AC 25.1309 – 1 es una Circular Consultiva (AC) de la FAA (Asunto: Diseño y Análisis de Sistemas ) que identifica los medios aceptables para demostrar el cumplimiento de los requisitos de aeronavegabilidad del § 25.1309 de las Regulaciones Federales de Aviación , que exige que los equipos, sistemas e instalaciones de aviación civil "realicen su función prevista en condiciones operativas previsibles". [ 1 ] La presente Revisión B se publicó en agosto de 2024. AC 25.1309 – 1 establece el principio de que cuanto más grave sea el peligro resultante de una falla de un sistema o equipo, menos probable debe ser dicha falla. Las fallas catastróficas deben ser extremadamente improbables. [ 2 ]
Normas de aeronavegabilidad
Los requisitos de aeronavegabilidad para aeronaves de categoría de transporte (aeronaves civiles grandes, tanto aviones como helicópteros) se encuentran en el Título 14 del Código de Regulaciones Federales (14 CFR), parte 25 (comúnmente conocida como parte 25 de las Regulaciones Federales de Aviación (FAR)). Los fabricantes de aeronaves de categoría de transporte deben demostrar que cada aeronave que producen de un diseño determinado cumple con las normas pertinentes de la parte 25.
La presente AC 25.1309 – 1 describe los medios aceptables para demostrar el cumplimiento de dichos requisitos de aeronavegabilidad. Reconoce las Prácticas Recomendadas Aeroespaciales ARP4754 y ARP4761 (o sus sucesoras) como tales medios: [ 3 ]
- ARP4754 , Directrices para el desarrollo de aeronaves y sistemas civiles , es una norma publicada por SAE International que trata sobre los procesos de desarrollo que respaldan la certificación de sistemas de aeronaves . Esta norma ARP reconoce además la integración de DO-297 , DO-178 y DO-254 en las directrices de desarrollo y reconoce ARP5150/5151 como directrices para la operación y el mantenimiento en servicio.
- ARP4761 , Directrices para la realización del proceso de evaluación de seguridad en aeronaves, sistemas y equipos civiles, describe los procesos recomendados para evaluar la seguridad de los nuevos diseños de aeronaves y equipos, así como los cambios significativos en los diseños existentes para el cumplimiento de los requisitos de seguridad de FAR 25.1309 y FAR 23.1309. [ 4 ]
Fondo
La norma AC 25.1309 – 1 proporciona información básica sobre conceptos y cuestiones importantes relacionadas con el diseño y el análisis de sistemas de aeronaves.
- Tasa de condición de falla catastrófica
La circular proporciona una justificación para el límite superior de la Probabilidad Promedio por Hora de Vuelo para Condiciones de Fallo Catastrófico de 1 en 1 mil millones o "Extremadamente Improbable". [ 5 ] Las Condiciones de Fallo que resultan en efectos relativamente más severos deben ser relativamente menos probables de ocurrir; es decir, una relación inversa entre severidad y probabilidad debe ser un objetivo de seguridad del diseño de sistemas de aviación .
- Concepto de diseño a prueba de fallos
Esta AC presenta el Concepto de Diseño a Prueba de Fallos de la FAA , que aplica objetivos básicos relacionados con fallas:
- Debe asumirse que cualquier sistema puede fallar en cualquier vuelo, independientemente de la probabilidad, y tales fallas "no deben impedir la continuidad del vuelo y el aterrizaje seguros" ni reducir significativamente la seguridad.
- También debe asumirse la posibilidad de un fallo posterior durante el mismo vuelo.
El AC enumera los principios o técnicas de diseño utilizados para garantizar un diseño seguro. Por lo general, se requiere una combinación de al menos dos técnicas de diseño seguro para lograr un diseño a prueba de fallos; es decir, para garantizar que las condiciones de fallo importantes sean remotas, las condiciones de fallo peligrosas sean extremadamente remotas y las condiciones de fallo catastróficas sean extremadamente improbables.
