DKE Deutsche Kommission Elektrotechnik Elektronik Informationstechnik in DIN und VDE
DIN EN IEC 61508-5
; VDE 0803-5:2026-11
Funktionale Sicherheit sicherheitsbezogener elektrischer/elektronischer/programmierbarer elektronischer Systeme - Teil 5: Beispiele zur Ermittlung der Stufe der Sicherheitsintegrität (safety integrety level) (IEC 65A/1167/CDV:2025); Deutsche und Englische Fassung prEN IEC 61508-5:2025
Functional safety of electrical/electronic/programmable electronic safety-related systems - Part 5: Examples of methods for the determination of safety integrity levels (IEC 65A/1167/CDV:2025); German and English version prEN IEC 61508-5:2025
Einführungsbeitrag
Das Dokument beschreibt Verfahren zur Bestimmung des erforderlichen Sicherheits-Integritätslevels (SIL) für sicherheitsbezogene elektrische/elektronische/programmierbare elektronische Systeme (E/E/PE-Systeme). Anhang A erläutert die zugrunde liegenden Konzepte des Risikos und den Zusammenhang zwischen Risiko und Sicherheitsintegrität. Anhang B enthält Kriterien zur Auswahl der am besten geeigneten Methode zur Festlegung der Anforderungen an den SIL. Die Anhänge C bis G beschreiben verschiedene Verfahren zur Ermittlung des erforderlichen SIL, darunter die Konzepte für ALARP und vertretbares Risiko, eine quantitative Methode, Risikograph-Methoden, die Analyse der Schutzebenen (LOPA) sowie die Matrix des Ausmaßes des Gefährdungsereignisses. Welche Methode gewählt wird, hängt vom Anwendungsgebiet und den betrachteten besonderen Umständen ab. Alle Anhänge sind informativ. Für Begriffe und Abkürzungen gelten die Festlegungen der IEC 61508-4. Ja. Das Dokument legt weder die Anforderungen an den Sicherheits-Integritätslevel (SIL) für eine Sicherheitsfunktion fest noch bestimmt es die Vorgehensweise bei dessen Festlegung. Stattdessen stellt es einen risikobasierten konzeptionellen Rahmen und Beispielverfahren bereit. Die Anhänge C bis G wurden vereinfacht, um die zugrunde gelegten Prinzipien zu erläutern. Eine endgültige Darstellung liefern sie nicht. Wer die Methoden anwenden will, kann das angegebene Quellenmaterial zu Rate ziehen. Keine der Methoden eignet sich für alle Anwendungen. Die Anwender müssen daher die am besten geeignete auswählen. So berücksichtigt die Risikograph-Methode nicht, wenn eine gemeinsame Ursache die Anforderung auslöst und gleichzeitig zum Ausfall des sicherheitsbezogenen E/E/PE-Systems führt. Für Funktionen, die in der Betriebsart mit kontinuierlicher Anforderung betrieben werden, sind die Analyse der Schutzebenen (LOPA) nach Anhang F und die Matrix des Ausmaßes des Gefährdungsereignisses nach Anhang G nicht geeignet. Die LOPA-Methode kann aber angepasst werden und eignet sich dann für solche Fälle. IEC 61508-1, IEC 61508-2, IEC 61508-3 und IEC 61508-4 sind Sicherheitsgrundnormen. Im Zusammenhang mit einfachen sicherheitsbezogenen E/E/PE-Systemen ist dieser Status aber nicht anwendbar (siehe IEC 61508-4, 3.4.3). Dieses Dokument enthält weitere Informationen zur Ergänzung dieser Sicherheitsgrundnormen. Gegenüber DIN EN 61508-5 (VDE 0803-5):2011-02 wurden folgende Änderungen vorgenommen: a) das Dokument wurde hinsichtlich der ISO/IEC Directives in der Fassung von 2024 aktualisiert; dadurch werden eine erhebliche Zahl redaktioneller Änderungen, die Neunummerierung von Abschnitten und die Umformulierung der in den Anmerkungen enthaltenen Angaben eingeführt; b) verschiedene geringfügige redaktionelle Fehler wurden berichtigt und die normativen Verweisungen sowie die Literaturhinweise wurden aktualisiert. Es wird herangezogen, wenn für eine Sicherheitsfunktion die notwendige Risikominderung bestimmt und daraus ein Sicherheits-Integritätslevel (SIL) abgeleitet werden soll. Ein Beispiel ist die Berechnung des Grenzwerts der Sicherheitsintegrität für ein einzelnes sicherheitsbezogenes Schutzsystem. Die Risikograph-Methode wird ausführlich im Maschinenbau verwendet (siehe ISO/TR 14121-2 und ISO 13849-1, Anhang A). Anhand firmeninterner Risikokriterien kalibriert, wird sie umfangreich im Prozess- und im Offshore-Sektor eingesetzt. Für die Analyse der Schutzebenen (LOPA) enthält das Dokument ein Beispiel: Die Überdrehzahl des Rotors führt zum Bruch des Gehäuses. Bei komplexen Anwendungen können für die quantitative Methode Fehlerbäume konstruiert werden, um das Gefährdungsmodell darzustellen.
Änderungsvermerk
Gegenüber DIN EN 61508-5 (VDE 0803-5):2011-02 wurden folgende Änderungen vorgenommen: a) das Dokument wurde hinsichtlich der ISO/IEC Directives in der Fassung von 2024 aktualisiert; dadurch werden eine erhebliche Zahl redaktioneller Änderungen, die Neunummerierung von Abschnitten und die Umformulierung der in den Anmerkungen enthaltenen Angaben eingeführt; b) verschiedene geringfügige redaktionelle Fehler wurden berichtigt und die normativen Verweisungen sowie die Literaturhinweise wurden aktualisiert.