GB-T 20438.3-2017 中文版 电气 - 电子 - 可编程电子安全相关系统的功能安全 第 3 部分:软件要求_第1页
GB-T 20438.3-2017 中文版 电气 - 电子 - 可编程电子安全相关系统的功能安全 第 3 部分:软件要求_第2页
GB-T 20438.3-2017 中文版 电气 - 电子 - 可编程电子安全相关系统的功能安全 第 3 部分:软件要求_第3页
GB-T 20438.3-2017 中文版 电气 - 电子 - 可编程电子安全相关系统的功能安全 第 3 部分:软件要求_第4页
GB-T 20438.3-2017 中文版 电气 - 电子 - 可编程电子安全相关系统的功能安全 第 3 部分:软件要求_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

GB/T20438.3-2017中文版电气/电子/可编程电子安全相关系统的功能安全第3部分:软件要求前言GB/T20438.3-2017《电气/电子/可编程电子安全相关系统的功能安全第3部分:软件要求》是我国通用功能安全体系中安全软件顶层基础性国标,2017年12月29日发布、2018年7月1日正式实施,等同转化国际核心功能安全标准IEC61508-3:2010。本标准隶属于GB/T20438全七部分通用功能安全体系,专门针对所有电气、电子、可编程电子(E/E/PE)安全相关系统的软件全生命周期合规管控,是工业控制、过程安全、电力安全、通用机电安全领域安全软件设计、开发、测试、变更、认证的唯一通用底层准则。在整个功能安全标准层级中,本标准具备通用底层、全行业覆盖、软件专项兜底的核心定位,所有行业细分功能安全标准均基于本标准衍生落地:化工SIS领域GB/T21109系列、汽车领域GB/T34590系列、机械安全、电力继电保护安全标准中的软件合规条款,均溯源遵循GB/T20438.3-2017的核心框架与强制要求。不同于硬件安全聚焦随机失效管控,本标准核心解决软件系统性失效——即设计缺陷、逻辑漏洞、组态错误、流程缺失、变更失控、测试盲区导致的可复现安全故障,是绝大多数功能安全事故、认证驳回、现场联锁失效的核心根源。目前行业普遍存在重硬件SIL指标、轻软件流程合规,重功能实现、轻安全冗余,软件变更无管控、测试无覆盖、逻辑无追溯的共性问题,导致大量安全PLC、SIS系统、安全电控设备硬件验算达标,但软件合规性缺失无法通过认证与安监审核。本文摒弃机械式条文直译,结合十余年通用E/E/PE安全系统软件研发、SIL1~SIL4全等级认证、工控软件整改、体系搭建实战经验,系统拆解标准框架、软件生命周期、分级合规要求、测试验证规范、工具链管控、高频误区与落地整改方案,内容兼具官方权威性、工程实操性、全行业通用性,可直接作为企业软件研发规范、培训教材、认证报审资料、内审合规依据。第一章标准总则与体系定位1.1标准编制宗旨与核心价值GB/T20438.3-2017核心宗旨:统一所有行业E/E/PE安全相关系统的软件全生命周期开发与管控准则,通过标准化软件安全需求、架构设计、编码开发、测试验证、版本变更、运维迭代流程,彻底规避软件系统性失效,保障安全软件在全工况下稳定、可靠执行预设安全功能,从底层支撑安全相关系统的整体安全完整性等级(SIL)达标。本标准最大的行业价值,是填补了通用安全软件无统一合规规范的空白,首次明确软件系统性失效可防、可控、可量化、可追溯的管控逻辑。硬件随机失效可通过冗余架构降低概率,而软件失效100%为系统性失效,无法通过硬件冗余规避,只能依靠标准化流程与规范设计管控,这也是本标准在整套功能安全体系中不可替代的核心原因。1.2适用范围与管控边界核心适用对象:适用于石油化工、电力能源、通用工控、机械装备、轨道交通配套、智能装备等所有行业的电气、电子、可编程电子安全相关系统软件。