ES2329395T3 - Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador. - Google Patents
Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador. Download PDFInfo
- Publication number
- ES2329395T3 ES2329395T3 ES06008296T ES06008296T ES2329395T3 ES 2329395 T3 ES2329395 T3 ES 2329395T3 ES 06008296 T ES06008296 T ES 06008296T ES 06008296 T ES06008296 T ES 06008296T ES 2329395 T3 ES2329395 T3 ES 2329395T3
- Authority
- ES
- Spain
- Prior art keywords
- sensor
- confidence
- level
- trust
- measurements
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Lifetime
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F30/00—Computer-aided design [CAD]
- G06F30/30—Circuit design
- G06F30/39—Circuit design at the physical level
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B17/00—Systems involving the use of models or simulators of said systems
- G05B17/02—Systems involving the use of models or simulators of said systems electric
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B9/00—Safety arrangements
- G05B9/02—Safety arrangements electric
Landscapes
- Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Automation & Control Theory (AREA)
- Computer Hardware Design (AREA)
- Theoretical Computer Science (AREA)
- Evolutionary Computation (AREA)
- General Engineering & Computer Science (AREA)
- Geometry (AREA)
- Testing Or Calibration Of Command Recording Devices (AREA)
- Design And Manufacture Of Integrated Circuits (AREA)
- Storage Device Security (AREA)
- Debugging And Monitoring (AREA)
- Tests Of Electronic Circuits (AREA)
Abstract
Dispositivo para el diseño de un dispositivo sensor para un sistema automatizado, cuyo dispositivo comprende: una primera unidad de entrada para recibir la especificación de una serie de mediciones de sensor a llevar a cabo por el dispositivo sensor; de manera que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno o una serie de sensores del dispositivo sensor; de manera que el parámetro está adaptado para supervisar o controlar el sistema automatizado; una segunda unidad de entrada para recibir una especificación de región de confianza junto con un nivel de confianza asociado para cada una de las mediciones de sensor especificadas; de manera que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro; de manera que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvíe de un valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza; una tercera unidad de entrada para recibir una especificación de un nivel de confianza objetivo para el sistema automatizado; en el que el nivel de confianza objetivo es indicativo de una probabilidad tolerable máxima de que falle el sistema automatizado; una unidad de configuración para configurar las múltiples mediciones de sensor y para configurar la combinación de las mediciones de sensor de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de manera que la configuración de las múltiples mediciones de sensor y de la combinación de las mediciones de sensor se tienen que copiar en una realización física de la disposición de sensor.
Description
Dispositivo y método para el diseño de un
dispositivo sensor para un sistema automatizado seguro, sistema
automatizado, elemento de programa y soporte legible por
ordenador.
La invención se refiere a un dispositivo para el
diseño de un dispositivo sensor para un sistema automatizado.
La invención se refiere además, a un método para
el diseño de un dispositivo sensor para un sistema automatizado.
Además de ello, la invención se refiere a un
sistema automatizado.
Además, la invención se refiere a un elemento de
programa.
De modo adicional, la invención se refiere a un
soporte legible por ordenador.
La demanda de sistemas seguros y fiables se está
incrementando en la sociedad actual que avanza hacia un número
creciente de sistemas automatizados. Cuando estos sistemas se
refieren a la seguridad de la vida, la seguridad de las
aplicaciones tiene que ser demostrada. Son ejemplos evidentes de
estos sistemas los de transporte aéreo y ferroviario: los
suministradores de aviones o trenes dotados de equipos automáticos
para el aterrizaje y el frenado tienen que demostrar a sus clientes
(compañías aéreas o empresas de transporte público) que sus
sistemas cumplen las especificaciones de seguridad, expresadas
frecuentemente en normas, tales como EN50126 CENELEC, norma para
los ferrocarriles europeos [1]. Estas normas especifican, de manera
típica, probabilidades máximas de fallos o proporciones de fallos
que son extremadamente bajas. Como caso extremo, el nivel de
integridad de seguridad SIL4 definido en la norma IEC 61508 para la
seguridad de sistemas críticos [2] requiere una tasa de fallo menor
de 10^{-9} por hora.
A continuación, se explicarán referencias para
la estimación de estado.
Una técnica para la estimación de estado es el
filtro Kalman, que se ha demostrado que es óptimo para ruidos
normales y blancos. Este filtro ha sido ampliado en una serie de
formas [3]. Los problemas no lineales pueden ser tratados con el
filtro ampliado Kalman (Extended Kalman Filter). Los modelos
dinámicos múltiples pueden ser controlados con el algoritmo
"Interacting Multiple Model" (IMM) (Modelo Múltiple con
Interacción), similar en principio a una mezcla Gaussiana [3]. En
presencia de distribuciones de ruido con colas grandes
("heavy-tailed"), el filtrado
Kalman-Lévy proporciona soluciones apropiadas [4].
Se pueden aproximar distribuciones más sofisticadas (tanto para
ruidos como para variables estimadas) con la teoría de filtrado de
partículas, método de representación no paramétrico que se muestra
útil para problemas no lineales y problemas Gaussianos [5]. Todos
los métodos de esta lista tienen la propiedad de utilizar una
descripción completa de la función de densidad de probabilidad
("pdf") de las diferentes variables involucradas, lo que es un
impedimento principal para su utilización en aplicaciones de
elevada integridad. Una teoría de estimación de estado utilizando
intervalos es la teoría de estimación de errores limitados [6].
Ésta se basa en la aritmética de intervalos. Esta teoría, diseñada
para demostrar la seguridad del proceso de estimación, puede ser
apreciada como un método de "intervalos de confianza del 100%"
en el que se supone que las variables, sin ninguna duda, se
encuentran en recintos o "cajas" apropiados. No obstante, la
demostración de que los sensores proporcionan "intervalos con
confianza 100%" es imposible en la práctica.
A continuación, se explicarán referencias
relativas a las teorías basadas en intervalos.
Los cálculos de intervalos, en los que se basa
la teoría de errores limitados, se han utilizado en temas, tales
como propagación de errores en ordenadores, optimización global y
control fiable ("robust control"), entre otros [7]. Existen
obras científicas que utilizan modelos de intervalos de confianza
para diferentes objetivos. Un trabajo de referencia en este campo
es la tesis de Robert Williamson [8], que presenta un resumen de
los trabajos disponibles en aquel momento. Estas teorías están
aumentando el interés en la actualidad, tal como demuestran las
publicaciones recientes de Neumaier [9] y Zhu y Li [10]. También se
hace referencia a los trabajos realizados por Marzullo [11] y
desarrollados adicionalmente por Schmid y Schlossmaier [12], que
tratan más bien de la detección de sensores erróneos más que de los
intervalos de confianza. Recientes trabajos de Kreynovich y
colaboradores [13], que ya son activos en el modelado de la
incertidumbre y recintos de probabilidad ("probability boxes")
[14], toman la dirección de cálculos de intervalos.
A continuación, se explicarán otros sistemas
convencionales.
La demostración de la seguridad de la estimación
había sido ya utilizada en sectores industriales, en las que la
seguridad y la fiabilidad se encuentran en el núcleo del negocio, a
saber, en el sector de los ferrocarriles, para estimación de
velocidad y posición, tanto en la literatura existente [15] como en
patentes [16, 17].
Otras técnicas relacionadas se dan a conocer en
[18] a [28].
Es un objetivo de la presente invención permitir
un funcionamiento fiable de un sistema automatizado.
A efectos de conseguir el objetivo definido
anteriormente, se dan a conocer un dispositivo y método para el
diseño de un dispositivo sensor para un sistema automatizado, un
sistema automatizado, un elemento de programa y un soporte legible
por ordenador, de acuerdo con las reivindicaciones
independientes.
De acuerdo con una realización de la invención,
a título de ejemplo, se da a conocer un dispositivo para el diseño
de un dispositivo sensor para un sistema automatizado, comprendiendo
el dispositivo una primera unidad de entrada para recibir una
especificación de una serie de mediciones de sensor llevada a cabo
por el dispositivo sensor, una segunda unidad de entrada para
recibir una especificación de una región de confianza (por ejemplo,
un intervalo para un valor físico) junto con un nivel de confianza
asociado (por ejemplo, una confianza en la que el valor real se
controla en el intervalo) para cada una de las mediciones
especificadas del sensor, una tercera unidad de entrada para
recibir una especificación de un nivel de confianza objetivo para el
sistema automatizado, y una unidad de configuración para configurar
la serie de mediciones del sensor y para configurar la combinación
de las mediciones del sensor, de manera que garantice el nivel de
confianza objetivo para el sistema automatizado.
Es posible que la segunda unidad de entrada
reciba la especificación de la zona de confianza junto con una
menor exigencia en el nivel de confianza asociado con la región de
confianza. Una medición o una variable estimada pueden ser
expresadas tanto como nivel de confianza como región de confianza.
El "nivel de confianza" puede indicar la confianza para cada
medición o estimación. La "región de confianza" puede indicar
los valores físicos plausibles para las variables, conectadas o
no.
De acuerdo con otra realización de la invención,
a título de ejemplo, se da a conocer un método para el diseño de un
dispositivo sensor de un sistema automatizado, comprendiendo el
método la recepción de una especificación de una serie de
mediciones del sensor llevadas a cabo por el dispositivo sensor,
recibir una especificación de una región de confianza junto con un
nivel de confianza asociado para cada una de las mediciones
especificadas del sensor, recibir una especificación de un nivel de
confianza objetivo para el sistema automatizado, y configurar la
serie de mediciones del sensor y para configurar la combinación de
las mediciones del sensor, de manera que se garantice el nivel de
confianza objetivo para el sistema automatizado.
De acuerdo con otra realización de la invención,
a título de ejemplo, se da a conocer un sistema automatizado que
comprende un dispositivo sensor diseñado con la utilización de un
dispositivo que tiene las características antes mencionadas y/o un
método que tiene las características antes mencionadas.
De acuerdo con otra realización de la invención,
a título de ejemplo, se da a conocer un elemento de programa que,
cuando está siendo ejecutado por un procesador, es adaptado para
controlar o para llevar a cabo un método que tiene las
características antes mencionadas.
De acuerdo con otra realización de la invención,
a título de ejemplo, un soporte legible por ordenador (por ejemplo,
un CD, un DVD, un lápiz USB, un disco blando o un disco duro), en el
que está almacenado un programa de ordenador, cuando es ejecutado
por un procesador, es adaptado para controlar o para llevar a cabo
un método que tiene las características antes mencionadas.
El sistema, según las realizaciones de la
presente invención, se puede realizar mediante un programa de
ordenador, es decir, mediante software, o utilizando uno o varios
circuitos electrónicos especiales de optimización, es decir, en
hardware (por ejemplo, incluyendo uno o varios microprocesadores), o
de forma híbrida, es decir, por medio de componentes de software y
componentes de hardware.
De acuerdo con una realización de la invención,
a título de ejemplo, se da a conocer un esquema que permite la
construcción de un dispositivo sensor para un sistema automatizado
(con demostración de seguridad/confianza) cuyo dispositivo sensor
puede ser utilizado para medir parámetros detectados durante el
funcionamiento del sistema automatizado, como base para supervisar
y/o controlar y/o regular el sistema automatizado de manera segura.
En base a los parámetros detectados estimados se puede controlar el
sistema automatizado.
Realizaciones de la invención se refieren a un
esquema para el desarrollo de un dispositivo sensor virtual que
puede ser ajustado a exigencias predefinidas y que puede ser
diseñado para que esté de acuerdo con exigencias de seguridad
cualitativas o cuantitativas. Este sistema sensor desarrollado
teóricamente puede ser transferido a un sensor físico del mundo
real y puede ser montado en acoplamiento funcional con el sistema
automatizado.
Por ejemplo, el dispositivo sensor puede estar
adaptado por la medición de parámetros, tales como posición,
velocidad, aceleración de un tren y curvatura y pendiente de las
vías del ferrocarril. Basándose en estos parámetros detectados, el
sistema del tren puede ser controlado automáticamente con respecto a
velocidad, selección de la dirección, diseccionado de los campos de
vías, etc.