- Sistemas altamente integrados
Con la aparición de sistemas altamente integrados que realizan funciones complejas e interrelacionadas, en particular mediante el uso de tecnología electrónica y técnicas basadas en software [por ejemplo, aviónica modular integrada (IMA) ], surgieron preocupaciones de que las técnicas de diseño y análisis funcionales tradicionalmente cuantitativas aplicadas a sistemas más simples ya no fueran adecuadas. Por ello, el AC incluye enfoques metódicos ampliados, tanto cualitativos como cuantitativos, que consideran la integración del "avión completo y sus sistemas". [ 6 ]
Definiciones y clasificaciones
Una tarea principal de la AC 25.1309 – 1 es proporcionar definiciones estándar de términos (incluidas las clasificaciones de peligro y probabilidad) para su uso coherente en todo el marco establecido para el logro de la seguridad funcional de las aeronaves. Cuando las regulaciones (FAR) y las normas (ARP) pueden utilizar términos como condición de falla y extremadamente improbable , la AC 25.1309 – 1 define sus significados específicos, tanto cuantitativa como cualitativamente. [ 7 ] En este sentido, la AC 25.1309 – 1 es comparable al vocabulario de la ISO 26262 – 1 , al menos en lo que respecta a las normas dependientes relativas. Las definiciones clave incluyen:
- Errores , fallos y condiciones de fallo
- La reintroducción del concepto de Error en el Código de Conducta reconoce el papel del error humano (en el desarrollo, la fabricación, la operación o el mantenimiento) como causa de fallos en los sistemas, especialmente en la aviónica compleja e integrada. El término Condiciones de Fallo permite centrarse en los efectos de un fallo, independientemente de sus causas.
- Clasificación de las condiciones de falla según la gravedad del efecto.
- Efecto catastrófico , peligroso , importante , menor o nulo en materia de seguridad.
- Una condición de falla catastrófica es aquella "que resultaría en múltiples víctimas mortales, generalmente con la pérdida del avión. [ 8 ] "
- Definición de términos de probabilidad
- Extremadamente improbable , extremadamente remoto , remoto o probable.
- Una condición de falla extremadamente improbable es aquella tan improbable que no se prevé que ocurra durante toda la vida operativa de todos los aviones de un mismo tipo. Cuantitativamente , estos términos de probabilidad se definen de la siguiente manera: Extremadamente improbable (10⁻⁹ o menos), Extremadamente remota (10⁻⁷ o menos), Remota ( 10⁻⁵ o menos), Probable (más de 10⁻⁵ ) . [ 9 ]
Objetivos de seguridad
A las condiciones de fallo clasificadas se les asignan objetivos de seguridad cualitativos y cuantitativos, que sirven de guía para el desarrollo y la operación.
- Objetivos de seguridad cuantitativos
La AC define el nivel de seguridad aceptable para los equipos y sistemas instalados en el avión y establece una relación inversa entre la probabilidad promedio por hora de vuelo y la gravedad de los efectos de la condición de falla:
- Las condiciones de fallo sin efecto en la seguridad no tienen ningún requisito de probabilidad.
- Es posible que se produzcan fallos menores.
- Las condiciones de fallo grave no deben ser más frecuentes que remotas (probabilidad media < 1 × 10⁻⁵ por hora de vuelo) .
- Las condiciones de fallo peligrosas no deben ser más frecuentes que extremadamente remotas.
- Las condiciones de falla catastrófica deben ser extremadamente improbables. (probabilidad promedio < 1 × 10 −9 por hora de vuelo)
Los objetivos de seguridad asociados a las condiciones de fallo catastrófico pueden cumplirse demostrando que:
- Ningún fallo aislado dará lugar a una condición de fallo catastrófico;
- Cada condición de falla catastrófica es extremadamente improbable; y
- Las fallas latentes significativas se abordan de conformidad con § 25.1309(b)(4) y § 25.1309(b)(5). [ 10 ]
- Objetivos de seguridad cualitativos
Las condiciones de falla, desde Catastróficas hasta Sin Efecto de Seguridad, se asignan a los Niveles de Aseguramiento de Diseño Funcional (DAL) A, B, C, D, E, respectivamente, con el concepto de que existe menor tolerancia a errores de diseño no detectados en sistemas con efectos de falla más severos. [ 11 ] De esta manera, el desarrollo de sistemas y componentes que contribuyen a efectos más severos está sujeto a aseguramientos cada vez más rigurosos de prevención, detección y eliminación efectivas de errores de diseño, siendo el DAL A el que representa el rigor de aseguramiento más exhaustivo. [ 12 ]
Historia
Publicada por primera vez en 1982, la norma AC 25.1309 – 1 ha sido revisada para incorporar la creciente experiencia en el desarrollo de aeronaves y para abordar la creciente integración e informatización de las funciones de las aeronaves.
