10. fejezet - A biztonságkritikus funkciót ellátó elektronikus rendszerekre vonatkozó irányelvek (IEC 61508)

Tartalom
10.1. Kockázatelemzés és biztonságintegritás
10.2. Biztonságra tervezés szempontjai.
10.3. A biztonság-kritikus elektronikus rendszerek követelményei az IEC 61508 szabvány alapján
10.3.1. Bevezetés
10.4. Az IEC 61508 szabvány felépítése
10.5. Az IEC 61508 szabvány folyamatábrája
10.6. A szabvány követelményrendszere
10.7. A biztonságorientált rendszerek szükséges hibatűrése a biztonságintegritási szint függvényében:
10.7.1. Specifikáció
10.7.2. Tervezés, fejlesztés
10.7.3. Integráció
10.7.4. Üzemeltetés, karbantartás
10.7.5. Biztonsági ellenőrzés
10.7.6. Biztonsági kiértékelés

10.1. Kockázatelemzés és biztonságintegritás

A hagyományos fék, illetve kormányrendszerek esetén a vizsgálatok kiterjedtek a

- hibamentes állapotra, illetve

- az átviteli részek (vezérlés-, vagy erőátvitel) egy meghibásodásának esetére előírt funkcionális és hatásossági követelmények ellenőrzésére.

Az előírások a szilárdságilag megfelelően túlméretezett alkatrészeket meghibásodásra nem hajlamosnak feltételezik.

A biztonság szempontjából fontos programozható elektronikus rendszereknél, azokban az esetekben, ahol a rendszer hibás működése veszélyhelyzetet teremt ( egy, vagy több személy halála, vagy több személy sérülése ) követelményként megjelenik a megbízhatóság.

A megengedett meghibásodási valószínűség a megkövetelt biztonságintegritási szint (SIL) függvénye.

Ha egy gyártó valamely biztonság szempontjából fontos szabályozási funkciót biztonságkritikus, programozható elektronikus rendszerrel kíván ellátni, akkor első lépésként meg kell határozni az elfogadható kockázat mértékét (THR), amely a specifikálástól a teljes fejlesztési és üzemeltetési ciklus szükséges eljárásait determinálja.

A felhasználható kockázatelemzési módszerek: ALARP, GAMAB, MEM, stb.

10.2. Biztonságra tervezés szempontjai.

Hibacsoportok:

  • a specifikáció, követelménylista hibái

  • az alkotóelemek véletlenszerü hibái

  • rendszeres tervezési hibák ( sotware )

Megoldási módok :

  • helyes rendszerarchitektúra ( hibatűrés)

  • megbízható kivitel ( rendszer és alkotó elemei )

  • minőségbiztosítás ( tervezési és kivitelezési eljárások )

  • “standby” redundancia

A rendszer meghibásodásainak és azok követelményinek elemzésére használható módszerek:

  • HAZOP

  • ETA

  • FMEA, FMECA

  • FTA

Az emített eljárások közül az EGB előírások az FMEA-t (hiba mód és hatás analízis), illetve az FTA-t (hibafa analízis) említik. A rendszer meghibásodásainak áttekintése alapján értékelhető a hibatűrés, valamint a biztonságos meghibásodások részaránya, amelyek mértéke szintén meg kell, hogy feleljen a biztonságintegritási szinthez tartozó követelménynek.

A biztonságorientált rendszer megvalósításához szükséges eljárásokat az alábbi “kád-görbén” bemutatott teljes megvalósítási folyamat kiemelt lépéseinél követni kell.

  1. Megvalósítási folyamat / MIL - Handbook 217
    10.1. ábra - Megvalósítási folyamat / MIL - Handbook 217


A biztonságkritikus elektronikus rendszerek teljes fejlesztési periódusának, hardver és szoftver felépítésének követelményeit az IEC 61508 szabvány tartalmazza.

10.3. A biztonság-kritikus elektronikus rendszerek követelményei az IEC 61508 szabvány alapján

A szabvány követelményrendszerének feldolgozásánál felhasználtuk a BME Közlekedés- Automatika Tanszékének közreműködését.

