Articulo de referencia

Seguridad funcional

La seguridad funcional es la parte de la seguridad general de un sistema o equipo que depende de que la protección automática opere correctamente en respuesta a sus entradas o f...

La seguridad funcional es la parte de la seguridad general de un sistema o equipo que depende de que la protección automática opere correctamente en respuesta a sus entradas o fallas de manera predecible ( a prueba de fallos ). El sistema de protección automática debe diseñarse para gestionar adecuadamente los posibles errores sistemáticos , las fallas de hardware y el estrés operativo/ambiental.

Objetivo

El objetivo de la seguridad funcional es eliminar el riesgo inaceptable de lesiones físicas o daños a la salud de las personas, ya sea de forma directa o indirecta (a través de daños a la propiedad o al medio ambiente), mediante la correcta implementación de una o más funciones de protección automáticas (a menudo denominadas funciones de seguridad). Un sistema de seguridad (a menudo denominado sistema relacionado con la seguridad) consta de una o más funciones de seguridad.

La seguridad funcional es intrínsecamente integral, ya que debe considerar la función de un componente o subsistema como parte de la función de protección automática de todo el sistema. Por lo tanto, si bien las normas de seguridad funcional se centran en los sistemas eléctricos, electrónicos y programables (E/E/PS), su alcance integral implica que, en la práctica, los métodos de seguridad funcional deben extenderse a las partes del sistema que no son E/E/PS y que los actuadores , válvulas , controles de motor o monitores E/E/PS supervisan.

Lograr la seguridad funcional

La seguridad funcional se logra cuando se lleva a cabo cada función de seguridad especificada y se cumple el nivel de rendimiento requerido para cada una de ellas. Esto se consigue normalmente mediante un proceso que incluye, como mínimo, los siguientes pasos:

  1. Identificar las funciones de seguridad requeridas. Esto implica conocer los peligros y las funciones de seguridad. Para ello, se aplica un proceso que incluye revisiones de funciones, análisis HAZID y HAZOP formales , y análisis de accidentes.
  2. Evaluación de la reducción de riesgos requerida por la función de seguridad, que incluirá un nivel de integridad de seguridad (SIL), un nivel de rendimiento u otra evaluación cuantitativa. Un SIL (o PL, AgPL, ASIL ) se aplica a la función de seguridad integral del sistema relacionado con la seguridad, no solo a un componente o una parte del sistema.
  3. Garantizar que la función de seguridad funcione según lo previsto en el diseño, incluso en condiciones de entrada incorrecta del operador y modos de fallo. Esto implica que el diseño y el ciclo de vida sean gestionados por ingenieros cualificados y competentes que lleven a cabo procesos conforme a una norma de seguridad funcional reconocida. En Europa, dicha norma es la IEC EN 61508 , o alguna de las normas específicas del sector derivadas de la IEC EN 61508, o, para sistemas sencillos, alguna otra norma como la ISO 13849 .
  4. Verificación de que el sistema cumple con el SIL, ASIL , PL o agPL asignado determinando la probabilidad de falla peligrosa, comprobando los niveles mínimos de redundancia y revisando la capacidad sistemática (SC). Estas tres métricas se han denominado "las tres barreras". [ 1 ] Los modos de falla de un dispositivo se determinan típicamente mediante el análisis de modos y efectos de falla del sistema (FMEA). Las probabilidades de falla para cada modo de falla se determinan típicamente utilizando el análisis de modos, efectos y diagnóstico de fallas ( FMEDA) .
  5. Realizar auditorías de seguridad funcional para examinar y evaluar las pruebas de que las técnicas adecuadas de gestión del ciclo de vida de la seguridad se aplicaron de forma coherente y exhaustiva en las etapas relevantes del ciclo de vida del producto.

Ni la seguridad ni la seguridad funcional pueden determinarse sin considerar el sistema en su conjunto y el entorno con el que interactúa. La seguridad funcional abarca intrínsecamente todo el sistema. Los sistemas modernos suelen tener software que gestiona y controla funciones críticas para la seguridad. Por lo tanto, la funcionalidad del software y su correcto comportamiento deben formar parte del diseño de la seguridad funcional para garantizar un riesgo de seguridad aceptable a nivel del sistema.

Certificación de la seguridad funcional

Cualquier afirmación sobre la seguridad funcional de un componente, subsistema o sistema debe estar certificada de forma independiente conforme a una de las normas de seguridad funcional reconocidas. Un producto certificado puede entonces afirmarse que es funcionalmente seguro hasta un nivel de integridad de seguridad o un nivel de rendimiento determinado en un rango específico de aplicaciones: el certificado y el informe de evaluación se proporcionan a los clientes describiendo el alcance y los límites del rendimiento.

