Está en la página 1de 10

Seguridad funcional

Los riesgos y la seguridad


CONTENIDO
1. Objetivos

2. Introducción

3. Seguridad funcional

4. Integridad de la seguridad
Integridad de la Seguridad sistemas no electrónicos
Integridad de la Seguridad sistemas electrónicos
5. Demostración nivel de integridad
de seguridad SIL
Integridad frente a fallos aleatorios
Integridad frente a fallos sistemáticos
6. Bibliografía

7. Enlaces de interés
Seguridad funcional | 3

Objetivos Estos requisitos de seguridad pueden ser, tanto


cuantitativos como cualitativos, y determinan el nivel
• En el proceso de evaluación y control del riesgo se de integridad de la seguridad que deben ofrecer. El
analizan las potenciales amenazas o peligros a los nivel de integridad a alcanzar viene determinado
que el sistema ferroviario puede estar sometido. por los objetivos de seguridad a cumplir según el
criterio de aceptación de riesgos establecido.
• Valorar el nivel de riesgo de cada peligro para
Normalmente, los responsables del servicio ferroviario
determinar si resulta aceptable según los criterios
o bien, según el marco legal aplicable, establecen estos
de aceptación definidos.
objetivos en función de la frecuencia y la gravedad de las
• Establecer los requisitos de seguridad con el consecuencias de los peligros identificados durante la
objetivo de reducir el riesgo hasta un nivel aceptable, evaluación inicial de riesgos sobre el sistema ferroviario.
seguro.
• Identificar en qué consiste la seguridad funcional. En base a esta primera evaluación y a los criterios
de aceptación de las medidas de control y riesgos
• Demostrar la integridad de la seguridad en función
residuales, se determinan los niveles de integridad
del tipo de sistema o la tecnología utilizada.
a cumplir. A través de las metodologías, tanto
cuantitativas como cualitativas, debe demostrarse el
Introducción cumplimiento del nivel de integridad para las funciones
relacionadas con seguridad, así como los subsistemas y
Desde un punto de vista técnico, un sistema ferroviario componentes que intervienen en dicha función.
queda definido por la arquitectura y la funcionalidad,
así como su interacción con los elementos del entorno.
La arquitectura de un sistema ferroviario mantiene
una jerarquía y estructura a partir de los sistemas,
Seguridad funcional
subsistemas y componentes que lo conforman. Durante la etapa de evaluación y control de riesgos,
Los sistemas, subsistemas y componentes están a través de los análisis de riesgos se determinan
concebidos y diseñados para trabajar de forma conjunta aquellas funciones del sistema están relacionadas con
y ejecutar las funciones requeridas para la correcta la seguridad, así como los subsistemas y componentes
operación ferroviaria, en términos de calidad del servicio que intervienen.
y seguridad.
Las funciones principales y especialmente, aquellas
La definición de las funciones principales viene relacionadas con la seguridad, están muy consolidadas
determinada por las necesidades operacionales y dentro de la industria ferroviaria para cada tipo de
de explotación, establecidas normalmente por el tecnología. Así, normativa o especificaciones de
operador ferroviario y por el marco legal aplicable. Con referencia se utilizan como base para identificar las
el objetivo de estandarizar las soluciones técnicas funciones aplicables a cada sistema. Así, se puede
entre fabricantes y favorecer su compatibilidad técnica, encontrar las siguientes referencias para la definición de
se identifican ciertas funciones principales comunes las:
según la tipología de los sistemas:
• Especificaciones Técnicas de Interoperabilidad
• Material rodante ETI:
• ERTMS - Material rodante
• Sistemas autónomos - Mando, control y señalización
• Entre otros - Energía
- Infraestructura
Para garantizar que el sistema se comporta según
• IEC 62290 - ModSafe:
lo especificado, se establecen requisitos a alto
nivel, nivel sistema, y posteriormente, se distribuyen Funciones de seguridad y medidas de Protección
requisitos a más bajo nivel a subsistemas y para sistemas de señalización de transporte
componentes. La definición de las funciones principales urbano.
permite establecer y distribuir requisitos funcionales a - Grados de automatización GOA1 – GOA4.
la estructura de sistemas, subsistemas y componentes.
- Funciones de seguridad del sistema de
Las funciones principales de un sistema ferroviario señalización en vía.
pueden tener implicaciones de seguridad o solo de - Funciones de seguridad del sistema de
calidad, asociadas a la disponibilidad del sistema. señalización embarcado.
Cuando el fallo o la incorrecta ejecución de una función • VDV 161 Requisitos de seguridad para equipos
supone un problema de seguridad, a esa función, así eléctricos de vehículos metro y tranvías.
como a los sistemas, subsistemas, componentes o
procedimientos que intervienen, se denominan • VDV 331 Requisitos de integridad de la seguridad
elementos “relacionados con la seguridad” y a todos para instalaciones de señalización y protección de
ellos, se les asigna uno o más requisitos de seguridad. trenes.
Seguridad funcional | 4

