M
Microcontroladores: segurança funcional para aparelhos com comando eletrónico
Ralf Hickl, Ileana Keges, Martin Motz
RUTRONIK Elektronische Bauelemente GmbH
dossier sobre segurança na manutenção
126 127
Os comandos eletrĂłnicos estĂŁo cada vez
era ligado atravÊs de um acoplamento mecânico Ê hoje concretizado por sensores, controladores, barramentos de sinais ou por uma comunicação sem fio e atuadores elÊtricos. Outrora, a segurança funcional era garantida atravÊs do mecânico e do dimensionamento. E hoje?
primeiro lugar, implementar uma função de segurança do seguro do sistema no tempo prescrito. Paralelamente, ĂŠ necessĂĄrio criar tambĂŠm um modelo matemĂĄtico de fia total do sistema e da fiabilidade da função de segurança. ! " #$%&'()*+ ou as respetivas derivaçþes especĂficas do setor, como %/ (0+12 3 4 & monstrado junto de um organismo de certificação, por exemplo a TĂœV. Para os modelos matemĂĄticos de fiabilidade, os valores para as taxas de falha dos componentes de sistema (FIT – ), bem como a cobertura de testes
74
possam vir a ser efetivamente detetadas. Os valores empĂricos para as taxas de falha sĂŁo especificados, por exemplo, na Norma SN 29500 da Siemens e sĂŁo disponibilizados por fabricantes de componentes. Com base nestes valores, o modelo matemĂĄtico de fiabilidade do organismo de certificação para documentar a segurança exigida pelas Normas. < de conseguir chegar a dados estatĂsticos sĂłlidos para as taxas FIT e ao nĂvel de cobertura de diagnĂłstico. A tĂtulo
" tetada? E como pode isto ser demonstrado? No Ănterim, alguns fabricantes de microcontroladores jĂĄ abordaram estas W \
exigĂŞncias e fornecem ajuda na matĂŠria.
a engenharia eletrónica controlada por programas detete falhas, em tempo real, de forma comprovada e segura e, na eventualidade de uma falha, forneça um estado seguro
6$)(7< Ç•(&26<67(0 DA RENESAS
3 ] < $ -
A Renesas desenvolveu uma biblioteca de auto-teste
to exigido pelas Normas relacionadas com a CEI 61508.
< =>@ B
Aplicaçþes tĂpicas relacionadas com a segurança incluem,
CEI 61508, para a sĂŠrie de microcontroladores de 32
" -
RX631/N. Esta função de autodiagnóstico cobre erros
cimentos, , , entre outros. Em função da
permanentes e aleatĂłrios no nĂşcleo da CPU, incluindo
! < -
L " Q/W B Y
co consoante o seu potencial para causar danos em caso de
utilizĂĄvel e na memĂłria . O nĂvel de cobertura de
falha, sendo conhecidas como, por exemplo, Safety Integrity
diagnĂłstico fornecido por estas unidades funcionais ĂŠ
(SIL) ou .
superior a 90%. Os testes podem ser realizados de forma
! ^ _ -
cĂclica em bloco ou em segmentos temporais durante o pe-
fazer as exigĂŞncias de cada Norma ĂŠ necessĂĄrio, em
rĂodo de funcionamento. O SIL2 ĂŠ alcançado com apenas
de desenvolvimento, tanto ao nĂvel do como do software, sĂŁo auditados com base na ISO 26262. a gama AURIX™, incluindo o software de segurança e o sis !"##$% & ' ( ) & * ) + ) * / as aplicaçþes crĂticas para a segurança. O respetivo campo de aplicação abarca desde aplicaçþes clĂĄssicas para auto-
dossier sobre segurança na manutenção
mĂłvel, a sistemas de transporte como comboios, autocarros ou veĂculos comerciais no setor agrĂcola e na construção
' ) & + *
civil, atĂŠ aplicaçþes industriais crĂticas do ponto de vista da
1 P Q 8 ) 1
segurança.
o modo de processamento e o modo em paralelo.
A gama AURIX™ Ê altamente escalonåvel em termos
O processamento em simultâneo do código idêntico em
de memĂłria, desempenho de processamento e embala-
ambos os nĂşcleos ( ) assegura o nĂvel mĂĄximo de se-
gens, tem um baixo consumo e um conceito de segurança
) & W
* ' / 01 + -
programa diferente (Parallel Processing) alcança o melhor
coce, os nĂşcleos computacionais tĂŞm um nĂşcleo de
desempenho de processamento possĂvel.
+ ) &
3 & + 4 -
os cĂĄlculos com um atraso de 2 ciclos e compara os resulta-
= Y Z[ \ & +
' 3 & + 4 &
, o conceito de segurança da linha SPC56 L estende -se
implementadas em ) / *
para alĂŠm das abordagens comuns. A par de um diagnĂłsti-
consideravelmente o dispĂŞndio em termos de software para
co de automåtico, hå outras funçþes de seguran-
os utilizadores.
) = =) W (==)
) 53 57 1 8 /
sensor tÊrmico, unidade central de controlo e deteção de
8 9:;:;:' (
erros e a deteção de tensão e de avarias temporizadas.
/ 4 ) & < 1
Desta forma, a linha SPC56 L satisfaz as exigĂŞncias do
=( ;>#?$) < 0/
exigente nĂvel D em termos de integridade de segurança
25119 para veĂculos agrĂcolas.
automĂłvel, como foi atestado por um organismo de certi-
76
/ ' ": para 4 W1 Z =#;
STMICROELECTRONICS: MICROCONTROLADORES DUAL CORE PARA APLICAÇÕES ASIL D
SPC56, utilizada em propulsores automóveis, carroçarias,
Especialmente para aplicaçþes funcionais de seguran-
8 :?? & L
ça nos sistemas eletrónicos para a indústria automóvel,
de 32 com memĂłria incorporada e perifĂŠricos oti-
D
1 1 /
mizados para a aplicação.
chassis e no setor da segurança. Todos os produtos têm
microcontroladores =#; * < =( ;>#?$ 9 :;:;:' 7 4 Fcleos de alto desempenho com uma memĂłria de atĂŠ
MICROCHIP SAFETY SOFTWARE LIBRARY
2 MB, 192 KB de RAM interna, trĂŞs interfaces CAN, bem co-
Para microcontroladores de 8, 16 e 32 , a Microchip
& + * 4
oferece a de Classe B. ContĂŠm as
' J & -
Z q w & + Z + )
ra ) & L
aumentam a segurança da aplicação e auxiliam, assim, os
01 ) & *
tĂŠcnicos de desenvolvimento a implementar a sua aplicação em conformidade com a Norma CEI 60730. Em função & ) Z[ rie de testes disponĂveis para implementação: !! " # $ ! %"& $ ! '( )** +$, %" - W 4 / 1[ fabricantes encurtam a fase de desenvolvimento e certi/ ' 3 8 W microcontroladores com o auxĂlio de bibliotecas de software ou de CPUs de monitorização mĂştua. As documentaçþes fornecem os parâmetros relevantes para os modelos de / 8 ' = ) [ & & ' ( & & 1 -ĂĄ avaliar previamente se o pacote do fabricante satisfaz, de + & ) W & ' M