系统安全军用标准MIL-STD-882E(中文全文).docx
《系统安全军用标准MIL-STD-882E(中文全文).docx》由会员分享,可在线阅读,更多相关《系统安全军用标准MIL-STD-882E(中文全文).docx(99页珍藏版)》请在三一办公上搜索。
1、 前言1. 此标准被批准应用于国防部所有的军事部门和国防机构。2. 此系统安全标准是系统工程的关键要素,它为识别、分析和减轻危险提供了一个标准和通用方法。3. 国防部承诺保护个人免受意外的死亡、伤害、职业病以及在执行国防要求的任务时,保护防御系统、基础设施和财产免受意外的毁坏或破坏。在任务要求里,国防部也会确保把环境保护到最大可能的程,整个这些努力就是使用系统安全方法来识别危险并处理与危险相关的风险。国防部的关键目标是扩大系统安全方法论的使用,来把风险管理融入到整个系统工程当中,而不是把危险看做是操作因素。它不仅可以被系统安全专家使用.还可以应用于其他功能学科,比如火灾保护工程师、职业健康专家
2、和环境工程师来识别危险并通过系统工程减轻风险。此文件的目的不是在其他功能学科使用系统安全解决个人的危险管理问题,但是,所有使用此通用方法的功能学科都应该把工作协调为整个系统工程的一部分,因为一个学科减轻危险的措施可能会在其他学科产生危险。4. 此系统安全标准确定了国防部识别危险并评价和减轻相关风险的方法,这些危险和风险是在防御系统的开发、测试、生产、使用以及报废阶段遇到的。这个方法描述了要与国防部指令一致。国防部指令定义了风险的可接受水平。5. 本次修订包含了满足政府和工业要求的改变,恢复了任务说明书。这些任务可能在合同文件中规定。当本标准在要求或合同中需要的时候,如果没有特殊要求,只有第三章
3、和第四章是强制的。3.2和整个第四章的定义描绘了任何国防部系统可接受的系统安全和最低的强制性定义和要求。本次修订把标准的执行与当前的国防部政策相结合,支持国防部的战略性计划和目标,调整了信息的组织安排,阐明了系统安全过程的基本要素,阐明了术语并定义了任务说明书来改善危险管理。本标准强化了其它功能学科与系统工程的结合,最终通过大纲改进危险管理实务的一致性。特殊的改变包括:a. 重新介绍了任务说明书:(1) 100-系列任务-管理(2) 200-系列任务-分析 ii (3) 300-系列任务-评价(4) 400-系列任务-确认b. 强调了可应用的技术要求的识别c. 包括附加的任务:(1) 危险物质
4、管理计划(2) 功能危险分析(3) 系统之间危险分析(4) 环境危险分析d. 应用严重性描述损失价值的增加e. 增加了“消除”可能性水平f. 增加了软件系统工程技术和实务g. 更新了附录6. 对此文件的评论、建议或问题应该递交到美国空军装备司令部总部 iii 附录B(2) 与由软件引起并控制的系统危险相关的风险是可以接受的,基于证据(危险,起因以及降低风险的措施已经根据国防部顾客的要求得以识别,执行以及核实)。证据支持了这样一种结论,危险控制提供了必需的降低危险的水平并且合成的风险能够被适当的风险接受权威所接受。就这一点而言,软件与硬件和操作者没有什么不同。如果软件设计没有满足安全要求,那么就
5、会导致与没有充分核实软件危险起因和控制相关联的风险。一般说来,风险评价是以定量和定性的判断和证据为基础的。表格B-I显示这些原则是如何应用的,来提供一种与软件因素相关联的评价方法。 表格B-I 软件危险因素的风险评价标准风险水平风险标准描述在正常或不正常的操作或测试期间出现软件执行或软件设计不足:高度的 能直接导致灾难性的或危急的事故,或者 使系统处于一种状态,这种状态下,没有独立的连锁装置能够排除潜 在的灾难性及危急事故的发生 严重的 能直接导致临界的或轻微的事故,或者 使系统处于一种状态,只有一个独立的连锁装置或人为活动来排除潜在的灾难性或危急危险的发生 中等的 影响临界的或轻微事故,将系