10.3.1. Bevezetés

Az IEC 61508 egy általános szabvány, amely az elektronikus és/vagy programozható rendszerek biztonságosságával foglalkozik. Abban az esetben, ha az adott ágazatra vonatkozó szabványok nem írják felül, akkor ez a szabvány a mérvadó. A szabvány nem foglalkozik nem elektromos (pl. mechanikus) biztonságorientált rendszerekkel, de általános megfogalmazása és rendszerszemlélete miatt sok más területen is hasznát lehetne venni. Az IEC 61058 szabvány a következő területekre terjed ki:

  • Csak elektronikus és/vagy programozható biztonságorientált rendszerek; az igény megfogalmazásától, a kiépítésen keresztül, a leselejtezésig

  • Ha emberélet van veszélyben

  • Ha egészségkárosodás lehetősége áll fenn

  • Ha környezeti kár lehetősége áll fenn

A gazdasági károk enyhítésére nem tér ki.

A biztonságorientált rendszereket inkább megbízhatóság orientált rendszereknek is nevezhetjük, lévén a szabványban foglalt kvantitatív módszernek is ez a lényege (a meghibásodások valószínűségére alapoz). Egy olyan rendszer, amellyel kevés baj van, ritkán romlik el, a köznyelv megfogalmazása szerint megbízható. Ezen a vonalon kiindulva jól használható lenne minden nem emberi biztonsággal kapcsolatos, de nagy megbízhatóságot igénylő elektromos rendszer kiépítéséhez. Pl. banki rendszerek, repülőjegy foglaló rendszerek, raktári logisztikai rendszerek.

A szabvány további érdekessége, hogy nem az abszolút biztonságra törekszik, hanem egy elfogadható határértéken, vagy alatta, akarja tartani a meghibásodásokból eredő sérülések/halálesetek számát. Ez a határérték többnyire a társadalmilag elfogadott norma, valamint az ár-érték aránya. Például: évente x ember hal meg a fékrendszer meghibásodásából eredő közúti balesetben és ez már 5 éve így van, illetve senki nem háborgott érte, hogy milyen felelőtlenek ezek a gyártók, akkor az x-1 haláleset egy teljesen új fékrendszer bevezetése után megfelelő értéknek tekinthető. De tegyük fel, hogy ez az új fékrendszer x/2 halálesetet okozna csak, de az ára tizenötször annyi, mint a hagyományosé, már nem biztos, hogy szükség lenne rá.

10.4. Az IEC 61508 szabvány felépítése

A szabvány a 8 részből áll:

  • 0. rész: Bevezető

  • 1. rész: Általános követelmények

  • 2. rész: Az elektromos/ elektronikus /programozható biztonságorientált rendszerekkel szemben támasztott követelmények

  • 3. rész: A software-kel szemben támasztott követelmények

  • 4. rész: Definíciók és rövidítések

  • 5. rész: Példák a biztonságintegritási szint (SIL) megállapítására

  • 6. rész: Útmutató a 2. és 3. rész gyakorlati alkalmazására

  • 7. rész: A szabványban használt értékelési és megvalósítási eszközök áttekintése

Ez így kellőképpen bonyolult felépítésnek tűnik és elsőre az is. Aki munkaköri ártalomként kényszerül foglalkozni vele inkább olvassa végig az egészet, mert ha csak kis részeket vesz ki, az nagyon meg tudja vezetni.

Annak ellenére, hogy a szabvány igen terjedelmes, jól tagolt és egyszerű nyelvezettel bír. Szerkezeti felépítése a következő:

Itt kiemeljük a dokumentálás fontosságát. A szabvány nagy hangsúly helyez a dokumentációk részletességére, naprakészségére, és jól strukturáltságára. A cél az, hogy a biztonságorientált rendszer minden életciklusáról elegendő információ álljon rendelkezésre azok számára, akik valamilyen szinten kapcsolatba kerülnek a rendszerrel. Legyenek egyszerű végfelhasználók, karbantartók, vezető beosztásúak, vagy minősítő szervezetek tagjai.

Egy biztonságorientált rendszer általában az alábbi részegységekből épül fel:

E/E/PE (elektronos / elektronikus / programozható) rendszerek

Más technológián alapuló rendszerek (pl. mechanikus, pneumatikus)

Külső kockázat csökkentő felszerelés / eszközök (pl. munkavédelmi felszerelések)

10.5. Az IEC 61508 szabvány folyamatábrája

Folyamatábra
10.2. ábra - Folyamatábra


10.6. A szabvány követelményrendszere

Egy átlagos biztonságorientált rendszer életciklusa folyamatábraként felrajzolva:

Biztonságorientált rendszer életciklusa
10.3. ábra - Biztonságorientált rendszer életciklusa


A fenti folyamatábrán nincsenek feltüntetve az ellenőrzések, a menedzsment és a dokumentálás fázisai. Ezek minden egyes lépésnek szerves részei kell, hogy legyenek.

