--------------------------------
<1> Согласно НП-026-16 канал (системы, функциональной группы) - это часть системы (функциональной группы), выполняющая функцию системы (функциональной группы) в установленном проектом АС объеме.
3.2 узел связи (communication node): Точка связи в сети передачи информации, в которую данные поступают по каналам связи или из которой данные передаются в другие точки сети.
3.3 система связи (communication system): Совокупность технических средств, программного обеспечения и среды распространения, позволяющая передачу сообщений (прикладной уровень по ИСО/МЭК 7498-1) от одного приложения к другому.
3.4 кибербезопасность (cybersecurity): Комплекс мероприятий и мер, целью которых является предотвращение, обнаружение и реагирование на:
- злонамеренное раскрытие информации (нарушение конфиденциальности), которая может быть использована для совершения злонамеренных действий, могущих привести к возникновению аварии, небезопасной ситуации или снижению производительности АС;
- злонамеренное модифицирование (нарушение целостности) функций, что может привести к нарушению реализации или целостности задачи, выполняемой компьютеризированными системами контроля и управления (включая потерю контроля), что в свою очередь может привести к возникновению аварии, небезопасной ситуации или снижению производительности АС;
- злонамеренную приостановку или прекращение доступа к передаче информации, данных или ресурсов (включая потерю изображения), что может привести к нарушению реализации задачи, выполняемой СКУ (нарушение работоспособности), что в свою очередь может привести к возникновению аварии, небезопасной ситуации, или снижению производительности АС.
Примечания
1 Данное определение строго соответствует области применения МЭК 62645 и общей структуре документов подкомитета МЭК ПК 45А. Известно, что термин "кибербезопасность" имеет более широкое значение в других стандартах и руководствах, часто включая угрозы, не связанные со злым умыслом, человеческие ошибки и защиту от стихийных бедствий. Эти аспекты, за исключением человеческих ошибок, которые снижают уровень кибербезопасности, не входят в понятие кибербезопасности, используемое в серии стандартов подкомитета МЭК ПК 45А. Более подробную информацию о данных исключениях см. в приложении A МЭК 62645:2014.
2 В настоящем стандарте термины "компьютерная безопасность", "безопасность" и "кибербезопасность" являются синонимами.
[МЭК 62645:2014, пункт 3.6, с изменениями: слова "раскрытие информации" заменены на "злонамеренное раскрытие информации", примечания 1 и 2 изменены]
3.5 передача данных (data communication): Обмен цифровой информацией между узлами связи через каналы связи.
3.6 оборудование передачи данных (data communication equipment): Материальное воплощение среды (носители), модулирующей и кодируемой части устройства, соединенного с шиной, включая части более низкого физического уровня в устройстве.
[МЭК 61158-2:2014, пункт 3.1.9, с изменениями: слова "полевой шиной" заменены на "шиной"]
3.7 участок (division): Совокупность элементов, включая соединения между ними, которые образуют один резервный элемент резервной системы или группу безопасности. Участки могут включать в себя множество каналов.
[МАГАТЭ SSG-39:2016]
3.8 сообщение (message): Упорядоченный ряд цифровых состояний в определенных группах, используемый для передачи информации.
[МЭК 61784-3:2016, пункт 3.1.26, с изменениями: слово "октеты" заменено на "цифровые состояния в определенных группах"]
3.9 протокол (protocol): Соглашение о форматах данных, временных последовательностях и устранении ошибок при обмене данными в системах связи.
[МЭК 61158-3-19:2014, пункт 3.3.29]
В настоящем стандарте использованы следующие сокращения:
АХПО (FMEA) - анализ характера и последствий отказа;
ОК (QA) - обеспечение качества;
ООП (CCF) - отказ по общей причине;
СКУ (I&C) - система контроля и управления;
ЭМС (EMC) - электромагнитная совместимость
Оборудование для передачи данных должно соответствовать требованиям к системам, выполняющим функции категории A.
