機能安全とは?
機能安全とは?

機能安全とは?

機能安全規格、安全ソフトウェア開発におけるその重要性、および安全上重要な
IoTシステム向けのソリューションについてご紹介します。

機能安全とは何か?

システムや機器の総合的な安全性において、機能安全とは、入力や故障に対して、自動保護機能が正しく、かつ予測可能な動作を行うことに依存する要素です。機能安全は、作業者のミス、ハードウェアの故障、および変動する動作環境に対処できなければなりません。機能安全は、あらゆる分野(航空、自動車、産業、医療、輸送など)に適用されます。その目的は、人を負傷や死亡から守り、機器や施設に生命を脅かすような損害が生じるのを防ぐことです。

ミッションクリティカルなシステム

ミッションクリティカルなシステムは、決して故障してはなりません。例えば、衝突センサーを搭載した自動運転車は、人を死なせてはなりません。人命の安全こそが、あらゆる機能安全認証の基盤です。

ますます相互接続が進む世界において、データ共有とテレマティクスの利用可能性は、ミッションクリティカルなシステムやデバイスを接続し、更新するために不可欠です。

自律型機器は、人や他の機械の周囲で安全に機能するために、環境からのシグナルに反応しなければなりません。

コネクテッド自律システム、あるいはあらゆるコネクテッドシステムを運用する場合、その安全上重要な要素が安全であることを証明しなければなりません。そうしなければ、悪意のある攻撃者がシステムの安全性やデータの完全性を侵害するリスクにさらされることになります。

これらの課題に対処し、システムを成功に導くためには、ユーザーは異なる種類のオペレーティングシステムを搭載したプラットフォームを統合する必要があります。オープンソースのLinuxベースのソリューションにリアルタイムOSの安全上重要な機能を追加することで、より自動化・自律化・統計化が進む未来におけるソフトウェア中心の機能に対応することが可能になります。

組み込みシステムとインテリジェントエッジ

次世代の組み込みデバイスは、企業がエッジで新たなユースケースを模索できるようにするクラウドネイティブ技術を用いて構築されています。今日、組み込みシステムおよびそこで実行されるアプリケーションは、クラウドの処理能力や人工知能(AI)、機械学習(ML)技術を活用し、デバイスが展開されるネットワークのエッジにおいて、より深い洞察と意思決定を可能にしています。

インテリジェント・エッジから収集された運用データや環境データは、機能の向上、安全性の確保、そしてリアルタイムのビジネス意思決定に活用されています。

ミッションクリティカルなシステムは、セキュリティが確保されていなければ機能的に安全とは言えません。更新、制御、フィードバックにおけるエンドツーエンドのセキュリティが不可欠です。

「安全性」と「セキュリティ」の違い

「安全性(Safety)」とは、意図的か否かを問わず、負傷や人命の損失が生じないことを意味します。「セキュリティ(Security)」とは、人、施設、運用、データなどが、損失、干渉、盗難、または悪意のある変更から保護され、意図的な危害が加えられないことを意味します。別の言い方をすれば、「安全性」とはシステムから世界を守ることを意味し、「セキュリティ」とは世界からシステムを守ることを意味します。どちらも極めて重要ですが、セキュリティが確保されていなければ、システムは機能的に安全であるとは言えません。

機能安全はなぜ重要なのか?

システム、機器、またはデバイスにおける機能安全は、人命を保護し、人的被害や環境被害を防ぐために不可欠です。その目的は、生命を脅かす、怪我を引き起こす、あるいは危険な故障を自動的に防止するように動作する、あるいはそのような故障が発生した場合にそれを制御または停止させ、それ以上の危険や脅威を阻止するように特別に設計されたハードウェア機器および/またはソフトウェアシステムを使用することにあります。

