Het fail safe - principe, een overzicht
Bijgewerkt op: 9 sep
Inleiding fail safe
Het fail safe-principe garandeert dat voorzienbare fouten en storingen niet leiden tot een onveilige situatie. Mocht er tijdens de levensduur van het systeem of product iets op denkbare wijze defect raken of verkeerd gebruikt worden, dan reageert het altijd op een veilige manier.
We behandelen achtereenvolgens:

Het gaat hier over de producten en systemen op het gebied van treinbeveiliging, zoals omvat in het contextdiagram (zie onder Kennis).
Op deze site wordt met enige regelmaat gesproken over fail safe. Het fail safe- principe is echter te belangrijk om verdeeld over verschillende ‘posts’ beschreven te worden.
Verwacht bij het lezen van dit overzicht geen diepgaande theoretische beschrijvingen of uitgebreide technische uitleg (zie daarvoor o.a. de bronnen en links), maar een meer algemene benadering, specifiek voor het seinwezen. Enkele cursief toegevoegde teksten geven een breder perspectief bij het daarvoor gestelde.
Historie
Fail safe heeft betrekking op de eigenschappen van technische middelen waarmee spoorgerelateerde risico’s, die zijn beschreven in de beveiligingsfilosofie, worden beheerst.
Het begrip fail safe dateert uit de tijd dat er conventionele- en nog geen elektronische producten en systemen voor treinbeveiliging werden toegepast. De eerste verschijningsvormen van het begrip in het spoorwegdomein kennen we uit de Verenigde Staten van Amerika, toen de Westinghouse-rem en de spoorstroomloop werden uitgevonden. Deze uitvindingen waren weliswaar fail safe, maar de benaming fail safe ontstond pas later. Gevaarlijke faalwijzen zijn bij dit soort systeem door de aard van de constructie uitgesloten, ze zijn daarmee inherent fail safe. De werking wordt gegarandeerd door gebruik te maken van immer aanwezige grootheden als materiaalkenmerken, magnetisme, zwaarte- en veerkracht.
Bij de uitleg van fail safe in conventionele beveiligingen wordt vaak het ruststroombeginsel als voorbeeld gehanteerd. In de hierboven genoemde spoorstroomloop loopt er in de rustsituatie continu stroom door beide spoorstaven en wordt een relais (een elektromagnetische schakelaar) in dat zelfde circuit hierdoor bekrachtigd. In dat geval kan een trein (middels dat relais, dat een sein bedient) tot dat spoorgedeelte worden toegelaten. Die trein sluit vervolgens met de wielen beide spoorstaven kort, het relais wordt dan niet meer bekrachtigd. Een volgende trein kan dan geen veilige toegang tot dat spoor gegeven worden. Ook bij falen van componenten in het circuit wordt er geen veilige toegang gegeven. Fail safe dus. Dat geldt ook voor andere componenten: als de spanning op een ahob wegvalt, dalen de bomen door de zwaartekracht, etc.. Ook de werking van het (in ons land niet meer toegepaste...) armsein is gebaseerd op de zwaartekracht. Zie verder het vervolg van de tekst.
Conventionele techniek bestaat veelal uit losse onderdelen. Moderne elektronica gebruikt vele slimme chips en vele regels software. Hierdoor ontstaan honderden functies in één systeem. Het maakt de techniek veel kleiner, goedkoper en flexibeler. Maar de combinatie van vele functies in een keten is fout- en risicogevoelig. Daarmee neemt de faalkans evenredig aan het aantal functies toe. Dit leidde er toe dat bij toepassing van moderne technologieën in treinbeveiliging een veiligheidsbewijsvoering op basis van risicoanalyses noodzakelijk werd.