De manera convencional, un sensor puede ser
modelado utilizando una función de densidad de probabilidad
("pdf"), por ejemplo, puede ser modelado a efectos de que
tenga un cierto tipo de distribución Gaussiana de errores, de
manera que cuando el valor real del parámetro de referencia a
detectar es igual al valor máximo de la distribución Gaussiana, el
resultado del sensor realmente obtenido es descrito por esta
distribución Gaussiana. Como contraste, realizaciones de la
invención utilizan otro modelo sensor. En el contexto de este modelo
sensor, se supone que se obtiene un resultado aceptable de un
sensor, es decir, un valor suficientemente próximo al valor real,
con una probabilidad que se puede designar como el nivel de
confianza para este sensor (por ejemplo,
1-10^{-4}). No obstante, existe también una
posibilidad que es uno menos este nivel de confianza (por ejemplo,
10^{-4}), de que el valor de salida del sensor esté tan alejado
del valor real (es decir, difiere del valor real en más de un valor
definido por la región de confianza, por ejemplo, más de 3\sigma)
que tiene lugar un fallo de la medición del sensor debido a la
medición incorrecta del parámetro detectado. El rango de confianza
(intervalo en un caso monodimensional) y el nivel de confianza
están íntimamente relacionados entre sí, de manera que una
modificación del rango de confianza influiría en el nivel de
confianza, y viceversa. Cuando una serie de sensores o un sensor
que lleva a cabo la serie de mediciones es o son utilizados para
controlar el sistema automatizado, entonces cada medición del
sensor tiene tal combinación asignada de región de confianza y
limitación baja ("lower bound") en el nivel de confianza.
Se debe distinguir entre la diferencia entre las
mediciones, por una parte, y las estimaciones, por otra. Las
mediciones erróneas pueden presentarse de manera inevitable. Sin
embargo, en sistemas bien diseñados, estos errores pueden ser
tolerados y no ponen la seguridad global en peligro. Esto está
también relacionado con la diferencia entre los niveles de
confianza para mediciones individuales (usualmente no superiores a
1-10^{-4}) y el nivel de confianza a proporcionar
para el sistema global (mucho más elevado, por ejemplo,
1-10^{-12}). Incluso, si siguen en el mismo modelo
(la combinación de una región de confianza con un nivel de
confianza), se debería hacer una distinción conceptual entre los
parámetros detectados (llamados también mediciones, las
observaciones) y las variables estimadas (que pueden ser indicadas
como calculadas, determinadas).
Un modelo, de acuerdo con una realización, a
título de ejemplo, puede estar limitado a las siguientes
suposiciones:
\sqbullet Cada fuente de información (o
medición) es proporcionada como valor único (por ejemplo: 10
m/s)
\sqbullet Un conocimiento determinado, con
respecto al sensor y su distribución estadística de errores, está
asociado a este valor por ambos conceptos siguientes:
- \circ
- Un intervalo de confianza calculado (también llamado región) (por ejemplo: [9;11] m/s) (que no es necesario que sea simétrico con respecto al valor medido)
- \circ
- Una limitación baja en el nivel de confianza (por ejemplo: 0,9999)
\sqbullet Una ecuación fundamental utilizada
en este caso es solamente: probabilidad (valor real \varepsilon
intervalo calculado) \geq limitación baja de confianza
\sqbullet La "medición de intervalo" es
designada válida si el valor real (desconocido) se encuentra en el
intervalo
\sqbullet La "medición de intervalo" es
designada no válida (o errónea) si el valor real (desconocido) no se
encuentra en el intervalo
\sqbullet Si es necesario (en caso de
problemas multidimensionales), a partir de estos intervalos se
calculan "regiones de confianza" para las variables
(desconocidas) que serán estimadas (por ejemplo, aplicación GPS, ver
figura 8). Las regiones son las equivalentes multidimensionales del
intervalo monodimensional
\sqbullet Las regiones calculadas a partir de
las diferentes fuentes de información (mediciones) son combinadas, a
continuación, de cierto modo, proporcionando una estimación de las
variables desconocidas, expresada como región de confianza; también
se puede calcular teóricamente una limitación baja ("lower
bound") de la confianza asociada a dicha región.
\sqbullet El modelo utilizado para estas
variables estimadas es similar al modelo utilizado para las
mediciones, es decir: probabilidad (valores reales de variables
desconocidas \varepsilon región calculada) \geq limitación baja
de la confianza calculada teóricamente.
Este modelo de sensor tiene un cierto carácter
"digital": supone que un sensor proporciona un parámetro
detectado aceptable (correcto) (expresado como región o intervalo)
con una cierta probabilidad, y que el sensor proporciona un
parámetro detectado inaceptable (incorrecto) con una probabilidad de
uno menos la probabilidad determinada. Esta simplificación
demuestra ser una forma muy fiable y fácilmente controlable de
describir un sensor sin involucrar una alta cantidad de carga de
cálculo y suposiciones innecesarias con respecto a la distribución
de error. La probabilidad se puede deducir basándose en
características del sensor conocidas o medibles y basándose en una
desviación del resultado de medición real con respecto al resultado
de medición correcto, que es menos que un valor definible, por
ejemplo, menos de 3,5\sigma o menos de cualquier otro múltiplo
entero o no entero mayor que o igual a o menor de uno (siendo
\sigma la desviación estándar de la medición).
Al combinar la serie de mediciones de sensor de
forma ventajosa, se puede asegurar incluso un control correcto del
sistema automatizado cuando, por ejemplo, falla uno de los sensores
y el otro sensor proporciona o facilita un resultado correcto. La
probabilidad de que el sistema automatizado sea controlado de manera
correcta, es decir, la probabilidad no fallo del sistema
automatizado en su conjunto, se puede describir por el valor del
nivel de confianza objetivo. Por ejemplo, cuando el nivel de
confianza objetivo para el tren es 1-10^{-12}, es
decir, que en 10^{12} estimaciones de las posiciones del tren
solamente fallará uno de los eventos. Las probabilidades de fallo
para cada uno de los sensores o medición del sensor puede ser muy
superior, por ejemplo, 10^{-4}. Se debe tener cuidado con
respecto a la diferencia entre las probabilidades de fallo (que se
probarán) y las tasas de fallo. En realidad, SIL4 especifica tasas
de fallo (expresadas como límites superiores sobre el fallo por
hora).
Cuando cada uno de los sensores facilita un
resultado con una fiabilidad descrita por un determinado intervalo
de error asociado a un determinado nivel de confianza, la
combinación de múltiples sensores y, por lo tanto, de intervalos de
errores pueden permitir la afirmación de una seguridad general con
respecto a fallos del conjunto del sistema.
Realizaciones de la invención, a título de
ejemplo, pueden utilizar los niveles de confianza especificados
para las diferentes mediciones de sensor (que puede ser también
determinado por el dispositivo de diseño antes de la configuración)
y puede intentar recombinar las diferentes configuraciones de
sensor, de manera que la combinación de la serie de mediciones de
sensor permite cumplir el nivel de confianza objetivo.
Por lo tanto, para un nivel de confianza
objetivo determinado y la definición de múltiples mediciones de
sensor con correspondientes regiones de confianza y niveles de
confianza, el dispositivo sensor puede ser diseñado de manera que
se pueda demostrar que el nivel de confianza objetivo especificado
se cumple, como mínimo, en el promedio estadístico.
Por lo tanto, las lecturas de diferentes
sensores se pueden combinar de manera que la seguridad se puede
asegurar para una aplicación específica. Por ejemplo, la posición o
velocidad del tren pueden ser medidas. Entonces, el tren, como
sistema automáticamente controlable, puede ser controlado
automáticamente de manera que ajuste la velocidad, etc., del tren,
basándose en la información del sensor, por ejemplo, cuando el tren
pasa de una vía de baja velocidad a una vía de alta velocidad. De
acuerdo con una realización, a título de ejemplo, se pueden
implementar métodos de posicionado por satélite, por ejemplo,
GPS.
Por ejemplo, se pueden disponer cuatro sensores,
cada uno de los cuales mide la velocidad del tren. Los principios
físicos de medición de los diferentes sensores pueden ser los mismos
(por ejemplo, cuatro mediciones de sensor GPS: usualmente con GPS,
existe un sensor único (llamado receptor), que lleva a cabo varias
mediciones, usualmente relacionadas con satélites visibles. En la
utilización de GPS clásica, para cada satélite visible, el receptor
lleva a cabo una medición del pseudointervalo entre el mismo y el
satélite) o pueden ser distintos (por ejemplo, un sensor de rueda
de conteo, un sensor por radar, un sensor acelerómetro y un sensor
GPS). La dependencia o independencia de las mediciones del sensor
individual puede ser tenida en cuenta (y en algunos casos debe ser
tenida en cuenta) cuando se combinan las diferentes mediciones de
sensor. Para cada uno de los sensores se puede suponer o determinar
un nivel de confianza. El nivel de confianza puede ser el mismo para
todas las mediciones de sensor, o puede ser distinto. Entonces, se
define un cierto intervalo alrededor de un parámetro detectado o
determinado, y la combinación de estos intervalos puede permitir
garantizar finalmente que, como promedio estadístico, se cumple el
nivel de confianza objetivo especificado del sistema en su
conjunto.
Los sensores pueden proporcionar una cierta
redundancia, por ejemplo, cuando el principio físico de las
mediciones es el mismo. Las mediciones del sensor pueden ser, de
forma alternativa, independientes entre sí, de manera que se puede
eliminar que fallen dos sensores diferentes debido a la misma razón
física. Aprovechando esta redundancia y/o independencia de
sensores, se puede mejorar la fiabilidad del sistema en su conjunto,
es decir, la fiabilidad del conjunto del sistema puede ser mejor
que el nivel de confianza de un sensor individual. No obstante,
cuando existe dependencia, es recomendable tener en cuenta dicha
dependencia para obtener un resultado o seguridad fiables. Las
leyes físicas pueden imponer la dependencia de las fuentes de
información, y entonces puede ser necesario tenerlos en cuenta
porque ponen la seguridad en peligro (en este planteo, a título de
ejemplo, puede no ser posible asumir que son independientes si son
dependientes).
Por ejemplo, una configuración de hardware de un
dispositivo de sensor desarrollada de acuerdo con una realización
de la invención, puede implementar la serie de sensores, por
ejemplo, tres sensores, en un tren. Un circuito electrónico puede
ser previsto para proporcionar los resultados de medición de los
sensores. Las mediciones del sensor pueden ser transmitidas a un
sistema de control que utiliza los resultados del sensor a efectos
de controlar el sistema automatizado. Por lo tanto, se puede
conseguir un sistema que puede ser llevado a corresponder con
normas de seguridad determinadas.
Un aspecto de la invención es que el modelo de
sensor es considerado tal que el sensor no sigue ninguna función de
distribución de error específica (por ejemplo, una función de Gauss
o una función de Lorentz). En contraste a ello, se define una
probabilidad simple (es decir, un número), como probabilidad de que
la medición no sea válida, en el sentido de que el valor real de
los parámetros detectados no se encuentra en la región de confianza
calculada. Esto comporta una simplificación significativa del modelo
del sensor, que es apropiada para sistemas seguros y permite
deducir resultados significativos con una baja carga de cálculo. Una
serie de intervalos (de manera más general, regiones) de errores de
sensores individuales se pueden combinar para deducir un intervalo
de seguridad común con una fiabilidad más grande. El término
"intervalo" está limitado a un caso monodimensional y el
término "región" es su equivalente multidimensional. Por lo
tanto, "intervalo" es relevante para las mediciones
(usualmente un valor único), mientras que "región" se puede
relacionar a las variables estimadas (dinámicas o estáticas).
De acuerdo con una realización, a título de
ejemplo, la "estimación de estado" en cualquier sistema
automatizado puede ser conseguida (por ejemplo, en una planta
nuclear o en una factoría química).
Cuando un tren se desplaza a lo largo de una
vía, cada uno de los diferentes sensores (por ejemplo, una serie de
sensores GPS) determina la posición del tren. Por lo tanto, la
posición real del tren puede ser calculada basándose en múltiples
mediciones llevadas a cabo en el mismo momento o en diferentes
momentos de tiempo. Las diferentes mediciones que pueden ser
utilizadas pueden proceder, especialmente, del mismo sensor en
diferentes momentos o de diferentes sensores en el mismo
momento.
