Logo Passei Direto
Buscar

Segurança Funcional SIL3 e Lockstep

User badge image
Edu

em

Ferramentas de estudo

Mês do Cliente Passei Direto

Quer receber 70% de desconto para assinar o PasseIA?

Material
páginas com resultados encontrados.
páginas com resultados encontrados.

Prévia do material em texto

REVISTA DE ENGENHARIA DE CONFIABILIDADE & SEGURANÇA FUNCIONAL | VOL. 9
Arquiteturas de Segurança Funcional IEC 61508 / ISO 13849 em
Microcontroladores Dual-Core Lockstep para Atuadores Críticos
Dra. Beatriz N. Castro1, Eng. Gabriel P. Toledo1
RESUMO
Sistemas automatizados de alto risco, como prensas servo-elétricas e células robóticas colaborativas, exigem
conformidade com o nível de integridade de segurança SIL 3 (IEC 61508) e Performance Level PL e (ISO 13849-
1). Este artigo aborda a implementação de sistemas embarcados utilizando microcontroladores com arquitetura
Dual-Core Lockstep (DCLS), onde dois núcleos idênticos executam as mesmas instruções com desfasamento de
dois ciclos de clock. Apresenta-se o diagnóstico de falhas de causa comum (CCF) e a injeção estática de erros de
memória RAM via mecanismos ECC. O sistema desenvolvido alcançou uma cobertura diagnóstica de SFF (Safe
Failure Fraction) superior a 99.2%.
Palavras-chave: Segurança Funcional, Lockstep, IEC 61508, SIL 3, Diagnostic Coverage.
1. INTRODUÇÃO
A segurança de máquinas e processos industriais
passou a depender massivamente do correto
funcionamento de sistemas eletrônicos programáveis.
Falhas em firmware ou corrupções aleatórias na
memória induzidas por radiação ou ruído
eletromagnético podem causar acidentes graves.
Para mitigar esses riscos, a norma IEC 61508
prescreve requisitos rigorosos de arquitetura e
mitigação de falhas aleatórias e sistemáticas.
A abordagem tradicional baseada em dois
microcontroladores distintos em placas separadas
(arquitetura 1o2 - 1-out-of-2) resulta em elevado custo
e complexidade. Os microcontroladores modernos
resolvem esse problema integrando hardware Lockstep
no próprio silício.
2. CONCEITO DA ARQUITETURA DUAL-
CORE LOCKSTEP
Em um microcontrolador Dual-Core Lockstep (DCLS),
ambos os núcleos CPU0 e CPU1 executam
exatamente o mesmo fluxo de código oriundo da
mesma memória Flash.
No entanto, as entradas do núcleo CPU1 passam por
uma unidade de atraso de dois ciclos de clock. A lógica
de comparação (*Compare Logic*) verifica os
barramentos de saída dos dois núcleos a cada ciclo de
máquina.
Se uma divergência for detectada entre as saídas,
uma interrupção de erro de segurança incorrigível
(NMI) é disparada imediatamente, desabilitando as
saídas de atuador de forma segura (*Safe State*).
Revista de Engenharia de Confiabilidade & Segurança Funcional Página 1 de 4
3. MITIGAÇÃO DE FALHAS DE CAUSA
COMUM (CCF)
Uma ameaça crítica aos sistemas simétricos
integrados na mesma pastilha de silício são as Falhas
de Causa Comum (CCF - *Common Cause Failures*),
tais como variações súbitas na tensão de alimentação
ou picos de temperatura.
Para mitigar CCFs, a arquitetura implementa duas
técnicas fundamentais no nível físico:
1. **Atração Temporal (Delay Shift):** O
desfasamento de 2 ciclos de clock impede que um pico
de ruído de transiente afete ambos os núcleos
exatamente no mesmo passo de instrução.
2. **Diversidade Espacial e Ortogonalidade:** O
layout físico da CPU1 é rotacionado em 90° em relação
à CPU0 e posicionado em uma área distante no die do
microcontrolador.
Core 0 (Master)
