Berechnungen zur Funktionalen Sicherheit
Größen, Formeln und Methoden
A Modelle für Basis-Ereignisse
Die Basis-Ereignisse von Fehlerbäumen oder die Kanten (Transitionen) von Markov-Modellen modellieren Ereignisse oder Bedingungen (Zustände). Hierfür werden unterschiedliche Modelle benötigt, je nachdem ob es sich um einmalige oder mehrmalige zufällige Ereignisse handelt, um regelmäßige Ereignisse, oder um Bedingungen (Zustände). Nachfolgend werden die wichtigsten erwähnt, es gibt aber auch andere.
A.1 Modell Wiederherstellbar
Mit diesem Modell, das auch als „Dormant Failure Model“ (deutsch: schlafende-Fehler-Modell) oder „Reparierbar“ oder „Testbar“ bezeichnet wird 24, können beispielsweise die folgenden Ausfallszenarien modelliert werden:
-
• Ausfälle, die direkt zum Systemausfall führen (und damit unmittelbar erkannt werden)
-
• Ausfälle, die nur in Gegenwart oder bei nachfolgendem Auftreten anderer Ereignisse zum Systemausfall führen, die aber durch regelmäßige Tests erkannt werden können
Dieses Modell ist das Standardmodell, mit diesem können fast alle Ausfälle von technischen Komponenten wie Elektrik/Elektronik, Hydraulik, Pneumatik etc. abgebildet werden, von einer einfachen Leitung bis hin zu ganzen Steuerungen.
Wenn weder Detektionszeit noch Reparaturzeit vernachlässigbar klein sind, ist die Nichtverfügbarkeit
mit dem Testintervall
Die mittlere Nichtverfügbarkeit
sowie die dort erwähnte Formel (45) bei vernachlässigbarer Detektionszeit
bzw. Formel (46) bei vernachlässigbarer Reparaturzeit
Das Modell kann oft auch verwendet werden, wenn es kein definiertes Test- oder Inspektionsintervall gibt, jedoch ein Ausfall sich während des Betriebs in einer unkritischen Situation offenbart. Falls es keine Tests gibt und sich ein Ausfall nur offenbart, wenn noch ein anderes Ereignis eintritt, muss das Testintervall auf die nominale Einsatzdauer gesetzt werden, oder das Modell „Nicht-Wiederherstellbar“ verwendet werden.
Wenn die Ausfallrate nicht konstant ist, muss eine mittlere Ausfallrate über Formel (26) in Verbindung mit (25) berechnet werden:
Das Modell kann auch als Beschreibung von Bedingungen verwendet werden.
24 Manche Werkzeuge bieten separate Modell für Testbar und Reparierbar an. Die klare Trennung vereinfacht das Verständnis, jedoch werden manchmal sowohl eine Fehlerdetektionszeit größer null als auch eine Reparaturzeit größer null benötigt.
A.2 Modell Nicht-Wiederherstellbar
Mit diesem Modell können beispielsweise die folgenden Ausfallszenarien modelliert werden:
-
• Ausfälle, die direkt zum Systemausfall führen
-
• Ausfälle, die nur zum Systemausfall führen, wenn auch schon andere Ereignisse eingetreten sind oder noch eintreten, und die auch nur dann erkannt werden
Nur bei diesem Ereignismodell macht es Sinn, bei einer transienten Berechnung mit zeitvarianten Ausfallraten (also beispielsweise Weibull-Verteilungen) zu rechnen.
Die Unzuverlässigkeit berechnet sich gemäß der bekannten Formel (8) zu
Die mittlere Ausfallrate bezüglich
Wenn also eine Unzuverlässigkeit
Die mittlere Nichtverfügbarkeit über die geplante Einsatzzeit
Die maximale Nichtverfügbarkeit ergibt sich am Ende der geplanten Einsatzzeit.
Das Modell darf offensichtlich nur verwendet werden, wenn sicher ist, dass die Komponente zum Zeitpunkt
Das Modell kann auch als Beschreibung von Bedingungen verwendet werden.
A.3 Modell Konstant
Insbesondere für konstante Nichtverfügbarkeiten
Das Modell wird (fast) nur als Beschreibung von Bedingungen verwendet.
A.4 Allgemeine Empfehlungen zu Basismodellen
Es ist sinnvoll, mehrere Ausfallmodi in einem Basis-Ereignis zusammenzufassen. Wichtig ist, dass alle Ausfällemodi, die von diesem einen Basis-Ereignis modelliert werden sollen, sich bezüglich der Modellierung der Wiederherstellung nicht unterscheiden, also insbesondere die gleiche Fehleroffenbarungszeit und ggf. Reparaturzeit besitzen.
Bei komplexen Komponenten (wie beispielsweise einer Elektronik-Karte oder einem ganzen Steuerungssystem) ist es weder notwendig noch sinnvoll, jede einzelne der zig-tausend Ausfallarten einzeln als Basis-Ereignis aufzunehmen. Typischerweise ist die Anzahl der an den Schnittstellen beobachtbaren Ausfallarten ohnehin recht überschaubar (typisch: binäres Signal High statt Low oder umgekehrt, analoges Signal zu hoch/zu niedrig, Buskommunikation ausgefallen/Lebenszeichen ungültig, Busvariable unerkennbar falsch).
So ist es in der Regel sinnvoll, eine komplexe Baugruppe mit zwei bis vier Basis-Ereignissen zu beschreiben:
-
1. ein Basis-Ereignis für Ausfälle, die sofort erkannt werden,
-
2. ein Basis-Ereignis für Ausfälle, die im Rahmen von täglichen Tests erkannt werden,
-
3. ein Basis-Ereignis für Ausfälle, die im Rahmen von regelmäßigen Inspektionen erkannt werden,
-
4. ein Basis-Ereignis für Ausfälle, die nie bzw. nur im Anforderungsfall erkannt werden.
Die Zuordnung aller möglichen Ausfälle zu einer dieser Kategorien erfolgt typischerweise in einer FMEA. Die Ausfallrate für jedes dieser maximal vier Basis-Ereignisse ist die Summe der Einzel-Ausfallraten aller Fehlermodi, die in der FMEA der jeweiligen Kategorie zugeordnet wurden.