Definition
Ein strukturierter Satz von Sicherheitsbewertungsaktivitäten und -ergebnissen gemäß SAE ARP4761 für zivile Luftfahrtsysteme und -ausrüstungen, der Functional Hazard Assessment (FHA), Preliminary System Safety Assessment (PSSA), System Safety Assessment (SSA) und unterstützende Analysen (FMEA/FTA, Common-Cause-Analyse, Fehlerbaum) sowie die Zuordnung von Sicherheitszielen/Design Assurance Levels umfasst.

Prinzip

Prinzip
Systematische Identifikation, Klassifizierung und Minderung von Gefahren durch Rückverfolgung von funktionalen Ausfallzuständen über die Systemarchitektur bis zu Anforderungen und Verifizierungsnachweisen unter Verwendung von Schwere- und Wahrscheinlichkeitsmetriken zur Zuordnung von Sicherheitszielen.

Demonstration

Demonstration
Bei einer Fly-by-Wire-Flugsteuerarchitektur listet die FHA Gefahren wie 'Verlust der Kontrolle' auf; das PSSA weist Redundanz- und Schutzanforderungen den Flugsteuerrechnern und Sensoren zu; die SSA verifiziert, dass die implementierte Architektur und Fehlererkennungsstrategien die angestrebten Design Assurance Levels erfüllen und das Restrisiko akzeptabel ist.

Fehlanwendung

Fehlanwendung
Das ARP4761-Verfahren lediglich als Checkliste verwenden oder nur oberflächliche Berichte erstellen, ohne nachvollziehbare Verknüpfungen zu Designanforderungen, Fehlerarten und Verifizierungsbelegen; oder die flugzeugspezifischen Klassifikationskriterien unverändert auf nicht verwandte Domänen anwenden.

Konsequenz

Konsequenz
Korrekt angewandt liefert es nachvollziehbare, prüffähige Sicherheitsbegründungen, die die Zertifizierung unterstützen, zeigen, dass Restrisiken die Lufttüchtigkeitsziele erfüllen, und beeinflusst Designentscheidungen zur Reduzierung katastrophaler und gefährlicher Ausfallzustände.

Umkehrung

Umkehrung
Das Gegenteil ist eine ad-hoc oder fragmentierte Sicherheitsarbeit, die sich auf komponentenbezogene Zuverlässigkeitsmetriken konzentriert, ohne funktionale Gefahrenanalyse, was zu unzugeordneten Systemgefahren und nicht zertifizierbaren Sicherheitsbehauptungen führt.

Abgrenzung

Abgrenzung
Gilt für Sicherheitsbewertungen von Luftfahrtsystemen im Zertifizierungskontext; ersetzt nicht das organisatorische Sicherheitsmanagement oder den Systementwicklungsleitfaden (z. B. ARP4754A), muss jedoch mit diesen integriert werden.

Semantische Spannung

Semantische Spannung
Es besteht eine Spannung zwischen ARP4761s domänenspezifischer Gefahrenklassifikation, die funktionale Schwere in den Vordergrund stellt, und breiteren Systemsicherheitsansätzen, die quantitative Zuverlässigkeitsmetriken priorisieren; ARP4761 betont architektonische Zuweisung statt reiner Komponenten-MTBF-Statistiken.

Synthese

Synthese
Der ARP4761-Prozess ist der domänentaugliche Ablauf, der identifizierte funktionale Gefahren mit Architektur-Anforderungen, Verifizierungsnachweisen und Zertifizierungsargumenten verknüpft, sodass eingebettete Systementwürfe nachweislich vorgegebene Sicherheitsziele erreichen.