ES2329395T3 - Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador. - Google Patents

Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador. Download PDF

Info

Publication number
ES2329395T3
ES2329395T3 ES06008296T ES06008296T ES2329395T3 ES 2329395 T3 ES2329395 T3 ES 2329395T3 ES 06008296 T ES06008296 T ES 06008296T ES 06008296 T ES06008296 T ES 06008296T ES 2329395 T3 ES2329395 T3 ES 2329395T3
Authority
ES
Spain
Prior art keywords
sensor
confidence
level
trust
measurements
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES06008296T
Other languages
English (en)
Inventor
Francois Meers
Olivier Bilenne
Marc Massar
Emmanuel Druet
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Multitel ASBL
Faculte Polytechnique de Mons
Original Assignee
Multitel ASBL
Faculte Polytechnique de Mons
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Multitel ASBL, Faculte Polytechnique de Mons filed Critical Multitel ASBL
Application granted granted Critical
Publication of ES2329395T3 publication Critical patent/ES2329395T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F30/00—Computer-aided design [CAD]
    • G06F30/30—Circuit design
    • G06F30/39—Circuit design at the physical level
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B17/00—Systems involving the use of models or simulators of said systems
    • G05B17/02—Systems involving the use of models or simulators of said systems electric
    • G—PHYSICS
    • G05—CONTROLLING; REGULATING
    • G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B9/00—Safety arrangements
    • G05B9/02—Safety arrangements electric

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Automation & Control Theory (AREA)
  • Computer Hardware Design (AREA)
  • Theoretical Computer Science (AREA)
  • Evolutionary Computation (AREA)
  • General Engineering & Computer Science (AREA)
  • Geometry (AREA)
  • Testing Or Calibration Of Command Recording Devices (AREA)
  • Design And Manufacture Of Integrated Circuits (AREA)
  • Storage Device Security (AREA)
  • Debugging And Monitoring (AREA)
  • Tests Of Electronic Circuits (AREA)

Abstract

Dispositivo para el diseño de un dispositivo sensor para un sistema automatizado, cuyo dispositivo comprende: una primera unidad de entrada para recibir la especificación de una serie de mediciones de sensor a llevar a cabo por el dispositivo sensor; de manera que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno o una serie de sensores del dispositivo sensor; de manera que el parámetro está adaptado para supervisar o controlar el sistema automatizado; una segunda unidad de entrada para recibir una especificación de región de confianza junto con un nivel de confianza asociado para cada una de las mediciones de sensor especificadas; de manera que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro; de manera que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvíe de un valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza; una tercera unidad de entrada para recibir una especificación de un nivel de confianza objetivo para el sistema automatizado; en el que el nivel de confianza objetivo es indicativo de una probabilidad tolerable máxima de que falle el sistema automatizado; una unidad de configuración para configurar las múltiples mediciones de sensor y para configurar la combinación de las mediciones de sensor de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de manera que la configuración de las múltiples mediciones de sensor y de la combinación de las mediciones de sensor se tienen que copiar en una realización física de la disposición de sensor.