De acuerdo con realizaciones de la invención, es
posible proporcionar, en el sistema automático, solamente un sensor
único con el que se llevará a cabo una serie de mediciones del
sensor. También es posible utilizar una serie de sensores, cada uno
de los cuales lleva a cabo una medición. De manera más general, se
puede disponer, como mínimo, un sensor, de manera que, como mínimo,
un sensor lleva a cabo, como mínimo, dos mediciones. También es
posible disponer, como mínimo, dos sensores, de manera que cada uno
de los, como mínimo, dos sensores lleva a cabo, como mínimo, una
medición.
De acuerdo con una realización de la invención,
el nivel de confianza objetivo del conjunto del sistema se mantiene
constante, y la configuración del sensor se determina de manera tal
que se consigue este nivel de fiabilidad. Con este objetivo, el
dispositivo para diseñar un dispositivo sensor, de acuerdo con una
realización de la invención, a título de ejemplo, puede determinar
la forma en que muchos sensores son necesarios y como se deben
combinar las salidas de los sensores para conseguir el nivel
predeterminado de confianza. Es posible combinar diferentes
sensores que tengan diferentes niveles de confianza.
Los criterios para diseñar el dispositivo sensor
(además del nivel de confianza objetivo) pueden incluir, para
especificar que sensores se implementan (es decir, que tipos de
sensores), cuantos de dichos sensores son implementados, cuales son
los niveles de confianza para cada sensor, (si existe) que exactitud
está asociada a cada sensor, de que frecuencia de medición se
dispone y si existe dependencia o independencia de los principios
de medición de los sensores.
Además, el nivel de confianza (o valor de
integridad) puede ser especificado para cada sensor individual, y
se puede especificar el nivel de confianza deseado del sistema en su
conjunto. Entonces, con esta información, el dispositivo puede
determinar automáticamente la forma de constituir el sistema sensor.
Esto puede comprender el ajuste de puntos de trabajo de los
sensores individuales, adicionalmente a una forma de combinar
resultados de sensor (utilizando algoritmos, tales como "segundo
mejor", "unión", "combinar dos o más sensores",
"formar intersección").
Al adoptar estas medidas, se puede demostrar que
el sistema automático, que puede estar montado físicamente
basándose en una disposición virtualmente definida del sensor y en
un sistema automático, puede asegurar alcanzar el nivel de
confianza deseado.
Disponiendo diferentes tipos de sensores, puede
ser también posible medir/regular multiparámetros.
Se puede activar la estimación de estado con
demostración de intervalos de confianza.
También es posible, de acuerdo con realizaciones
de la invención, a título de ejemplo, combinar subgrupos de los
sensores y evaluar los resultados del sensor de estos subgrupos en
combinación.
Por ejemplo, se puede disponer un sistema
anticolisión (por ejemplo, para evitar colisiones de ferrocarriles)
o para evitar que la temperatura de un sistema automatizado supere
un nivel umbral peligroso o se encuentre fuera de un
intervalo/rango aceptable (por ejemplo, en una planta nuclear).
A continuación, se explicarán otras
realizaciones de la invención, a título de ejemplo.
A continuación, se explicarán realizaciones, a
título de ejemplo, de un dispositivo para diseñar un dispositivo
sensor para un sensor automatizado. No obstante, estas realizaciones
serán también aplicables por el sistema automatizado, al método de
diseño de un dispositivo sensor de un sistema automatizado, para el
elemento de programa y para el soporte legible por ordenador.
La primera unidad de entrada puede estar
adaptada para recibir una especificación (definida por el usuario o
definida por la aplicación) de una serie de sensores, cada uno de
ellos adaptados para llevar a cabo por lo menos una de las
mediciones del sensor. Los sensores pueden ser tratados como
sensores virtuales durante el proceso de diseño del dispositivo,
pero entonces pueden ser copiados 1:1 en una realización física del
sistema sensor para montar en acoplamiento funcional al sistema
automatizado.
La primera unidad de entrada puede estar
adaptada para recibir una especificación de exactamente un sensor
adaptado para llevar a cabo la serie de mediciones del sensor. De
este modo, una redundancia o una combinación de intervalos de la
medición de sensor distinta requiere o bien la disposición de una
serie de sensores que llevan a cabo las mediciones al mismo tiempo
o en momentos distintos, o alternativamente, solamente se puede
disponer un sensor que lleva a cabo una serie de mediciones de
sensor, por ejemplo, para diferentes transcursos de tiempo. No
obstante, esto no es necesario, tal como se ha indicado
anteriormente, un único receptor GPS mide un conjunto de
pseudointervalos.
La primera unidad de entrada puede estar
adaptada, además, para recibir una especificación de una serie de
mediciones de sensor a llevar a cabo para detectar, como mínimo, un
parámetro detectado indicativo de un estado operativo del sistema
automatizado. Por lo tanto, el sistema sensor puede detectar
parámetros físicos de cualquier tipo, que se pueden utilizar como
información de supervisión o de control para supervisar o controlar
el sistema automatizado.
La segunda unidad de entrada puede estar
adaptada para recibir la especificación del nivel de confianza
indicativa de una probabilidad de que el valor de un parámetro
detectado por una respectiva medición del sensor se desvía con
respecto al valor real del parámetro detectado en menos de un valor
indicado por la región de confianza. Por lo tanto, el nivel de
confianza puede ser una simple probabilidad de que el
sensor/medición del sensor falla o no falla (ver en lo anterior la
definición de cuando se supone que una medición de sensor falla o
no falla), y se puede deducir experimentalmente, empíricamente o
basándose en un modelo teórico del sensor. Por lo tanto, no se
tienen que utilizar complicadas funciones de distribución de error o
pdf de un error de sensor, que representan suposiciones adicionales
innecesarias y complejas, que introducirían un elevado grado de
carga de cálculo, sino que los sensores individuales son utilizados
simplemente como dispositivos "digitales" proporcionando
información correcta de intervalo con una primera probabilidad y una
información de intervalo no correcta con una segunda probabilidad
que es uno menos la primera probabilidad.
La tercera unidad de entrada puede ser adaptada
para recibir la especificación del nivel de confianza objetivo
indicativo de una probabilidad máxima tolerable de que el sistema
automatizado falla. El nivel de confianza objetivo es proporcionado
simplemente por un operador o por un cliente y puede ser la
probabilidad de fallo deseada. El dispositivo sensor es diseñado,
en este caso, a efectos de conseguir este nivel de confianza
objetivo (por ejemplo, una probabilidad de evitar un accidente con
el máximo de credibilidad en una planta nuclear).
La unidad de configuración puede ser adaptada
para determinar, basándose en los niveles de confianza, un número
de mediciones de sensor o un número de sensores (posiblemente
redundantes) necesarios para garantizar el nivel de confianza
objetivo. Por lo tanto, teniendo la posibilidad de implementar
diferentes tipos de sensores o diferentes calidades de sensores en
dicho sistema de sensores, se proporciona un cierto tipo de conjunto
de construcción de sensor o sistema modular de sensor, de manera
que la unidad de configuración escoge selectivamente y combina los
sensores individuales, determinando cuantos sensores y cuantas
mediciones de estos sensores son necesarios para obtener el nivel
de confianza objetivo determinado, y la forma en que se deben
combinar y que niveles de confianza individuales deben ser
utilizados.
La unidad de configuración puede ser adaptada
para determinar una cronología o una temporización, particularmente
una secuencia de tiempo o una tasa de captación de las mediciones
del sensor para cumplir con el nivel de confianza objetivo. La
cronología o temporización, por ejemplo, una secuencia de tiempo de
mediciones de sensor, puede tener un cierto impacto en la
fiabilidad total del sistema, particularmente cuando uno y el mismo
sensor llevan a cabo diferentes mediciones en el tiempo. En el
contexto de gestión del tiempo, se pueden realizar extrapolaciones
de mediciones de sensor en el futuro o en el pasado, utilizando, por
ejemplo, límites inferiores y superiores en las tasas de variación
de estas variables, y posiblemente también un nivel de confianza en
este intervalo de tasa de variación. También la frecuencia de las
mediciones, es decir, el número de mediciones por unidad de tiempo,
puede ser utilizada como parámetro de diseño para obtener un
dispositivo sensor. La cronología de llevar a cabo las mediciones
de sensor puede incluir la conexión o desconexión (activación o
desactivación) de diferentes sensores dependiendo del tiempo y puede
permitir incluir, con el parámetro de tiempo, un parámetro de
diseño adicional en el esquema de configuración del dispositivo
sensor.
La unidad de configuración puede estar adaptada
para ajustar, como mínimo, un punto de trabajo de, como mínimo, un
sensor para llevar a cabo, como mínimo, una de las mediciones del
sensor. Un punto de trabajo de un sensor puede estar especialmente
relacionado con la flexibilidad cuando se escoge el nivel de
confianza (y, por lo tanto, la región de confianza) asociada con
una medición. En otras palabras: la elección del "punto de
trabajo" podría significar la elección entre utilizar intervalos
de 1-\sigma (con una confianza alrededor del 70%)
o intervalos 2-\sigma (con confianza alrededor del
95%) o intervalos 3-\sigma (con confianza
alrededor del 99,5%), etc. Por lo tanto, el ajuste del punto de
trabajo del sensor (modelo) es un grado adicional de libertad que
puede ser utilizado para mejorar o para optimizar la configuración
del sensor.
La unidad de configuración puede ser adaptada,
además, para ajustar una técnica de combinación para combinar los
resultados de una serie de mediciones de sensor para garantizar el
nivel de confianza objetivo. La combinación de resultado de sensor
procedente de diferentes mediciones de sensor, dependiendo de si los
resultados del sensor son físicamente dependientes o
independientes, puede permitir deducir una probabilidad completa más
significativa y fiable de que el sistema no falla. Por ejemplo, la
técnica de combinación o modalidad de combinación puede incluir una
combinación de la serie de mediciones de sensor comprendiendo, como
mínimo, uno del grupo que consiste en una unión, una intersección,
una combinación K-in y una combinación
K-mejor. La combinación de intervalos de error de
los sensores individuales, de acuerdo con dicha técnica de
combinación, puede permitir el incremento de la fiabilidad total
del sistema u optimizar la exactitud del sistema si ya se ha
alcanzado el objetivo general de confianza.
El término "K-in" puede
indicar, especialmente, que el método de la combinación proporciona
todos los puntos que pertenecen, como mínimo, a K de N regiones
proporcionadas por las diferentes fuentes de información.
El término "K-mejor" puede
indicar, especialmente, que el método de la combinación proporciona
todos los puntos que pertenecen, como mínimo, a K de N regiones
proporcionadas por las diferentes fuentes de información,
suplementadas por todos los puntos del espacio necesario para hacer
conexo el volumen total.
La unidad de configuración puede ser adaptada
para configurar la serie de mediciones de sensor basándose en una
evaluación, tanto si la serie de mediciones de sensor son
dependientes como independientes entre sí. Por ejemplo, diferentes
sensores GPS dependen entre sí. En caso de mal tiempo o de defecto
en el sistema del satélite involucrado en dicho sistema de sensor
GPS, el fallo de un sensor puede tener consecuencias para el fallo
del otro sensor. O bien, diferentes sensores de incendio situados en
el mismo recinto pueden ser dañados en un incendio y, por lo tanto,
pueden fallar simultáneamente. Por otra parte, al utilizar métodos
sensores complementarios, se puede descartar que dos sensores
distintos que detectan el mismo parámetro fallen debido a la misma
razón. Por ejemplo, utilizando un sensor de posición magnético y
utilizando un sensor GPS para detectar una posición de un tren, en
principio se puede descartar que ambos sensores fallen debido a la
misma razón porque los principios del sensor físico son
completamente independientes entre sí. Teniendo en cuenta la
independencia/dependencia física de diferentes sensores, se puede
reducir la probabilidad total de fallo.
