Гост 27.310-95. надежность в технике. анализ видов, последствий и критичности отказов. основные положения
ГОСТ 27.310-95
УДК
62-192.001.4:006.354
Группа Т51
МЕЖГОСУДАРСТВЕННЫЙ
СТАНДАРТ
Надежность
в технике
АНАЛИЗ
ВИДОВ, ПОСЛЕДСТВИЙ И КРИТИЧНОСТИ ОТКАЗОВ
Основные
положения
Dependability
in technics.
Failure
mode, effects and criticality analisys. Basic principles
ОКС
21.020
ОКСТУ
0027
Дата введения
1997-01-01
Предисловие
1 РАЗРАБОТАН МТК
119 «Надежность в технике»
ВНЕСЕН
Госстандартом России
2 ПРИНЯТ
Межгосударственным Советом по стандартизации, метрологии и
сертификации (протокол № 7-95 от 26 апреля 1995 г.)
За принятие
проголосовали:
3 Стандарт
соответствует международному стандарту МЭК 812(1985) в части
определений, общих положений и методов анализа
4 Постановлением
Комитета Российской Федерации по стандартизации, метрологии и
сертификации от 26 июня 1996 г. № 429 межгосударственный стандарт
ГОСТ 27.310-95 введен в действие непосредственно в качестве
государственного стандарта Российской Федерации 1 января 1997 г.
5 ВВЕДЕН ВПЕРВЫЕ
1 ОБЛАСТЬ
ПРИМЕНЕНИЯ
Настоящий
стандарт устанавливает порядок проведения и общие методические
принципы анализа видов, последствий и критичности отказов (АВПКО)
технических объектов всех видов.
Стандарт
применяют при разработке и производстве технических объектов, для
которых соответствующими документами (стандартами, техническими
заданиями, контрактом, договором, программой обеспечения надежности и
др.) признано необходимым проведение АВПКО.
2 НОРМАТИВНЫЕ
ССЫЛКИ
В настоящем
стандарте использованы ссылки на следующие стандарты:
ГОСТ 27.002-89
Надежность в технике. Основные понятия. Термины и определения
ГОСТ 27.301-95
Надежность в технике. Расчет надежности. Основные положения
3
ОПРЕДЕЛЕНИЯ
В настоящем
стандарте использованы термины, относящиеся к основным понятиям в
области надежности технических объектов, определения которых
установлены ГОСТ 27.002. В дополнение к ним в стандарте применены
следующие термины, относящиеся к АВПКО:
3.1 Элемент —
составная часть технического объекта, рассматриваемая при проведении
анализа как единое целое, не подлежащее дальнейшему разукрупнению.
3.2 Система —
совокупность элементов, объединенных конструкционно и/или
функционально для выполнения некоторых требуемых функций.
3.3 Вид отказа —
совокупность возможных или наблюдаемых отказов элемента и/или
системы, объединенных в некоторую классификационную группу по
общности одного или нескольких признаков (причины, механизм
возникновения, внешние проявления и другие признаки, кроме
последствий отказа).
3.4 Тяжесть
последствий отказа — качественная или количественная оценка
вероятного (наблюдаемого) ущерба от отказа элемента и/или системы.
3.5 Категория
тяжести последствий отказов — классификационная группа отказов по
тяжести их последствий, характеризуемая определенным, установленным
до проведения анализа сочетанием качественных и/или количественных
учитываемых составляющих ожидаемого (вероятного) отказа или
нанесенного отказом ущерба.
3.6 Критический
отказ — отказ системы или ее элемента, тяжесть последствий которого в
пределах данного анализа признана недопустимой и требует принятия
специальных мер по снижению вероятности данного отказа и/или
возможного ущерба, связанного с его возникновением.
3.7 Критичный
элемент — элемент системы, отказ которого может быть критическим.
Примечание — В
процессе АВПКО конкретного изделия могут быть установлены иные
признаки для отнесения элементов к категории критичных, например
критичным может быть элемент, отказ которого безусловно ведет к
полному отказу системы, независимо от тяжести его последствий.
3.8 Критичный
технологический процесс — технологический процесс (ТП), применяемый
при изготовлении и/или монтаже системы или ее элементов, нарушение
параметров которого или вносимые в ходе которого дефекты могут быть
причиной критического отказа.
Примечание — При
АВПКО конкретного изделия могут быть установлены иные признаки
критичности ТП, например критичным может быть признан техпроцесс,
влияние которого на надежность системы или ее элементов неизвестно
или недостаточно изучено.
3.9 Показатель
критичности отказа — количественная характеристика критичности
отказа, учитывающая его вероятность за время эксплуатации и тяжесть
возможных последствий.
3.10 Анализ
видов и последствий отказов (АВПО) — формализованная, контролируемая
процедура качественного анализа проекта, технологии изготовления,
правил эксплуатации и хранения, системы технического обслуживания и
ремонта изделия, заключающаяся в выделении на некотором уровне
разукрупнения его структуры возможных (наблюдаемых) отказов разного
вида, в прослеживании причинно-следственных связей, обуславливающих
их возникновение, и возможных (наблюдаемых) последствий этих отказов
на данном и вышестоящих уровнях, а также — в качественной оценке и
ранжировании отказов по тяжести их последствий.
