www.wikidata.de-de.nina.az
Die IEC 61508 ist eine internationale Normenserie zur Entwicklung von elektrischen elektronischen und programmierbaren elektronischen E E PE Systemen die eine Sicherheitsfunktion ausfuhren Sie wird von der Internationalen Elektrotechnischen Kommission IEC herausgegeben Vom Europaischen Komitee fur Normung CEN wurde die Norm inhaltsgleich als EN 61508 ubernommen Die Serie besteht aus sieben Teilen und tragt den Titel Funktionale Sicherheit sicherheitsbezogener elektrischer elektronischer programmierbarer elektronischer Systeme Sie wurde erstmals 1998 veroffentlicht Seit 2010 gibt es eine neue Edition die seit Februar 2011 auch in der deutschen Ubersetzung vorliegt Inhaltsverzeichnis 1 Inhalt und Zielsetzung 2 Anwendungs und Geltungsbereich 3 Zentrale Begriffe 4 Normung 5 Literatur 6 Weblinks 7 EinzelnachweiseInhalt und Zielsetzung BearbeitenDie Anwendung der Norm in Unternehmen wird vorwiegend durch das Produkthaftungsrecht getrieben Speziell in Deutschland gilt nach 4 ProdHaftG dass der Hersteller des Endproduktes sowohl bei der Haftung wie auch bei eventuellen Imageschaden selbst dann in Mithaftung genommen wird wenn der Verursacher ausschliesslich ein Unterlieferant war Im Zuge ihrer Anwendung kann der Hersteller im Produkthaftungsprozess darlegen dass er eine anerkannte Methode zur Risikobewertung und zur sicheren Produktentwicklung und herstellung angewandt hat Ziel dieser Norm ist es Verfahrensweisen zu definieren die es erlauben Produkte herzustellen die nach dem aktuellen Stand der Technik keine unverhaltnismassigen oder unvertretbaren Gefahren fur Anwender und Umwelt bedeuten Die Norm beschreibt welche Gesichtspunkte auf welche Weise schon mit Beginn der Entwicklung zu berucksichtigen sind wie die Produktarchitektur beschaffen sein soll beispielsweise durch einkanalige oder mehrkanalige Systeme welche Tatigkeiten und betrieblichen Organisationsstrukturen notwendig sind wie diese zu dokumentieren sind und dass alle Schritte in der internen Dokumentation des Herstellers zu seinem Produkt nachvollziehbar und ruckverfolgbar niedergelegt werden mussen Dabei wird in der Norm vom sog Lebenszyklus Modell ausgegangen d h ein Produkt wird von der ersten Planungsstufe uber die Markteinfuhrung und das Anderungsprozedere bis hin zu seiner Ausserbetriebnahme und Entsorgung betrachtet Uber all diese Lebensphasen sind vom Hersteller Nachweise der Ablaufe zu erzeugen die das Produkt durchlaufen hat Er hat ferner nachzuweisen dass seine ubergeordneten innerbetrieblichen Ablaufe geeignet sind Produkte herzustellen von deren Funktion auch im Versagensfall keine unvertretbaren Schaden an Mensch Ausrustung und Umwelt entstehen In der Praxis verlangen immer mehr Unternehmen von ihren Zulieferern dass sie die Entwicklung und Herstellung ihrer Produkte nach dieser oder einer vergleichbaren Norm beispielsweise ISO 26262 im Automobil Bereich nachweisen um vom Abnehmer als Lieferant qualifiziert zu werden Zusatzlich wird oft noch die Begutachtung Zertifizierung der Produkte durch ein unabhangiges Prufunternehmen gefordert welches akkreditiert und qualifiziert ist z B nach der EN ISO IEC 17025 Allgemeine Anforderungen an die Kompetenz von Pruf und Kalibrierlaboratorien derartige Prufungen durchzufuhren Ein Zwang zur Anwendung der Norm besteht jedoch nicht sofern die Produkte nicht durch der Norm ubergeordnete Gesetze oder Vorschriften z B die europaische Maschinenrichtlinie einer Prufpflicht unterliegen Hierbei wird unterschieden zwischen der Ausstellung eines Prufberichtes Zertifikates des beauftragten Prufinstitutes und einer sog EG Baumusterprufbescheingung