Por lo tanto, realizaciones de la invención
pueden diseñar un método de combinación ventajoso u óptimo (óptimo
en el sentido: optimizar la exactitud alcanzando siempre el nivel de
confianza objetivo).
La unidad de configuración puede ser adaptada
para configurar la serie de mediciones de sensor cuando una
determinada configuración de la serie de mediciones de sensor
facilita un nivel de confianza objetivo que garantiza la seguridad
del sistema automatizado mejor que el nivel de confianza objetivo
especificado, de manera que la reconfiguración es llevada a cabo
para obtener uno del grupo que consiste en una exactitud mejorada,
una disposición más simple del sensor y un nivel de confianza
objetivo real que se encuentra más próximo al nivel de confianza
objetivo especificado. Puede ocurrir que un nivel real de confianza,
por ejemplo 1-10^{-13} puede ser obtenido para la
estimación, mientras que el método ha determinado una configuración
del sensor muy segura. No obstante, cuando es suficiente un nivel
de confianza objetivo deseado con un valor más grande, por ejemplo,
1-10^{-12}, entonces la configuración puede ser
realizada nuevamente, con la condición de entorno de que el
resultado debe cumplir más claramente el nivel de confianza objetivo
deseado. Esto puede incrementar la libertad de diseño, permitiendo
adaptar el nivel de confianza/región de confianza de las mediciones
del sensor, para mejorar otra propiedad de la disposición de sensor
diseñado (tal como costes, exactitud, simplicidad o
dimensiones).
El sistema de diseño puede ser adaptado para
definir regiones en un espacio de fase (también llamado espacio de
estado, y que representa las variables desconocidas que representan
por completo el estado del sistema) en el que están de acuerdo, por
lo menos una parte de las mediciones del sensor. Por ejemplo, cuando
una serie de sensores GPS detectan una posición, se pueden definir
intervalos en los que dos, tres o cuatro sensores proporcionan un
resultado de sensor correspondiente.
El dispositivo puede comprender una unidad
determinante adaptada para determinar el nivel de confianza y la
región de confianza (deseada), como mínimo, para una parte de las
mediciones del sensor especificadas basadas en una características
correspondiente del sensor predeterminada. Por ejemplo, una vez
medida una característica del sensor (por ejemplo, midiendo cien
veces una temperatura utilizando un sensor de temperatura que se
encuentra permanentemente en equilibrio térmico con un baño térmico
de referencia de una temperatura conocida) y habiendo deducido el
resultado experimental de que el error del sensor sigue una cierta
distribución, se puede suponer que la probabilidad de fallo es
igual al área de la distribución que se desvía del valor promedio en
más de un rango determinado, por ejemplo, de 1\sigma. No
obstante, particularmente dependiendo del nivel de confianza, puede
ser necesario hacer muchas más de cien mediciones, por ejemplo, un
millón o un billón. Por lo tanto, basándose en una evaluación del
sensor experimental o teórica, se puede determinar de manera fiable
la región de confianza y su nivel de confianza para cada sensor. El
conocimiento necesario puede partir de la captación de datos,
pruebas estadísticas, conocimiento de las características físicas
del sensor, etc. Si estas pruebas existen y proporcionan un pdf,
existe flexibilidad en el nivel de confianza usado (y en la
exactitud), aunque pueda existir un valor superior para el nivel de
confianza que puede ser traspasado por razones de confianza.
Además, aunque la distribución o una aproximación relevante de la
misma se utilicen para determinar la región de confianza y el nivel
de confianza asociado, no se utiliza nunca de forma adicional en el
método. En otras palabras, el pdf es utilizado exclusivamente para
determinar el nivel de confianza y el rango de confianza
relacionado, pero preferentemente no para ningún otro objetivo.
El dispositivo puede ser adaptado para diseñar
un dispositivo sensor que comprende, como mínimo, uno del grupo que
consiste en un sensor de posición, un sensor de velocidad, un sensor
de aceleración, un receptor GPS ("Global Positioning System")
(Sistema de Posicionamiento Global), o receptores que reciben
señales de otros satélites o constelaciones de satélites (tales
como Glonass, EGNOS, WAAS, etc.), y un sensor para detectar un
parámetro físico, químico o bioquímico. El término "parámetro
físico" puede indicar, particularmente una temperatura, presión,
dimensión, etc. El término "parámetro químico" puede indicar
una concentración, un valor de pH o similar. El término
"parámetro biológico" puede incluir una actividad biológica de
una muestra o la presencia y/o concentración de un componente, tal
como una proteína o un gen de una muestra.
Se pueden implementar realizaciones de la
invención para diseñar un sensor o configuraciones accionadoras
para cualesquiera sistemas automatizados. Son ejemplos de sectores
de aplicación de realizaciones de la presente invención los
sistemas de cierre de emergencia, estaciones contra incendios y de
gas, control de turbinas, gestión de quemadores de gas, indicadores
de carga segura en grúas automáticas, sistemas de paro de
interconexión protegida y de emergencia para máquinas, dispositivos
médicos, posicionado dinámico, maniobra de superficies de control
de vuelo de aviones por cable
("fly-by-wire"), sistemas de
señalización de ferrocarriles, accionamientos de motor a velocidad
variable utilizados para limitar la velocidad como medio de
protección, luces indicadoras para automóviles, sistemas de frenado
antibloqueo y de gestión de motores, control remoto, maniobra o
programación de una planta de proceso activada mediante red,
sistema de tráfico anticolisión, planta nuclear, factoría química,
tren y avión.
A continuación, se explicarán principios de
estimación basados en intervalos de seguridad demostrada, de acuerdo
con realizaciones de la invención, a título de ejemplo.
Un número creciente de aplicaciones de proceso
de señales requieren demostración de su seguridad, especialmente si
forman parte de un sistema automático en el que puede producirse
amenaza para la vida humana. Esta aplicación presenta una nueva
técnica de estimación de estado, diseñada de manera eficaz, para
demostrar la seguridad de las estimaciones. Se basa en un modelo de
ruido no clásico que básicamente combina un intervalo de confianza
con su nivel de confianza. Se presenta la justificación de dicho
modelo, junto con un resumen detallado de aplicaciones industriales
para las que este modelo es relevante. Los principios de estimación
segura se indican de forma detallada tanto para estimación de
parámetros como para estimación de estado. Se describe la extensión
de una a varias incógnitas. Se introducen temas, tales como
detección de fallo y determinación práctica de los (intervalo,
confianza). Se explican los puntos fuertes del método con respecto a
métodos más clásicos de estimación de estado.
Si el subsistema, cuya seguridad tiene que ser
demostrada, trata del proceso de mediciones de sensor, los sistemas
de proceso de señal que son utilizados deben demostrar que alcanzan
estas exigencias extremadamente elevadas. Esta cuestión será
tratada, a continuación, presentando métodos de estimación basados
en un modelo de sensor adecuado para demostrar el nivel de
seguridad de los algoritmos. La modelización combina básicamente
intervalos de confianza y niveles de confianza. La demostración de
seguridad se basa en una combinación óptima de estos intervalos,
permitiendo alcanzar niveles de confianza más elevados para las
estimaciones que para un sensor único, y permitiendo posiblemente
incrementar la exactitud de la estimación. Podría no parecer inusual
considerar intervalos en métodos de estimación. Por una parte, es
ciertamente la base de los métodos de error limitado que
proporcionan límites inferiores y superiores para cada variable
considerada (tanto si son mediciones como estimaciones),
manipulando intervalos de confianza del "100%". Por otra parte,
siempre se pueden calcular intervalos de confianza sobre las
variables estimadas cuando se conoce la distribución completa, tal
como en el caso de filtrado Kalman, en el que todas las variables
son Gaussianas. No obstante, la combinación de intervalos de
confianza con niveles de confianza arbitrarios, a efectos de
estimación, es una técnica nueva. A continuación, se facilitará una
introducción sobre las justificaciones relacionadas con la seguridad
para los desarrollos que se describen y sobre las aplicaciones de
ingeniería relevantes. A continuación, se realizará la descripción
del modelo utilizado para los sensores, para sus mediciones y para
las variables estimadas. Se presentarán, a continuación, técnicas
para la estimación de variables estáticas junto con la demostración
de los niveles de confianza que pueden ser alcanzados para las
estimaciones. Ello es seguido de una sección sobre problemas de
estimación con multivariables. Los principios de la extensión hacia
la estimación de variables dinámicas se explican a continuación.
En lo que sigue, se explicarán las exigencias de
seguridad.
En este contexto, se explicarán algunas
consideraciones generales.
Los desarrollos algorítmicos, según
realizaciones a título de ejemplo, están enraizados con la necesidad
de aplicaciones de proceso de señales en las que se requieren
confianza o integridad extremadamente elevadas, en el sentido de
que se debe demostrar que la aplicación tiene probabilidades de
fallo extremadamente bajas. Por ejemplo, una aplicación de
posicionado de un transporte guiado debe ser capaz de calcular la
posición del vehículo de lo largo de la pista, como un intervalo,
con una probabilidad extremadamente elevada de que el tren se
encuentre dentro del intervalo. Se puede ver ya que aparecen dentro
de este entorno nociones de intervalos de confianza y niveles de
confianza de manera natural. Serán el núcleo de la modelización, de
acuerdo con una realización, a título de ejemplo, tal como quedará
evidente más adelante.
A efectos de simplicidad, el ámbito del problema
se limitará de varias maneras:
- los problemas bajo consideración son
aplicaciones de proceso de señales con sensores de entrada
directa;
- solamente se toman en consideración problemas
de estimación, bien sea estimación de parámetros (estática) o
estimación de estado (dinámica);
- no se lleva a cabo el cálculo de tasas de
fallo basadas en las probabilidades de fallo.
El problema que se desea resolver es, por lo
tanto, el siguiente: dado un nivel de confianza objetivo para las
variables a estimar, y proporcionando datos de sensor relativos a
aquellos, calcula intervalos de confianza para estas variables con
exactitud mejorada u optimizada alcanzando un mismo tiempo en nivel
de confianza objetivo. Este "nivel de confianza objetivo" es
un parámetro fundamental de los algoritmos presentados. Cuanto más
elevado es el nivel de confianza objetivo o el objetivo de
integridad, más relevantes serán los algoritmos en comparación con
métodos existentes. Los métodos tradicionales podrían comportarse
razonablemente bien para niveles de confianza objetivo moderados,
pero sus inconvenientes resultarán evidentes para niveles de
confianza extremadamente elevados, necesarios, por ejemplo, en el
posicionado de ferrocarriles, en el que los niveles de confianza
que se pueden requerir llegan a 1-10^{-12} por
estimación. La palabra "seguridad" se utiliza como térmico
genérico para la calidad de un sistema que falla muy raramente y
para el cual es posible demostrar la probabilidad de fallo. Los
términos "integridad" y "nivel de confianza" se pueden
utilizar con el mismo significado: se considera la probabilidad de
resultado correcto de la operación.
En ese contexto, se explicarán algunos sectores,
a título de ejemplo, de aplicaciones de realizaciones de la
invención.
Tal como se ha indicado en lo anterior, los
desarrollos presentados son relevantes para aplicaciones de
ingeniería con exigencias de seguridad muy altas, o incluso
extremadamente altas, con respecto a la estimación de variables
observadas. El posicionado de vehículos guiados ha sido ya
identificado como relevante, pero la norma IEC 61508 [2], en la que
se definen los niveles de integridad y de seguridad (SIL),
proporciona indicaciones con respecto a otras aplicaciones en las
que se requiere seguridad funcional. De estas, varias tratan con
sensores para la estimación y posiblemente el control, tales como
(consultar el lugar web IEC http://www.iec.ch): sistemas de cierre
de emergencia, sistemas antiincendio y de gas, control de turbinas,
gestión de quemadores de gas, indicadores de carga segura para
grúas automáticas, sistemas de paro de emergencia y de interconexión
de protección para maquinaria, dispositivos médicos, posicionado
dinámico (control del movimiento de un barco cuando se encuentra en
las proximidades de una instalación en alta mar), funcionamiento por
cable de superficies de control de vuelo de aviones, sistemas de
señalización de ferrocarriles (incluyendo señalización de trenes
mediante bloques móviles), accionamientos de motor con velocidad
variable utilizados para limitar la velocidad como medio de
protección, luces indicadores de automóvil, sistemas de freno
antibloqueo y de gestión de motores, control remoto, maniobra o
programación de una planta de proceso activada por red, etc.
