摘要
城市轨道交通信号工程建设过程中,信号设备供应商需要将业主设定的总体运营安全指标分配给信号系统的各个子系统。首先分析城市轨道交通信号系统的体系架构、安全功能和安全指标,然后针对设计的三种安全指标分配方法,分析这些方法的具体要求和原则,结合系统架构、安全逻辑模型和具体工程建设参数,利用三种不同方法,将整个系统总体安全指标分配到各个设备,最后比较不同分配方法计算出的分配结果。从分配结果的比较来看,三种分配方法得出的结果均处于同一数量级,均为可行的分配方法,但从系统安全性的角度而言,基于系统复杂度的分配方法最优,更适合信号系统设计和制造的需求。
在轨道交通工程建设项目中,为了保证列车的安全运行,基于通信的列车控制系统(communication based train control, CBTC)被用来实现列车超速防护、保持列车运行间隔、防止列车碰撞等运行所必须的安全功能,为此业主或运营单位一般会为整条建设线路的信号系统制定一个安全指标,如设定容许危险率(tolerable hazard rate,THR)值或安全完整度等级(safety integrity level,SIL),并要求最终交付的CBTC系统满足这些设定的安全指标。目前典型的CBTC信号系统是分布在列车上、轨道上、轨旁信号机房、车辆段内和运行控制中心中的多场所分布系统,这些分布在不同位置的设备相互配合,共同实现列车运行安全控制功能,在分配安全指标的时候需要将这些分布的设备整体考虑。
由于信号系统设备往往来自不同的设备供应商,在设计和制造过程中,设备供应商只关心各自供应的单个设备的安全要求,缺乏总体统一规划、分配和协调,导致这些设备集成为一条运行线路的信号系统所达到的系统安全性能无法满足最初设定的安全要求。为确保最终交付的信号系统能够满足设定的安全要求,需要在设计和建设过程中综合考虑安全指标的分配,以指导各设备的设计和制造活动,确保交付的系统能够满足轨道交通线路运行安全指标。
根据IEEE定

图1 CBTC系统架构
Fig. 1 Frame of communication based train control system (CBTC)
在CBTC系统中,列车自动防护(ATP)子系统用于通过列车检测、列车间隔和联锁的组合,对碰撞、超速和其他危险情况保持故障导向安全防护。计算机联锁(CI)子系统用于CBTC与外部轨旁现场设备的接口,从而建立信号机、道岔、进路之间的联锁关系,以避免形成冲突的列车运行进路。列车自动运行(ATO)子系统用于执行速度调节、按计划停车、性能水平调节或其他分配给列车操作员的功能。列车自动监控(ATS)子系统用于监控列车,调整单个列车的性能以维持时刻表,并提供数据以调整服务。ATO和ATS都是安全相关系统,通常具有中等安全要求(SIL2)。
除了ATP、CI、ATO和ATS系统外,CBTC还包括数据通信系统(DCS)和应答器传输系统。DCS是在轨旁设备与车载设备之间传输双向信息的传输,应答器传输系统分为有源应答器和无源应答器,无源应答器主要用于列车定位和定位校准,有源应答器用于传输一些可变的临时控制命令。
如

图2 安全需求分解及其对应指标
Fig. 2 Security requirement decomposition and its corresponding index
从CBTC系统实现安全控制功能的过程来看,如果计算机联锁、区域控制器和车载控制器中的任何一个失效,都有可能在城市轨道交通线路上发生事故,导致整个系统THR目标无法实现。从安全角度看,CI、ZC和OC形成一个串联系统,如

