Définition
Ensemble structuré d'activités et de livrables d'analyse de sécurité défini par la norme SAE ARP4761 pour les systèmes et équipements embarqués civils, couvrant l'analyse des dangers fonctionnels (FHA), l'examen préliminaire de sécurité système (PSSA), l'évaluation de sécurité système (SSA) et les analyses supports (FMEA/FTA, causes communes, arbres de défaillance, et l'allocation d'objectifs de sécurité/Niveaux d'Assurance de Conception).
Principe
Principe
Identifier, classer et atténuer systématiquement les dangers en retraçant les conditions de défaillance fonctionnelle à travers l'architecture système jusqu'aux exigences et à la vérification du design, en utilisant des métriques de gravité et de probabilité pour allouer les objectifs de sécurité.
Démonstration
Démonstration
Pour une architecture de commandes de vol électrique, une FHA recense les dangers comme la Perte de Contrôle ; le PSSA attribue redondance et exigences de protection aux calculateurs et capteurs, et la SSA vérifie que l'architecture et les stratégies de détection de défaillance implémentées satisfont aux niveaux d'assurance de conception ciblés et au risque résiduel acceptable.
Mauvaise application
Mauvaise application
Utiliser le Processus ARP4761 comme simple liste de vérification ou produire uniquement des rapports de haut niveau sans liens traçables vers les exigences de conception, les modes de défaillance et les preuves de vérification ; ou appliquer ses critères spécifiques à l'aviation sans adaptation à des domaines dont la sémantique gravité/probabilité diffère.
Conséquence
Conséquence
Appliqué correctement, il fournit une justification de sécurité traçable et auditable soutenant la certification, démontre que les risques résiduels système respectent les cibles d'aptitude au vol et oriente les choix de conception pour réduire les conditions de défaillance catastrophiques et dangereuses.
Inversion
Inversion
L'inverse est une activité de sécurité fragmentaire ou improvisée axée sur des métriques de fiabilité composants sans analyse des dangers fonctionnels, entraînant des dangers système non alloués et des revendications de sécurité non certifiables.
Limite
Limite
S'applique aux évaluations de sécurité des systèmes embarqués dans le contexte de la certification aéronautique ; il ne remplace pas les systèmes de gestion de la sécurité organisationnels, la gestion opérationnelle du risque ou le guide de développement système (par ex. ARP4754A), bien qu'il doive être intégré avec eux.
Tension sémantique
Tension sémantique
La tension porte sur la classification des dangers d'ARP4761, centrée sur la gravité fonctionnelle, versus des approches de sûreté plus générales qui privilégient des métriques quantitatives de fiabilité ; ARP4761 met l'accent sur l'allocation architecturale plutôt que sur des statistiques brutes de MTBF.
Synthèse
Synthèse
Le Processus ARP4761 est la voie adaptée au domaine qui relie les dangers fonctionnels identifiés aux exigences d'architecture, aux preuves de vérification et aux arguments de certification, afin que les conceptions système embarquées satisfassent de manière démontrable aux objectifs de sécurité prescrits.