ISOIECIEEE 15026-32023 系统和软件工程.系统和软件保证.第3部分系统完整性等级标准立项发展报告_第1页
ISOIECIEEE 15026-32023 系统和软件工程.系统和软件保证.第3部分系统完整性等级标准立项发展报告_第2页
ISOIECIEEE 15026-32023 系统和软件工程.系统和软件保证.第3部分系统完整性等级标准立项发展报告_第3页
ISOIECIEEE 15026-32023 系统和软件工程.系统和软件保证.第3部分系统完整性等级标准立项发展报告_第4页
ISOIECIEEE 15026-32023 系统和软件工程.系统和软件保证.第3部分系统完整性等级标准立项发展报告_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

系统和软件工程系统和软件保证第3部分:系统完整性等级标准立项发展报告StandardizationDevelopmentReport:SystemsandSoftwareEngineering-SystemsandSoftwareAssurance-Part3:SystemIntegrityLevels摘要随着数字化与智能化技术的迅猛发展,安全关键系统在航空航天、轨道交通、核电控制、智能医疗及自动驾驶等领域的应用日趋广泛,系统失效所引发的安全风险与财产损失日益受到社会各界的广泛关注。系统完整性等级(SystemIntegrityLevels,SIL)作为衡量系统在特定运行环境下实现所需安全功能的置信度指标,是系统安全保证工作的核心要素之一。ISO/IEC/IEEE15026-3:2023《系统和软件工程系统和软件保证第3部分:系统完整性等级》由国际电工委员会(IEC)联合国际标准化组织(ISO)与电气和电子工程师协会(IEEE)于2023年10月30日正式发布,旨在为系统全生命周期中的完整性等级确定、分配与使用提供统一、规范的方法论框架。本报告对该标准的立项背景、编制历程、核心内容及技术特征进行了系统梳理,重点分析了标准的适用范围、完整性等级定义、等级确定方法及与相关标准的协同关系,并结合国际标准化发展趋势对该标准的影响与后续应用前景进行了展望。本报告认为,该标准为安全关键系统的开发与认证提供了重要的技术依据,对促进我国相关领域标准化建设与国际接轨具有积极的参考意义。关键词:系统完整性等级;软件保证;安全关键系统;系统安全;国际标准;软件工程Keywords:SystemIntegrityLevels;SoftwareAssurance;Safety-CriticalSystems;SystemSafety;InternationalStandards;SoftwareEngineering一、引言1.1研究背景安全关键系统(Safety-CriticalSystems)是指那些一旦发生失效可能导致人员伤亡、重大财产损失或严重环境破坏的系统。随着技术的不断进步,这类系统已深入渗透到人类生产生活的各个层面:从航空航天器的飞行控制系统到轨道交通的信号系统,从核电站的反应堆保护系统到现代医疗设备中的嵌入式控制软件,再到正在快速发展的自动驾驶汽车决策系统,安全关键系统的复杂度和智能化水平持续攀升。在这一背景下,如何在系统设计与开发过程中科学地评估和管控风险、如何确定系统所需的安全完整程度,成为系统工程领域的重要课题。系统完整性等级正是为解决这一课题而产生的关键概念。它通过对系统失效后果的严重性、失效发生的可能性以及风险降低需求进行综合评估,将系统的安全要求划分为不同的等级,从而为系统设计、开发、验证和确认活动提供差异化的技术与管理要求。1.2标准立项的必要性尽管国际上已有多部涉及功能安全的标准(如IEC61508系列),但在系统完整性等级的定义、确定方法和使用方式上,不同领域、不同标准之间存在较大的差异和缺乏统一性的问题。此外,随着系统规模的扩大和复杂度的提高,单纯依靠某一行业标准已难以满足跨领域、跨行业的系统保证需求。因此,制定一项面向通用目的的、可在不同行业领域之间实现协调一致的系统完整性等级国际标准,成为国际标准化组织的共同共识。ISO/IEC/IEEE15026-3正是在此背景下应运而生的。它不仅填补了国际标准在系统完整性等级通用框架方面的空白,也为软件保证与系统保证的融合提供了衔接桥梁。