El alcance de las aplicaciones para IEC 61508 es
muy amplio, e incluso aunque los temas de estimación de estado son
solamente una pequeña parte de la demostración general de seguridad
funcional, se cree que los algoritmos pueden servir de forma útil a
varias aplicaciones de la lista indicada.
A continuación, se explicará un nuevo modelo de
sensor utilizado para una realización, a título de ejemplo, de la
invención.
A continuación, se explicarán los inconvenientes
de los modelos tradicionales.
Tal como se ha indicado en lo anterior, existe
una amplia variedad de modelos pdf como entrada para algoritmos de
estimación de estado. A parte de la teoría de límite de error,
aunque todas ellas se basan en la descripción completa de la
función de densidad de probabilidad de las variables. La utilización
de estas técnicas para conseguir mediciones de elevada integridad
requiere un conocimiento exacto del comportamiento asintótico del
pdf para errores grandes. Dado que (en un caso óptimo) será
extremadamente difícil conseguir este conocimiento, este punto se
considera un impedimento importante para aplicaciones relacionadas
con la seguridad, cuya preocupación principal es la de asegurar que
el escenario del peor caso posible no puede poner nunca en peligro
la seguridad del sistema. Se podría objetar que es suficiente
adoptar una distribución modelada de forma optimista para
permanecer dentro de la seguridad. Esto, no obstante, puede ser casi
imposible en la práctica, dado que las colas de la distribución
real de ruido nunca son suficientemente bien conocidas
estadísticamente para asegurar que el modelo es optimista en la
gama completa de valores posibles. Este tema es evitado en la teoría
de error limitado, la cual pone firmes límites superior e inferior
en los valores de ruido. Este enfoque es muy atractivo a efectos de
seguridad, pero podría carecer de cierta flexibilidad, especialmente
con respecto a la exactitud que se puede obtener. Además, se tiene
que asegurar que los límites inferior y superior no se traspasan
nunca, lo que es un verdadero reto, incluso con límites superior e
inferior flexibles.
A continuación, se explicará un modelo de
intervalo de confianza.
Teniendo en cuenta las diferentes
consideraciones presentadas en lo anterior, un modelo de medición (o
sensor) adecuado para aplicaciones de seguridad debe cumplir con
las siguientes exigencias:
- Los resultados se tienen que facilitar como
intervalos de confianza (frecuentemente con niveles de confianza
muy elevados)
- La modelización de la distribución de ruido no
debe inducir riesgos con respecto a la distribución verdadera
- La prueba de integridad debe depender
solamente del conocimiento de la distribución de error que es
relativamente fácil de medir y de verificar
- Si es posible, el modelo debe proporcionar
flexibilidad para optimizar la exactitud de la estimación
Un elegante enfoque alternativo consiste en
modelar las mediciones como intervalo de confianza combinado con su
nivel de confianza (su integridad). El resultado de intervalo de
cada sensor (j) cumplirá, por lo tanto, como promedio y a
priori, la siguiente ecuación:
\newpage
en la que \theta es el valor real
de la variable medida, i_{j} es el intervalo de confianza
calculado para la medición del sensor j (y su complemento
\overline{\mathit{i}}_{j}), y 1-\alpha es el
nivel de confianza asociado. En el resto de esta descripción, el
evento Booleano x_{j} \equiv \theta \in
i_{j} indica que \theta pertenece a i_{j}, es decir,
el valor real pertenece al intervalo de confianza proporcionado por
la medición. El evento \neg x_{j} indica que el valor
verdadero se encuentra fuera del intervalo calculado después de
haber observado i_{j}. Este modelo respeta las exigencias
anteriormente
indicadas:
La combinación de intervalos de confianza
proporcionará, de manera natural, otros intervalos de confianza
- Usualmente, existen suficientes indicaciones
estadísticas con respecto a la distribución de ruido para calcular
este apareamiento (intervalo, confianza)
- Si se tienen más conocimientos con respecto a
la distribución real, la amplitud del intervalo de confianza y el
nivel de confianza pueden ser escogidos de manera que se optimice la
exactitud
La ecuación (1) es una ecuación básica sobre la
que está construida la siguiente teoría. Se debe observar lo
siguiente:
- Este modelo, y más particularmente este nivel
de confianza sirve como información previa para el método
- Este modelo apareado (intervalo de confianza,
nivel de confianza) se indicará como (I, \alpha) apareado
- La relación de desigualdad cumple, de manera
natural, con las consideraciones de seguridad de interés
- La ecuación indica conocimiento parcial de la
distribución real de ruido
- Se espera que el valor real de la variable
medida se encuentra, en algunos casos, fuera del intervalo de
confianza: como promedio, la probabilidad de este evento se
encuentra por debajo de \alpha; entonces, el intervalo es
cualificado como erróneo (y no el sensor!)
- Dos sensores A y B son considerados
independientes si los eventos \overline{\mathit{i}}_{A} y
\overline{\mathit{i}}_{B} son independientes
Este modelo permite reducir el conocimiento
requerido de la distribución real de ruido a un simple apareamiento
(I, \alpha), lo que es mucho menos restrictivo y mucho más fiable
que las suposiciones tradicionales de la función completa de
distribución de probabilidad. No se hace ninguna suposición
adicional sobre la distribución de ruido, ni antes ni más allá del
nivel de confianza utilizado. No obstante, el conocimiento adicional
acerca de la distribución real puede ser de la mayor importancia
hasta que permite escoger, de manera óptima, el nivel de confianza
asignado a cada medición. En la práctica, el apareamiento o
apareamientos (intervalo, confianza) (I, \alpha) pueden ser
determinados utilizando información de hoja de datos proporcionada
por el fabricante del sensor, o datos estadísticos acerca del error
de medición registrado en pruebas reales. En aplicaciones en las
que se intenta limitar el número de sensores necesarios, es probable
que cada sensor sea utilizado con el mayor nivel de confianza que
puede ser demostrado estadísticamente como seguro. En otras
palabras, cada sensor será utilizado con el máximo nivel de
confianza que sus usuarios le conceden, indicando la confianza que
ponen en el mismo. Una ventaja del método es que no se hace
suposición alguna sobre la distribución de ruido más allá de este
nivel de confianza. En aplicaciones en las que el número de sensores
no es de importancia estratégica, los sensores pueden ser
utilizados con niveles de confianza más bajos, si esto permite
incrementar la exactitud de la estimación.
A continuación, se explicarán los sensores
erróneos de manera más detallada.
El importante tema de gestionar sensores
erróneos (no intervalos erróneos!) tiene que ser tratado
cuidadosamente, dado que los datos de un sensor temporal o
permanentemente no fiables no deben poner en peligro la garantía de
seguridad. Se pueden considerar tres soluciones distintas:
- La determinación del apareamiento (I,
\alpha) se puede basar en una distribución de ruido que tiene en
cuenta todo posible fallo del sensor; esto evita el diseño de un
módulo de detección de fallos, pero puede reducir notablemente la
exactitud en condiciones normales (sin fallo).
- Si existe un módulo de detección de fallo, se
pueden simplemente omitir las mediciones de fallo en el proceso de
estimación; en este caso, utilizando todos los demás sensores, el
algoritmo de estimación debe mantener, si ello es posible, la misma
integridad (y probablemente debe proporcionar una estimación menos
exacta). Esto no es siempre posible y el algoritmo de estimación
mencionará, en este caso, que no puede proporcionar una estimación
segura. Esto será más o menos molesto dependiendo de la
aplicación.
- Si se dispone de conocimiento estadístico del
comportamiento del error, los apareamientos (intervalo, integridad)
pueden ser adaptados durante el fallo del sensor, reduciendo la
integridad o incrementando las dimensiones del intervalo, o ambos;
esta solución reduce el impacto del error en el proceso de
estimación, pero requiere un profundo reconocimiento del fallo
propiamente dicho. Igual que con otros métodos de estimación, la
gestión fiable de fallos es esencial para que el proceso global
funcione correctamente. No obstante, esta cuestión depende todavía
notablemente de la aplicación práctica considerada. En el resto de
estas explicaciones, se considerará siempre que los errores o bien
no existen, o bien están excluidos o integrados en la determinación
de apareamiento (intervalo, confianza), lo que permite concentrarse
en el método de estimación.
A continuación, se describirá la estimación
estática de una variable única.
Dadas varias mediciones simultáneas de la misma
variable, todas formalizadas como apareamientos (intervalo,
confianza), existen diferentes posibilidades que pueden ser
calculadas como estimaciones óptimas para esta variable. En este
caso, "óptimo" puede significar "a priori, el máximo
de exacto, alcanzando, como mínimo, un nivel de confianza
objetivo". La exigencia "previa" es crucial. Se podría estar
tentado de combinar las mediciones de manera óptima dado sus
valores reales a efectos de incrementar la exactitud, pero esto es
fuertemente contrario al modelo de medición fundamental del método,
que utiliza información previa para formar el apareamiento (I,
\alpha). En la línea con esta definición, y también con las
necesidades de aplicaciones de seguridad (que requieren
demostración de integridad antes de que funcione cualquier sistema
realmente), la limitación se puede mantener para utilizar solamente
información previa en el diseño de nuestros algoritmos (sin seguir
[10], que tiene en cuenta la información posterior).
A continuación, se explicarán la unión y la
intersección.
Empezando con el caso simple de dos intervalos
disponibles I_{1} e I_{2}, proporcionados por dos mediciones
independientes de la misma variable y con los niveles de confianza
correspondientes \alpha_{1} y \alpha_{2}, dos operaciones
se muestran especialmente para conseguir una combinación eficaz: la
unión y la intersección de estos dos intervalos. Es fácil demostrar
un límite inferior en los niveles de confianza que puede ser
adjudicado a ambas operaciones:
\vskip1.000000\baselineskip
Se puede identificar ya algunas características
básicas de estas operaciones: la unión es útil para aumentar el
nivel de confianza de la estimación, mientras que la intersección, a
expensas de una cierta confianza, puede permitir aumentar la
exactitud promedio.
A continuación, se explicarán combinaciones más
complejas.
Si se dispone de más de dos mediciones, se
pueden diseñar combinaciones más complejas (que a continuación se
llamarán combinaciones entre los sensores) que la simple unión e
intersección, proporcionando potencialmente un compromiso eficaz
entre integridad y exactitud. Los diagramas de Venn pueden
demostrarse útiles para la visualización de la situación (ver
figura 4). Las sucesivas uniones e intersecciones de los intervalos
proporcionan una estrategia de combinación representada
gráficamente como subconjunto de los intervalos de medición.
Un límite inferior del nivel de confianza para
el intervalo resultante tiene que ser calculado, dado el
conocimiento disponible acerca de la confianza para cada sensor.
Para algunas combinaciones simples se puede utilizar inferencia
probabilística para deducir límites inferiores de la integridad
(posiblemente óptimos). También existen procedimientos
automatizados, pero engorrosos para solucionar este tipo de
problemas y se presentan en [29]. Una manera cómoda y atractiva de
combinar n intervalos ordenados arbitrariamente i_{1}, i_{2},
..., i_{n}, indicados por G^{f}_{n} (i_{i},
..., i_{n}), consiste en mantener en la estimación final
todos los puntos que corresponden, como mínimo, a
(n-f) intervalos (f es un parámetro de usuario)
fuera de los n intervalos de medición disponibles. En otras
palabras, los puntos que se encuentran fuera, como mínimo, de (f+1)
intervalos se dejan y no pertenecen al intervalo resultado. Bajo la
hipótesis de independencia de las n mediciones, se demuestra que el
siguiente límite inferior de integridad cumple para esta
estrategia.
en la que X^{n}_{f+1} indica
todas las posibles combinaciones de f+1 sensores fuera de
n.