Для того чтобы гарантировать приемлемость методов и оборудования передачи данных для использования в атомной промышленности, при выборе следует руководствоваться одним из следующих принципов:
- использование протоколов, реализующих меры обеспечения безопасности;
- использование стандартных промышленных протоколов, дополненных уровнями безопасности;
- использование протоколов, где более высокие уровни протокола, реализующие небезопасные или ненужные функции, удаляют или заменяют уровнями с сокращенной и безопасной функциональностью.
Аппаратное и программное обеспечение должно быть аттестовано (см. раздел 9).
Как правило, каждый канал связи для передачи данных является частью общей системы, выполняющей сервисные функции сбора и воспроизведения информации, управления или защиты АС.
Для непрерывной работы оборудование, обеспечивающее данные посредством канала связи, должно осуществлять этот процесс циклически, независимо от получения подтверждающих сообщений от пользователя.
Каналы связи, включая управление и распределение памяти для отправки/получения данных, не должны перераспределяться в динамическом режиме при работе системы, они должны быть распределены статически и предопределены проектом системы.
Все сообщения прикладного программного обеспечения должны передаваться периодически в пределах заданной продолжительности цикла.
Сообщения должны иметь фиксированную длину, определяемую проектом.
Система связи должна обеспечивать возможность обмена данными по каналам связи с измерительными приборами и другим оборудованием в пределах заданного интервала времени.
Сообщения должны содержать информацию о целостности данных.
Топология сети передачи данных и управление доступом к среде передачи данных должны быть спроектированы и реализованы так, чтобы избежать ООП автономных систем или подсистем (см. 8.3).
Необходимо иметь возможность посредством передачи распределять данные в резервные системы, чтобы обеспечить непрерывную эксплуатацию оборудования при повреждении одной системы.
Угрозы нарушения безопасности в результате использования передачи данных должны быть учтены в планах по обеспечению безопасности в соответствии с МЭК 62645.
Каналы связи для передачи данных должны обеспечивать достаточную производительность, которая гарантирует, что любое сообщение, отправленное из любого узла связи, будет получено намеченным узлом назначения за время, не превышающее установленный максимальный период.
Передача данных должна отвечать требуемым характеристикам в отношении времени отклика и объема данных, которые основаны на функциональных потребностях и проектной архитектуре СКУ. Используемые механизмы и протоколы действий должны гарантировать, что любая задержка, которая может возникнуть во время связи или получения доступа к оборудованию связи, известна и ограничена проектом.
Каналы связи должны быть проверены на соответствие заданным требованиям к реальному времени отклика при выполнении функций категории A в наихудших условиях. Значения требуемого реального времени отклика и наихудшие условия должны быть обоснованы проведенным анализом. Следует использовать детерминированные системы связи, чтобы нагрузка линий связи не менялась независимо от производственных условий.
В случае, когда оборудование связи используют для ручного управления АС и индикации через пульт управления, промежуток времени от приведения в действие физического переключателя или программируемого устройства управления до подтверждения действия индикацией изменившегося состояния на пульте управления следует оценивать при всех потенциальных обстоятельствах, включая наихудшие условия.
Что касается функций контроля и ручного управления, которые необходимы в аварийных условиях для возврата АС в безопасное состояние, наихудшее время отклика и ограниченное использование ресурсов должны быть подтверждены соответствующими анализами.
Передача данных в пределах отдельного участка (канала) должна быть защищена от неблагоприятных влияний извне. Так сообщения на участке должны передаваться непосредственно от передающего узла связи к принимающему узлу без участия оборудования связи, находящегося вне участка.
Передача данных на участке должна быть отделена от других участков. Однако связь между участками может быть приемлема с точки зрения логики выбора.
Оборудование связи систем, выполняющих функции категории A, должно быть надлежащим образом отделено от оборудования связи систем, выполняющих только функции более низкой категории.
При необходимости коммуникации посредством каналов передачи данных между системами станции, выполняющими функции различных категорий, поток данных АС должен идти только от систем, выполняющих функции категории A к системам, выполняющим функции более низких категорий.
Поток данных от систем с более низкой категорией функций к системам, выполняющим функции категории A, следует предотвращать, если только проектом канала связи не обеспечено отсутствие неблагоприятного влияния такого взаимодействия на выполнение функций категории A.