Sistemas con carácter innovador donde no se La integridad de la seguridad debe garantizar la


encuentren tantas referencias estandarizadas, correcta ejecución de una función de seguridad del
son especialmente relevantes los análisis de sistema a través de su arquitectura y los elementos
seguridad a la hora de definir nuevas funciones de que la conforman, subsistemas y componentes.
seguridad. Este es el caso de la utilización de nuevos Desde un punto de vista de la arquitectura que
combustibles en la tracción ferroviaria, como puedan interviene en la ejecución de la función de seguridad, así
ser el Gas Natural Licuado o el hidrógeno H². Las como la forma de demostrar el nivel de integridad de la
nuevas funciones de seguridad vendrán dadas como seguridad, en los sistemas ferroviarios se distinguen:
protecciones de las distintas amenazas identificadas.
• Arquitecturas electrónicas
Una vez identificadas y clasificadas las amenazas • Arquitecturas no electrónicas
según su nivel de riesgo, se asignan funciones y
requisitos de seguridad para permitir cumplir los Integridad de la seguridad
objetivos de seguridad del sistema global. Para ello, los sistemas no electrónicos
requisitos de seguridad funcional deben establecer:
Los requisitos técnicos para los componentes o
• Comportamiento funcional esperado de las partes no electrónicas que intervienen en una o
funciones relacionadas con la seguridad. más funciones relacionadas con la seguridad debe
• Comportamiento de las funciones relacionadas garantizarse a través de la conformidad técnica.
con la seguridad en caso de fallo, comprendiendo: La conformidad técnica permite concluir sobre la
- Requisitos de integridad de seguridad. adecuación o no de un determinado subsistema
- Comportamiento requerido en caso de fallo no o componente respecto a la normativa aplicable o
peligroso. códigos de buenas prácticas (CoP), ampliamente
reconocidos y aceptados por el sector.

Integridad A continuación, se identifican algunos sistemas no


de la seguridad electrónicos que ejecutan funciones de seguridad:

• Sistemas mecánicos:
La integridad de la seguridad es la capacidad de un
sistema relacionado con seguridad para cumplir las - Puertas
funciones de seguridad requeridas. Cuanto mayor - Ventanas
sea la integridad de la seguridad, menor será la - Fuelles
probabilidad de no ejecutar las funciones de seguridad - Pasarelas
requeridas.
- Conductos de cables
La integridad de la seguridad de la función puede - Soportes
verse afectada tanto por fallos aleatorios, asociados - Entre otros
al hardware de los componentes, como sistemáticos,
• Sistemas neumáticos:
asociados al factor humano y a los procesos. Por lo
tanto, para garantizar la integridad de seguridad se debe - Compresores
considerar un doble enfoque. Por un lado, protecciones - Mangueras
contra fallos sistemáticos y, por otra, contra fallos - Tuberías
aleatorios.
- Válvulas
• La integridad de seguridad aleatoria se logra - Actuadores
mediante la aplicación de métodos cualitativos - Entre otros
y cuantitativos en el diseño del producto y
• Sistemas hidráulicos:
componentes (diversidad, redundancia, fail-safe,
protección contra las condiciones previstas del - Bombas
entorno, entre otros). - Mangueras
• La integridad de la seguridad sistemática se logra - Tuberías
mediante la aplicación de métodos cualitativos - Válvulas
incorporados a las actividades de desarrollo y
- Actuadores
ejecución. Basadas en soluciones de proceso,
como la gestión de la calidad, la gestión de la - Entre otros
seguridad y las medidas organizativas.
Seguridad funcional | 5

