מערכות תעשייתיות תחת ייצור מודרני, ייצור אנרגיה, תחבורה ותשתיות קריטיות.כפי שמערכות אלה צומחות מורכבות יותר ויותר מהסתמכות על אלקטרוניקה, ההשלכות של כשל יחיד יכולות להיות קטסטרופליות – החל מאובדן החיים לנזק סביבתי מסיבי וחורבן פיננסי.הקהילה הבינלאומית הגיבה עם מסגרת קפדנית לניהול סיכונים אלה: IEC 615, תקן בינלאומי לבטיחות פונקציונלית של חשמל, אלקטרונית, ומערכת אלקטרונית היא רק סטנדרטית (PE) היא רק סטנדרטית.

בין אם אתם מתכננים מערכת של השבת בטיחות עבור זיקוק, מעגל בקרה רובוטי על קו הרכב, או מערכת חירום של מערכת גירוד עבור רשת רכבת, IEC 61508 מספק גישה שיטתית הנדרשת כדי להבטיח כי המערכות הללו לבצע את פונקציות הבטיחות שלהם כראוי בנוכחות תקלות. הבנת IEC 61508 הוא חיוני עבור מהנדסים, מנהלי פרויקטים, הרגולטורים, וכל אחד אחראי להפחתה תעשייתית של מאמר זה, לחקור את היתרונות המרכזיים של מטרות, יישום זה, סטנדרטיות, תקנים קריטיים, תקינים.

מה זה IEC 61508?

IEC 61508 הוא תקן בינלאומי שפורסם על ידי הנציבות האלקטרונית הבינלאומית (IEC) שוחרר לראשונה בסוף שנות ה-90 ולאחר מכן מעודכן, הוא משמש כסטנדרט מטרייה לבטיחות פונקציונלית בכל המגזרים.הסטנדרט חל על כל מערכת המשתמשת רכיבי חשמל, אלקטרוניים או תוכנה רכיבי אלקטרוניים לביצוע פונקציות בטיחות.ה מכסה את כל מחזור החיים של מערכות כאלה, מהרעיון הראשוני וזיהוי באמצעות תכנון, יישום, אימות, התקנה, תחזוקה.

תקן מאורגן בשבעה חלקים, כל אחד מתייחס להיבטים שונים של בטיחות תפקודית:

  • (ב) סעיף 1:00 חלק 1:03FLT:1 דרישות כלליות - מסגרת הליבה ומודל מחזור החיים.
  • (FLT:0Part 2:03FLT:1) דרישות עבור מערכות הקשורות לבטיחות E / E /PE - חומרה ועיצוב תוכנה.
  • דרישות התוכנה:0Part 3:03FLT:1 - הדרכה ספציפית עבור תוכנה ביקורתית בטיחות.
  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) סעיף 5:5:5 ⁇ 1) דוגמאות של שיטות לקביעת רמת הטוהר של בטיחות (SILs).
  • (ב) סעיף 6: ⁇ 1: ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) סעיף 7: ⁇ FLT:1 , סקירה כללית של טכניקות וצעדים - רצף של שיטות מוכחות.

IEC 61508 אינו ספר בישול רשם; הוא תקן מבוסס ביצועים.זה לא מכתיב בדיוק כיצד לבנות מערכת בטיחות. במקום זאת, הוא מגדיר מטרות, שיטות להשגתן, וראיות שיש לספק כדי להפגין תאימות. גמישות זו מאפשרת ליישם אותה למגוון עצום של תעשיות וטכנולוגיות, ממסר פשוט לוגיקה ועד מערכות בקרה מורכבות.

לקבלת מבוא יסודי למבנה ולהיסטוריה של הסטנדרט, אתר האינטרנט של בטיחות פונקציונלית (IEC Functional SafetysFLT:1) מציע משאבים ועדכונים רשמיים.