A szabvány világosan meghatározza, hogy az egyes lépéseknél milyen kiindulási adatokra van szükség és milyen végeredményt kapunk:

A koncepció: a szabályozni kívánt folyamatok és berendezések megismerése tartozik ide és a kívánt végeredmény nagyvonalú meghatározása. Fizika környezet, várható veszélyforrások, és azok súlyosságának felmérése szintén feladat. Itt kell megismerni az ágazati szabványokat és a már (esetleg) felszerelt biztonsági berendezéseket.

A igények és lehetőségek meghatározása: a szabályozni kívánt folyamatok és berendezések korlátit, és lehetőségeit kell feltérképezni. A veszélyforrásokat és a kockázati tényezőket össze kell gyűjteni a későbbi analízishez. Például:

A gyártási folyamatban rejlő kockázati tényezők

Az alkatrészek meghibásodásából eredő kockázati tényezők

Többszörös meghibásodásokból származó kockázat

Az emberi tényezők

Környezeti kockázatok

Veszély és kockázat elemzés: cél az összes előrelátható veszélyhelyzet és a veszélyes szituáció összegyűjtése a rendszer minden lehetséges állapotában:

Egy meghibásodás

Meghibásodások sorozata

Helytelen használat

Egyéb emberi tényezők (figyelmetlenség)

Az eredményeket ki kell értékelni és megállapítani az egyes veszélyhelyzetek kockázati tényezőét. Ezután megfontolható a különböző veszélyhelyzetek kialakulásának valószínűségének, gyakoriságának vagy súlyosságának csökkentése.

A rendszer biztonsági követelményeinek meghatározása: Létre kell hozni egy átfogó biztonságnövelő tervet, mely konkrétan tartalmazza a biztonsági funkciókat és a biztonságintegritási szinteket. A más technológián alapuló rendszereket és a külső kockázat csökkentő tényezőket ennél a lépésnél már számításba kell venni a kívánt kockázati szint eléréséhez.

Minden egyes feltárt veszélyhelyzetre meg kell adni milyen kockázatcsökkentést várunk el. Ha van az adott ágazatra érvényes szabvány, akkor aszerint kell eljárni.

A rendszer biztonsági követelményeinek elosztása részrendszerekre: A fázis célja, hogy az egyes biztonsági funkciókat elossza az azokat megvalósító részrendszerek között és SIL szinteket rendeljen hozzájuk. Ez természetesen egy egyszerű architektúra esetén szükségtelen. Érdemes még figyelembe venni, hogy egy nagy komplexitású rendszer magasabban képzett felhasználó- és karbantartó személyzetet igényel, mint egy egyszerűbb, de ugyanolyan hatékonyságú.

Az összes biztonságintegritási követelményt a következő két csoport valamelyikébe kell besorolni:

  • Un. alacsony igénybevételű rendszerek: olyan helyzetekben alkalmazhatóak, ahol a végrehajtási igény ritka, alkalomszerű (1-2 / év). A szükséges biztonsági funkció kimaradásának valószínűségét határozzuk meg (pl. 10-4 /alkalom).

  • Un. magas vagy folyamatos igénybevételű rendszerek: A veszélyes meghibásodások valószínűségét egy órára vetítve határozzuk meg (pl. 10-7 /óra).

A SIL szinteket két alapjaiban különböző módszerrel lehet meghatározni. Az egyik a kvalitatív, a másik a kvantitatív. Ez utóbbi előnye, hogy számszerűsíthető végeredménnyel szolgál, ennél fogva konkrétabb; hátránya, ha nem áll rendelkezésre elég kiindulási (pl. statisztikai) adat, teljesen hasznavehetetlen.

A SIL szintek meghatározása a meghibásodási valószínűség függvényében:

L. táblázat Alacsony igénybevételű rendszerek meghibásodási valószínűsége

SIL szint

Alacsony igénybevételű rendszerek

(meghibásodási valószínűség /alkalom)

4

10-5 … 10-4

3

10-4 … 10-3

2

10-3 … 10-2

1

10-2 … 10-1

0

10-1

LI. táblázat Magas igénybevételű rendszerek meghibásodási valószínűsége

SIL szint

Magas vagy folyamatos igénybevételű rendszerek

(meghibásodási valószínűség /óra)

4

10-9 … 10-8

3

10-8 … 10-7

2

10-7 … 10-6

1

10-6 … 10-5

0

10-5

A SIL 0 biztonságintegritási szint nem tartozik a szabvány hatálya alá.

