路径: 主页 > GB/T > 第264页 > GB/T 12668.502-2013
| 标准编号 | GB/T 12668.502-2013 (GB/T12668.502-2013) | | 中文名称 | 调速电气传动系统 第5-2部分:安全要求 功能 | | 英文名称 | Adjustable speed electrical power drive systems -- Part 5-2: Safety requirements -- Functional | | 行业 | 国家标准 (推荐) | | 中标分类 | K62 | | 国际标准分类 | 29.020 | | 字数估计 | 54,572 | | 引用标准 | GB/T 20438.1-2006; GB/T 20438.2-2006; GB/T 20438.3-2006; GB/T 20438.6-2006; GB/T 20438.7-2006; IEC 60204-1; IEC 61508-1; IEC 61508-2; IEC 61508-3; IEC 61508-4; IEC 61508-5; IEC 61508-6; IEC 61508-7; IEC 61800-1; IEC 61800-2; IEC 61800-3; IEC 61800-4; IEC | | 采用标准 | IEC 61800-5-2-2007, IDT | | 标准依据 | 国家标准公告2013年第22号 | | 发布机构 | 中华人民共和国国家质量监督检验检疫总局、中国国家标准化管理委员会 | | 范围 | GB/T 12668的本部分规定了从功能安全方面考虑, 对电气传动系统(安全相关)[PDS(SR)]的设计开发、集成和验证, 详述了要求, 给出了建议。本部分适用于《调速电气传动系统》中其他涉及调速电气传动系统的标准。本部分仅当PDS(SR)的功能安全被认定和PDS(SR)以高要求或连续模式(见3.10)操作时适用。对于低要求应用, 见IEC 61508。本部分是一个产品标准, 阐述了有关IEC 61508结构体系中PDS(SR)安全相关考虑, 介绍了PDS(SR)做为安全相关子系统的要求。本部分意在促进PDS(SR |
GB/T 12668.502-2013: 调速电气传动系统 第5-2部分:安全要求 功能
GB/T 12668.502-2013 英文名称: Adjustable speed electrical power drive systems -- Part 5-2: Safety requirements -- Functional
ICS 29.020
K62
中华人民共和国国家标准
调速电气传动系统
第5-2部分:安全要求功能
1 范围
GB/T 12668的本部分规定了从功能安全方面考虑,对电气传动系统(安全相关)[PDS(SR)]的设
计开发、集成和验证,详述了要求,给出了建议。
本部分适用于《调速电气传动系统》中其他涉及调速电气传动系统的标准。
注1:术语 “集成”是对PDS(SR)本身而言,而不是并入安全相关应用。
本部分仅当PDS(SR)的功能安全被认定和PDS(SR)以高要求或连续模式(见3.10)操作时适用。
对于低要求应用,见IEC 61508。
本部分是一个产品标准,阐述了有关IEC 61508结构体系中PDS(SR)安全相关考虑,介绍了PDS
(SR)做为安全相关子系统的要求。本部分意在促进PDS(SR)的电气/电子/可编程电子元件(E/E/
PE)来实现PDS安全功能的安全特性。
PDS(SR)的制造商和供应商通过使用本部分规范性要求,向用户(控制系统集成商、成套装备设计
者等)展示他们设备的安全特性。通过运用IEC 61508的原理和在其相关领域中的实施(例如
IEC 61511、IEC 61513、IEC 62061)或ISO 13849,有助于将PDS(SR)纳入安全相关控制系统。
依照本部分满足IEC 61508中PDS(SR)所需的所有要求。
本部分不说明以下要求:
---特定应用的危险和风险分析;
---特定应用的安全功能的识别;
---安全完整性等级 (SIL)对那些安全功能的初始分配;
---除接口配置以外的传动设备;
---次生危害(例如生产和制造过程中的失效);
---在IEC 61800-5-1中包括的电气、热和能量的安全考虑;
---PDS(SR)生产过程;
---PDS(SR)信号和指令的有效性。
注2:PDS(SR)的功能安全要求随应用而定,并且必须视为设备整体风险评估的一部分。PDS(SR)供应商不对传动
设备负责的地方,装备设计者负责风险评估并且明确说明PDS(SR)的功能和安全整体要求。
注3:纵然恶意的行为能影响PDS(SR)的功能安全,本部分中不考虑担保问题。
本部分仅适用不大于SIL3的SIL的安全功能的PDS(SR)。
5 功能安全的管理
5.1 目的
为了指明管理活动,以及PDS(SR)整体开发过程必须的信息,以保证满足功能安全目标。
注:本章目的仅在于保证PDS(SR)功能安全,并区别于工作场所内为达到安全所必须的一般健康和安全措施。