涵盖安全PLC固件、SIS联锁逻辑软件、安全控制算法、嵌入式安全软件、可编程逻辑组态软件、系统监控安全程序等所有承担安全功能的软件载体。全生命周期适用场景:软件安全需求定义、安全架构设计、模块拆分、编码组态、单元测试、集成测试、系统验证、版本发布、现场投运、变更迭代、缺陷整改、软件退役全过程,覆盖研发、测试、运维、技改全链条。排除边界:普通商用非安全软件、办公软件、通用娱乐软件、无安全功能的常规控制软件不适用;纯硬件失效、机械失效不属于本标准管控范围,但硬件配套的安全驱动、逻辑软件必须严格遵循本标准。1.3标准体系层级与协同关系GB/T20438整套通用功能安全标准共7个部分,本第3部分为软件专项核心,与其他分册闭环协同,构成完整通用功能安全体系:第1部分:总则与术语——统一全体系基础定义第2部分:硬件要求——管控安全系统硬件随机失效第3部分(本文):软件要求——管控安全系统软件系统性失效第4部分:定义与缩略语——标准化专业词汇第5-7部分:流程、测试、运维支撑规范——配套体系落地行业衍生关系:各细分行业功能安全标准(GB/T21109过程工业、GB/T34590汽车功能安全)的软件条款,均是本标准的行业适配细化,核心底层逻辑完全一致。1.4核心管控特性(区别于普通民用软件标准)1.安全优先原则:软件可靠性、安全性优先级高于功能丰富性、交互体验、运行效率,禁止为优化功能牺牲安全冗余;2.全流程防系统性失效:所有流程、设计、测试动作均围绕消除可复现软件故障展开;3.SIL分级差异化管控:根据SIL1~SIL4等级匹配不同严苛度的开发与测试要求,高等级强制复杂管控机制;4.全程可追溯可审计:软件每一项需求、代码、变更、缺陷均可全链路追溯,满足认证与安监审计要求;5.禁止隐性风险逻辑:杜绝无文档、无测试、无备案的隐性后台逻辑与自定义算法。第二章核心术语权威释义(合规统一口径)本章严格对标GB/T20438.3-2017等同IEC61508-3:2010原文定义,修正行业软件研发常见术语误用问题,统一设计、测试、认证、内审全流程合规口径。1.安全相关软件:直接参与安全功能执行、故障安全响应、风险抑制的可编程软件,其失效会直接导致安全系统功能丧失,引发设备损坏、人员伤亡、环境破坏等危险后果。2.软件系统性失效:由软件设计缺陷、逻辑错误、组态失误、流程漏洞、测试缺失导致的固定可复现失效,与运行时长、器件老化无关,无法通过硬件冗余规避,为本标准核心管控对象。3.软件安全需求规范(SRS):明确软件安全功能、安全完整性指标、故障响应逻辑、接口约束、失效处理机制的专项文档,是软件开发的唯一法定依据。4.故障安全软件逻辑:软件检测到异常、故障、通讯失效、数据异常时,自动触发预设安全动作,将系统置于安全状态的专属逻辑机制。5.软件工具资质:用于安全软件开发、组态、编译、测试、分析的工具,需具备功能安全适配能力,工具自身缺陷不得引入安全风险。6.软件变更管控:所有安全软件逻辑、阈值、代码、组态、版本的修改动作,需经过评审、测试、留痕、归档的全流程管控机制。7.软件测试覆盖率:针对安全逻辑、分支条件、故障场景的测试覆盖比例,是高SIL等级软件合规的核心量化指标。第三章软件全生命周期合规框架(标准核心体系)GB/T20438.3-2017强制要求所有安全软件必须执行完整闭环的全生命周期开发流程,禁止跳过任意阶段、简化合规流程,流程缺失直接判定软件合规失效,与硬件指标达标与否无关。3.1全生命周期七大核心阶段1.软件安全需求定义阶段:承接系统级安全需求,拆解专属软件安全需求,明确安全功能、失效响应、SIL等级、接口约束、禁止行为,输出标准化SRS文档,杜绝需求模糊、缺失、矛盾。2.软件安全架构设计阶段:采用模块化、分层化、低耦合架构设计,拆分安全模块与非安全模块,实现安全逻辑独立隔离,设计故障诊断、容错、安全降级机制,规避架构性缺陷。