3.11 Анализ
видов, последствий и критичности отказов (АВПКО) — процедура АВПО,
дополненная оценками показателей критичности анализируемых отказов.
3.12 Технический
объект (объект)![]()
— любое изделие (элемент, устройство, подсистема, функциональная
единица или система), которое можно рассматривать в отдельности.
______________________
Определение
термина «технический объект (объект)» изложено с учетом
определения этого термина, приведенного в МЭК 50(191).
Примечание —
Объект может состоять из технических средств, программных средств или
их сочетания и может в частных случаях включать людей, его
эксплуатирующих, обслуживающих и/или ремонтирующих.
4 ОБЩИЕ
ПОЛОЖЕНИЯ
4.1 Цели
проведения АВПКО
АВПКО проводят с
целью обоснования, проверки достаточности, оценки эффективности и
контроля за реализацией управляющих решений, направленных на
совершенствование конструкции, технологии изготовления, правил
эксплуатации, системы технического обслуживания и ремонта объекта и
обеспечивающих предупреждение возникновения и/или ослабление тяжести
возможных последствий его отказов, достижение требуемых характеристик
безопасности, экологичности, эффективности и надежности.
4.2 Задачи,
решаемые при проведении АВПКО:
В процессе АВПКО
решают следующие задачи:
выявляют
возможные виды отказов составных частей и изделия в целом, изучают их
причины, механизмы и условия возникновения и развития;
определяют
возможные неблагоприятные последствия возникновения выявленных
отказов, проводят качественный анализ тяжести последствий отказов
и/или количественную оценку их критичности;
составляют и
периодически корректируют перечни критичных элементов и
технологических процессов;
оценивают
достаточность предусмотренных средств и методов контроля
работоспособности и диагностирования изделий для своевременного
обнаружения и локализации его отказов, обосновывают необходимость
введения дополнительных средств и методов сигнализации, контроля и
диагностирования;
вырабатывают
предложения и рекомендации по внесению изменений в конструкцию и/или
технологию изготовления изделия и его составных частей, направленные
на снижение вероятности и/или тяжести последствий отказов, оценивают
эффективность ранее проведенных доработок;
оценивают
достаточность предусмотренных в системе технологического обслуживания
контрольно-диагностических и профилактических операций, направленных
на предупреждение отказов изделий в эксплуатации, вырабатывают
предложения по корректировке методов и периодичности технического
обслуживания;
анализируют
правила поведения персонала в аварийных ситуациях, обусловленных
возможными отказами изделий, предусмотренные эксплуатационной
документацией, вырабатывают предложения по их совершенствованию или
внесению соответствующих изменений в эксплуатационную документацию
при их отсутствии;
проводят анализ
возможных (наблюдаемых) ошибок персонала при эксплуатации,
техническом обслуживании и ремонте изделий, оценивают их возможные
последствия, вырабатывают предложения по совершенствованию
человеко-машинных интерфейсов и введению дополнительных средств
защиты изделий от ошибок персонала, по совершенствованию инструкций
по эксплуатации, техническому обслуживанию и ремонту изделий.
4.3 Взаимосвязь
АВПКО с другими элементами и задачами программ обеспечения надежности
4.3.1 Проведение
АВПКО не отменяет необходимости выполнения расчетов надежности
объекта в соответствии с общими требованиями ГОСТ 27.301.
Планирование и
выполнение расчетов надежности и АВПКО должны осуществляться так,
чтобы указанные элементы ПОН дополняли друг друга и взаимно служили
источниками исходных данных. При этом по результатам АВПКО уточняют
критерии отказов объекта, модели, применяемые при расчете его
надежности, задачи и содержание технического обслуживания и ремонта
объекта, а методы и результаты расчетов надежности используют для
оценки вероятностей отказов объекта, учитываемых при анализе их
критичности.
4.3.2 АВПКО
должен также обеспечивать получение исходных данных для:
планирования
экспериментальной отработки объектов;
уточнения
распределения требований надежности между составными частями объекта,
внесения соответствующих изменений и дополнений в ПОН составных
частей;
установления и
уточнения требований по приспособленности объекта к диагностированию
(контролепригодности) и его ремонтопригодности;
отработки
(совершенствования) технологии изготовления объекта, включая
планирование программы отбраковочных испытаний объекта и его
составных частей в процессе производства;
планирования
системы технического обслуживания и ремонта объекта, отработки
эксплуатационной и ремонтной документации;
составления
(совершенствования) программ обучения и тренировки эксплуатационного
и ремонтного персонала, правил его поведения в аварийных ситуациях.
4.4
Использование результатов АВПКО
Результаты АВПКО
учитывают: при принятии решений о завершенности этапов видов работ на
стадиях жизненного цикла объектов, включая приемку ОКР по разработке
объектов;
при сертификации
объектов для проверки достаточности принятых при их разработке и
изготовлении мер по обеспечению безопасности.
4.5 Основные
принципы АВПКО
4.5.1 АВПКО в
общем случае представляет сочетание качественного анализа видов и
последствий отказов объекта с количественными оценками критичности
выявляемых при АВПО возможных или наблюдаемых при испытаниях и в
эксплуатации отказов.
