Rozporządzenie wykonawcze Komisji (UE) 2021/646 z dnia 19 kwietnia 2021 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/2144 w odniesieniu do jednolitych procedur i specyfikacji technicznych w zakresie homologacji typu pojazdów silnikowych w odniesieniu do ich systemów awaryjnego utrzymywania pojazdu na pasie ruchu (ELKS)
Załącznik II
W mocyAUDYT BEZPIECZEŃSTWA
1. Przepisy ogólne
1.1. W niniejszym załączniku określa się wymogi specjalne dotyczące dokumentacji, strategii postępowania w przypadku uszkodzenia oraz weryfikacji w odniesieniu do aspektów bezpieczeństwa złożonych układów elektronicznego sterowania pojazdów systemu awaryjnego utrzymywania pojazdu na pasie ruchu.
1.1.1. Układy elektronicznego sterowania sterowane są zazwyczaj za pomocą oprogramowania i są zbudowane z oddzielnych komponentów funkcyjnych, takich jak czujniki, elektroniczne moduły sterujące i urządzenia uruchamiające, oraz połączone za pomocą połączeń transmisyjnych. W skład takich układów mogą wchodzić elementy mechaniczne, elektropneumatyczne lub elektrohydrauliczne.
1.2. Niniejszy załącznik nie określa kryteriów eksploatacyjnych dla „układu” objętego niniejszym rozporządzeniem, natomiast obejmuje metodologię stosowaną w procesie projektowania oraz informacje, które należy udostępnić służbie technicznej do celów homologacji typu.
1.3. Dane te wykazują, że „układ” spełnia, w warunkach bezawaryjnych i w przypadku wystąpienia awarii, wszystkie odpowiednie wymagania dotyczące osiągów określone w części 2 załącznika I, oraz że zaprojektowano go w taki sposób, aby jego działanie nie stwarzało krytycznego ryzyka dla bezpieczeństwa.
2. Dokumentacja
2.1. Wymogi
Producent przedkłada pakiet dokumentacji zapewniający dostęp do danych na temat podstawowej budowy „układu” oraz sposobu, w jaki jest on połączony z innymi układami pojazdu lub w jaki bezpośrednio steruje zmiennymi wyjściowymi. Należy objaśnić funkcje „układu”, w tym strategie sterowania, i koncepcję bezpieczeństwa określone przez producenta. Dokumentacja musi być zwięzła, ale jednocześnie musi przestawiać dowody na to, że przy projektowaniu i opracowaniu „układu” wykorzystano wiedzę fachową dotyczącą wszystkich jego obszarów. Do celów okresowych badań zdatności do ruchu drogowego w dokumentacji należy opisać, jak można sprawdzić aktualny status operacyjny „układu”.
Służba techniczna musi ocenić pakiet dokumentacji, aby wykazać, że „układ”:
a) zaprojektowano w taki sposób, aby jego działanie, w warunkach bezawaryjnych i w przypadku wystąpienia awarii, nie stwarzało krytycznego ryzyka dla bezpieczeństwa;
b) spełnia w warunkach bezawaryjnych i w przypadku wystąpienia awarii wszystkie odpowiednie wymagania dotyczące osiągów określone w innych częściach niniejszego rozporządzenia; oraz
c) został opracowany zgodnie z procesem projektowania/metodą deklarowaną przez producenta z uwzględnieniem co najmniej etapów wymienionych w pkt 2.4.4.
2.1.1. Dokumentacja dostępna jest w dwóch częściach:
a) pakiet dokumentacji formalnej do celów homologacji, zawierający materiały wymienione w pkt 2 (z wyłączeniem pkt 2.4.4), który należy dostarczyć służbie technicznej przy składaniu wniosku o udzielenie homologacji typu. Pakiet ten będzie służyć służbom technicznym jako podstawowy materiał referencyjny do celów procesu weryfikacyjnego określonego w pkt 3. Służba techniczna zobowiązana jest zapewnić, aby ten pakiet dokumentacji pozostawał dostępny przez czas określony w porozumieniu z organem udzielającym homologacji typu. Okres ten musi wynosić co najmniej 10 lat liczonych od czasu ostatecznego zaniechania produkcji pojazdu;
b) dodatkowe materiały i dane z analizy z pkt 2.4.4, które są zachowywane przez producenta, ale udostępniane do wglądu podczas homologacji typu. Producent zapewnia, aby te materiały i dane z analizy były dostępne przez okres 10 lat, licząc od momentu, w którym następuje ostateczne zaniechanie produkcji pojazdu.