機能安全の主な内容

人間が自律型または半自律型のシステムとの交流が多くなると、自動安全機能はエンドツーエンドのシステムにおいて不可欠な要素となっています。

機能安全の包括的な目的は、ハードウェアまたはソフトウェアシステムの動作から直接的または間接的に生じる人命へのリスクを防止することである。これには、機器、財産、または環境への損害によって引き起こされるリスクの防止も含まれる。ここで重要な要素となるのは、安全システムまたは安全関連システムを構成する、安全機能として知られる1つ以上の組み込み型自動保護機能を適切かつ正確に実装することである。

機能安全の適用範囲はエンドツーエンドであり、コンポーネントやサブシステムのあらゆる機能を、システム全体の自動保護機能の運用の一部として扱わなければならない。したがって、機能安全の規格は電気、電子、およびプログラム可能なシステムに焦点を当てているものの、実際には、機能安全の手法はシステムの非電気的、非電子的、および非プログラム可能なコンポーネントにも及ばなければならない。

機能安全を実現するとは、適切な試験機関や認定機関による認証を通じて、ハードウェアまたはソフトウェアシステムが適切に規定された機能安全要件を満たしているという保証と証拠を提供することを意味する。

機能安全認証

コンポーネント、サブシステム、またはシステムに関する機能安全性の主張は、適切に認定された機能安全規格に基づき、独立した機関によって認証される必要があります。認証を受けた製品については、特定の適用範囲において、所定の安全完全性レベル(SIL)または性能レベル(PL)を満たす機能安全性を有すると主張することができます。性能の範囲および限界を記載した認証書および評価報告書は、顧客に提供されます。

認証は、経験と高度な技術的専門知識(電子工学、プログラマブル電子機器、機械工学、確率論的解析)を有する独立した機関によって実施されるべきである。 機能安全認証は、認定を受けた認証機関によって実施されます。認定は、認定機関によって認証機関に付与されます。ほとんどの国には、1つの認定機関が存在します。米国では、米国規格協会(ANSI)が機能安全の認定を行う組織です。英国では、英国認証機関認定審議会(UKAS)が機能安全の認定を行っています。

機能安全規格

航空、自動車、産業、医療、輸送など、さまざまな業界向けに機能安全規格が存在します。産業分野においては、IEC 61508が機能安全規格となっています。IEC 61508規格に基づく機能安全認証プログラムは、Intertek、SGS、TÜV Rheinland、TÜV SÜD、ULなど、世界的に認められた複数の認証機関によって提供されています。

IEC 61508から派生したその他の機能安全規格としては、医療機器ソフトウェアに関する国際規格IEC 62304や、自動車のすべての電子・電気安全関連システムを対象とした自動車機器の機能安全規格ISO 26262などがあります。鉄道輸送分野では、EN 50126/8/9が適用されています。

航空市場については、米国連邦航空局(FAA)が機能安全認証のための同様のプロセスを制定している。ソフトウェア向けのRTCA DO-178Cおよび複雑な電子ハードウェア向けのDO-254として知られ、これらは航空宇宙業界全体で適用されている。欧州における対応する認証は、EURICAE ED-12Cである。

RTCA DO-178C – 航空宇宙

DO-178C『航空機搭載システムおよび機器の認証におけるソフトウェアに関する考慮事項』は、FAA、EASA、およびカナダ運輸省の認証機関が、すべての商用ソフトウェアベースの航空宇宙システムを審査・承認する際に使用する主要な文書です。

DO-178C DAL A

DO-178C だけでは、システム内で動作するソフトウェアの安全性が保証されるわけではありません。システム設計において、安全属性とその機能には、特定の安全要件を満たしていることを明確かつ客観的に実証するために、必須の追加的なシステム安全タスクが含まれており、それらが実行されなければなりません。 DO-178Cで規定され、かつ認証機関が要求するように、包括的な分析を用いて適切な設計保証レベル(DAL)を確立し、ソフトウェアのレベルA~Eを決定する必要があります。安全上重要な機能を指令、制御、および/または監視するソフトウェアは、最高レベルのDALであるレベルAを取得する必要があります。