Description

Dispositivo y método para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador.
La invención se refiere a un dispositivo para el diseño de un dispositivo sensor para un sistema automatizado.
La invención se refiere además, a un método para el diseño de un dispositivo sensor para un sistema automatizado.
Además de ello, la invención se refiere a un sistema automatizado.
Además, la invención se refiere a un elemento de programa.
De modo adicional, la invención se refiere a un soporte legible por ordenador.
La demanda de sistemas seguros y fiables se está incrementando en la sociedad actual que avanza hacia un número creciente de sistemas automatizados. Cuando estos sistemas se refieren a la seguridad de la vida, la seguridad de las aplicaciones tiene que ser demostrada. Son ejemplos evidentes de estos sistemas los de transporte aéreo y ferroviario: los suministradores de aviones o trenes dotados de equipos automáticos para el aterrizaje y el frenado tienen que demostrar a sus clientes (compañías aéreas o empresas de transporte público) que sus sistemas cumplen las especificaciones de seguridad, expresadas frecuentemente en normas, tales como EN50126 CENELEC, norma para los ferrocarriles europeos [1]. Estas normas especifican, de manera típica, probabilidades máximas de fallos o proporciones de fallos que son extremadamente bajas. Como caso extremo, el nivel de integridad de seguridad SIL4 definido en la norma IEC 61508 para la seguridad de sistemas críticos [2] requiere una tasa de fallo menor de 10^{-9} por hora.
A continuación, se explicarán referencias para la estimación de estado.
Una técnica para la estimación de estado es el filtro Kalman, que se ha demostrado que es óptimo para ruidos normales y blancos. Este filtro ha sido ampliado en una serie de formas [3]. Los problemas no lineales pueden ser tratados con el filtro ampliado Kalman (Extended Kalman Filter). Los modelos dinámicos múltiples pueden ser controlados con el algoritmo "Interacting Multiple Model" (IMM) (Modelo Múltiple con Interacción), similar en principio a una mezcla Gaussiana [3]. En presencia de distribuciones de ruido con colas grandes ("heavy-tailed"), el filtrado Kalman-Lévy proporciona soluciones apropiadas [4]. Se pueden aproximar distribuciones más sofisticadas (tanto para ruidos como para variables estimadas) con la teoría de filtrado de partículas, método de representación no paramétrico que se muestra útil para problemas no lineales y problemas Gaussianos [5]. Todos los métodos de esta lista tienen la propiedad de utilizar una descripción completa de la función de densidad de probabilidad ("pdf") de las diferentes variables involucradas, lo que es un impedimento principal para su utilización en aplicaciones de elevada integridad. Una teoría de estimación de estado utilizando intervalos es la teoría de estimación de errores limitados [6]. Ésta se basa en la aritmética de intervalos. Esta teoría, diseñada para demostrar la seguridad del proceso de estimación, puede ser apreciada como un método de "intervalos de confianza del 100%" en el que se supone que las variables, sin ninguna duda, se encuentran en recintos o "cajas" apropiados. No obstante, la demostración de que los sensores proporcionan "intervalos con confianza 100%" es imposible en la práctica.
A continuación, se explicarán referencias relativas a las teorías basadas en intervalos.
Los cálculos de intervalos, en los que se basa la teoría de errores limitados, se han utilizado en temas, tales como propagación de errores en ordenadores, optimización global y control fiable ("robust control"), entre otros [7]. Existen obras científicas que utilizan modelos de intervalos de confianza para diferentes objetivos. Un trabajo de referencia en este campo es la tesis de Robert Williamson [8], que presenta un resumen de los trabajos disponibles en aquel momento. Estas teorías están aumentando el interés en la actualidad, tal como demuestran las publicaciones recientes de Neumaier [9] y Zhu y Li [10]. También se hace referencia a los trabajos realizados por Marzullo [11] y desarrollados adicionalmente por Schmid y Schlossmaier [12], que tratan más bien de la detección de sensores erróneos más que de los intervalos de confianza. Recientes trabajos de Kreynovich y colaboradores [13], que ya son activos en el modelado de la incertidumbre y recintos de probabilidad ("probability boxes") [14], toman la dirección de cálculos de intervalos.
A continuación, se explicarán otros sistemas convencionales.
La demostración de la seguridad de la estimación había sido ya utilizada en sectores industriales, en las que la seguridad y la fiabilidad se encuentran en el núcleo del negocio, a saber, en el sector de los ferrocarriles, para estimación de velocidad y posición, tanto en la literatura existente [15] como en patentes [16, 17].
Otras técnicas relacionadas se dan a conocer en [18] a [28].
Es un objetivo de la presente invención permitir un funcionamiento fiable de un sistema automatizado.
A efectos de conseguir el objetivo definido anteriormente, se dan a conocer un dispositivo y método para el diseño de un dispositivo sensor para un sistema automatizado, un sistema automatizado, un elemento de programa y un soporte legible por ordenador, de acuerdo con las reivindicaciones independientes.
De acuerdo con una realización de la invención, a título de ejemplo, se da a conocer un dispositivo para el diseño de un dispositivo sensor para un sistema automatizado, comprendiendo el dispositivo una primera unidad de entrada para recibir una especificación de una serie de mediciones de sensor llevada a cabo por el dispositivo sensor, una segunda unidad de entrada para recibir una especificación de una región de confianza (por ejemplo, un intervalo para un valor físico) junto con un nivel de confianza asociado (por ejemplo, una confianza en la que el valor real se controla en el intervalo) para cada una de las mediciones especificadas del sensor, una tercera unidad de entrada para recibir una especificación de un nivel de confianza objetivo para el sistema automatizado, y una unidad de configuración para configurar la serie de mediciones del sensor y para configurar la combinación de las mediciones del sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado.
Es posible que la segunda unidad de entrada reciba la especificación de la zona de confianza junto con una menor exigencia en el nivel de confianza asociado con la región de confianza. Una medición o una variable estimada pueden ser expresadas tanto como nivel de confianza como región de confianza. El "nivel de confianza" puede indicar la confianza para cada medición o estimación. La "región de confianza" puede indicar los valores físicos plausibles para las variables, conectadas o no.
De acuerdo con otra realización de la invención, a título de ejemplo, se da a conocer un método para el diseño de un dispositivo sensor de un sistema automatizado, comprendiendo el método la recepción de una especificación de una serie de mediciones del sensor llevadas a cabo por el dispositivo sensor, recibir una especificación de una región de confianza junto con un nivel de confianza asociado para cada una de las mediciones especificadas del sensor, recibir una especificación de un nivel de confianza objetivo para el sistema automatizado, y configurar la serie de mediciones del sensor y para configurar la combinación de las mediciones del sensor, de manera que se garantice el nivel de confianza objetivo para el sistema automatizado.
De acuerdo con otra realización de la invención, a título de ejemplo, se da a conocer un sistema automatizado que comprende un dispositivo sensor diseñado con la utilización de un dispositivo que tiene las características antes mencionadas y/o un método que tiene las características antes mencionadas.
De acuerdo con otra realización de la invención, a título de ejemplo, se da a conocer un elemento de programa que, cuando está siendo ejecutado por un procesador, es adaptado para controlar o para llevar a cabo un método que tiene las características antes mencionadas.
De acuerdo con otra realización de la invención, a título de ejemplo, un soporte legible por ordenador (por ejemplo, un CD, un DVD, un lápiz USB, un disco blando o un disco duro), en el que está almacenado un programa de ordenador, cuando es ejecutado por un procesador, es adaptado para controlar o para llevar a cabo un método que tiene las características antes mencionadas.
El sistema, según las realizaciones de la presente invención, se puede realizar mediante un programa de ordenador, es decir, mediante software, o utilizando uno o varios circuitos electrónicos especiales de optimización, es decir, en hardware (por ejemplo, incluyendo uno o varios microprocesadores), o de forma híbrida, es decir, por medio de componentes de software y componentes de hardware.
De acuerdo con una realización de la invención, a título de ejemplo, se da a conocer un esquema que permite la construcción de un dispositivo sensor para un sistema automatizado (con demostración de seguridad/confianza) cuyo dispositivo sensor puede ser utilizado para medir parámetros detectados durante el funcionamiento del sistema automatizado, como base para supervisar y/o controlar y/o regular el sistema automatizado de manera segura. En base a los parámetros detectados estimados se puede controlar el sistema automatizado.
Realizaciones de la invención se refieren a un esquema para el desarrollo de un dispositivo sensor virtual que puede ser ajustado a exigencias predefinidas y que puede ser diseñado para que esté de acuerdo con exigencias de seguridad cualitativas o cuantitativas. Este sistema sensor desarrollado teóricamente puede ser transferido a un sensor físico del mundo real y puede ser montado en acoplamiento funcional con el sistema automatizado.
Por ejemplo, el dispositivo sensor puede estar adaptado por la medición de parámetros, tales como posición, velocidad, aceleración de un tren y curvatura y pendiente de las vías del ferrocarril. Basándose en estos parámetros detectados, el sistema del tren puede ser controlado automáticamente con respecto a velocidad, selección de la dirección, diseccionado de los campos de vías, etc.
De manera convencional, un sensor puede ser modelado utilizando una función de densidad de probabilidad ("pdf"), por ejemplo, puede ser modelado a efectos de que tenga un cierto tipo de distribución Gaussiana de errores, de manera que cuando el valor real del parámetro de referencia a detectar es igual al valor máximo de la distribución Gaussiana, el resultado del sensor realmente obtenido es descrito por esta distribución Gaussiana. Como contraste, realizaciones de la invención utilizan otro modelo sensor. En el contexto de este modelo sensor, se supone que se obtiene un resultado aceptable de un sensor, es decir, un valor suficientemente próximo al valor real, con una probabilidad que se puede designar como el nivel de confianza para este sensor (por ejemplo, 1-10^{-4}). No obstante, existe también una posibilidad que es uno menos este nivel de confianza (por ejemplo, 10^{-4}), de que el valor de salida del sensor esté tan alejado del valor real (es decir, difiere del valor real en más de un valor definido por la región de confianza, por ejemplo, más de 3\sigma) que tiene lugar un fallo de la medición del sensor debido a la medición incorrecta del parámetro detectado. El rango de confianza (intervalo en un caso monodimensional) y el nivel de confianza están íntimamente relacionados entre sí, de manera que una modificación del rango de confianza influiría en el nivel de confianza, y viceversa. Cuando una serie de sensores o un sensor que lleva a cabo la serie de mediciones es o son utilizados para controlar el sistema automatizado, entonces cada medición del sensor tiene tal combinación asignada de región de confianza y limitación baja ("lower bound") en el nivel de confianza.
Se debe distinguir entre la diferencia entre las mediciones, por una parte, y las estimaciones, por otra. Las mediciones erróneas pueden presentarse de manera inevitable. Sin embargo, en sistemas bien diseñados, estos errores pueden ser tolerados y no ponen la seguridad global en peligro. Esto está también relacionado con la diferencia entre los niveles de confianza para mediciones individuales (usualmente no superiores a 1-10^{-4}) y el nivel de confianza a proporcionar para el sistema global (mucho más elevado, por ejemplo, 1-10^{-12}). Incluso, si siguen en el mismo modelo (la combinación de una región de confianza con un nivel de confianza), se debería hacer una distinción conceptual entre los parámetros detectados (llamados también mediciones, las observaciones) y las variables estimadas (que pueden ser indicadas como calculadas, determinadas).
Un modelo, de acuerdo con una realización, a título de ejemplo, puede estar limitado a las siguientes suposiciones:
\sqbullet Cada fuente de información (o medición) es proporcionada como valor único (por ejemplo: 10 m/s)
\sqbullet Un conocimiento determinado, con respecto al sensor y su distribución estadística de errores, está asociado a este valor por ambos conceptos siguientes:
\circ
Un intervalo de confianza calculado (también llamado región) (por ejemplo: [9;11] m/s) (que no es necesario que sea simétrico con respecto al valor medido)
\circ
Una limitación baja en el nivel de confianza (por ejemplo: 0,9999)
\sqbullet Una ecuación fundamental utilizada en este caso es solamente: probabilidad (valor real \varepsilon intervalo calculado) \geq limitación baja de confianza
\sqbullet La "medición de intervalo" es designada válida si el valor real (desconocido) se encuentra en el intervalo
\sqbullet La "medición de intervalo" es designada no válida (o errónea) si el valor real (desconocido) no se encuentra en el intervalo
\sqbullet Si es necesario (en caso de problemas multidimensionales), a partir de estos intervalos se calculan "regiones de confianza" para las variables (desconocidas) que serán estimadas (por ejemplo, aplicación GPS, ver figura 8). Las regiones son las equivalentes multidimensionales del intervalo monodimensional
\sqbullet Las regiones calculadas a partir de las diferentes fuentes de información (mediciones) son combinadas, a continuación, de cierto modo, proporcionando una estimación de las variables desconocidas, expresada como región de confianza; también se puede calcular teóricamente una limitación baja ("lower bound") de la confianza asociada a dicha región.
\sqbullet El modelo utilizado para estas variables estimadas es similar al modelo utilizado para las mediciones, es decir: probabilidad (valores reales de variables desconocidas \varepsilon región calculada) \geq limitación baja de la confianza calculada teóricamente.
Este modelo de sensor tiene un cierto carácter "digital": supone que un sensor proporciona un parámetro detectado aceptable (correcto) (expresado como región o intervalo) con una cierta probabilidad, y que el sensor proporciona un parámetro detectado inaceptable (incorrecto) con una probabilidad de uno menos la probabilidad determinada. Esta simplificación demuestra ser una forma muy fiable y fácilmente controlable de describir un sensor sin involucrar una alta cantidad de carga de cálculo y suposiciones innecesarias con respecto a la distribución de error. La probabilidad se puede deducir basándose en características del sensor conocidas o medibles y basándose en una desviación del resultado de medición real con respecto al resultado de medición correcto, que es menos que un valor definible, por ejemplo, menos de 3,5\sigma o menos de cualquier otro múltiplo entero o no entero mayor que o igual a o menor de uno (siendo \sigma la desviación estándar de la medición).
Al combinar la serie de mediciones de sensor de forma ventajosa, se puede asegurar incluso un control correcto del sistema automatizado cuando, por ejemplo, falla uno de los sensores y el otro sensor proporciona o facilita un resultado correcto. La probabilidad de que el sistema automatizado sea controlado de manera correcta, es decir, la probabilidad no fallo del sistema automatizado en su conjunto, se puede describir por el valor del nivel de confianza objetivo. Por ejemplo, cuando el nivel de confianza objetivo para el tren es 1-10^{-12}, es decir, que en 10^{12} estimaciones de las posiciones del tren solamente fallará uno de los eventos. Las probabilidades de fallo para cada uno de los sensores o medición del sensor puede ser muy superior, por ejemplo, 10^{-4}. Se debe tener cuidado con respecto a la diferencia entre las probabilidades de fallo (que se probarán) y las tasas de fallo. En realidad, SIL4 especifica tasas de fallo (expresadas como límites superiores sobre el fallo por hora).
Cuando cada uno de los sensores facilita un resultado con una fiabilidad descrita por un determinado intervalo de error asociado a un determinado nivel de confianza, la combinación de múltiples sensores y, por lo tanto, de intervalos de errores pueden permitir la afirmación de una seguridad general con respecto a fallos del conjunto del sistema.
Realizaciones de la invención, a título de ejemplo, pueden utilizar los niveles de confianza especificados para las diferentes mediciones de sensor (que puede ser también determinado por el dispositivo de diseño antes de la configuración) y puede intentar recombinar las diferentes configuraciones de sensor, de manera que la combinación de la serie de mediciones de sensor permite cumplir el nivel de confianza objetivo.
Por lo tanto, para un nivel de confianza objetivo determinado y la definición de múltiples mediciones de sensor con correspondientes regiones de confianza y niveles de confianza, el dispositivo sensor puede ser diseñado de manera que se pueda demostrar que el nivel de confianza objetivo especificado se cumple, como mínimo, en el promedio estadístico.
Por lo tanto, las lecturas de diferentes sensores se pueden combinar de manera que la seguridad se puede asegurar para una aplicación específica. Por ejemplo, la posición o velocidad del tren pueden ser medidas. Entonces, el tren, como sistema automáticamente controlable, puede ser controlado automáticamente de manera que ajuste la velocidad, etc., del tren, basándose en la información del sensor, por ejemplo, cuando el tren pasa de una vía de baja velocidad a una vía de alta velocidad. De acuerdo con una realización, a título de ejemplo, se pueden implementar métodos de posicionado por satélite, por ejemplo, GPS.
Por ejemplo, se pueden disponer cuatro sensores, cada uno de los cuales mide la velocidad del tren. Los principios físicos de medición de los diferentes sensores pueden ser los mismos (por ejemplo, cuatro mediciones de sensor GPS: usualmente con GPS, existe un sensor único (llamado receptor), que lleva a cabo varias mediciones, usualmente relacionadas con satélites visibles. En la utilización de GPS clásica, para cada satélite visible, el receptor lleva a cabo una medición del pseudointervalo entre el mismo y el satélite) o pueden ser distintos (por ejemplo, un sensor de rueda de conteo, un sensor por radar, un sensor acelerómetro y un sensor GPS). La dependencia o independencia de las mediciones del sensor individual puede ser tenida en cuenta (y en algunos casos debe ser tenida en cuenta) cuando se combinan las diferentes mediciones de sensor. Para cada uno de los sensores se puede suponer o determinar un nivel de confianza. El nivel de confianza puede ser el mismo para todas las mediciones de sensor, o puede ser distinto. Entonces, se define un cierto intervalo alrededor de un parámetro detectado o determinado, y la combinación de estos intervalos puede permitir garantizar finalmente que, como promedio estadístico, se cumple el nivel de confianza objetivo especificado del sistema en su conjunto.
Los sensores pueden proporcionar una cierta redundancia, por ejemplo, cuando el principio físico de las mediciones es el mismo. Las mediciones del sensor pueden ser, de forma alternativa, independientes entre sí, de manera que se puede eliminar que fallen dos sensores diferentes debido a la misma razón física. Aprovechando esta redundancia y/o independencia de sensores, se puede mejorar la fiabilidad del sistema en su conjunto, es decir, la fiabilidad del conjunto del sistema puede ser mejor que el nivel de confianza de un sensor individual. No obstante, cuando existe dependencia, es recomendable tener en cuenta dicha dependencia para obtener un resultado o seguridad fiables. Las leyes físicas pueden imponer la dependencia de las fuentes de información, y entonces puede ser necesario tenerlos en cuenta porque ponen la seguridad en peligro (en este planteo, a título de ejemplo, puede no ser posible asumir que son independientes si son dependientes).
Por ejemplo, una configuración de hardware de un dispositivo de sensor desarrollada de acuerdo con una realización de la invención, puede implementar la serie de sensores, por ejemplo, tres sensores, en un tren. Un circuito electrónico puede ser previsto para proporcionar los resultados de medición de los sensores. Las mediciones del sensor pueden ser transmitidas a un sistema de control que utiliza los resultados del sensor a efectos de controlar el sistema automatizado. Por lo tanto, se puede conseguir un sistema que puede ser llevado a corresponder con normas de seguridad determinadas.
Un aspecto de la invención es que el modelo de sensor es considerado tal que el sensor no sigue ninguna función de distribución de error específica (por ejemplo, una función de Gauss o una función de Lorentz). En contraste a ello, se define una probabilidad simple (es decir, un número), como probabilidad de que la medición no sea válida, en el sentido de que el valor real de los parámetros detectados no se encuentra en la región de confianza calculada. Esto comporta una simplificación significativa del modelo del sensor, que es apropiada para sistemas seguros y permite deducir resultados significativos con una baja carga de cálculo. Una serie de intervalos (de manera más general, regiones) de errores de sensores individuales se pueden combinar para deducir un intervalo de seguridad común con una fiabilidad más grande. El término "intervalo" está limitado a un caso monodimensional y el término "región" es su equivalente multidimensional. Por lo tanto, "intervalo" es relevante para las mediciones (usualmente un valor único), mientras que "región" se puede relacionar a las variables estimadas (dinámicas o estáticas).
De acuerdo con una realización, a título de ejemplo, la "estimación de estado" en cualquier sistema automatizado puede ser conseguida (por ejemplo, en una planta nuclear o en una factoría química).
Cuando un tren se desplaza a lo largo de una vía, cada uno de los diferentes sensores (por ejemplo, una serie de sensores GPS) determina la posición del tren. Por lo tanto, la posición real del tren puede ser calculada basándose en múltiples mediciones llevadas a cabo en el mismo momento o en diferentes momentos de tiempo. Las diferentes mediciones que pueden ser utilizadas pueden proceder, especialmente, del mismo sensor en diferentes momentos o de diferentes sensores en el mismo momento.
De acuerdo con realizaciones de la invención, es posible proporcionar, en el sistema automático, solamente un sensor único con el que se llevará a cabo una serie de mediciones del sensor. También es posible utilizar una serie de sensores, cada uno de los cuales lleva a cabo una medición. De manera más general, se puede disponer, como mínimo, un sensor, de manera que, como mínimo, un sensor lleva a cabo, como mínimo, dos mediciones. También es posible disponer, como mínimo, dos sensores, de manera que cada uno de los, como mínimo, dos sensores lleva a cabo, como mínimo, una medición.
De acuerdo con una realización de la invención, el nivel de confianza objetivo del conjunto del sistema se mantiene constante, y la configuración del sensor se determina de manera tal que se consigue este nivel de fiabilidad. Con este objetivo, el dispositivo para diseñar un dispositivo sensor, de acuerdo con una realización de la invención, a título de ejemplo, puede determinar la forma en que muchos sensores son necesarios y como se deben combinar las salidas de los sensores para conseguir el nivel predeterminado de confianza. Es posible combinar diferentes sensores que tengan diferentes niveles de confianza.
Los criterios para diseñar el dispositivo sensor (además del nivel de confianza objetivo) pueden incluir, para especificar que sensores se implementan (es decir, que tipos de sensores), cuantos de dichos sensores son implementados, cuales son los niveles de confianza para cada sensor, (si existe) que exactitud está asociada a cada sensor, de que frecuencia de medición se dispone y si existe dependencia o independencia de los principios de medición de los sensores.
Además, el nivel de confianza (o valor de integridad) puede ser especificado para cada sensor individual, y se puede especificar el nivel de confianza deseado del sistema en su conjunto. Entonces, con esta información, el dispositivo puede determinar automáticamente la forma de constituir el sistema sensor. Esto puede comprender el ajuste de puntos de trabajo de los sensores individuales, adicionalmente a una forma de combinar resultados de sensor (utilizando algoritmos, tales como "segundo mejor", "unión", "combinar dos o más sensores", "formar intersección").
Al adoptar estas medidas, se puede demostrar que el sistema automático, que puede estar montado físicamente basándose en una disposición virtualmente definida del sensor y en un sistema automático, puede asegurar alcanzar el nivel de confianza deseado.
Disponiendo diferentes tipos de sensores, puede ser también posible medir/regular multiparámetros.
Se puede activar la estimación de estado con demostración de intervalos de confianza.
También es posible, de acuerdo con realizaciones de la invención, a título de ejemplo, combinar subgrupos de los sensores y evaluar los resultados del sensor de estos subgrupos en combinación.
Por ejemplo, se puede disponer un sistema anticolisión (por ejemplo, para evitar colisiones de ferrocarriles) o para evitar que la temperatura de un sistema automatizado supere un nivel umbral peligroso o se encuentre fuera de un intervalo/rango aceptable (por ejemplo, en una planta nuclear).