In het laatste decennium van de vorige eeuw moest worden geanticipeerd op het modernere Europese treinbeveiligingssysteem ETCS (European Train Control System), waarvan uniforme functionele eisen werden ontwikkeld ten behoeve van ERTMS (European Rail Traffic Management System). Voor het beoogde harmoniseren werden eveneens veiligheidsnormen ontwikkeld teneinde complexe systemen of een apparaat te kunnen goedkeuren. Bijzondere nadruk werd daarbij gelegd op een gedegen risicoanalyse, die het niveau van veiligheidseisen definieert om het vereiste veiligheidsniveau te bereiken. Zo’n analyse betreft zowel de ontwerpen, de processen als bijvoorbeeld externe invloeden. Een scherpe grens met conventionele systemen was daarbij niet te definiëren, zeker niet in praktische toepassing bij organisaties, contracten, projecten, etc.. De ontwikkelde veiligheidsnormen gelden derhalve voor alle veiligheidssystemen in spoorwegtoepassingen.
De overgang van inherente faalveiligheid naar complexere veiligheidsprincipes vereiste daarmee een overgang van een deterministische aanpak, voor conventionele systemen, naar een probabilistische aanpak, voor moderne systemen.
N.B. Voor een volledig begrip is een gedetailleerde beschrijving van de werking van de technische installaties nodig. De cursusboeken elders op deze site kunnen daarbij enigszins helpen.
Wanneer is er sprake van fail safe?
Absolute of 100% veiligheid bestaat niet. Het streven kan wel zijn dat een veiligheidsrelevant systeem minstens één veilige toestand kent. Dat is een toestand waarin het risico bij dat systeem kleiner is dan het acceptabel risico. Wat een acceptabel risico is, moet zijn vastgelegd in een risicoanalyse. Zo'n risicoanalyse is onderdeel van een bredere RAMS-analyse (RAMS staat voor Reliability, Availability, Maintainability, Safety).
Elk verkeerssysteem, behalve vliegverkeer, heeft ten minste twee veilige toestanden, de normale werking en stilstand (uitschakeltoestand).
Als alle treinen ‘normaal’ rijden, d.w.z. alle systemen en installaties werken naar behoren en iedereen houdt zich aan de regels en afspraken, dan is er sprake van een acceptabel risico: immers, we maken dan allemaal gebruik van een veilig systeem, d.w.z. een systeem met geaccepteerde risico’s.
De veilige uitschakeltoestand, de treinen komen stil te staan, is doorgaans een snel bereikbare, relatief minder energie-intensieve toestand dan de normale werking.
Er is ook nog een tussenvorm: noodbedrijf. Een dergelijke terugvalmogelijkheid is veelal gebaseerd op procedures en instructies en is gevoelig voor menselijk falen. Om het treinverkeer te herstellen, moet daarom van stilstand of noodbedrijf zo snel mogelijk worden omgeschakeld naar normaal bedrijf.
Denk bij storingssituaties aan het rijden op zicht bij permissieve seinen of het resetten van assentelsystemen, waarbij meer verantwoordelijkheid wordt belegd bij de mens (machinist, monteur) dan bij normaal bedrijf.
Hierboven wordt gesproken over het ‘streven’, want bijvoorbeeld een vliegtuig kent tijdens het vliegen geen veilige (uitschakel-)toestand, hetgeen tot een andere benadering noodzaakt.
Als bij normaal bedrijf een aanvankelijk acceptabel risico alsnog ‘niet acceptabel’ wordt, dan kunnen, mits de middelen (geld, inspanning) dat rechtvaardigen, extra maatregelen worden genomen. Dat houdt in, dat bij toenemende levensduur en bij nieuw naar voren gekomen niet-geaccepteerde risico’s, een systeem veiliger gemaakt kan worden.
Voorbeeld: kruisingen van wegverkeer met spoorverkeer door middel van overwegen kunnen zo veilig mogelijk gemaakt worden met bomen, bellen, lampen, hekken, borden, etc.. Helaas ontbreekt het aan middelen om alle situaties nog veiliger te maken met ongelijkvloerse kruisingen.
Een risico kan in het systeem zelf ontstaan of optreden, maar ook kan van buitenaf de werking van een systeem worden beïnvloed.
Maar ook bij fouten, uitval of storingen, dat wil zeggen bij afwijkingen van de beschreven veilige toestand, willen we dat de veiligheid geborgd is. Dat geldt bij toevallige uitval, systematische fouten in processen of techniek, optredende defecten in installaties, incidenten waarbij installaties betrokken zijn, fouten in software of de verwerking ervan, etc.