durch eine Benannte Stelle Notified Body Produkte die unter den Anhang IV der europaischen Maschinenrichtlinie fallen benotigen hierbei eine EG Baumusterprufbescheingung die eine weltweit eindeutige Nummerierung tragt Die IEC 61508 geht davon aus dass es nach aktuellem Stand der Technik keine Moglichkeit gibt eine uber den Produktionszeitraum stetig wachsende Anzahl gleichartiger Produkte mit wirtschaftlich vertretbarem Aufwand derart herzustellen dass diese uber den Zeitraum ihres Betriebes in ihrer Gesamtheit 100 fehlerfrei funktionieren oder interne Fehler vollstandig diagnostizieren und angemessen darauf reagieren Hierbei stehen Sicherheit und Verfugbarkeit im Gegensatz zueinander da hohe Sicherheit nur durch Einschrankungen der Verwendbarkeit erreicht werden kann z B durch haufige Tests bei welchen das Produkt ausser Betrieb genommen werden muss und nicht dem Verwendungszweck zur Verfugung steht Der hochste anerkannte Diagnosedeckungsgrad bspw wird daher auch mit 99 9 angenommen Je nach Gefahrdungsgrad den das Produkt in seinem Einsatzbereich verursacht steigen die Anforderungen an Massnahmen zur Fehlervermeidung Fehlerbeherrschung und erforderliche Dokumentation Wichtiger Punkt der normativen Empfehlungen sind neben der Dokumentation auch Reviews bei denen die erreichten Meilensteine der Wertschopfung unabhangig auf Form und Inhalt uberpruft werden Reviews sind Verfahren zur Fehlervermeidung auf der Grundlage der Annahme dass die Beteiligung mehrerer Personen mit vergleichbarer Qualifikation an einem Verfahren auch eine reduzierte Fehlerhaufigkeit bedeutet Die Verfahren nach denen diese durchzufuhren sind werden im sog V Modell als Bestandteil der Produktvalidierung beschrieben Auch hier hangt der Grad der Unabhangigkeit der Prufung vom Gefahrdungsgrad ab Anwendungs und Geltungsbereich BearbeitenDie Norm kann auf alle sicherheitsbezogenen Systeme die elektrische elektronische oder programmierbare elektronische Komponenten enthalten E E PES und deren Ausfall ein massgebliches Risiko fur Mensch Ausrustung oder Umwelt bedeutet herangezogen werden Sie ist allerdings in der EU nicht entsprechend dem New Approach harmonisiert Daher kann ihre Erfullung nicht allein zur Konformitatsvermutung zu den europaischen Richtlinien beitragen Sie bezieht sich nicht auf bestimmte Anwendungen Systeme die auf Anforderung eine Sicherheitsfunktion ausfuhren sind zum Beispiel das Antiblockiersystem bei einem Kraftfahrzeug und Systeme die auf standige Ausfuhrung der Sicherheitsfunktion angewiesen sind zum Beispiel die Steuerungseinheit einer Tragerrakete Gemass der Norm bilden die Funktionen der sicherheitsbezogenen Systeme die funktionale Sicherheit des Gesamtsystems Die IEC 61508 ist als Sicherheitsgrundnorm ausgewiesen das heisst sie kann als Basis fur anwendungsspezifische Normen dienen Folgende veroffentlichte oder in Arbeit befindliche Normen stellen die Implementierung der IEC 61508 fur ein bestimmtes Anwendungsgebiet dar IEC 61511 Funktionale Sicherheit Sicherheitstechnische Systeme fur die Prozessindustrie IEC 61513 Kernkraftwerke Leittechnik fur Systeme mit sicherheitstechnischer Bedeutung Allgemeine Systemanforderungen EN 50128 Bahnanwendungen Telekommunikationstechnik Signaltechnik und Datenverarbeitungssysteme Sicherheitsrelevante elektronische Systeme fur Signaltechnik IEC 62061 Sicherheit von Maschinen Funktionale Sicherheit sicherheitsbezogener elektrischer elektronischer und programmierbarer elektronischer Steuerungssysteme ISO 26262 Road vehicles Functional safety ISO 25119 Tractors and machinery for agriculture and forestry Safety related parts of