Если оборудование связи систем, выполняющих функции категории A, сопряжено с системами, менее важными для безопасности, то необходимо применять меры по обеспечению кибербезопасности согласно МЭК 62645 и МЭК 62859.
Электрическую изоляцию систем, выполняющих функции категории A, соединенных каналами связи с другими системами, осуществляют в соответствии с МЭК 60709.
Примечания
1 Степень электрической изоляции зависит от электрического напряжения источников питания АС, национальной практики и специализированных требований АС.
2 Для достижения высокой степени электрической изоляции используют оптоволоконные соединения или оптоэлектронные изоляторы.
Необходимо обеспечить требуемый уровень изоляции между оборудованием передачи данных и сопряженным оборудованием. Этот уровень изоляции должен быть достаточным для предотвращения неблагоприятного влияния дефектов сопряженного оборудования и кабелей на работу оборудования передачи данных. К сопряженному оборудованию относят датчики, контактные соединения, источники электроснабжения и прочее оборудование связи.
Оборудование связи должно быть спроектировано так, чтобы дефекты не распространялись от одной части оборудования к другой части оборудования или к другой системе. В МЭК 60709 установлены требования к физическому разделению оборудования и, в особенности, для случаев передачи данных от оборудования, выполняющего функции одной категории, к оборудованию, выполняющему функции другой категории.
В отношении кабелей каналов связи, важных для безопасности, следует применять требования МЭК 60709.
В качестве предпочтительного метода физического разделения и защиты кабелей каналов связи, несущих электрические или оптические сигналы, следует использовать специализированные кабельные оболочки или короба, обеспечивающие адекватную защиту от факторов риска.
В системе могут быть предусмотрены резервные маршруты для связи, которые могут потребоваться для дублирования в случае угрозы, например пожара, способного повлиять на локализованном участке. Резервированное оборудование, обеспечивающее защиту от такой физической угрозы, должно быть отделено физически.
Примечание - Требования, касающиеся мер борьбы с отказами по общей причине, приведены в 8.3.
Требования, перечисленные ниже, направлены на предотвращение распространения дефектов (неисправностей):
a) независимые модули обработки должны быть спроектированы таким образом, чтобы они продолжали функционировать, даже если партнер по связи вышел из строя.
Примечание - Данное положение означает применение таких мер, как исключение подтверждения установления связи;
b) модули обработки должны обеспечивать отдельные интерфейсы коммуникации для независимых линий связи.
В проекте следует использовать отдельные модули программного обеспечения для обработки прикладных данных и коммуникации.
Примечание - Это уменьшит сложность объекта и упростит верификацию и валидацию.
Оборудование связи должно иметь функцию самоконтроля. Информация об обнаруженных отказах должна передаваться в пункт управления. Оборудование связи должно проверять целостность передаваемых данных, чтобы подтвердить правильную передачу или зарегистрировать/сообщить об отказах функции передачи.
Оборудование связи должно иметь технические средства обнаружения ошибок согласно требованиям 6.2 МЭК 60880:2006 или 8.3.9 МЭК 62566:2012. Эти технические средства должны обеспечивать должную гарантию того, что отказы при передаче данных будут обнаружены, чтобы ошибочные данные не повлияли на качество исполнения функций категории A. В частности, функция самоконтроля оборудования связи должна обеспечивать обнаружение:
a) ошибочной вставки единичных битов или группы битов в передаваемое сообщение (относящееся к действующему или неизвестному/неожиданному источнику);
b) искажения битов передаваемого сообщения;
c) передачи устаревших данных (возникающей из-за непредусмотренного повторения старого сообщения);
d) потери сообщения;
e) некорректного направления сообщения;
f) неприемлемой задержки сообщения;
g) неверной последовательности сообщений.
8.1.2 Реакция на отказ
При обнаружении дефектов связи системы контроля и управления, выполняющие функции категории A, должны совершать надлежащие действия.