6、统失效降低到单独的一点,或者, 使系统处于一种状态,有两个相互独立的连锁装置或人为活动来排除潜在的灾难性或危急性事故的发生低的 影响灾难性或危急性的事故,但是有三个相互独立的连锁装置或人为活动保留,或者 会有影响临界的或轻微事故的因果相关的因素,但是有两个相互独立的连锁装置或人为活动保留 没有被分类为高度的、严重的、或中等的安全风险等级的软件的安全关键功能退化 要求,如果执行了,就会对安全产生负面影响,然而代码是安全执行的e. 定义并执行与危险相关的风险评价过程对计划的成功是关键的,尤其是当系统和更加复杂的系统之间相结合。这些系统之间常常包含在不同的开发条件和安全计划下开发的系统,并且可能需要
7、与其他服务(陆、海、空军)或国防部机构系统相接。这些其他的系统之间的利益相关者可能有他们自己的安全过程,用来决定与他们的系统相结合的系统的可接受性。 军用标准882E1、范围1.1范围:这个系统安全标准的实行确定了国防部系统工程的方法来消除危险,如果可能的话,或者使那些不能消除的危险的风险最小化。国防部指令里5000.02定义了风险可接受的优先性。这个标准覆盖了系统、产品、设备、基础设施(包括硬件和软件的)贯穿于整个设计、研发、实验、产品、使用和清理阶段的所有危险。当这个标准在一个说明或是合同里被要求但是又没有特定的任务被定义时,只有三、四部分是强制的。3.2里的定义和第四部分的全部描绘了 最
8、小化强制性定义和要求对于任何国防部系统的一个可接受的系统安全努力。2、适用的文件2.1通用。在这部分文件列出的是标准的第三、四、五部分里规定的。这一章不包括本标准中其他章节引用的文件或是推荐的额外信息或是例子。然而每个努力都已经被做确保这一列表的完成。文件使用者应注意到他们一定会遇到在本标准第三、四、五章里引用的文件的规定要求。无论他们是否列出。2.2政府文件2.2.1说明书、标准和手册。下面的说明书、标准和手册在某种规定的范围内形成了文件的一部分。除非不被规定的,这些文件的问题都在合同里被引用。国际标准化协议AOP52 NATOAOP52.关于软件安全设计的指导和相关计算系统必需品的评估。(
9、这个文件的副本在这个https:/assist.dla.mil/quicksearch/网站上可以获得或从标准化文件排序桌面获得。费城罗宾斯大街700号4D建筑里。PA 19111-5094)国防部手册没有指定者 软件系统安全工程接口手册(这个文件的副本在这个http:/www.system-safety.org/links/网站上可以获得)2.2.2其他的政府文件、图纸和出版物。下面这些其他政府文件、图纸和出版物形成了文件规定程度上的一部分。除了没有规定的。这些文件的问题就是在合同里引用的。国防部指令DoDI 5000.02- 防御获得系统的操作9DoDI 6055.07- 事故通告、调查、
10、报道和记录保持(这个文件的副本在这个http:/www.system-safety.org/links/网站上可以获得)2.3优先命令 在一个突发事件中在这个文件的文本和引用于此的参考文献中间,文件的文本是优先的。除了DoDI 5000.02例外。在这个文件中没有什么能接替可应用的法律和法规,除了一个规定的免除包含在内。3.定义 3.1首字母缩拼词AFOSH 空气促使职业安全和健康ANSI 美国国家标准协会AOP 联合军火出版物 AMSC 获得管理系统控制 ASSIST 获得流线型和标准化信息系统 ASTM 美国社会检验和材料 AT 自主的CAS 化学文摘服务 CDR 关键设计评审 CFR 联
11、邦法规代码 COTS 商业成品 DAEHCP 军火防御部门和爆炸危险分类程序 DID 数据项描述 DoD 国防部 DoDI 国防部指令 DODIC 国防部标识码DOT 运输部 DT 研发测试 E3 电磁环境影响 ECP 工程改变提议 EHA 环境危险分析 EMD 工程和制造业发展 EO 行政指令EOD 爆炸性军械处理 ESD 静电放电 ESOH 环境安全和职业健康 FHA 功能危险分析 FMECA 失效模式和效果临界性分析 FTA 故障树分析 GFE 政府配备的装备 GFI 政府供应的信息GOTS 政府常备的 HAZMAT 危险品材料 HERO 电磁辐射对军火的危险 HHA 健康危害分析 HM