Los sistemas no electrónicos a menudo se diseñan Integridad de la seguridad


de acuerdo con una o más normativas o códigos
de buenas prácticas. Si se aplica un código
de los sistemas electrónicos
de buenas prácticas para diseñar una función La integridad de los sistemas electrónicos que
relacionada con la seguridad o para lograr las intervienen en la ejecución de una función de
características de seguridad específicas de un sistema, seguridad viene expresada en niveles SIL, nivel de
esto se considera suficiente para reducir el riesgo integridad de la seguridad. A medida que mayor es
residual a un nivel aceptable para los peligros abordados el nivel SIL, menor es la probabilidad de fallo en la
por el código de buenas prácticas. ejecución de dicha función. Para alcanzar el nivel de
integridad SIL requerido se establecen requisitos de
Debe comprobarse y justificarse que la normativa seguridad, tanto cuantitativos como cualitativos, para
o código práctico utilizado realmente es aplicable y los subsistemas o componentes que ejecutan dichas
permite cubrir, en su totalidad, el riesgo identificado de funciones de seguridad, distribuyendo estos requisitos
ese sistema o componente a la hora de ejecutar dicha a los distintos niveles de la jerarquía técnica del sistema.
función de seguridad.
La distribución de los requisitos de seguridad del
La conformidad técnica normalmente suele evaluarse sistema se desglosa entre los subsistemas y/o
antes de su entrada en servicio. Sin embargo, debe componentes que lo conforman. El proceso de
prestarse especial atención en mantener las propiedades distribución de los requisitos funcionales relacionados
y características del sistema y/o componente a lo con la seguridad entre los distintos componentes del
largo de todo su ciclo de vida, incluida su explotación sistema forma parte del proceso de gestión y control
comercial. Para ello, toma especial relevancia las de riesgos. Para poder garantizar que el nivel de
operaciones de mantenimiento, tanto preventivo como integridad SIL se cumple a nivel sistema, es necesario
correctivo, para asegurar que el nivel de seguridad previamente asegurar que los requisitos SIL a niveles
del sistema no se ve negativamente afectado con el inferiores, subsistema y componente, también se
tiempo, después de su entrada en servicio. Se debe cumplen.
mantener la misma integridad de seguridad de los
subsistemas y componentes a lo largo de su explotación Los objetivos de seguridad a cumplir, expresados
comercial y normalmente, están sometidos: como requisitos de seguridad a nivel sistema, vendrán
dados para cada peligro como THR Tasa de Peligro
• Desgaste mecánico, degradación o fatiga: Tolerable y están vinculados a una composición
- Ciclos de trabajo funcional específica según la arquitectura del sistema.
- Cerrojos de enclavamiento La tasa THR se traduce en TFFR Tasa de Fallo Funcional
- Entre otros Tolerable para las funciones principales asociadas. Los
requisitos de seguridad para las funciones principales
• Influencia del entorno:
han de respetarse por las funciones de más bajo nivel,
- Estrés térmico así como por los subsistemas y componentes que las
- Sol ejecutan.
- Polvo
La distribución de la tasa de peligro tolerable THR se
- Contaminación realiza mediante análisis causal, como puede ser FTA, y
- Degradación química teniendo en cuenta las interdependencias lógicas entre
- Entre otros los subsistemas o los componentes definidos en la
arquitectura.
Normalmente, la aplicación de normativa o códigos de
La relación entre el peligro y las funciones puede no
buenas prácticas no proporciona información sobre
ser unívoca. La causa de un peligro puede ser el fallo
la frecuencia esperada de los fallos aleatorios sobre
no seguro de una o más funciones. En caso de una
los sistemas no electrónicos. Para poder anticipar y
sola función de protección contra varios peligros, se
gestionar el riesgo de una pérdida de función asociada
considera que el requisito cuantitativo de integridad
a este tipo de sistemas no electrónicos, se debe
de la seguridad THR está asignado completamente
establecer sistemas de supervisión y actuaciones de
a dicha función.
mantenimiento preventivo, adecuadamente recogidos
en los planes de mantenimiento. Si la relación entre peligro y funciones es unívoca,
para cada peligro con su objetivo cuantitativo
Adicionalmente, en las fases preliminares del proyecto,
correspondiente, el requisito de integridad de la
se debe realizar análisis cuantitativos de fallos
seguridad cuantitativo expresado como THR, tasa de
que permitirán establecer una programación de las
peligro tolerable, se debe asignar completamente a la
operaciones de mantenimiento. Estos análisis teóricos
función que protege contra ese peligro TFFR, tasa de
deben complementarse y cruzarse con los datos de
fallo funcional tolerable.
campo y proyectos anteriores de referencia, retorno de
experiencia que permite ajustar los valores teóricos a la
realidad de la explotación (Factor REX).
Seguridad funcional | 6