A continuación, se explicarán otras realizaciones de la invención, a título de ejemplo.
A continuación, se explicarán realizaciones, a título de ejemplo, de un dispositivo para diseñar un dispositivo sensor para un sensor automatizado. No obstante, estas realizaciones serán también aplicables por el sistema automatizado, al método de diseño de un dispositivo sensor de un sistema automatizado, para el elemento de programa y para el soporte legible por ordenador.
La primera unidad de entrada puede estar adaptada para recibir una especificación (definida por el usuario o definida por la aplicación) de una serie de sensores, cada uno de ellos adaptados para llevar a cabo por lo menos una de las mediciones del sensor. Los sensores pueden ser tratados como sensores virtuales durante el proceso de diseño del dispositivo, pero entonces pueden ser copiados 1:1 en una realización física del sistema sensor para montar en acoplamiento funcional al sistema automatizado.
La primera unidad de entrada puede estar adaptada para recibir una especificación de exactamente un sensor adaptado para llevar a cabo la serie de mediciones del sensor. De este modo, una redundancia o una combinación de intervalos de la medición de sensor distinta requiere o bien la disposición de una serie de sensores que llevan a cabo las mediciones al mismo tiempo o en momentos distintos, o alternativamente, solamente se puede disponer un sensor que lleva a cabo una serie de mediciones de sensor, por ejemplo, para diferentes transcursos de tiempo. No obstante, esto no es necesario, tal como se ha indicado anteriormente, un único receptor GPS mide un conjunto de pseudointervalos.
La primera unidad de entrada puede estar adaptada, además, para recibir una especificación de una serie de mediciones de sensor a llevar a cabo para detectar, como mínimo, un parámetro detectado indicativo de un estado operativo del sistema automatizado. Por lo tanto, el sistema sensor puede detectar parámetros físicos de cualquier tipo, que se pueden utilizar como información de supervisión o de control para supervisar o controlar el sistema automatizado.
La segunda unidad de entrada puede estar adaptada para recibir la especificación del nivel de confianza indicativa de una probabilidad de que el valor de un parámetro detectado por una respectiva medición del sensor se desvía con respecto al valor real del parámetro detectado en menos de un valor indicado por la región de confianza. Por lo tanto, el nivel de confianza puede ser una simple probabilidad de que el sensor/medición del sensor falla o no falla (ver en lo anterior la definición de cuando se supone que una medición de sensor falla o no falla), y se puede deducir experimentalmente, empíricamente o basándose en un modelo teórico del sensor. Por lo tanto, no se tienen que utilizar complicadas funciones de distribución de error o pdf de un error de sensor, que representan suposiciones adicionales innecesarias y complejas, que introducirían un elevado grado de carga de cálculo, sino que los sensores individuales son utilizados simplemente como dispositivos "digitales" proporcionando información correcta de intervalo con una primera probabilidad y una información de intervalo no correcta con una segunda probabilidad que es uno menos la primera probabilidad.
La tercera unidad de entrada puede ser adaptada para recibir la especificación del nivel de confianza objetivo indicativo de una probabilidad máxima tolerable de que el sistema automatizado falla. El nivel de confianza objetivo es proporcionado simplemente por un operador o por un cliente y puede ser la probabilidad de fallo deseada. El dispositivo sensor es diseñado, en este caso, a efectos de conseguir este nivel de confianza objetivo (por ejemplo, una probabilidad de evitar un accidente con el máximo de credibilidad en una planta nuclear).
La unidad de configuración puede ser adaptada para determinar, basándose en los niveles de confianza, un número de mediciones de sensor o un número de sensores (posiblemente redundantes) necesarios para garantizar el nivel de confianza objetivo. Por lo tanto, teniendo la posibilidad de implementar diferentes tipos de sensores o diferentes calidades de sensores en dicho sistema de sensores, se proporciona un cierto tipo de conjunto de construcción de sensor o sistema modular de sensor, de manera que la unidad de configuración escoge selectivamente y combina los sensores individuales, determinando cuantos sensores y cuantas mediciones de estos sensores son necesarios para obtener el nivel de confianza objetivo determinado, y la forma en que se deben combinar y que niveles de confianza individuales deben ser utilizados.
La unidad de configuración puede ser adaptada para determinar una cronología o una temporización, particularmente una secuencia de tiempo o una tasa de captación de las mediciones del sensor para cumplir con el nivel de confianza objetivo. La cronología o temporización, por ejemplo, una secuencia de tiempo de mediciones de sensor, puede tener un cierto impacto en la fiabilidad total del sistema, particularmente cuando uno y el mismo sensor llevan a cabo diferentes mediciones en el tiempo. En el contexto de gestión del tiempo, se pueden realizar extrapolaciones de mediciones de sensor en el futuro o en el pasado, utilizando, por ejemplo, límites inferiores y superiores en las tasas de variación de estas variables, y posiblemente también un nivel de confianza en este intervalo de tasa de variación. También la frecuencia de las mediciones, es decir, el número de mediciones por unidad de tiempo, puede ser utilizada como parámetro de diseño para obtener un dispositivo sensor. La cronología de llevar a cabo las mediciones de sensor puede incluir la conexión o desconexión (activación o desactivación) de diferentes sensores dependiendo del tiempo y puede permitir incluir, con el parámetro de tiempo, un parámetro de diseño adicional en el esquema de configuración del dispositivo sensor.
La unidad de configuración puede estar adaptada para ajustar, como mínimo, un punto de trabajo de, como mínimo, un sensor para llevar a cabo, como mínimo, una de las mediciones del sensor. Un punto de trabajo de un sensor puede estar especialmente relacionado con la flexibilidad cuando se escoge el nivel de confianza (y, por lo tanto, la región de confianza) asociada con una medición. En otras palabras: la elección del "punto de trabajo" podría significar la elección entre utilizar intervalos de 1-\sigma (con una confianza alrededor del 70%) o intervalos 2-\sigma (con confianza alrededor del 95%) o intervalos 3-\sigma (con confianza alrededor del 99,5%), etc. Por lo tanto, el ajuste del punto de trabajo del sensor (modelo) es un grado adicional de libertad que puede ser utilizado para mejorar o para optimizar la configuración del sensor.
La unidad de configuración puede ser adaptada, además, para ajustar una técnica de combinación para combinar los resultados de una serie de mediciones de sensor para garantizar el nivel de confianza objetivo. La combinación de resultado de sensor procedente de diferentes mediciones de sensor, dependiendo de si los resultados del sensor son físicamente dependientes o independientes, puede permitir deducir una probabilidad completa más significativa y fiable de que el sistema no falla. Por ejemplo, la técnica de combinación o modalidad de combinación puede incluir una combinación de la serie de mediciones de sensor comprendiendo, como mínimo, uno del grupo que consiste en una unión, una intersección, una combinación K-in y una combinación K-mejor. La combinación de intervalos de error de los sensores individuales, de acuerdo con dicha técnica de combinación, puede permitir el incremento de la fiabilidad total del sistema u optimizar la exactitud del sistema si ya se ha alcanzado el objetivo general de confianza.
El término "K-in" puede indicar, especialmente, que el método de la combinación proporciona todos los puntos que pertenecen, como mínimo, a K de N regiones proporcionadas por las diferentes fuentes de información.
El término "K-mejor" puede indicar, especialmente, que el método de la combinación proporciona todos los puntos que pertenecen, como mínimo, a K de N regiones proporcionadas por las diferentes fuentes de información, suplementadas por todos los puntos del espacio necesario para hacer conexo el volumen total.
La unidad de configuración puede ser adaptada para configurar la serie de mediciones de sensor basándose en una evaluación, tanto si la serie de mediciones de sensor son dependientes como independientes entre sí. Por ejemplo, diferentes sensores GPS dependen entre sí. En caso de mal tiempo o de defecto en el sistema del satélite involucrado en dicho sistema de sensor GPS, el fallo de un sensor puede tener consecuencias para el fallo del otro sensor. O bien, diferentes sensores de incendio situados en el mismo recinto pueden ser dañados en un incendio y, por lo tanto, pueden fallar simultáneamente. Por otra parte, al utilizar métodos sensores complementarios, se puede descartar que dos sensores distintos que detectan el mismo parámetro fallen debido a la misma razón. Por ejemplo, utilizando un sensor de posición magnético y utilizando un sensor GPS para detectar una posición de un tren, en principio se puede descartar que ambos sensores fallen debido a la misma razón porque los principios del sensor físico son completamente independientes entre sí. Teniendo en cuenta la independencia/dependencia física de diferentes sensores, se puede reducir la probabilidad total de fallo.
Por lo tanto, realizaciones de la invención pueden diseñar un método de combinación ventajoso u óptimo (óptimo en el sentido: optimizar la exactitud alcanzando siempre el nivel de confianza objetivo).
La unidad de configuración puede ser adaptada para configurar la serie de mediciones de sensor cuando una determinada configuración de la serie de mediciones de sensor facilita un nivel de confianza objetivo que garantiza la seguridad del sistema automatizado mejor que el nivel de confianza objetivo especificado, de manera que la reconfiguración es llevada a cabo para obtener uno del grupo que consiste en una exactitud mejorada, una disposición más simple del sensor y un nivel de confianza objetivo real que se encuentra más próximo al nivel de confianza objetivo especificado. Puede ocurrir que un nivel real de confianza, por ejemplo 1-10^{-13} puede ser obtenido para la estimación, mientras que el método ha determinado una configuración del sensor muy segura. No obstante, cuando es suficiente un nivel de confianza objetivo deseado con un valor más grande, por ejemplo, 1-10^{-12}, entonces la configuración puede ser realizada nuevamente, con la condición de entorno de que el resultado debe cumplir más claramente el nivel de confianza objetivo deseado. Esto puede incrementar la libertad de diseño, permitiendo adaptar el nivel de confianza/región de confianza de las mediciones del sensor, para mejorar otra propiedad de la disposición de sensor diseñado (tal como costes, exactitud, simplicidad o dimensiones).
El sistema de diseño puede ser adaptado para definir regiones en un espacio de fase (también llamado espacio de estado, y que representa las variables desconocidas que representan por completo el estado del sistema) en el que están de acuerdo, por lo menos una parte de las mediciones del sensor. Por ejemplo, cuando una serie de sensores GPS detectan una posición, se pueden definir intervalos en los que dos, tres o cuatro sensores proporcionan un resultado de sensor correspondiente.
El dispositivo puede comprender una unidad determinante adaptada para determinar el nivel de confianza y la región de confianza (deseada), como mínimo, para una parte de las mediciones del sensor especificadas basadas en una características correspondiente del sensor predeterminada. Por ejemplo, una vez medida una característica del sensor (por ejemplo, midiendo cien veces una temperatura utilizando un sensor de temperatura que se encuentra permanentemente en equilibrio térmico con un baño térmico de referencia de una temperatura conocida) y habiendo deducido el resultado experimental de que el error del sensor sigue una cierta distribución, se puede suponer que la probabilidad de fallo es igual al área de la distribución que se desvía del valor promedio en más de un rango determinado, por ejemplo, de 1\sigma. No obstante, particularmente dependiendo del nivel de confianza, puede ser necesario hacer muchas más de cien mediciones, por ejemplo, un millón o un billón. Por lo tanto, basándose en una evaluación del sensor experimental o teórica, se puede determinar de manera fiable la región de confianza y su nivel de confianza para cada sensor. El conocimiento necesario puede partir de la captación de datos, pruebas estadísticas, conocimiento de las características físicas del sensor, etc. Si estas pruebas existen y proporcionan un pdf, existe flexibilidad en el nivel de confianza usado (y en la exactitud), aunque pueda existir un valor superior para el nivel de confianza que puede ser traspasado por razones de confianza. Además, aunque la distribución o una aproximación relevante de la misma se utilicen para determinar la región de confianza y el nivel de confianza asociado, no se utiliza nunca de forma adicional en el método. En otras palabras, el pdf es utilizado exclusivamente para determinar el nivel de confianza y el rango de confianza relacionado, pero preferentemente no para ningún otro objetivo.
El dispositivo puede ser adaptado para diseñar un dispositivo sensor que comprende, como mínimo, uno del grupo que consiste en un sensor de posición, un sensor de velocidad, un sensor de aceleración, un receptor GPS ("Global Positioning System") (Sistema de Posicionamiento Global), o receptores que reciben señales de otros satélites o constelaciones de satélites (tales como Glonass, EGNOS, WAAS, etc.), y un sensor para detectar un parámetro físico, químico o bioquímico. El término "parámetro físico" puede indicar, particularmente una temperatura, presión, dimensión, etc. El término "parámetro químico" puede indicar una concentración, un valor de pH o similar. El término "parámetro biológico" puede incluir una actividad biológica de una muestra o la presencia y/o concentración de un componente, tal como una proteína o un gen de una muestra.
Se pueden implementar realizaciones de la invención para diseñar un sensor o configuraciones accionadoras para cualesquiera sistemas automatizados. Son ejemplos de sectores de aplicación de realizaciones de la presente invención los sistemas de cierre de emergencia, estaciones contra incendios y de gas, control de turbinas, gestión de quemadores de gas, indicadores de carga segura en grúas automáticas, sistemas de paro de interconexión protegida y de emergencia para máquinas, dispositivos médicos, posicionado dinámico, maniobra de superficies de control de vuelo de aviones por cable ("fly-by-wire"), sistemas de señalización de ferrocarriles, accionamientos de motor a velocidad variable utilizados para limitar la velocidad como medio de protección, luces indicadoras para automóviles, sistemas de frenado antibloqueo y de gestión de motores, control remoto, maniobra o programación de una planta de proceso activada mediante red, sistema de tráfico anticolisión, planta nuclear, factoría química, tren y avión.
A continuación, se explicarán principios de estimación basados en intervalos de seguridad demostrada, de acuerdo con realizaciones de la invención, a título de ejemplo.
Un número creciente de aplicaciones de proceso de señales requieren demostración de su seguridad, especialmente si forman parte de un sistema automático en el que puede producirse amenaza para la vida humana. Esta aplicación presenta una nueva técnica de estimación de estado, diseñada de manera eficaz, para demostrar la seguridad de las estimaciones. Se basa en un modelo de ruido no clásico que básicamente combina un intervalo de confianza con su nivel de confianza. Se presenta la justificación de dicho modelo, junto con un resumen detallado de aplicaciones industriales para las que este modelo es relevante. Los principios de estimación segura se indican de forma detallada tanto para estimación de parámetros como para estimación de estado. Se describe la extensión de una a varias incógnitas. Se introducen temas, tales como detección de fallo y determinación práctica de los (intervalo, confianza). Se explican los puntos fuertes del método con respecto a métodos más clásicos de estimación de estado.
Si el subsistema, cuya seguridad tiene que ser demostrada, trata del proceso de mediciones de sensor, los sistemas de proceso de señal que son utilizados deben demostrar que alcanzan estas exigencias extremadamente elevadas. Esta cuestión será tratada, a continuación, presentando métodos de estimación basados en un modelo de sensor adecuado para demostrar el nivel de seguridad de los algoritmos. La modelización combina básicamente intervalos de confianza y niveles de confianza. La demostración de seguridad se basa en una combinación óptima de estos intervalos, permitiendo alcanzar niveles de confianza más elevados para las estimaciones que para un sensor único, y permitiendo posiblemente incrementar la exactitud de la estimación. Podría no parecer inusual considerar intervalos en métodos de estimación. Por una parte, es ciertamente la base de los métodos de error limitado que proporcionan límites inferiores y superiores para cada variable considerada (tanto si son mediciones como estimaciones), manipulando intervalos de confianza del "100%". Por otra parte, siempre se pueden calcular intervalos de confianza sobre las variables estimadas cuando se conoce la distribución completa, tal como en el caso de filtrado Kalman, en el que todas las variables son Gaussianas. No obstante, la combinación de intervalos de confianza con niveles de confianza arbitrarios, a efectos de estimación, es una técnica nueva. A continuación, se facilitará una introducción sobre las justificaciones relacionadas con la seguridad para los desarrollos que se describen y sobre las aplicaciones de ingeniería relevantes. A continuación, se realizará la descripción del modelo utilizado para los sensores, para sus mediciones y para las variables estimadas. Se presentarán, a continuación, técnicas para la estimación de variables estáticas junto con la demostración de los niveles de confianza que pueden ser alcanzados para las estimaciones. Ello es seguido de una sección sobre problemas de estimación con multivariables. Los principios de la extensión hacia la estimación de variables dinámicas se explican a continuación.
En lo que sigue, se explicarán las exigencias de seguridad.
En este contexto, se explicarán algunas consideraciones generales.
Los desarrollos algorítmicos, según realizaciones a título de ejemplo, están enraizados con la necesidad de aplicaciones de proceso de señales en las que se requieren confianza o integridad extremadamente elevadas, en el sentido de que se debe demostrar que la aplicación tiene probabilidades de fallo extremadamente bajas. Por ejemplo, una aplicación de posicionado de un transporte guiado debe ser capaz de calcular la posición del vehículo de lo largo de la pista, como un intervalo, con una probabilidad extremadamente elevada de que el tren se encuentre dentro del intervalo. Se puede ver ya que aparecen dentro de este entorno nociones de intervalos de confianza y niveles de confianza de manera natural. Serán el núcleo de la modelización, de acuerdo con una realización, a título de ejemplo, tal como quedará evidente más adelante.
A efectos de simplicidad, el ámbito del problema se limitará de varias maneras:
- los problemas bajo consideración son aplicaciones de proceso de señales con sensores de entrada directa;
- solamente se toman en consideración problemas de estimación, bien sea estimación de parámetros (estática) o estimación de estado (dinámica);
- no se lleva a cabo el cálculo de tasas de fallo basadas en las probabilidades de fallo.
El problema que se desea resolver es, por lo tanto, el siguiente: dado un nivel de confianza objetivo para las variables a estimar, y proporcionando datos de sensor relativos a aquellos, calcula intervalos de confianza para estas variables con exactitud mejorada u optimizada alcanzando un mismo tiempo en nivel de confianza objetivo. Este "nivel de confianza objetivo" es un parámetro fundamental de los algoritmos presentados. Cuanto más elevado es el nivel de confianza objetivo o el objetivo de integridad, más relevantes serán los algoritmos en comparación con métodos existentes. Los métodos tradicionales podrían comportarse razonablemente bien para niveles de confianza objetivo moderados, pero sus inconvenientes resultarán evidentes para niveles de confianza extremadamente elevados, necesarios, por ejemplo, en el posicionado de ferrocarriles, en el que los niveles de confianza que se pueden requerir llegan a 1-10^{-12} por estimación. La palabra "seguridad" se utiliza como térmico genérico para la calidad de un sistema que falla muy raramente y para el cual es posible demostrar la probabilidad de fallo. Los términos "integridad" y "nivel de confianza" se pueden utilizar con el mismo significado: se considera la probabilidad de resultado correcto de la operación.
En ese contexto, se explicarán algunos sectores, a título de ejemplo, de aplicaciones de realizaciones de la invención.
Tal como se ha indicado en lo anterior, los desarrollos presentados son relevantes para aplicaciones de ingeniería con exigencias de seguridad muy altas, o incluso extremadamente altas, con respecto a la estimación de variables observadas. El posicionado de vehículos guiados ha sido ya identificado como relevante, pero la norma IEC 61508 [2], en la que se definen los niveles de integridad y de seguridad (SIL), proporciona indicaciones con respecto a otras aplicaciones en las que se requiere seguridad funcional. De estas, varias tratan con sensores para la estimación y posiblemente el control, tales como (consultar el lugar web IEC http://www.iec.ch): sistemas de cierre de emergencia, sistemas antiincendio y de gas, control de turbinas, gestión de quemadores de gas, indicadores de carga segura para grúas automáticas, sistemas de paro de emergencia y de interconexión de protección para maquinaria, dispositivos médicos, posicionado dinámico (control del movimiento de un barco cuando se encuentra en las proximidades de una instalación en alta mar), funcionamiento por cable de superficies de control de vuelo de aviones, sistemas de señalización de ferrocarriles (incluyendo señalización de trenes mediante bloques móviles), accionamientos de motor con velocidad variable utilizados para limitar la velocidad como medio de protección, luces indicadores de automóvil, sistemas de freno antibloqueo y de gestión de motores, control remoto, maniobra o programación de una planta de proceso activada por red, etc.
El alcance de las aplicaciones para IEC 61508 es muy amplio, e incluso aunque los temas de estimación de estado son solamente una pequeña parte de la demostración general de seguridad funcional, se cree que los algoritmos pueden servir de forma útil a varias aplicaciones de la lista indicada.
A continuación, se explicará un nuevo modelo de sensor utilizado para una realización, a título de ejemplo, de la invención.
A continuación, se explicarán los inconvenientes de los modelos tradicionales.
Tal como se ha indicado en lo anterior, existe una amplia variedad de modelos pdf como entrada para algoritmos de estimación de estado. A parte de la teoría de límite de error, aunque todas ellas se basan en la descripción completa de la función de densidad de probabilidad de las variables. La utilización de estas técnicas para conseguir mediciones de elevada integridad requiere un conocimiento exacto del comportamiento asintótico del pdf para errores grandes. Dado que (en un caso óptimo) será extremadamente difícil conseguir este conocimiento, este punto se considera un impedimento importante para aplicaciones relacionadas con la seguridad, cuya preocupación principal es la de asegurar que el escenario del peor caso posible no puede poner nunca en peligro la seguridad del sistema. Se podría objetar que es suficiente adoptar una distribución modelada de forma optimista para permanecer dentro de la seguridad. Esto, no obstante, puede ser casi imposible en la práctica, dado que las colas de la distribución real de ruido nunca son suficientemente bien conocidas estadísticamente para asegurar que el modelo es optimista en la gama completa de valores posibles. Este tema es evitado en la teoría de error limitado, la cual pone firmes límites superior e inferior en los valores de ruido. Este enfoque es muy atractivo a efectos de seguridad, pero podría carecer de cierta flexibilidad, especialmente con respecto a la exactitud que se puede obtener. Además, se tiene que asegurar que los límites inferior y superior no se traspasan nunca, lo que es un verdadero reto, incluso con límites superior e inferior flexibles.
A continuación, se explicará un modelo de intervalo de confianza.
Teniendo en cuenta las diferentes consideraciones presentadas en lo anterior, un modelo de medición (o sensor) adecuado para aplicaciones de seguridad debe cumplir con las siguientes exigencias:
- Los resultados se tienen que facilitar como intervalos de confianza (frecuentemente con niveles de confianza muy elevados)
- La modelización de la distribución de ruido no debe inducir riesgos con respecto a la distribución verdadera
- La prueba de integridad debe depender solamente del conocimiento de la distribución de error que es relativamente fácil de medir y de verificar
- Si es posible, el modelo debe proporcionar flexibilidad para optimizar la exactitud de la estimación
Un elegante enfoque alternativo consiste en modelar las mediciones como intervalo de confianza combinado con su nivel de confianza (su integridad). El resultado de intervalo de cada sensor (j) cumplirá, por lo tanto, como promedio y a priori, la siguiente ecuación:
1
\newpage
en la que \theta es el valor real de la variable medida, i_{j} es el intervalo de confianza calculado para la medición del sensor j (y su complemento \overline{\mathit{i}}_{j}), y 1-\alpha es el nivel de confianza asociado. En el resto de esta descripción, el evento Booleano x_{j} \equiv \theta \in i_{j} indica que \theta pertenece a i_{j}, es decir, el valor real pertenece al intervalo de confianza proporcionado por la medición. El evento \neg x_{j} indica que el valor verdadero se encuentra fuera del intervalo calculado después de haber observado i_{j}. Este modelo respeta las exigencias anteriormente indicadas:
La combinación de intervalos de confianza proporcionará, de manera natural, otros intervalos de confianza
- Usualmente, existen suficientes indicaciones estadísticas con respecto a la distribución de ruido para calcular este apareamiento (intervalo, confianza)
- Si se tienen más conocimientos con respecto a la distribución real, la amplitud del intervalo de confianza y el nivel de confianza pueden ser escogidos de manera que se optimice la exactitud
La ecuación (1) es una ecuación básica sobre la que está construida la siguiente teoría. Se debe observar lo siguiente:
- Este modelo, y más particularmente este nivel de confianza sirve como información previa para el método
- Este modelo apareado (intervalo de confianza, nivel de confianza) se indicará como (I, \alpha) apareado
- La relación de desigualdad cumple, de manera natural, con las consideraciones de seguridad de interés
- La ecuación indica conocimiento parcial de la distribución real de ruido
- Se espera que el valor real de la variable medida se encuentra, en algunos casos, fuera del intervalo de confianza: como promedio, la probabilidad de este evento se encuentra por debajo de \alpha; entonces, el intervalo es cualificado como erróneo (y no el sensor!)
- Dos sensores A y B son considerados independientes si los eventos \overline{\mathit{i}}_{A} y \overline{\mathit{i}}_{B} son independientes
Este modelo permite reducir el conocimiento requerido de la distribución real de ruido a un simple apareamiento (I, \alpha), lo que es mucho menos restrictivo y mucho más fiable que las suposiciones tradicionales de la función completa de distribución de probabilidad. No se hace ninguna suposición adicional sobre la distribución de ruido, ni antes ni más allá del nivel de confianza utilizado. No obstante, el conocimiento adicional acerca de la distribución real puede ser de la mayor importancia hasta que permite escoger, de manera óptima, el nivel de confianza asignado a cada medición. En la práctica, el apareamiento o apareamientos (intervalo, confianza) (I, \alpha) pueden ser determinados utilizando información de hoja de datos proporcionada por el fabricante del sensor, o datos estadísticos acerca del error de medición registrado en pruebas reales. En aplicaciones en las que se intenta limitar el número de sensores necesarios, es probable que cada sensor sea utilizado con el mayor nivel de confianza que puede ser demostrado estadísticamente como seguro. En otras palabras, cada sensor será utilizado con el máximo nivel de confianza que sus usuarios le conceden, indicando la confianza que ponen en el mismo. Una ventaja del método es que no se hace suposición alguna sobre la distribución de ruido más allá de este nivel de confianza. En aplicaciones en las que el número de sensores no es de importancia estratégica, los sensores pueden ser utilizados con niveles de confianza más bajos, si esto permite incrementar la exactitud de la estimación.
A continuación, se explicarán los sensores erróneos de manera más detallada.
El importante tema de gestionar sensores erróneos (no intervalos erróneos!) tiene que ser tratado cuidadosamente, dado que los datos de un sensor temporal o permanentemente no fiables no deben poner en peligro la garantía de seguridad. Se pueden considerar tres soluciones distintas:
- La determinación del apareamiento (I, \alpha) se puede basar en una distribución de ruido que tiene en cuenta todo posible fallo del sensor; esto evita el diseño de un módulo de detección de fallos, pero puede reducir notablemente la exactitud en condiciones normales (sin fallo).
- Si existe un módulo de detección de fallo, se pueden simplemente omitir las mediciones de fallo en el proceso de estimación; en este caso, utilizando todos los demás sensores, el algoritmo de estimación debe mantener, si ello es posible, la misma integridad (y probablemente debe proporcionar una estimación menos exacta). Esto no es siempre posible y el algoritmo de estimación mencionará, en este caso, que no puede proporcionar una estimación segura. Esto será más o menos molesto dependiendo de la aplicación.
- Si se dispone de conocimiento estadístico del comportamiento del error, los apareamientos (intervalo, integridad) pueden ser adaptados durante el fallo del sensor, reduciendo la integridad o incrementando las dimensiones del intervalo, o ambos; esta solución reduce el impacto del error en el proceso de estimación, pero requiere un profundo reconocimiento del fallo propiamente dicho. Igual que con otros métodos de estimación, la gestión fiable de fallos es esencial para que el proceso global funcione correctamente. No obstante, esta cuestión depende todavía notablemente de la aplicación práctica considerada. En el resto de estas explicaciones, se considerará siempre que los errores o bien no existen, o bien están excluidos o integrados en la determinación de apareamiento (intervalo, confianza), lo que permite concentrarse en el método de estimación.
A continuación, se describirá la estimación estática de una variable única.
Dadas varias mediciones simultáneas de la misma variable, todas formalizadas como apareamientos (intervalo, confianza), existen diferentes posibilidades que pueden ser calculadas como estimaciones óptimas para esta variable. En este caso, "óptimo" puede significar "a priori, el máximo de exacto, alcanzando, como mínimo, un nivel de confianza objetivo". La exigencia "previa" es crucial. Se podría estar tentado de combinar las mediciones de manera óptima dado sus valores reales a efectos de incrementar la exactitud, pero esto es fuertemente contrario al modelo de medición fundamental del método, que utiliza información previa para formar el apareamiento (I, \alpha). En la línea con esta definición, y también con las necesidades de aplicaciones de seguridad (que requieren demostración de integridad antes de que funcione cualquier sistema realmente), la limitación se puede mantener para utilizar solamente información previa en el diseño de nuestros algoritmos (sin seguir [10], que tiene en cuenta la información posterior).
A continuación, se explicarán la unión y la intersección.
Empezando con el caso simple de dos intervalos disponibles I_{1} e I_{2}, proporcionados por dos mediciones independientes de la misma variable y con los niveles de confianza correspondientes \alpha_{1} y \alpha_{2}, dos operaciones se muestran especialmente para conseguir una combinación eficaz: la unión y la intersección de estos dos intervalos. Es fácil demostrar un límite inferior en los niveles de confianza que puede ser adjudicado a ambas operaciones:
Unión
2
\vskip1.000000\baselineskip
Intersección
3
Se puede identificar ya algunas características básicas de estas operaciones: la unión es útil para aumentar el nivel de confianza de la estimación, mientras que la intersección, a expensas de una cierta confianza, puede permitir aumentar la exactitud promedio.
A continuación, se explicarán combinaciones más complejas.
Si se dispone de más de dos mediciones, se pueden diseñar combinaciones más complejas (que a continuación se llamarán combinaciones entre los sensores) que la simple unión e intersección, proporcionando potencialmente un compromiso eficaz entre integridad y exactitud. Los diagramas de Venn pueden demostrarse útiles para la visualización de la situación (ver figura 4). Las sucesivas uniones e intersecciones de los intervalos proporcionan una estrategia de combinación representada gráficamente como subconjunto de los intervalos de medición.
Un límite inferior del nivel de confianza para el intervalo resultante tiene que ser calculado, dado el conocimiento disponible acerca de la confianza para cada sensor. Para algunas combinaciones simples se puede utilizar inferencia probabilística para deducir límites inferiores de la integridad (posiblemente óptimos). También existen procedimientos automatizados, pero engorrosos para solucionar este tipo de problemas y se presentan en [29]. Una manera cómoda y atractiva de combinar n intervalos ordenados arbitrariamente i_{1}, i_{2}, ..., i_{n}, indicados por G^{f}_{n} (i_{i}, ..., i_{n}), consiste en mantener en la estimación final todos los puntos que corresponden, como mínimo, a (n-f) intervalos (f es un parámetro de usuario) fuera de los n intervalos de medición disponibles. En otras palabras, los puntos que se encuentran fuera, como mínimo, de (f+1) intervalos se dejan y no pertenecen al intervalo resultado. Bajo la hipótesis de independencia de las n mediciones, se demuestra que el siguiente límite inferior de integridad cumple para esta estrategia.
4
en la que X^{n}_{f+1} indica todas las posibles combinaciones de f+1 sensores fuera de n.
Se debe observar que esta combinación incluye, como casos particulares, la unión (f=n-1) y la intersección (f=0) de todos los intervalos disponibles. Para la unión, el déficit final de integridad (w.r.t uno) es el producto de los déficits de integridad de los sensores, mientras que para la intersección, el déficit es igual a su suma. La figura 5 muestra el resultado de la combinación de intervalo para una disposición específica de mediciones. Cuando se habla del método K-in, se debe comprender este método con f=n-K, que proporciona ciertamente todos los puntos que corresponden, como mínimo, a K intervalos.
A continuación, se explicarán correlaciones entre sensores.
Hasta el momento, se han considerado solamente sensores independientes. No obstante, puede ocurrir que varios sensores no sean independientes, especialmente para sensores que tienen el mismo principio físico. Entonces, es posible que en el evento físico inusual que afecta a una medición (creando un intervalo de medición erróneo) afecte también a las otras mediciones. Estas dependencias tienen claramente efectos perjudiciales en la integridad de la estimación y se pueden introducir en el formalismo.
A continuación, se explicarán cálculos de intervalo.
La mayor parte de resultados presentados hasta el momento, especialmente con respecto a la demostración de integridad, son independientes del hecho de que se trata con cálculos de intervalo, es decir, segmentos cerrados del eje real. En realidad, tal como se ha explicado en [6], las operaciones sobre intervalos no siempre proporcionan intervalos. Esto ocurre, por ejemplo, cuando se intenta unir dos intervalos separados. Esta configuración puede ser un evento normal, aunque no sea usual, del método: dadas las distribuciones exactas de ruido y los apareamientos escogidos (intervalo, confianza), su probabilidad puede ser calculada teóricamente. Manteniendo el resultado como unión de dos intervalos no unidos es, entonces, teóricamente correcto, pero también es posible considerar el resultado como intervalo próximo (más fácil de manipular en la práctica) entre el límite inferior del intervalo inferior y el límite superior del intervalo superior, puesto que esto no pone en peligro la integridad global, sino que únicamente reduce la exactitud del método. Otra cuestión aparece cuando el resultado real de la combinación es un intervalo vacío (considerar nuevamente la intersección de dos intervalos no unidos). Si esto ocurre, se puede adaptar nuevamente a la teoría y mantener el intervalo nulo; si por razones prácticas se tiene que proporcionar un intervalo, cualquier intervalo puede servir como resultado sin poner en peligro la demostración de integridad.
A continuación, se explicarán algunos aspectos relativos a la exactitud.
Los algoritmos presentados tienen como objetivo principal la demostración de confianza para las estimaciones de intervalo. Cuando ya se ha alcanzado este objetivo, aparece el segundo objetivo de optimización de la exactitud. En el entorno que se ha presentado, la exactitud se define como la dimensión media de las estimaciones de intervalos. Para un proceso de combinación determinado, puede ser deseable conocer esta dimensión media, o, como mínimo, tener una indicación de su orden de magnitud, lo cual permitiría, por ejemplo, efectuar la comparación con respecto a la exactitud varias combinaciones que alcanzan la misma confianza. Para los mismos casos, el módulo de medición puede no permitir naturalmente esta comparación. La modelización estadística restrictiva del ruido de medición requiere solamente un único apareamiento (intervalo, confianza), dejando como incógnita cualquier otra información con respecto a la distribución del ruido. Esto dificulta, entre otros, el cálculo de las expectativas de distribución, que es una operación necesaria para la evaluación de la exactitud de los métodos. La determinación previa de la exactitud de la combinación parece, por lo tanto, difícil. No obstante, en muchos casos específicos, se puede calcular un orden de magnitud. Por ejemplo, en el método que se ha presentado anteriormente se cree que como promedio el intervalo de confianza resultante tendrá la misma magnitud que el sensor de orden K más exacto. Para combinaciones más complejas puede ser más difícil alcanzar conclusiones similares.
Existe una segunda forma de obtener indicaciones de exactitud consistente en hacer aproximaciones de la distribución real (por ejemplo, hacer la Gaussiana), compatible con el apareamiento escogido (intervalo, confianza). Para combinaciones simples, se puede entonces calcular la distribución completa de la dimensión del intervalo resultante, lo cual proporciona entonces la exactitud como media de esta distribución. Esto es probable que proporcione una buena indicación de la exactitud del método, pero no se puede asegurar nunca que sea la exactitud real, dado que otras distribuciones aproximadas, proporcionando posiblemente una exactitud final peor, pueden ser compatibles con el apareamiento escogido (intervalo, confianza).
A continuación, se facilitarán soluciones para problemas multivariables.
El problema estático presentado hasta el momento ha partido de las siguientes suposiciones:
- se tiene que estimar una sola variable
- las mediciones son medición directa de dicha variable.
Para adaptarse a problemas prácticos, estas dos suposiciones pueden ser autorizadas. Ciertamente, una medición única puede ser relacionada a varias variables conocidas, requiriendo invertir la función de medición monodimensional hacia el espacio de los parámetros a estimar (posiblemente multidimensional). Los aspectos de inversión de la función son muy similares a teorías maduras ya desarrolladas en el ámbito de la estimación de error limitado [6], y no se explicarán en detalle. El proceso de inversión de función, aplicado a un intervalo único, proporcionará una región del espacio de estado que es el oponente multidimensional de un intervalo 1D (ver el esquema en la figura 6). Esta región, en general, no está limitada. La probabilidad de que el vector de parámetros se encuentre en dicha región es, en el caso de una inversión de función exacta, exactamente la misma que la probabilidad de que el valor realmente medido se encuentre en el intervalo de confianza de medición.
Una vez se ha llevado a cabo esta operación de inversión de la función para cada una de las mediciones disponibles, se puede llevar a cabo un proceso de combinación con exactamente los mismos principios que en la combinación llevada a cabo en los intervalos presentados en lo anterior. También en este caso, combinaciones, tales como la unión, la intersección o el K-in o el K-mejor, pueden ser llevadas a cabo. La única diferencia es la naturaleza de la región resultante de la combinación. Si bien era un intervalo simple, ahora ha resultado una región del espacio de parámetro multidimensional posiblemente no limitada, posiblemente de facetas múltiples y posiblemente curvada. La importante ventaja del método se conserva, a saber, que todavía es posible demostrar un límite inferior en la probabilidad de que el vector del parámetro verdadero se encuentre en dicha región. Las técnicas prácticas para la gestión de estas sofisticadas regiones pueden resultar engorrosas rápidamente. Pueden ser tratadas eficazmente con intermedio de bases inteligentes del espacio parámetro, tal como se explica en [6].
A continuación, se mencionarán aspectos con respecto a la estimación dinámica.
Los métodos presentados hasta el momento se refieren a la estimación de parámetros estadísticos (valores constantes), observados por varios sensores. No obstante, los desarrollos descritos pueden ser extendidos a la estimación de variables dinámicas, un problema conocido habitualmente como estimación de estado. Se hace referencia a [3] o a cualquier obra introductoria sobre estimación de estado para presentar esta cuestión. Esta extensión es una extensión natural, puesto que parece razonable que la información producida por las mediciones, describiendo variables de estado cuya evolución en el tiempo es parcialmente conocida y en algunos casos lenta, no solamente puede ser utilizada para la estimación en el momento en que son llevadas a cabo, sino que también se puede utilizar para la estimación de las mismas variables en el futuro. Se presentas varias cuestiones como consideraciones básicas para el desarrollo de este nuevo algoritmo de estimación de estado:
1.
¿Cómo se tiene que describir el proceso de ruido?
2.
¿Cómo se pueden propagar las mediciones anteriores en el tiempo?
3.
¿Cómo se pueden combinar las mediciones anteriores con las mediciones actuales?
4.
¿Cuál es la correlación de tiempo a modelar?
\vskip1.000000\baselineskip
Las respuestas proporcionadas a estas preguntas, presentadas a continuación de manera más detallada, se pueden resumir del modo siguiente:
1. Los ruidos del proceso utilizarán el mismo modelo que los ruidos de la medición, es decir, apareamientos (intervalo, confianza), de manera que todas las variables del método utilizan el mismo modelo matemático basado en intervalos de confianza.
2. Las mediciones anteriores no se propagan a lo largo del tiempo como tales, se tratan más bien de la región que delimitan en el espacio de estado que se propaga a lo largo del tiempo, utilizando el modelo anteriormente definido para ruidos de proceso.
3. Tanto las mediciones anteriores como nuevas delimitan regiones del espacio de estado; las integridades de estas regiones pueden ser combinadas en procesos de combinación exactamente de la misma manera que para las combinaciones estáticas.
4. Para cada sensor se puede describir la correlación de tiempo con probabilidades de que tengan lugar intervalos erróneos sucesivos.
En este caso, existen también importantes aspectos comunes con la teoría de error limitado [6], especialmente teniendo en cuenta la inversión de la función y la propagación en el tiempo de los intervalos. No obstante, todos los aspectos relativos a la integridad (definición, propagación, combinación, correlación de error) son específicos para los desarrollos que se han descrito.
La ecuación de estado y el ruido del proceso quedarán sometidos a las siguientes consideraciones.
El nuevo componente de este problema de estimación de estado, con respecto al problema de estimación de parámetro, es la ecuación de estado, que describe la evolución en el tiempo de las variables de estado. Dado que no se dispone habitualmente un conocimiento perfecto de esta evolución, la incertidumbre es modelada utilizando los llamados ruidos de proceso, que actúan exactamente de la misma manera que en los ruidos de medición para la ecuación de medición. En el ámbito que se da a conocer, se consigue la consistencia del modelado si cada variable es modelad de igual manera, como apareamiento (intervalo, confianza) para problemas 1D, o como apareamiento (región, confianza) para problemas multidimensionales.
Si bien este es ya el caso para las mediciones y sus inversos para el espacio de estado, será también el caso para las variables de estado si solamente en caso en que los ruidos del proceso siguen el mismo modelo. La determinación práctica de los niveles de confianza y de los intervalos de confianza para los ruidos de proceso comportará las mismas dificultades que su correspondiente para ruidos de medición. También en este el conocimiento de las características físicas del proceso es de la mayor importancia, dado que, por ejemplo, los límites superior e inferior en la variación a lo largo del tiempo de variables de estado se pueden integrar directamente en el modelo.
A continuación, se explicará la propagación en el tiempo de variables.
La propagación en el tiempo se realiza de manera natural en variables de estado, dado que la ecuación de estado describe su evolución a lo largo del tiempo. Esto puede ser utilizado de varias maneras para propagar a lo largo del tiempo la información relativa a las mediciones. El primer método consiste en propagar las mediciones, mientras que el segundo consiste en extrapolar estimaciones de las variables de estado.
1. Propagación de mediciones. En realidad las mediciones no pueden ser extrapoladas en el tiempo como tales, porque su evolución en el tiempo no es conocida, y puede ser necesario invertir en primer lugar las mediciones hacia el espacio de estado, tal como se ha descrito anteriormente. Las zonas limitativas son propagadas a continuación en el tiempo utilizando la ecuación de estado y los modelos de ruido de proceso, proporcionando regiones de estado modificadas (ver también [6] para la propagación en el tiempo de zonas limitadas). Estas zonas indican que vectores de estado son compatibles con las mediciones extrapoladas, y puede servir perfectamente como mediciones complementarias a las mediciones disponibles en el momento, aunque sean probablemente menos precisas (debido a las incertidumbres adicionales referidas a retardo de tiempo) o menos fiables.
2. Propagación de estimaciones. Como resultado de un proceso de combinación adecuado, en el código de filtrado proporciona una estimación (I, \alpha) del vector de estado en cada etapa de tiempo. Esta estimación refleja todas las mediciones anteriores que han contribuido a su cálculo. Tal como se expresa en las variables de estado, se puede propagar teniendo nuevamente en cuenta los ruidos de proceso expresados como apareamientos (intervalo, confianza). Una vez realizada la extrapolación se pueden combinar con las nuevas mediciones para proporcionar una nueva estimación de estado actualizada (ver figura 7). Se observa un estructura próxima a la secuencia predictor/corrector que se puede encontrar en muchos algoritmos de filtrado de estado.
A continuación, se explicarán procedimientos de combinación.
La combinación de regiones de espacio de estado (equivalentes de N dimensiones de intervalos) junto con sus niveles de confianza (integridades) proceden de la misma manera para el problema dinámico que para el caso estático: se pueden llevar a cabo inteligentes combinaciones de unión e intersecciones para conseguir la integridad objetivo requerida. En el espacio de estado, estas uniones e intersecciones proporcionan una región final con una integridad conocida a priori pero con exactitud desconocida a priori. Estos cálculos de integridad son exactamente los mismos que antes porque no están relacionados con la naturaleza de la estimación de estado, sino relacionados solamente con consideraciones lógicas para los eventos "los intervalos son erróneos o no". No obstante, dos cuestiones adicionales aparecen para esta combinación: en primer lugar, el gran número de intervalos disponibles, y en segundo lugar, la correlación de tiempo de los sensores erróneos. El número de intervalos disponibles puede ser realmente enorme, dado que cada medición (o estimación) anterior puede ser propagada a lo largo del tiempo y utilizada en la combinación. Si bien el tener algunas mediciones adicionales disponibles es ciertamente una ventaja, por ejemplo, para conseguir la integridad objetivo o para incrementar la exactitud, el tener demasiadas es un inconveniente, porque la aplicación ciega de la combinación K-in (por ejemplo), con muchos intervalos se puede demostrar que induce una pérdida de integridad sin ganancia de la exactitud. Una solución consiste en la elección cuidadosa de las elecciones utilizadas que se deben mejorar u optimizar en número o dimensión e integradas en una combinación K-in conveniente, tanto con el número de mediciones como con la integridad del objetivo adaptada. Si bien la argumentación anterior sirve para la propagación de mediciones, puede ser menos relevante si se escoge una propagación de estimaciones por estrategia. En este caso, las mediciones utilizadas en las combinaciones deben ser objeto de seguimiento, puesto que tendrán impacto en la definición de las dependencias entre mediciones.
La segunda cuestión es la correlación en el tiempo de los intervalos erróneos. Parece ciertamente probable que un sensor que proporciona un intervalo erróneo en un periodo de tiempo determinado cometa también un error en el siguiente periodo de tiempo, e/o hiciese un error en el periodo de tiempo anterior. En otras palabras, las mediciones sucesivas proporcionadas por un sensor único no se deben considerar como independientes (en el sentido que se puede definir del modo siguiente: dos intervalos A y B se consideran independientes si los dos eventos "el valor real no se encuentra en el intervalo A" y "el valor real no se encuentra en el intervalo B" son independientes). Si se dispone de una descripción de la correlación de tiempo entre errores sucesivos, se puede integrar en el proceso de combinación, dado que es equivalente a dependencias entre sensores para el caso estático. Esta cuestión es delicada, dado que la subestimación de la correlación entre errores sucesivos podría poner en peligro la demostración de la integridad. Se relaciona directamente a la determinación de un modelo correcto de las mediciones, que comprende la modelización de la dependencia del tiempo de errores de sensor, además del apareamiento (intervalo, confianza) y a dependencias entre sensores. Una última cuestión se refiere a la exactitud de los métodos de combinación para los cuales pueden tener lugar los mismos obstáculos que para los estáticos. Se pueden obtener nuevamente indicaciones del orden de magnitud del tamaño del intervalo (o región) final si se hacen hipótesis con respecto a la verdadera distribución que subyace con el apareamiento (I, \alpha) utilizado, pero ello no constituye en modo alguno una demostración de exactitud del método, puesto que otras distribuciones también compatibles con dicho modelo proporcionarían diferentes exactitudes.