3.软件详细设计与编码阶段:遵循安全编码规范,简化逻辑复杂度,禁止冗余嵌套、非法跳转、未定义变量,严控算法复杂度,适配对应SIL等级编码要求。4.软件单元测试阶段:针对单一模块、独立逻辑、分支条件开展全覆盖单元测试,排查局部逻辑漏洞、边界失效、异常处理缺失问题。5.软件集成测试阶段:验证各模块联动逻辑、接口通讯、数据交互、时序匹配,排查模块间耦合失效、时序错乱、数据异常等集成问题。6.系统验证与确认阶段:结合整机系统工况,模拟故障场景、异常工况、极限环境,验证软件安全功能完全匹配顶层安全目标。7.软件运维与迭代变更阶段:投运后常态化监控、缺陷整改、版本管控、变更评审、数据复盘,实现软件安全持续迭代优化。3.2核心刚性原则1.需求追溯闭环原则:所有软件设计、编码、测试动作必须100%追溯至软件安全需求,无需求依据的逻辑一律禁止;2.安全隔离原则:安全软件逻辑与非安全软件逻辑物理、逻辑双隔离,杜绝非安全逻辑干扰安全功能;3.可测试可验证原则:所有安全逻辑、故障场景、响应机制必须具备可测试条件,禁止不可验证的隐性逻辑;4.零系统性缺陷原则:通过全流程管控,最大限度消除可复现软件安全故障。第四章分阶段软件强制合规要求4.1软件安全需求规范(SRS)强制要求本标准将SRS文档列为软件合规的第一核心要件,无合规SRS文档,后续所有开发动作均无效。SRS必须精准定义:安全功能触发条件、阈值参数、正常工况逻辑、故障工况响应、安全降级策略、复位机制、报警逻辑、接口通讯约束、时序要求、失效禁止行为。需求描述必须清晰、无歧义、可测试、可量化,禁止模糊化、经验化、口头化需求。同时需建立需求追溯矩阵,实现需求-设计-代码-测试全链路对应。4.2软件安全架构设计要求安全软件架构必须遵循简化、独立、容错、可诊断四大准则。优先采用成熟、标准化、经过行业验证的架构,禁止自定义复杂创新架构用于高等级安全软件;安全模块独立封装,与常规控制模块解耦;内置完整故障自诊断逻辑,可实时识别软件异常、数据超限、通讯中断、时序异常;设计故障安全降级机制,软件局部故障不导致整体安全功能瘫痪。高SIL等级系统强制要求架构冗余、逻辑容错设计。4.3软件编码与组态合规要求针对可编程安全软件、嵌入式代码、工控组态逻辑,标准明确严格的编码约束:严控软件复杂度,减少嵌套层级与分支数量;禁止未初始化变量、无效跳转、死循环逻辑;所有异常场景必须配置专属处理逻辑;统一编码规范、命名规范、注释规范,保证可读性与可维护性;禁止现场私自修改代码、组态逻辑,所有编码动作必须留痕归档。4.4软件测试专项要求测试是验证软件合规的核心环节,标准明确分层测试体系:单元测试覆盖所有逻辑分支、边界条件、异常输入;集成测试覆盖模块联动、数据交互、时序匹配、故障联动;系统测试覆盖全工况、故障注入、极端场景、人机误操作。高SIL等级软件强制要求100%分支覆盖率、故障场景全覆盖,杜绝测试盲区。测试人员需与开发人员权责分离,保证测试独立性与客观性。4.5软件版本与变更管控要求本标准明确软件变更零豁免原则:任何微小的逻辑修改、阈值调整、参数变更、版本升级,均需执行风险评估、技术评审、回归测试、版本归档、变更记录全套流程。禁止口头变更、现场临时调试、无记录修改。所有软件版本可追溯、可回退、可审计,旧版本完整存档,新版本全程验证,杜绝变更引入次生安全风险。第五章SIL1~SIL4软件分级差异化合规要求GB/T20438.3-2017核心亮点为分级精准管控,针对不同安全完整性等级,匹配差异化的开发流程、测试标准、管控力度,避免过度设计或管控缺失,是工程落地与认证审核的核心依据。