Példák a SIL szintek meghatározására kvalitatív módszerekkel:

LII. táblázat Hiba a kontrolálhatóság szempontjából

SIL

Hiba a kontrolálhatóság szempontjából

4

Nem kontrolálható

3

Nehezen, csak bizonyos körülmények között kontrolálható

2

Kontrolálható, de csak kellően gyors emberi reakcióval

1

A rendszer funkcionalitása csökken, de normál reakcióval közel veszélytelen marad

0

Meghibásodás esetén, csak bosszantó eredmény van, veszély nincs

LIII. táblázat Hiba a veszélyesség szempontjából

SIL

Hiba a veszélyesség szempontjából

4

Tömegkatasztrófa

3

Több ember halála, súlyos sérülése

2

Súlyosabb sérülések, egy ember halála

1

Kisebb sérülések

0

Nincs sérülés, esetleg horzsolások

A fenti példák gráfokkal összekombinálhatóak. A kvantitatív módszer hátránya, hogy erőteljesen a felhasználók morális érzékére hagyatkozik, ami nézőpont függő, ezzel megnehezíti az ellenőrzést és egy vitás esetben csak erkölcsi és filozófiai vitákat vált ki.

A biztonsági követelményének részegységek közötti felosztásánál kifejezetten figyelni kell a közös okú hibák kialakulásának megakadályozására:

  • Funkcionálisan és műszakilag is diverz alrendszereket használva (működési elvében és műszakilag teljesen különböző rendszerek ugyanazon cél elérésére).

  • A közös részegységek kerülése. Pl. közös tápellátás vagy hűtőrendszer.

  • Az részrendszerek közös karbantartása, tesztelése.

  • A fizikálisan elszeparált részrendszerek sokkal kevésbé érzékenyek a hibaterjedés hatásaira. (Például, ne menjen egy kábelkötegben a 380 V és az 5 V-os TTL jel).

  • Teljes fizikai függetlenséget kell biztosítani az egyéb technológiákon alapuló rendszerektől.

Ha különböző biztonságintegritású részrendszerekkel van dolgunk és a fent felsoroltak nem valósíthatóak meg hatékonyan, vagy egy berendezés több különböző szinthez tartozó funkciót hajt végre, akkor az alacsonyabb SIL szint igényű részrendszereket a csoportban a legmagasabb szerint kell kivitelezni. Egyetlen, nem redundáns rendszerhez nem rendelhető önálló biztonságintegritási szint, ha nem teljesíti legalább a fenti táblázatokban megadott SIL szinteknek megfelelő meghibásodási valószínűségi értékeket.

Üzemeltetés és karbantartás tervezése: Definiálni kell az üzemeltetés során használatos rutin eljárásokat: felhasználói kézikönyv, karbantartási utasítások, napló, tervszerű ellenőrzések stb. Vizsgálni kell mi a teendő egy veszélyes meghibásodás esetén.

A későbbi üzemeltetőnek egyet kell értenie ezekkel az instrukciókkal, mert a karbantartások el nem végzése és az előírások be nem tartása, nem várt eredményekhez vezethet.

Minősítés és ellenőrzés megtervezése: Létre kell hozni a kész rendszer ellenőrzésének tervét, ebbe a használni kívánt eljárásokkal, résztvevőkkel és legfőképpen a megfelelés, illetve nem megfelelés kritériumaival.

Felszerelés és üzembe helyezés megtervezése: Meg kell adni az installálás időrendjét, egymást követő fázisait, és az eljárások leírását.

Realizációs fázis: fontos, hogy a részrendszereket külön-külön ellenőrzzük és minősítsük, hogy megfelelnek-e a korábban meghatározott követelményeknek és csak a megfelelőket építsük be az architektúrába.

Felszerelés és üzembe helyezés: a Felszerelési és üzembe helyezési terv szerint kell elvégezni. Az elvégzett tevékenységek mellett a felmerülő problémákat is dokumentálni kell.

Minősítés, üzemben tartás, karban tartás, javítás: a már kidolgozott tervek szerint kell eljárni, hasonlóan, mint a felszerelésnél.