Se debe observar que esta combinación incluye,
como casos particulares, la unión (f=n-1) y la
intersección (f=0) de todos los intervalos disponibles. Para la
unión, el déficit final de integridad (w.r.t uno) es el producto de
los déficits de integridad de los sensores, mientras que para la
intersección, el déficit es igual a su suma. La figura 5 muestra el
resultado de la combinación de intervalo para una disposición
específica de mediciones. Cuando se habla del método
K-in, se debe comprender este método con
f=n-K, que proporciona ciertamente todos los puntos
que corresponden, como mínimo, a K intervalos.
A continuación, se explicarán correlaciones
entre sensores.
Hasta el momento, se han considerado solamente
sensores independientes. No obstante, puede ocurrir que varios
sensores no sean independientes, especialmente para sensores que
tienen el mismo principio físico. Entonces, es posible que en el
evento físico inusual que afecta a una medición (creando un
intervalo de medición erróneo) afecte también a las otras
mediciones. Estas dependencias tienen claramente efectos
perjudiciales en la integridad de la estimación y se pueden
introducir en el formalismo.
A continuación, se explicarán cálculos de
intervalo.
La mayor parte de resultados presentados hasta
el momento, especialmente con respecto a la demostración de
integridad, son independientes del hecho de que se trata con
cálculos de intervalo, es decir, segmentos cerrados del eje real.
En realidad, tal como se ha explicado en [6], las operaciones sobre
intervalos no siempre proporcionan intervalos. Esto ocurre, por
ejemplo, cuando se intenta unir dos intervalos separados. Esta
configuración puede ser un evento normal, aunque no sea usual, del
método: dadas las distribuciones exactas de ruido y los
apareamientos escogidos (intervalo, confianza), su probabilidad
puede ser calculada teóricamente. Manteniendo el resultado como
unión de dos intervalos no unidos es, entonces, teóricamente
correcto, pero también es posible considerar el resultado como
intervalo próximo (más fácil de manipular en la práctica) entre el
límite inferior del intervalo inferior y el límite superior del
intervalo superior, puesto que esto no pone en peligro la
integridad global, sino que únicamente reduce la exactitud del
método. Otra cuestión aparece cuando el resultado real de la
combinación es un intervalo vacío (considerar nuevamente la
intersección de dos intervalos no unidos). Si esto ocurre, se puede
adaptar nuevamente a la teoría y mantener el intervalo nulo; si por
razones prácticas se tiene que proporcionar un intervalo, cualquier
intervalo puede servir como resultado sin poner en peligro la
demostración de integridad.
A continuación, se explicarán algunos aspectos
relativos a la exactitud.
Los algoritmos presentados tienen como objetivo
principal la demostración de confianza para las estimaciones de
intervalo. Cuando ya se ha alcanzado este objetivo, aparece el
segundo objetivo de optimización de la exactitud. En el entorno que
se ha presentado, la exactitud se define como la dimensión media de
las estimaciones de intervalos. Para un proceso de combinación
determinado, puede ser deseable conocer esta dimensión media, o,
como mínimo, tener una indicación de su orden de magnitud, lo cual
permitiría, por ejemplo, efectuar la comparación con respecto a la
exactitud varias combinaciones que alcanzan la misma confianza. Para
los mismos casos, el módulo de medición puede no permitir
naturalmente esta comparación. La modelización estadística
restrictiva del ruido de medición requiere solamente un único
apareamiento (intervalo, confianza), dejando como incógnita
cualquier otra información con respecto a la distribución del ruido.
Esto dificulta, entre otros, el cálculo de las expectativas de
distribución, que es una operación necesaria para la evaluación de
la exactitud de los métodos. La determinación previa de la
exactitud de la combinación parece, por lo tanto, difícil. No
obstante, en muchos casos específicos, se puede calcular un orden
de magnitud. Por ejemplo, en el método que se ha presentado
anteriormente se cree que como promedio el intervalo de confianza
resultante tendrá la misma magnitud que el sensor de orden K más
exacto. Para combinaciones más complejas puede ser más difícil
alcanzar conclusiones similares.
Existe una segunda forma de obtener indicaciones
de exactitud consistente en hacer aproximaciones de la distribución
real (por ejemplo, hacer la Gaussiana), compatible con el
apareamiento escogido (intervalo, confianza). Para combinaciones
simples, se puede entonces calcular la distribución completa de la
dimensión del intervalo resultante, lo cual proporciona entonces la
exactitud como media de esta distribución. Esto es probable que
proporcione una buena indicación de la exactitud del método, pero
no se puede asegurar nunca que sea la exactitud real, dado que
otras distribuciones aproximadas, proporcionando posiblemente una
exactitud final peor, pueden ser compatibles con el apareamiento
escogido (intervalo, confianza).
A continuación, se facilitarán soluciones para
problemas multivariables.
El problema estático presentado hasta el momento
ha partido de las siguientes suposiciones:
- se tiene que estimar una sola variable
- las mediciones son medición directa de dicha
variable.
Para adaptarse a problemas prácticos, estas dos
suposiciones pueden ser autorizadas. Ciertamente, una medición
única puede ser relacionada a varias variables conocidas,
requiriendo invertir la función de medición monodimensional hacia
el espacio de los parámetros a estimar (posiblemente
multidimensional). Los aspectos de inversión de la función son muy
similares a teorías maduras ya desarrolladas en el ámbito de la
estimación de error limitado [6], y no se explicarán en detalle. El
proceso de inversión de función, aplicado a un intervalo único,
proporcionará una región del espacio de estado que es el oponente
multidimensional de un intervalo 1D (ver el esquema en la figura
6). Esta región, en general, no está limitada. La probabilidad de
que el vector de parámetros se encuentre en dicha región es, en el
caso de una inversión de función exacta, exactamente la misma que la
probabilidad de que el valor realmente medido se encuentre en el
intervalo de confianza de medición.
Una vez se ha llevado a cabo esta operación de
inversión de la función para cada una de las mediciones disponibles,
se puede llevar a cabo un proceso de combinación con exactamente
los mismos principios que en la combinación llevada a cabo en los
intervalos presentados en lo anterior. También en este caso,
combinaciones, tales como la unión, la intersección o el
K-in o el K-mejor, pueden ser
llevadas a cabo. La única diferencia es la naturaleza de la región
resultante de la combinación. Si bien era un intervalo simple, ahora
ha resultado una región del espacio de parámetro multidimensional
posiblemente no limitada, posiblemente de facetas múltiples y
posiblemente curvada. La importante ventaja del método se conserva,
a saber, que todavía es posible demostrar un límite inferior en la
probabilidad de que el vector del parámetro verdadero se encuentre
en dicha región. Las técnicas prácticas para la gestión de estas
sofisticadas regiones pueden resultar engorrosas rápidamente. Pueden
ser tratadas eficazmente con intermedio de bases inteligentes del
espacio parámetro, tal como se explica en [6].
A continuación, se mencionarán aspectos con
respecto a la estimación dinámica.
Los métodos presentados hasta el momento se
refieren a la estimación de parámetros estadísticos (valores
constantes), observados por varios sensores. No obstante, los
desarrollos descritos pueden ser extendidos a la estimación de
variables dinámicas, un problema conocido habitualmente como
estimación de estado. Se hace referencia a [3] o a cualquier obra
introductoria sobre estimación de estado para presentar esta
cuestión. Esta extensión es una extensión natural, puesto que
parece razonable que la información producida por las mediciones,
describiendo variables de estado cuya evolución en el tiempo es
parcialmente conocida y en algunos casos lenta, no solamente puede
ser utilizada para la estimación en el momento en que son llevadas a
cabo, sino que también se puede utilizar para la estimación de las
mismas variables en el futuro. Se presentas varias cuestiones como
consideraciones básicas para el desarrollo de este nuevo algoritmo
de estimación de estado:
- 1.
- ¿Cómo se tiene que describir el proceso de ruido?
- 2.
- ¿Cómo se pueden propagar las mediciones anteriores en el tiempo?
- 3.
- ¿Cómo se pueden combinar las mediciones anteriores con las mediciones actuales?
- 4.
- ¿Cuál es la correlación de tiempo a modelar?
\vskip1.000000\baselineskip
Las respuestas proporcionadas a estas preguntas,
presentadas a continuación de manera más detallada, se pueden
resumir del modo siguiente:
1. Los ruidos del proceso utilizarán el mismo
modelo que los ruidos de la medición, es decir, apareamientos
(intervalo, confianza), de manera que todas las variables del
método utilizan el mismo modelo matemático basado en intervalos de
confianza.
2. Las mediciones anteriores no se propagan a lo
largo del tiempo como tales, se tratan más bien de la región que
delimitan en el espacio de estado que se propaga a lo largo del
tiempo, utilizando el modelo anteriormente definido para ruidos de
proceso.
3. Tanto las mediciones anteriores como nuevas
delimitan regiones del espacio de estado; las integridades de estas
regiones pueden ser combinadas en procesos de combinación
exactamente de la misma manera que para las combinaciones
estáticas.
4. Para cada sensor se puede describir la
correlación de tiempo con probabilidades de que tengan lugar
intervalos erróneos sucesivos.
En este caso, existen también importantes
aspectos comunes con la teoría de error limitado [6], especialmente
teniendo en cuenta la inversión de la función y la propagación en el
tiempo de los intervalos. No obstante, todos los aspectos relativos
a la integridad (definición, propagación, combinación, correlación
de error) son específicos para los desarrollos que se han
descrito.
La ecuación de estado y el ruido del proceso
quedarán sometidos a las siguientes consideraciones.
El nuevo componente de este problema de
estimación de estado, con respecto al problema de estimación de
parámetro, es la ecuación de estado, que describe la evolución en
el tiempo de las variables de estado. Dado que no se dispone
habitualmente un conocimiento perfecto de esta evolución, la
incertidumbre es modelada utilizando los llamados ruidos de
proceso, que actúan exactamente de la misma manera que en los ruidos
de medición para la ecuación de medición. En el ámbito que se da a
conocer, se consigue la consistencia del modelado si cada variable
es modelad de igual manera, como apareamiento (intervalo, confianza)
para problemas 1D, o como apareamiento (región, confianza) para
problemas multidimensionales.
Si bien este es ya el caso para las mediciones y
sus inversos para el espacio de estado, será también el caso para
las variables de estado si solamente en caso en que los ruidos del
proceso siguen el mismo modelo. La determinación práctica de los
niveles de confianza y de los intervalos de confianza para los
ruidos de proceso comportará las mismas dificultades que su
correspondiente para ruidos de medición. También en este el
conocimiento de las características físicas del proceso es de la
mayor importancia, dado que, por ejemplo, los límites superior e
inferior en la variación a lo largo del tiempo de variables de
estado se pueden integrar directamente en el modelo.
A continuación, se explicará la propagación en
el tiempo de variables.
La propagación en el tiempo se realiza de manera
natural en variables de estado, dado que la ecuación de estado
describe su evolución a lo largo del tiempo. Esto puede ser
utilizado de varias maneras para propagar a lo largo del tiempo la
información relativa a las mediciones. El primer método consiste en
propagar las mediciones, mientras que el segundo consiste en
extrapolar estimaciones de las variables de estado.
1. Propagación de mediciones. En realidad las
mediciones no pueden ser extrapoladas en el tiempo como tales,
porque su evolución en el tiempo no es conocida, y puede ser
necesario invertir en primer lugar las mediciones hacia el espacio
de estado, tal como se ha descrito anteriormente. Las zonas
limitativas son propagadas a continuación en el tiempo utilizando
la ecuación de estado y los modelos de ruido de proceso,
proporcionando regiones de estado modificadas (ver también [6] para
la propagación en el tiempo de zonas limitadas). Estas zonas
indican que vectores de estado son compatibles con las mediciones
extrapoladas, y puede servir perfectamente como mediciones
complementarias a las mediciones disponibles en el momento, aunque
sean probablemente menos precisas (debido a las incertidumbres
adicionales referidas a retardo de tiempo) o menos fiables.