4.5.2 В процессе
АВПО проводят предварительную количественную оценку и ранжирование
выявленных возможных (наблюдаемых) отказов объектов по тяжести их
последствий с целью определения необходимости дальнейшего
углубленного анализа и оценки их критичности и очередности проведения
соответствующих доработок объекта, технологии его изготовления,
системы технического обслуживания и ремонта.
4.5.3 Для
обеспечения объективности и сопоставимости качественных оценок
последствий отказов до проведения АВПКО объекта должна быть
выработана система классификации отказов по категориям тяжести их
возможных последствий. Указанная система может быть выработана
применительно к конкретному объекту и приведена в методике его АВПО
либо установлена в соответствующем нормативном документе,
распространяющемся на группу (вид, тип) объектов.
4.5.4 При
категорировании отказов по тяжести их последствий должны учитываться,
по крайней мере, следующие факторы в различных сочетаниях:
опасность отказа
(с учетом немедленных и отдаленных последствий) для жизни и здоровья
людей (в том числе, не связанных непосредственно с эксплуатацией
объекта), для окружающей среды, для целостности и сохранности самого
объекта, другого имущества и материальных объектов;
влияние отказа
на качество функционирования объекта и полноту выполнения им
назначенных функций, возможный ущерб любого вида (материальный,
моральный, политический и др.), обусловленный снижением качества
функционирования объекта или невыполнением объектом определенных
функций (поставленных задач);
скорость
развития неблагоприятных последствий отказа, определяющая возможность
принятия соответствующих мер защиты от них.
Пример возможной
классификации отказов с учетом перечисленных факторов приведен в
приложении А.
4.5.5 При АВПО
может проводиться предварительная качественная оценка ожидаемой
(наблюдаемой) частоты наступления отказов разных категорий тяжести
при эксплуатации объектов. Указанные оценки используют:
для ранжирования
отказов по очередности необходимых доработок объекта с целью их
предупреждения с использованием матриц «вероятность отказа —
тяжесть последствий», пример которых приведен в приложении Б;
для построения
шкал балльных оценок критичности отказов (приложение В).
4.5.6
Критичность отказов при АВПКО оценивают с использованием показателей,
учитывающих для каждого анализируемого отказа объекта:
вероятность его
возникновения за время эксплуатации;
условные
вероятности наступления всех возможных неблагоприятных последствий
отказа, если он может сопровождаться несколькими различными по
характеру и тяжести последствиями;
размер
возможного ущерба в результате наступления каждого из ожидаемых
последствий отказов.
4.5.7 В общем
случае показатель критичности отказа представляет произведение его
вероятности на средневзвешенный по условным вероятностям проявления
последствий отказа размер ущерба от него, хотя возможно применение
иных способов измерения критичности отказов.
4.5.8 Значения
вероятностей отказов, учитываемые при оценке их критичности,
рассчитывают (прогнозируют) принятыми в расчетах надежности методами
с учетом структуры объекта, уровней нагруженности и режимов работы
его элементов по имеющимся справочным или экспериментальным данным об
их надежности. Возможные последствия каждого отказа определяют по
результатам АВПО объекта, а соответствующие условные вероятности
наступления каждого последствия рассчитывают на основе моделей типа
«дерева событий» или прогнозируют экспертными методами.
4.5.9 Для
определения возможного ущерба от наступления определенных последствий
каждого отказа в АВПКО применяют:
относительные
балльные оценки с использованием соответствующей шкалы, разработанной
применительно к конкретному объекту и установленной в методике его
АВПКО, либо содержащейся в соответствующем нормативном документе по
АВПКО группы (вида, типа) объектов;
показатели,
представляющие числовые характеристики соответствующих функций
потерь, например распределения ущерба от отказов в денежном или ином
натуральном выражении, и оцениваемые методами прогнозирования по
априорным данным или путем моделирования возникающих в результате
отказа аварийных ситуаций (пожаров, взрывов, выбросов отравляющих или
радиоактивных веществ и др.).
Балльные оценки
возможного ущерба от отказов применяют для объектов, абсолютные
оценки последствий отказов которых невозможны или нецелесообразны по
этическим, техническим или экономическим соображениям. Пример
возможной шкалы балльных оценок критичности отказов приведен в
приложении В.
5
ПОРЯДОК АНАЛИЗА
5.1
Необходимость проведения АВПКО конкретного объекта определяют по
согласованию заинтересованных сторон при выработке требований к
программе обеспечения его надежности, включаемых в контрактные
документы (техническое задание, договор и др.).
Рекомендуется
предусматривать проведение АВПКО для объектов:
— у которых
возможны отказы, представляющие угрозу безопасности людей, опасного
загрязнения окружающей среды, значительного экономического или иного
ущерба;
— прямое
экспериментальное подтверждение соответствия которых установленным
требованиям безопасности и надежности технически невозможно или
экономически нецелесообразно и проводится расчетными или
расчетно-экспериментальными методами;
— являющихся
объектами обязательной или добровольной сертификации.
Проведение АВПКО
должно быть обязательным в случае, когда отсутствуют исходные данные
для применения иных методов анализа надежности объекта (расчетных и
др.) или их объем и/или достоверность на рассматриваемом этапе
жизненного цикла объекта признаны недостаточными.
5.2 АВПКО не
проводят, если цели и задачи анализа, сформулированные в настоящем
стандарте, могут быть достигнуты (решены) другими методами, например,
если при расчете надежности изучают и учитывают возможные виды
отказов объекта, их последствия и критичность.
