Fail safe

Met fail safe (ook: fail-safe of faalveilig) wordt (in de spoorwegwereld) het principe bedoeld dat als een component faalt het systeem zal degraderen naar een vooraf gedefinieerde veilige toestand. Hiermee wordt bereikt dat een Storing of uitval van een component in een Veiligheidssysteem niet leidt tot een ongeval met letsel of grote materiële schade. De gedachte is dat de degradatie altijd minder erg is dan het ongeval dat erdoor voorkomen wordt. Essentieel voor de fail safe benadering is het vooraf kunnen definiëren van een veilige toestand.

Toepassing

Evidente storingen

In de spoorwegtechniek, zoals het Seinwezen, kan de ontwerper vooraf bedenken dat er storingen kunnen optreden en moet hij hier op anticiperen. Fail safe kan daarbij een goede benadering zijn. Voorbeelden van voor de hand liggende storingen zijn:

  • kabelbreuken
  • voedingsstoringen.

Verkeersveiligheid

Bij spoorwegen is fail safe een begrip dat met name bij het waarborgen van de Verkeersveiligheid wordt gebruikt. De gedachte is dat de onveiligheid veroorzaakt wordt door de snelheid van de voertuigen. De veilige toestand waarnaartoe gedegradeerd kan worden is een lagere snelheid of stilstand. Veel fail-safe systemen zijn dan ook zo ontworpen dat een noodremming wordt geïnitieerd op het moment dat er twijfels zijn over de veilige werking van het systeem. Bij spoorwegen is dit mogelijk omdat:

  • een noodremming niet het risico met zich mee brengt van botsingen met andere weggebruikers die niet op de noodremming geanticipeerd hebben, zoals in het wegverkeer het geval zou zijn.
  • een noodremming niet leidt tot instabiliteit van de besturing, zoals bij een fiets het geval zou zijn.
  • een noodremming niet leidt tot neerstorten van het voertuig, zoals in de luchtvaart het geval zou zijn.

Beperkingen

Falend fail safe

Een fail safe ontwerp is alleen faalveilig tegen faalwijzen die tijdens het ontwerp zijn voorzien. Een tweede aanname bij fail safe ontwerp is dat er maar één storing gelijktijdig optreedt. De kans op twee gelijktijdige storingen wordt doorgaans klein geacht, maar indien een storing langere tijd onopgemerkt en dus aanwezig blijft, kan het optreden van één storing ertoe leiden dat een onveilige situatie ontstaat.

Bij meer complexe calamiteitenscenario’s, zeker als het gaat om veiligheid anders dan verkeersveiligheid zoals brand of overstroming, is het niet goed mogelijk van tevoren te definiëren wat de meest veilige situatie is. Zo is bijvoorbeeld onduidelijk of bij disfunctioneren van de bediening van treindeuren deze naar gesloten (dan kan er niemand uit vallen) of open (dan kun je vluchten bij brand) toestand moeten degraderen. Ter voorkoming van complexe calamiteiten kan daarom beter een scenario-benadering dan een fail-safe benadering gevolgd worden.

Hinder treindienst

Toepassing van fail safe kan er toe leiden dat ook door kleine storingen een trein, of zelfs de hele treindienst, tot stilstand komt. De spoorwegen krijgen kritiek over de mate van hinder die storingen veroorzaken. De vraag is dan ook gerechtvaardigd waar het juiste evenwicht ligt tussen de ernst van de storing en de gevolgen van de ingreep.

Fail safe kan ook zelf een risicofactor zijn. Druk om de treindienst voort te zetten is een fact of life. Te rigoureuze toepassing van fail safe kan er toe leiden dat veiligheidssystemen overruled worden en de trein zonder veiligheidssysteem rijdt, soms met fatale afloop.

Gerelateerde termen

Hieronder staan een aantal gerelateerde termen kort uitgelegd. Fail safe haaft echter alleen met Veiligheid te maken, terwijl de andere soms alleen met beschikbaarheid te maken hebben, zie verder onder RAMS.

Fouttolerant

Fouttolerant betekent ongeveer hetzelfde als fail safe, alleen het heeft een minder scherpe lading. Waar fail safe een vooraf gedefinieerde degradatie forceert is het bij fouttolerant voldoende om de fout te kunnen omzeilen. In sommige situaties kan een fouttolerante benadering voldoende zijn, of zelfs beter dan fail safe.

Redundantie

Redundantie wil zeggen dat systemen dubbel of meervoudig zijn uitgevoerd. Bij falen van een component kan de functie door een ander component worden overgenomen. Het systeem hoeft dan niet te degraderen. Voorwaarde is uiteraard dat na falen van een component wel reparatie plaatsvindt.

Voting-systeem

een votingsysteem waar bijvoorbeeld 2 uit 3 computers tot hetzelfde resultaat moeten komen.

Scenario benadering

Bij een scenario banadering is niet het falende component maar het calamiteiten scenario de ingang. Per scenario moet een benadering worden geformuleerd om het risico op schade en letsel als gevolg van dat scenario tot een acceptabel niveau terug te brengen.

Eerste versie geschreven door: Marc Pieters