12、AR 危险管理评估报告 HMMP 危险物品管理计划 HMP 危险管理计划 HSI 人类系统集成 HTS 危险追踪系统 IEEE 电气科学和电子学工程师学会 IM 不敏感的军需品 IMS 综合的设计任务书 IPT 综合的产品团队 ISO 国际标准化组织 IV&V 独立验证和检验 JCIDS 功能集合和开发系统的接口 LOR 精确水平 MANPRINT 人力资源和人事集合 MIL-HDBK 军用手册 MIL-STD 军用标准 MSDS 材料安全数据表 NATO 北大西洋公约组织 NAVMC 海军和海军陆战队 NDI 发展条款 NEPA 国家环境政策法NSI 不安全影响 NSN 国家物料编号 O&S
13、HA 操作和支持危险分析 OSH 职业安全和健康 OSHA 职业安全与健康管理 OT 操作测试 PESHE 纲领性环境、安全和职业健康评价 PDR 初步设计评审 PHA 初始危险分析 PHL 初始危险目录 PM 程序管理器 PPE 个人防护用品 RAC 风险评估模式RF 无线电频率RFP 提案申请RFR 射频辐射RFT 冗余容错SAR 安全评估报告SAT 半自治SCC 软件控制类别SCF 安全性至关重要的功能SCI 安全性至关重要的项目SDP 软件开发计划SE 系统工程SEMP 系统工程管理计划SHA 系统风险分析SMCC 特殊材料内容的代码SoS 体系SOW 工作说明书SRHA 危害分析系统
14、需求SRF 安全相关函数SRI 安全相关物品SRR 系统需求评审SSF 安全问题”功能SSCM 软件安全临界矩阵SSHA 子系统危害分析SSPP 系统安全工程计划SSSF 安全问题”软件功能STP 软件测试计划SwCI 软件临界指数T&E 测试和评估TEMP 临时测试和评估总体规划TES 测试工程师测试和评估策略WDSSR 放弃或偏差系统安全报告WG 工作组3.2定义 在使用这个标准时,应强制使用。3.2.1可接受的风险。风险,适当的受理机关(定义在多迪5000.02)愿意接受没有额外的缓解。3.2.2采办计划。一个直接的,资助的努力,提供了一个新的,改进的,或继续物资,武器,或信息系统或服务
15、能力以应对一个批准的需要。第3.2.3病原。一个或多个机制,触发了风险,可能导致事故。3.2.4条商用现货(COTS)。商业项目,不需要独特的政府修改或维护生命周期的产品来满足需求的采购代理。3 2 5承包商。一个实体在私人行业进入合同与政府提供的商品或服务。在这个标准,这个词也适用于政府运营的活动,开发或收购国防项目上执行工作。3.2.6环境影响。一个对环境不利变化引起的全部或部分的系统或其使用。3 2 7 ESOH。一个首字母缩略词,指的是结合学科,包括流程和方法解决的法律、法规、行政命令(EO),国防部政策、环境合规,和相关的危险的环境影响、系统安全(如。、平台、系统、体系、武器、爆炸物
16、、软件、军械、作战系统),职业安全与健康、危险物品管理,和污染防治。3 2 8事件风险。相关的风险和危害,因为它适用于指定的硬件/软件配置在一个事件。典型的活动包括发展测试/操作测试(DT / OT)、示威、部署、post菲尔丁测试。3 2 9防守。将系统为操作使用单位在田里或舰队。3 2 10固件。结合一个硬件设备和计算机指令或计算机数据驻留为只读软件硬件设备。这个软件不能轻易修改在程序的控制下。3211工作设备(GFE)。财产的占有或由政府直接获得,随后交付或其他可用的承包商使用。32.12工作信息(GFI)。信息在拥有或由政府直接获得,随后交付或其他可用的承包商使用。政府提供的信息可能包
17、括物品如教训类似的系统或其他数据,通常不会被可用的非政府机构。32.13政府从架子上(GOTS)。硬件或软件开发、生产,或属于一个政府机构,不需要独特的修改在生命周期的产品来满足需求的采购代理。32.14风险。一个真正的或潜在的条件,可能导致意外事件或一连串的事件(即事故)导致死亡、受伤、职业疾病,损害或损失的设备或财产,或对环境的破坏。32.15有害物质(有害)。任何项目或物质,由于它的化学、物理、毒理学、或生物性质,可能导致伤害人,设备,或环境。32.16人力系统集成(溪)。集成的和全面的分析、设计、评估的需求、概念和参考资料系统人力、人员、培训、安全、职业健康、适居性、人员生存能力,和人