5.3 Планирование
АВПКО
5.3.1 АВПКО
проводят по плану, непосредственно включаемому в ПОН или оформленному
в виде самостоятельного документа, прилагаемого к ПОН. План
проведения АВПКО должен устанавливать:
стадии
жизненного цикла объекта и соответствующие им этапы видов работ, на
которых проводят анализ (в дальнейшем — этапы анализа или этапы);
виды и методы
анализа на каждом этапе со ссылками на соответствующие нормативные
документы и методики. При отсутствии необходимых документов план
должен предусматривать разработку соответствующих методик АВПКО
(АВПО) рассматриваемого объекта;
уровни
разукрупнения объекта, начиная с которого (до которого) проводят
анализ на каждом этапе;
сроки проведения
анализа на каждом этапе, распределение ответственности за его
проведение и реализацию результатов, сроки, формы и правила
отчетности по результатам анализа;
порядок контроля
за проведением и реализацией результатов анализа со стороны
руководства организации-разработчика и заказчика (потребителя).
5.3.2 План АВПКО
должен обеспечивать взаимную увязку и согласование ПОН объекта по
срокам представления, составу и содержанию необходимых исходных
данных и результатов с программами обеспечения других составляющих
его качества (программой обеспечения безопасности, программой
эргономического обеспечения и др.).
5.3.3 Анализ
начинают с возможно более ранних этапов разработки объекта и
систематически повторяют на последующих этапах по мере отработки
конструкции и технологии изготовления объекта, накопления исходных
данных для анализа. При проведении АВПКО на последующих этапах
разработки должна быть предусмотрена проверка полноты реализации и
эффективности мероприятий по доработкам, рекомендованных на
предыдущих этапах.
5.3.4 На всех
этапах анализ начинают с проведения АВПО объекта, по результатам
которого принимают решения о необходимости углубленного
количественного анализа и оценки критичности отдельных видов отказов.
5.3.5 Уровень
разукрупнения объекта, начиная с которого (до которого) проводят
АВПКО (АВПО) на определенном этапе его разработки, устанавливают,
исходя из: требуемых результатов анализа; степени отработанности
конструкторской, технологической и эксплуатационной документации;
наличия необходимых исходных данных; степени новизны конструкции
объекта и его составных частей, технологий их изготовления, условий
эксплуатации.
При прочих
равных условиях, чем выше уровень отработанности конструкции и
технологии изготовления объекта и его составных частей, тем меньший
уровень детализации допускается при анализе, и, наоборот, объекты,
содержащие принципиально новые конструктивно-технологические решения,
построенные на новой элементной базе, требуют углубленного, более
детализированного анализа.
5.3.6 Для
обеспечения полноты и объективности анализа возможные виды отказов
составных частей и объекта в целом при АВПКО (АВПО) целесообразно
первоначально устанавливать на основе существующих для объекта
данного вида классификаторов отказов и неисправностей, дополняя их
при необходимости видами отказов, специфичными для рассматриваемого
объекта.
5.4 Требования к
методике анализа
Методика АВПО
(АВПКО) должна содержать:
общую схему
(алгоритм) анализа одним из методов, установленных настоящим
стандартом (раздел 3);
формы и правила
заполнения рабочих листов, применяемых при анализе. Рекомендуемые
формы рабочих листов приведены в приложении Г;
систему
классификации отказов объекта по тяжести их возможных последствий или
ссылку на соответствующий нормативный документ (при проведении АВПО);
систему
кодирования элементов, функций и видов отказов;
показатели
критичности отказов, методы оценки величин, входящих в расчетные
выражения для указанных показателей;
программные
средства, применяемые при анализе, указания по их использованию,
составу и содержанию вводимых данных;
источники
информации (или непосредственно сами данные), используемой при
анализе и расчетах показателей критичности, требования к точности и
достоверности используемых данных;
требования к
содержанию и оформлению отчетов по результатам анализа;
требования к
формам, правила составления и порядок ведения перечней критичных
элементов и технологических процессов.
5.5 Отчетность
по результатам анализа
5.5.1 По
результатам АВПО (АВПКО), проведенного на каждом этапе разработки,
предусмотренном планом, должен быть составлен отчет, содержащий:
формализованное
описание объекта для целей анализа с указанием уровня его
разукрупнения, до которого (или начиная с которого) выполнялся
анализ;
описание метода
и алгоритма анализа;
заполненные
рабочие листы, применявшиеся при анализе;
сводные
результаты анализа, включающие: перечень и классификацию возможных
отказов объекта по видам, причинам и условиям возникновения,
последствиям и критичности; перечни критичных элементов и
технологических процессов изготовления;
заключение о
возможности перехода к следующему этапу разработки объекта или
предложения по кардинальной переработке проекта, если выявленные
недостатки не могут быть устранены на последующих этапах.