ARINC 653 – アビオニクス

ARINC 653(アビオニクス・アプリケーション標準ソフトウェア・インターフェース)は、安全上重要なアビオニクス用リアルタイムオペレーティングシステムにおける空間および時間的分割に関するソフトウェア仕様である。これにより、統合モジュラー・アビオニクス(IMA)アーキテクチャの枠組みにおいて、同一のハードウェア上で異なるソフトウェアレベルの複数のアプリケーションをホストすることが可能となる。

IEC 61508 – 産業用

IEC 61508は、産業用機能安全規格である。

ISO 26262 – オートモーティブ

ISO 26262は、自動車産業における機能安全規格です。

» 自動車用機能安全について詳しくはこちら

EN 50128/9 – 鉄道

EN 50128は、鉄道の制御および保護用ソフトウェアに関する機能安全規格です。

EN 50129は、鉄道の信号用安全関連電子システム向けの機能安全規格です。

IEC 62304 – 医療機器

国際規格 IEC 62304 は、医療用ソフトウェアおよび医療機器内のソフトウェアの開発に関するライフサイクル要件を規定しています。この規格は米国および欧州連合(EU)の両方で採用されているため、これら両市場における規制要件への準拠のベンチマークとして利用できます。

機能安全ソフトウェアの開発と考慮事項

未来は自律化が進むでしょう。接続された世界において安全上の重要性を維持しつつ、機械学習やコンピュータビジョンといったソフトウェア中心の機能を組み込みながら、当社のプラットフォームはどのように進化し、顧客の課題解決を継続していけるのでしょうか?

安全認証取得済みのリアルタイムOS

ミッションクリティカルなデバイスやシステムは、すべて安全認証を取得する必要があります。ブレーキの作動やエルロンの動作を保証する必要がある場合、航空宇宙、防衛、自動車、産業、医療、鉄道など、その市場における特定の規格に準拠した認証を受けたリアルタイムOSが必要となります。

また、レガシーデバイスの段階を含め、製品ライフサイクル全体を通じて機能安全への配慮とサポートが求められます。

最後に、半導体メーカーがマルチコア環境へと移行する中、こうしたデバイスやシステムに対応したオペレーティングシステムのサポートが必要となります。

AI、機械学習、ディープラーニング(DL)向けのカスタマイズ可能な Linux 開発

今後、自律型ミドルウェアや AI に関する課題に対処するため、開発の大部分は Linux 上で行われることになるでしょう。AI、ML、DL において最も普及している開発用オペレーティングシステムとして、現場で使用されるデバイス向けにディストリビューションのサイズを最小限に抑えることが極めて重要となります。

しかし、安全性が極めて重要なユースケースでは、これは通常RTOSを必要とするシステムにLinuxを導入することを意味します。例えば、デバイスはパフォーマンスを保証するためにRTOSを必要とする一方で、主にLinuxに関連付けられているAI/MLアルゴリズムと組み合わされる場合があります。開発者や顧客は、これら2種類のオペレーティングシステムの両方を網羅するアプリケーションやシステムを必要としており、システムインテグレーターには、この両面に対応することが求められます。

相互運用を実現するハイパーバイザー

単一のシステムオンチップ(SoC)上に2~8個のコアを搭載する現代の半導体技術により、今日の複雑なシステムにおいて、安全認証済みのRTOSと組み込みLinux OSは、もはやネットワークを介して接続された2つの異なる制御ユニットではありません。代わりに、これら2つの全く異なるオペレーティングシステムが、単一のシステムオンチップ上で並行して動作しています。このようなシナリオでは、高速通信を用いて双方を監視する手段を確保することが極めて重要です。 認証済みで高速であり、ホストOSを管理できるハイパーバイザーが不可欠となります。

ハイパーバイザーにより、異なる特性を持つ複数のオペレーティングシステムを単一のシステムオンチップ上で実行することが可能になります。

Wind Riverのアプローチ

自律化とコネクティビティが主流となる新たな時代において、安全関連システムの特定と実装がますます重要になる中、Wind River®は引き続き業界をリードしています。当社のソフトウェアは、航空宇宙・防衛、鉄道、自動車、医療機器、ロボット工学、産業用制御システム、スマートファクトリーなど、現代の最重要インフラを支える「絶対に失敗が許されない」コンピューティングシステムを稼働させています。