Core 1 (Slave) 2 Clks
COMP
Safe Shutdown S
Figura 1: Arquitetura Lockstep com atraso temporal de 2
ciclos e comparador de saída.
4. PROTEÇÃO DE MEMÓRIA VIA ECC E BIST
As memórias RAM e Flash representam as áreas mais
vulneráveis do microcontrolador a efeitos SEU (*Single
Event Upset*) causados por partículas alfas.
O controlador inclui lógica SECDED (Single Error
Correction, Double Error Detection) capaz de corrigir
automaticamente alterações de 1 bit e detectar
alterações de 2 bits em tempo de execução.
Mecanismo
Diagnóstico
Frequência
SFF
Alcançado
Dual-Core Lockstep
Contínuo (Real-
Time)
99.9 %
ECC com Injeção de
Erros
A cada inicialização
(POST)
99.2 %
Clock Monitoring
(WD)
Contínuo
(Windowed)
98.5 %
Voltage Supervisor
(BOR)
Hardware Dedicado 99.0 %
Revista de Engenharia de Confiabilidade & Segurança Funcional Página 2 de 4
5. ENSAIO DE INJEÇÃO DE FALHAS
Para validar o índice de cobertura diagnóstica exigido
para a certificação SIL 3, utilizou-se uma ferramenta de
injeção de falhas controlada por hardware conectada
às linhas de endereço do microcontrolador.
Foram injetados 10.000 erros aleatórios compostos
por inversões de bits em registradores internos da
CPU, corrupção de ponteiros de pilha (*Stack Pointer*)
e alteração de tabelas de vetores de interrupção.
9.942 Falhas Detectadas e Mitigadas (99.42%)
58 Erros Seguros Sem Impacto
Figura 2: Resultado dos testes de injeção estática de falhas
no sistema embarcado.
Zero falhas resultaram em condição perigosa não
detectada (*Dangerous Undetected Failure*),
atendendo rigorosamente ao limite probabilístico PFH
(Probability of Dangerous Failure per Hour) exigido
pela IEC 61508.
6. CÁLCULO DA TAXA DE FALHA (PFH)
Com base nos dados de confiabilidade dos
componentes (MIL-HDBK-217F) e nos diagnósticos
ativos, calculou-se o valor de PFH para uma
arquitetura 1oo1D (1-out-of-1 com diagnóstico):
PFH = λD × (1 − DC) = 1.42 × 10−8 h−1
O valor calculado de 1.42 × 10−8 h−1 situa-se bem
dentro da faixa estipulada para SIL 3 (entre 10−8 e 10−7
h−1).
Nível
SIL
Faixa de PFH Exigida
(1/h)
Resultado Obstruto
SIL 1 10−6 a 10−5
Aprovado com
Margem
SIL 2 10−7 a 10−6 Aprovado com
Margem
SIL 3 10−8 a 10−7
Conforme
(1.42×10−8)
Revista de Engenharia de Confiabilidade & Segurança Funcional Página 3 de 4
7. CONCLUSÕES
O uso de microcontroladores integrados com
arquitetura Dual-Core Lockstep comprovou ser uma
solução altamente eficiente, robusta e
economicamente viável para a concepção de
atuadores industriais seguros.
A cobertura diagnóstica de SFF superior a 99%
obtida nos testes permite o desenvolvimento de
módulos de segurança compactos sem a necessidade
de duplicar fisicamente os componentes em placa.
Recomenda-se a inclusão de testes periódicos de
auto-diagnóstico (BIST) na inicialização do sistema
para manter a taxa de falhas latentes sob controle
durante a vida útil do produto.
REFERÊNCIAS BIBLIOGRÁFICAS
[1] International Electrotechnical Commission, "Functional
Safety of Electrical/Electronic/Programmable Electronic
Safety-related Systems," IEC Standard 61508, Parts 1-7,
2010.
[2] International Organization for Standardization, "Safety of
machinery - Safety-related parts of control systems," ISO
Standard 13849-1, 2023.
[3] Baleani, M. et al., "Fault-Tolerant Architectures for
Embedded Industrial Controllers," IEEE Micro, vol. 38, no. 5,
pp. 42-51, 2018.
Revista de Engenharia de Confiabilidade & Segurança Funcional Página 4 de 4

Mais conteúdos dessa disciplina