control systems Functional Safety 1 Der Geltungsbereich der Norm erstreckt sich uber Konzept Planung Entwicklung Realisierung Inbetriebnahme Instandhaltung Modifikation bis hin zur Ausserbetriebnahme und Deinstallation sowohl des gefahrverursachenden Systems als auch der sicherheitsbezogenen risikomindernden Systeme Die Norm bezeichnet die Gesamtheit dieser Phasen als gesamten Sicherheitslebenszyklus Zentrale Begriffe BearbeitenEin Element ist die Bestimmung der Sicherheitsanforderungsstufe Safety Integrity Level SIL es gibt SIL 1 bis SIL 4 Diese ist ein Mass fur die notwendige bzw erreichte risikomindernde Wirksamkeit von Sicherheitsfunktionen Wenn keine sicherheitsrelevanten Anforderungen gelten so ist die Entwicklung nach den normalen Standards des betrieblichen Qualitatsmanagements in der Norm mit QM bezeichnet durchzufuhren Die geringsten Anforderungen nach der Norm stellt SIL 1 Wenn nach der Entwicklung sicherheitsbezogener Systeme gezeigt werden kann dass fur die Sicherheitsfunktionen die Anforderungen fur eine SIL erfullt werden dient die SIL als Mass fur die Wirksamkeit der Sicherheitsfunktionen Da die Wirksamkeit sowohl durch die Zuverlassigkeit der Ausubung der Sicherheitsfunktion im Gefahrdungsfall als auch durch unmittelbare Abschaltung der gefahrverursachenden Systeme im Falle einer Fehlererkennung in den sicherheitsbezogenen Systemen auch ausserhalb von Gefahrdungssituationen erreicht werden kann darf nicht allein von Zuverlassigkeit der Sicherheitsfunktion gesprochen werden Die notwendige SIL kann durch eine Gefahrdungs und Risikoanalyse ermittelt werden SIL 4 stellt hierbei eine derart hohe Sicherheitsanforderungsstufe dar dass sie in der Praxis in den meisten Bereichen nicht relevant ist so etwa im Bereich der Sicherheit von Maschinen oder Personenkraftwagen Als wesentliche Parameter fur die Zuverlassigkeit der Sicherheitsfunktion von Geraten werden die Berechnungsgrundlagen fur PFH probability of dangerous failure per hour Wahrscheinlichkeit des gefahrbringenden Versagens pro Stunde und PFD probability of dangerous failure on demand Wahrscheinlichkeit eines gefahrbringenden Versagens bei Anforderung geliefert Ersterer bezieht sich auf High Demand Systeme also solche mit einer hohen Anforderungsrate hoch mindestens eine Anforderung pro Jahr letzterer auf Low Demand Systeme die wahrend ihrer Betriebsdauer seltener als einmal jahrlich betatigt werden Letztere sind vornehmlich in der Prozessindustrie von Bedeutung wobei fur diesen Industriezweig die weitergehende IEC 61511 heranzuziehen ist Die besondere Problematik einer Low Demand Anwendung besteht darin dass die allermeisten Gerate die eine Sicherheitsfunktion ausuben durch den regelmassigen Zustandswechsel ihrer Schaltglieder morgendliches Einschalten im Betrieb abendliches Ausschalten eine interne Diagnose durchfuhren dieser Zustandswechsel aber in manchen Anlagen nicht gewahrleistet ist die uber Monate oder Jahre dauerhaft in Betrieb sind Im Falle von zwangsgefuhrten Relais gemass EN 50205 die in grosser Zahl in Sicherheitsgeraten verbaut werden ist somit die Diagnose dieser Relais mit 0 anzunehmen und nicht mehr mit 99 wenn regelmassige Zustandswechsel erfolgen Die Wahrscheinlichkeit einzelner Ausfalle steigt proportional mit der Anzahl der in Verkehr befindlichen Produkte und deren Alterung wobei Ausfalle deren Ursachen systematischer Art sind z B Fehler in der Software fehlerhafte Dimensionierung von Bauteilen fehlerhafte oder ungenaue Werkzeuge oder Messmittel alle Produkte betreffen wahrend zufallige Fehler nur einen gewissen Anteil der Produkte betreffen Ein weltweit bekannt gewordener