2.2. Należy przedstawić opis zawierający proste objaśnienie wszystkich funkcji, z uwzględnieniem strategii sterowania „układu” oraz metod używanych do osiągnięcia tych celów, w tym określenie mechanizmów, za pomocą których realizowane jest sterowanie.
Należy określić każdą funkcję, którą można zneutralizować, oraz podać dalszy opis zmienionego uzasadnienia działania funkcji.
2.2.1. Należy dostarczyć wykaz wszystkich zmiennych wejściowych i zmiennych z czujników oraz określić zakres roboczy tych zmiennych wraz z opisem tego, w jaki sposób każda zmienna wpływa na zachowanie systemu.
2.2.2. Należy przedstawić wykaz wszystkich zmiennych wyjściowych sterowanych przez „układ” oraz w każdym przypadku określić, czy sterowanie odbywa się bezpośrednio, czy poprzez inny układ pojazdu. Należy określić zakres, w którym „układ” może sprawować kontrolę nad każdą zmienną wyjściową.
2.2.3. W stosownych przypadkach należy określić limity wyznaczające granice funkcjonalnego działania (tj. zewnętrzne granice fizyczne, w których „układ” jest w stanie utrzymać kontrolę), jeżeli ma to znaczenie dla działania „układu”.
2.3. Rozplanowanie i schematy „układu”.
2.3.1. Spis komponentów
Należy przedstawić zestawienie wszystkich jednostek „układu” wraz z określeniem innych układów pojazdu, które są niezbędne do realizacji danej funkcji sterowania.
Należy dostarczyć ogólny schemat kombinacji wspomnianych jednostek, pokazujący w sposób czytelny rozplanowanie urządzeń oraz ich wzajemne połączenia.
2.3.2. Funkcje jednostek
Należy określić funkcję każdej jednostki „układu” oraz sygnały łączące daną jednostkę z innymi jednostkami lub innymi układami pojazdu. Można do tego celu wykorzystać opisany schemat blokowy, inny rodzaj schematu lub opis z takim schematem pomocniczym.
2.3.3. Wzajemne połączenia w „układzie” należy przedstawić za pomocą schematu zasadniczego elektrycznych połączeń transmisyjnych, schematu instalacji rurowej w przypadku pneumatycznych lub hydraulicznych urządzeń transmisyjnych oraz uproszczonego rozplanowania schematycznego połączeń mechanicznych. Należy również przedstawić połączenia transmisyjne prowadzące z i do innych układów.
2.3.4. Połączenia transmisyjne muszą ściśle odpowiadać sygnałom przekazywanym pomiędzy jednostkami. Należy określić pierwszeństwo sygnałów na wielowarstwowych ścieżkach danych, jeżeli takie pierwszeństwo może mieć znaczenie dla działania lub bezpieczeństwa.
2.3.5. Identyfikacja jednostek
Musi być możliwa wyraźna i jednoznaczna identyfikacja każdej jednostki (np. za pomocą oznaczeń na sprzęcie oraz oznaczeń lub danych wyjściowych w przypadku zawartości oprogramowania), w celu przyporządkowania odpowiadającego jej sprzętu i dokumentacji.
Jeżeli w ramach jednej jednostki lub w jednym komputerze połączono kilka funkcji, które na schemacie blokowym przedstawione są w oddzielnych blokach, aby schemat był przejrzysty i łatwo zrozumiały, stosuje się pojedyncze oznaczenie identyfikacyjne sprzętu. Poprzez zastosowanie wspomnianego oznaczenia identyfikacyjnego producent potwierdza, że dostarczone wyposażenie jest zgodne z odpowiednim dokumentem.
