SlideShare une entreprise Scribd logo
1  sur  28
Voordat het water je aan de lippen staat Praktisch IT risicomanagement Jaap van Ekris ( [email_address] )  19 mei 2009
Jaap van Ekris
Onderwerpen Risico-analyse Product-falen FME(C)A FTA Waterkeringen Kerncentrales Luchtverkeersleiding
IT is cruciaal voor economie en veiligheid ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Risico… ,[object Object],[object Object]
John Glenn wist ook... ,[object Object],[object Object]
Risico: systeem doet zijn trucje niet
Side-effects gebeuren echt… ,[object Object],[object Object],[object Object],[object Object],[object Object]
Wat zijn mogelijke oorzaken van falen? ,[object Object],[object Object],[object Object]
Structurele identificatie oorzaken van falen ,[object Object],[object Object],[object Object]
Besturing van een waterkering Relais ( €10,00 /stuk) Waterdetector ( €17,50) Design documentation (Sponsored by Heineken)
FMEA: bottom-up denken ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Quick and dirty FMEA Schakelfout relais Kans : klein Oorzaken : ouderdom Effect : Catastophic Waterdetector kapot Kans : zeer groot Oorzaken : Roest, drijfhout, meeuwen (uitwerpselen, nestgedrag) Effect : Catastophic Meetfouten Kans : aanzienlijk Oorzaken : golfslag Effect : False Positive Kabelbreuk Kans : matig Oorzaken : graafwerk, meeuwen Effect : Catastophic
Gestructureerde FMEA aanpak Function Failure Mode Causes Local Effects System Effects Criticality  Detection Mitigating Measures Inwin Verkeerde output Logische fout Onterecht open Sluiting blijft uit Catastrophic None Multiprogramming Vertraagde output PLC error delayed sluit Sluiting vertraagd Beperkt None Geen output Hangen applicatie Geen sluiting Sluiting blijft uit Catastrophic None Deadlock detectie   Spontane output Schakelfout onterecht sluiten Onterechtesluit False Positive None     Process Verkeerde output Logische fout Onterecht open Sluiting blijft uit Catastrophic None Multiprogramming Vertraagde output PLC error delayed sluit Sluiting vertraagd Beperkt None Geen output Hangen applicatie Geen sluiting Sluiting blijft uit Catastrophic None Deadlock detectie   Spontane output Schakelfout onterecht sluiten Onterechtesluit False Positive None     … … … … … … … … … … … … … … … … … … … … … … … … … … … … …
Nadelen FMEA ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Het risico bij falen…
Fault-tree-analysis: top-down denken
Een ontwerprichting Software falen Kans:  1/1.000 jaar Software falen Kans: 1/ 1.000.000 jaar Software falen Kans:  1/1.000 jaar Info Hoogtebepaling Aansturing Hoogtemeting Waterkering Diesels Meet a Meet b Stuur a Stuur b Meetfouten Kans: (1/1.000.000 jaar) 3
Een gezonder alternatief Software falen Kans:  1/10.000 jaar Software falen Kans:  1/100 jaar   Software falen Kans: 1/ 10.000 jaar   Info Hoogtebepaling Aansturing Hoogtemeting Waterkering Diesels Meet a Meet b Stuur a Stuur b Meetfouten Kans: (1/1.000.000 jaar) 3
Een werkproces voor de kritieke delen Funct. Specs en Progr. van Eisen Detailontwerp (Formeel: Z en Promela ) Globaal ontwerp (traceerbaarheid    en   ) Faalkansanalyse Simulatie specs (simulatiesysteem) Formele testspecs (traceerbaar naar FS/PVE)
Denken over scenario’s
Nadelen FTA ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
FMEA of FTA, wat is het beste? ,[object Object],[object Object]
Acceptatie test Globaal Ontwerp Detail Ontwerp Coding Integratie test Unit test Systeem test FTA en FMEA samen! FTA FMEA FTA FMEA Specificaties FMEA FTA
Risicoanalyse eindigt niet bij de techniek ,[object Object],[object Object],[object Object],[object Object],Filedetectie  faalt OR Detectie  faalt Verwerking  faalt Signalering  faalt OR AND Lus faalt Detectorstat faalt Onderstation faalt Verwerking  via VICNet faalt Verwerking  via Partylijn faalt OR Inkomende  Partylijn faalt Inkomende  FEP faalt TOP faalt Uitgaande  FEP faalt Uitgaande  Partylijn faalt AND Beeldstand  Onderstation 1  faalt Beeldstand  Onderstation  2  faalt Beeldstand  Onderstation  3  faalt OR Matrixbord faalt Onderstation  faalt OR Matrixbord faalt Onderstation  faalt OR Matrixbord faalt Onderstation  faalt
Risico-identificatie is een continue proces ,[object Object],[object Object],[object Object],[object Object]
Wat is de inspiratiebron voor risico’s? ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Restrisico ,[object Object],[object Object],[object Object],[object Object],[object Object]