5.2 PDS(SR)开发生命周期
注:这对应于GB/T 20438.1-2006中的整体安全生命周期的实现阶段(阶段9)。
附录A以顺序任务表的形式给出这种信息。
5.3 功能安全计划
功能安全应在PDS(SR)的整个开发过程中产生,并且进行必要的更新。该计划规定为了满足
第5章~第10章所需的行为,并且识别负责完成这些行为的人员、部门或者组织。功能安全计划可能
被合并在PDS(SR)的整个质量计划中作为以“功能安全计划”为题目的一个部分,或者可能是以“功能
安全计划”命名的独立文件。
实际上,功能安全计划应考虑或包括以下内容,尤其适合于PDS(SR)的错综复杂性。
a) 安全要求说明的产生(见5.4)包括以下因素:
---PDS(SR)特定目标应用中,准则和标准要求的考虑;
---为了避免安全要求说明产生过程中错误的方法选择;
---负责安全要求说明的产生和维护人员;
---负责安全要求说明的验证人员;
---开发开始后,安全要求说明改变的过程。
b) 在PDS(SR)内安全功能的设计与开发,包括以下(如适用)因素:
---为目标应用设备的设计,考虑可应用的功能安全准则和标准,如过程控制设备或包含PDS(SR)的装备;
---产品开发和工程管理系统方法的选择(见GB/T 20438.7-2006中B.1.1);
---负责设计与开发的人员;
---工程文件方法学(见GB/T 20438.7-2006中B.1.2);
---结构设计技术的应用(见GB/T 20438.7-2006中B.3.2);
---模拟或其他基于计算机设计工具的使用;
---设计验证方法;
---集成与功能试验技术,进行回归试验,以及负责人员;
---设计改变管理(硬件和软件)。
c) 安全功能的验证计划包括以下因素:
---验证策略与技术的选择;
---验证项目的选择;
---验证的负责人员;
---试验设备的选择与使用;
---来自验证设备与试验的验证结果的评价。
d) 安全功能的确认计划包括以下内容:
---负责确认试验的负责人员;
---PDS(SR)相关操作模式的确认;
---确认的技术策略,例如分析方法或统计试验;
---可接受的条件;
---在失效事件中,为满足可接受条件采取的行动。
e) 安装与试运行的计划包括以下内容(应用时):
---安装的具体说明和安装的顺序;
---负责安装和试运行的人员;
---试运行项目以及有关功能安全的试验;
---试运行试验和结果的报告方法;
---试验失败及问题的解决机制。
f) 与安全相关的用户文件计划包括:
---必须提供的重要的安全相关信息表;
---负责用户文件的人员;
---保证文件正确性的追溯过程。
g) 当要求评估时(见GB/T 20438.1-2006中第8章)使用的功能安全评估计划包括以下内容:
---功能安全评估范围;
---负责功能评估人员;
---进行功能安全评估行为的阶段(例如:安全要求说明详细,并且安全相关控制系统已设计完成);
---功能安全评估项目结果所产生的信息;
---完成功能安全评估项目所要求的资源;
---评估组的独立水平;
---PDS(SR)修改后功能安全评估应被再次验证的方式。
5.4 PDS(SR)的安全要求说明(SRS)
5.4.1 总则
PDS(SR)安全要求说明应以书面形式记录,并包括:
---安全功能性要求说明(见5.4.2);和
---安全完整性要求说明(见5.4.3)。
这些说明应以书面形式呈现,并且:
为了避免这些说明在编辑过程中的错误,须应用恰当的技术和方法(见GB/T 20438.2-2006中表B.1)。
5.4.2 安全功能要求说明
安全功能要求说明应充分满足PDS(SR)设计和开发的全面详细要求。
安全功能要求应恰当地描述为:
a) 执行所有的安全功能;
b) PDS(SR)所有预期的应用达到安全状态的状态;
c) PDS(SR)的操作模式,例如设置、启动、维护、正常预期操作;
d) PDS(SR)所有要求的行为模式;
e) 同时激活并且互相抵触的那些功能的优先权;
f) 在安全功能正确的操作中,当检测出违反限值时,所需的动作(例如违反极限反应见4.1);
g) 故障反应功能(见4.1和6.3);
h) 在危险发生在预期应用之前,最大故障反应时间,能执行相应的故障反映(仅要求在诊断试验
用于达到SIL能力时);
i) 每个安全相关功能的最大反应时间[例如安全和故障反应功能(见6.3)];
j) 硬件和软件之间所有相互作用的意义,即硬件和软件之间相关的任何要求的约束应被识别,并用文件记载;
注:在设计结束前,这些相互作用是不可知的,仅能阐明一般的约束。
k) 操作者通过所有方式与影响安全相关功能的PDS(SR)相互作用(例如安全和故障反应功能)。
在PDS(SR)和任何其他的系统(直接与内部或外部相联系的装备)之间的所有界面。
5.4.3 安全完整性要求说明
PDS(SR)的安全完整性要求说明应包括:
a) 对每个安全相关功能(或同时使用的安全功能组),SIL能力和危险随机硬件失效的最大概率;