В отчете также
приводят предложения и рекомендации, реализуемые на последующих
этапах разработки и касающиеся:
внесения
изменений в конструкцию и алгоритмы функционирования объекта,
направленных на снижение вероятности выявленных отказов до
приемлемого уровня, или/и на повышение устойчивости функционирования
объекта в случае их возникновения, или на введение защиты от наиболее
тяжелых последствий отказов;
замены
применяемых материалов и комплектующих изделий;
направлений и
задач экспериментальной отработки объекта, особенно в части отработки
на надежность критичных элементов, проверки полноты выявления всех
видов конструкционных отказов, проверки результативности внесенных
изменений в конструкцию;
изменения
(введения дополнительных) средств контроля, диагностирования и
индикации отказов, регламентов проверки технического состояния и
технического обслуживания объектов в эксплуатации;
введения в
технологию изготовления объекта специальных мер по предупреждению,
выявлению и устранению дефектов критичных элементов (повышение
стабильности техпроцессов, введение дополнительных контрольных
процедур, ужесточение программ отбраковки скрытых дефектов и т.п.);
внесения в
инструкции по эксплуатации соответствующих правил поведения
обслуживающего персонала при возникновении критических или
катастрофических отказов, нацеленных на минимизацию их последствий.
5.5.2 Перечни
критичных элементов (технологических процессов) составляют после
завершения анализа на первом этапе разработки объекта,
предусмотренном планом АВПКО, систематически корректируют на
последующих этапах путем исключения элементов (процессов),
эффективность доработок по которым подтверждена соответствующим
анализом, расчетами, экспериментальными данными, и включения в
перечень вновь выявленных критичных элементов (процессов).
Перечни
критичных элементов (техпроцессов) утверждает руководитель разработки
по согласованию с заказчиком (потребителем), принимающий решения о
любых корректировках перечней и возможности перехода к последующему
этапу видов работ на стадиях жизненного цикла объекта при текущем
состоянии указанных перечней.
В перечни
критичных элементов включают:
элементы,
возможная тяжесть последствий отказов которых, оцениваемая
качественно или количественно, превосходит допустимый для
рассматриваемого объекта уровень;
элементы, отказы
которых неизбежно вызывают полный отказ объекта;
элементы с
ограниченным сроком службы (ресурсом), не обеспечивающем требуемой
долговечности объекта;
элементы, по
которым в момент проведения анализа отсутствуют достоверные данные о
их качестве и надежности в рассматриваемых условиях применения и/или
возможных последствиях их отказов.
В перечень
критичных техпроцессов включают:
технологические
процессы, влияние которых на качество и надежность объекта и его
элементов в момент проведения анализа неизвестно или недостаточно
изучено.
Для каждого
элемента, включенного в перечень критичных элементов, должны быть
указаны:
кодовое
обозначение и ссылка на соответствующий рабочий лист АВПКО;
причины
включения в перечень (категория тяжести последствий или значение
показателя критичности отказов, другие признаки критичности);
описание
возможных причин и последствий отказов;
предлагаемые
конструктивно-технологические и/или эксплуатационные меры по
минимизации вероятности отказов или по снижению возможной тяжести их
последствий;
предложения по
повышению устойчивости объекта к данному виду отказов;
предложения по
проведению дополнительных исследований и испытаний с целью отработки
данного элемента и/или получения необходимых данных по его надежности
в рассматриваемых условиях применения.
6
МЕТОДЫ АНАЛИЗА
6.1 АВПО (АВПКО)
проводят одним из следующих методов:
структурным;
функциональным;
комбинированным.
6.2 Структурные
методы АВПО (АВПКО) относят к классу индуктивных методов (анализ
«снизу вверх»), применяемых для относительно простых
объектов, отказы которых могут быть четко локализованы, а последствия
каждого отказа элементов выбранного начального уровня разукрупнения
могут быть прослежены на всех вышестоящих уровнях структуры объекта.
Общая схема
(алгоритм) АВПО (АВПКО) структурным методом включает следующие
основные операции:
в соответствии с
планом анализа устанавливают минимальный уровень разукрупнения, с
которого начинают АВПО;
на основе
функциональной блок-схемы объекта идентифицируют все элементы
выбранного уровня разукрупнения;
для каждого
идентифицированного элемента данного уровня на основе имеющихся
классификаторов отказов, инженерного анализа, имеющихся априорных
данных, опыта и знаний исследователя составляют перечень возможных
видов отказов данного элемента;
для каждого вида
отказов выбранного элемента определяют его возможные последствия на
рассматриваемом и следующих уровнях структуры объекта;
для элементов,
отказы которых определенного вида непосредственно приводят к отказу
объекта или снижению качества его функционирования, оценивают
категорию тяжести последствий отказов (при АВПО) или рассчитывают
показатели критичности (при АВПКО);
повторяют
описанные выше операции последовательно для элементов всех
вышестоящих уровней разукрупнения. Последствия отказов элементов
нижестоящего уровня, которые не могут быть выражены в виде влияния на
функционирование элементов рассматриваемого уровня, рассматривают как
самостоятельные виды отказов на этом уровне;
выделяют отказы,
категория тяжести последствий или оценки показателей критичности
которых превосходят пределы, установленные планом анализа, а
элементы, соответствующие этим отказам, включают в перечень критичных
элементов.