De no ser así, en caso de combinación de funciones Adicionalmente, también se pueden producir


múltiples, la THR, tasa de peligro tolerable, debe situaciones o modos de fallo de causa común que
distribuirse entre los peligros de segundo nivel y sus comprometan el nivel de integridad de la seguridad de
tasas de fallos funcionales tolerables TFFR hasta los sistemas. Para ello, se debe garantizar:
el nivel de las últimas funciones independientes.
Este es el nivel en el cual dos o más funciones • Ausencia de fallos aleatorios comunes:
controlan el mismo peligro en este nivel, siendo sin - Implica que, a un determinado nivel
embargo completamente independientes. arquitectónico de implementación, el conjunto de
elementos que conforman esta arquitectura no
Para una función que controla múltiples peligros, la falla de manera crítica, simultánea o en cascada,
TFFR tasa de fallo funcional tolerable asignarse a como consecuencia de una causa física común.
partir de la THR del peligro que imponga requisitos más
- Cualquier conexión física, interacción o influencia
restrictivos de todos.
física común puede llevar a una causa física
La asignación del nivel de integridad de la seguridad común que ponga en peligro la seguridad.
SIL, a partir de la tasa de fallo funcional tolerable • Ausencia de fallos sistemáticos comunes:
TFFR, se debe establecer en el nivel más bajo en el - Implica que ninguna causa relacionada con el
que las funciones son completamente independientes. proceso impida la identificación de fallos que
El SIL debe permanecer asociado a la función puedan heredar el potencial de fallos de causa
relacionada con la seguridad a la que pertenecen las común. Se considera que la independencia
subfunciones. El nivel de integridad de la seguridad organizativa y la diversidad en los recursos
SIL debe mantenerse inalterado en niveles inferiores humanos y en los procesos del ciclo de vida
de la jerarquía de la arquitectura y desglose funcional. contribuyen a una mayor integridad general de la
Asimismo, para su posterior integración de las seguridad de los productos y sistemas.
subfunciones de menor nivel a la hora de demostrar el
- Cualquier actividad de proceso común en
cumplimiento del nivel de integridad de la seguridad SIL.
las fases de diseño, fabricación, instalación
y mantenimiento puede ser causa de errores
Demostración integridad comunes durante la fase de desarrollo de las dos
funciones.
de la seguridad SIL
Se debe completar un análisis de fallos de causa
La integridad de la seguridad de los sistemas común CCF y ningún fallo de causa común, aleatorio o
electrónicos debe proporcionar garantías de sistemático, pueda contribuir negativamente al nivel de
seguridad integral, tanto contra fallos aleatorios como seguridad.
sistemáticos. Para alcanzar el nivel de integridad de
la seguridad SIL especificado, se ha de demostrar el
cumplimiento: Integridad frente a fallos
aleatorios
• Objetivo de seguridad cuantificado. Solo es
posible cuantificar fallos aleatorios y demostrar Partiendo del objetivo de tasa de peligro tolerable
teóricamente, mediante estimación cuantitativa, THR definido en el nivel de riesgo del sistema,
que se cumple el requisito de la tasa de fallo cuando se defina una tasa de fallo funcional
funcional tolerable. tolerable TFFR, se deben considerar también los
demás requisitos, cuantitativos y cualitativos,
• Condiciones de gestión de la calidad, las pertinentes para cada función. En los requisitos de las
condiciones de gestión de la seguridad y las funciones de seguridad, contra los fallos funcionales,
medidas técnicas de seguridad asociadas a un se debe tener en cuenta todas las características y
nivel de integridad de la seguridad determinado. Se protecciones del diseño:
requiere de medidas cualitativas como protección
contra fallos aleatorios y sistemáticos. Esto está • Fallos funcionales no seguros
cubierto por las medidas obtenidas del nivel de • Detección de averías
integridad de la seguridad, según la normativa
específica de aplicación. • Principios de diseño con una reacción segura,
diseño fail -safe.
• Diseño redundante
• Tiempo de caída seguro
• Recuperación tras el estado de fallo
• Modos degradados y procedimientos de emergencia
• Mantenimiento, preventivo o correctivo
• Diagnóstico
Seguridad funcional | 7

