La norma IEC 61508 es una norma internacional publicada por la Comisión Electrotécnica Internacional (IEC) que establece métodos para la aplicación, el diseño, el despliegue y el mantenimiento de sistemas de protección automáticos denominados sistemas relacionados con la seguridad. Su título es Seguridad funcional de los sistemas eléctricos, electrónicos y electrónicos programables relacionados con la seguridad ( E/E/PE o E/E/PES ).
La norma IEC 61508 es una norma básica de seguridad funcional aplicable a todas las industrias. Define la seguridad funcional como: «parte de la seguridad general relacionada con el EUC (Equipo Bajo Control) y su sistema de control, que depende del correcto funcionamiento de los sistemas de seguridad E/E/PE, otros sistemas de seguridad tecnológica y las instalaciones externas de reducción de riesgos». El concepto fundamental es que cualquier sistema relacionado con la seguridad debe funcionar correctamente o fallar de forma predecible (segura).
La norma tiene dos principios fundamentales:
- Se define un proceso de ingeniería llamado ciclo de vida de seguridad, basado en las mejores prácticas, con el fin de descubrir y eliminar errores y omisiones de diseño.
- Un enfoque probabilístico de fallos para tener en cuenta el impacto en la seguridad de los fallos de los dispositivos.
El ciclo de vida de la seguridad tiene 16 fases que, a grandes rasgos, se pueden dividir en tres grupos, como se indica a continuación:
- Las fases 1 a 5 abordan el análisis.
- Las fases 6 a 13 abordan la realización
- Las fases 14 a 16 abordan el funcionamiento.
Todas las fases están relacionadas con la función de seguridad del sistema.
La norma consta de siete partes:
- Las partes 1 a 3 contienen los requisitos de la norma (normativa).
- La parte 4 contiene definiciones.
- Las partes 5 a 7 son pautas y ejemplos para el desarrollo y, por lo tanto, tienen carácter informativo.
Un aspecto fundamental de la norma son los conceptos de riesgo probabilístico para cada función de seguridad. El riesgo depende de la frecuencia (o probabilidad) del evento peligroso y de la gravedad de sus consecuencias. Este riesgo se reduce a un nivel tolerable mediante la aplicación de funciones de seguridad, que pueden consistir en sistemas electrónicos, de protección y de seguridad (E/E/PES), dispositivos mecánicos asociados u otras tecnologías. Si bien muchos requisitos se aplican a todas las tecnologías, se hace especial hincapié en la electrónica programable, particularmente en la Parte 3.
La norma IEC 61508 presenta las siguientes opiniones sobre los riesgos:
- Nunca se puede alcanzar el riesgo cero, solo se pueden reducir las probabilidades.
- Los riesgos intolerables deben reducirse ( ALARP ).
- Se logra una seguridad óptima y rentable cuando se aborda en todo el ciclo de vida de la seguridad.
Técnicas específicas garantizan la prevención de errores a lo largo de todo el ciclo de vida. Los errores, desde el concepto inicial, el análisis de riesgos, la especificación, el diseño, la instalación y el mantenimiento hasta la eliminación, podrían comprometer incluso la protección más fiable. La norma IEC 61508 especifica las técnicas que deben utilizarse en cada fase del ciclo de vida. Las siete partes de la primera edición de la IEC 61508 se publicaron en 1998 y 2000. La segunda edición se publicó en 2010.
Análisis de peligros y riesgos
La norma exige que se realice una evaluación de peligros y riesgos para los sistemas a medida: «El riesgo del EUC (equipo bajo control) deberá evaluarse o estimarse para cada evento peligroso determinado».
La norma recomienda que se pueden utilizar técnicas de análisis de riesgos y peligros tanto cualitativas como cuantitativas, y ofrece orientación sobre diversos enfoques. Uno de ellos, para el análisis cualitativo de peligros, es un marco basado en 6 categorías de probabilidad de ocurrencia y 4 de consecuencias.
Categorías de probabilidad de ocurrencia
Categorías de consecuencias
Estos elementos suelen combinarse en una matriz de clases de riesgo.