Se han presentado los principios de la técnica de estimación de estado. Su objetivo es demostrar el nivel de confianza de las estimaciones expresado como intervalos de confianza para problemas 1D o como regiones de confianza del espacio de estado para problemas multidimensionales. Esto ha sido conseguido para un modelo, tanto para la medición como para ruidos del proceso, expresado como apareamiento (intervalo de confianza, nivel de confianza). La integridad final, requerida para alcanzar la integridad objetivo, es un resultado directo del algoritmo descrito, más que de la exactitud final que sin suposiciones adicionales puede ser mejor estimada. Estas técnicas de estimación de confianza basadas en intervalo proporcionan demostraciones de seguridad de forma clara, directa y segura. Parte de su importancia procede del hecho de que solamente se requiere una limitada información estadística con respecto a la distribución de ruido, en la práctica, un apareamiento único (intervalo, confianza). Se puede utilizar información adicional con respecto a esta distribución para optimizar la integridad y la exactitud del método. Este entorno es relevante para el sector ferroviario y también para otros sectores industriales, en los que la seguridad tiene que ser demostrada para aplicaciones de procesos mediante sensores de forma automática. Debido al conocimiento estadístico muy restrictivo requerido para los ruidos, las técnicas difieren notablemente de las técnicas de filtrado de estado clásicas basadas en pdf. Las técnicas basadas en intervalo proporcionan un entorno mucho más natural para la prueba de integridad, principalmente porque las combinaciones de intervalos de confianza proporcionan directamente intervalos de confianza, y porque es más fácil verificar la ausencia de suposiciones optimistas en las distribuciones de ruido.
Con respecto a un método de estimación de estado basado en intervalos, a saber, la teoría de error limitado, los algoritmos que se han dado a conocer proporcionan una importante ampliación hacia niveles de confianza arbitrarios, que se cree que pueden proporcionar grandes mejoras en la exactitud de la estimación. Aspectos prácticos de la determinación de apareamientos (intervalo, confianza), formalización de dependencias, determinación de la integridad final, gestión de los volúmenes multidimensionales, son cuestiones conocidas como tales por los técnicos en la materia.
A continuación, se presentarán otros aspectos de la invención, a título de ejemplo:
- Localización demostrada de la región: método, técnica o dispositivo de localización basado en combinaciones de resultados de sensores con mediciones de todas las regiones limitadoras (o zonas) del espacio con menores probabilidades (o niveles de confianza) de que las cantidades medidas se encuentren en dichas regiones, proporcionando el método la localización expresada como región del espacio asociado a un límite inferior comprobado sobre la probabilidad (o nivel de confianza) de que la localización verdadera se encuentre en dicha región
- Variables físicas: las variables pueden ser las dimensiones físicas verdaderas del espacio
- Variables virtuales: una parte o la totalidad de las variables pueden no ser dimensiones físicas del espacio, sino que pueden representar otras variables (físicas) relevantes para el objetivo práctico de la localización
- Combinación de región: la prueba del límite inferior en cuanto a probabilidad de inclusión de la localización verdadera en la región calculada se pueden basar en herramientas de mejora global o de optimización, tales como programación lineal, que proporcionan un límite inferior mejorado u óptimo para el método de combinación específico escogido
- Unión: el método de combinación escogido proporciona la unión de las regiones proporcionadas por las diferentes fuentes de información (y el límite inferior de la probabilidad de inclusión es igual a 1- el complemento del producto de los déficits de probabilidad para cada fuente de información en el caso de fuentes de información independientes)
- Intersección: el método de combinación escogida puede proporcionar la intersección de las regiones proporcionadas por las diferentes fuentes de información
- K en N: el método de combinación escogido puede proporcionar cada uno de los puntos pertenecientes, como mínimo, a K de N regiones proporcionadas por las diferentes fuentes de información
- K mejor de N: el método de combinación escogido puede proporcionar todos los puntos que corresponden, como mínimo, a K de N regiones proporcionadas por las diferentes fuentes de información, suplementadas por todos los puntos del espacio necesarios para hacer el volumen general relacionado
- Propagación de mediciones a lo largo del tiempo: una parte o la totalidad de las mediciones (tanto la región como el nivel de confianza) pueden ser extrapoladas a lo largo del tiempo hacia el momento en el que la localización (combinación de regiones) tiene lugar, en el que la variación en el tiempo de las mediciones se puede definir como intervalo asociado a un nivel de confianza
- Propagación mínima-máxima a lo largo del tiempo: la variación de las mediciones en el tiempo se puede definir por sus valores inferior (mínimo) y superior (máximo)
- Problema dinámico: la variación a lo largo del tiempo de las variables puede ser conocida y definida como intervalo asociado a un nivel de confianza
- Propagación de combinaciones a lo largo del tiempo: una parte o la totalidad de las fuentes de información utilizadas en la combinación de regiones pueden ser combinaciones anteriores (o posteriores) que han sido extrapoladas a lo largo del tiempo hacia el momento en el que la localización tiene lugar, utilizando dicho conocimiento de la variación en el tiempo de las variables
- Variable única estimada: una variable única puede ser estimada, siendo la región resultante un intervalo monodimensional o una unión de intervalos
- Independencia: las mediciones son independientes, en el sentido de que puede existir independencia estadística entre la invalidez de varias mediciones (inválidas en el sentido de que el valor verdadero no se encuentra en la región determinada)
- Probabilidades de medición: las probabilidades asociadas a las mediciones pueden no ser las mismas (diferentes)
- Errores izquierda-derecha: el déficit de probabilidad (o carencia) asociado a las mediciones (del tipo monodimensional) puede estar distribuida uniformemente entre la izquierda y la derecha de la zona delimitante, y esto puede ser explotado particularmente para calcular un límite inferior mejorado de la confianza de las estimaciones de
localización
- Sistemas coordenados: los sistemas coordenados utilizados por los diferentes dispositivos de medición pueden no ser el mismo
- Optimización cdf: una parte o la totalidad de los dispositivos de medición pueden proporcionar varias zonas delimitantes (con probabilidades asociadas), y esto puede ser explotado particularmente para determinar, dado un límite inferior objetivo sobre la probabilidad de estimación de localización, una estrategia de combinación que optimiza la exactitud de la localización (definida como volumen de la localización)
- Optimización de la exactitud: dado un límite inferior objetivo sobre la probabilidad de estimación de localización, se puede definir una estrategia de combinación que es óptima en el sentido de probabilidad o en el sentido de exactitud de la localización
- Posición: cada una de las mediciones puede proporcionar un subconjunto del espacio físico, de manera que la región resultante es un subconjunto del espacio físico (una zona de R^{3})
- Velocidad: cada una de las mediciones puede proporcionar un subconjunto del espacio de velocidades físicas, de manera que la región resultante es una velocidad representada como subconjunto del espacio R^{3}
- Limitaciones: pueden existir limitaciones adicionales en la localización a evaluar, restringiendo las posibles localizaciones a un subconjunto del espacio
- Adecuación de mapa: las limitaciones de la localización pueden generarse del conocimiento de un mapa de la red en el que debe encontrarse el móvil
- Modalidades de transporte: el esquema puede ser aplicado a cualquier modalidad de transporte
- Posicionado del tren: la técnica puede ser aplicada al problema de estimar la localización del tren a lo largo de una red conocida de más de ferrocarril
- GPS: los dispositivos de medición pueden ser receptores GPS, de manera que cada una de las mediciones es un retardo de tiempo entre el receptor y un satélite GPS identificado, de manera que si se conoce la vía, el método puede calcular simultáneamente la posición del tren a lo largo de la vía y el desplazamiento de reloj del receptor GPS (ver figura 8)
- GNSS: con cualquier otra constelación de satélite
- SBAS: la información proporcionada por "Space-Based Augmentation Systems" (SBAS) (Sistemas Amplificadores Basados en el Espacio) se puede utilizar para adaptar el proceso de combinación, modificando la probabilidad atribuida a una medición determinada o adaptando la dimensión y forma de la región de medición
- Balizas: se pueden aplicar a equipos que proporcionan mediciones de distancia o de retraso de tiempo entre el equipo detector y la base emisora (GNSS, GSM, Wifi, etc.)
- Sensores: se pueden ampliar a cualquier número de sensores (fuentes de información), siempre que el problema de localización pueda ser descrito con variables que pueden ser relacionadas a las variables medidas
- Extensiones: cualquier aparato físico que utilice mediciones expresadas como zonas de confianza asociadas a niveles de confianza a efectos de evaluar (estimar) una variable como zona de confianza asociada a un nivel de confianza
A continuación, se explicarán algunas estrategias para combinar intervalos del problema dinámico. El diseño de algunas estrategias de combinación en el caso dinámico se explicará, por lo tanto, a continuación.
También en este caso, igual que en el caso estático, se puede diseñar un gran número de estrategias de combinación de regiones, especialmente dado que la posibilidad de propagación en el tiempo de regiones (o de intervalos) proporciona un número enorme de regiones disponibles o potencialmente utilizables que pueden ser combinadas.
A continuación, se describirán varias de dichas estrategias:
\vskip1.000000\baselineskip
- Propagación de mediciones
En cada intervalo de tiempo se llevan a cabo las siguientes etapas:
\circ Propagar las mediciones anteriores
\circ Clasificarlas por tamaño creciente
\circ Tomar solo las suficientes regiones pequeñas requeridas para alcanzar el objetivo de integridad para llevar a cabo la unión de estas regiones
\circ La estimación resultante es aquella región
\circ También se podría considerar la eliminación de alguna de estas pequeñas regiones y/o añadir regiones más grandes y llevar a cabo una combinación más sofisticada (tal como una combinación K-in) que la unión, de manera que el nivel de confianza objetivo se cumple en mayor medida
\vskip1.000000\baselineskip
- Propagación de combinaciones
En cada intervalo de tiempo se llevan a cabo las siguientes etapas:
\circ Considerar todas las regiones de medición disponibles y calcular la carencia de integridad de la unión de estas regiones con respecto al nivel de confianza objetivo (posiblemente teniendo en cuenta la pérdida de confianza relacionada con la propagación en el tiempo)
\circ Determinar (por ejemplo), una combinación K-in o K-mejor que en el intervalo de tiempo anterior alcanza, como mínimo, dicha carencia de integridad (posiblemente teniendo en cuenta la pérdida de confianza relativa a la propagación en el tiempo)
\circ Llevar a cabo en el intervalo de tiempo anterior dicha combinación específica y propagarla a lo largo del tiempo
\circ Llevar a cabo la unión de dicha región propagada y de las mediciones disponibles
\vskip1.000000\baselineskip
- Estrategia off-line
Es imposible determinar el mejor intervalo seguro (es decir, el más preciso) sin conocer la distribución de probabilidad de los sensores. No obstante, en algunos casos, es posible determinar una estrategia off-line muy buena.
La estrategia off-line es aplicable solamente si la integridad de los sensores y la dimensión del intervalo son constantes, y en el caso en que las lecturas de los sensores llegan a intervalos regulares. En este caso, se puede describir la información que se recibe como S_en: el intervalo desde el sensor "a" (con su integridad asociada) recibido hace "t" impulsos de tiempo. Se decide de antemano utilizar solamente intervalos que arrancan, como máximo, hace "T" impulsos de tiempo y se calculan todas las posibles combinaciones de las S que satisfacen la integridad objetivo (lo que se reduce a resolver una serie de problemas de optimización lineales). A continuación, se hace una prueba prolongada registrando las lecturas de los sensores y se escoge la combinación que habría sido la mejor para esta tanda de prueba. Esta es la combinación que, a continuación, se utiliza en el futuro: la "mejor estrategia off-line".
Los criterios utilizados con respecto a la selección de la mejor combinación serán, probablemente, de modo frecuente, el promedio más reducido, pero se pueden adoptar según las necesidades de la aplicación. Por ejemplo, tamaño máximo más reducido, tamaño más pequeño para el 95% de los casos...
Los sensores deben proporcionar lecturas a intervalos regulares, y su dimensión intervalo e integridad deben ser fijos.
\vskip1.000000\baselineskip
- Estrategia adaptativa
Algunos sensores no proporcionan intervalos de dimensión fija, o tienen una integridad fija, pero estos valores cambian mucho menos rápidamente que la frecuencia del sensor (es decir, el impacto de la configuración de un satélite en un GPS). En este caso, se puede adaptar la estrategia off-line a expensas de más cálculos on-line.
Igual que antes, se decidirá utilizar solamente mediciones que, como máximo, tienen una antigüedad de T impulsos. Se calculará que combinaciones de intervalo (con la presente integridad) satisfacen el objetivo de integridad. A continuación, se calculará cuales de estas combinaciones habrían proporcionado el mejor resultado si hubieran sido utilizadas en el pasado, desde el tiempo "Tiempo Actual-T-K" al tiempo "Tiempo Actual-T-1" siendo K una constante escogida de modo adecuado. Esta es la combinación que, a continuación, se utilizará en el instante corriente.
Se debe observar que las mediciones utilizadas para determinar la combinación a utilizar en el tiempo corriente son distintas a las mediciones utilizadas para proporcionar el intervalo en el tiempo corriente. Esto es crucial para demostrar la integridad de este método.
Se debe hacer un gran número de cálculos on-line y se debe recordar un gran número de mediciones anteriores. Esto se puede mitigar utilizando la misma combinación durante un cierto tiempo, volviendo a calcular solamente una nueva combinación cuando las características de los sensores han cambiado sensiblemente. En este caso, se debe tener cuidado en que la combinación utilizada satisface siempre el objetivo de integridad, aunque la integridad de algunos sensores cambie ligeramente.
Contrariamente a la técnica off-line, este método se basa en gran medida en la independencia de las mediciones de sensores a lo largo del tiempo. Tendrá que ser adaptada notablemente (o eliminada) cuando se suprima esta restricción.
Esta técnica puede proporcionar ocasionalmente una combinación bastante mala (desde el punto de vista de precisión, la integridad está siempre asegurada). Si las características de los sensores no cambian demasiado rápidamente, esto puede ser mitigado para determinar la mejor combinación durante un periodo de tiempo suficientemente largo (por ejemplo, escogiendo un valor grande de K en las fórmulas anteriores).
\vskip1.000000\baselineskip
- Estrategia mixta
Una estrategia mixta es una técnica para mejorar la exactitud promedio en casos en los que la estrategia mejor conocida es (mucho) más segura que la integridad objetivo, y en los que se conoce una estrategia que es más precisa pero que no satisface la integridad objetivo. En este caso, es posible alternar entre estas dos estrategias de manera tal que se satisface la integridad objetivo como promedio.
Se supondrá que la integridad de la estrategia segura e insegura son respectivamente S e I, y que la integridad objetivo es T. Entonces, se puede utilizar la estrategia insegura (T-I)/(S-I) por ciento de las veces, y se satisfará la integridad objetivo.
A continuación, se describirá el cálculo de límites inferiores de confianza para combinaciones de intervalo, especialmente para combinaciones complejas (que requiere la utilización de métodos automáticos: programación lineal). La utilización de programación lineal para demostrar el límite inferior de nivel de confianza para una técnica de combinación determinada se explicará, por lo tanto, a continuación (programación matemática).
Los límites apropiados o incluso los mejores límites posibles de las probabilidades de combinaciones de intervalos más complejas que uniones e intersecciones pueden ser deducidos, de manera muy directa por programación lineal. El problema de la programación lineal (u optimización lineal) consiste en minimizar (o hacer máxima) una función objetivo lineal de varias variables sobre un poliedro especificado por limitaciones sin negatividad de estas variables, expresadas por inecuaciones lineales. La programación lineal pertenece a la teoría de la optimización convexa. El problema de la programación lineal puede ser resuelto por el algoritmo Simplex, que consiste en un desplazamiento eficaz alrededor de las aristas del poliedro hasta alcanzar la solución óptima.
En el problema de deducir límites respecto a la integridad de una combinación de intervalos, la función objetivo (a maximizar en el caso de un límite superior o a minimizar en el caso de un límite inferior) consiste en la probabilidad de que el parámetro desconocido se encuentre dentro de esta combinación de intervalo. Las mediciones observadas a través de intervalos de confianza sugieren varias combinaciones posibles de valores para las variables Booleanas expresando si el parámetro real se encuentra en cada intervalo de confianza. A cada combinación de valores Booleanos se asigna una probabilidad simbolizada por una variable al azar que adopta sus valores en [0,1]. Estas "variables de probabilidad" son las variables positivas del problema de programación lineal. Las limitaciones tecnológicas del problema de programación lineal vienen dadas por:
- límites de las probabilidades marginales de cada intervalo de confianza recogido (por ejemplo, P(\theta \notin i) \leq \alpha).
- limitación procedente de la Ley de Probabilidades Totales que expresa que la suma de todas las variables de probabilidad es 1 (por ejemplo, P(\theta \notin i) + P(\theta \notin i) = 1).
- limitaciones adicionales de las probabilidades de combinaciones de intervalos "simples" (intersección, unión, ...) si dichas limitaciones son conocidas (por ejemplo, P(\theta \notin i_{1}, \theta \notin i_{2}) \leq \alpha_{1} \alpha_{2})
- limitaciones adicionales de las correlaciones entre las variables de probabilidad expresadas como probabilidades condicionales (por ejemplo, P(\theta \notin i_{2} | \theta \notin i_{1}) \leq \alpha_{12})
Tal como se ha indicado en lo anterior, las limitaciones y la función objetivo dividen el espacio (discreto) de las variables Booleanas en un número finito N de regiones distintas. A cada una de estas regiones corresponde una cierta combinación lógica de los eventos Booleanos elementales (por ejemplo, x_{1} \Lambda x_{2} \Lambda \neg x_{4}), cuya probabilidad viene dada por la variable al azar p_{j}(j=1,...,N). La limitación total de probabilidad proporciona
5
en la que N es el número de regiones del espacio del evento Booleano y, por lo tanto, el número mínimo de combinaciones lógicas de eventos Booleanos requeridos para expresar todas las limitaciones. Las N' limitaciones restantes pueden ser escritas en la forma:
6
en la que 0 \leq b_{i} \leq 1 y "\sim" significa cualquiera de "\leq" ó "\geq". Al utilizar, de acuerdo con la sugerencia de [29], la ecuación P(\phi_{i} | \varphi_{j}) = P(\phi_{i}\varphi_{j}) | P(\varphi_{j}) = P(\phi_{i}\varphi_{j}) | (P(\phi_{i}\varphi_{j}) + P(\neg (\phi_{i}\varphi_{j})), se tiene
7
8
en la que p'_{i} son variables positivas artificiales y P(\phi_{i}\varphi_{j}) y P(\neg (\phi_{i}\varphi_{j}) pueden ser expresadas como sumas de variables escogidas entre las N variables p_{i}. La función objetivo, a la que se asigna la variable y, puede ser escrita también como una combinación de las variables p_{i}. Por lo tanto, el problema puede ser escrito bajo la forma de un sistema de N'+2 ecuaciones con N+N'+1 incógnitas superior o igual a 0, que corresponde a la forma normal del problema de programación lineal:
9
10
en las que b'_{j} es b_{i} o 0 si la limitación de orden i comporta respectivamente una probabilidad marginal o condicional. Para cada instantación de los parámetros b_{i}, una solución eficaz del problema viene dada por el algoritmo Simplex. Ciertamente, este problema de inferencia fue formalizado en [30, 31], y puede ser solucionado eficazmente para valores fijos de los límites de probabilidad de las limitaciones de integridad.
A continuación, se explicará la explotación de las limitaciones de dependencia entre intervalos de confianza.
\newpage
En el álgebra Booleana, las fórmulas Booleanas más simples son los operadores de conjunción y de disyunción. En el caso de dos variables con intervalos de probabilidad conocidos, los límites de probabilidad de la conjunción y la disyunción de dos variables con probabilidades limitadas vienen dadas por los límites de Boole-Fréchet.
Para dos intervalos de confianza i_{1} e i_{2} de riesgos máximos respectivos \alpha_{1} y \alpha_{2}, los límites en el peor de los casos para las probabilidades de la disyunción y conjunción de los correspondientes eventos Booleanos conducen a límites inferiores seguros para las probabilidades de la unión y de la intersección de los intervalos de confianza, dados
por:
11
El operador de conjunción ayuda a identificar mejor los parámetros estocásticos que regulan el sistema dentro de sus espacios de definición. Un caso especial es cuando una variable es (localmente) un observador más "exacto" de aquellos parámetros que el otro, en el sentido de que la realización de esta variable implica la realización de la otra. Entonces, la conjunción tiene la propiedad de seleccionar la variable más informativa entre ellas. Hablando en términos de intervalos, el operador de intersección tiene la propiedad de seleccionar automáticamente el intervalo más "exacto" entre una serie de intervalos observados. La selección automática de los intervalos más exactos es la base el método de fusión tolerante con los errores ("fault-tolerant") de los inventores.
El operador de disyunción permite alcanzar altos niveles de integridad explotando conocimiento adicional sobre las correlaciones entre las variables.
La modelación utilizada para representar y explotar las limitaciones de dependencia entre intervalos está especialmente adaptada para el contexto de probabilidades limitadas. La extensión de la idea de hacer suposiciones sobre la naturaleza de las dependencias (correlaciones máximas, mínimas, no negativas o independencia) a problemas, en el caso en que solamente se conocen límites inferiores en las probabilidades de las variables, se utiliza la información sobre las correlaciones de los intervalos para deducir límites inferiores más exigentes sobre las probabilidades de la unión e intersección:
12
siendo 0 \leq \alpha'_{1,2} \leq \alpha_{1,2} \leq min(\alpha_{1}, \alpha_{2}) 0. Bajo la hipótesis ideal de mediciones independientes, los límites superiores en los riesgos de la unión proporcionados por la primera ecuación desaparecen de (\alpha_{1}, \alpha_{2}) a \alpha_{1}\alpha_{2}, que son respectivamente de primer y segundo orden en términos de \alpha_{k}. Como consecuencia, cuando se trata con elevadas integridades, es decir, para valores pequeños de los riesgos \alpha_{1} y \alpha_{2}, el operador de unión puede disminuir significativamente el riesgo del peor caso de intervalos de confianza casi independientes, con respecto a los riesgos individuales de estos intervalos. Por otra parte, se puede apreciar por la segunda ecuación que el interés del límite \alpha'_{1,2} es menos evidente, dado que la intersección lleva en el mejor de los casos a la reducción del riesgo del peor caso en la mitad. Por lo tanto, solamente se toma en consideración la primera ecuación y se cuenta con la existencia de límites inferiores para las probabilidades de uniones de intervalos.
El modelado de las correlaciones entre dos eventos Booleanos se puede ampliar fácilmente a más de dos variables. La limitación de dependencia entre n intervalos de confianza i_{1}, i_{2}, ..., i_{n} es modelada del modo siguiente:
13
en la que se supone que el parámetro \alpha_{1,2,...n'} que se encuentra idealmente cerca del valor de independencia \alpha_{1}, \alpha_{2...} \alpha_{n'}, puede ser proporcionado de manera segura.
Los aspectos definidos en lo anterior y otros aspectos de la invención quedan evidentes en los ejemplos de realizaciones que se describirán a continuación y que se explican con referencia a estos ejemplos de realización.
La invención se describirá, de manera más detallada, a continuación, haciendo referencia a ejemplos de realización, pero a los que no está limitada la invención.
La figura 1 muestra un dispositivo para diseñar un dispositivo sensor para un sistema automatizado de acuerdo con una realización, a título de ejemplo, de la invención.
La figura 2 muestra una distribución Gaussiana del resultado de medición de un sensor.
La figura 3 muestra un diagrama indicativo de una familia de funciones de distribución acumulativas compatible con un intervalo de confianza asociado a un nivel de confianza.