2.3.5.1. Identyfikacja określa wersję sprzętową i wersję oprogramowania; jeżeli wersja oprogramowania ulegnie zmianie w sposób zmieniający funkcję jednostki w zakresie objętym niniejszym rozporządzeniem, to należy również zmienić identyfikację.
2.4. Koncepcja bezpieczeństwa producenta
2.4.1. Producent składa oświadczenie potwierdzające, że w warunkach bezawaryjnych strategia obrana w celu wypełnienia zadań „układu” nie będzie miała negatywnego wpływu na bezpieczne działanie pojazdu.
2.4.2. W odniesieniu do oprogramowania zastosowanego w „układzie” należy objaśnić ogólną architekturę oprogramowania i określić zastosowane metody i narzędzia projektowe. Producent musi być w stanie udowodnić sposoby użyte do określenia realizacji logiki układu podczas procesu projektowania i opracowywania.
2.4.3. Producent przedstawia służbie technicznej objaśnienia dotyczące zabezpieczeń projektowych wbudowanych w „układ” i mających na celu zapewnienie bezpiecznego działania w warunkach awarii. Przykładowe rozwiązania projektowe na wypadek awarii w „układzie” obejmują na przykład:
a) możliwość alternatywnego przełączenia na pracę w układzie częściowym;
b) przełączenie na oddzielny układ zapasowy;
c) usunięcie funkcji wyższego szczebla.
W przypadku wystąpienia awarii kierowca otrzymuje ostrzeżenie na przykład w postaci sygnału ostrzegającego lub komunikatu na wyświetlaczu. Jeżeli kierowca nie zdezaktywuje układu, na przykład poprzez wyłączenie zapłonu lub wyłączenie danej funkcji za pomocą przewidzianego do tego celu specjalnego przełącznika, jeżeli taki występuje, to ostrzeżenie pozostaje widoczne przez cały czas trwania awarii.
2.4.3.1. Jeżeli wybrana forma zabezpieczenia powoduje przełączenie na tryb pracy częściowej w pewnych warunkach awarii, to należy określić te warunki oraz wynikające z nich limity skuteczności.
2.4.3.2. Jeżeli wybrana forma zabezpieczenia powoduje przełączenie na drugi (rezerwowy) sposób realizacji zadań układu sterowania pojazdu, to należy objaśnić reguły mechanizmu przełączania, logikę i stopień nadmiarowości oraz ewentualne wbudowane rezerwowe funkcje sprawdzające, a także określić wynikające z powyższego limity skuteczności układu rezerwowego.
2.4.3.3. Jeżeli wybrane rozwiązanie powoduje usunięcie funkcji sterowania elektronicznego wyższego poziomu, wówczas wszystkie odpowiednie wyjściowe sygnały sterowania związane z tą funkcją zostają wstrzymane w sposób pozwalający na zminimalizowanie zakłóceń przejściowych.
2.4.4. Dokumentację należy poprzeć analizą przedstawiającą ogólnie zachowanie układu w przypadku wystąpienia dowolnego z tych zagrożeń lub uszkodzeń, które mają wpływ na działanie lub bezpieczeństwo sterowania pojazdu.
Producent ustala i utrzymuje wybraną przez siebie metodę lub metody analityczne i udostępnia je do wglądu służbom technicznym podczas udzielania homologacji typu.
Służba techniczna dokonuje oceny stosowania podejścia lub podejść analitycznych. Taka ocena obejmuje:
a) kontrolę podejścia do bezpieczeństwa na poziomie koncepcyjnym (pojazdu) wraz z potwierdzeniem, że uwzględnia ono:
(i) interakcje z innymi układami pojazdu;
(ii) wadliwe działanie układu w zakresie niniejszego rozporządzenia;
(iii) w przypadku funkcji, o których mowa w pkt 2.2:
— sytuacje, w których układ wolny od usterek może stwarzać ryzyko krytyczne dla bezpieczeństwa (np. z powodu braku lub niewłaściwego zrozumienia otoczenia pojazdu),
— dające się racjonalnie przewidzieć niewłaściwe użycie przez kierowcę,
— umyślna modyfikacja układu.