Para demostrar el cumplimiento de los objetivos La integridad de la seguridad de una función aborda
cuantitativos, se debe justificar mediante la diferentes aspectos, cada uno de ellos necesario
estimación cuantitativa de los fallos aleatorios, para proporcionar confianza en el cumplimiento de
normalmente mediante análisis de árbol de fallos los requisitos. El objetivo cuantitativo de seguridad
FTA, que los resultados cumplen el objetivo de la es solo uno de los aspectos de la integridad de
tasa de fallo funcional tolerable TFFR y de la tasa la seguridad que ha de cumplirse. Además de los
de peligro tolerable relacionada THR. Los requisitos aspectos cuantitativos, la integridad de la seguridad
cuantitativos de acuerdo con nivel de integridad SIL también requiere de medidas cualitativas para mitigar
vienen establecidos en las normas EN 50126 y EN 50129. los fallos sistemáticos. Por ello, a lo largo del ciclo de
vida del proyecto se deben aplicar medidas relativas
Los fallos sistemáticos se controlan mediante
a la gestión de la calidad, la gestión de la seguridad y
métodos y procesos cualitativos, estableciendo
técnicas de seguridad específicas.
medidas y requisitos cualitativos según el nivel de
integridad de la seguridad SIL requerido. El cumplimiento Las disposiciones relativas a la gestión de la
de estos requisitos cualitativos, según el sistema y calidad quedan establecidas en normas genéricas
normativa aplicable, permite obtener garantías que no de los sistemas de gestión de la calidad para las
se está contribuyendo negativamente al cumplimiento organizaciones o empresas:
cuantitativo de los requisitos de integridad de la
• ISO 9001
seguridad requeridos.
• IRIS
Integridad frente a fallos • TS 22163
sistemáticos • Entre otros
Los procesos de calidad y seguridad tienen como Los sistemas de gestión de la calidad son utilizados
objetivo prevenir y reducir las averías sistemáticas por las organizaciones para asegurar su capacidad
a lo largo del ciclo de vida del proyecto. Los errores de proporcionar productos y servicios que cumplan
humanos se pueden producir en todas las fases del los requisitos de sus clientes, los requisitos legales y
proyecto. Una gestión eficaz de la seguridad, mediante reglamentarios aplicables, y lograr la satisfacción del
la aplicación de procesos y procedimientos, es esencial cliente mejorando continuamente la eficacia.
para minimizar las averías sistemáticas durante
todas las fases del ciclo de vida. Cuanto más riguroso Los procesos y procedimientos de calidad
sea el requisito cuantitativo expresado como TFFR establecidos por las organizaciones deben aplicarse
Tasa de Fallo Funcional Tolerable, más estrictas serán a lo largo del ciclo de vida de los proyectos,
las medidas cualitativas. Para equilibrar las medidas sistemas, productos o servicios como parte de las
cualitativas y la TFFR, se definen las medidas básicas y garantías del sistema ferroviario. La calidad es uno de
cuatro niveles de integridad de seguridad, desde el SIL 1 los pilares sobre los que se fundamenta la seguridad
al 4, el nivel más alto de integridad de la seguridad. ferroviaria, sin calidad no puede haber seguridad.
Seguridad funcional | 8