Om de veiligheid van het spoorwegsysteem te verhogen worden in specifieke gevallen additionele systemen toegepast ter voorkoming van incidenten of om de gevolgen ervan te beperken.
Als voor de hele life cycle (inclusief demontage) de kans op een onderkend onaanvaardbaar risico tot een minimum is teruggebracht spreken we van ‘fail safe’. Immers, alle maatregelen die in iedere fase van de life cycle van de beveiligingsinstallatie moeten worden genomen, zijn dan geïmplementeerd.
Geen eenvoudige opgave!
Indeling veiligheid
De hierboven reeds genoemde beveiligingsfilosofie ligt ten grondslag aan drie samenhangende deelgebieden: de primaire veiligheid, het fail safe ontwerpen en de veilige (fail safe) vormgeving van installaties. Deze benadering gaat vooraf aan de risicobeheersing die uiteindelijk leidt naar een fail safe situatie, zoals aan de hand van onderstaand schema wordt toegelicht.

1) Primaire veiligheid
Primaire veiligheid komt van een van oorsprong Amerikaans begrip, primordial safety, dat betekent zoiets als “oer-veiligheid". Het heeft betrekking op logische concepten die de veiligheid garanderen. Denk bijvoorbeeld aan het idee van het in ruimte scheiden van treinen door middel van het blokstelsel, het voorzien in overwegbeveiliging en brugbeveiliging of een afgedwongen volgorde van afhandelingen in een interlocking:
Bij ontwerp- of conceptuele veiligheid wordt de primaire veiligheid bereikt door een gecontroleerd logisch correct, compleet en consistent ontwerp. Onvolledigheden of fouten in het ontwerp of concept leiden zeer waarschijnlijk tot een installatie met ingebouwde veiligheidsrisico’s;
In een interlocking kunnen logische schakelingen op een dusdanige wijze worden uitgevoerd, dat veiligheid gegarandeerd kan worden. Bijvoorbeeld dat voorkomen wordt dat treinen in tegengestelde rijrichting op één spoor kunnen rijden en dat wissels verkeerd liggen of wisseltongen niet goed aansluiten op een spoorstaaf.
Minder veilige situaties kunnen niet ontstaan als bij falen, storingen of defecten kan worden teruggevallen op de primaire veiligheid.
2) Ontwerpveiligheid
Feitelijk is het woord concipiëren hier beter op zijn plaats, omdat bedoeld wordt het bedenken van een (nieuw, gewijzigd) concept of andere opzet. Dus het opstellen van een ontwikkeling of een ontwerp, waarbij het gaat om het opsporen van risico’s die ontstaan als gevolg van falen. En vervolgens er voor te zorgen dat door adequate maatregelen deze risico’s worden verlaagd. Dit wordt bereikt door middelen en methoden die de kans op technische onvolkomenheden van apparatuur klein maken, zowel door uitval van functies als door externe invloeden. Hierbij wordt gebruik gemaakt van de uit het verleden verzamelde kennis, vastgelegd in voorschriften en procedures. En er moet in ieder project en in iedere (nieuwe) omgeving nagegaan worden of bij het concipiëren geen nieuwe risicobeperkende maatregelen genomen moeten worden. Wie denkt dat de bestaande ontwerpvoorschriften alle situaties wel afdekken, die moet zich afvragen: ontbreekt er nog een ontwerpvoorschrift?
Voorbeeld: bij nieuwe concepten ontstaan nieuwe ontwerprichtlijnen (in het verleden te denken aan eerste toepassingen van elektronica, 25kV-tractiespanning, lange tunnels, hoge(re) snelheid, lightrail), in de actuele situatie is dat het geval bij ERTMS en ATO.
3) Vormgevingsveiligheid
Vormgevingsveiligheid (embodiment safety) kan bijdragen aan inherent of intrinsiek fail safe gedrag, teneinde primaire veiligheid te kunnen bereiken. Embodiment safety kan er toe bijdragen dat het systeem terugkeert naar de veilige toestand, wanneer onderdelen van de apparatuur niet naar behoren functioneren.