Для каждого
критичного элемента:
определяют
наличие и оценивают достаточность предусмотренных средств и методов
обнаружения, локализации и индикации отказов;
определяют
возможные меры, обеспечивающие сохранение работоспособности объекта
при возникновении данного отказа (введение резервирования,
перестраиваемая структура, изменение алгоритма функционирования) и
оценивают целесообразность их введения;
определяют
возможные меры по снижению вероятности отказов (применение в
облегченном режиме, введение защиты от перегрузок, дополнительных
проверок и испытаний в процессе изготовления и эксплуатации, введение
профилактического обслуживания и плановых замен в эксплуатации и
т.п.) и оценивают их эффективность;
определяют
возможные способы предупреждения наиболее опасных последствий отказов
(аварийная защита и сигнализация, специальные правила поведения
персонала при возникновении отказов и т.п.).
Примечание — При
углубленном анализе возможно рассмотрение на каждом уровне
разукрупнения комбинаций отказов двух и более элементов.
6.3
Функциональные методы АВПО (АВПКО) относят к классу дедуктивных
(анализ по схеме «сверху вниз») методов, применяемых для
сложных многофункциональных объектов, отказы которых трудно априорно
локализовать и для которых характерны сложные зависимые отказы.
Общая схема
(алгоритм) АВПО (АВПКО) функциональным методом включает следующие
операции:
идентифицируют
все функции, выполняемые объектом;
для каждой
функции на основе априорных данных, опыта исследователя, инженерного
анализа и другими доступными способами определяют перечень возможных
нарушений (отклонений) данной функции;
для каждого
нарушения функции оценивают качественно тяжесть возможных последствий
этого нарушения (через АВПО) или количественно — ожидаемый ущерб (при
АВПКО).
Выделяют
критические нарушения функции, тяжесть возможных последствий которых
или ущерб от которых превосходит пределы, установленные планом
анализа;
для каждого
выделенного критического нарушения, принимая его возникновение в
качестве «вершинного события», строят дерево отказов,
охватывающее отказы элементов всех уровней разукрупнения, вплоть до
нижнего уровня, установленного планом анализа;
с помощью
построенного дерева выделяют одиночные элементы, приводящие к
критическому нарушению функций изделия, и сочетания элементов,
совместные отказы которых ведут к указанному нарушению;
оценивают
вероятности отказов одиночных элементов и вероятности выделенных
комбинаций отказов элементов, с использованием которых при проведении
АВПКО рассчитывают показатели критичности соответствующих отказов
(сочетаний отказов);
составляют
перечни критичных элементов в соответствии с общими правилами,
изложенными выше (3.2).
6.4 Для сложных
объектов АВПКО (АВПО) проводят, как правило, комбинированными
методами, сочетающими элементы структурных и функциональных методов.
6.5 Независимо
от применяемого метода АВПО (АВПКО) в качестве первого этапа анализа
включают:
составление
перечня и описаний всех задач, выполняемых объектом в эксплуатации, и
необходимых для реализации каждой задачи рабочих функций объекта в
целом и его элементов вплоть до установленного для данного этапа
анализа или предельно возможного уровня разукрупнения. При этом
идентифицируют все элементы заданного и вышестоящего уровней,
участвующие в выполнении каждой функции объекта;
кодирование
каждой функции и элементов объектов в соответствии с установленной
системой кодирования;
описание режимов
и условий выполнения каждой задачи в виде временных диаграмм и
циклограмм нагружения объекта и его элементов;
составление
функциональной блок-схемы объекта и структурной схемы его надежности.
ПРИЛОЖЕНИЕ А
(справочное)
ПРИМЕР
ШКАЛЫ ДЛЯ УСТАНОВЛЕНИЯ КАТЕГОРИИ ТЯЖЕСТИ ПОСЛЕДСТВИЙ ОТКАЗОВ
Категория | Характеристика отказов |
IV | Отказ, |
III | Отказ, |
II | Отказ, |
I | Отказ, |
ПРИЛОЖЕНИЕ Б
(справочное)
ПРИМЕР
МАТРИЦЫ «ВЕРОЯТНОСТЬ ОТКАЗА — ТЯЖЕСТЬ ПОСЛЕДСТВИЙ» ДЛЯ
РАНЖИРОВАНИЯ ОТКАЗОВ ПРИ АВПО
Ранги отказов:
А — обязателен
углубленный количественный анализ критичности,
В — желателен
количественный анализ критичности,
С — можно
ограничиться качественным анализом,
D — анализ не
требуется.
КАЧЕСТВЕННЫЕ
ОЦЕНКИ ЧАСТОТЫ ОТКАЗОВ
ПРИЛОЖЕНИЕ В
(рекомендуемое)
ПРИМЕР
ШКАЛЫ БАЛЛЬНЫХ ОЦЕНОК КРИТИЧНОСТИ ОТКАЗОВ
Критичность
отказа
![]()
рассчитывают как произведение
,
входящие в которое сомножители оценивают в баллах с использованием
таблицы В1.
Таблица В1
Оценки
вероятностей отказов в баллах
Виды | Ожидаемая | Оценка |
Отказ | Менее | 1 |
Отказ | От | 2 |
Отказ имеет | От | 3 |
Умеренная | От | 4 |
Отказы | От | 5 |
Отказы | От | 6 |
Отказы | От | 7 |
Высокая | От | 8 |
Вероятны | Более | 10 |
Таблица В2
Оценки
последствий отказов
Таблица В3
Оценка
вероятности обнаружения отказа до поставки изделия потребителю
Виды | Вероятность | Оценка
|
Очень | Более | 1 |
Высокая | От | 2-3 |
Умеренная | От | 4-6 |
Высокая | От | 7-8 |
Очень | Менее | 9-10 |
ПРИЛОЖЕНИЕ Г
(рекомендуемое)
ПРИМЕРЫ
ФОРМ РАБОЧИХ ЛИСТОВ
Форма
рабочего листа для проведения АВПО
Анализ рисков и показатели функциональной безопасности
Теперь обратимся к показателям безопасности. Базовым понятием и показателем ФБ является риск, представляющий собой комбинацию вероятности нежелательного события и его последствий.