Organismos de certificación

La seguridad funcional es un campo técnicamente complejo. Las certificaciones deben ser realizadas por organizaciones independientes con experiencia y sólidos conocimientos técnicos (electrónica, electrónica programable, mecánica y análisis probabilístico). La certificación de seguridad funcional la llevan a cabo organismos de certificación acreditados (OC). La acreditación la otorga un organismo de certificación (OC). En la mayoría de los países existe un único OC. En Estados Unidos, el Instituto Nacional Estadounidense de Estándares (ANSI) es el OC para la acreditación de seguridad funcional. En el Reino Unido, el Servicio de Acreditación del Reino Unido (UKAS) proporciona la acreditación de seguridad funcional. Los OC son miembros del Foro Internacional de Acreditación (IAF) para la acreditación de sistemas de gestión, productos, servicios y personal, o de la Cooperación Internacional de Acreditación de Laboratorios (ILAC) para la acreditación de ensayos de laboratorio. Un acuerdo de reconocimiento multilateral (AML) entre los OC garantiza el reconocimiento global de los OC acreditados.

Diversos organismos de certificación internacionales han establecido programas de certificación de seguridad funcional según la norma IEC 61508. Cada uno ha definido su propio esquema basado en dicha norma y otros estándares de seguridad funcional. El esquema enumera los estándares de referencia y especifica los procedimientos, describiendo sus métodos de ensayo, política de auditoría de vigilancia, políticas de documentación pública y otros aspectos específicos de su programa. Varios organismos de certificación reconocidos a nivel mundial ofrecen programas de certificación de seguridad funcional para la norma IEC 61508, entre ellos Intertek , SGS , TÜV Rheinland, TÜV SÜD y UL .

Un elemento importante de la certificación de seguridad funcional es la supervisión continua por parte del organismo certificador. La mayoría de los organismos de certificación incluyen auditorías de seguimiento en su programa. Esta supervisión garantiza que el producto, subsistema o sistema se siga fabricando de acuerdo con la certificación original de seguridad funcional. La frecuencia de la supervisión puede variar según el organismo certificador, pero generalmente incluye el historial de fallos en campo del producto, los cambios en el diseño del hardware y el software, así como el cumplimiento continuo por parte del fabricante de los sistemas de gestión de seguridad funcional.

Aeroespacial militar

Para los sistemas militares aeroespaciales y de defensa, la norma MIL-STD-882E aborda los análisis de riesgos funcionales (FHA) y la determinación de qué funciones implementadas en hardware y software son significativas para la seguridad. El enfoque de la seguridad funcional se centra en garantizar que las funciones críticas para la seguridad y los hilos funcionales en el sistema, subsistema y software se analicen y verifiquen para un comportamiento correcto según los requisitos de seguridad, incluidas las condiciones de falla funcional y las fallas, así como la mitigación apropiada en el diseño. Estos principios de seguridad del sistema que sustentan la seguridad funcional se desarrollaron en las industrias militar, nuclear y aeroespacial, y luego fueron adoptados por las industrias de transporte ferroviario, procesos y control, que desarrollaron estándares específicos del sector. Los estándares de seguridad funcional se aplican en todos los sectores industriales que manejan requisitos críticos para la seguridad y son especialmente aplicables siempre que el software ordene, controle o supervise una función crítica para la seguridad. Miles de productos y procesos cumplen con los estándares basados ​​en IEC 61508 : desde duchas de baño, [ 2 ] productos de seguridad automotriz, sensores, actuadores, equipos de buceo, [ 3 ] controladores de procesos [ 4 ] [ 5 ] [ 6 ] y su integración en barcos, aeronaves y plantas importantes.