De term is lang geleden ontstaan, gerelateerd aan de constructie van installaties en componenten. Noem het de (interne) architectuur, dan is het begrip uit te breiden naar moderne systemen en installaties. Want ook de systeemarchitectuur bij computertoepassingen voorkomt de gevolgen van risico’s (systeemuitval, maar denk ook aan bijv. cybersecurity).
Vormgevingsveiligheid speelt een grote rol bij de veiligheid van spoorwegen, naast de conventionele B-relais maken bijvoorbeeld ook overweg- en wisselstellers op deze wijze onderdeel uit van een bedrijfszeker fail safe-systeem, als gevolg van het samenstel van de zorgvuldig gekozen materialen en de werking in combinatie met de hele beveiligingsinstallatie. Zowel het dubbelpolig schakelen als de dubbel geïsoleerde bedrading in beveiligingsinstallaties zijn voorbeelden van embodiment-safety: zo'n verdubbeling garandeert een hardwarematige barrière. Embodiment safety omvat daarom in alle technologieën een breed scala aan aspecten: samenhang, constructiematerialen, isolatiekwaliteit, fabricagemethoden, testprocedures, om er maar een paar te noemen. Het doel is de fysieke realisatie van de operationele veiligheid, zoals beoogd wordt met primaire veiligheid en gewaarborgd wordt door fail safety.
Normen
Normen zijn internationale afspraken op het gebied van bijvoorbeeld techniek en kwaliteit om gemeenschappelijke toepassingen te bevorderen. ISO (International Organization for Standardization) en IEC (International Electrotechnical Commission) maken wereldwijde normen, en EN-normen zijn Europese Normen voor Europa. Normen zijn een handig middel om aan te tonen dat je aan de wet voldoet. De belangrijkste in dit verband:
Om een systeem veilig te verklaren (Safety Integrity Level, SIL, zie hierna) is het juridisch verplicht de Europese richtlijn 2004/49 met het begrip Common Safety Method te volgen;
Voor spoorwegen, o.a. voor beveiliging, beschrijft de Europese norm EN50129 de geldende eisen. Deze norm gaat over het opstellen van een risicoanalyse, het bepalen van een betrouwbaarheidsklasse en het aantonen dat aan de eisen wordt voldaan (verificatie, validatie);
De IEC61508 gaat in op de fouten die kunnen worden voorzien, hoe die ontdekt en onschadelijk gemaakt kunnen worden;
De norm ISO26262 helpt fabrikanten om risico's door storingen in hard- en software te beperken. Andere eisen aan software worden beschreven in EN50128;
Bij meerkanalige systemen (zie hierna) moet uitval met gemeenschappelijke oorzaak (Common Mode en Common Cause uitval) vermeden worden. De norm EN61511 gaat hier dieper op in;
IEC 62425 is een internationale norm voor veiligheid gerelateerde elektronische systemen in spoorwegbesturing, -communicatie en -signalering. Deze norm specificeert veiligheidseisen op systeemniveau, gevarenanalyses en risicobeoordelingsprocedures. Deze norm sluit aan op de Europese norm EN 50129.
Welke normen in welke fase van de lifecycle (specificeren, contracteren, produceren, etc.) van producten of systemen van toepassing zijn moet door de betreffende instanties (opdrachtgever, bijvoorbeeld ProRail, of een opdrachtnemer, bijvoorbeeld een leverancier) worden bepaald.
We hebben het over internationaal geldende normen, maar niet iedereen gebruikt dezelfde woorden of begrippen. Zo wordt fail safe in het Engels ook “Protective rejection” genoemd, ofwel een doelbewuste afwijzing van een functieverandering om de veiligheid te borgen, en in het Duits “schützende Zurückweisung”.