systematischer Fehler war das Jahr 2000 Problem da Millionen elektronischer Gerate und Systeme auf Mikrochips und deren Software basierten die nur eine zweistellige Kodierung der Jahreszahl zuliessen Systematischen Fehlern die lange Zeit unentdeckt bleiben konnen weil die auslosenden Randbedingungen selten oder unwahrscheinlich sind wird daher eine besonders hohe Aufmerksamkeit gewidmet und zu ihrer Vermeidung werden umfangreiche Tabellen in der Norm bereitgestellt die geeignete Massnahmen aufzeigen diese Fehler zu vermeiden Die Ausfallarten Failure Modes werden danach aufgeteilt in welche Richtung sie gehen sicher safe und gefahrbringend bzw unsicher dangerous Da die Sicherheitsfunktion eines Gerates eindeutig beschrieben werden kann und muss sind Zustande wie etwas gefahrlich normativ nicht erfasst Diese beiden Zustande werden unter Hinzunahme der Diagnose weiter aufgeschlusselt so dass unter den denkbaren moglichen Fehlerarten sicher entdeckt safe detected sicher unentdeckt safe undetected unsicher entdeckt dangerous detected unsicher unentdeckt dangerous undetected letztgenannte als kritisch zu bewerten sind da sie durch die Diagnose unentdeckt bleiben und zu der falschen Annahme fuhren konnen dass das Gerat einwandfrei funktioniere Systematische Fehler sind durch Diagnoseeinrichtungen nur unzureichend aufzudecken da auch die Umsetzung der Diagnose selbst auf den fehlerhaften Annahmen beruhen kann die zum systematischen Fehler fuhrten In der IEC 61511 sind noch weitergehende Unterkategorien der Fehlerarten aufgefuhrt die fur die Prozessindustrie von Relevanz sind Diagnose wird in der Norm als ein automatisch ablaufender Prozess definiert dessen Wirksamkeit nicht vom menschlichen Zutun abhangt Als Beispiel mag der Selbsttest eines Not Aus Relais dienen welches bei seinem Einschalten einen internen Zyklus durchlauft welcher alle sicherheitsrelevanten Schaltglieder mit einbezieht und das Gerat nur freischaltet wenn deren Funktion gewahrleistet ist Eine Sonderform der Diagnose ist die sog Wiederholungsprufung Proof Test welche in festgelegten und mathematisch berechenbaren Abstanden Proof Test Intervall erfolgen muss wenn die interne Diagnose nicht ausreichend ist um uber einen langen Zeitraum einen sicheren Betrieb zu gewahrleisten Rechnerisch gesehen ist dies dann der Fall wenn der PFD t Wert des Gerates das zulassige zeitliche Intervall fur die jeweilige SIL verlasst I d R sind bei einem Proof Test Bauteile auszutauschen um das Gerat in einen Wie neu Zustand zu versetzen so dass der PFD t Wert wieder in einen unterkritischen Bereich absinkt Fur einfache Schaltgerate wird es aus wirtschaftlichen Grunden in der Praxis angestrebt das Proof Test Intervall mindestens so gross wie die Lebensdauer des Gerates auszulegen Aus den Parametern PFH und PFD sowie einigen anderen hier nicht naher betrachteten Werten lasst sich die SIL ablesen bzw berechnen Des Weiteren wird der SFF Anteil sicherer Ausfalle engl Safe Failure Fraction eingefuhrt ein Mass dafur welcher Anteil aller denkbaren Fehler in die sichere Richtung geht Als Fehler werden generell nur solche Ausfalle betrachtet die durch Alterungsprozesse oder Umwelteinflusse bei einem Betrieb innerhalb der spezifizierten Betriebsparameter entstehen konnen Manipulation oder nicht sachgemasse Anwendung sind nicht Gegenstand der Fehlerbetrachtung die in einer sog FMEA Failure Modes and Effects Analysis oder FMEDA Failure Modes Effects and Diagnostics Analysis stattfindet Allgemein kann gesagt werden dass zwei oder mehrkanalige Systeme bei denen jeder Kanal fur sich allein die Sicherheitsfunktion auslosen kann mit