Dónde:
- Clase I: Inaceptable bajo cualquier circunstancia;
- Clase II: Indeseable: tolerable solo si la reducción del riesgo es impracticable o si los costos son desproporcionados con respecto a la mejora obtenida;
- Clase III: Tolerable si el costo de la reducción del riesgo supera la mejora;
- Clase IV: Aceptable tal como está, aunque puede requerir supervisión.
Nivel de integridad de seguridad
El nivel de integridad de seguridad (SIL) proporciona un objetivo a alcanzar para cada función de seguridad. Un esfuerzo de evaluación de riesgos produce un SIL objetivo para cada función de seguridad. Para cualquier diseño dado, el SIL alcanzado se evalúa mediante tres medidas:
1. Capacidad Sistemática (CS), que es una medida de la calidad del diseño. Cada dispositivo en el diseño tiene una clasificación CS. El SIL de la función de seguridad está limitado a la clasificación CS más baja de los dispositivos utilizados. Los requisitos para la CS se presentan en una serie de tablas en las Partes 2 y 3. Los requisitos incluyen un control de calidad adecuado, procesos de gestión, técnicas de validación y verificación, análisis de fallas, etc., para que se pueda justificar razonablemente que el sistema final alcanza el SIL requerido.
2. Restricciones de arquitectura que son niveles mínimos de redundancia de seguridad presentados a través de dos métodos alternativos: Ruta 1h y Ruta 2h.
3. Análisis de probabilidad de falla peligrosa [ 1 ]
Análisis probabilístico
La métrica de probabilidad utilizada en el paso 3 anterior depende de si el componente funcional estará expuesto a una demanda alta o baja :
- La alta demanda se define como más de una vez al año y la baja demanda como menos de una vez al año (IEC-61508-4).
- Para las funciones que operan de forma continua (modo continuo) o las funciones que operan con frecuencia (modo de alta demanda), SIL especifica una frecuencia admisible de fallos peligrosos.
- Para las funciones que operan de forma intermitente (modo de baja demanda), SIL especifica una probabilidad admisible de que la función no responda cuando se le solicite.
Nótese la diferencia entre función y sistema. El sistema que implementa la función puede estar en funcionamiento con frecuencia (como una ECU para desplegar un airbag), pero la función (como el despliegue del airbag) puede requerirse de forma intermitente.
Certificación IEC 61508
La certificación es una declaración de terceros que acredita que un producto, proceso o sistema cumple con todos los requisitos del programa de certificación. Dichos requisitos se enumeran en un documento llamado esquema de certificación. Los programas de certificación IEC 61508 son gestionados por organizaciones imparciales de terceros denominadas organismos de certificación (OC). Estos OC están acreditados para operar de acuerdo con otras normas internacionales, incluidas ISO/IEC 17065 e ISO/IEC 17025. Los organismos de certificación son acreditados para realizar el trabajo de auditoría, evaluación y ensayo por un organismo de acreditación (OA). Generalmente, existe un OA nacional en cada país. Estos OA operan según los requisitos de ISO/IEC 17011, una norma que contiene requisitos para la competencia, la coherencia y la imparcialidad de los organismos de acreditación al acreditar organismos de evaluación de la conformidad. Los OA son miembros del Foro Internacional de Acreditación (IAF) para el trabajo en sistemas de gestión, productos, servicios y acreditación de personal, o de la Cooperación Internacional de Acreditación de Laboratorios (ILAC) para la acreditación de laboratorios. Un Acuerdo de Reconocimiento Multilateral (MLA) entre Organismos de Certificación (AB) garantizará el reconocimiento global de los Organismos de Certificación (CB) acreditados. Varios Organismos de Certificación globales han establecido programas de certificación IEC 61508. Cada uno ha definido su propio esquema basado en la norma IEC 61508 y otras normas de seguridad funcional. El esquema enumera las normas de referencia y especifica los procedimientos que describen sus métodos de prueba, política de auditoría de vigilancia, políticas de documentación pública y otros aspectos específicos de su programa. Varios Organismos de Certificación reconocidos, como exida, Intertek , SGS-TÜV Saar , TÜV Nord, TÜV Rheinland, TÜV SÜD y UL , ofrecen programas de certificación IEC 61508 a nivel mundial.