Aantonen van veiligheid met SIL, FMEA, THR
Genoemde normen eisen dat systemen veilig blijven bij het optreden van een willekeurige, gevaarlijke fout waarvan de mogelijkheid wordt onderkend. Fouten waarvan is aangetoond dat ze verwaarloosbaar zijn, kunnen worden genegeerd. Het resterend aanvaardbaar risico per functie leidt tot een getal, dit bepaalt het veiligheidsniveau (Safety Integrity Level). SIL3- en SIL4-systemen worden in Nederland in beveiligingsinstallaties voor hoofdspoorwegen als ‘veilig’ beschouwd. Voor niet-hoofdsporen kan, gemotiveerd, een lager SIL-niveau van toepassing zijn (te denken aan lightrail, industrie-, haven- of opstelsporen).
Voorbeeld: Bij SIL4 geldt per functie een foutkans van 0,0001 tot 0,00001. In procesindustrie is deze foutkans zelden haalbaar, deze waarde wordt vooral toegepast in nucleaire toepassingen, lucht- en ruimtevaart en spoorwegen.
Storingen treden op met een bepaalde waarschijnlijkheid. Deze waarschijnlijkheid wordt onderverdeeld in gevaarlijke en niet-gevaarlijke storingen. De respectievelijke verhouding moet worden bepaald door middel van een zorgvuldige analyse in de vorm van een Failure Mode and Effect Analysis (FMEA).
De Tolerable Hazard Rate (THR) drukt de maximale frequentie uit, waarmee een gevaarlijke gebeurtenis mag optreden.
Toepassen van fail safe
In het verleden kon misschien meer gesproken worden van “uitvindingen”, in deze tijd is er eerder sprake van het “ontwikkelen van concepten”. In de 80-er jaren van de vorige eeuw ontstonden naast de conventionele beveiliging steeds meer elektronische producten en systemen. Bij duizenden functies in een computerchip en duizenden regels software kan een gevaarloze toestand bij falen niet bewezen worden. Gesteld werd dat de buiten het veiligheidsdomein toegepaste elektronische systemen, op de keper beschouwd, nauwelijks fail safe kunnen zijn. Een andere wijze van veiligheidsmaatregel werd daarom ingevoerd: toepassing van verschillende computers in een zogenaamd twee-uit-twee, dan wel twee-uit-drie-systeem, waarbij het rekenresultaat vergeleken moet worden voordat een functie mag worden uitgevoerd.
Dit inzicht leidde tevens tot het ontstaan van bovengenoemde CENELEC-normen. Met een drietal basisbegrippen wordt hierin beschreven welke vormen van faalveiligheid zowel conventionele als modernere (bestaande en toekomstige) systemen kunnen hebben. Uiteraard kunnen deze drie verschijningsvormen ook in combinatie worden toegepast.
(1) Falen wordt onwaarschijnlijk als er sprake is van fysieke of onverliesbare kenmerken; in dat geval kan een gevaarlijke faalkans worden uitgesloten. Als hiermee een veiligheid gerelateerde functie door één enkel onderdeel wordt uitgevoerd en de mogelijke faalmodi niet gevaarlijk zijn, wordt gesproken van intrinsiek (gevaar wordt beheerst van binnen uit) of inherent (onlosmakelijk door de fysieke aard of het gebruikte materiaal) fail safe.
(2) Het is ook mogelijk dat een veiligheidsfunctie door één onderdeel wordt uitgevoerd én de veilige werking ervan wordt gewaarborgd door de snelle detectie en neutralisatie van een fout (bijvoorbeeld door middel van codering, meervoudige berekening en vergelijking door continue testen). Dan wordt gesproken van reactief fail safe. Zo’n bewakingsfunctie kan functioneren volgens het inherent fail safe-principe.
(3) Er zijn ook systemen waarbij elke veiligheid gerelateerde functie door twee of meer van elkaar onafhankelijke componenten of subsystemen worden uitgevoerd. Van alle kanalen moet de uitkomst identiek zijn. Als er een gevaarlijke storing in één component optreedt, moet deze voldoende snel worden gedetecteerd en verholpen. De snelheid van detecteren moet dusdanig snel zijn dat gedurende de reactietijd een fout in een ander kanaal onwaarschijnlijk is. Als systemen op deze wijze functioneren wordt gesproken van samengestelde faalveiligheid, in het Engels ‘composite fail safe’. Ook wordt in dat geval gesproken van fail safe gedrag als gevolg van het hanteren van meer kanalen.