市場で入手可能な他の製品をはるかに凌駕する、包括的なコンポーネントセットを提供できるのは、ウィンドリバーだけです。当社は、業界をリードする安全認証済みリアルタイムOS、Yocto Projectに基づく最も普及している商用組み込みLinuxソリューション、そして安全認証済みハイパーバイザーを保有しています。

また、Wind Riverは、航空安全(DO-178C DAL A)、産業用(IEC 61508)、鉄道(EN 50126/8/9)、自動車(ISO 26262)など、重要な分野における安全クリティカルな規格への準拠において豊富な経験を有しています。

機能安全認証可能なソフトウェア

VxWorks CERT Edition

VxWorks®は、ソフトウェア製品の安全認証において幅広い実績を有しており、360社以上の顧客(100機以上の民間および軍用航空機を含む)を対象とした600件以上の安全認証プログラムを実施してきました。その堅牢な安全機能は、高度な時間および空間のパーティショニング機能を提供し、単一コアまたはマルチコアプラットフォーム上で、重要度の異なる複数のアプリケーションを確実に統合することを可能にします。 POSIX® や FACE™ などの規格への準拠が、DO-178C、IEC 61508、IEC 62304、および ISO 26262 といった安全規格に対する VxWorks の認証において活用されています。

VxWorks 653

VxWorks 653 Multi-core Edition は、安全でセキュア、かつ信頼性の高いリアルタイムオペレーティングシステムです。最新のハードウェアプラットフォーム上で堅牢な時間および空間のパーティショニングを提供することで、ARINC 653 準拠のシステムを実現し、障害の封じ込めと、最小限のテストおよび統合要件でアプリケーションをアップグレードする能力を保証します。

Wind River Helix 仮想化プラットフォーム

Wind River Helix Virtualization Platformは、DO-178C「航空機搭載システムにおけるソフトウェアに関する考慮事項」、IEC 61508産業用機能安全、およびISO 26262自動車安全規格の厳格な要件に準拠した安全クリティカルなアプリケーションの認証取得を容易にするよう設計されています。 これは、OSに依存しないエッジコンピューティングプラットフォームであり、リアルタイムの組み込み型タイプ1ハイパーバイザーを搭載しています。このハイパーバイザーは、VMを実行する未変更のゲストOSを管理し、デバイスのワークロードを統合することができます。

医療アプリケーション #1

医療アプリケーション #2

アプリケーション #3

アプリケーション #4

VM 1 VxWorks
(安全クリティカル)

VM 2 Wind River Linux

VM 3 Windows

VM 4 サードパーティ製 OS
(安全関連/非安全関連)

Wind River Helix 仮想化プラットフォーム — ハイパーバイザー

マルチコア・ハードウェア

プロフェッショナル・サービス

システムの認証は、複雑でコストがかかり、困難を伴うプロセスです。航空宇宙・防衛(A&D)、医療、産業、セキュリティの各業界には、それぞれ異なるものの、類似した安全基準が存在します。Wind River プロフェッショナル・サービスは、認証プロセスを支援するための安全クリティカルな専門知識を提供します。