2. Propagación de estimaciones. Como resultado
de un proceso de combinación adecuado, en el código de filtrado
proporciona una estimación (I, \alpha) del vector de estado en
cada etapa de tiempo. Esta estimación refleja todas las mediciones
anteriores que han contribuido a su cálculo. Tal como se expresa en
las variables de estado, se puede propagar teniendo nuevamente en
cuenta los ruidos de proceso expresados como apareamientos
(intervalo, confianza). Una vez realizada la extrapolación se pueden
combinar con las nuevas mediciones para proporcionar una nueva
estimación de estado actualizada (ver figura 7). Se observa un
estructura próxima a la secuencia predictor/corrector que se puede
encontrar en muchos algoritmos de filtrado de estado.
A continuación, se explicarán procedimientos de
combinación.
La combinación de regiones de espacio de estado
(equivalentes de N dimensiones de intervalos) junto con sus niveles
de confianza (integridades) proceden de la misma manera para el
problema dinámico que para el caso estático: se pueden llevar a
cabo inteligentes combinaciones de unión e intersecciones para
conseguir la integridad objetivo requerida. En el espacio de
estado, estas uniones e intersecciones proporcionan una región final
con una integridad conocida a priori pero con exactitud
desconocida a priori. Estos cálculos de integridad son
exactamente los mismos que antes porque no están relacionados con la
naturaleza de la estimación de estado, sino relacionados solamente
con consideraciones lógicas para los eventos "los intervalos son
erróneos o no". No obstante, dos cuestiones adicionales aparecen
para esta combinación: en primer lugar, el gran número de
intervalos disponibles, y en segundo lugar, la correlación de tiempo
de los sensores erróneos. El número de intervalos disponibles puede
ser realmente enorme, dado que cada medición (o estimación) anterior
puede ser propagada a lo largo del tiempo y utilizada en la
combinación. Si bien el tener algunas mediciones adicionales
disponibles es ciertamente una ventaja, por ejemplo, para conseguir
la integridad objetivo o para incrementar la exactitud, el tener
demasiadas es un inconveniente, porque la aplicación ciega de la
combinación K-in (por ejemplo), con muchos
intervalos se puede demostrar que induce una pérdida de integridad
sin ganancia de la exactitud. Una solución consiste en la elección
cuidadosa de las elecciones utilizadas que se deben mejorar u
optimizar en número o dimensión e integradas en una combinación
K-in conveniente, tanto con el número de mediciones
como con la integridad del objetivo adaptada. Si bien la
argumentación anterior sirve para la propagación de mediciones,
puede ser menos relevante si se escoge una propagación de
estimaciones por estrategia. En este caso, las mediciones
utilizadas en las combinaciones deben ser objeto de seguimiento,
puesto que tendrán impacto en la definición de las dependencias
entre mediciones.
La segunda cuestión es la correlación en el
tiempo de los intervalos erróneos. Parece ciertamente probable que
un sensor que proporciona un intervalo erróneo en un periodo de
tiempo determinado cometa también un error en el siguiente periodo
de tiempo, e/o hiciese un error en el periodo de tiempo anterior. En
otras palabras, las mediciones sucesivas proporcionadas por un
sensor único no se deben considerar como independientes (en el
sentido que se puede definir del modo siguiente: dos intervalos A y
B se consideran independientes si los dos eventos "el valor real
no se encuentra en el intervalo A" y "el valor real no se
encuentra en el intervalo B" son independientes). Si se dispone
de una descripción de la correlación de tiempo entre errores
sucesivos, se puede integrar en el proceso de combinación, dado que
es equivalente a dependencias entre sensores para el caso estático.
Esta cuestión es delicada, dado que la subestimación de la
correlación entre errores sucesivos podría poner en peligro la
demostración de la integridad. Se relaciona directamente a la
determinación de un modelo correcto de las mediciones, que
comprende la modelización de la dependencia del tiempo de errores
de sensor, además del apareamiento (intervalo, confianza) y a
dependencias entre sensores. Una última cuestión se refiere a la
exactitud de los métodos de combinación para los cuales pueden tener
lugar los mismos obstáculos que para los estáticos. Se pueden
obtener nuevamente indicaciones del orden de magnitud del tamaño del
intervalo (o región) final si se hacen hipótesis con respecto a la
verdadera distribución que subyace con el apareamiento (I,
\alpha) utilizado, pero ello no constituye en modo alguno una
demostración de exactitud del método, puesto que otras
distribuciones también compatibles con dicho modelo proporcionarían
diferentes exactitudes.
Se han presentado los principios de la técnica
de estimación de estado. Su objetivo es demostrar el nivel de
confianza de las estimaciones expresado como intervalos de confianza
para problemas 1D o como regiones de confianza del espacio de
estado para problemas multidimensionales. Esto ha sido conseguido
para un modelo, tanto para la medición como para ruidos del
proceso, expresado como apareamiento (intervalo de confianza, nivel
de confianza). La integridad final, requerida para alcanzar la
integridad objetivo, es un resultado directo del algoritmo
descrito, más que de la exactitud final que sin suposiciones
adicionales puede ser mejor estimada. Estas técnicas de estimación
de confianza basadas en intervalo proporcionan demostraciones de
seguridad de forma clara, directa y segura. Parte de su importancia
procede del hecho de que solamente se requiere una limitada
información estadística con respecto a la distribución de ruido, en
la práctica, un apareamiento único (intervalo, confianza). Se puede
utilizar información adicional con respecto a esta distribución para
optimizar la integridad y la exactitud del método. Este entorno es
relevante para el sector ferroviario y también para otros sectores
industriales, en los que la seguridad tiene que ser demostrada para
aplicaciones de procesos mediante sensores de forma automática.
Debido al conocimiento estadístico muy restrictivo requerido para
los ruidos, las técnicas difieren notablemente de las técnicas de
filtrado de estado clásicas basadas en pdf. Las técnicas basadas en
intervalo proporcionan un entorno mucho más natural para la prueba
de integridad, principalmente porque las combinaciones de
intervalos de confianza proporcionan directamente intervalos de
confianza, y porque es más fácil verificar la ausencia de
suposiciones optimistas en las distribuciones de ruido.
Con respecto a un método de estimación de estado
basado en intervalos, a saber, la teoría de error limitado, los
algoritmos que se han dado a conocer proporcionan una importante
ampliación hacia niveles de confianza arbitrarios, que se cree que
pueden proporcionar grandes mejoras en la exactitud de la
estimación. Aspectos prácticos de la determinación de apareamientos
(intervalo, confianza), formalización de dependencias, determinación
de la integridad final, gestión de los volúmenes
multidimensionales, son cuestiones conocidas como tales por los
técnicos en la materia.
A continuación, se presentarán otros aspectos de
la invención, a título de ejemplo:
- Localización demostrada de la región: método,
técnica o dispositivo de localización basado en combinaciones de
resultados de sensores con mediciones de todas las regiones
limitadoras (o zonas) del espacio con menores probabilidades (o
niveles de confianza) de que las cantidades medidas se encuentren en
dichas regiones, proporcionando el método la localización expresada
como región del espacio asociado a un límite inferior comprobado
sobre la probabilidad (o nivel de confianza) de que la localización
verdadera se encuentre en dicha región
- Variables físicas: las variables pueden ser
las dimensiones físicas verdaderas del espacio
- Variables virtuales: una parte o la totalidad
de las variables pueden no ser dimensiones físicas del espacio,
sino que pueden representar otras variables (físicas) relevantes
para el objetivo práctico de la localización
- Combinación de región: la prueba del límite
inferior en cuanto a probabilidad de inclusión de la localización
verdadera en la región calculada se pueden basar en herramientas de
mejora global o de optimización, tales como programación lineal,
que proporcionan un límite inferior mejorado u óptimo para el método
de combinación específico escogido
- Unión: el método de combinación escogido
proporciona la unión de las regiones proporcionadas por las
diferentes fuentes de información (y el límite inferior de la
probabilidad de inclusión es igual a 1- el complemento del producto
de los déficits de probabilidad para cada fuente de información en
el caso de fuentes de información independientes)
- Intersección: el método de combinación
escogida puede proporcionar la intersección de las regiones
proporcionadas por las diferentes fuentes de información
- K en N: el método de combinación escogido
puede proporcionar cada uno de los puntos pertenecientes, como
mínimo, a K de N regiones proporcionadas por las diferentes fuentes
de información
- K mejor de N: el método de combinación
escogido puede proporcionar todos los puntos que corresponden, como
mínimo, a K de N regiones proporcionadas por las diferentes fuentes
de información, suplementadas por todos los puntos del espacio
necesarios para hacer el volumen general relacionado
- Propagación de mediciones a lo largo del
tiempo: una parte o la totalidad de las mediciones (tanto la región
como el nivel de confianza) pueden ser extrapoladas a lo largo del
tiempo hacia el momento en el que la localización (combinación de
regiones) tiene lugar, en el que la variación en el tiempo de las
mediciones se puede definir como intervalo asociado a un nivel de
confianza
- Propagación mínima-máxima a lo
largo del tiempo: la variación de las mediciones en el tiempo se
puede definir por sus valores inferior (mínimo) y superior
(máximo)
- Problema dinámico: la variación a lo largo del
tiempo de las variables puede ser conocida y definida como
intervalo asociado a un nivel de confianza
- Propagación de combinaciones a lo largo del
tiempo: una parte o la totalidad de las fuentes de información
utilizadas en la combinación de regiones pueden ser combinaciones
anteriores (o posteriores) que han sido extrapoladas a lo largo del
tiempo hacia el momento en el que la localización tiene lugar,
utilizando dicho conocimiento de la variación en el tiempo de las
variables
- Variable única estimada: una variable única
puede ser estimada, siendo la región resultante un intervalo
monodimensional o una unión de intervalos
- Independencia: las mediciones son
independientes, en el sentido de que puede existir independencia
estadística entre la invalidez de varias mediciones (inválidas en
el sentido de que el valor verdadero no se encuentra en la región
determinada)
- Probabilidades de medición: las probabilidades
asociadas a las mediciones pueden no ser las mismas (diferentes)
- Errores izquierda-derecha: el
déficit de probabilidad (o carencia) asociado a las mediciones (del
tipo monodimensional) puede estar distribuida uniformemente entre
la izquierda y la derecha de la zona delimitante, y esto puede ser
explotado particularmente para calcular un límite inferior mejorado
de la confianza de las estimaciones de
localización
localización
- Sistemas coordenados: los sistemas coordenados
utilizados por los diferentes dispositivos de medición pueden no
ser el mismo
- Optimización cdf: una parte o la totalidad de
los dispositivos de medición pueden proporcionar varias zonas
delimitantes (con probabilidades asociadas), y esto puede ser
explotado particularmente para determinar, dado un límite inferior
objetivo sobre la probabilidad de estimación de localización, una
estrategia de combinación que optimiza la exactitud de la
localización (definida como volumen de la localización)
- Optimización de la exactitud: dado un límite
inferior objetivo sobre la probabilidad de estimación de
localización, se puede definir una estrategia de combinación que es
óptima en el sentido de probabilidad o en el sentido de exactitud
de la localización
- Posición: cada una de las mediciones puede
proporcionar un subconjunto del espacio físico, de manera que la
región resultante es un subconjunto del espacio físico (una zona de
R^{3})
- Velocidad: cada una de las mediciones puede
proporcionar un subconjunto del espacio de velocidades físicas, de
manera que la región resultante es una velocidad representada como
subconjunto del espacio R^{3}
- Limitaciones: pueden existir limitaciones
adicionales en la localización a evaluar, restringiendo las posibles
localizaciones a un subconjunto del espacio
- Adecuación de mapa: las limitaciones de la
localización pueden generarse del conocimiento de un mapa de la red
en el que debe encontrarse el móvil
- Modalidades de transporte: el esquema puede
ser aplicado a cualquier modalidad de transporte
- Posicionado del tren: la técnica puede ser
aplicada al problema de estimar la localización del tren a lo largo
de una red conocida de más de ferrocarril
- GPS: los dispositivos de medición pueden ser
receptores GPS, de manera que cada una de las mediciones es un
retardo de tiempo entre el receptor y un satélite GPS identificado,
de manera que si se conoce la vía, el método puede calcular
simultáneamente la posición del tren a lo largo de la vía y el
desplazamiento de reloj del receptor GPS (ver figura 8)
- GNSS: con cualquier otra constelación de
satélite
- SBAS: la información proporcionada por
"Space-Based Augmentation Systems" (SBAS)
(Sistemas Amplificadores Basados en el Espacio) se puede utilizar
para adaptar el proceso de combinación, modificando la probabilidad
atribuida a una medición determinada o adaptando la dimensión y
forma de la región de medición
- Balizas: se pueden aplicar a equipos que
proporcionan mediciones de distancia o de retraso de tiempo entre
el equipo detector y la base emisora (GNSS, GSM, Wifi, etc.)
