304
5 Bewertung und Validierung
einem Flugzeug meist mehr Zeit für eine Reaktion zur Verfügung, aber einige der
sicherheitskritischen Systeme in einem Flugzeug können nicht einfach abgeschaltet
werden.
MISRA-C [397] definiert Regeln, die zu befolgen sind, wenn die Programmiersprache C für sicherheitskritische Systeme benutzt wird.
Der Standard ISO 26262 [253] wurde speziell für die Automobilindustrie entwickelt. Die Standards IEC 62279 und CENELEC 50128 zielen auf die Sicherheit von
Schienenfahrzeugen [60].
Im Bereich der Luftfahrt sollten Systeme die Anforderungen gemäß der Airworthiness Certification Specifications FAR-CS 25.1309 „ Equipment, Systems and
Installations” und AC-AMC 25.1309 „System design and analysis” [549] erfüllen.
Für Hardware werden diese Standards ergänzt durch den Standard DO-254 und für
Software durch den Standard DO-178B („Software Considerations in Airborne Systems and Equipment Certification”) [474, 163], der in Europa auch ED-12B genannt
wird. DO-178C ist ein Nachfolge-Standard zum Standard DO-178B.
Für den Bereich der Fertigung wurde Standard IEC 61511 [237] entwickelt und
für Kernkraftwerke kommt IEC 61513 [236] zur Anwendung.
Aus der Betrachtung der SIL-Ebenen geht hervor, dass die Anzahl der erlaubten
Ausfälle um einige Größenordnungen unter der Ausfallrate von Halbleiterchips liegt.
Aus diesem Grund hat Kopetz [304] betont, dass das System als Ganzes verlässlicher
sein muss als irgendeines seiner Teile und dass Sicherheitsanforderungen im Rahmen
eines Entwurfs nicht nachträglich berücksichtigt werden können, sondern von Anfang an betrachtet werden müssen. Offensichtlich müssen Fehlertoleranzmaßnahmen
benutzt werden. Aufgrund der niedrigen Ausfallrate werden Systeme nicht zu 100
Prozent testbar sein. Daher muss die Sicherheit mit einer Kombination von Testen
und logischen Argumenten gezeigt werden. Abstraktion muss genutzt werden, um
ein System mit Hilfe einer hierarchischen Menge von Verhaltensmodellen erklären
zu können. Entwurfsfehler und menschliche Fehler müssen betrachtet werden.
Zur Bewältigung dieser Herausforderungen hat Kopetz zwölf Entwurfsprinzipien
vorgeschlagen:
1. Sicherheitsanforderungen müssen als der wesentliche Teil der Spezifikation betrachtet werden, der den gesamten Entwurfsprozess beeinflusst.
2. Präzise Spezifikationen von Entwurfshypothesen müssen ganz am Anfang vorliegen. Dazu gehören erwartete Fehler und ihre Wahrscheinlichkeit.
3. Die Eindämmung von Fehlern in bestimmten Regionen (engl. fault containment
regions (FCRs)) muss betrachtet werden. Fehler in einer Region sollen andere
Regionen nicht beeinflussen.
4. Es muss eine konsistente Auffassung von Zeit und Zuständen geben. Ansonsten wird es nicht möglich sein, zwischen ursprünglichen und Folgefehlern zu
unterscheiden.
5. Die Interna von Komponenten müssen durch gut definierte Schnittstellen versteckt
werden.
6. Es muss sichergestellt werden, dass Komponenten unabhängig voneinander ausfallen.
Précédent

- 323/485

Suivant