Информация об обнаруженных отказах оборудования связи, которые приводят к неприемлемому нарушению функций СКУ, отвечающих за ядерную безопасность, должна поступать в пункты управления к операторам АС.
При обнаружении отказов оборудования связи автоматически должны быть предприняты соответствующие меры, например:
a) изоляция неисправных каналов связи;
b) сигнализация о неисправности оборудования для оповещения операторов об отказе.
Должно быть указано действие, которое следует предпринять при обнаружении отказов для осуществления немедленной корректировки или смягчения последствий отказа, например зарегистрировать соответствующую информацию в журнале, предупредить ремонтную бригаду, подать сигнал тревоги.
Частью процесса верификации проекта должен быть систематический анализ оборудования для передачи данных и эксплуатации программного обеспечения с использованием соответствующих методов, например, АХПО с точки зрения влияния отказов на выполнение функций категории A.
Отказы или нарушения функционирования одиночного узла связи не должны влиять на работоспособность СКУ.
В процессе проектирования должно быть рассмотрено потенциальное влияние отказа любого узла связи на исполнение функций категории A, и результаты этого анализа должны быть задокументированы. Необходимо определить все необходимые действия, которые должна предпринять система при обнаружении отказа, например зарегистрировать отказ, выдать сигнал тревоги или перевести АС в безопасное состояние.
Каналы связи должны быть устойчивы к временным дефектам, таким как пропущенное сообщение или ошибка в одиночном сообщении, при условии, что частота таких дефектов не настолько высока, чтобы поставить под угрозу исполнение функций категории A. Такие временные дефекты не должны приводить к отключению канала, но должны быть зарегистрированы СКУ.
Контрольные испытания каналов связи класса 1 должны соответствовать требованиям, приведенным в разделе 11 МЭК 60987:2007 и МЭК 60671. Вместе с тем, к каналам связи систем, выполняющих функции категории A, следует применять требования 7.35 - 7.38 (система защиты - технологические байпасы) и 6.153 - 6.158 (управление доступом к системам, важным для безопасности) руководства по безопасности МАГАТЭ SSG-39:2016.
Исполнение функций передачи данных, включая устранение дефектов, должно быть проверено и подтверждено прежде, чем оборудование будет введено в оперативное использование для выполнения функций категории A. При этом должны быть охвачены следующие аспекты функциональности системы:
a) обработка ошибок передачи;
b) правильная работа при максимальных скоростях передачи данных.
В МЭК 60880, МЭК 60987 и МЭК 62566 содержится требование о том, что система передачи данных должна иметь способность к самоконтролю (см. 8.1.1). В течение срока службы оборудования должны быть предусмотрены дополнительные периодические испытания в дополнение к самоконтролю, необходимые для снижения вероятности не выявленных аппаратных отказов, ставящих под угрозу исполнение функций категории A, например:
c) изменение состояния или значения входных сигналов и контроль изменения в принимающем оборудовании;
d) задержка передачи и подтверждение того, что принимающее оборудование обнаружит ее и предпримет надлежащие действия.
По соображениям ядерной безопасности такое испытание может быть нежелательным при работе на мощности.
До ввода в промышленную эксплуатацию оборудование передачи данных должно пройти функциональные испытания в соответствии с 6.78, 6.79 и 6.92 руководства по безопасности МАГАТЭ SSG-39:2016. Испытание модулей оборудования следует проводить во время производственных или пусковых испытаний на площадке АС, либо должно быть представлено доказательство проведенных ранее типовых испытаний в соответствии с 7.4.1 IEC/IEEE 60780-323:2016.
На оборудование передачи данных могут повлиять условия, которые вызывают отказ нескольких резервированных частей системы одновременно. Для того чтобы устранить или минимизировать возможность одновременных отказов нескольких модулей при воздействии факторов риска, при которых система обязана сохранять работоспособность, необходимо рассмотреть следующие потенциальные риски:
a) сейсмическое возмущение или другие соответствующие внешние угрозы;
b) пожар, задымление или затопление в зонах нахождения оборудования или кабеля;
c) отказ систем контроля состояния окружающей среды, теплоснабжения и вентиляции;
d) чрезмерное ионизирующее излучение или другие внешние по отношению к оборудованию факторы;
e) факторы, внутренние по отношению к самому оборудованию.