Variantes específicas para cada sector/aplicación
Automotor
La norma ISO 26262 es una adaptación de la norma IEC 61508 para sistemas eléctricos/electrónicos de automoción. Está siendo ampliamente adoptada por los principales fabricantes de automóviles. [ 2 ]
Antes del lanzamiento de la norma ISO 26262, el desarrollo de software para sistemas automotrices relacionados con la seguridad se regía principalmente por las directrices de la Motor Industry Software Reliability Association (MISRA). [ 3 ] El proyecto MISRA se concibió para desarrollar directrices para la creación de software embebido en sistemas electrónicos de vehículos de carretera. [ 3 ] En noviembre de 1994 se publicó un conjunto de directrices para el desarrollo de software para vehículos. [ 4 ] Este documento proporcionó la primera interpretación de la industria automotriz de los principios de la norma IEC 61508, que entonces estaba en desarrollo. [ 3 ]
Hoy en día, MISRA es más conocida por sus directrices sobre cómo usar los lenguajes C y C++. [ 5 ] MISRA C se ha convertido en el estándar de facto para la programación en C embebido en la mayoría de las industrias relacionadas con la seguridad, y también se utiliza para mejorar la calidad del software incluso cuando la seguridad no es la consideración principal.
Carril
La norma IEC 62279 proporciona una interpretación específica de la norma IEC 61508 para aplicaciones ferroviarias. Su objetivo es abarcar el desarrollo de software para el control y la protección ferroviaria, incluyendo sistemas de comunicaciones, señalización y procesamiento. Las normas EN 50128 y EN 50657 son normas CENELEC equivalentes a la IEC 62279. [ 6 ]
Industrias de procesos
El sector de la industria de procesos abarca diversos tipos de procesos de fabricación, como refinerías, plantas petroquímicas, químicas, farmacéuticas, de pulpa y papel, y de generación de energía. La norma técnica IEC 61511 establece las prácticas de ingeniería de sistemas que garantizan la seguridad de un proceso industrial mediante el uso de instrumentación.
centrales eléctricas
La norma IEC 61513 establece los requisitos y recomendaciones para la instrumentación y el control de sistemas esenciales para la seguridad de las centrales nucleares. Indica los requisitos generales para sistemas que contienen equipos cableados convencionales, equipos informáticos o una combinación de ambos. La ISO publica una lista general de normas de seguridad específicas para centrales nucleares. [ 7 ]
Maquinaria
La norma IEC 62061 es la implementación específica para maquinaria de la norma IEC 61508. Proporciona requisitos aplicables al diseño a nivel de sistema de todo tipo de sistemas de control eléctrico relacionados con la seguridad de la maquinaria, así como al diseño de subsistemas o dispositivos no complejos.
Software de prueba
El software escrito conforme a la norma IEC 61508 puede requerir pruebas unitarias , dependiendo del nivel SIL que deba alcanzar. El requisito principal de las pruebas unitarias es asegurar que el software se pruebe completamente a nivel funcional y que se exploren todas las posibles ramificaciones y rutas. En algunas aplicaciones con niveles SIL más altos , el requisito de cobertura de código es mucho más estricto y se utiliza un criterio de cobertura de código MC/DC en lugar de la simple cobertura de ramificaciones. Para obtener la información de cobertura MC/DC, se necesita una herramienta de pruebas unitarias, también conocida como herramienta de prueba de módulos de software.
Véase también
- Seguridad funcional
- Normas de seguridad
- FMEDA
- Nivel de viaje espurio
- Sistema temporizado (arquitectura de software utilizada para cumplir con la norma IEC 61508).
- Calidad del software
Referencias
- ↑ Evaluación de la seguridad y la fiabilidad de los sistemas de control . ISA. 2010. ISBN 978-1-934394-80-9.
- ↑ Hamann, Reinhold; Sauler, Jürgen; Kriso, Stefan; Grote, Walter; Mössinger, Jürgen (2009-04-20). "Aplicación de ISO 26262 en el desarrollo distribuido ISO 26262 en la realidad". Serie de documentos técnicos de la SAE . 1. Warrendale, PA: SAE International. doi : 10.4271/2009-01-0758 .