Contenu connexe

Plus de Jaap van Ekris

2015 10-08 Uitwijken, het hoe, waarom en de consequenties
2015 10-08 Uitwijken, het hoe, waarom en de consequenties2015 10-08 Uitwijken, het hoe, waarom en de consequenties
2015 10-08 Uitwijken, het hoe, waarom en de consequentiesJaap van Ekris
 
2017 03-10 - vu amsterdam - testing safety critical systems
2017 03-10 - vu amsterdam - testing safety critical systems2017 03-10 - vu amsterdam - testing safety critical systems
2017 03-10 - vu amsterdam - testing safety critical systemsJaap van Ekris
 
2016 11-15 - nvrb - software betrouwbaarheid
2016 11-15 - nvrb - software betrouwbaarheid2016 11-15 - nvrb - software betrouwbaarheid
2016 11-15 - nvrb - software betrouwbaarheidJaap van Ekris
 
2016-05-30 risk driven design
2016-05-30 risk driven design2016-05-30 risk driven design
2016-05-30 risk driven designJaap van Ekris
 
2016-04-28 - VU Amsterdam - testing safety critical systems
2016-04-28 - VU Amsterdam - testing safety critical systems2016-04-28 - VU Amsterdam - testing safety critical systems
2016-04-28 - VU Amsterdam - testing safety critical systemsJaap van Ekris
 
2016 02-15 - IASTED Innsbruck 2016 - the role and decompesition of delivery ...
2016 02-15 -  IASTED Innsbruck 2016 - the role and decompesition of delivery ...2016 02-15 -  IASTED Innsbruck 2016 - the role and decompesition of delivery ...
2016 02-15 - IASTED Innsbruck 2016 - the role and decompesition of delivery ...Jaap van Ekris
 
2015 05-07 - vu amsterdam - testing safety critical systems
2015 05-07 - vu amsterdam - testing safety critical systems2015 05-07 - vu amsterdam - testing safety critical systems
2015 05-07 - vu amsterdam - testing safety critical systemsJaap van Ekris
 
TOPAAS Versie 2.0, een praktische inleiding
TOPAAS Versie 2.0, een praktische inleidingTOPAAS Versie 2.0, een praktische inleiding
TOPAAS Versie 2.0, een praktische inleidingJaap van Ekris
 
Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...
Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...
Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...Jaap van Ekris
 
Testing Safety Critical Systems (10-02-2014, VU amsterdam)
Testing Safety Critical Systems (10-02-2014, VU amsterdam)Testing Safety Critical Systems (10-02-2014, VU amsterdam)
Testing Safety Critical Systems (10-02-2014, VU amsterdam)Jaap van Ekris
 
Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)
Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)
Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)Jaap van Ekris
 
Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)
Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)
Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)Jaap van Ekris
 
What the hack happened to digi notar (28-10-2011)
What the hack happened to digi notar (28-10-2011)What the hack happened to digi notar (28-10-2011)
What the hack happened to digi notar (28-10-2011)Jaap van Ekris
 
Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)
Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)
Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)Jaap van Ekris
 