Aviación

La FAA de EE. UU. tiene procesos de certificación de seguridad funcional similares, en forma de ARP4761, US RTCA DO-178C para software y DO-254 para hardware electrónico complejo, [ 7 ] [ 8 ] que se aplican en toda la industria aeroespacial. La seguridad funcional y la garantía de diseño en aeronaves de transporte civil/comercial se documentan en SAE ARP4754A como niveles de garantía de diseño funcional (FDALS). Los FDAL del sistema impulsan la profundidad del análisis de seguridad de ingeniería. El nivel de rigor (LOR) o las tareas de seguridad realizadas para garantizar un riesgo aceptable dependen de la identificación de la condición de falla funcional específica y la gravedad del peligro relacionada con las funciones críticas de seguridad (SCF). En muchos casos, el comportamiento funcional en el software embebido se analiza y prueba exhaustivamente para garantizar que el sistema funcione según lo previsto bajo condiciones de falla creíbles. La seguridad funcional se está convirtiendo en el enfoque normal centrado en sistemas complejos intensivos en software y sistemas altamente integrados con consecuencias para la seguridad. Las tareas tradicionales de seguridad de software y las tareas de seguridad funcional basadas en modelos se realizan para proporcionar evidencia de seguridad objetiva de que la funcionalidad del sistema y las características de seguridad funcionan según lo previsto en fallas normales y fuera de los valores nominales. El punto de entrada de la seguridad funcional comienza al inicio del proceso mediante la realización de análisis de riesgos funcionales (FHA) para identificar peligros y riesgos, e influir en los requisitos de diseño de seguridad y la asignación y descomposición funcional para mitigar los peligros. El comportamiento del software y los SCF a nivel de sistema es una parte vital de cualquier esfuerzo de seguridad funcional. Los análisis y los resultados de la implementación se documentan en evaluaciones de riesgos funcionales (FHA), evaluaciones de seguridad del sistema o casos de seguridad . Los procesos de seguridad funcional basados ​​en modelos se utilizan con frecuencia y son necesarios en sistemas de software complejos e integrados para comprender todas las interacciones y el comportamiento previsto, y para ayudar en el proceso de verificación y certificación de seguridad.

Juntas de Revisión de Seguridad

En Boeing , una Junta de Revisión de Seguridad (JRS) es responsable únicamente de decidir si un asunto constituye o no un problema de seguridad. Una JRS reúne a varios expertos en la materia (EMM) de la compañía en diversas disciplinas. El EMM con mayor conocimiento presenta el asunto, asistido y guiado por la organización de Seguridad Aérea. La decisión sobre seguridad se toma mediante votación. Cualquier voto a favor de la "seguridad" resulta en una decisión de la junta que también considera la seguridad como un problema. [ 9 ]

Espacio

En Estados Unidos, la NASA desarrolló una infraestructura para sistemas críticos de seguridad ampliamente adoptada por la industria, tanto en Norteamérica como en otros lugares, con un estándar [ 10 ] respaldado por directrices [ 11 ] . El estándar y las directrices de la NASA se basan en la norma ISO 12207 , que es un estándar de prácticas de software en lugar de un estándar crítico de seguridad; de ahí la extensa documentación que la NASA se ha visto obligada a añadir, en comparación con el uso de un estándar diseñado específicamente como la norma IEC EN 61508. Existe un proceso de certificación para sistemas desarrollados de acuerdo con las directrices de la NASA [ 12 ] .

Automotor

La industria automotriz ha desarrollado la norma ISO  26262 "Norma de seguridad funcional para vehículos de carretera" basada en la norma IEC 61508. La certificación de estos sistemas garantiza el cumplimiento de las normativas pertinentes y contribuye a la protección del público. La Directiva ATEX también ha adoptado una norma de seguridad funcional, la BS  EN  50495:2010 "Dispositivos de seguridad necesarios para el funcionamiento seguro de los equipos con respecto a los riesgos de explosión", que abarca dispositivos relacionados con la seguridad, como controladores de purga e  interruptores automáticos de motor Ex e. Es aplicada por organismos notificados en virtud de la Directiva ATEX . La norma ISO  26262 aborda particularmente el ciclo de desarrollo automotriz. Es una norma multiparte que define los requisitos y proporciona directrices para lograr la seguridad funcional en los sistemas E/E instalados en automóviles de pasajeros de producción en serie. La ISO  26262 se considera un marco de buenas prácticas para lograr la seguridad funcional automotriz. [ 13 ] El proceso de cumplimiento suele llevar tiempo, ya que los empleados deben recibir formación para desarrollar las competencias esperadas.

Normas de seguridad funcional contemporáneas

A continuación se enumeran las principales normas de seguridad funcional que se utilizan actualmente:

  • La norma IEC EN 61508, partes 1 a 7, es una norma fundamental de seguridad funcional, ampliamente aplicada a todo tipo de sistemas eléctricos, electrónicos y de alimentación (E/E/PS) críticos para la seguridad y a sistemas con una función de seguridad que incorpora E/E/PS.
  • Norma de Defensa del Reino Unido 00-56 Edición 2
  • US RTCA DO-178C , North American Avionics Software
  • US RTCA DO-254 , hardware de aviónica de Norteamérica
  • EUROCAE ED-12B, Sistemas Europeos de Seguridad de Vuelo Aerotransportado
  • IEC 61513 , Centrales nucleares – Instrumentación y control para sistemas importantes para la seguridad – Requisitos generales para sistemas, basados ​​en EN 61508
  • IEC 61511-1 , Seguridad funcional – Sistemas instrumentados de seguridad para el sector de la industria de procesos – Parte 1: Marco, definiciones, requisitos del sistema, hardware y software, basado en EN 61508
  • IEC 61511-2, Seguridad funcional – Sistemas instrumentados de seguridad para el sector de la industria de procesos – Parte 2: Directrices para la aplicación de la norma IEC 61511-1, basadas en la norma EN 61508
  • IEC 61511-3, Seguridad funcional – Sistemas instrumentados de seguridad para el sector de la industria de procesos – Parte 3: Guía para la determinación de los niveles de integridad de seguridad requeridos, basada en EN 61508
  • IEC 62061 , Seguridad de la maquinaria – Seguridad funcional de los sistemas de control eléctricos, electrónicos y electrónicos programables relacionados con la seguridad, basada en EN 61508.
  • ISO 13849 -1, -2, Seguridad de la maquinaria – Partes de los sistemas de control relacionadas con la seguridad. Norma independiente de la tecnología para la seguridad de los sistemas de control de la maquinaria.
  • EN 50126 , Específico para la industria ferroviaria: Revisión RAMS de las condiciones de operación, sistema y mantenimiento para equipos de proyecto.
  • EN 50128 , Específico para la industria ferroviaria - Revisión de seguridad del software (sistemas de comunicación, señalización y procesamiento)
  • EN 50129 , Específico para la industria ferroviaria - Seguridad de sistemas en sistemas electrónicos
  • EN 50495 , Dispositivos de seguridad necesarios para el funcionamiento seguro de los equipos en relación con los riesgos de explosión.
  • Directrices críticas de seguridad de la NASA
  • ISO 19014 , Maquinaria para movimiento de tierras – Seguridad funcional
  • ISO 25119 , Tractores y maquinaria para la agricultura y la silvicultura – Partes de los sistemas de control relacionadas con la seguridad
  • ISO 26262 , Seguridad funcional de los vehículos de carretera

La norma ISO 26262 aborda específicamente el ciclo de desarrollo automotriz. Se trata de una norma compuesta por varias partes que define los requisitos y proporciona directrices para lograr la seguridad funcional en los sistemas eléctricos/electrónicos instalados en automóviles de pasajeros de producción en serie. La norma ISO 26262 se considera un marco de buenas prácticas para lograr la seguridad funcional en la industria automotriz. [ 13 ]

Véase también

Referencias

  1. ^ Van Beurden, Iwan (noviembre de 2017). "Verificación de funciones instrumentadas de seguridad: las tres barreras" (PDF) . exida.
  2. "RADA Sense - Shower T3" (PDF) . Rada. 2008. Archivado del original (PDF) el 15 de julio de 2011. Consultado el 25 de julio de 2009 .
  3. "Ejemplo de caso de seguridad IEC 61508: Equipo de buceo" . Deep Life. Archivado del original el 3 de marzo de 2016. Consultado el 22 de enero de 2013 .
  4. "Sistema informático industrial 800xA de alta integridad" . ABB.
  5. "RTOS certificado IEC 61508 SIL 3" . Green Hills Software.
  6. "LISTA DE ELEMENTOS DE AUTOMATIZACIÓN DE SEGURIDAD" . exida.
  7. V. Hilderman, T. Bagha, "Certificación de aviónica", Guía completa de DO-178B y DO-254, ISBN 978-1-885544-25-4
  8. C. Spritzer, "Manual de aviónica digital, segunda edición - Conjunto de 2 volúmenes (Manual de ingeniería eléctrica)", CRC Press. ISBN 978-0-8493-5008-5
  9. Mentira, Simón (2014). En Seguridad del Servicio en Boeing . Trabajo presentado en el Seminario ISASI 2014, octubre de 2014, Adelaide, Australia. ISASI.
  10. Norma de seguridad de software de la NASA NASA STD 8719.13A
  11. NASA-GB-1740.13-96, Guía de la NASA para software crítico para la seguridad.
  12. Nelson, Stacy (junio de 2003). "Procesos de certificación para software aeroespacial crítico para la seguridad y la misión" (PDF) . NASA/CR–2003-212806.
  13. 1 2 "26262-1:2011" . ISO . Consultado el 25 de abril de 2013 .
  • Zona de seguridad funcional IEC
  • 61508.org La Asociación 61508