» 詳細はこちら

機能安全に関するFAQ

機能安全とは、故障やエラーが発生した場合でも、システムや製品が安全かつ確実に動作することを保証するために用いられる一連の原則および手法のことです。事故や人身傷害、物的損害を防ぐのに役立つため、機能安全は不可欠です。特に、自動車、航空宇宙、医療などのリスクの高い業界では極めて重要です。
機能安全は、設計手法、試験および検証、プロセス管理を組み合わせて実現されます。これには通常、潜在的な危険やリスクの特定、安全要件の定義、安全機構の設計と試験、そして製品のライフサイクル全体にわたる安全の管理および検証のためのプロセスの確立が含まれます。
機能安全に関する規格やフレームワークには、自動車システム向けのISO 26262、一般産業システム向けのIEC 61508、鉄道システム向けのEN 50128などがあります。これらの規格は、機能安全を実現するためのガイドラインやベストプラクティスを提供しており、規制当局や業界の認証において要求されることがよくあります。
安全工学の役割は、事故の防止、すなわち人為的ミスに起因する人的負傷や死亡のリスクを低減することです。これは、ハードウェアおよびソフトウェアシステムの設計を通じて安全上のメリットを生み出します。製品設計に適用され、機能安全を機器やシステムの運用に不可欠な要素とすることを目的としています。
DO-178Cは、RTCAが作成した文書の略称であり、その正式名称は「航空機搭載システムおよび機器の認証におけるソフトウェアに関する考慮事項(Software Consideration in Airborne Systems and Equipment Certification)」です。この文書は、RTCAの特別委員会205(SC-205)および欧州民間航空機器機構(EUROCAE)の作業部会71(WG-71)によって作成されました。 EUROCAEにおけるこの文書の名称はED-12Cである。RTCAは、www.rtca.orgでこの文書のコピーを提供している。この文書は、航空電子機器業界に対し、機載システムおよび機器のソフトウェア面が耐空性要件に準拠しているかどうかを、一貫した方法と許容可能な信頼度で判断するための指針を提供するものである。 本文書では、故障状態による影響に基づき、レベルAからレベルEまでの複数の設計保証レベルを定義している。レベルAのソフトウェアが故障した場合、航空機にとって致命的な故障状態を引き起こし(またはその一因となり)、安全な飛行および着陸の継続を妨げることになる。
認証機関であるFAAおよびEASAは、航空機メーカーに対し、自社のソフトウェアがDO-178Cで定義された目標に準拠していることを示すことを要求している。 レベルAには66の目標が定められています。ソフトウェアを使用する航空機および航空電子機器のメーカーは、FAAによる承認を受ける場合、ソフトウェアの開発および試験において常にDO-178C規格を遵守しなければなりません。メーカーは、FAAの要件を満たすソフトウェアを認証するために別の規格を使用することも可能ですが、その場合の立証責任はメーカー側にあります。
IEC 61508は、産業用機能安全に関する規格です。この規格は、産業用電気・電子システムおよび製品のライフサイクルにおける機能安全基準を規定しています。この規格文書は、センサー、制御ロジック、アクチュエータ、マイクロプロセッサなど、自動化された安全機能を実行する産業用デバイスやシステムの構成要素に焦点を当てています。
ISO 26262「道路車両-機能安全」は、自動車および道路車両の電気・電子システムの機能安全に関する国際規格です。これは2011年に国際標準化機構(ISO)によって最初に策定され、2018年に改訂されました。
このIEC規格は、「医療機器ソフトウェア-ソフトウェアライフサイクルプロセス」としても知られています。ソフトウェアは医療機器技術の不可欠な要素であるため、これらの機器の安全性を評価するには、ソフトウェアがどのような目的で設計されたかを把握し、その使用が許容できないリスクを引き起こすことなく、その意図を確実に満たしていることを実証できることが求められます。