2011-05-02 - VU Amsterdam - Testing safety critical systems
2011-05-02 - VU Amsterdam - Testing safety critical systems2011-05-02 - VU Amsterdam - Testing safety critical systems
2011-05-02 - VU Amsterdam - Testing safety critical systemsJaap van Ekris
 
2011-04-29 - Risk management conference - Technische IT risico's in de praktijk
2011-04-29 - Risk management conference - Technische IT risico's in de praktijk2011-04-29 - Risk management conference - Technische IT risico's in de praktijk
2011-04-29 - Risk management conference - Technische IT risico's in de praktijkJaap van Ekris
 
2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...
2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...
2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...Jaap van Ekris
 
2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…
2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…
2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…Jaap van Ekris
 
2010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 7
2010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 72010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 7
2010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 7Jaap van Ekris
 
2010-03-31 - VU Amsterdam - Experiences testing safety critical systems
2010-03-31 - VU Amsterdam - Experiences testing safety critical systems2010-03-31 - VU Amsterdam - Experiences testing safety critical systems
2010-03-31 - VU Amsterdam - Experiences testing safety critical systemsJaap van Ekris
 

Plus de Jaap van Ekris (20)

2015 10-08 Uitwijken, het hoe, waarom en de consequenties
2015 10-08 Uitwijken, het hoe, waarom en de consequenties2015 10-08 Uitwijken, het hoe, waarom en de consequenties
2015 10-08 Uitwijken, het hoe, waarom en de consequenties
 
2017 03-10 - vu amsterdam - testing safety critical systems
2017 03-10 - vu amsterdam - testing safety critical systems2017 03-10 - vu amsterdam - testing safety critical systems
2017 03-10 - vu amsterdam - testing safety critical systems
 
2016 11-15 - nvrb - software betrouwbaarheid
2016 11-15 - nvrb - software betrouwbaarheid2016 11-15 - nvrb - software betrouwbaarheid
2016 11-15 - nvrb - software betrouwbaarheid
 
2016-05-30 risk driven design
2016-05-30 risk driven design2016-05-30 risk driven design
2016-05-30 risk driven design
 
2016-04-28 - VU Amsterdam - testing safety critical systems
2016-04-28 - VU Amsterdam - testing safety critical systems2016-04-28 - VU Amsterdam - testing safety critical systems
2016-04-28 - VU Amsterdam - testing safety critical systems
 
2016 02-15 - IASTED Innsbruck 2016 - the role and decompesition of delivery ...
2016 02-15 -  IASTED Innsbruck 2016 - the role and decompesition of delivery ...2016 02-15 -  IASTED Innsbruck 2016 - the role and decompesition of delivery ...
2016 02-15 - IASTED Innsbruck 2016 - the role and decompesition of delivery ...
 
2015 05-07 - vu amsterdam - testing safety critical systems
2015 05-07 - vu amsterdam - testing safety critical systems2015 05-07 - vu amsterdam - testing safety critical systems
2015 05-07 - vu amsterdam - testing safety critical systems
 
TOPAAS Versie 2.0, een praktische inleiding
TOPAAS Versie 2.0, een praktische inleidingTOPAAS Versie 2.0, een praktische inleiding
TOPAAS Versie 2.0, een praktische inleiding
 
Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...
Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...
Embedded Systems, Asset or Security Threat? (6 May 2014, (ICS)2 Secure Rotter...
 
Testing Safety Critical Systems (10-02-2014, VU amsterdam)
Testing Safety Critical Systems (10-02-2014, VU amsterdam)Testing Safety Critical Systems (10-02-2014, VU amsterdam)
Testing Safety Critical Systems (10-02-2014, VU amsterdam)
 
Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)
Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)
Testing safety critical systems: Practice and Theory (14-05-2013, VU Amsterdam)
 
Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)
Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)
Cloud Security (11-09-2012, (ISC)2 Secure Amsterdam)
 
What the hack happened to digi notar (28-10-2011)
What the hack happened to digi notar (28-10-2011)What the hack happened to digi notar (28-10-2011)
What the hack happened to digi notar (28-10-2011)
 
Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)
Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)
Windows Phone 7 and the cloud, the good, the bad and the ugly (17-06-2011, SDN)
 