- 1 2 3 "Sitio web de MISRA > Inicio de MISRA > Breve historia de MISRA" . www.misra.org.uk . Archivado del original el 25 de junio de 2021. Consultado el 23 de febrero de 2021 .
- ↑ Directrices de desarrollo para software basado en vehículos . MISRA. 1994. ISBN 0-9524156-0-7.
- ↑ "Sitio web de MISRA > Noticias" . www.misra.org.uk . Archivado del original el 18 de junio de 2021. Consultado el 23 de febrero de 2021 .
- ↑ Hadj-Mabrouk, Habib (1 de noviembre de 2020). "Aplicación del razonamiento basado en casos a la evaluación de seguridad del software crítico utilizado en el transporte ferroviario" . Safety Science . 131 104928. doi : 10.1016/j.ssci.2020.104928 . ISSN 0925-7535 .
- ↑ "ISO - 27.120.20 - Centrales nucleares. Seguridad" . www.iso.org . Consultado el 23 de febrero de 2021 .
Lecturas adicionales
Normas de seguridad relacionadas
Libros de texto
- W. Goble, "Evaluación de la seguridad y la fiabilidad de los sistemas de control" (3.ª edición ISBN) 978-1-934394-80-9(Tapa dura, 458 páginas).
- I. van Beurden, W. Goble, "Diseño de sistemas instrumentados de seguridad: técnicas y verificación del diseño" (1.ª edición ISBN) 978-1-945541-43-8(430 páginas).
- MJM Houtermans, "SIL y seguridad funcional en pocas palabras" (Risknowlogy Best Practices, 1.ª edición, libro electrónico en formato PDF, ePub e iBook, 40 páginas) SIL y seguridad funcional en pocas palabras: libro electrónico que introduce SIL y seguridad funcional
- M. Medoff, R. Faller, "Seguridad funcional: un proceso de desarrollo conforme a la norma IEC 61508 SIL 3" (3.ª edición, ISBN 978-1-934977-08-8Tapa dura, 371 páginas, www.exida.com)
- C. O'Brien, L. Stewart, L. Bredemeyer, "Elementos finales en sistemas instrumentados de seguridad: sistemas compatibles con IEC 61511 y productos compatibles con IEC 61508" (1.ª edición, 2018, ISBN 978-1-934977-18-7(Tapa dura, 305 páginas, www.exida.com)
- Münch, Jürgen; Armbrust, Ove; Soto, Martín; Kowalczyk, Martín. "Definición y gestión de procesos de software", Springer, 2012.
- M. Punch, "Seguridad funcional para la industria minera: un enfoque integrado utilizando AS(IEC)61508, AS(IEC) 62061 y AS4024.1." (1.ª edición, ISBN) 978-0-9807660-0-4(en formato de bolsillo A4, 150 páginas).
- D. Smith, K. Simpson, "Manual de sistemas críticos para la seguridad: una guía sencilla sobre seguridad funcional, IEC 61508 (edición de 2010) y normas relacionadas, incluidas las normas de proceso IEC 61511 y de maquinaria IEC 62061 e ISO 13849" (3.ª edición ISBN) 978-0-08-096781-3(Tapa dura, 288 páginas).
Enlaces externos
- IEC 61508-1:2010 Seguridad funcional de sistemas eléctricos/electrónicos/electrónicos programables relacionados con la seguridad - Parte 1
- "IEC 61508"en la Comisión Electrotécnica Internacional
- Zona de seguridad funcional IEC
- Asociación 61508: Un grupo intersectorial de organizaciones interesadas en lograr un método fiable y rentable para demostrar el cumplimiento de la norma IEC 61508 y normas relacionadas.
- ↑ "Relación entre ISO 26262 e IEC 61508" . ez.analog.com . Consultado el 11 de abril de 2021 .
- ↑ "Seguridad funcional automotriz vs. industrial" . ez.analog.com . Consultado el 11 de abril de 2021 .
- ↑ "IEC 60730-1:2013+AMD1:2015+AMD2:2020 CSV | Tienda web de la IEC" . webstore.iec.ch . Consultado el 11 de abril de 2021 .
- Estándares eléctricos
- Normas IEC
- Ingeniería de seguridad