La figura 4 muestra un diagrama de Venn que combina tres intervalos de medición (centrados alrededor del valor verdadero) de tres sensores.
La figura 5 muestra diferentes esquemas de combinación para combinar intervalos de medición de sensores.
La figura 6 muestra un esquema de medición de un sensor que lleva a cabo mediciones de varias mediciones de variables en un momento único e invirtiendo las mediciones monodimensionales hacia el espacio multidimensional de variables desconocidas.
La figura 7 muestra un esquema de estimación de intervalo que incluye la medición de una o varias variables en momentos sucesivos, así como la propagación a lo largo del tiempo del resultado de las combinaciones de intervalos.
La figura 8 muestra un método para determinar, de manera segura, la posición a lo largo de una vía conocida utilizando una serie de mediciones por satélite GPS.
La figura 9A muestra una función de densidad de probabilidad para mediciones de sensor dado un valor verdadero.
La figura 9B muestra un diagrama que muestra una función de densidad de probabilidad para valores verdaderos que reciben una medición.
Las ilustraciones en los dibujos son esquemáticas.
A continuación, haciendo referencia a la figura 1, se explicará un dispositivo de diseño (100) para diseñar una disposición de sensor para un sistema automatizado, por ejemplo, para diseñar una disposición de determinación de posición para un tren controlado de forma automática, de acuerdo con una realización, a título de ejemplo, de la invención.
El dispositivo (100) comprende una primera unidad de entrada (101) para recibir una especificación de una serie de mediciones de sensor a llevar a cabo por el dispositivo sensor. Esto puede ser una descripción de estas mediciones de sensor que pueden ser diferentes mediciones de posición llevadas a cabo para controlar el tren.
Además, una segunda unidad de entrada (102) se ha mostrado destinada para recibir una especificación de una región de confianza, junto con un nivel de confianza asociado, para cada una de las mediciones del sensor especificadas. Este nivel de confianza puede ser un número de 1-10^{-4}, es decir, una probabilidad de que una de las mediciones del sensor no falle. Esta región de confianza o rango de confianza (que puede ser un entero o no entero múltiple de la desviación de la raíz de medios cuadrados \sigma) puede ser un intervalo indicativo de una desviación máxima de un valor medido de un parámetro con respecto al valor real, cuya desviación permite considerar la medición "satisfactoria". En el caso de una desviación mayor, la medición se considera fallo.
Tal como se puede deducir de la figura 1, esta región de confianza, junto con un nivel de confianza asociado, pueden ser suministrados a la segunda unidad de entrada (102) desde una unidad de determinación (103) adaptada para determinar el nivel de confianza para cada una de las mediciones de sensor especificadas basándose en una respectiva característica de sensor. Por ejemplo, cuando mediciones experimentales han demostrado que uno, en particular, de los sensores de posición tiene una distribución Gaussiana cuando mide una y misma posición una serie de veces, se puede hacer una suposición de que la detección de posición es todavía suficiente cuando se desvía menos de 3,5\sigma (siendo \sigma el valor esperado) con respecto al centro de la distribución Gaussiana. Basándose en esta suposición, y utilizando algunos métodos de integración, las regiones de confianza y sus niveles de confianza para los sensores de posición individual se pueden determinar y suministrar a la segunda unidad de entrada (102).
Además, una tercera unidad de entrada (104) queda dispuesta para recibir una especificación de un nivel de confianza objetivo para el sistema automatizado. Por ejemplo, un operador de un tren automático puede definir a condición de entorno que la fiabilidad del control del tren tiene que ser, como mínimo, 1-10^{-12}. En otras palabras, solamente una vez cada 10^{-12} estimaciones de posición, como promedio estadístico, ocurre un fallo.
Todas estas entradas de las unidades de entrada (101, 102, 104) son suministradas a la unidad de configuración (105). La unidad de configuración (105) puede ser un microprocesador, por ejemplo, una CPU o un ordenador.
Además, una unidad de entrada/salida de usuario (106) queda dispuesta para permitir a un usuario humano introducir condiciones de entorno, por ejemplo, definir o especificar el escenario del sistema automatizado, definir parámetros indicativos del sistema automatizado a simular, seleccionar modalidades de operación del sistema (100), etc. El dispositivo (106) de entrada/salida puede incluir un interfaz gráfico de usuario (GUI) que comprende una pantalla para visualizar cualquier información. Además, elementos de entrada, tales como un teclado, un joystick, una bola seguidora ("trackball"), o incluso un micrófono del sistema de reconocimiento de voz pueden formar parte del dispositivo de entrada/salida (106).
La unión de configuración (105) está adaptada para configurar la serie de mediciones de sensor y para configurar la combinación de las mediciones de sensor de manera tal que garantice el nivel de confianza objetivo para el sistema automatizado. Puede configurar la serie de mediciones de sensor especificadas por la unidad de entrada de manera tal que designe la disposición de sensor para garantizar el nivel de confianza objetivo especificado por la tercera unidad de entrada (104) para el sistema automatizado y configurando una manera de evaluación de resultados de las mediciones del sensor de forma combinada.
En otras palabras, las condiciones de entorno del escenario de medición definido por las unidades de entrada (101, 102, 104) se pueden combinar de manera tal que especifique cuantos y que tipo de sensores son necesarios, cuantas mediciones de sensor se llevarán a cabo por cada uno de los sensores, de que tipo físico deben ser los sensores, si deben ser independientes o dependientes entre sí, y como se combinarán los intervalos de error de los diferentes sensores para conseguir el objetivo de que el nivel de confianza objetivo definido con intermedio de la tercera unidad de entrada (104) se cumpla. Cuando se ha encontrado esta configuración, se envía a una unidad de salida (107) que muestra a disposición de sensor virtual para el sistema automático. Esta especificación virtual puede ser transferida, a continuación, al mundo real construyendo el dispositivo sensor de acuerdo con las definiciones que se pueden deducir de la unidad de salida (107). También es posible que la unidad de salida (107) emita una descripción completa de la forma física de construir el sistema sensor.
De acuerdo con una realización, a título de ejemplo, se pueden posibilitar o simplificar desarrollos sobre estimación de intervalos. Las realizaciones descritas son especialmente aplicables cuando se requiere seguridad. Con este objetivo, se da a conocer un método para estimar variables desconocidas como intervalos de confianza con la demostración de la confianza.
Un sector de aplicación, a título de ejemplo, es un sistema de seguridad para el posicionado de trenes. Por ejemplo, un objetivo puede ser conseguir un nivel SIL4, por ejemplo, con una tasa de fallos objetivo de 10^{-9}/h. con este objetivo, puede ser ventajoso proporcionar intervalos de posición y velocidad con niveles de confianza extremadamente elevados.
No obstante, esta realización específica puede ser generalizada para proporcionar una teoría de estimación con intervalos de confianza. Esto se puede implementar, desde luego, en el contexto de aplicaciones de posicionado. En particular, un posicionado seguro GNSS puede ser posible. Se pueden implementar también realizaciones de la invención en el contexto de otros sectores técnicos (por ejemplo, para todos los sectores técnicos para los que es relevante la norma IEC 61508).
Un entorno de realizaciones de la invención es el problema de estimación de estado en sistemas automatizados. La evolución a lo largo del tiempo de un sistema se puede observar mediante mediciones. Esta estimación puede estar íntimamente relacionada con el control de un sistema automatizado. Por ejemplo, el estado de dicho sistema puede ser descrito por variables de estado (por ejemplo, posición, velocidad). Particularmente, se combinan dos ingredientes: en primer lugar, la ecuación de estado, a saber, el conocimiento (aproximado) con respecto a la ley de evolución de las variables de estado a lo largo del tiempo. En segundo lugar, la ecuación de observación, a saber, un enlace (ruidoso) entre observaciones y variables de estado.
De acuerdo con un modelo de intervalo para mediciones, se pueden implementar apareamientos (intervalo, confianza) de acuerdo con la ecuación (1). El modelo, según las realizaciones de la invención, se refiere a la distribución de error de un sensor que es, como mínimo, parcialmente conocido. No obstante, se puede deducir de un modelo teórico del sensor, o puede ser medido experimentalmente. Se puede llevar a cabo una expectativa a priori con respecto a todos los casos posibles. Es posible definir siempre menores límites de confianza. Tienen lugar mediciones inválidas (= evento de error) si el valor verdadero no se encuentra en el intervalo (con una probabilidad menor o igual a \alpha, definiéndose \alpha en la ecuación (1)).
La figura 2 muestra un diagrama (200) de una distribución Gaussiana de un sensor.
De acuerdo con una realización de la invención, a título de ejemplo, dicha información previamente conocida o medible con respecto al sensor puede ser utilizada para deducir una combinación de una región de confianza (intervalo en este caso) y un nivel de confianza, a saber, un límite inferior de la probabilidad de que el valor verdadero se encuentre en la región de confianza. Por ejemplo, una medición "aceptable" o "sin error" puede ser definida como una medición en la que el parámetro resultado se encuentra dentro de un alcance de confianza/intervalo de confianza de 2\sigma alrededor del máximo de la curva mostrada en la figura 2. La probabilidad de que una medición para este sensor se considere correcta puede ser definida entonces como: 0,3413+0,3413+0,1359+0,1359=0,9544. Con una probabilidad del 4,56% se considera que la medición del intervalo fallará. Con una probabilidad del 95,44% se considera que el sensor facilitará un resultado correcto. Por lo tanto, la fiabilidad del sensor se describe con un solo nivel de confianza, en vez de describirlo por una compleja curva, tal como una distribución de Gauss según la figura 2.
La figura 3 muestra un diagrama (300).
El diagrama (300) tiene una abscisa (301) a lo largo de la cual se ha trazado el error de medición del sensor. A lo largo de la ordenada (302) se ha trazado la familia de funciones de distribución acumulativa. Un intervalo de confianza escogido (o región) es designado con el número de referencia (303). Además, se ha trazado un nivel de confianza asociado (304) (=U-L).
De acuerdo con realizaciones de la invención, a título de ejemplo, es posible combinar intervalos individuales. Particularmente, se pueden conocer intervalos con respecto a una única variable en un momento único. Se pueden realizar combinaciones de apareamientos (intervalo, confianza) para el cálculo de un apareamiento mejor (intervalo, confianza). En este contexto, se pueden implementar operaciones, tales como unión, intersección, K-in, K-mejor o cualquier otra operación.
No obstante, se pueden diseñar combinaciones más complejas. Se pueden utilizar diagramas de Venn, tal como el (400), mostrado en la figura 4, para este objetivo, en el que las regiones sombreadas indican que parte del espacio se mantiene para el cálculo de la estimación. Esto es independiente de la dimensionalidad de las mediciones (1D o superior).
El diagrama de Venn (400) muestra tres círculos (401, 402, 403) indicativos de tres mediciones de sensor o sensores distintos. Un nivel de confianza se ha mostrado para cada uno de los círculos (401 a 403) (para el sensor 1-círculo (401):1-10^{-4}). Se ha mostrado una combinación de estos tres intervalo en forma de recinto o nube (404), de manera que esta nube (404) comprende partes en las que dos de tres intervalos (401 a 403) se solapan, incluyendo desde luego la parte en la que se solapan los tres intervalo. Esto muestra la combinación 2-in (K-in en la que K es igual
a 2).
La integridad asociada puede ser calculada (por ejemplo, analíticamente/numéricamente).
Esto proporciona una demostración de la confianza resultante anterior.
La figura 5 muestra los intervalos 1 a 4 para diferentes mediciones en una parte superior (500). Además, la figura 5 muestra, en una parte inferior (501), intervalos relacionados con diferentes combinaciones de las mediciones.
Se pueden encontrar límites de confianza mejorados (límites inferiores de integridad) si se verifican suposiciones adicionales.
De acuerdo con un ejemplo, si las mediciones son independientes, los límites de integridad pueden ser mejorados (muy notablemente).
De acuerdo con otro ejemplo, es posible un reparto del déficit de integridad. No se sabe nada con respecto al "lugar" de déficit de integridad (es decir, que siempre puede encontrarse presente un escenario de peor caso. Si existe una distribución simétrica, ello puede ser explotado.
De acuerdo con un tercer ejemplo, se puede tener en cuenta el conocimiento con respecto al pdf verdadero. En otras palabras, se puede verificar una suposición con respecto al pdf que subyace) a los errores de medición. Hasta un momento no se ha hecho optimización alguna con respecto a la exactitud. El conocimiento de los pdf podría permitir afinar (de manera óptima) la combinación de intervalos y/o el "punto de trabajo" (I, \alpha) de los diferentes sensores.
Otra ampliación importante de los principios básicos de la invención se explicará a continuación haciendo referencia a la figura 6.
Hasta el momento, se ha descrito la estimación de una sola variable en un momento único.
No obstante, tal como se ha mostrado en un diagrama (600) de la figura 6, se puede llevar a cabo una ampliación a varias variables medidas en único momento.
La figura 6 muestra una primera medición (601) y una segunda medición (602). De las mediciones (601, 602), se puede deducir información con respecto a las variables de estado (603). La figura 6 muestra, además, un eje (610) a lo largo del cual se traza la variable observada, de acuerdo con la primera y segunda mediciones (601, 602).
A continuación, haciendo referencia a la figura 7 se explicará un diagrama (700) para ilustrar otra ampliación, a saber, que variables (única o varias) son medidas en momentos sucesivos.
El diagrama (700) tiene una abscisa (701) a lo largo de la cual se ha marcado el tiempo. A lo largo de la ordenada (702) del diagrama (700) se ha trazado el valor de la variable. Esta variable es medida y estimada con intermedio de las mediciones. La figura 7 muestra la propagación a lo largo del tiempo de una combinación de intervalo, y también la forma en que se puede combinar en el momento siguiente con nuevas mediciones. También en este caso, la figura 7 muestra una serie de diferentes combinaciones de las mediciones (incluyendo unión, intersección, etc.).
Tal como se ha indicado, es posible extender el principio de una realización de la invención a una estimación de N dimensiones (ver figura 6).
En otras palabras, se puede implementar un "espacio" único de variables desconocidas. Es posible "invertir" mediciones hacia este espacio. Además, es posible prever zonas (regiones) en vez de intervalos. Los principios de combinación de zonas y de demostración de integridad pueden seguir siendo los mismos.
A continuación, se explicará un enfoque dinámico (ver figura 7).
En este enfoque dinámico, la evolución en el tiempo de variables (mediciones o estimaciones) puede ser tenido en cuenta. Esto puede incluir la implementación de, cómo mínimo, uno de los dos elementos siguientes: en primer lugar, el modelo de evolución en el tiempo para algunas variables, y en segundo lugar, la incertidumbre con respecto a esta evolución (ruido del proceso).
Con este enfoque dinámico, la propagación en el tiempo puede ser fácil si la incertidumbre es modelada como apareamiento (intervalo, integridad): El procedimiento siguiente puede ser el mismo que en la intersección de intervalos. La dependencia del tiempo de los errores de medición puede ser añadida. Los principios de combinación de intervalos y de demostración de integridad pueden seguir siendo los mismos. No obstante, pueden encontrarse presentes muchas más fuentes de información (esto puede requerir algunos compromisos).
Además, se puede tomar en consideración la detección y aislamiento de fallos (FDI). Esto puede ser necesario en la práctica para manipular fallos de sensor de larga duración. Estos fallos pueden ser incluidos en el modelo (intervalo, confianza), detectados (FDI) y eliminados, o detectados (FDI) y reconocidos, con adaptación posterior del apareamiento (intervalo, confianza).
A continuación, haciendo referencia a la figura 8 y de manera similar a los esquemas de principio de la figura 6, se explica un diagrama (1000) que mostrará nuevamente un ejemplo de una configuración de sensor diseñada de acuerdo con una realización de la invención.
El diagrama (1000) tiene una abscisa (1001) a lo largo de la cual se ha trazado una posición monodimensional, por ejemplo, de una vía conocida a lo largo de la cual se desplaza un tren. A lo largo de la ordenada (1002) se traza el desplazamiento de reloj del receptor de GPS. La figura 8 muestra el retardo de tiempo medido para un primer satélite (1003), un segundo satélite (1004), un tercer satélite (1005) y un cuarto satélite (1006). Las trayectorias trazadas en la figura 10 delimitan en que regiones proporcionan resultados correctos o erróneos los satélites individuales. Los intervalos (1007) son el resultado de estrategias de combinaciones de regiones para las que cuatro, tres o dos satélites proporcionan el resultado correcto.
Por lo tanto, es posible nuevamente deducir estimaciones en base de las mediciones.
La figura 8 muestra además, un eje de tiempo (1010) que indica el retardo de tiempo.
Por lo tanto, el posicionado seguro (1D) con los datos de GPS puede ser posible de acuerdo con la realización descrita. Es posible estimar simultáneamente la posición y el desplazamiento de reloj del receptor con intermedio de las mediciones (1003) a (1006) relacionadas con los satélites. Este principio puede también ser ampliado a detección de posición bidimensional o tridimensional (sin mapa). También puede ser aplicado a otros parámetros, tales como la velocidad. En este caso, se puede implementar cualquier número de satélites, por ejemplo, dos, tres, cuatro, cinco, seis o más satélites. Son posibles ampliaciones para la detección de posición tridimensional, detección de velocidad o detección combinada.
Por lo tanto, se ha facilitado una teoría general de estimación de intervalo de confianza (incluyendo demostración). Más particularmente, el número de sensores más la confianza individua, pueden ser definidos, se pueden aplicar técnicas de combinación de sensores, se puede ajustar el número de variables estimadas, se puede tener en cuenta la dependencia de sensores y se da a conocer una técnica para el posicionado seguro GNSS.
También se puede incluir conjuntos de sensores en realizaciones de la invención. Son posibles otras balizas en vez de satélites, tales como antenas GSM. Se pueden utilizar diferentes sistemas coordenados. Se puede utilizar cualquier modalidad de transporte. Son posibles otras aplicaciones (estimación de estado). También se pueden utilizar sistemas, tales como EGNOS/GALILEO, como dispositivo sensor para controlar un sistema automatizado.
La figura 9 muestra el enlace entre el valor verdadero y las mediciones.
La figura 9A muestra una función de densidad de probabilidad para mediciones de sensor dado un valor verdadero.
De manera más detallada, la figura 9A muestra el diagrama (900) que indica una función de densidad de probabilidad (pdf) (trazada a lo largo de la ordenada (902) del diagrama (900)) de las mediciones posibles trazadas a lo largo de la abscisa (901) del diagrama (900). Se ha indicado una medición real con referencia numeral (904), mientras que el valor verdadero determinado ha sido indicado con el numeral de referencia (905). El numeral de referencia (906) indica una función de densidad de probabilidad de las mediciones dado el valor verdadero. Además, se ha mostrado la localización (903) del intervalo de confianza escogido.
La figura 9B muestra un diagrama que indica la función de densidad de probabilidad para los valores verdaderos dada una medición.
De manera más detallada, la figura 9B muestra el diagrama (950) que indica una función de densidad de probabilidad (trazada a lo largo de una ordenada (952) del diagrama (900)) de los posibles valores verdaderos trazados a lo largo de una abscisa (951) del diagrama (950). Un valor verdadero real, que puede ser recuperado en el diagrama (900), ha sido indicado con el numeral de referencia (954), y una medición real se ha indicado con el numeral de referencia (955) y puede ser recuperada también en el diagrama (900). El numeral de referencia (956) indica una función de densidad de probabilidad de los valores verdaderos dada la medición. Además se ha mostrado un intervalo de confianza calculado (953).
Las figuras 9A y 9B muestran la relación existente entre el valor verdadero de una variable medida y sus mediciones. Dado que ninguna medición física es perfecta, existe un error de medición, y dado el valor verdadero de la variable, las menciones siguen una distribución caracterizada por una función de densidad de probabilidad. Conocimiento de esta distribución permite la determinación de una o varias asociaciones entre un intervalo de confianza y su nivel de confianza (o, como mínimo, un límite inferior de su confianza). El nivel de confianza indica la confianza de que las mediciones se encuentren en el intervalo de confianza.
Una vez se ha llevado a cabo una medición real, con un valor conseguido de dicho pdf, es posible buscar un intervalo de confianza con su nivel de confianza; el nivel de confianza indica en este caso la confianza de que el valor verdadero se encuentre en el intervalo de confianza, dada la medición realizada. Este nivel de confianza puede ser calculado invirtiendo ("flipping") el intervalo de confianza previamente mencionado, dado que la distribución del valor real proporcionado por la medición puede ser obtenido simplemente invirtiendo la distribución de la medición dado el valor verdadero.
Se debe observar que el término "comprendiendo" no excluye otros elementos o etapas y el "un" o "uno" no excluye una pluralidad. Así mismo, se pueden combinar elementos descritos en asociación con diferentes realizaciones.
También se debe observar que los signos de referencia en las reivindicaciones no se deben considerar como limitativos del ámbito de las reivindicaciones.
La implementación de la invención no está limitada a las realizaciones preferentes mostradas en las figuras y descritas en lo anterior. En vez de ello, múltiples variantes es posible que utilicen las soluciones mostradas y el principio, de acuerdo con la invención, incluso en el caso de realizaciones fundamentalmente distintas.
En la presente solicitud, se han citado las siguientes referencias:
[1] CENELEC Standard EN 50126, Railway applications- The spécification and demonstration of Reliability, Availability, Maintainability and Safety (RAMS), 1999.
[2] International Electrotechnical Commission, International Standard IEC61508, Functional safety of electrical/electronic/programmable electronic safety related systems, 2000.
[3] Y. Bar-Shalom, X.-Rong Li and T. Kirubarajan, Estimation with Applications to Tracking and Navigation (Theory, Algorithms and Software), John Wiley & Sons, 2001.
[4] D. Sornette and K. Ide, The Kalman-Levy filter, Physica D, 151:142-174, 2001.
[5] M.S. Arulampalam, S. Maskell, N. Gordon and T. Clapp, A Tutorial on Particle Filters for Online Nonlinear/Non-Gaussian Bayesian Tracking, IEEE Transactions on Signal Processing, 50(2):174-188, Feb. 2002.
[6] L. Jaulin, M. Kieffer, O. Didrit and E. Walter, Applied Interval Analysis, Springer-Verlag London Limited, 2001.
[7] R.E. Moore, Interval Analysis, Prentice-Hall, Inc., Englewood Cliffs, NJ, 1966.
[8] R.C. Williamson, Probabilistic Arithmetic, Ph. D. thesis, University of Queensland, 1989.
[9] A. Neumaier, Clouds, fuzzy sets and probability intervals, Reliable Computing, 10:249-272, 2004.
[10] YunminZhuandBaohuaLi, Optimal interval estimation fusion based on sensor interval estimates with confidence degrees, Automatica, 42:101-108, 2006.
[11] K. Marzullo, Tolerating Failures of Continuous- Valued Sensors, Technical ReportTR90-156, Cornell University, 1990.
[12] U. Schmid and K. Schossmaier. How to reconcile fault-tolerant interval intersection with the Lipschitz condition, Distributed Computing, 14(2):101-111, 2001.
[13] D. J. Berleant, S. Ferson, V. Kreinovich and W.A. Lodwick, Combining Interval and Probabilistic Uncertainty: Foundations, Algorithms, Challenges - An Overview, 4th International Symposium on Imprecise Probabilities and Their Applications, Pittsburgh, Pennsylvania, 2005.
[14] S. Ferson, J. Hajagos, D. Berleant, J. Zhang, W. T. Tucker, L. Ginzburg, and W. Oberkampf. Dependence in Dempster-Shafer theory and probability bounds analysis, Technical Report SAND2004-3072. Sandia National Laboratory, 2004.
[15] A. Simsky, F. Wilms and J.-P. Franckart, GNSS based failsafe train positioning system for low-density traffic lines based on one-dimensional positioning algorithm, ESA NAVITEC Workshop, 2004.
[16] EP 1299746
[17] EP0881136
[18] EP0825418
[19] DE 19722907
[20] US5893043
[21] WO01/42621
[22] US6445728
[23] WO02/03094
[24] US2003/018618
[25] EP1462761
[26] US2004/172401
[27] DE10338234
[28] WO05/09517
[29] M. Jaeger, Automatic Derivation of Probabilistic Inference Rules, Int. J. of Approximate Reasoning, 28(1):1-22, 2041.
[30] T. Hailperin. Boole's logic and probability, volume 85 of Studies in Logic and Computation. North-Holland Publishing Co., Amsterdam, The Netherlands, 1976.
[31] T. Hailperin. Probability logic. Notre Dame Journal of Formal Logic, 25(3):198-212, 1984.