2011-05-02 - VU Amsterdam - Testing safety critical systems
2011-05-02 - VU Amsterdam - Testing safety critical systems2011-05-02 - VU Amsterdam - Testing safety critical systems
2011-05-02 - VU Amsterdam - Testing safety critical systems
 
2011-04-29 - Risk management conference - Technische IT risico's in de praktijk
2011-04-29 - Risk management conference - Technische IT risico's in de praktijk2011-04-29 - Risk management conference - Technische IT risico's in de praktijk
2011-04-29 - Risk management conference - Technische IT risico's in de praktijk
 
2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...
2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...
2011-03-12 - PDAtotaal Usergroup meeting - Ervaringen met Windows Phone 7 in ...
 
2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…
2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…
2010-09-21 - (ISC)2 - Protecting patient privacy while enabling medical re…
 
2010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 7
2010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 72010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 7
2010-04-17 - PDAtotaal Usergroup meeting - Introductie in Windows Phone 7
 
2010-03-31 - VU Amsterdam - Experiences testing safety critical systems
2010-03-31 - VU Amsterdam - Experiences testing safety critical systems2010-03-31 - VU Amsterdam - Experiences testing safety critical systems
2010-03-31 - VU Amsterdam - Experiences testing safety critical systems
 

2009-07-09 - DNV - Risico en betrouwbaarheid van ICT systemen

  • 1. Voordat het water je aan de lippen staat Praktisch IT risicomanagement Jaap van Ekris ( [email_address] ) 19 mei 2009
  • 3. Onderwerpen Risico-analyse Product-falen FME(C)A FTA Waterkeringen Kerncentrales Luchtverkeersleiding
  • 4.
  • 5.
  • 6.
  • 7. Risico: systeem doet zijn trucje niet
  • 8.
  • 9.
  • 10.
  • 11. Besturing van een waterkering Relais ( €10,00 /stuk) Waterdetector ( €17,50) Design documentation (Sponsored by Heineken)
  • 12.
  • 13. Quick and dirty FMEA Schakelfout relais Kans : klein Oorzaken : ouderdom Effect : Catastophic Waterdetector kapot Kans : zeer groot Oorzaken : Roest, drijfhout, meeuwen (uitwerpselen, nestgedrag) Effect : Catastophic Meetfouten Kans : aanzienlijk Oorzaken : golfslag Effect : False Positive Kabelbreuk Kans : matig Oorzaken : graafwerk, meeuwen Effect : Catastophic
  • 14. Gestructureerde FMEA aanpak Function Failure Mode Causes Local Effects System Effects Criticality Detection Mitigating Measures Inwin Verkeerde output Logische fout Onterecht open Sluiting blijft uit Catastrophic None Multiprogramming Vertraagde output PLC error delayed sluit Sluiting vertraagd Beperkt None Geen output Hangen applicatie Geen sluiting Sluiting blijft uit Catastrophic None Deadlock detectie   Spontane output Schakelfout onterecht sluiten Onterechtesluit False Positive None     Process Verkeerde output Logische fout Onterecht open Sluiting blijft uit Catastrophic None Multiprogramming Vertraagde output PLC error delayed sluit Sluiting vertraagd Beperkt None Geen output Hangen applicatie Geen sluiting Sluiting blijft uit Catastrophic None Deadlock detectie   Spontane output Schakelfout onterecht sluiten Onterechtesluit False Positive None     … … … … … … … … … … … … … … … … … … … … … … … … … … … … …
  • 15.
  • 16. Het risico bij falen…
  • 18. Een ontwerprichting Software falen Kans: 1/1.000 jaar Software falen Kans: 1/ 1.000.000 jaar Software falen Kans: 1/1.000 jaar Info Hoogtebepaling Aansturing Hoogtemeting Waterkering Diesels Meet a Meet b Stuur a Stuur b Meetfouten Kans: (1/1.000.000 jaar) 3
  • 19. Een gezonder alternatief Software falen Kans: 1/10.000 jaar Software falen Kans: 1/100 jaar Software falen Kans: 1/ 10.000 jaar Info Hoogtebepaling Aansturing Hoogtemeting Waterkering Diesels Meet a Meet b Stuur a Stuur b Meetfouten Kans: (1/1.000.000 jaar) 3
  • 20. Een werkproces voor de kritieke delen Funct. Specs en Progr. van Eisen Detailontwerp (Formeel: Z en Promela ) Globaal ontwerp (traceerbaarheid  en  ) Faalkansanalyse Simulatie specs (simulatiesysteem) Formele testspecs (traceerbaar naar FS/PVE)
  • 22.
  • 23.
  • 24. Acceptatie test Globaal Ontwerp Detail Ontwerp Coding Integratie test Unit test Systeem test FTA en FMEA samen! FTA FMEA FTA FMEA Specificaties FMEA FTA
  • 25.
  • 26.
  • 27.
  • 28.

