5.6 Verlässlichkeits- und Risikoanalyse
303
5.6.3 Betriebssicherheit
Betriebssicherheit soll ebenfalls Schäden abwenden. Der bestmögliche Ansatz besteht darin, die Wahrscheinlichkeit von Schäden gering zu halten, sodass sie hoffentlich einige Größenordnungen unter der Wahrscheinlichkeit des Auftretens anderer
Risiken liegt.
Eine übliche Minimalanforderung an die Fertigung sicherheitskritischer Systeme
ist die Einhaltung der Norm ISO 9001. Dieser Standard definiert allgemeine Anforderungen an ein Qualitätsmanagement. Die Anforderungen gemäß diesem Standard
beinhalten die folgenden Prinzipien [255]: Kundenfokussierung, Führungsqualitäten, Engagement der beteiligten Personen, prozessbasierter Ansatz, Verbesserungen,
evidenzbasierte Entscheidungen und ein Management von Beziehungen. Die ersten
vier Prinzipien sind mehr oder weniger selbsterklärend. Das Verbesserungsprinzip
schreibt vor, dass Arbeiten in den Phasen Planung, Realisierung, Überprüfen und
Handeln ablaufen. In der Planungsphase sollen Ziele, Risiken und Möglichkeiten
aufgestellt werden. In der Handlungsphase sollen Verbesserungen, sofern notwendig, umgesetzt werden.
Für den Entwurf sicherheitskritischer Systeme sind spezifischere Richtlinien entwickelt und als Standard IEC 61508 publiziert worden [527]. Teil 1 [233] dieses
Standards definiert Standardtechniken für technische Systeme im Allgemeinen. Teil
2 [234] spezifiziert Anforderungen für elektrische, elektronische und programmierbare sicherheitskritische Systeme. Anforderungen an die Software werden in Teil 3
aufgeführt [235]. Die Teile 4 bis 6 enthalten weniger formale Empfehlungen. Diese
Standards gehen davon aus, dass es nicht möglich ist, technische Systeme zu entwerfen, die zu jeder Zeit die erwarteten Dienste bereitstellen. Die Standards betonen
die Verwendung von Entwurfsprozessen, welche die Ursachen von ggf. falschen
Entscheidungen identifizieren können.
Der Standard IEC 61508 unterscheidet zwischen vier verschiedenen Risikoklassen, die Safety Integrity Levels (SIL) genannt werden. Für Geräte im Dauerbetrieb
verlangt der Standard Ausfallraten von 10 −5 bis 10 −6 pro Stunde für SIL-1, 10 −6
bis 10 −7 pro Stunde für SIL-2, 10 −7 bis 10 −8 pro Stunde für SIL-3 und 10 −8 to
10 −9 pro Stunde für SIL-4 [581]. SIL-4 entspricht beispielsweise einem Zwischenfall bei 100.000 Systemen mit einer Betriebszeit von jeweils 10.000 Stunden. Diese
niedrige Ausfallrate ist schwer zu erreichen und setzt typischerweise Redundanz voraus. Probleme entstehen durch den gegenwärtigen Trend hin zu gemischt-kritischen
Systemen (Stichwort „ mixed-criticality”), bei denen Subsysteme verschiedener SILKlassen beispielsweise auf demselben Mikroprozessor realisiert werden. Eine geeignete Abschirmung der verschiedenen Klassen voneinander ist i.d.R. schwierig.
Der Standard IEC 61508 soll in verschiedenen Branchen Anwendung finden. Für
bestimmte Branchen gibt es aber spezifische Erweiterungen des Standards. Diese
berücksichtigen u.a. die Zeit, die für menschliche Eingriffe zur Verfügung steht,
die Möglichkeit, in einen sicheren Modus zu wechseln und die Auswirkungen von
Fehlfunktionen. In einem Auto gibt es beispielsweise wenig Zeit, um zu reagieren.
Allerdings können Autos abgebremst und in einem sicheren Modus an einem sicheren
Ort geparkt werden (mit Ausnahme von z.B. Tunneln). Im Gegensatz dazu steht in
Précédent

- 322/485

Suivant