Podejście to musi być oparte na analizie zagrożeń/ryzyka odpowiedniej dla bezpieczeństwa układu;
b) kontrolę podejścia do bezpieczeństwa na poziomie układu. Analiza ta może być oparta na metodzie FMEA (analiza błędów i skutków), metodzie FTA (analiza drzewa błędów) lub innym procesie odpowiednim dla bezpieczeństwa systemu.
c) kontrolę planów i wyników walidacji. Musi to obejmować badanie walidacji odpowiednie dla danej walidacji, na przykład badanie typu hardware in the loop (HIL), badanie eksploatacyjne pojazdu na drodze lub dowolne inne badanie odpowiednie na potrzeby walidacji.
Ocena obejmuje wyrywkowe kontrole wybranych zagrożeń i usterek mające na celu ustalenie, czy argumenty na poparcie koncepcji bezpieczeństwa są zrozumiałe i logiczne, a plany walidacji są odpowiednie i kompletne.
Służba techniczna może przeprowadzić badania lub wymagać ich przeprowadzenia zgodnie z pkt 3 w celu weryfikacji koncepcji bezpieczeństwa.
2.4.4.1. Wspomniana dokumentacja zawiera wykaz monitorowanych parametrów oraz określa, dla każdego warunku awarii należącego do typu, o którym mowa w pkt 2.4.4, sygnał ostrzegający otrzymywany przez kierowcę lub przez personel serwisowy/wykonujący badanie techniczne.
2.4.4.2. We wspomnianej dokumentacji należy opisać wprowadzone środki zapewniające, aby „układ” nie wpływał negatywnie na bezpieczne użytkowanie pojazdu, gdy na działanie „układu” oddziałują warunki środowiskowe, np. klimat, temperatura, wnikanie pyłu, wnikanie wody lub oblodzenie.
3. Weryfikacja i badanie
3.1. Funkcjonalne działanie „układu”, jak określono w dokumentach wymaganych na podstawie pkt 2, sprawdza się w następujący sposób:
3.1.1. Weryfikacja funkcji „układu”
Służba techniczna sprawdza „układ” w warunkach bezawaryjnych, badając szereg funkcji wybranych spośród tych opisanych przez producenta zgodnie z pkt 2.2.
Dla skomplikowanych układów elektronicznych badania te muszą obejmować scenariusze, w których neutralizuje się zadeklarowaną funkcję.
3.1.1.1. Wyniki weryfikacji muszą odpowiadać opisowi, w tym strategiom kontroli, przedstawionym przez producenta w pkt 2.2.
3.1.2. Weryfikacja koncepcji bezpieczeństwa, o której mowa w pkt 2.4
Należy sprawdzić reakcję „układu” pod wpływem wystąpienia uszkodzenia w dowolnej indywidualnej jednostce, poprzez przyłożenie odpowiednich sygnałów wyjściowych do jednostek elektrycznych lub elementów mechanicznych w celu symulacji skutków awarii wewnętrznych w obrębie jednostki. Służba techniczna przeprowadza taką kontrolę względem co najmniej jednej jednostki, ale nie sprawdza reakcji „układu” na różne, jednoczesne uszkodzenia pojedynczych jednostek.
Służba techniczna sprawdza, czy badania te obejmują aspekty, które mogą mieć wpływ na możliwość sterowania pojazdem i informacje dla użytkownika (aspekty HMI).
4. Sprawozdawczość służby technicznej
Sprawozdania służby technicznej z oceny należy sporządzić w taki sposób, aby umożliwić identyfikowalność, np. nadając kody wersjom kontrolowanych dokumentów i wymieniając je w rejestrach służby technicznej.
Przykład możliwego układu formularza oceny przekazanego przez służbę techniczną organowi udzielającemu homologacji typu podano w dodatku.