二、标准基本信息2.1标准概况ISO/IEC/IEEE15026-3:2023《系统和软件工程系统和软件保证第3部分:系统完整性等级》是ISO/IEC/IEEE15026系列标准的第3部分。该系列标准旨在为系统和软件保证提供一套集成化的国际标准框架,其中:-第1部分(ISO/IEC/IEEE15026-1)规定了概念和术语;-第2部分(ISO/IEC/IEEE15026-2)涉及保证案例的框架;-第3部分即为本报告所论述的系统完整性等级标准。该标准取代了此前发布的ISO/IEC15026-3:2015版本,在原有基础上进行了系统性修订。发布机构方面,该标准由ISO/IECJTC1(信息技术联合技术委员会)下设的SC7(软件与系统工程分技术委员会)与IEEE计算机学会共同制定,由国际电工委员会(IEC)负责出版发行。2.2标准属性|项目|内容||------|------||标准编号|ISO/IEC/IEEE15026-3:2023||标准名称|系统和软件工程系统和软件保证第3部分:系统完整性等级||英文名称|Systemsandsoftwareengineering-Systemsandsoftwareassurance-Part3:Systemintegritylevels||标准状态|现行||发布机构|国际电工委员会(IEC)||分类号|软件开发和系统文件||发布日期|2023年10月30日||发布年份|2023年||国别|国际组织||语言|英语||ICS分类号|35.080(软件开发和系统文件)||标准定价|1092元人民币(电子版加密PDF)|三、标准编制历程与工作过程3.1前期研究与版本沿革ISO/IEC15026系列标准的编制工作可追溯至20世纪90年代末期。随着安全关键软件在各类系统中的广泛应用,国际标准化组织开始关注软件完整性与系统完整性之间的关联问题。最初,该领域的研究主要侧重于软件完整性等级(SoftwareIntegrityLevels)的划分,这一概念在IEC61508中已有初步应用(即安全完整性等级,SafetyIntegrityLevel,SIL)。2011年,ISO/IEC15026-3首次发布,初步确立了系统完整性等级的核心框架。2015年,该标准进行了第一次修订,扩展了等级使用和声明的相关指导内容。2020年前后,ISO/IECJTC1/SC7启动了对该标准的系统性复审工作,考虑到IEEE15026-3与ISO/IEC15026-3的技术内容已趋于一致,决定将两组织的标准进行合并发布,由此形成了ISO/IEC/IEEE三位一体编号的联合标准。3.2本次修订的主要工作本次修订工作由ISO/IECJTC1/SC7下设的工作组WG10牵头,联合IEEE计算机学会软件与系统工程标准委员会共同推进。修订工作经历了以下关键阶段:-2021年第一季度:组建修订工作组,确定修订范围和技术方向;-2021年第三季度:完成工作草案(WorkingDraft,WD)第一版;-2022年上半年:完成委员会草案(CommitteeDraft,CD)并分发至各国家成员体征求意见;-2022年下半年:根据各成员国反馈进行逐条处理,形成最终国际标准草案(FinalDraftInternationalStandard,FDIS);-2023年上半年:完成FDIS投票,获得高票通过;-2023年10月:正式出版发布。在修订过程中,工作组重点解决了以下几方面问题:一是明确区分了系统完整性等级与软件完整性等级两个既有联系又有区别的概念;二是补充了在现代系统开发中广泛采用的基于模型的系统工程(MBSE)和敏捷开发模式下完整性等级的应用指导;三是加强了与ISO/IEC/IEEE15026-2(保证案例)之间的衔接;四是完善了完整性等级在系统运行和维护阶段的应用要求。根据标准文本的前言信息和相关工作组的公开文件,修订过程中各成员国提出的主要意见集中在完整性等级确定方法的灵活性、与行业特定标准的兼容性以及术语定义的一致性等方面,修订工作组对这些意见均进行了认真处理和协调。需要说明的是,由于部分投票细节和意见处理记录的详细内容未在公开渠道全面披露,本报告对相关过程仅作概括性介绍。四、标准主要内容解析4.1标准的适用范围与定位ISO/IEC/IEEE15026-3:2023规定了系统完整性等级的定义、确定、分配和使用的要求,适用于各类系统和软件密集系统,包括:-安全关键系统(如轨道交通信号系统、航空电子系统等);-任务关键系统(如军事指挥控制系统、金融交易系统等);-业务关键系统(如企业核心业务支撑平台等);-混合关键系统(同时包含安全关键与非安全关键功能的系统)。