Het toepassen van meer kanalen verhoogt de veiligheid. Redundantie verhoogt de beschikbaarheid.
Bij (2) en (3) geldt het volgende. Het toepassen van meer operationele kanalen met dezelfde functie is een maatregel ter verhogen van de veiligheid. De uitkomst wordt vergeleken alvorens de functie mag worden toegepast. Bij een 2-uit-2-systeem kan bij ongelijke uitkomst een patstelling ontstaan. Het systeem dient dan uitgeschakeld te worden (naar een veilige toestand).
Aanverwante begrippen
Redundantie is niet hetzelfde als fail safe
Redundantie verhoogt de beschikbaarheid. Verscheidene subsystemen realiseren dezelfde functie. Er zijn bij redundantie dus meer systemen nodig, dan strikt noodzakelijk is voor het uitvoeren van de functie. Bij redundantie worden de uitkomsten niet vergeleken! Bij een 2-uit-2-systeem (d.w.z. een composite fail safe systeem) kan een hogere bedrijfszekerheid bereikt worden door het toevoegen van een derde kanaal, waarbij de meerderheid beslist; hiervoor is dus meer nodig dan redundantie alleen.
Redundantie kent verschillende verschijningsvormen, hot stand-by, warm stand-by of cold stand-by.
Diversiteit
Als verschillende subsystemen dezelfde functie op verschillende wijze uitvoeren, dan wordt van diversiteit gesproken (een principe dat Scandinavië als oorsprong heeft). Voorbeelden: subsystemen van het systeem zijn door verschillende teams ontwikkeld, hetzelfde systeem functioneert op basis van twee verschillende ontwerpen, er is sprake van hardware-diversiteit of software-diversiteit (met verschillende mogelijkheden binnen de software-architectuur). Hoofdopgave hierbij is de Common-Mode-Failures of Common-Cause Failures zo veel mogelijk uit te sluiten.
Bedrijfszekerheid en fail safe
Bij de fail safe werking van systemen, producten of installaties blijft er een kans op falen, maar dan wel een acceptabele (dus kleine) kans op onveilig falen. Maar: dat betekent dat op dat moment ook niet gesproken kan worden van een bedrijfszekere situatie. Juist dan ontstaat er een nieuw risico: het (meestal door mensen) volgen van procedures met wellicht een lager veiligheidsniveau tot gevolg. Mensen zijn voor het uitvoeren van handelingen, vergeleken met technische middelen, minder betrouwbaar en minder consequent. Mensen maken dan eerder fouten. Daarom moet rekening worden gehouden met de totale beschikbaarheid van het systeem, met het gebruik ervan, en hoe toch het vereiste veiligheidsniveau dan wordt behouden. Vaak wordt dan nagegaan op welke wijze het systeem (nóg) bedrijfszekerder te maken is, denk aan overdimensioneren (groter, zwaarder, dikker, etc.), verdubbeling (redundantie, zie hierboven) of andere maatregelen. Een op deze wijze verkregen robuust systeem valt minder vaak terug op menselijk ingrijpen. Deze maatregelen verhogen de veiligheid dan op indirecte wijze.
Als gesproken wordt over de betrouwbaarheid van treinbeveiliging komt soms ook het woord ‘resilience’ naar voren. Als de denkbare risico’s zijn ingewogen, en het systeem is betrouwbaar, dan gedraagt het systeem in zijn omgeving zich veerkrachtig, weerbaar.
Safe Life
Bij het Safe life principe is een functie met hoge waarschijnlijkheid beschikbaar. Door (over-) dimensioneren of redundantie kan bereikt worden dat gedurende de levensduur van een systeem geen uitval plaatsvindt.
Bij bepaalde systemen kan er voor worden gekozen dat tijdens het gebruik een reparatie aan een uitgevallen subsysteem kan worden uitgevoerd.