Dodatek
Wzór formularza oceny ELKS
Numer sprawozdania z badania:
1. Oznakowanie
1.1. Marka pojazdu:
1.2. Typ
1.3. Oznaczenie identyfikacyjne typu, jeżeli jest umieszczone na pojeździe:
1.4. Umiejscowienie tego oznakowania:
1.5. Nazwa i adres producenta:
1.6. Nazwa i adres przedstawiciela producenta (w stosownych przypadkach):
1.7. Pakiet dokumentacji formalnej producenta:
Numer referencyjny dokumentacji:
Data pierwotnego wydania:
Data ostatniej aktualizacji:
2. Opis badanego pojazdu lub pojazdów/układu lub układów
2.1. Opis ogólny:
2.2. Opis wszystkich funkcji sterowania „układu” i metod działania:
2.3. Opis komponentów i schematów połączeń w obrębie „układu”:
2.4. Opis ogólny:
2.5. Opis wszystkich funkcji sterowania „układu” i metod działania:
2.6. Opis komponentów i schematów połączeń w obrębie „układu”:
3. Koncepcja bezpieczeństwa producenta
3.1. Opis przepływu sygnału i danych operacyjnych oraz ich pierwszeństwo:
3.2. Oświadczenie producenta:
Producent lub producenci … potwierdza lub potwierdzają, że w warunkach bezawaryjnych strategia obrana w celu wypełnienia zadań „układu” nie będzie miała negatywnego wpływu na bezpieczne używanie pojazdu.
3.3. Ogólna architektura oprogramowania oraz zastosowane metody i narzędzia projektowania:
3.4. Objaśnienia dotyczące zabezpieczeń projektowych wbudowanych w „układ” w warunkach awarii:
3.5. Udokumentowane analizy zachowania „układu” w warunkach indywidualnego zagrożenia lub awarii:
3.6. Opis środków stosowanych w odniesieniu do warunków środowiskowych:
3.7. Przepisy dotyczące okresowego badania zdatności do ruchu drogowego „układu”:
3.8. Wyniki badania weryfikacyjnego „układu”, o którym mowa w pkt 3.1.1 załącznika II do rozporządzenia wykonawczego Komisji (UE) 2021/646 (
6
).
3.9. Wyniki badania weryfikacyjnego koncepcji bezpieczeństwa, o którym mowa w pkt 3.1.2 załącznika II do rozporządzenia wykonawczego (UE) 2021/646.
3.10. Data badania:
3.11. Badanie to wykonano i wyniki zapisano zgodnie rozporządzeniem wykonawczym (UE) 2021/646, ostatnio zmienionym rozporządzeniem (UE) 2021/646
Służba techniczna przeprowadzająca badanie
Podpisano: … Data: …
3.12. Uwagi:
(
1
) Dyrektywa Parlamentu Europejskiego i Rady 2014/45/UE z dnia 3 kwietnia 2014 r. w sprawie okresowych badań zdatności do ruchu drogowego pojazdów silnikowych i ich przyczep oraz uchylająca dyrektywę 2009/40/WE (Dz.U. L 127 z 29.4.2014, s. 51).
(
2
) Rozporządzenie wykonawcze Komisji (UE) 2019/621 z dnia 17 kwietnia 2019 r. w sprawie informacji technicznych niezbędnych do badania zdatności do ruchu drogowego elementów podlegających badaniu, w sprawie stosowania zalecanych metod badań oraz ustanawiające szczegółowe przepisy dotyczące formatu danych i procedur dostępu do odpowiednich informacji technicznych (Dz.U. L 108 z 23.4.2019, s. 5).
(
3
) Dz.U. L 178 z 18.6.2014, s. 29.
(
4
) Niepotrzebne skreślić.
(
5
) Rozporządzenie wykonawcze Komisji (UE) 2021/646 z dnia 19 kwietnia 2021 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/2144 w odniesieniu do jednolitych procedur i specyfikacji technicznych w zakresie homologacji typu pojazdów silnikowych w odniesieniu do ich systemów awaryjnego utrzymywania pojazdu na pasie ruchu (ELKS) (Dz.U. L 133 z 20.4.2021, s. 31).
(
6
) Rozporządzenie wykonawcze Komisji (UE) 2021/646 z dnia 19 kwietnia 2021 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/2144 w odniesieniu do jednolitych procedur i specyfikacji technicznych w zakresie homologacji typu pojazdów silnikowych w odniesieniu do ich systemów awaryjnego utrzymywania pojazdu na pasie ruchu (ELKS) (Dz.U. L 133 z 20.4.2021, s. 31).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.