Módosítások: cél a funkcionális biztonság fenntartása, vagy javítása a rendszer élettartama folyamán. A módosítások okát, módját és hatását minden esetben részletesen elemezni és dokumentálni kell. Minden módosítás után a rendszert újra kell minősíteni.

Ellenőrzések: cél bebizonyítani, hogy a rendszer az életciklus minden fázisában megfelel-e vele szemben támasztott követelményeknek, illetve az egyes fázisok kivitelezésénél a szabvány követelményei betartásra kerültek-e.

A funkcionális biztonsági követelmények elemzése: meg kell vizsgálni és eldönteni, hogy az E/E/PE rendszer eléri-e a szükséges funkcionális biztonsági szintet. Fontos, hogy az ellenőrzést végző személyek hozzáférhessenek minden információhoz (dokumentumok, emberekhez, akik részt vesznek az életciklus fázisaiban, magához a rendszerhez). A vizsgálatot végző személyek három csoportra oszthatóak egy bekövetkező veszélyhelyzet súlyossága szerint: független személy, független részleg, független szervezet.

10.7. A biztonságorientált rendszerek szükséges hibatűrése a biztonságintegritási szint függvényében:

LIV. táblázat Hibatűrés „A” típusú rendszer esetén

Biztonságos meghibásodások aránya

Hibatűrés

0

1

2

60%-nál kisebb

SIL1

SIL 2

SIL 3

60%…89,99%

SIL 2

SIL 3

SIL 4

 

90%…98,99%

SIL 3

SIL 4

SIL 4

 

99%-tól

SIL 3

SIL 4

SIL 4

 

LV. táblázat Hibatűrés „B” típusú rendszer esetén:

Biztonságos meghibásodások aránya

Hibatűrés

0

1

2

60%-nál kisebb

Nem megengedett

SIL 1

SIL 2

60%…89,99%

SIL 1

SIL 2

SIL 3

 

90%…98,99%

SIL 2

SIL 3

SIL 4

 

99%-tól

SIL 3

SIL 4

SIL 4

 

Ahol:

„A” típusú rendszer: - az összes alkatrész meghibásodása jól definiálható, és

  • az alrendszerek működése meghibásodás esetén teljes mértékben definiálhatóak,

  • elegendő üzemeltetésből származó adat és tapasztalat áll rendelkezésre az alrendszer meghibásodási valószínűségének meghatározására.

„B” típusú rendszer: ha a fentiek közül bármelyik nem teljesül.

Hibatűrés: A rendszer N hiba esetén még biztonságosan üzemel. N+1 hiba már a biztonsági funkciók elvesztéséhez vezet.

Biztonságos meghibásodások aránya: a biztonságos meghibásodások aránya az összes meghibásodáshoz.

A kiegészítő funkciókat betöltő komplex elektronikus rendszereknél sok esetben a rendszer alacsonyabb szabályozási szintre történő átállása, vagy teljes lekapcsolása biztonságos állapotnak tekinthető, így azt ezt előidéző hibák biztonságos hibának tekinthetők. Ebben az esetben elkerülhető teljes funkcionalitást biztosító redundancia kialakítása.

Az IEC 58601 szerint a különböző biztonságintegritási szintű biztonság-integritású rendszereknél a tervezés és fejlesztés alábbi fontosabb lépéseinél a hibák elkerülése érdekében alkalmazandó technikák:

10.7.1. Specifikáció

Kötelező lépések a hibák elkerüléséhez:

  • projekt menedzsment,

  • dokumentáció,

  • a biztonságorientált rendszerek elválasztása a nem biztonságorientált rendszerektől,

  • strukturált specifikáció,

  • a specifikáció ellenőrzése/megvizsgálása, (a tervezéstől független személy bevonásával)

  • „semi-formal” módszerek.

Valamint:

  • ellenőrző lista, vagy

  • számítógéppel támogatott specifikációs eszközök, vagy

  • „formal” módszerek, vagy

  • egyéb módszerek.

10.7.2. Tervezés, fejlesztés

  • szabványok és irányelvek ismerete,

  • projekt menedzsment,

  • dokumentáció,

  • strukturált tervezés,

  • modul rendszerű felépítés,

  • „semi-formal” módszerek.

