Prévia do material em texto
REVISTA DE ENGENHARIA DE CONFIABILIDADE & SEGURANÇA FUNCIONAL | VOL. 9 Arquiteturas de Segurança Funcional IEC 61508 / ISO 13849 em Microcontroladores Dual-Core Lockstep para Atuadores Críticos Dra. Beatriz N. Castro1, Eng. Gabriel P. Toledo1 RESUMO Sistemas automatizados de alto risco, como prensas servo-elétricas e células robóticas colaborativas, exigem conformidade com o nível de integridade de segurança SIL 3 (IEC 61508) e Performance Level PL e (ISO 13849- 1). Este artigo aborda a implementação de sistemas embarcados utilizando microcontroladores com arquitetura Dual-Core Lockstep (DCLS), onde dois núcleos idênticos executam as mesmas instruções com desfasamento de dois ciclos de clock. Apresenta-se o diagnóstico de falhas de causa comum (CCF) e a injeção estática de erros de memória RAM via mecanismos ECC. O sistema desenvolvido alcançou uma cobertura diagnóstica de SFF (Safe Failure Fraction) superior a 99.2%. Palavras-chave: Segurança Funcional, Lockstep, IEC 61508, SIL 3, Diagnostic Coverage. 1. INTRODUÇÃO A segurança de máquinas e processos industriais passou a depender massivamente do correto funcionamento de sistemas eletrônicos programáveis. Falhas em firmware ou corrupções aleatórias na memória induzidas por radiação ou ruído eletromagnético podem causar acidentes graves. Para mitigar esses riscos, a norma IEC 61508 prescreve requisitos rigorosos de arquitetura e mitigação de falhas aleatórias e sistemáticas. A abordagem tradicional baseada em dois microcontroladores distintos em placas separadas (arquitetura 1o2 - 1-out-of-2) resulta em elevado custo e complexidade. Os microcontroladores modernos resolvem esse problema integrando hardware Lockstep no próprio silício. 2. CONCEITO DA ARQUITETURA DUAL- CORE LOCKSTEP Em um microcontrolador Dual-Core Lockstep (DCLS), ambos os núcleos CPU0 e CPU1 executam exatamente o mesmo fluxo de código oriundo da mesma memória Flash. No entanto, as entradas do núcleo CPU1 passam por uma unidade de atraso de dois ciclos de clock. A lógica de comparação (*Compare Logic*) verifica os barramentos de saída dos dois núcleos a cada ciclo de máquina. Se uma divergência for detectada entre as saídas, uma interrupção de erro de segurança incorrigível (NMI) é disparada imediatamente, desabilitando as saídas de atuador de forma segura (*Safe State*). Revista de Engenharia de Confiabilidade & Segurança Funcional Página 1 de 4 3. MITIGAÇÃO DE FALHAS DE CAUSA COMUM (CCF) Uma ameaça crítica aos sistemas simétricos integrados na mesma pastilha de silício são as Falhas de Causa Comum (CCF - *Common Cause Failures*), tais como variações súbitas na tensão de alimentação ou picos de temperatura. Para mitigar CCFs, a arquitetura implementa duas técnicas fundamentais no nível físico: 1. **Atração Temporal (Delay Shift):** O desfasamento de 2 ciclos de clock impede que um pico de ruído de transiente afete ambos os núcleos exatamente no mesmo passo de instrução. 2. **Diversidade Espacial e Ortogonalidade:** O layout físico da CPU1 é rotacionado em 90° em relação à CPU0 e posicionado em uma área distante no die do microcontrolador. Core 0 (Master) Core 1 (Slave) 2 Clks COMP Safe Shutdown S Figura 1: Arquitetura Lockstep com atraso temporal de 2 ciclos e comparador de saída. 4. PROTEÇÃO DE MEMÓRIA VIA ECC E BIST As memórias RAM e Flash representam as áreas mais vulneráveis do microcontrolador a efeitos SEU (*Single Event Upset*) causados por partículas alfas. O controlador inclui lógica SECDED (Single Error Correction, Double Error Detection) capaz de corrigir automaticamente alterações de 1 bit e detectar alterações de 2 bits em tempo de execução. Mecanismo Diagnóstico Frequência SFF Alcançado Dual-Core Lockstep Contínuo (Real- Time) 99.9 % ECC com Injeção de Erros A cada inicialização (POST) 99.2 % Clock Monitoring (WD) Contínuo (Windowed) 98.5 % Voltage Supervisor (BOR) Hardware Dedicado 99.0 % Revista de Engenharia de Confiabilidade & Segurança Funcional Página 2 de 4 5. ENSAIO DE INJEÇÃO DE FALHAS Para validar o índice de cobertura diagnóstica exigido para a certificação SIL 3, utilizou-se uma ferramenta de injeção de falhas controlada por hardware conectada às linhas de endereço do microcontrolador. Foram injetados 10.000 erros aleatórios compostos por inversões de bits em registradores internos da CPU, corrupção de ponteiros de pilha (*Stack Pointer*) e alteração de tabelas de vetores de interrupção. 9.942 Falhas Detectadas e Mitigadas (99.42%) 58 Erros Seguros Sem Impacto Figura 2: Resultado dos testes de injeção estática de falhas no sistema embarcado. Zero falhas resultaram em condição perigosa não detectada (*Dangerous Undetected Failure*), atendendo rigorosamente ao limite probabilístico PFH (Probability of Dangerous Failure per Hour) exigido pela IEC 61508. 6. CÁLCULO DA TAXA DE FALHA (PFH) Com base nos dados de confiabilidade dos componentes (MIL-HDBK-217F) e nos diagnósticos ativos, calculou-se o valor de PFH para uma arquitetura 1oo1D (1-out-of-1 com diagnóstico): PFH = λD × (1 − DC) = 1.42 × 10−8 h−1 O valor calculado de 1.42 × 10−8 h−1 situa-se bem dentro da faixa estipulada para SIL 3 (entre 10−8 e 10−7 h−1). Nível SIL Faixa de PFH Exigida (1/h) Resultado Obstruto SIL 1 10−6 a 10−5 Aprovado com Margem SIL 2 10−7 a 10−6 Aprovado com Margem SIL 3 10−8 a 10−7 Conforme (1.42×10−8) Revista de Engenharia de Confiabilidade & Segurança Funcional Página 3 de 4 7. CONCLUSÕES O uso de microcontroladores integrados com arquitetura Dual-Core Lockstep comprovou ser uma solução altamente eficiente, robusta e economicamente viável para a concepção de atuadores industriais seguros. A cobertura diagnóstica de SFF superior a 99% obtida nos testes permite o desenvolvimento de módulos de segurança compactos sem a necessidade de duplicar fisicamente os componentes em placa. Recomenda-se a inclusão de testes periódicos de auto-diagnóstico (BIST) na inicialização do sistema para manter a taxa de falhas latentes sob controle durante a vida útil do produto. REFERÊNCIAS BIBLIOGRÁFICAS [1] International Electrotechnical Commission, "Functional Safety of Electrical/Electronic/Programmable Electronic Safety-related Systems," IEC Standard 61508, Parts 1-7, 2010. [2] International Organization for Standardization, "Safety of machinery - Safety-related parts of control systems," ISO Standard 13849-1, 2023. [3] Baleani, M. et al., "Fault-Tolerant Architectures for Embedded Industrial Controllers," IEEE Micro, vol. 38, no. 5, pp. 42-51, 2018. Revista de Engenharia de Confiabilidade & Segurança Funcional Página 4 de 4