AC 25.1309 – 1 (lanzamiento original)
criticidad de la función
AC 25.1309 – 1 recomendó que el análisis descendente identificara cada función del sistema y evaluara su criticidad, es decir, si era no esencial, esencial o crítica. Se definieron los términos Error, Fallo y Condición de Fallo. Las funciones se clasificaron como Críticas, Esenciales y No Esenciales según la gravedad de las condiciones de fallo a las que podían contribuir; sin embargo, las condiciones no se clasificaron expresamente. Se esperaba que los fallos de las funciones Críticas, Esenciales y No Esenciales fueran, respectivamente, Extremadamente Improbables (10 – 9 o menos), Improbables (10 – 5 o menos) o no peores que Probables (10 – 5 ). [ 13 ]
Métodos cualitativos
Anteriormente, el análisis de seguridad de los sistemas era cuantitativo; es decir, dependía de la evaluación de la probabilidad de fallos del sistema debido a fallos físicos de los componentes. Pero con el uso cada vez mayor de la aviónica digital (es decir, el software), se reconoció que el error de desarrollo contribuía significativamente a los fallos del sistema, en particular los errores humanos en cualquier etapa del diseño, la implementación y las pruebas de sistemas complejos. Durante la certificación de sistemas a finales de la década de 1970, quedó claro que los métodos estadísticos clásicos de evaluación de la seguridad no podían ser eficaces para los sistemas basados en firmware y software. [ 14 ] Los métodos cuantitativos existentes no podían predecir las tasas de fallo del sistema resultantes de errores de desarrollo. En su lugar, se recomendaron métodos cualitativos para reducir los errores de especificación, diseño e implementación en el desarrollo de la aviónica digital.
La guía de DO-178 (versión inicial) fue recomendada por AC 25.1309 – 1 para el desarrollo de funciones esenciales y críticas implementadas en software. [ 15 ]
AC 25.1309 – 1A
La AC 25.1309 – 1A introdujo el concepto de diseño a prueba de fallos de la FAA en esta Circular de Asesoramiento. [ 16 ] Esta revisión también introdujo principios o técnicas de diseño recomendados para garantizar un diseño seguro. [ 17 ]
Clasificación de las condiciones de falla por gravedad
El concepto de criticidad de la función fue reemplazado por una clasificación de las condiciones de falla según la gravedad de los efectos (cf., Evaluación de riesgo probabilística ). Las condiciones de falla con efectos catastróficos, mayores o menores debían tener probabilidades restringidas, respectivamente, de extremadamente improbables (10⁻⁹ o menos), improbables (10⁻⁵ o menos ) o no peores que probables (10⁻⁵ ) . [ 18 ]
El software aún se consideraba evaluado y controlado por otros medios; es decir, por RTCA/DO-178A o revisión posterior, a través de la Circular Consultiva AC 20-115A . [ 19 ]
En 2002 se trabajó en la Revisión B, pero no se publicó formalmente; el resultado es la Revisión B recomendada por el Comité Asesor de Reglamentación: el Borrador del Arsenal (2002).
AC 25.1309 – 1B – Draft del Arsenal
En mayo de 1996, el Comité Asesor de Reglamentación de Aviación (ARAC) de la FAA recibió el encargo de revisar la armonizada FAR/JAR 25.1309, AC 1309-1A y documentos relacionados, y de considerar la revisión de AC 1309-1A incorporando prácticas recientes, una integración cada vez más compleja entre las funciones de las aeronaves y los sistemas que las implementan, [ 20 ] y las implicaciones de las nuevas tecnologías. Esta tarea se publicó en el Registro Federal en 61 FR 26246-26247 (1996-05-24). El enfoque se centró en la evaluación de la seguridad y los sistemas críticos tolerantes a fallos.