この規格は、医療機器ソフトウェアの安全な設計および保守に必要な活動やタスクを含む、ライフサイクルプロセスの枠組みを提供します。各ライフサイクルプロセスに対する要求事項を規定し、それらのプロセスを一連の活動に細分化しており、その大部分はさらに一連のタスクに細分化されています。
機能安全は、製品が、人間や製品を取り巻く環境を脅かす、危険で生命を脅かす、あるいは傷害を引き起こすような事象を自動的に防止することを保証するために設計されています。さらに、機能安全システムはコスト削減や業務効率の向上にも寄与します。
機能安全の主な側面は、機器、デバイス、またはシステムに自動安全機能を設計・組み込み、潜在的に危険な状況を防止または停止させ、あるいは製品を取り巻く環境や人に対する生命を脅かす傷害を軽減するような動作を実現することです。
機能安全管理とは、指定された機能安全基準を満たすために必要な機能安全レベルを達成するために、製品、機器、装置、またはシステムの機能安全ライフサイクルにおけるすべての活動を特定し、定義する行為です。
機能安全は、安全関連機能の適切な実装、運用、および継続的な保守を保証するものです。これには、システムが必要に応じて期待どおりに動作し、危険な事象の発生を防止し、人への傷害や環境・資産への損害を防ぐために必要な安全保護を提供することが求められます。
特定の産業分野は安全上極めて重要であり、その産業分野で規定されている安全基準に準拠しなければなりません。以下に、いくつかの機能安全基準を挙げます:
  • IEC 61508:電気・電子・プログラマブル電子安全関連システムの機能安全
  • ISO 26262:自動車
  • IEC 61511:プロセス産業
  • IEC 62304:医療機器
  • EN 50126、EN 50128、EN 50129:鉄道用途(信号および車両)
  • ISO 25119: 農業
機能安全評価とは、通常、特定の業界における所定の機能安全要件への準拠を確保するために、機器、デバイス、またはシステムに対して実施されているプロセスや手順の監査を指します。これには、ライフサイクルの各段階における検証、および業界固有の安全要件一式の妥当性確認が含まれます。
各機能安全規格はリスクベースで策定されています。規格を適用するためには、製品の運用および使用における安全リスクの許容度を定義する、業界固有の基準を確立する必要があります。このリスクレベルに基づいて、規定された規格、プロセス、および実施・提供が必須となる妥当性確認が定められます。
機能安全分析とは、有能な上級エンジニアまたはシステムエンジニアが、機器、デバイス、またはシステムの使用状況や動作を評価し、製品を構成する安全システムが仕様を満たし、実際に機能安全(すなわち、許容できないリスクがない状態)を実現しているかどうかを判断するプロセスです。この安全評価は、体系的な故障を低減するための極めて重要な要素です。
自動車の機能安全は、国際規格ISO 26262によって定義・規定されており、これは車両のハードウェアおよびソフトウェアコンポーネントの電気・電子システムに関するものです。この規格は、車両システムの安全な機能のために満たすべき要件、および開発中に使用されるプロセス、手法、ツールを規定しています。この機能安全規格は、車両のライフサイクル全体を通じて、すべての適切な安全レベルが満たされ、維持されることを保証します。
最初の自動車が登場して以来、安全性は常に求められる機能でした。電気システム、コンピューティングシステム、センサー、そして車両の運転に不可欠なさまざまなシステムが搭載され、自動車が高度化するにつれて、機能安全は必須要件となりました。自動車の故障件数を抑え、運転者や乗客の安全を確保するためには、適切な機能安全規格を満たすことが重要です。
自動車製品をISO 26262に準拠させるためには、メーカーまたはOEMは、車両部品のすべてのティア1サプライヤーおよびサプライチェーンプロバイダーから、その製品がISO 26262に準拠しているという証拠または証明を取得する必要があります。その後、これらの証拠や証明書類をすべてまとめて、ISO認定の認証機関に提出し、分析を経て、当該車両がISO 26262に準拠しているという最終的な認証を取得する必要があります。
TÜVは、機器、装置、システムの機能安全性を試験するドイツの安全機関です。機能安全基準への適合を示すその認証は、主にヨーロッパで認められています。ECは「European Certification(欧州認証)」の略称です。企業は、ヨーロッパで認められた機関から少なくとも1つの安全機関マークを取得している製品に、ECのCEマーク(フランス語の「Conformité Européene」に由来)を使用することができます。したがって、TÜVマークが付いた製品もCEマークを使用することができます。 CEマークは欧州では認められていますが、米国では認められていません。