De keuze van het veiligheidsprincipe, fail safe óf safe life, hangt af van het proces. Allereerst moet worden vastgesteld of er een veilige uitschakeltoestand bestaat en of deze toestand op elk moment kan worden aangenomen. Dat is de meest veilige toestand, en fail safe wordt daarom gehanteerd bij spoorwegen en kerncentrales.
Een vliegtuig in de lucht kent in principe geen veilige rusttoestand; hier wordt een de kans op falen zo veel mogelijk gereduceerd volgens de regels van het Safe Life principe.
Fail Silent
Bij Fail Silent is er sprake van een onopgemerkte fout in het systeem en is alleen bij ondersteunende functies acceptabel. Een onveilige uitwerking moet voorkomen worden. Bekend voorbeeld bij o.a. auto’s zijn de rijhulpsystemen, zolang ze niet van belang zijn voor het veilig uitvoeren van het hoofdproces. In een spoorwegbeveiliging komt dit niet voor.
Enkele concrete voorbeelden
Hieronder zijn van een aantal systemen specifiek de aspecten m.b.t. fail safe beschreven en niet alle andere kenmerken. Zie daarvoor de betreffende pagina's, te bereiken via de diverse links.
Fail safe-aspecten B-relais

De veelvuldig voorkomende B-relais in beveiligingsinstallaties zijn robuust van uitvoering en zowel elektrisch als mechanisch nauwkeurig gedimensioneerd. De werking wordt gegarandeerd door gebruik te maken grootheden als materiaalkenmerken, magnetisme, zwaarte- en veerkracht. De uitvoering van de contacten, die in aangetrokken stand zijn gesloten, zijn uitgevoerd als kool-zilver contacten, hetgeen vast branden door eventuele grote stromen uitsluit. En daarmee wordt gegarandeerd dat deze contacten verbreken als de bekrachtiging van de spoel van het relais stroomloos wordt. Met al deze kenmerken is het fail safe gedrag van het relais bepaald. Een meer gedetailleerde beschrijving over intrinsiek fail safe B-relais lezen we hier en in het zogenaamde Rechtbankverhaal op de pagina over Regelgeving. Het Rechtbankverhaal beschrijft in detail ook de kenmerken van andere / bijzondere typen (B-)relais. Ook bijvoorbeeld zgn. retrofit elektronische relais vertonen fail safe-gedrag. Retrofit wil zeggen het met identieke functie 1:1 toepassen van nieuwere technologie in plaats van oudere.
Fail safe-aspecten VPI, iVPI en Smartlock
De Vital Processor Interlocking (VPI) is gebaseerd op de principes van Safety Assurance Logic (SAL), een filosofie die in 1975 is ontwikkeld. SAL omvat een reeks hardware- en softwaretechnieken waarmee een enkele microprocessor kon werken in een fail safe systeemconcept.
NISAL is een uitbreiding van SAL. NISAL is een door General Railway Signal (GRS, later ook SASIB, nu beide Alstom) gepatenteerde set van technieken waarmee een reeks van systemen kunnen worden geïmplementeerd. De conventionele relaislogica is omgeschreven naar logische (Booleaanse) vergelijkingen. De "Watchdog" van het systeem is een processor-gebaseerd systeem dat elke cyclus de veilige werking van het hele systeem controleert en zo nodig afschakelt (met een zgn. Vital Relay, fail safe uitgevoerd door een B-relais). Er is dus sprake van een reactief fail safe-systeem. Behalve in VPI, vinden we de toepassing van NISAL ook in de iVPI en de Smartlock-systemen.
Fail safe-aspecten SIMIS

SIMIS-systemen van Siemens zijn gestoeld op de Duitse beveiligingsfilosofie, waarvan oorspronkelijk niet alleen de beveiliging, maar ook (anders als in Nederland) de bediening ervan, fail safe is uitgevoerd. Bij de SIMIS-systemen is er sprake van samengestelde faalveiligheid, ofwel ze zijn composite fail safe. Het systeem bestaat uit twee identieke delen, waarin het verwerkingsproces synchroon plaatsvindt. Uitsluitend als de uitkomsten van die twee delen gelijk zijn, worden verdere aansturingen (wissels, seinen, e.d.) uitgevoerd.