מושגי Core של IEC 61508

כדי ליישם את IEC 61508 ביעילות, מהנדסים חייבים להבין כמה מושגים יסוד כי לחלחל כל שלב של מחזור החיים הבטיחות.החשוב ביותר הן רמות של בטיחות (SILs), סיכון והפחתה בסיכון, והבחנה בין כישלונות שיטתיים ואקראיים.

רמת בטיחות (SILs)

רמת האינטגרליות של בטיחות (SIL) היא הרעיון המוכר ביותר מ-IEC 61508. SILs לספק רמה של ירידה בסיכון, החל מ-SIL 1 (נמוך ביותר) ל-SIL 4 (גבוה ביותר) כל אחד SIL מתאים למגוון מסוים של הסתברות של כשלון בביקוש (PFD) עבור מערכות ביקוש נמוך או הסתברות של כשל מסוכן לשעה (H) עבור מערכות שיתוף פעולה טבלאות גבוהות (אך מתוארות להלן).

(ב) [[1924]]]]]] [[1924]]]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]

קביעת ה-SIL הנדרש לתפקוד בטיחותי מתחילה בניתוח סיכונים וסיכון.IEC 61508 מספק מספר שיטות לניתוח גרף סיכון, כגון גישת גרף הסיכון או שכבת ניתוח הגנה (LOPA) שיטות אלה להעריך גורמים כגון תדירות ומשך החשיפה לסיכון, האפשרות של הימנעות נזק, וחומרת האירוע היא רמת הסיכון הנדרשת לסיכון, אשר תמיד יש סיכוי גבוה יותר לסיכון (לא סביר) לסיכון גבוה יותר, כלומר, הוא תמיד גבוה יותר לסיכון גבוה יותר לסיכון גבוה יותר לסיכון (כלומר, כלומר, הוא גבוה יותר לסיכון סביר יותר לסיכון).

מחזור החיים בטיחות

IEC 61508 מחייב מחזור חיים של בטיחות מובנה המכסה את כל השלבים מהעיצוב המושגי באמצעות פירוק.מחזור החיים הזה אינו מודל מפל אלא תהליך היררטיבי המאפשר לולאות משוב.שלבי המפתח כוללים:

  • (ב) ,0) ,קבל ו-Speהגדרה: § 1 (ה) Define the system under account, גבולותיה ומטרות הבטיחות.
  • (FLT:0 Hazard and Risk Analysis: FLT:1) לזהות סיכונים, להעריך סיכונים, ולקבוע מה נדרש הפחתה בסיכון.
  • (FLT:0) דרישות בטיחות לכל דרישות Allocation:FLT:1 , פונקציות בטיחות לכלול לשכבות שונות (למשל, בקרת תהליכים בסיסיים, אזעקה, מערכות בטיחות מונדסות, הגנה מכנית).
  • (FLT:0) דרישות ספקטרום (SRS): קיד 1) מסמך כל דרישות של תפקוד בטיחות, כולל דרישות SIL, התנהגות תפקודית הנדרשת, ומגבלות ביצועים.
  • (ב) ,0) עיצוב ופיתוח: יישם את חומרת מערכת הבטיחות והתוכנה בהתאם לדרישות SRS ו-SIL.
  • (ב) ,0) ,התמדה וההנדסה: כפל 1 (ב) מוכיחה שהמערכת מותקנת כראוי ומתקדמת כמתוכנן.
  • (ב) ,0) מבצע ותחזוקה: 1FLT ( 1:1) להבטיח בדיקות תקופתיות, דיווח לקוי ופעולות נכונות לשמירה על שלמות הבטיחות לאורך זמן.
  • (ב) ,0) ,ממדן וטרפדה: 1FLT 1 (השבחה: ⁇ ) העריך את בטיחותם כאשר שינויים נעשים למערכת או לסביבה.
  • (ב) ⁇ :0) ,הההבאה: 1FLT: 1:1, לפרוש בבטחה את המערכת ולנהל סיכונים שוכנים.