weniger technischem Aufwand eine hohere SIL erreichen konnen als solche die nur einen Kanal besitzen Als Kanal wird dabei der Informationsfluss durch eine Sicherheitskette Safety Loop bezeichnet angefangen von der Anforderung der Sicherheitsfunktion z B durch einen Sensor Naherungsmelder Lichtschranke oder Taster endend mit dem Aktor bzw Stellglied welches den sicheren Zustand einer Maschine einleitet Bei einkanaligen Systemen ist ein erheblich grosserer Diagnoseaufwand notig damit Fehler innerhalb der sog Prozesssicherheitszeit englisch Process Safety Time erkannt werden bevor sie gefahrliche Auswirkungen haben konnen Weiterhin werden Systeme noch in Typ A und Typ B unterteilt wobei letztere komplexe Schaltkreise wie Mikrochips enthalten Typ A Systeme hingegen nur aus diskreten Elementen bestehen Die stark abstrahierende IEC 61508 deckt die in der Praxis einfacher anzuwendende EN ISO 13849 1 nahezu vollstandig mit ab was den Performance Level PL eines Gerates angeht Ansonsten aber geht sie weit uber deren Inhalt hinaus Eine SIL kann direkt tabellarisch in einen Performance Level PL ubersetzt werden Jedoch wird bei Fehlerbetrachtungen gemass IEC 61508 innerhalb einer FMEA nur der Erstfehler betrachtet so dass Kategorie 3 und 4 gemass EN ISO 13849 1 die eine Zwei oder Mehr Fehlersicherheit garantieren nur durch Anwendung der Verfahrensweisen gemass der EN ISO 13849 1 nachzuweisen sind Im Unterschied zur EN ISO 13849 1 ist die IEC 61508 bzw die von ihr abgeleitete Sektornorm IEC 62061 auf elektronische Systeme ausgerichtet wahrend die EN ISO 13849 1 auch fur mechanische Systeme angewandt werden kann Normung BearbeitenDie Norm IEC 61508 Funktionale Sicherheit sicherheitsbezogener elektrischer elektronischer programmierbarer elektronischer Systeme besteht aus folgenden Teilen Teil 0 Funktionale Sicherheit und die IEC 61508 IEC TR 61508 0 2005 10 Teil 1 Allgemeine Anforderungen IEC 61508 1 2010 Teil 2 Anforderungen an sicherheitsbezogene elektrische elektronische programmierbare elektronische Systeme IEC 61508 2 2010 Teil 3 Anforderungen an Software IEC 61508 3 2010 Teil 4 Begriffe und Abkurzungen IEC 61508 4 2010 Teil 5 Beispiele zur Ermittlung der Stufe der Sicherheitsintegritat safety integrity level IEC 61508 5 2010 Teil 6 Anwendungsrichtlinie fur IEC 61508 2 und IEC 61508 3 IEC 61508 6 2010 Teil 7 Anwendungshinweise uber Verfahren und Massnahmen IEC 61508 7 2010 Diese Normen wurden in Deutschland Osterreich bzw der Schweiz als nationale Norm mit der vorangestellten Kennzeichnung DIN OVE ONORM bzw SN veroffentlicht Die neueste Version der IEC 61508 die Edition 2 0 wurde am 30 April 2010 veroffentlicht In Deutschland fand dies durch das DKE Gremium 914 statt 2 Literatur BearbeitenJ Borcsok Elektronische Sicherheitssysteme Huthig GmbH amp Co KG Heidelberg 2004 ISBN 3 7785 2939 0 H Holscher J Rader Mikrocomputer in der Sicherheitstechnik Verlag TUV Rheinland Koln 1984 ISBN 3 88585 180 6 P Wratil M Kieviet Sicherheitstechnik fur Komponenten und Systeme Huthig GmbH amp Co KG Heidelberg 2007 ISBN 3 7785 2984 6 Weblinks BearbeitenLeitfaden fur die Norm IEC 61508 5 Teile 1 2 Vorlage Toter Link publica fraunhofer de Prasentation des Fraunhofer Instituts Seite nicht mehr abrufbar festgestellt im September 2022 Suche in Webarchiven Online Version der IEC 61508 1 2010 Vorschau Einzelnachweise Bearbeiten ISO 25119 DKE GK 914 Funktionale Sicherheit elektrischer elektronischer und programmierbarer elektronischer Systeme E E PES zum Schutz von Personen und Umwelt Abgerufen am 12 September 2019 Abgerufen von https de wikipedia org w index php title IEC 61508 amp oldid 226386317