Notes de l'éditeur

  1. Copyright CIBIT Adviseurs|Opleiders 2005 Jaap van Ekris, Veiligheidskritische systemen Werkveld: Kerncentrales Luchtverkeersleiding Stormvloedkeringen Fouten kosten veel mensenlevens
  2. Voordeel van Glen was dat het maar 1 keer hoefde te werken...... Bron: http://www.historicwings.com/features98/mercury/seven-left-bottom.html
  3. Je hebt de neiging in bed te liggen Is erg dom: daar overlijden de meeste mensen!
  4. Als raket het niet zou doen dan zou John teleurgesteld zijn Als raket het wel deed, maar halverwege zich niet helemaal aan zijn plan hield door naar de maan te gaan had hij echt een probleem
  5. Een van de vele voorbeelden, maar ik wil voorkomen dat mensen uit angst niet meer op straat durven komen 15 maart 1995, bij Heathrow, vlucht van Tokyo Japan naar London.
  6. Brainstormsessie achtige aanpakken leiden soms tot de meest wilde risico’s Voor je het weet is de Mexicaanse griep een risico voor je software.....
  7. Je pakt elke component en elk bericht, en vraagt je af wat er fout kan gaan, en wat voor ellende het oplevert.
  8. Vliegtuig: linkermotor valt uit: niets aan de hand, we hebben de rechter nog rechtermotor valt uit: niets aan de hand, we hebben de linker nog
  9. Doel: mag maar eens in de 10.000 jaar
  10. Je begint met je primary concern Proces is simpel: je hakt je probleem zover op todat je die 2 miljoen onderdelen hebt, en je weet wat de bijdrage is van elke component Je pakt de belangrijkste 10, of 100 en neemt gericht maatregelen
  11. Je hebt nog steeds meetfouten, kabelbreuken en schakelfouten: maar de kans is veel kleiner !!
  12. Je hebt nog steeds meetfouten, kabelbreuken en schakelfouten: maar de kans is veel kleiner !!
  13. IEC61508, SIL-4
  14. Servers die uiteenvallen in de individuele CPU’s, moederboards, memory cards en fans. Als common mode failure krijg je dan vaak dat de roetvorming bij een grote brand de fans verstopt (is dat dan je grootste probleem??)
  15. FTA en FMEA zijn tegenpolen, goede controlemechanismen van elkaar (NASA) Alhoewel NASA geen feilloos trackrecord heeft….
  16. Three mile island heeft dat aangetoond
  17. Zaken die gebeuren tijdens bouwen/installatie beinvloeden wat je weet van de omgeving . Bij Eurontrol bijvoorbeeld bleek dat een masale herstart van alle stations wel eens een stroomstoring kan veroorzaken. Nieuwe soorten risico’s : Spontaan kunnen zaken veiligheidskritisch blijken. Een voorbeeld: tot 11 september 2001 was seperatie van vliegtuigen het enige dat veiligheidskritisch was. Na 11 september was deviatie van de route ineens ook veiligheidskritisch.
  18. Punt 2: FAA doet dit bewust, zonder repressailles!! Punt 3: IAEA beschouwt dit als de kern van een veiligheidscultuur!