18、类工程学。32.17最初的风险。第一个评估潜在的风险识别出风险。初步建立了一个固定的基线风险的危害。32.18精确级别(特)。一个规范的深度和广度的软件分析和验证活动必要提供足够的自信程度,安全性至关重要的或安全软件功能将根据需要执行。32.19生命周期。系统的所有阶段的生活,包括设计、研究、开发、测试和评估、生产、部署(库存)、操作和支持,和处理。32.20事故。一个事件或一系列事件导致意外死亡、受伤、职业疾病,损害或损失的设备或财产,或对环境的破坏。对于本标准中,术语“灾祸”包括从计划事件对环境的不良影响。32.21缓解措施。行动需要消除危害或当一个危险不能消除,减少相关的风险,减少事故的
19、严重性或降低导致事故的可能性会发生。32.22模式。一个指定的系统状态或状态(如。、维护、测试、运行、储存、运输和非军事化)。32.23货币损失。估算成本的总和为设备维修或更换,设备维修或更换,环境清洁、人身伤害或疾病、环境负债,应包括任何已知的罚款或罚金造成的事故预测。32.24非发展项目(NDI)。项目(硬件、软件、通讯/网络,等等),用于系统开发程序,但并不发达,作为该计划的一部分。NDIs包括但不限于,COTS,GOTS,GFE,再利用物品,或以前开发的项目提供程序“目前的”。32.25概率。一个表达式的事故发生的可能性的32.26个项目经理(PM)。指定的政府个人负责和权威来完成项目
20、目标开发、生产,和系统/产品/设备的维护以满足用户的操作需求。项目经理负责可靠的成本,进度,性能并汇报给里程碑决策机构。3.2.27重用项目 一个提前开发好的项目被用于另一个程序或应用于令一个单独的应用程序3.2.28风险 事故严重性和事故发生可能性的组合.3.2.29风险水平 对风险高,严重、中或低的描述.3.2.30安全 不能引起死亡、伤害、职业病、设备或财产的破坏、损失,环境破坏的状态。3.3.31安全关键性 一个术语应用于一个状态、事件、操作、进程或项目。事故的严重性是灾难性和危机性的。(例如,安全关键性函数,安全关键性路径和安全关键性部件)3.2.32安全关键性函数 一个函数,其失败
21、或不正确的操作将直接导致事故的灾难性或危机性事故严重程度3.2.33安全关键性项目 一个硬件或软件项目被决定于通过分析来确定潜在的导致危害发生的灾难性关键性事故的潜力,或者,或者应用于减轻导致危害的灾难性或关键性事故的潜力。本标准中术语“安全关键项目“的定义是独立于术语“关键安全项目”在公共法108 - 136和109 - 364的定义的。 3.2.34安全相关 一个术语应用于一个状态、事件、操作、进程或项目。事故的严重性是临界的或可以忽略的。3.2.35安全意义 个术语应用于一个状态、事件、操作、进程或项目被鉴定为安全关键或安全相关。3.2.36 严重性 一个事故潜在结果的大小,包括:死亡,
22、伤害,职业病,设备或财产的破坏或损失,环境破坏,或者财政损失。3.2.37 软件 使计算机能够执行计算或控制功能的相关计算机指令和计算机数据的结合。软件包括计算机程序、规程、规则以及任何相关的文档有关的计算机系统的操作。软件包括新的发展,复杂可编程逻辑器件(固件),NDI,COTS,GOTS、重用、GFE,和政府开发的软件用于系统中。 3.2.38软件控制类别 在一个系统特性的背景下对软件功能自治的程度,指挥和控制权力和冗余容错的赋值。3.2.39 软件重用 在一个软件应用的发展程序中使用一种先前开发的软件模块或软件包3.2.40软件系统安全 将系统安全的原理应用于软件。3.2.41 系统 需
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 系统安全 军用 标准 MIL STD 882 中文 全文
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1959424.html