Claims (23)

  1. \global\parskip0.970000\baselineskip
    1. Dispositivo para el diseño de un dispositivo sensor para un sistema automatizado, cuyo dispositivo comprende:
    una primera unidad de entrada para recibir la especificación de una serie de mediciones de sensor a llevar a cabo por el dispositivo sensor;
    de manera que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno o una serie de sensores del dispositivo sensor;
    de manera que el parámetro está adaptado para supervisar o controlar el sistema automatizado;
    una segunda unidad de entrada para recibir una especificación de región de confianza junto con un nivel de confianza asociado para cada una de las mediciones de sensor especificadas;
    de manera que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;
    de manera que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvíe de un valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza;
    una tercera unidad de entrada para recibir una especificación de un nivel de confianza objetivo para el sistema automatizado;
    en el que el nivel de confianza objetivo es indicativo de una probabilidad tolerable máxima de que falle el sistema automatizado;
    una unidad de configuración para configurar las múltiples mediciones de sensor y para configurar la combinación de las mediciones de sensor de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de manera que la configuración de las múltiples mediciones de sensor y de la combinación de las mediciones de sensor se tienen que copiar en una realización física de la disposición de sensor.
  2. 2. Dispositivo, según la reivindicación 1,
    en el que la primera unidad de entrada está adaptada para recibir una especificación de la serie de sensores adaptado cada uno de ellos para llevar a cabo, como mínimo, una de las mediciones de sensor.
  3. 3. Dispositivo, según la reivindicación 1,
    en el que la primera unidad de entrada está adaptada para recibir una especificación de exactamente un sensor adaptado para llevar a cabo las múltiples mediciones de sensor.
  4. 4. Dispositivo, según cualquiera de las reivindicaciones 1 a 3,
    en el que la primera unidad de entrada está adaptada para recibir una especificación de múltiples mediciones de sensor a llevar a cabo para detectar, como mínimo, un parámetro detectado indicativo de un estado operativo o un parámetro operativo del sistema automatizado.
  5. 5. Dispositivo, según cualquiera de las reivindicaciones 1 a 4,
    en el que la segunda unidad de entrada está adaptada para recibir la especificación de la región de confianza junto con un límite inferior del nivel de confianza asociado con la región de confianza.
  6. 6. Dispositivo, según cualquiera de las reivindicaciones 1 a 5,
    en el que la unidad de configuración está adaptada para configurar las múltiples mediciones de sensor con base a una evaluación de si las múltiples mediciones de sensor son dependientes o independientes entre sí y/o en que grado lo son.
  7. 7. Dispositivo, según cualquiera de las reivindicaciones 1 a 6,
    en el que la unidad de configuración está adaptada para determinar, basándose en los niveles de confianza, una serie de mediciones de sensor necesarias para garantizar el nivel de confianza objetivo.
  8. 8. Dispositivo, según cualquiera de las reivindicaciones 1 a 7,
    en el que la unidad de configuración está adaptada para determinar una cronología, particularmente, una secuencia de tiempo o una velocidad de captación de las mediciones de sensor para garantizar el nivel de confianza objetivo.
    \global\parskip1.000000\baselineskip
  9. 9. Dispositivo, según cualquiera de las reivindicaciones 1 a 8,
    en el que la unidad de configuración está adaptada para ajustar, como mínimo, un punto de trabajo de, cómo mínimo, un sensor adaptado para llevar a cabo, como mínimo, una de las mediciones de sensor.
  10. 10. Dispositivo, según cualquiera de las reivindicaciones 1 a 9,
    en el que la unidad de configuración está adaptada para ajustar una técnica de combinación para combinar los resultados de las múltiples mediciones de sensor para garantizar el nivel de confianza objetivo.
  11. 11. Dispositivo, según la reivindicación 10,
    en el que la combinación técnica es indicativa de una forma de combinar las múltiples mediciones de sensor y/o los niveles de confianza comprendiendo, como mínimo, uno del grupo que consiste en calcular una unión, una intersección, una combinación K-en y una combinación K-mejor.
  12. 12. Dispositivo, según cualquiera de las reivindicaciones 1 a 11,
    en el que la tercera unidad de entrada está adaptada para recibir la especificación del nivel de confianza indicativo de una probabilidad de que falle el sistema automatizado.
  13. 13. Dispositivo, según cualquiera de las reivindicaciones 1 a 12,
    en el que la unidad de configuración está adaptada para reconfigurar las múltiples mediciones de sensor cuando una determinada configuración de las múltiples mediciones de sensor proporciona un nivel de confianza obtenido que garantice la seguridad del sistema automatizado mejor que el nivel de confianza objetivo especificado, de manera que la reconfiguración es llevada a cabo para obtener una o una serie del grupo que consiste en una exactitud mejorada, una disposición de sensor más simple y un nivel de confianza obtenido que es más próximo al nivel de confianza objetivo especificado.
  14. 14. Dispositivo, según cualquiera de las reivindicaciones 1 a 13,
    en el que la segunda unidad de entrada está adaptada para recibir la especificación de un nivel de confianza indicativo de la probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvíe del valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza.
  15. 15. Dispositivo, según cualquiera de las reivindicaciones 1 a 14,
    en el que la segunda unidad de entrada está adaptada para recibir la especificación de un intervalo de confianza como región de confianza en un escenario monodimensional.
  16. 16. Dispositivo, según cualquiera de las reivindicaciones 1 a 15,
    adaptado para diseñar el dispositivo sensor para proporcionar, como mínimo, uno del grupo que consiste en información de control para controlar el funcionamiento del sistema automatizado, información de regulación para regular el funcionamiento del sistema automatizado e información de supervisión para supervisar el funcionamiento del sistema automatizado.
  17. 17. Dispositivo, según cualquiera de las reivindicaciones 1 a 16,
    que comprende una unidad de determinación adaptada para determinar el nivel de confianza y la región de confianza para, como mínimo, una parte de las mediciones de sensor especificadas basándose en una correspondiente característica de sensor previamente conocida y está adaptado para suministrar el nivel de confianza y la región de confianza a la segunda unidad de entrada.
  18. 18. Dispositivo, según cualquiera de las reivindicaciones 1 a 17,
    adaptado para diseñar una disposición de sensor que comprende, como mínimo, uno del grupo que consiste en un sensor de posición, un sensor de velocidad, un sensor de aceleración, un sensor de GPS, un sensor de GNSS, un sensor para detectar parámetros físicos, químicos o bioquímicos y una combinación de los mismos.
  19. 19. Dispositivo, según cualquiera de las reivindicaciones 1 a 18,
    adaptado para diseñar una disposición de sensor para un sistema automatizado que comprende, como mínimo, uno del grupo que consiste en un sistema de parada de emergencia, un sistema de incendio y de gas, un sistema de control de turbina, un sistema de gestión de quemador de gas, un sistema automático indicador de carga segura en una grúa, un sistema de paro de interconexión de protección y de emergencia para maquinaria, un dispositivo médico, un sistema de posición dinámico, un sistema para la maniobra de las superficies de control de vuelo de un avión en un sistema de vuelo por cable, un sistema de señalización de ferrocarriles, un sistema de accionamiento de un motor de velocidad variable, un sistema de luces indicadores de un automóvil, un sistema de gestión de frenado antibloqueo y de gestión del motor, un sistema de supervisión remoto, un sistema de accionamiento o programación para una planta de proceso activada en red, un sistema de tráfico anticolisión, una planta nuclear, una factoría química, un tren y un
    avión.
  20. 20. Sistema automatizado,
    que comprende una disposición de sensor diseñada utilizando un dispositivo, según cualquiera de las reivindicaciones 1 a 19, o un método según la reivindicación 21.
  21. 21. Método para el diseño de una disposición de sensor para un sistema automatizado, cuyo método comprende
    recibir una especificación de múltiples mediciones de sensor a llevar a cabo por la disposición de sensor;
    de manera que las mediciones de sensor son indicativas de una medición de un parámetro medido por uno o una serie de sensores de la disposición de sensor;
    en el que el parámetro está adaptado para supervisar o controlar el sistema automatizado;
    recibir una especificación para una región de confianza, junto con un nivel de confianza asociado, para cada una de las mediciones de sensor especificadas;
    de manera que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;
    en el que el nivel de confianza es indicativo de una probabilidad de que el valor del parámetro medido, detectado por una correspondiente medición de sensor, se desvíe de un valor verdadero del parámetro medido en menos del valor indicado por la región de confianza;
    recibiendo una especificación de un nivel de confianza objetivo para el sistema automatizado;
    en el que el nivel de confianza objetivo es indicativo de una probabilidad máxima tolerable de que falle el sistema automatizado;
    configurando las múltiples mediciones de sensor y configurando la combinación de las mediciones de sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de manera que la configuración de las múltiples mediciones de sensor y de la combinación de las mediciones de sensor se tienen que copiar en una realización física de la disposición de sensor.
  22. 22. Elemento de programa para diseñar una disposición de sensor para un sistema automatizado, cuyo elemento de programa cuando es ejecutado por un procesador, está adaptado para controlar o llevar a cabo un método que comprende:
    recibir una especificación de múltiples mediciones de sensor a llevar a cabo por la disposición de sensor;
    en el que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno de una serie de sensores de la disposición de sensor;
    en el que el parámetro se ha adaptado para supervisar o controlar el sistema automatizado;
    recibir una especificación de una región de confianza, junto con el nivel de confianza asociado, para cada una de las mediciones de sensor especificadas;
    en el que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;
    en el que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvía del valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza; recibiendo una especificación del nivel de confianza objetivo para el sistema automatizado;
    en el que el nivel de confianza objetivo es indicativo de una probabilidad máxima tolerable de que falle el sistema automatizado;
    configurar las múltiples mediciones de sensor y configurar la combinación de las mediciones de sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de forma que la configuración de las múltiples mediciones de sensor y de la combinación de mediciones de sensor se tenga que copiar en una realización física de la disposición de sensor.
  23. 23. Soporte legible por ordenador, en el que se ha almacenado un programa de ordenador de diseño de una disposición de sensor para un sistema automatizado, cuyo programa de ordenador cuando es ejecutado por un procesador está adaptado para controlar o para llevar a cabo un método que comprende:
    recibir una especificación de múltiples mediciones de sensor a llevar a cabo por la disposición de sensor;
    en el que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno de una serie de sensores de la disposición de sensor;
    en el que el parámetro se ha adaptado para supervisar o controlar el sistema automatizado;
    recibir una especificación de una región de confianza, junto con el nivel de confianza asociado para cada una de las mediciones de sensor especificadas;
    en el que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;
    en el que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvía del valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza; recibiendo una especificación del nivel de confianza objetivo para el sistema automatizado;
    en el que el nivel de confianza objetivo es indicativo de una probabilidad máxima tolerable de que falle el sistema automatizado;
    configurar las múltiples mediciones de sensor y configurar la combinación de las mediciones de sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de forma que la configuración de las múltiples mediciones de sensor y de la combinación de mediciones de sensor se tenga que copiar en una realización física de la disposición de sensor.
ES06008296T 2005-11-22 2006-04-21 Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador. Expired - Lifetime ES2329395T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US73892105P 2005-11-22 2005-11-22
US738921P 2005-11-22