该标准旨在为完整性等级的建立和使用提供一种灵活而严谨的方法,适用于不同规模和类型的系统及组织。标准本身不限定具体的应用行业,因此可以与各行业特定的功能安全标准(如ISO26262道路车辆功能安全、IEC61508电气/电子/可编程电子安全相关系统功能安全、DO-178C机载系统适航认证等)配套使用,也可以在缺乏行业特定标准的场景下独立使用。4.2系统完整性等级的核心概念标准对系统完整性等级给出了明确定义,将其界定为"表征系统在规定的运行环境和运行条件下满足所需系统保证属性的置信度水平的等级划分"。该定义体现了以下要点:第一,完整性等级是一个置信度指标,而非直接的安全指标。它反映的是系统满足安全要求的能力有多大的可信程度,这一可信程度取决于系统开发过程中的技术严格程度和管理规范程度。第二,完整性等级与运行环境和运行条件密切相关。同一系统在不同的运行环境中可能具有不同的完整性等级要求,因此在确定完整性等级时需要考虑系统的预期运行情境。第三,完整性等级的确定是一个系统性的决策过程,需要考虑多方面因素,包括但不限于失效后果的严重性、失效概率的可接受程度、风险降低的需求、行业监管要求和利益相关方的期望。4.3完整性等级确定方法标准将完整性等级划分为若干层级(典型为A至E或1至5的划分方式,具体取决于应用场景和与行业标准的映射关系),并提供了确定等级的方法框架。确定过程通常包括以下步骤:(1)系统定义与边界划分:明确系统的功能范围、接口关系、运行环境和约束条件;(2)危险识别与风险分析:分析系统可能产生的危险事件,评估其后果严重性和发生概率;(3)风险可接受性评估:确定是否需要进一步降低风险以及降低的程度;(4)完整性等级选定:基于风险降低需求,选择合适的完整性等级;(5)完整性等级分配:将系统级的完整性等级向下分解到各个子系统、组件和软件部件;(6)等级声明与记录:形成正式的完整性等级声明文件,作为后续保证活动的依据。在具体方法上,标准提出了多种可选的风险分析与等级确定技术路径,包括但不限于:定性方法(如风险矩阵法)、半定量方法(如风险图法)以及定量方法(如概率安全评估法)。标准并不强制要求使用某一种特定方法,而是允许组织根据自身的行业实践和可用数据选择适当的方法。但标准同时强调,无论采用何种方法,完整性和可追溯性都是必须满足的基本要求。4.4完整性等级对保证活动的影响不同完整性等级对应不同的保证严格度要求。标准明确规定,完整性等级越高,所需的保证活动越严格、保证证据越充分。具体体现在以下方面:-管理要求:高等级要求更严格的独立评审、更规范的过程管理和更完善的配置管理;-技术措施:高等级要求采用更严谨的设计方法、更深入的分析手段和更全面的测试策略;-文档要求:高等级要求提供更详尽的设计文档、更充分的分析报告和更完整的验证记录;-独立性要求:高等级往往要求开发团队与验证团队之间具有更高程度的独立性。标准将这些要求以"应"(shall)、"宜"(should)和"可"(may)三种规范性程度加以区分,形成了具有明确层级结构的要求体系,既保证了标准的约束力,也为不同场景下的灵活应用提供了空间。4.5与相关标准的协同关系作为ISO/IEC/IEEE15026系列的重要组成部分,该标准与系列内其他标准的协同关系体现在以下方面:-与15026-1(概念和术语)的关系:第1部分提供了整个系列的基础概念框架和统一术语,第3部分在其基础上聚焦于完整性等级的具体技术要求;-与15026-2(保证案例)的关系:第2部分规定了保证案例(AssuranceCase)的框架和内容要求,第3部分确定的完整性等级及其对应保证要求是构建保证案例的重要输入,而保证案例则是论证完整性等级已得到满足的主要载体;-与行业特定标准的互动:该标准提供了行业中立(industry-neutral)的完整性等级框架,各个行业可以将本行业的特有要求映射到该框架之上,从而实现跨行业的经验借鉴与相互认可。五、标准的主要技术特征与应用价值5.1主要技术特征通过对标准内容的深入分析,可以归纳出以下几个主要技术特征:第一,行业中立性与普遍适用性。与IEC61508等面向特定技术领域的功能安全标准不同,ISO/IEC/IEEE15026-3刻意保持了技术的行业中立性。