаружения ошибок и реакции на их возникновение, на котором лежит ответственность за обеспечение связанных с безопасностью действий по достижению безопасного состояния в течение времени невосприимчивости к сбоям.
Оценка соответствия. Проверка документации и реализации; измерение времени реакции устройства безопасности, использующего безопасную передачу данных, при работе системы в наихудших условиях (например, в присутствии ошибок или отказов).
D.4.5 Ошибки передачи данных
Если возникают ошибки, описанные в 5.3, то должна инициироваться определенная реакция на сбой (например, запрос остановки работы).
Оценка соответствия. Проверка документации, реализации и вычислений, если необходимо, а также функциональный тест; расширенные функциональные тесты по принципам, описанным в МЭК 61508.
D.4.6 Время безопасности реакции и время безопасности отклика
Максимальное время реакции функции безопасности, установленное изготовителем, и время, требующееся для завершения связанного с безопасностью действия, не должны быть превышены даже при наличии ошибок и отказов.
Примечание - В некоторых системах шин, интенсивность передачи данных и реакция или отклик зависят от числа участников передачи данных. Если интенсивность передачи данных и реакция или отклик связаны с безопасностью, то может потребоваться снижение числа участников.
Оценка соответствия. Проверка документации и реализации; измерение времени реакции и/или отклика при работе определенной системы в наихудших условиях. Изготовитель или коммуникационный профиль безопасности должны предоставлять определения числа и распределения во времени ошибок, которые необходимо учесть.
D.4.7 Комбинация мер
Для передачи связанных с безопасностью сообщений через системы шин должна быть применена комбинация мер, собранная из мер, приведенных в 5.4, таким образом, чтобы каждая ошибка, описанная в 5.3, была обнаружена в течение времени невосприимчивости к сбоям. Таблица 1 помогает в выборе индивидуальных мер.
Оценка соответствия. Все используемые технические меры должны быть верифицированы на полноту в соответствии с таблицей 1. Реализация мер должна осуществляться в соответствии с требующимся УПБ.
D.4.8 Отсутствие помех
Должно быть доказано, что участники коммуникации, не относящиеся к безопасности, не мешают участникам, связанным с безопасностью.
Оценка соответствия. Проверка документации и реализации должна включать конкретные функциональные тесты, в том числе тесты, например, учитывающие при симуляции персональный компьютер (PC), такие как тестирование нагрузки линий связи или проверка смены адресов при изменении входных данных.
D.4.9 Дополнительные причины сбоев (белый канал)
В дополнение к уже описанным методам, использующим модель BSC для оценки вероятности остаточных ошибок, необходимо учитывать и управлять другими причинами сбоев. Подробности приведены в МЭК 62280-1 или [29].
Оценка соответствия. Все применяющиеся технические меры должны быть проверены на соответствие требованиям, описанным в МЭК 62280-1.
D.4.10 Эталонные испытательные стенды и условия эксплуатации
Все части коммуникационной системы безопасности должны испытываться вместе настолько, насколько это представляется возможным. В противном случае части коммуникационной системы безопасности проходят испытания по отдельности. Во втором случае, эталонные системы (испытательные стенды) и/или симуляторы должны быть созданы для определенного коммуникационного профиля безопасности и реализованы при помощи определенного набора разных устройств, полученных по возможности от разных поставщиков.
Испытательный стенд должен реализовывать наихудшие условия, например, по длине соединения или числу устройств. Сигналы, требующиеся для функции безопасности, должны моделироваться или формироваться другим способом.
Соответствующие режимы работы, такие как циклический обмен данными значений процесса или ациклический обмен данными параметризации, должны быть определены для использования во время испытаний.
Оценка соответствия. Испытание и проверки в соответствии с определениями проверяемого протокола FSCP или спецификациями изготовителя испытуемого оборудования (EUT).
D.4.11 Тестер соответствия параметрам
Соответствие определенному протоколу FSCP должно проверяться тестером соответствия профиля, определенным и предусмотренным отдельным протоколом FSCP.
Примечание - Тестирование на соответствие включает в себя как позитивные, так и негативные тесты.
Оценка соответствия. Испытание и проверки в соответствии с определениями проверяемого протокола FSCP.
(справочное)
НАЦИОНАЛЬНЫМ СТАНДАРТАМ
Таблица ДА.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/34/gost_16318.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||