Publications (1)

Publication Number Publication Date
ES2329395T3 true ES2329395T3 (es) 2009-11-25

Family

ID=37716233

Family Applications (1)

Application Number Title Priority Date Filing Date
ES06008296T Expired - Lifetime ES2329395T3 (es) 2005-11-22 2006-04-21 Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador.

Country Status (11)

Country Link
US (2) US8326784B2 (es)
EP (1) EP1788461B1 (es)
AT (1) ATE434206T1 (es)
CA (1) CA2630514C (es)
DE (1) DE602006007287D1 (es)
DK (1) DK1788461T3 (es)
ES (1) ES2329395T3 (es)
PL (1) PL1788461T3 (es)
PT (1) PT1788461E (es)
SI (1) SI1788461T1 (es)
WO (1) WO2007059942A1 (es)

Families Citing this family (34)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2472110C1 (ru) * 2011-08-24 2013-01-10 Учреждение Российской академии наук Комплексный научно-исследовательский институт РАН Устройство для определения расположения поверхностей
ES2447018T3 (es) * 2011-08-26 2014-03-11 Liebherr-Werk Nenzing Gmbh Aparato de control de grúa
US9659333B2 (en) 2012-10-26 2017-05-23 Disney Enterprises, Inc. Dining experience management
US20140122170A1 (en) * 2012-10-26 2014-05-01 Disney Enterprises, Inc. Detection of guest position
US9264862B2 (en) * 2013-08-15 2016-02-16 Apple Inc. Determining exit from a vehicle
US9239345B2 (en) 2013-11-20 2016-01-19 Woodward, Inc. Controlling a motor with two or more Hall sensors
US10007391B2 (en) * 2014-06-09 2018-06-26 Apple Inc. Interfaces for a spirit level application
JP6058072B2 (ja) * 2015-05-29 2017-01-11 三菱電機株式会社 物体識別装置
WO2017007492A1 (en) * 2015-07-09 2017-01-12 Satoshi Sakai Machine display and machine control systems
US10289113B2 (en) 2016-02-25 2019-05-14 Ford Global Technologies, Llc Autonomous occupant attention-based control
US9989963B2 (en) 2016-02-25 2018-06-05 Ford Global Technologies, Llc Autonomous confidence control
US10026317B2 (en) 2016-02-25 2018-07-17 Ford Global Technologies, Llc Autonomous probability control
LT3228519T (lt) * 2016-04-04 2021-11-25 Thales Management & Services Deutschland Gmbh Saugaus traukinio vientisumo stebėjimo būdas ir automatinės traukinio apsaugos sistemos vidaus įrenginių naudojimas traukinio vientisumui stebėti
IT201600098423A1 (it) * 2016-09-30 2018-03-30 Modelway S R L Procedimento di progettazione di un sensore virtuale, relativo sensore virtuale, sistema e prodotti informatici
US10315649B2 (en) * 2016-11-29 2019-06-11 Ford Global Technologies, Llc Multi-sensor probabilistic object detection and automated braking
CN106815468B (zh) * 2016-12-12 2019-05-07 北京自动化控制设备研究所 一种自确认大气数据系统测量不确定度的在线估计方法
DE102017205456A1 (de) * 2017-03-30 2018-10-04 Siemens Aktiengesellschaft Vorrichtung zur Bestimmung zumindest eines auf einen Ort und/oder zumindest eine Bewegungsgröße eines spurgebundenen Fahrzeugs bezogenen Messwertes sowie Verfahren zum Betreiben einer solchen Vorrichtung
CN107657083A (zh) * 2017-09-05 2018-02-02 天津市电力科技发展有限公司 一种智能水表在线综合误差校准方法
CN107818395B (zh) * 2017-09-05 2022-04-22 天津市电力科技发展有限公司 一种基于测量不确定度的电能表误差迭代计算方法
JP7168493B2 (ja) * 2018-03-23 2022-11-09 株式会社Soken レーダ装置
CN108983635B (zh) * 2018-06-19 2022-05-13 兰州交通大学 一种crh5型动车组投入多车网电气耦合系统稳定性分析方法
US20210356552A1 (en) * 2018-10-15 2021-11-18 Nec Corporation Information processing apparatus, sensing system, method, program, and recording medium
CN109600190B (zh) * 2018-10-28 2020-04-28 西南电子技术研究所(中国电子科技集团公司第十研究所) 基于频谱地图的卫星通信系统用户链路干扰规避方法
US10692345B1 (en) 2019-03-20 2020-06-23 Bi Incorporated Systems and methods for textural zone monitoring
DE102019207059A1 (de) * 2019-05-15 2020-11-19 Siemens Aktiengesellschaft Verfahren zur Validierung von Systemparametern eines Energiesystems, Verfahren zum Betrieb eines Energiesystems sowie Energiemanagementsystem für ein Energiesystem
DE102019207061A1 (de) * 2019-05-15 2020-11-19 Siemens Aktiengesellschaft Verfahren zur Validierung von Systemparametern eines Energiesystems, Verfahren zum Betrieb eines Energiesystems sowie Energiemanagementsystem für ein Energiesystem
US20210182696A1 (en) * 2019-12-11 2021-06-17 International Business Machines Corporation Prediction of objective variable using models based on relevance of each model
US11070584B1 (en) * 2020-01-06 2021-07-20 General Electric Company Graceful neutralization of industrial assett attack using cruise control
CN111324945B (zh) 2020-01-20 2023-09-26 阿波罗智能技术(北京)有限公司 传感器方案确定方法、装置、设备及存储介质
US11789110B2 (en) * 2020-09-03 2023-10-17 Honeywell International Inc. Fault detection, exclusion, isolation, and re-configuration of navigation sensors using an abstraction layer
CN112949150A (zh) * 2021-02-01 2021-06-11 中国人民解放军军事科学院评估论证研究中心 基于变结构自适应多模型箱粒子滤波弹道目标跟踪方法
CN114264784B (zh) * 2021-12-03 2023-08-22 淮阴工学院 基于传感器风险区间模型的养殖水情判断方法及系统
EP4333294A1 (en) * 2022-08-30 2024-03-06 Siemens Aktiengesellschaft Monitoring and/or controlling of an electro-mechanical device
CN115480126B (zh) * 2022-09-23 2024-08-20 云南电网有限责任公司电力科学研究院 基于Fréchet算法的检测装置设置方法、系统、计算机设备及介质

Family Cites Families (18)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5202829A (en) * 1991-06-10 1993-04-13 Trimble Navigation Limited Exploration system and method for high-accuracy and high-confidence level relative position and velocity determinations
EP0612039B1 (en) * 1993-02-15 1999-10-27 Babcock-Hitachi Kabushiki Kaisha Method and system of preventive maintenance for plant component parts
DE19532104C1 (de) * 1995-08-30 1997-01-16 Daimler Benz Ag Verfahren und Vorrichtung zur Bestimmung der Position wenigstens einer Stelle eines spurgeführten Fahrzeugs
US5626140A (en) * 1995-11-01 1997-05-06 Spacelabs Medical, Inc. System and method of multi-sensor fusion of physiological measurements
DE19633884B4 (de) 1996-08-19 2004-09-02 Siemens Ag Verfahren zum Ermitteln der Objektposition eines Objekts
DE19722907A1 (de) 1997-05-29 1998-12-03 Siemens Ag Verfahren zur Eigenortung spurgebundener Fahrzeuge in einem Verkehrsnetz
DE19722899A1 (de) 1997-05-29 1998-12-03 Siemens Ag Verfahren zum Bilden des sicherheitsrelevanten Vertrauensintervalls einer Ortungslösung
KR100277761B1 (ko) * 1998-06-25 2001-01-15 윤종용 셀룰러 시스템에서 이동 단말기의 탐색 범위설정 방법
GB2357097A (en) 1999-12-08 2001-06-13 Norske Stats Oljeselskap Method of assessing positional uncertainty in drilling a well
US20040172401A1 (en) * 2000-06-15 2004-09-02 Peace Terrence B. Significance testing and confidence interval construction based on user-specified distributions
GB0014855D0 (en) * 2000-06-16 2000-08-09 Isis Innovation Combining measurements from different sensors
HU229304B1 (en) 2000-06-30 2013-10-28 Alstom Belgium Sa Method for secure determination of an object location, preferably a vehicle moving along a known course
US7007009B2 (en) * 2001-03-15 2006-02-28 International Business Machines Corporation Representation for data used in query optimization
US6909997B2 (en) * 2002-03-26 2005-06-21 Lockheed Martin Corporation Method and system for data fusion using spatial and temporal diversity between sensors
FR2853062B1 (fr) 2003-03-25 2005-07-08 Thales Sa Aide a la navigation augmentee en integrite verticale
DE10394296D2 (de) 2003-06-26 2006-11-23 Transcoject Gmbh Medizinische Injektionsspritze
DE10338234A1 (de) 2003-08-14 2004-09-23 Siemens Ag Verfahren zur Ortung eines bewegten Objekts
US7047132B2 (en) * 2004-01-12 2006-05-16 Steven Jacobs Mobile vehicle sensor array

Also Published As

Publication number Publication date
US20090222776A1 (en) 2009-09-03
EP1788461A1 (en) 2007-05-23
DE602006007287D1 (de) 2009-07-30
WO2007059942A1 (en) 2007-05-31
PL1788461T3 (pl) 2010-02-26
EP1788461B1 (en) 2009-06-17
ATE434206T1 (de) 2009-07-15
CA2630514C (en) 2015-01-20
DK1788461T3 (da) 2009-10-26
US8326784B2 (en) 2012-12-04
US20140013291A1 (en) 2014-01-09
CA2630514A1 (en) 2007-05-31
PT1788461E (pt) 2009-09-24
SI1788461T1 (sl) 2009-12-31

Similar Documents

Publication Publication Date Title
CA2630514C (en) A device for and a method of designing a sensor arrangement for a safe automated system, an automated system, a program element and a computer-readable medium
Reinbacher et al. Temporal-logic based runtime observer pairs for system health management of real-time systems
Fang et al. A fault detection and diagnosis system for autonomous vehicles based on hybrid approaches
Beugin et al. Safety appraisal of GNSS-based localization systems used in train spacing control
Lu et al. Performance evaluation of GNSS for train localization
Ray et al. An introduction to sensor signal validation in redundant measurement systems
Zhang et al. Autonomous vehicle battery state-of-charge prognostics enhanced mission planning
EP2172743B1 (en) Method and apparatus for determining the operational state of a navigation system
Sun et al. Air data fault detection and isolation for small UAS using integrity monitoring framework
Fanas Rojas et al. Quantitative resilience assessment of GPS, IMU, and LiDAR sensor fusion for vehicle localization using resilience engineering theory
Daigle et al. Model-based prognostics of hybrid systems
Corradini et al. Probabilistic modelling for trustworthy artificial intelligence in drone-supported autonomous wheelchairs
Sepulveda et al. Optimizing a bank of Kalman filters for navigation integrity using efficient software design
Rouff et al. Assured autonomy survey
Fisher et al. Increasing confidence in autonomous systems
Rosihan et al. Particle filtering approach to fault detection and isolation for GPS integrity monitoring
Belabbas et al. Novel integrity monitoring for train navigation using a GNSS-IMU Bayesian position estimator and a curvature change detector
Hasuo et al. Safety Assurance Under Uncertainties
Hu A Recursive Overbounding Filter for Safety-Critical Navigation Systems
Irshad et al. Toward Early Design Modeling and Simulation of Distributed Situation Awareness
Vernier et al. Virtual sensor system: Merging the real world with a simulation environment
Tang Real-time Robotic Safety Set Blending Schemes
Monnet et al. Project and Master Thesis Proposals 2026-2027
Kothuri et al. A Robust Deep Ensemble Architecture for Safety‐Critical Decision‐Making in Autonomous Systems
Blakely Evaluation of the ARMAS-SOM Framework with Real Data