Кабельные короба, содержащие кабели для передачи данных между отдельными резервными каналами/пакетами, должны быть спроектированы и разделены в соответствии с требованиями МЭК 60709, чтобы ограничить возможные факторы риска и соблюсти заданную отказоустойчивость СКУ в целом.
Система передачи данных должна быть спроектирована таким образом, чтобы обеспечить предотвращение распространения отказа в результате, например, передачи поврежденных данных (см. МЭК 62340:2007, 7.4).
Принимаемые во внимание потенциальные отказы и заявляемые свойства, нацеленные на предотвращение или смягчение последствий этих отказов, должны быть проанализированы и документально зафиксированы.
Примечание - Требования, касающиеся мер борьбы с отказами по общей причине, приведены в МЭК 62340.
Планирование, разработку, внедрение и эксплуатацию систем передачи данных следует проводить в соответствии с МЭК 62645 и МЭК 62859 на протяжении всего жизненного цикла данных систем.
Аппаратные средства связи систем класса 1 должны быть квалифицированы в соответствии с требованиями, установленными IEC/IEEE 60780-323 (квалификация по условиям окружающей среды), МЭК 60980 (квалификация по сейсмической безопасности) и соответствующим стандартом на электромагнитную совместимость, например МЭК 62003 или серией стандартов МЭК 61000 (ЭМС-испытание).
Средства связи систем, выполняющих функции категории A, должны быть разработаны, верифицированы и признаны в соответствии с МЭК 61513, МЭК 60880, МЭК 60987, МЭК 62645 и МЭК 62566. Пригодность стандарта, выбранного для квалификации, должна быть проанализирована и обоснована в документации установленной формы.
Средства связи систем, выполняющих функции категории A, обслуживают и видоизменяют в соответствии с требованиями МЭК 61513, МЭК 60880, МЭК 60987, МЭК 62645 и МЭК 62566.
При выходе из строя одного из узлов связи должна быть возможность его быстрой замены без прерывания нормального режима работы АС. Замена узла связи должна быть легко осуществима без нарушения и неблагоприятного воздействия на работоспособность системы. В подобных случаях необходимо принять соответствующие меры для подтверждения корректности работы узла связи, который был установлен в качестве замены.
Модификацию оборудования передачи данных следует проводить согласно строгим процедурам модификации АС.
Модификация должна быть основана на четких требованиях. Соответствие первоначальным требованиям безопасности, функциональности и производительности оборудования передачи данных после его модификации должно быть подтверждено путем надлежащей верификации, как предусмотрено МЭК 61513, МЭК 60880, МЭК 60987, МЭК 62645 и МЭК 62566.
После внесения изменений в систему связи процесс передачи данных должен быть проверен на соответствие функциональным и производственным требованиям путем проведения испытаний до установки на АС (например, на репрезентативном стенде для функционального тестирования) и после установки в запланированную систему (например, на соответствие требованиям производительности системы и требованиям к интерфейсу) (см. 8.2).
(справочное)
НАЦИОНАЛЬНЫМ И МЕЖГОСУДАРСТВЕННЫМ СТАНДАРТАМ
Таблица ДА.1
--------------------------------
--------------------------------
<1> Действует IEC 61226:2020 "Nuclear power plants - Instrumentation, control and electrical power systems important to safety - Categorization of functions and classification of systems".
<2> Действует IEC 61784-2:2019 "Industrial communication networks - Profiles - Part 2: Additional fieldbus profiles for real-time networks based on ISO/IEC/IEEE 8802-3".
<3> Действует IEC 62138:2018 "Nuclear power plants - Instrumentation and control systems important for safety - Software aspects for computer-based systems performing category B or C functions".
Вернуться в "Каталог нормативных документов"
Источник информации: https://xn--c1ad2agd.xn--p1ai/documents/prod/gost-r_gosudarstvennyj-standart/22/gost_25212.html
На правах рекламы:
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||