En 2002, se trabajó en la Revisión B, pero no se publicó formalmente en ese momento. Ese año, la FAA proporcionó un Aviso de Propuesta de Reglamentación (NPRM) relativo a la Parte 25 del Título 14 del Código de Regulaciones Federales (14 CFR Parte 25). Junto con este aviso, se presentó el "Borrador ARSENAL Revisado" de la Circular Consultiva AC 1309-1 . [ 21 ] Las definiciones y reglas existentes en la Sección 25.1309 y las normas relacionadas habían planteado ciertos problemas para la certificación de aeronaves de categoría de transporte. Dichos problemas se analizan en detalle en el NPRM. La FAA propuso revisiones a varias normas relacionadas para eliminar dichos problemas y aclarar la intención de estas normas. En algunos de los cambios propuestos, se adoptaron o revisaron definiciones o convenciones desarrolladas en reglamentos o normas de nivel inferior publicados previamente dentro del borrador de la Circular Consultiva. [ 22 ]
El borrador del Arsenal se consideraba un borrador relativamente maduro. [ 23 ] Posteriormente, la FAA y la EASA aceptaron propuestas de solicitantes de certificados de tipo para utilizar el borrador del Arsenal en programas de desarrollo. [ 23 ] [ 24 ]
Boeing hizo referencia a las directrices del Arsenal Draft en su programa de certificación de tipo 2004-2009 para el 787 Dreamliner . [ 25 ]
Perfeccionamiento de las clasificaciones de las condiciones de falla
La experiencia en la aplicación de las circulares y ARP anteriores permitió observar la división de la condición de falla mayor en dos condiciones (por ejemplo, Peligrosa-grave/Mayor y Mayor). [ 26 ] Además, esta experiencia reconoció la existencia de condiciones de falla que no tienen efecto en la seguridad , las cuales podrían clasificarse como tales y, por lo tanto, no se les podrían asignar objetivos de seguridad. La condición de falla catastrófica se definía anteriormente como "cualquier condición de falla que impida la continuación del vuelo y el aterrizaje seguros"; pero ahora se define como "Condiciones de falla que resultarían en múltiples fatalidades, generalmente con la pérdida de la aeronave. [ 8 ] "
Extensión de los controles cualitativos a las funciones de las aeronaves
Se mantienen el concepto de diseño a prueba de fallos de la FAA y los principios o técnicas de diseño para un diseño seguro. Sin embargo, debido al creciente desarrollo de sistemas altamente integrados en aeronaves, los controles cualitativos que antes se consideraban necesarios para un desarrollo de software seguro se extienden al nivel de la función de la aeronave. [ 6 ] (Se ha proporcionado una guía similar ( marco de seguridad funcional ) para sistemas automotrices altamente integrados a través de la versión de 2011 de la norma ISO 26262. [ 27 ] )
AC 25.1309 – 1B
La Revisión B se publicó en agosto de 2024 en coordinación con una serie de cambios en las normas relativas a la seguridad de los sistemas de las aeronaves. Esta publicación representa una ampliación significativa, ya que profundiza en el concepto de diseño a prueba de fallos de la FAA y clarifica y armoniza la terminología de seguridad de los sistemas de la FAA, como el significado de "Extremadamente Improbable".
Fallo latente único catastrófico más uno
Un asunto particular en la Revisión B, que fue el tema de un Aviso de Propuesta de Reglamentación [ 28 ] completado en junio de 2024, [ 29 ] es la condición de falla designada como Falla Latente Única Catastrófica Más Una (CSL+1). El objetivo de seguridad establecido para las condiciones de falla catastrófica, "Ninguna falla individual dará como resultado una Condición de Falla Catastrófica", ahora se extiende explícitamente a fallas no detectadas que tienen efectos peligrosos o catastróficos, ahora designadas como "fallas latentes significativas" (SLF). Los solicitantes ahora deben demostrar que las fallas catastróficas latentes se eliminan de su diseño en la medida práctica posible y que el riesgo residual de falla latente restante se gestiona de manera que se mantenga el requisito de "extremadamente improbable". [ 30 ]
Véase también
Referencias
- ↑ Marc Ronell (18-20 de noviembre de 2020). «Discusión sobre la mejora de la supervisión del software de aviación» . Actas del Simposio Internacional ACM SIGPLAN 2020 sobre Nuevas Ideas, Nuevos Paradigmas y Reflexiones sobre Programación y Software . pág. 127. doi : 10.1145/3426428.3426926 . ISBN 978-1-4503-8178-9. Consultado el 03/12/2024 .
El Reglamento 1309 exige de manera similar que los equipos, sistemas e instalaciones realicen la función prevista en condiciones operativas previsibles.
- ↑ "Certificación de software" . Aviation Today. 31 de octubre de 2005. Consultado el 31 de marzo de 2014 .
- ↑ Spitzer, págs. 7-9
- ↑ Jolan Eduardo Berquó (04-06-2013). "SAE ARP 4761: Excelencia en el procedimiento para la evaluación de la seguridad" (PDF) . Improve Your Knowledge (37): 2. Recuperado el 09-12-2024 .
- 1 2 3 AC 25.1309 – 1B , 2024, pág. 5-6. "3.2.4.1 Intención del término Extremadamente improbable."
- 1 2 AC 25.1309 – 1B – Draft del Arsenal, pág. 7.
- ↑ AC 25.1309 – 1B, págs. 3-1 a 3-3.
- 1 2 AC 25.1309 – 1B – Draft del Arsenal, pág. 8.
- ↑ AC 25.1309 – 1B, pág. 3-4.
- ↑ AC 25.1309 – 1B , 2024, pág. 4-3. "4.3 Objetivos de seguridad para condiciones de falla catastrófica."