גישה מחזור חיים זו מבטיחה כי בטיחות אינה מהווה חלק בלתי נפרד מחיי המערכת מ cradle לקבר.כל שלב מייצר תיעוד המשמש כראיה לציות, אשר קריטי לביקורת על ידי גופי רגולציה או גופים הסמכה של צד שלישי כגון TÜV SD או TV Rheinland.

כישלונות אקראיים נגד כישלונות אקראיים

(IEC 61508 מבחין בין שתי קטגוריות רחבות של כישלונות: שיטתי וקורראי (FLT:0Randomentisכשלים FLT:1) להתרחש באופן בלתי צפוי במהלך החיים של החומרה בשל ללבוש או מתח סביבתי (למשל, פתח התנגדות, פתח קפיטור ספציפי קצרת באגים), הם בדרך כלל מודל עם שיטות הסתברותיות באמצעות נתונים (למשל, FIT), דרישות נית, לדוגמה, קידוד ספציפי, או LT2, קידוד).

השגת SIL גבוה דורש ניהול שני סוגים של כשלים אקראיים מטופלים על ידי בחירת רכיבים עם אמינות מוכחת, הוספת אדמוניות, וביצוע ניתוח עץ כמותי או מרקוב מודלים. כישלונות שיטתיים להתמודד באמצעות ניהול איכות קפדני, בקרת תצורה, אימות עצמאי ואימות (V &V), והשימוש במרכיבים מוכחים לשימוש.

יחסים עם תקני מגזר-המימון

כוח מפתח של IEC 61508 הוא התפקיד שלה כסטנדרט מטא-סטנדרטי שגורם להתאמה ספציפית לתחום.סטנדרטים נגזרים אלה להתאים את הדרישות הגנריות למאפיינים של התעשיות שלהם תוך שמירה על הפילוסופיה הליבה של SIL ושל מחזור החיים.

  • (FLT:0)IEC 61511 – תעשיית תהליכים: ההרחבה:BuildFLT:1; גז, כימי, צמחי תרופות, IEC 61511 (עודכן במידה רבה למהדורה השלישית) מתאים IEC 61508 עבור מערכות אבטחה וכלי בטיחות (SIS) הוא מדגיש יותר את תפקידו של המפעיל בערכת הסיכון ומאפשר כמה שיטות קנייניות לקביעתו הוא אולי מיושם ביותר בתעשיות בטיחות פונקציונליות.
  • (FLT:0)IEC 62061 - מכונות: ההרחבה הזו מתאימה ל-IEC 61508 לבטיחות מכונה, כיסוי של חשמל, אלקטרוני, ובקרות ניתנות לתוכנה.זה משמש לעתים קרובות לצד ISO49, אשר לוקח גישה שונה עבור מערכות מכניות ואלקטרומכאיות פשוטות יותר. IEC 62061 הוא הבחירה הסטנדרטית של ציוד אוטומציה מורכב כמו רובוטים או מכונות רפואיות.
  • (FLT:0) ISO 26262 - מכונית:FLT:1 עבור כלי רכב נוסעים, ISO 26262 מאמצ את מושג SIL תחת השם בטיחות רכב רמה (ASIL) הוא הידק את הדרישות לפיתוח חומרה ותוכנה, המציג מטרות ספציפיות של תקלות ודרישות תרבות בטיחות.
  • סדרת CEN50126/89 – רכבות: ההרחבה CENELEC 5012x חלה על עקרונות IEC 61508 על אות רכבת, שליטה בדרכי הנשימה ומערכות מתפתלות.SILs מוחלפים על ידי רמות אינטגרטיביות בטיחות (SIL) אך עם הדרכה ספציפית ל- RAMS (אחריות, זמינות, שמירה, בטיחות).