Por otro lado, la gestión de la seguridad a través La norma EN 50128 y la norma EN 50657 proporcionan
de normativa EN 50126 de gestión RAMS o una serie de requisitos que se deben cumplir en
Reglamento 402/2013 MCS, permite implementar las el desarrollo, implantación y mantenimiento de
actividades específicas de seguridad a lo largo del ciclo cualquier software relacionado con la seguridad
de vida para evaluar y controlar el riesgo. destinado a aplicaciones ferroviarias, tanto para
material rodante como para sistemas de señalización,
Dependiendo de la tecnología, se utilizarán normas control y protección de ferrocarriles. Estas normas
específicas para el desarrollo e implementación de la han de considerarse en el marco de la aplicación de la
seguridad técnica, tanto para la parte cuantitativa de norma EN 50126 para la gestión global de la seguridad
fallos aleatorios como los fallos sistemáticos. del sistema ferroviario.
Actualmente, los sistemas electrónicos tienen Las normas EN 50128 y EN 50657son de aplicación para
una gran importancia en el sector ferroviario. A productos y aplicaciones cuando el software:
través de los sistemas electrónicos, se ejecutan
multitud de las funciones críticas en el sistema • Controla hardware crítico relacionado con la
ferroviario, funciones relacionadas o no con seguridad. seguridad.
Las aplicaciones de software crítico se ejecutan sobre • Monitoriza hardware como parte del control de
elementos é de alta fiabilidad permitiendo una alta amenazas.
seguridad y disponibilidad.
• Gestiona información para la toma de decisiones
La utilización de aplicaciones software en el ámbito relativas a la seguridad.
ferroviario tiene grandes ventajas, aunque también • Realiza análisis que impactan en operaciones,
supone ciertas dificultades: manuales o automáticas, que pueden suponer una
amenaza.
• Ventajas:
• Verifica controles de amenazas hardware.
- Flexibilidad a la hora de realizar las funciones de
seguridad del sistema: Las principales fases del ciclo software son:
» Manejo de gran cantidad de información y
mayor número de funcionalidades. • Definición de la arquitectura y requisitos software,
siguiendo métodos de diseño modular y Top –
» Control de los dispositivos
Down.
» Rapidez de ejecución
• Desarrollo y diseño software de acuerdo con el
» Capacidad de automatizar y reutilizar Plan de Aseguramiento de la Calidad Software,
funcionalidades o módulos según los niveles de integridad software y el
» Gran cobertura de escenarios correspondiente ciclo de vida software asociado.
- Menores necesidad de espacio físico, • Integrar el software en el hardware apropiado y
especialmente en el interior de los trenes. verificar su funcionalidad.
- Mayor capacidad a la hora de realizar cálculos, • Aceptar e implantar el software.
diagnósticos, etc. • Aplicar de nuevo este ciclo si se requiere
• Dificultades: mantenimiento o modificaciones tras su puesta en
- Aumento de la inversión en términos de coste y servicio.
complejidad del HW.
Estas normas son de aplicación para todo el software,
- Necesidad de implementar procesos robustos de
ya sea relacionado con seguridad o no, utilizado en el
verificación y validación.
desarrollo, implementación y mantenimiento de los
- Dificultad para comprobar la inexistencia de fallos sistemas de material rodante o señalización, mando y
sistemáticos. control, incluyendo:

Los fallos aleatorios del hardware ya han sido • Programación de aplicaciones


considerados anteriormente. Para garantizar la ausencia • Desarrollo y uso de sistemas operativos
de fallos sistemáticos en los productos y aplicaciones
• Herramientas de apoyo al desarrollo software
ferroviarias software, se aplican normas específicas
como: • Firmware

• EN 50128 Software para sistemas de control y


protección ferroviaria.
• EN 50657 Software para sistemas embarcados de
material rodante.
Seguridad funcional | 9

Las normas de software crítico especifican distintos


requisitos cualitativos a lo largo de todo el ciclo de Bibliografía
desarrollo, implantación y mantenimiento software: [1]. Collection of examples of risk assessments and of
• Garantizar la competencia y organización del some possible tools supporting the CSM Regulation.
personal que participa en el desarrollo, implantación European Railway Agency. ERA/GUI/02-2008/SAF.
y mantenimiento software. Version 1.1. 06/01/2009.
• Definir y planificar las actividades específicas del [2]. EN 50126-1: Aplicaciones Ferroviarias. Especificación
ciclo de vida para el desarrollo software. y demostración de la fiabilidad, la disponibilidad,
la mantenibilidad y la seguridad (RAMS). Parte 1:
• Gestionar la configuración y las modificaciones Requisitos básicos y procesos genéricos.
software.
[3]. EN 50126-2: Aplicaciones Ferroviarias. Especificación
• Establecer los requisitos técnicos en forma de y demostración de la fiabilidad, la disponibilidad,
protecciones específicas software. la mantenibilidad y la seguridad (RAMS). Parte 2:
• Aplicación de arquitecturas software específicas Aproximación sistemática para la seguridad.
y modulares que permiten encapsular los [4]. EN 50128: Aplicaciones ferroviarias. Sistemas
errores y aplicar métodos de verificación eficaces. de comunicación, señalización y procesamiento.
• Establecer técnicas y métodos software Software para sistemas de control y protección del
adecuadas en función del nivel de integridad SIL. ferrocarril.
• Asegurar la trazabilidad de los requisitos software, [5]. EN 50129: Aplicaciones ferroviarias. Sistemas
a través del proceso de verificación y validación. de comunicación, señalización y procesamiento.
• Garantizar la correcta integración software en el Sistemas electrónicos relacionados con la seguridad
hardware seleccionado. para la señalización.
• Evidenciar documentalmente el proceso aplicado [6]. EN 50657: Aplicaciones ferroviarias. Aplicaciones de
en el desarrollo, implantación y mantenimiento material Rodante. Software embarcado de material
software, al ser objeto de evaluación independiente rodante.
y auditable. [7]. ERTMS/ETCS Functional Requirements Specification
FRS
Las normas de software crítico, EN 50128 y EN 50657,
[8]. TR 50126-2: 2007. Railway applications - The
están estructuradas en los siguientes bloques:
specification and demonstration of Reliability,
• Objetivos, conformidad y niveles de integridad de Availability, Maintainability and Safety (RAMS) - Part
seguridad software 2: Guide to the application of EN 50126-1 for safety.
• Gestión y desarrollo del software [9]. Final Report – Risk Acceptance Criteria for Technical
Systems and Operational Procedures. Report for
• Garantía software
European Railway Agency. Report No: 24127328/03.
• Desarrollo de software genérico Rev: 02. 22 January 2010.
• Desarrollo de datos o algoritmo de aplicación [10]. Handbook of Reliability, Availability, Maintainability
• Implantación y mantenimiento software and Safety in Engineering Design. Rudolph Frederick
Stapelberg. ISBN 978-1-84800-174-9
Mediante la implementación de los requisitos [11]. International Engineering Safety Management.
establecidos en las normas técnicas, en función del Good Practice Handbook. Volume 1 Principles and
nivel de integridad SIL, se aporta garantías técnicas Process. Issue 1.1 April 2013 & Volume 2 Methods,
para la mitigación y control de fallos sistemáticos tools and techniques for projects. Issue 1.1 Dec
en el proyecto o desarrollo. La conformidad de estos 2013
requisitos no significa que el sistema esté libre de
[12]. ISO/IEC 31010: Risk management – Risk
errores sistemáticos contra la seguridad, pero al
assessment techniques.
menos se evidencia que se han dispuesto de los
mecanismos y medios de protección razonablemente [13]. IEC 61508-2010, Functional Safety of Electrical/
posibles para que no contribuyan significativamente Electronic/Programmable Electronic Safety-related
a la tasa de fallos cuantitativos y así, alcanzar el Systems.
objetivo de seguridad establecido para el sistema [14]. Railway Applications - Communication, signalling
ferroviario. and processing systems - Application Guide for
EN50129 Part 1: Cross Acceptance PD CLC/TR
50506-1:2007
[15]. Railway Applications - Communication, signalling
and processing systems - Application Guide for
EN50129 Part 2: Safety Assurance PD CLC/TR
50506-2:2009
Seguridad funcional | 10