Valamint:

  • ellenőrző lista, vagy

  • számítógéppel támogatott specifikációs eszközök, vagy

  • kipróbált alkatrészek alkalmazása, vagy

  • szimuláció, vagy

  • hardverek ellenőrzése, vagy

  • „formal” módszerek, vagy

  • egyéb módszerek.

10.7.3. Integráció

  • funkcionális teszt,

  • projekt menedzsment,

  • dokumentáció,

Valamint

  • „black-box” teszt, vagy

  • helyi tapasztalat, vagy

  • statisztikus ellenőrzés, vagy

  • egyéb módszerek.

10.7.4. Üzemeltetés, karbantartás

  • üzemeltetési és karbantartási utasítások,

  • felhasználóbarát kialakítás,

  • könnyű karbantarthatóság,

  • projekt menedzsment,

  • dokumentáció

  • korlátozott felhasználói lehetőségek a működés megváltoztatására,

  • a kezelői hibák elleni védelem,

Valamint opcionálisan:

  • képzett felhasználók.

10.7.5. Biztonsági ellenőrzés

  • funkcionális teszt,

  • funkcionális teszt üzemi körülmények között,

  • EMC,

  • hiba szimuláció (90% feletti veszélyes hibadetektálási aránynál),

  • projekt menedzsment,

  • dokumentáció.

Valamint:

  • statikus, dinamikus és hiba ellenőrzés, vagy

  • szimuláció és FMEA, vagy

  • legkedvezőtlenebb állapot vizsgálata, vagy

  • „black-box” teszt, vagy

  • hiba szimuláció (90% alatti veszélyes hibadetektálási aránynál), vagy

  • helyi tapasztalat, vagy

  • statisztikus ellenőrzés, vagy

  • egyéb módszerek.

10.7.6. Biztonsági kiértékelés

  • ellenőrző lista,

  • igazságtáblák,

  • szoftver összetettségi metrikus struktúra,

  • meghibásodási analízis,

  • a különböző szoftverek közös okú meghibásodásainak analízise (csak akkor, ha különböző programokat használtak),

  • megbízhatósági blokk diagram.

A fent felsorolt technikákat az IEC61508-2 B.6 táblázata a hatékonyságuk függvényében részletesen elemzi, és utalást tartalmaz a 7. részben található leírásukra. Néhány példa:

LVI. táblázat

Módszer

Alacsony hatékonyság

Magas hatékonyság

Projekt menedzsment

A feladatok és hatáskörök definiálása; ütemezés és a pénzügyi háttér biztosítása; a résztvevő személyek képzése; konzisztencia ellenőrzés minden módosítás után

Az alacsony hatékonyságú eszközök plusz: az ellenőrzés független a tervezéstől; projekt felügyelet; szabványosított ellenőrzési eljárások; meghibásodási statisztikák készítése; számítógépes tervezési eszközök használata

Dokumentáció

Grafikus és beszélt nyelv használatával. Például: blokk-diagrammok, folyamatábrák

Az alacsony hatékonyságú eszközök plusz: egységes szerkezet és forma; tartalmi ellenőrzés; számítógépes dokumentáció menedzsment; a változások követése

„Formal” módszerek

A módszerbe járatos személy(ek) alkalmazása

A módszerbe és hasonló projektekben járatos személy(ek) alkalmazása

„Semi-formal” módszerek

Néhány kritikus részegység leírása „semi-formal” módszerrel

A teljes rendszer leírása különböző aspektusokból „semi-formal” módszerrel; a konzisztencia ellenőrzése a különböző módszerek között

Ellenőrző lista

Előkészített, a fő biztonsági követelményekre fókuszáló, ellenőrző listák az életciklus valamennyi fázisára

Előkészített részletes ellenőrző listák az életciklus valamennyi fázisára

Kipróbált alkatrészek alkalmazása

Túlméretezés; konstruktív karakterisztika

Az alacsony hatékonyságú eszközök plusz: a gyakorlatban már bevált építőelemek

Szimuláció

Elemzés modul szinten beleértve a környezetet és a szomszédos egységeket

Elemzés alkatrész szinten

Helyi tapasztalat

10000 óra üzemeltetésből származó tapasztalat; 10 egység egy éves üzemeltetése különböző területeken; a statisztikus pontosság 95%; nem volt veszélyes meghibásodás

10 millió óra üzemeltetésből származó tapasztalat; 10 egység egy éves üzemeltetése különböző területeken; a statisztikus pontosság 99,9%; az apró módosítások is dokumentálva