למרות ההבדלים ביניהם, כל הסטנדרטים הללו עוקבים אחר השושלת שלהם ל-IEC 61508.השושלת המשותפת הזו פירושה שאנשי מקצוע מיומנים במגזר אחד יכולים לנוע בקלות יחסית זה לזה, וששיטות הטובות ביותר – כמו ניהול בטיחות פונקציונלי (FSM), ניהול יכולות והערכה עצמאית – הם רלוונטיים באופן אוניברסלי.

יישום IEC 61508: אתגרים ועיסוקים טובים

יישום IEC 61508 בארגון אינו משימה טריוויאלית.הוא דורש שינוי חשיבה החל עיצוב עבור פעולה נורמלית לתכנון תרחישים כשל.

  • (FLT:0) Resource Intensity:FLT:1 תיעוד מחזור חיים מלא, בדיקות נרחבות והערכות עצמאיות דורשות זמן משמעותי, תקציב ומומחיות. עבור ארגונים קטנים עד בינוניים (SMEs), העלות יכולה להיות בלתי נמנעת אם לא מתוכנן בקפידה.
  • (ב) ⁇ :0) ,הסטנדרט עצמו הוא נשטב – מעל 600 עמודים על פני שבעת החלקים שלו.זיהוי אילו חלקים חלים על מערכת נתונה ופרשים את הדרישות המובנות לעתים קרובות (למשל, "צעדים מועדפים" או "ככל שאפשר") ניתן לרתיע.
  • (FLT:0) תחרותיות והדרכה: 1FLT:1IEC 61508 מדגישה את יכולת האדם.ללא כוח עבודה שהועבר היטב בניתוח סיכונים, נחישות SIL ואימות, עמידה היא בלתי אפשרית.
  • (FLT:0) integrating Legacy Systems:FLT:1 Refiting צמחים קיימים כדי לעמוד ב- IEC 61508 קשה יותר מאשר תכנון מתקנים חדשים.

כדי להתגבר על האתגרים הללו, שיטות העבודה הטובות ביותר התפתחו:

  • מערכת ניהול בטיחות פונקציונלי (FSM): FLT:1 מדיניות מסמך, נהלים, תפקידים ואחריות לבטיחות.
  • (FLT:0)Use Proven Tools and Methods: FIRLT:1 ,Leverage סטנדרטי תוכנה לתקני אמינות (למשל, כלי ניתוח עץ תקלות), ניהול דרישות ואוטומציה של הבדיקה.
  • (FLT:0Engage Third-Party Assessors מוקדם:FLT) 1 מביא יועץ בטיחות פונקציונלי מוסמך או גוף הסמכה בשלב ההגדרה של הפרויקט יכול למנוע עבודות חוזרות יקרות מאוחר יותר.
  • (FLT:0) Invest in Training:FLT:1eur תוכניות הסמכה כמו TÜV Rheinland פונקציונלי מהנדס בטיחות או CFSE (מומחה לבטיחות פונקציונליות מוסמך) הם אינדיקטורים בולטים היטב של יכולת.
  • (FLT:0)Plan for Change Management:FLT:1 כאשר שינויים מתרחשים (גרסה חדשה של תוכנה, שדרוג חיישן, שינוי תהליך), לבצע ניתוח השפעה שינוי המחזיר את ניתוח הסיכונים ו-SRS.

נקודת התחלה מעשית עבור חברות רבות היא לאמץ את ה-IC 61508 תאימות באופן מצטבר.לדוגמה, תחילה ליישם את התקן עבור לולאה בטיחותית אחת (למשל, השבתת חירום), ללמוד מהחוויה ולאחר מכן להרחיב את המערכות האחרות.

יתרונות מעבר ל Compliance

בעוד עמידה רגולטורית היא לעתים קרובות כוח הנהיגה מאחורי אימוץ IEC 61508, תקן מספק הטבות עסקיות רחבות יותר המצדיקות את עלותו.