它不限定具体的技术实现方式,也不偏向某一特定行业,而是提供了一套通用的完整性等级框架,可供各种类型的系统和组织选择使用。第二,灵活性与严谨性的平衡。标准充分认识到不同应用场景对完整性等级的要求各有差异,因此在确定方法、保证活动选择等方面提供了较大的灵活性。与此同时,标准在核心要求(如可追溯性、文档化、独立评审等)上保持了必要的严谨性,以确保完整性等级的有效性。第三,与保证案例框架的深度融合。完整性等级的确定不是目的,其最终价值在于指导系统保证工作的开展。标准将完整性等级与保证案例有机衔接,形成了"确定等级—制定保证计划—实施保证活动—构建保证案例—论证等级满足"的完整技术链条。第四,覆盖全生命周期的视角。该标准不仅仅关注系统的开发阶段,还覆盖了系统运行、维护、变更和退役等全生命周期的各个环节,体现了现代系统工程的全生命周期管理理念。5.2应用价值分析从应用价值来看,该标准至少具有以下几方面的重要意义:在系统安全保证方面,该标准为安全关键系统的开发者和评估者提供了统一的完整性等级语言,可以有效减少因术语不一致和理解偏差导致的沟通成本与合规风险。在跨行业协同方面,随着系统复杂度的不断提升,越来越多的系统涉及多个行业领域的技术集成。例如,一个智能网联汽车系统可能同时涉及汽车电子、通信、信息安全和道路基础设施等多个领域。该标准的行业中立性为这类跨领域系统提供了统一的完整性等级协调框架。在认证与合规方面,对于需要取得行业监管机构认证的安全关键系统,该标准可以作为认证活动的基础框架,帮助组织系统化地构建和呈现保证证据,提高认证效率和通过率。在国际贸易与合作方面,采用统一的国际标准有助于消除技术壁垒,促进产品和服务的跨国流通。对于我国相关企业而言,深入理解和应用这一标准是参与国际市场竞争的重要前提。六、主要起草单位介绍ISO/IEC/IEEE15026-3:2023由ISO/IECJTC1/SC7(软件与系统工程分技术委员会)负责制定,并由其下设的WG10工作组具体承担编制任务。在参与标准编制的各方力量中,IEEE计算机学会的软件与系统工程标准委员会(IEEEComputerSocietySoftware&SystemsEngineeringStandardsCommittee,S2ESC)发挥了重要的组织协调作用。IEEE计算机学会是全球计算机和软件工程领域最具影响力的专业组织之一。S2ESC作为IEEE计算机学会下属的标准制定组织,长期致力于软件与系统工程领域的标准化工作,参与了大量国际标准的制定和修订。在ISO/IEC/IEEE15026系列标准的编制过程中,S2ESC充分利用其在软件保证、系统安全与可信计算等领域的深厚积累,为标准技术内容的科学性、先进性和可操作性提供了有力支撑。S2ESC汇集了来自全球学术界、工业界和政府机构的专家学者,其工作范围覆盖软件生命周期过程、系统生命周期过程、软件质量保证、系统保证、架构描述、安全评估等多个标准领域。在15026-3的编制过程中,S2ESC的专家团队在完整性等级确定方法、保证活动与等级的关系建模、以及与行业特定标准的映射等方面作出了显著贡献。该委员会的标准化方法强调"开放、透明、共识、一致"的原则,确保标准制定过程的公正性和广泛代表性。值得注意的是,我国也有相关标准化机构和专家参与了ISO/IECJTC1/SC7的各项工作,包括全国信息技术标准化技术委员会(TC28)软件与系统工程分技术委员会的相关专家。这些专家通过参与国际标准制定工作,为我国在该领域的技术积累和国际话语权提升发挥了积极作用。七、结论与展望7.1总结ISO/IEC/IEEE15026-3:2023作为国际标准化组织在系统完整性等级方面的重要标准成果,其发布标志着系统安全保证领域的标准化工作迈上了一个新的台阶。该标准在总结和继承此前版本及IEC61508等既有标准经验的基础上,以行业中立、灵活严谨、覆盖全生命周期的技术路线,为各类安全关键系统和软件密集系统的完整性等级管理提供了统一框架。从技术内容来看,该标准明确界定了系统完整性等级的概念内涵,系统规定了等级确定的方法框架与工作流程,细致提出了不同等级对应的保证活动差异要求,并实现了与同系列其他标准及行业特定标准的有效衔接。这些技术特征使标准具备了广泛的应用适应性和可操作性,能够满足不同类型组织、不同应用场景和不同监管环境下的使用需求

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论