Цитата(Stanly @ Oct 8 2010, 16:52)

спасибо, это очень и очень по делу, теперь все начинает проясняться.
В ТЗ действительно установлена средняя наработка на опасный отказ (и сформулированы критерии опасного отказа), но вот как ее считать - еще совсем не ясно, нет ни соответствующей литературы, ни методических указаний. может что посоветуете?
У меня задано в ТЗ на систему наработка на отказ, выявленный в полёте и на земле всего 350 часов. Но вероятность отказа системы, приводящая к гибели людей = 10 минус 9 степени. Поэтому применяем четырёхкратное резервирование с условием. Отсюда низкая наработка на отказ - четыре телевизора ломаются чаще одного.
Опасный отказ считается "просто" - рисуете функциональную схему всего устройства, а потом выкидываете квадратики, отказ которых не приводит к опасному отказу.
Например, отказ записи на регистратор параметров движения к опасной ситуации не приводит. Отказ информационной сигнализации к опасному отказу не приводит. Отказ цепей, необходимых для поиска (локализации) дефекта к опасным отказам не относится.
Отказ контура управления и одновременный отказ контролирующего устройства (или сигнализирующего) приводит к опасной ситуации. А вот отказ контура управления со своевременной сигнализацией, наверное, не является опасным отказом - поезд, в отличие от самолёта, можно остановить.
Но это всё не просто, а очень непросто - тут как раз нужен
специалист по системе, а не по надёжности.