FMEDA (Failure Modes, Effects and Diagnostic Analysis) — это количественный анализ видов отказов, их последствий и диагностического охвата. Его применяют, чтобы обосновать уровень безопасности оборудования (SIL по МЭК 61508 / ГОСТ Р МЭК 61508, PL по ISO 13849).
Сертификация SIL
Разберитесь, когда применяют уровни SIL и какие исходные данные нужны для оценки функциональной безопасности.
Что именно рассчитывают в FMEDA
Основные выходные метрики:
- λ (общая интенсивность отказов) — в отказах в час (fph).
- λSD (безопасные обнаруживаемые отказы), λSU (безопасные необнаруживаемые), λDD (опасные обнаруживаемые), λDU (опасные необнаруживаемые) — разбивка по типам последствий.
- SFF (Safe Failure Fraction) — доля безопасных отказов:
.
- DC (Diagnostic Coverage) — диагностический охват для опасных отказов:
.
- PFDavg (средняя вероятность опасного отказа по запросу) либо PFH (частота опасных отказов в час) — ключевые показатели для подтверждения целевого SIL/PL.
Базовая формула расчёта PFDavg (для режима с низкой частотой запросов)
Для одноканальной системы без резервирования:
PFD_avg=λ_DU/2⋅MTTR+λ_DD/2⋅β⋅(MTTR+1/λ_test )
где:
— интенсивность опасных необнаруживаемых отказов (1/ч);
— среднее время восстановления (ч), обычно берут 8 ч (1 рабочий день), если иное не задано;
— доля отказов с общим причиной (CCF), часто 1–5 % для резервированных систем;
— частота периодических испытаний (1/ч), например, тест раз в год:
.
Для резервированных систем (например, 1oo2) формулы усложняются: учитываются HFT (аппаратная отказоустойчивость), CCF и логика голосования.
Пошаговый алгоритм расчёта FMEDA
- Определить границы объекта и целевые показатели: SIL/PL, режим работы (низкий/высокий запрос, непрерывный), MTTR, требования ТР ТС/стандартов.
- Разбить изделие на компоненты (платы, датчики, реле, кабели и т. д.) и собрать их спецификации.
- Для каждого компонента:
- взять интенсивность отказов
(из справочников MIL‑HDBK‑217, Telcordia, IEC TR 62380, OREDA, либо из базы производителя);
- распределить
по режимам отказа (короткое замыкание, обрыв, залипание контакта и т. п.);
- отнести каждый режим к категории последствий: безопасный/опасный, обнаруживаемый/необнаруживаемый (по логике работы системы и наличию диагностики).
- взять интенсивность отказов
- Просуммировать
по категориям для всей системы.
- Рассчитать SFF и DC, проверить соответствие целевому уровню SIL/PL по таблицам МЭК 61508 или ISO 13849.
- Вычислить PFDavg или PFH и сравнить с целевыми значениями.
- Оформить отчёт: таблицы по компонентам, сводные метрики, допущения, источники данных, обоснование архитектуры и мер снижения риска.