Fail safe-aspecten Ebilock
Ebilock-systemen, de eerste werden ontwikkeld in de jaren 70 door de Zweedse Spoorwegen (SJ) en Ericsson Signal Systems (tegenwoordig Alstom), werken op basis van het diversiteitsprincipe (zie hieronder) door gebruik te maken van hardware- en softwarediversiteit . Een Ebilock-systeem hanteert verschillende kanalen om veiligheidslogica te verwerken en te controleren. Het werkt dus als een reactief fail safe-systeem.
Fail safe-aspecten PLC-interlocking / Eurolocking
Het hart van het PLC-interlocking of Eurolocking systeem bestaat uit standaard industriële SIL4 PLC microprocessoren, is COTS (commercial off-the-shelf, leverancier HIMA) en door Nederlandse ingenieursbureaus voorzien van spoorweg specifieke logica overeenkomstig de Nederlandse beveiligingsregels. Het is in principe een twee kanaals SIL4 systeem, maar aanvullende modulen borgen een hogere beschikbaarheid.
Fail safe-aspecten Thales / Hitachi interlocking
Teneinde voor het interlocking systeem zowel een hoge veiligheidsgraad als een hoge beschikbaarheid te realiseren heeft Thales (overgenomen door Hitachi) het interlocking systeem uitgevoerd met 4 onafhankelijke processor modulen, gegroepeerd in twee paren, de master / slave configuratie garandeert de veiligheid en een actief systeem, met daarnaast een back-up systeem, voorzien in een hoge beschikbaarheid. Dit systeem wordt beschreven als (2oo2)x2. Het systeem detecteert zelf het foutief functioneren waarbij betreffende onderdelen in een veilige modus wordt gebracht (outputs worden uitgeschakeld).
Fail safe-aspecten assentelsystemen van verschillende leveranciers
De voor treindetectie toegepaste veilige assentelsystemen werken doorgaans met telpunten gecombineerd met specifieke hardware. Assentellers hebben een enorme ontwikkeling doorgemaakt. De meest geavanceerde zijn multi-sectie digitale systemen. Zo’n systeem gebruikt ook de informatie van andere, redundante detectiepunten. Dit zorgt voor ononderbroken spoorverkeer; het systeem is op afstand of ter plaatse te repareren of resetten.
De telpunten zijn in staat alle voorkomende typen wielen te detecteren; ze zijn doorgaans redundant uitgevoerd. Het passerend wiel veroorzaakt een magnetisch veld rond het telpunt. De sensoren die nodig zijn voor asdetectie leveren dus de as- en richting-informatie aan de veiligheidsniveaus. Fail safe detectie kan gegarandeerd worden bij hoge snelheden en de detectoren zijn ongevoelig voor beïnvloeding van buitenaf (trillingen, vocht, etc.).
Assentelling gebeurt in software, in een ‘veilige’ computer. Aan telpunten wordt een evaluator gekoppeld die uitgerust is met computers in bijvoorbeeld een 2oo2 of 2oo3 configuratie.
Fail safe-aspecten van de ahob
Als de overweginstallatie normaal functioneert, is de overweg open, de bomen staan omhoog en de signaleringen zijn uitgeschakeld. Als een trein nadert, maar ook bij het wegvallen van de spanning (ongeacht de oorzaak) op het stellermechanisme, zal de boom onder invloed van de zwaartekracht gaan dalen. Ook bij het wegvallen van de externe voeding, zal de boom normaal met motoraandrijving naar beneden gaan, omdat de motor zijn spanning betrekt uit de batterij, die iedere installatie voor dat doel heeft. De steller is een typerend voorbeeld van embodyment safety, vormgevingsveiligheid.
Bronnen en Links:
(Miss-)Konzeptionen von Sicherheitsprinzipien, Jan-Tecker Gayen en Hendrik Schäbe, Signal + Draht (100) 7+8/2008;
A unified view on different types of fail-safety, Jens Braband, Henrik Schäbe, Signal + Draht (118) 3/2026.





Opmerkingen