[16]. Reglamento (UE) n °1302/2014 de la Comisión, de


18 de noviembre de 2014, sobre la especificación Enlaces de interés
técnica de interoperabilidad del subsistema de • Agencia Ferroviaria de la Unión Europea EUAR.
material rodante «locomotoras y material rodante Disponible en: ERA | European Union Agency for
de viajeros». Railways (europa.eu)
[17]. Reglamento (UE) 2016/919 de la Comisión, de 27 • Agencia Estatal de Seguridad Ferroviaria AESF.
de mayo de 2016, sobre la especificación técnica Disponible en: AESF: AGENCIA ESTATAL DE
de interoperabilidad relativa a los subsistemas de SEGURIDAD FERROVIARIA
control-mando y señalización.
• The International Rail Industry Engineering Safety
[18]. TR 50126-3: 2008. Railway applications – The Management. Disponible en: Welcome to the
specification and demonstration of Reliability, international ESM Handbook — International
Availability, Maintainability and Safety (RAMS) – Rail Industry Engineering Safety Management
Part 3: Guide to the application of EN 50126-1 for Handbook (intesm.org)
rolling stock RAM
• The International Association of Public Transport
[19]. VDV 161 Requisitos de seguridad para equipos UITP. Disponible en: || The International Association
eléctricos de vehículos metro y tranvías. of Public Transport | UITP ||
[20]. VDV 331 Requisitos de integridad de la seguridad • Australia's Rail Safety Regulator. Disponible en:
para instalaciones de señalización y protección de Office of the National Rail Safety Regulator | ONRSR
trenes
[21]. Quick guide to the RAMS standard EN 50126 / IEC
62278. Troels Winther. Revision 7, January 2012.
[22]. WP 4 - D4.2 Analysis of Safety Requirements
for MODSafe Continuous Safety Measures and
Functions
[23]. Yellow book – Engineering railway safety – Issue 4
RSSB, 2007.

También podría gustarte