注1:如果PDS(SR)被看作是与其他组件连接实现安全功能的组件,那么SIL能力是相关的。
注2:为了与其他有关联的组件的危险失效概率相适应,PDS(SR)的危险随机硬件失效概率通常需低于与分
配到整体安全功能的SIL相联系的目标失效测量。然而,如果PDS(SR)在一个与其他组件的冗余配置
中去实现安全功能,PDS(SR)的危险随机硬件失效概率会更高。
注3:当PDS(SR)完全在自己内部实现安全功能时,安全完整性要求说明将识别SIL,而不是SIL能力。
注4:当普通硬件用于实现多于一个的安全功能,并且安全功能被同时使用,当决定危险随机硬件失效整体概
率时,普通硬件的危险随机失效概率应仅被考虑一次。
注5:对于一个多轴的PDS(SR),当要求安全功能多于一个轴时,在决定危险随机硬件失效概率时,普通硬件
的危险随机硬件失效概率仅考虑一次。
b) 在贮存、运输、试验、试运行、操作和维护规程中,PDS(SR)遭遇的所有极端的环境条件(包括电磁);
注:为了满足IEC 61800-1,IEC 61800-2或IEC 61800-4的要求,这个信息可能已获得并且在这个情况下不必再用文件记载。
c) 对增大的电磁抗扰性的任何要求(见6.2.5)。
6 PDS(SR)设计与开发的要求
6.1 一般要求
6.1.1 操作状态的改变
在PDS(SR)操作状态中,可能导致危险状态(例如意外的启动)的改变,应仅由操作者慎重地考虑后,再启动执行。
注:例如,PDS(SR)在保持状态中的任何失效不应导致装备的意外启动。
6.1.2 设计标准
PDS(SR)应依据IEC 61800-5-1,如有必要,也依据IEC 61800系列的其他适用标准设计。
6.1.3 实现
PDS(SR)应根据它的安全要求说明(见5.4)去实现。
6.1.4 安全完整性和故障检测
PDS(SR)应满足下面a)~c):
a) 硬件安全完整性要求包括:
---硬件安全完整性的结构约束(见6.2.2);和
---每小时危险随机硬件失效概率要求(见6.2.1);
b) 系统安全完整性要求包括:
---避免失效的要求(见6.2.4.1)和系统故障控制的要求(见6.2.4.2);或
---组件有“经使用证明”的证明。在这种情况下,组件应满足GB/T 20438.2-2006相关的要求;
c) 故障检测行为的要求(见6.3)。
6.1.5 安全和非安全功能
当PDS(SR)执行安全和非安全功能时,它的所有硬件和软件应作为与安全相关对待,除非能表明
安全和非安全功能的实现是充分独立的(例如,任何不安全相关功能的失效不引起安全相关功能的危险失效)。
注:充分表明,与包含的安全功能相关的最高安全完整性等级的危险失效率相比较,非安全和安全相关部分之间的
非独立失效率应足够低。
6.1.6 使用的SIL
当PDS(SR)执行安全和非安全功能时,它的所有硬件和软件应作为与安全相关对待,除非能表明
安全和非安全功能的实现是充分独立的(例如,任何不安全相关功能的失效不引起安全相关功能的危险失效)。
注:充分表明,与包含的安全功能相关的最高安全完整性等级的危险失效率相比较,非安全和安全相关部分之间的
非独立失效率应足够低。
6.1.7 软件要求
如果软件用于实现具有特定SIL或SIL能力(见5.4.3)的PDS(SR)安全功能,那么这个软件应依
据为特定SIL制定的IEC 61508-3定义的要求来实现。
6.1.8 要求的重新检查
安全相关硬件和软件的要求应被重新检查以保证他们被充分说明。实际上,应特别考虑:
a) 安全功能;
b) 安全完整性要求;
c) 设备和操作者界面。
6.1.9 设计文件
除了设计和实行的文件外,PDS(SR)的设计文件应表明用于实现SIL声明的那些技巧和措施(例
如,失效模式和效应分析、故障树分析)。
6.2 PDS(SR)的设计要求
6.2.1 每小时危险随机硬件失效概率(PFH)要求
6.2.1.1 一般要求
6.2.1.1.1 每个安全功能的PFH
由PDS(SR)执行的每个安全功能(或同时使用的安全功能组)目标失效测量的PFH,按6.2.1.1.2
和附录B估计,应等于或少于在安全完整性要求说明中规定的目标失效测量(见表2)。
由SIL定义的PFH值涉及一个完整的安全功能。如果一个PDS(SR)执行相关的安全控制系统内
安全功能的一部分,则传动的PFH应明显低于由SIL定义的值。
注1:依据PHF表达的目标失效测量,是由安全功能的SIL所决定的(见GB/T 20438.1-2006中表3)。除非在
PDS(SR)安全完整性要求说明(见5.4.3)中,对于安全功能要求满足特定的目标失效测量,而不是特定的
SIL,是有要求的。
6.2.1.1.2 PFH的估计
随机硬件失效应使用GB/T 20438.2-2006中附录A估算。由PDS(SR)执行的每个安全功能(或
同时使用的安全功能组)的PFH,应考虑以下方面:
a) 考虑每个安全功能有关的PDS(SR)的结构;
b) 在任何模式中PDS(SR)每个子系统的可预计失效率,这种模式能够导致PDS(SR)的危险失
效,但是这种模式能够被诊......
|