图3 CBTC信号系统关键安全控制功能逻辑
Fig. 3 Functional logic of key safety control in CBTC signaling system
由于业主主要关注整体CBTC系统的安全要求,而不关注子系统CI、ZC和OC,但对于子系统制造商,需要将系统的安全要求分配给CI、ZC和OC等子系统。从安全要求的定义出发,将安全完整性水平分为两部分:不可量化的SIL和可量化的TFFR(FR)。对于执行一个安全功能的各种组件,如果没有冗余,组件将直接从系统继承不可量化的SIL,即CI、ZC、OC子系统的SIL与CBTC系统的SIL相同,均为SIL4。对于安全指标的可量化部分,需要采用具体的分配方法,将系统的THR和TFFR分配给CI、ZC和OC,并确保最终的总子系统TFFR小于CBTC系统的TFFR和危险THR,如
(1) |
如果不考虑特定子系统(CI、ZC和OC)的细节属性,并且所有子系统都如
(2) |
(3) |
式中:为CBTC系统的安全指标;、、为计算机联锁、轨旁区域控制器和车载控制器子系统的安全指标;、、和为CBTC系统、计算机联锁、轨旁区域控制器和车载控制器子系统的TFFR值;x、y和z是特定城市轨道交通线路中配置的计算机联锁、轨旁区域控制器和车载控制器子系统的数量。
CBTC系统由不同的子系统组成,不同的子系统对CBTC系统的安全影响是不同的,即如果一个子系统发生危险故障,它对CBTC系统的安全影响与其他子系统不同,造成的事故严重程度也不同。因此,安全指标的分配可以根据安全影响大小进行分
对于CBTC系统,根据计算机联锁、区域控制器和车载控制器对整个轨道交通CBTC系统安全影响的大小,安全影响系数定义见
(4) |
该权重系数表示单个子系统的安全影响与系统中所有子系统平均安全影响的一个比例。
对于CBTC系统,其安全目标与子系统的安全指标关系可以表示为
(5) |
设TFFRa为CBTC子系统的平均TFFR,则:
(6) |
可由
(7) |
则为计算机联锁、区域控制器、车载控制器子系统分配的TFFR为
(8) |
(9) |
(10) |
假设系统的安全性与可靠性成正比例关系,按照系统的可靠性原理,如果一个系统包含更多的基本部件,它的可靠性会更差,失效的概率也会更高,则它的安全性能会更差。因此,在分配THR时,考虑子系统所包含的基本组件的数量作为分配的依
假设CBTC中的子系统由相同的基本部件组成,这些基本部件具有相同的故障率,因此可以用子系统中包含的基本部件的数量来表示子系统的复杂性。使用l、m和n来表示CI、ZC和OC子系统包含基本部件的数量。对于包含x个计算机联锁、y个区域控制器和z个车载控制器的特定CBTC系统,其复杂度因子可用式(
(11) |
(12) |
(13) |
则为计算机联锁、区域控制器、车载控制器子系统分配的TFFR为
(14) |
(15) |
(16) |
作为一个典型的城市轨道交通CBTC信号系统,它具有以下核心安全功能:(1)列车位置/列车速度的确定,(2)列车安全间隔,(3)超速保护和制动保证,(4)列车回溜保护,(5)轨端保护,(6)列车分块保护和联挂、解挂,(7)零速检测,(8) 开门控制保护联锁,(9)发车联锁,(10)紧急制动,(11)进路联锁,(12)交通方向反转联锁,(13)工作区保护,(14)断轨检测,(15)限制进路保护,(16)水平交叉口保护。这些安全功能通过轨旁设备计算机联锁(CI)和区域控制器(ZC)以及车载控制器(OC)来实现,即CI、ZC和OC应满足SIL 4要求,集成的系统THR应小于为1
为了验证不同方法在安全指标分配结果上的差异性和适用性,利用第2节中提出的等分配法、基于安全影响的分配、基于复杂度的分配三种方法对某城市轨道交通项目CBTC系统THR分配进行了计算和分析,以上海市轨道交通地铁17号线项目为例。该工程项目为了保证列车运行的安全,信号系统应实现必要的安全保护功能,以防止“超过建议的速度和/或距离限制”的危害,该危害的THR值为1
如

图4 线路中CBTC系统关键系统配置
Fig. 4 Key system configuration of CBTC system in urban rail transit lines
对于计算机联锁、区域控制器、车载控制器子系统的安全影响,将计算机联锁、区域控制器、车载控制器子系统中的一个故障可能引起a=4、b=10和c=2个其他子系统的危险影响。
考虑到系统的复杂性,定义了每个计算机联锁、区域控制器、车载控制器子系统分别由l=10、m=8和n=12个基本元器件组成。
基于第3.1节具体CBTC系统的仿真配置假设和
从
从以上分析可以看出,采用CBTC系统级THR作为子系统的设计安全要求,不进行任何配置,无法满足轨道交通线路的整体系统安全目标。采用不同的THR分配方法将导致不同的子系统TFFR,与实际工程实践相比,基于复杂性的分配方法比其他两种分配方法更适用,由于基于复杂度的分配方法考虑了子系统规模复杂度与系统安全性紧密相关这一具体特点。
最后,无论采用哪种分配方式,不仅要考虑系统的逻辑架构,还要考虑线路系统中各子系统的具体数目,才能得到正确的分配结果。从分配结果可以看出,轨道交通线路规模越大,包含的子系统越多,对子系统的安全要求就越严格。
目前研究的分配方法是从系统安全影响度、复杂性等单因素考虑的,在未来的研究中除了增加考虑的影响安全指标分配的因素外,还可以对所有影响因素进行综合考虑,使系统安全指标分配不但能符合设备制造和工程建设的实际情况,也能满足轨道交通运营维护的需求。
作者贡献声明
曾小清:安全指标分析,数据处理,学术指导。
林海香:安全完整度等级分析,论文撰写与修改。
方云根:可容忍危险率分析,论文撰写。
王奕曾:数据分析,公式编辑。
刘 源:图表制作与论文修改。
马忠政:学术指导与论文修改。
参考文献
IEEE. IEEE standard for communication-based train control(CBTC) performance and functional requirements:IEEE 1474.1[S]. New York: IEEE, 2004 . [百度学术]
Department of Defense. Electronic reliability design handbook:MIL-HDBK-338B[S]. New York: Department of Defense, 1998 . [百度学术]
张玉刚,孙杰,喻天翔.考虑不同失效相关性的系统可靠性分配方法[J]. 机械工程学报, 2018, 54(24): 206. [百度学术]
ZHANG Yugang, SUN Jie, YU Tianxiang. A reliability allocation method considering failure correlation based on vine copula[J]. Journal of Mechanical Engineering, 2018, 54(24): 206. [百度学术]
李鸣章,冷坤,聂华菊.航空发动机安全性指标分配方法及流程研究[J].质量与可靠性, 2019(1) : 30. [百度学术]
LI Mingzhang, LENG Kun, NIE Huaju. A study of allocation method and process of safety index for aero engines[J]. Quality and Reliability, 2019(1): 30. [百度学术]
CENELEC. Railway applications: Safety related electronic systems for sig-nalling 3:EN 50129[S]. Brussels: CENELEC, 2018. [百度学术]
IEEE. IEEE recommended practice for communication-based train con-trol(CBTC) system design and functional allocations:IEEE 1474.3[S]. New York: IEEE, 2008. [百度学术]