Jede Funktion nutzt Sensoren zur Erkennung der Bedingung, einen Logic Solver zur Entscheidung der Aktion und Final Elements zur Einwirkung auf den Prozess.
Ein SIS wird aus Gefährdungen und der erforderlichen Risikoreduktion heraus entworfen. Es benötigt ausreichende Unabhängigkeit vom Basic Process Control System (BPCS), damit ein Leitsystemausfall oder eine gemeinsame Ursache die Safety-Funktion nicht besiegt. Integrierte Designs können Infrastruktur teilen, doch jede Safety-Funktion muss ihre geforderte Safety Integrity erfüllen.
Wichtigste Punkte
Von Gefährdungen ausgehenDas gefährliche Ereignis, den sicheren Zustand, auslösende Ursachen, die erforderliche Aktion, Reaktionszeit, Anforderungsannahmen und die nötige Unabhängigkeit von anderen Schutzebenen definieren.
Safety-Lifecycle managenJede Safety-Funktion unter kontrollierter Kompetenz und Dokumentation spezifizieren, entwerfen, verifizieren, validieren, betreiben, wiederkehrend prüfen, warten, modifizieren und ausmustern.
Unabhängigkeit und Integrität schützenCommon-Cause-Ausfälle, geteilte Netzwerke und Dienste, Engineering-Zugriff, Logikänderungen, Bypasses, Diagnose und Abhängigkeiten vom Basis-Leitsystem bewerten.
Cybersicherheitsänderungen koordinierenPatches, Konfigurationsänderungen, Fernzugriff, Monitoring und Vorfallmaßnahmen autorisieren und testen, damit sie eine Abschaltung nicht verzögern, keine Fehlauslösung verursachen oder degradierten Schutz nicht verbergen.
Wichtige EinschränkungEin SIS ist keine gewöhnliche Prozesssteuerung und darf nicht als allgemeiner Cybersicherheits-Fangnetz behandelt werden. Verfügbarkeit des Produktionsprozesses darf die geforderte sichere Aktion nicht außer Kraft setzen, während eine sorglose Sicherheitskontrolle selbst einen gefährlichen Ausfall oder unnötige Abschaltung erzeugen kann.