125年以上にわたり、米国に拠点を置くアンダーライターズ・ラボラトリーズ(UL)は、多種多様な製品向けに数千もの安全基準を策定してきました。ULマークは世界的に認められています。 企業が自社製品にULマークを表示するには、その製品がULの安全基準を満たし、ULの検査に合格している必要があります。
自動車安全完全性レベル(Automotive Safety Integrity Level)、略してASILとは、道路車両または自動車の機能安全に関するISO 26262規格によって定義・定められたリスク分類システムです。
スレッドセーフ機能により、ユーザーは複数の機能を同時に実行することができます。これらの並行する機能は、実行において互いに依存している場合もあれば、互いに独立している場合もあります。
機能テストの利点は、欠陥のない製品やソフトウェアをより高い水準で提供することで、顧客やエンドユーザーの満足度を確保できることです。また、すべての動作要件および製品要件が満たされていることを確認するためのプロセスを提供します。さらに、機能テストは、アプリケーション、ソフトウェア、または製品のすべての機能が適切に動作していることを確認するのにも役立ちます。
安全完全性レベル(SIL)とは、機器、デバイス、またはシステムの安全機能が提供するリスク低減の相対的な安全レベルのことです。SILは、リスク低減の目標レベルを示す場合もあります。SILは、安全計装機能に求められる性能指標です。
DO-254およびEUROCAE ED-80では、安全な飛行にとってこれらのコンポーネントがいかに重要であるかを記述する、一般にDALと呼ばれる5つの設計保証レベルが定義されています。 DALは、故障状態による影響度に基づいて、レベルAからレベルEまで分類されます。例えば、レベルAのソフトウェアが故障した場合、航空機にとって壊滅的な故障状態を引き起こし(またはその一因となり)、安全な飛行および着陸の継続を妨げることになります。
  • 壊滅的(レベル A):故障により墜落を引き起こす可能性がある。航空機の安全な飛行および着陸に必要な重要機能のエラーまたは喪失。
  • 危険(レベルB):故障が安全性や性能に大きな悪影響を及ぼす、あるいは身体的苦痛や作業負荷の増加により乗務員の航空機運航能力を低下させる、または乗客に重傷や死亡事故を引き起こす。安全性に重大な影響を及ぼす。
  • 重大(レベルC):故障は重要であるが、危険な故障ほど影響は大きくない(例えば、負傷ではなく乗客の不快感につながる場合など)、あるいは乗務員の作業負荷を著しく増加させる(安全関連)。
  • 軽微(レベルD):故障は顕著であるが、重大な故障よりも影響が小さい(例:乗客に不便をもたらす、あるいは通常の飛行計画の変更を招く)。
  • 影響なし(レベルE):故障は、安全性、航空機の運航、または乗務員の作業負荷に何ら影響を与えない。
市販の既製(Commercial off-the-shelf、COTS)ソフトウェアおよびハードウェアとは、すでに存在し、市販されているため入手または購入が可能な製品のことです。同義語として「オフ・ザ・シェルフ(off-the-shelf)」や「OTS」があります。
SOUPは、「ソフトウェア・オブ・アンノウン(またはアンサーン)・ペディグリー(またはプロヴェナンス)」の頭字語です。これは、医療システム用ソフトウェアなど、既知のソフトウェア開発プロセスを経て開発されておらず、安全関連の特性が不明であるか、あるいは全く存在しない可能性のある安全上重要なシステムを指します。
コードカバレッジテストは、テスト済みのコードの割合を把握するのに役立ちます。これにより、テストスイートの品質を評価し、特定のソフトウェアがどれほど綿密に検証されたかを分析することができます。簡単に言えば、コードカバレッジテストとは、ソフトウェアのソースコードがどの程度テストされたかを示す指標のことです。
サブシステムハザード解析の一形態であるソフトウェアハザード解析は、指定されたソフトウェアのクローズドボックス挙動を検証し、それがシステムの安全設計制約を満たしていることを確認することを目的としています。さらに、指定されたソフトウェアの挙動が、一般的なソフトウェアシステムの安全設計基準を満たしているかどうかも検証します。