(FLT:0) ניכוי בתאונות ומשימות ליד: ההרחבה: 1:1 המטרה העיקרית של IEC 61508 היא להפחית את הסיכון.ארגונים אשר ליישם אותו באופן שיטתי רואים ירידה ניכרת במקרי בטיחות.זה לא רק מגן על אנשים, אלא גם נמנע עלויות ישירות של פציעות, תביעות, קנסות, ושעות למטה.

(FLT:0) מחיר מחזור החיים: FLT1) מערכת בטיחות מעוצבת היטב עם אבחון נאות ו אדמוניות יכול להפחית חסימה לא מתוכננת. Fault זיהוי והשפלה חיננית אומר כי כאשר כישלונות מתרחשים, הם פחות סביר להוביל למגרעות קטסטרופליות.

(FLT:0) מוניטין וגישה שוק: ההרחבה 1 (IEC) בתעשיות רבות, כגון שמן & גז, תרופות, או רכבת, הסמכה ל- IEC 61508 היא תנאי הכרחי להגשת חוזים.גם שם אין חובה, התחייבות מוכחת לקודמי בטיחות פונקציונליים ללקוחות, מורדים, ו הרגולטורים.

(FLT:0) שיפור הנדסה ריטור: ההרחבה של מחזור החיים צוותים לשקול את כל ההיבטים של המערכת - החל ממפרט באמצעות תחזוקה - או קשוחה, זה לעתים קרובות חושף פגמים עיצוב מוסתרים ומוביל לביצועים הכלליים טובים יותר, לא רק בטיחות. מהנדסים רבים מדווחים כי הרגלי התיעוד הנדרשים על ידי IEC 61508 שיפור תקשורת בין צוות ופשטו שינויים עתידיים.

(FLT:0) אי-הההעברה עם התקנים גלובליים: FIRLT:1 , כששרשראות אספקה הופכות ליותר גלובליות, כאשר מסגרת ביטחון מאוחדת מונעת בלבול.מוצרים שעוצבו ונבדקו ל-IEC 61508 ניתן למכור במדינות רבות ללא בדיקות מחוסמות, צמצום זמן לשוק.

מסקנה: עתיד הבטיחות התפקודית ו-IEC 61508

IEC 61508 נשאר אבן הפינה של בטיחות פונקציונלית עבור מערכות תעשייתיות.גישה מחזור החיים שלה, מסגרת SIL, והדגש על שני הכישלונות השיטתיים והאקראיות מספקים מתודולוגיה חזקה לניהול סיכונים בעולם אוטומטי יותר ויותר.השחרור האחרון של IEC 61508 Edition 2.0 הביא כמה בירורים, דרישות אבטחה מפורשות יותר של תוכנה, והדרכה מעודכנת עבור טכנולוגיות מתפתחות כמו בינה מלאכותית ומכשירים בטיחותיים בעבודה IEC.

עם זאת, אתגרים נשארים.המורכבות הגוברת של מערכות (למשל, רובוטים אוטונומיים, חיישני בטיחות מחוברים, ניתוח מבוסס ענן עבור תחזוקה חיזוי) בודק את הגבולות של מודל SIL המסורתי.קהילת הבטיחות התפקודית דנת באופן פעיל כיצד לשלב הערכת בטיחות פרובביליסטית עבור רכיבי למידת מכונה וכיצד לנהל איומים אבטחת סייבר שיכולה לגרום לכשלים שיטתיים.

עבור כל ארגון המעורב בתכנון, הפעלה או שמירה על מערכות תעשייתיות הקשורות לבטיחות, שליטה ב-IEC 61508 אינה אופציונלית - זהו הכרח אתי ומקצועי.הסטנדרט מספק שפה משותפת ותהליך מוכח לענות על השאלה הקשה ביותר: "כמה בטוח מספיק?" על ידי השקעה במיומנות, ביצוע מחזור החיים, ומעורבות בקהילה הבטיחות התפקודית הרחבה יותר, מהנדסים יכולים להפוך את הסיכון לאי-ודאות מבוקרת ולהבטיח כי מערכות תעשייתיות ללא סיכון.