- ↑ ARP4754A , Directrices para el desarrollo de aeronaves y sistemas civiles, SAE Aerospace , diciembre de 2010, pág. 38
- ↑ Cary Spitzer, Uma Ferrell, Thomas Ferrell Digital Avionics Handbook , 3.ª ed., CRC Press, Boca Raton, FL. 2015, pág. 10-2. "Por lo tanto, para demostrar el cumplimiento de la norma "1309" para fallas sistémicas, se aplican procesos a la aeronave, el sistema, el equipo y el desarrollo de software/AEH para brindar cierta garantía de que los errores se han minimizado hasta un nivel de rigor requerido."
- ↑ AC 25.1309 – 1 , 1982, pág. 3-5.
- ↑ Johnson, Leslie A. (Schad). DO-178B, "Consideraciones de software en la certificación de sistemas y equipos aerotransportados" . Seattle, Washington: Flight Systems, Boeing Commercial Airplane Group.
- ↑ AC 25.1309 – 1, pág. 9.
- ↑ AC 25.1309 – 1A , 1988, pág. 2.
- ↑ AC 25.1309 – 1A , pág. 3.
- ↑ AC 25.1309 – 1A , págs. 4,5,7, 13-15.
- ↑ AC 25.1309 – 1A , pág. 7.
- ↑ ARP4754A, pág. 7
- ↑ Requisitos generales revisados de funcionamiento e instalación para equipos, sistemas e instalaciones en aviones de categoría de transporte, Aviso de propuesta de reglamentación, Borrador R6X Fase 1 – Junio de 2002, también conocido como el Borrador del Arsenal de AC 25.1309-1B Archivado el 13/04/2014 en Wayback Machine
- ↑ AC 25.1309 – 1B Arsenal Draft ( Archivado el 13-04-2014 en Wayback Machine ), 2002, pág. 5-6.
- 1 2 Spitzer, Cary R., ed, Manual de aviónica digital , 2.ª ed., Aviónica, desarrollo e implementación, CRC Press, Boca Raton, FL. 2007, pág. 7-9.
- ↑ AC 25-19A Archivado el 13/04/2014 en Wayback Machine , Requisitos de mantenimiento de la certificación, 2011, pág. 2
- ↑ "Incendio de la batería de la unidad de potencia auxiliar : Boeing 787-8 de Japan Airlines, JA829J" (PDF) . Informe de incidente de aeronave (AIR-14/01). Junta Nacional de Seguridad del Transporte . 21 de noviembre de 2014. Recuperado el 18 de mayo de 2022.
Boeing indicó en los documentos de certificación que utilizó una versión de la Circular Consultiva (AC) 25.1309 de la FAA, "Diseño y análisis del sistema" (denominada
borrador de Arsenal
), como guía durante el programa de certificación del 787. Sin embargo, el análisis que Boeing presentó en su evaluación de seguridad del EPS no parecía ser coherente con la guía de la AC.
Ver la inmovilización del Boeing 787 Dreamliner en 2013 .
- ↑ RTCA/ DO-178B (posteriormente DO-178C , Consideraciones de software en la certificación de sistemas y equipos aerotransportados, Comisión Técnica de Radio para la Aeronáutica , 1 de diciembre de 1992, pág. 7)
- ↑ Beeby, Martin, DO-178C el futuro de la certificación de aviónica , atego HighRely, págs . 6–7
- ↑ Administración Federal de Aviación (FAA) (8 de diciembre de 2022). " [ Expediente n.°: FAA–2022–1544; Evaluaciones de seguridad del sistema; Agenda unificada" . Registro Federal . 87 (235) . Consultado el 6 de diciembre de 2024 .
- ↑ "Expediente de reglamentación: Evaluaciones de seguridad del sistema" . Regulations.gov . Consultado el 6 de diciembre de 2024 .
- ↑"System Safety Assessments: A Rule by the Federal Aviation Administration". Federal Register. 2024-08-27. Retrieved 2024-12-06.
A "CSL+1 (Catastrophic Single Latent Plus One)" refers to a catastrophic failure condition caused by a single latent failure and an active (evident) failure. Section 25.1309(b)(5)(i), adopted as proposed, is similar to § 25.1309(b)(4) in that it also requires the dual failure to be eliminated if practical. An example is an AD action that eliminated the CSL+1 dual failure that caused the catastrophic Lauda Air Flight 004 (1994); the AD required that a third lock be added to the thrust reverser system. This change converted the dual failure condition to a triple failure condition and removed the airplane from a situation where it was one failure away from a catastrophic accident. If the dual failure condition cannot be eliminated, additional control is appropriate beyond the traditional "extremely improbable" (average risk) requirement applied to a combination of failures. [see also 2. Revise Nonregulatory Definitions]
- Avionics
- Federal Aviation Administration