安全等级架构设计要求测试覆盖要求变更管控力度适用场景SIL1基础模块化设计,无需冗余架构,保证逻辑清晰即可基础功能覆盖,重点测试核心安全逻辑常规评审+基础留痕,简化流程管控低风险安全辅助系统,失效后果轻微SIL2模块化隔离设计,规避简单逻辑缺陷,重点优化异常处理全功能覆盖+主要分支覆盖,异常场景重点测试正式评审+完整测试+版本归档,标准化管控通用工业安全控制系统、常规工艺联锁软件SIL3安全模块完全隔离,内置完整自诊断,关键逻辑容错设计100%分支覆盖+故障注入测试+回归全覆盖专项风险评估+多级评审+全量回归测试+全程审计高危工艺SIS软件、电力安全保护、关键工控安全软件SIL4双冗余安全架构、独立诊断链路、多重故障容错、防共因失效设计全维度全覆盖测试、极限工况测试、长期稳定性测试、第三方独立核验最高等级管控,零随意变更,每次迭代全流程重新验证极高危关键安全系统,失效可引发重大恶性事故工程核心规则:软件SIL等级管控不可逆,低等级流程无法满足高等级合规要求;高等级软件可兼容低等级流程标准,所有分级要求为标准强制底线,仅可从严、不可放宽。第六章软件工具链与合规资质要求GB/T20438.3-2017明确提出工具链合规性要求,这是行业极易忽视的合规盲区。安全软件所用的开发工具、编译工具、组态软件、仿真工具、测试工具、分析工具,均需适配对应SIL等级,工具自身缺陷不得引入系统性安全风险。高SIL等级(SIL3/SIL4)项目,所用工具必须具备对应等级功能安全认证资质,提供工具失效分析报告、合规声明;工具使用过程中禁止私自修改工具底层配置、破解权限、自定义底层脚本;工具版本固定可控,禁止随意升级、替换,工具变更需同步开展风险评估与软件回归测试。无合规工具链支撑的软件成果,即使逻辑与测试达标,依然判定整体合规失效。第七章行业高频误区与资深整改方案(认证重灾区)结合多年SIL认证、体系审核、安监整改、软件项目验收实战经验,梳理本标准十大高频违规误区,覆盖95%以上软件合规缺陷:误区1:硬件SIL达标即可,忽视软件流程合规整改:功能安全合规为软硬件双达标体系,软件系统性失效为一票否决项,硬件指标无法弥补软件流程漏洞。误区2:无标准化SRS软件安全需求文档,凭经验开发整改:所有安全软件必须前置输出合规SRS,需求缺失、模糊、无追溯一律判定不合规。误区3:安全逻辑与普通控制逻辑混杂,无隔离设计整改:严格执行安全与非安全逻辑隔离,杜绝常规逻辑干扰、篡改安全功能。误区4:软件变更无评审、无测试、无留痕、无归档整改:落实全生命周期变更管控,任何微小变更均需闭环留痕,杜绝隐性风险。误区5:测试仅测正常工况,忽略故障场景、异常边界测试整改:软件安全核心在于故障响应,必须全覆盖异常、故障、极限工况测试。误区6:高等级软件采用复杂自定义算法,无标准化验证整改:SIL3及以上等级禁止非标复杂算法,优先采用成熟、验证过的标准化安全逻辑。误区7:工具链无资质、随意更换版本、私自修改工具配置整改:固定合规工具链,工具变更纳入整体风险管控,留存工具合规资质文件。误区8:测试人员与开发人员为同一团队,缺乏独立性整改:高等级项目必须实现开发、测试权责分离,保证测试结果客观有效。第八章全套合规交付物清单(认证/内审/报审专用)完全匹配GB/T20438.3-2017全维度软件合规要求,适配SIL认证、第三方审核、企业内审、项目验收全场景:1.软件安全需求规范(SRS)、安全需求追溯矩阵;2.软件安全架构设计文档、模块化拆分说明、隔离与容错设计方案;3.软件详细设计文档、编码规范、组态逻辑清单;4.开发工具、测试工具合规资质证明、工具版本管控台账;5.软件单元测试、集成测试、系统测试报告、测试覆盖率分析报告;6.故障注入测试、异常场景验证、安全降级功能测试报告;7.软件版本管理台账、变更评审记录、回归测试报告、版本归档文件;8.软件缺

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论