Оценивание рисков бывает количественным и качественным, при качественном оперируют такими категориями, как «высокий», «средний», «низкий» и т.д.
Если нежелательное событие и ущерб от него зафиксированы, то риск становится численно равен вероятности P(t) возникновения фиксированного ущерба. Например, риск аварии атомной электростанции с выбросом радиоактивных веществ в атмосферу на сегодняшний день устанавливается не более, чем 10-7 1/год.
Широкое распространение для оценивания и управления рисками получил так называемый принцип ALARA (ALARP) (as low as reasonably applicable/practicable) – подход к управлению риском, который подразумевает его максимально возможное снижение, достигаемое за счет реально имеющихся (ограниченных) ресурсов (Рисунок 5).
Рисунок 5. Снижения риска на основе метода ALARP (as low as reasonably practicable), IEC 61508-5
Удобной моделью является граф рисков (Рисунок 6). Пример взят из стандарта по безопасности промышленного оборудования (EN ISO 13849-1 Safety of machinery — Safety-related parts of control systems — Part 1: General principles for design). Кроме вероятности и последствий событий учтена еще возможность избегания опасностей и ущерба.
Рисунок 6. Граф рисков, EN ISO 13849-1
Таков качественный подход к оцениванию рисков, теперь рассмотрим, как в МЭК 61508 нормируются количественные значения показателей безопасности. Если рассматривать системы управления, то событиями, связанными с риском, являются отказы функций безопасности, поэтому логично, что в качестве показателей безопасности выбраны вероятности отказов для функций безопасности.
Вернемся к базовым понятиям теории надежности. Теория надежности является прикладной областью теории вероятностей, где в качестве случайной величины рассматривается время до отказа системы.
Одним из важнейших показателей является вероятность безотказной работы, под которой понимается вероятность того, что отказ не произойдет за установленное время MTTF, называемое наработкой до отказа: P(t) = P{MTTF > t}. Как и любая вероятность, вероятность безотказной работы принимает значения от 1 до 0, причем единице она равна в начальный момент времени, а нулю равна при времени стремящемся к бесконечности.
Вероятностью отказа называется вероятность того, что отказ произойдет за установленное время T, т.е. вероятность отказа дополняет вероятность безотказной работы до единицы (отказ либо произойдет, либо нет, т.е. имеем полную группу событий): F(t) = 1 – P(t).
Интенсивность отказов – условная плотность распределения (т.е. производная по времени) наработки до отказа при условии, что отказ не произошел, имеет размерность 1/час:
Важным допущением теории надежности является применение так называемого экспоненциального распределения времени до отказа, когда интенсивность отказов считается постоянной во времени.
Наработка до отказа MTTF вычисляется как определенный интеграл в пределах от нуля до бесконечности для вероятности безотказной работы по времени:
Иногда MTTF трактуется как среднее или гарантированное время работы системы, но это не так, поскольку вероятность безотказной работы в момент времени MTTF равняется 1/е, что приблизительно равно 0,37. Это значит, что для единичного устройства вероятность того, что устройство останется в работоспособным по истечению MTTF составляет всего лишь 0,37. Для группы однотипных устройств это означает, что только 37% из них останется работоспособным по истечению MTTF.
Коэффициент готовности (availability) – это вероятность того, что объект окажется в работоспособном состоянии в произвольный момент времени, кроме планируемых периодов, в течение которых применение объекта по назначению не предусматривается. Рассчитывается коэффициент готовности, как отношения наработки до отказа к сумме наработки до отказа (MTTF) и среднего времени восстановления после отказа (MTTR):
A = MTTF / (MTTF MTTR).
Для понимания соотношения между надежностью и безопасностью обратимся к классификации отказов, рассмотренной в МЭК 61508 (Рисунок 7). Отказы могут быть опасные и безопасные, а также диагностируемые и недиагностируемые. В рамках надежности рассматриваются все виды отказов.
Рисунок 7. Классификация отказов и показатели безопасности согласно IEC 61508
МЭК 61508 говорит о следующих показателях безопасности.
Во-первых, это так называемая устойчивость к аппаратным отказам (Hardware Fault Tolerance, HFT). Это очень простой показатель, который говорит о том, сколько может произойти аппаратных отказов в системе до выхода ее из строя. По сути, это эквивалентно количеству дополнительных резервных каналов. Т.е., если система нерезервированная, то любой отказ выводит ее из строя, HFT = 0.
Во-вторых, должна быть определена доля безопасных отказов (Safe Failure Fraction, SFF). В терминах МЭК 61508 это отношение интенсивности безопасных и опасных диагностируемых отказов к суммарной интенсивности отказов (см. Рисунок 7). Получается, что в терминах МЭК 61508 учитываются, в первую очередь опасные недиагностируемые отказы, а опасные диагностируемые отказы в доле безопасных отказов относятся к безопасным.
Соответственно, может быть определена доля опасных отказов (Dangerous Failure Fraction, DFF), дополняющая долю безопасных отказов до единицы и рассчитываемая, как отношение интенсивности опасных недиагностируемых отказов к суммарной интенсивности отказов (см. Рисунок 7).
Диагностическое покрытие (Diagnostic Coverage, DCD) в МЭК 61508 определяется только исходя из интенсивности опасных отказов, это отношение интенсивности опасных диагностируемых отказов к интенсивности опасных отказов (см. Рисунок 7).
В технической диагностике более привычным является подход, когда диагностическое покрытие (DC) определяется, как отношение интенсивности диагностируемых отказов к суммарной интенсивности отказов (см. Рисунок 7). Однако, МЭК 61508 декларирует диагностическое покрытие, исходя из доли уменьшения вероятности опасных отказов за счет встроенного диагностирования.
Исходя из полученного значения доли безопасных отказов (Safe Failure Fraction) может быть определен максимально достижимый уровень полноты безопасности SIL, в зависимости от резервированной либо нерезервированной конфигурации (Рисунок 8).
Рисунок 8. Максимально достижимый уровень SIL, исходя из показателей Safe Failure Fraction (SFF) и Hardware Fault Tolerance (HFT), IEC 61508-2
Например, для доли безопасных отказов 90%-99% для нерезервированной конфигурации (HFT=0) может быть достигнут максимальный уровень полноты безопасности SIL2. В дублированной системе (HFT=1) может быть достигнут SIL3, а в троированной – SIL4 (HFT=2). Обычно такой подход применяют разработчики ПЛК и другого оборудования для управляющих систем безопасности.
Стойкость к случайным отказам аппаратных средств соответствует уровню SIL2 для нерезервированной конфигурации и уровню SIL3 для дублированной конфигурации. Однако, следует помнить, что при этом стойкость к систематическим отказам, обусловленная реализацией процессов жизненного цикла также должна соответствовать уровню SIL3.
Еще одной градацией, установленной в МЭК 61508, является разделение оборудования на типы А и В (Type A & Type B). К типу А относятся наиболее простые, преимущественно механические и электрические компоненты. Все программируемые электронные компоненты относятся к типу В.
Кроме рассмотренных требований, существуют еще требования к численным значениям показателей безопасности.
Из базовых определений МЭК 61508 вспомним, что существует три режима работы оборудования: с низкой частотой запросов (low demand mode), в котором частота запросов на выполнение функции безопасности не превышает одного в год, с высокой частотой запросов (high demand mode), в котором частота запросов на выполнение функции безопасности превышает один в год, и непрерывный режим (continuous mode). Оказывается, что МЭК 61508 рекомендует различные показатели надежности для этих режимов.
Для систем, работающих с низкой частотой запросов, в качестве целевого показателя должна быть определена средняя вероятность опасного отказа выполнения функции безопасности по запросу (Рисунок 9). Для уровня полноты безопасности SIL1 этот показатель не должен превышать 0,1.
Если провести параллель с уже рассмотренными нами показателями, то этот показатель эквивалентен коэффициенту неготовности, т.е. дополнению коэффициента готовности до единицы. Однако, следует помнить, что речь идет здесь идет не обо всех отказах, а только об опасных недиагностируемых.
Рисунок 9. Зависимость уровня SIL от значения средней вероятности опасного отказа выполнения функции безопасности по запросу (режим с низкой частотой запросов), IEC 61508-1
Для систем, работающих с высокой частотой запросов или в непрерывном режиме, определяется средняя частота (или интенсивность) опасных отказов функции безопасности (Рисунок 10). Для уровня полноты безопасности SIL1 этот показатель не должен превышать 10-5 1/час, что эквивалентно одному отказу в 11,4 лет.
С повышением SIL каждый раз интенсивность опасного отказа должна уменьшаться в 10 раз. Для уровня полноты безопасности SIL4 интенсивность опасного отказа должна составлять от 10-9 до 10-8 1/час, т.е., не чаще, чем один отказ в 11 400 лет.
Конечно, для единичной системы это звучит несколько абсурдно, но, если учесть, что в мире эксплуатируются тысячи однотипных систем, то даже с такой низкой интенсивностью отказов опасные отказы являются вполне вероятными, что мы наблюдаем в действительности.
Данный показатель эквивалентен интенсивности опасных недиагностируемых отказов.
Рисунок 10. Зависимость уровня SIL от значения средней интенсивности опасных отказов функции безопасности (режим с высокой частотой запросов и непрерывный режим), IEC 61508-1
Все задачи расчета показателей безопасности связываются воедино в рамках методологии анализа видов, последствий и критичности отказов (Failure Mode, Effect and Criticality Analysis, FMECA). Основные положения данной методики изложены в стандарте IEC 60812:
2006 Analysis techniques for system reliability – Procedure for failure mode and effects analysis (FMEA). В Российской Федерации принят ГОСТ Р 51901.12-2007 «Менеджмент риска. Метод анализа видов и последствий отказов», являющийся адаптацией МЭК 60812.
Исходные данные для FMECA могут быть получены в результате применения таких методов, как структурные схемы надежности, анализ дерева отказов и марковский анализ.