- Sensores: se pueden ampliar a cualquier número
de sensores (fuentes de información), siempre que el problema de
localización pueda ser descrito con variables que pueden ser
relacionadas a las variables medidas
- Extensiones: cualquier aparato físico que
utilice mediciones expresadas como zonas de confianza asociadas a
niveles de confianza a efectos de evaluar (estimar) una variable
como zona de confianza asociada a un nivel de confianza
A continuación, se explicarán algunas
estrategias para combinar intervalos del problema dinámico. El
diseño de algunas estrategias de combinación en el caso dinámico se
explicará, por lo tanto, a continuación.
También en este caso, igual que en el caso
estático, se puede diseñar un gran número de estrategias de
combinación de regiones, especialmente dado que la posibilidad de
propagación en el tiempo de regiones (o de intervalos) proporciona
un número enorme de regiones disponibles o potencialmente
utilizables que pueden ser combinadas.
A continuación, se describirán varias de dichas
estrategias:
\vskip1.000000\baselineskip
En cada intervalo de tiempo se llevan a cabo las
siguientes etapas:
\circ Propagar las mediciones anteriores
\circ Clasificarlas por tamaño creciente
\circ Tomar solo las suficientes regiones
pequeñas requeridas para alcanzar el objetivo de integridad para
llevar a cabo la unión de estas regiones
\circ La estimación resultante es aquella
región
\circ También se podría considerar la
eliminación de alguna de estas pequeñas regiones y/o añadir regiones
más grandes y llevar a cabo una combinación más sofisticada (tal
como una combinación K-in) que la unión, de manera
que el nivel de confianza objetivo se cumple en mayor medida
\vskip1.000000\baselineskip
En cada intervalo de tiempo se llevan a cabo las
siguientes etapas:
\circ Considerar todas las regiones de
medición disponibles y calcular la carencia de integridad de la
unión de estas regiones con respecto al nivel de confianza objetivo
(posiblemente teniendo en cuenta la pérdida de confianza
relacionada con la propagación en el tiempo)
\circ Determinar (por ejemplo), una
combinación K-in o K-mejor que en el
intervalo de tiempo anterior alcanza, como mínimo, dicha carencia
de integridad (posiblemente teniendo en cuenta la pérdida de
confianza relativa a la propagación en el tiempo)
\circ Llevar a cabo en el intervalo de tiempo
anterior dicha combinación específica y propagarla a lo largo del
tiempo
\circ Llevar a cabo la unión de dicha región
propagada y de las mediciones disponibles
\vskip1.000000\baselineskip
Es imposible determinar el mejor intervalo
seguro (es decir, el más preciso) sin conocer la distribución de
probabilidad de los sensores. No obstante, en algunos casos, es
posible determinar una estrategia off-line muy
buena.
La estrategia off-line es
aplicable solamente si la integridad de los sensores y la dimensión
del intervalo son constantes, y en el caso en que las lecturas de
los sensores llegan a intervalos regulares. En este caso, se puede
describir la información que se recibe como S_en: el intervalo desde
el sensor "a" (con su integridad asociada) recibido hace
"t" impulsos de tiempo. Se decide de antemano utilizar
solamente intervalos que arrancan, como máximo, hace "T"
impulsos de tiempo y se calculan todas las posibles combinaciones de
las S que satisfacen la integridad objetivo (lo que se reduce a
resolver una serie de problemas de optimización lineales). A
continuación, se hace una prueba prolongada registrando las
lecturas de los sensores y se escoge la combinación que habría sido
la mejor para esta tanda de prueba. Esta es la combinación que, a
continuación, se utiliza en el futuro: la "mejor estrategia
off-line".
Los criterios utilizados con respecto a la
selección de la mejor combinación serán, probablemente, de modo
frecuente, el promedio más reducido, pero se pueden adoptar según
las necesidades de la aplicación. Por ejemplo, tamaño máximo más
reducido, tamaño más pequeño para el 95% de los casos...
Los sensores deben proporcionar lecturas a
intervalos regulares, y su dimensión intervalo e integridad deben
ser fijos.
\vskip1.000000\baselineskip
Algunos sensores no proporcionan intervalos de
dimensión fija, o tienen una integridad fija, pero estos valores
cambian mucho menos rápidamente que la frecuencia del sensor (es
decir, el impacto de la configuración de un satélite en un GPS). En
este caso, se puede adaptar la estrategia off-line a
expensas de más cálculos on-line.
Igual que antes, se decidirá utilizar solamente
mediciones que, como máximo, tienen una antigüedad de T impulsos.
Se calculará que combinaciones de intervalo (con la presente
integridad) satisfacen el objetivo de integridad. A continuación,
se calculará cuales de estas combinaciones habrían proporcionado el
mejor resultado si hubieran sido utilizadas en el pasado, desde el
tiempo "Tiempo Actual-T-K" al
tiempo "Tiempo Actual-T-1"
siendo K una constante escogida de modo adecuado. Esta es la
combinación que, a continuación, se utilizará en el instante
corriente.
Se debe observar que las mediciones utilizadas
para determinar la combinación a utilizar en el tiempo corriente
son distintas a las mediciones utilizadas para proporcionar el
intervalo en el tiempo corriente. Esto es crucial para demostrar la
integridad de este método.
Se debe hacer un gran número de cálculos
on-line y se debe recordar un gran número de
mediciones anteriores. Esto se puede mitigar utilizando la misma
combinación durante un cierto tiempo, volviendo a calcular solamente
una nueva combinación cuando las características de los sensores
han cambiado sensiblemente. En este caso, se debe tener cuidado en
que la combinación utilizada satisface siempre el objetivo de
integridad, aunque la integridad de algunos sensores cambie
ligeramente.
Contrariamente a la técnica
off-line, este método se basa en gran medida en la
independencia de las mediciones de sensores a lo largo del tiempo.
Tendrá que ser adaptada notablemente (o eliminada) cuando se suprima
esta restricción.
Esta técnica puede proporcionar ocasionalmente
una combinación bastante mala (desde el punto de vista de precisión,
la integridad está siempre asegurada). Si las características de
los sensores no cambian demasiado rápidamente, esto puede ser
mitigado para determinar la mejor combinación durante un periodo de
tiempo suficientemente largo (por ejemplo, escogiendo un valor
grande de K en las fórmulas anteriores).
\vskip1.000000\baselineskip
Una estrategia mixta es una técnica para mejorar
la exactitud promedio en casos en los que la estrategia mejor
conocida es (mucho) más segura que la integridad objetivo, y en los
que se conoce una estrategia que es más precisa pero que no
satisface la integridad objetivo. En este caso, es posible alternar
entre estas dos estrategias de manera tal que se satisface la
integridad objetivo como promedio.
Se supondrá que la integridad de la estrategia
segura e insegura son respectivamente S e I, y que la integridad
objetivo es T. Entonces, se puede utilizar la estrategia insegura
(T-I)/(S-I) por ciento de las veces,
y se satisfará la integridad objetivo.
A continuación, se describirá el cálculo de
límites inferiores de confianza para combinaciones de intervalo,
especialmente para combinaciones complejas (que requiere la
utilización de métodos automáticos: programación lineal). La
utilización de programación lineal para demostrar el límite inferior
de nivel de confianza para una técnica de combinación determinada
se explicará, por lo tanto, a continuación (programación
matemática).
Los límites apropiados o incluso los mejores
límites posibles de las probabilidades de combinaciones de
intervalos más complejas que uniones e intersecciones pueden ser
deducidos, de manera muy directa por programación lineal. El
problema de la programación lineal (u optimización lineal) consiste
en minimizar (o hacer máxima) una función objetivo lineal de varias
variables sobre un poliedro especificado por limitaciones sin
negatividad de estas variables, expresadas por inecuaciones
lineales. La programación lineal pertenece a la teoría de la
optimización convexa. El problema de la programación lineal puede
ser resuelto por el algoritmo Simplex, que consiste en un
desplazamiento eficaz alrededor de las aristas del poliedro hasta
alcanzar la solución óptima.
En el problema de deducir límites respecto a la
integridad de una combinación de intervalos, la función objetivo (a
maximizar en el caso de un límite superior o a minimizar en el caso
de un límite inferior) consiste en la probabilidad de que el
parámetro desconocido se encuentre dentro de esta combinación de
intervalo. Las mediciones observadas a través de intervalos de
confianza sugieren varias combinaciones posibles de valores para
las variables Booleanas expresando si el parámetro real se encuentra
en cada intervalo de confianza. A cada combinación de valores
Booleanos se asigna una probabilidad simbolizada por una variable al
azar que adopta sus valores en [0,1]. Estas "variables de
probabilidad" son las variables positivas del problema de
programación lineal. Las limitaciones tecnológicas del problema de
programación lineal vienen dadas por:
- límites de las probabilidades marginales de
cada intervalo de confianza recogido (por ejemplo, P(\theta
\notin i) \leq \alpha).
- limitación procedente de la Ley de
Probabilidades Totales que expresa que la suma de todas las
variables de probabilidad es 1 (por ejemplo, P(\theta
\notin i) + P(\theta \notin i) =
1).
- limitaciones adicionales de las probabilidades
de combinaciones de intervalos "simples" (intersección, unión,
...) si dichas limitaciones son conocidas (por ejemplo,
P(\theta \notin i_{1}, \theta \notin
i_{2}) \leq \alpha_{1} \alpha_{2})
- limitaciones adicionales de las correlaciones
entre las variables de probabilidad expresadas como probabilidades
condicionales (por ejemplo, P(\theta \notin
i_{2} | \theta \notin i_{1}) \leq
\alpha_{12})
Tal como se ha indicado en lo anterior, las
limitaciones y la función objetivo dividen el espacio (discreto) de
las variables Booleanas en un número finito N de regiones
distintas. A cada una de estas regiones corresponde una cierta
combinación lógica de los eventos Booleanos elementales (por
ejemplo, x_{1} \Lambda x_{2} \Lambda
\neg x_{4}), cuya probabilidad viene dada por la
variable al azar p_{j}(j=1,...,N). La
limitación total de probabilidad proporciona
en la que N es el número de
regiones del espacio del evento Booleano y, por lo tanto, el número
mínimo de combinaciones lógicas de eventos Booleanos requeridos
para expresar todas las limitaciones. Las N' limitaciones
restantes pueden ser escritas en la
forma:
en la que 0 \leq b_{i}
\leq 1 y "\sim" significa cualquiera de "\leq" ó
"\geq". Al utilizar, de acuerdo con la sugerencia de [29],
la ecuación P(\phi_{i} | \varphi_{j}) =
P(\phi_{i}\varphi_{j}) | P(\varphi_{j})
= P(\phi_{i}\varphi_{j}) |
(P(\phi_{i}\varphi_{j}) + P(\neg
(\phi_{i}\varphi_{j})), se
tiene
en la que p'_{i} son
variables positivas artificiales y
P(\phi_{i}\varphi_{j}) y P(\neg
(\phi_{i}\varphi_{j}) pueden ser expresadas como sumas de
variables escogidas entre las N variables p_{i}. La
función objetivo, a la que se asigna la variable y, puede
ser escrita también como una combinación de las variables
p_{i}. Por lo tanto, el problema puede ser escrito bajo la
forma de un sistema de N'+2 ecuaciones con
N+N'+1 incógnitas superior o igual a 0, que
corresponde a la forma normal del problema de programación
lineal:
en las que b'_{j} es
b_{i} o 0 si la limitación de orden i comporta
respectivamente una probabilidad marginal o condicional. Para cada
instantación de los parámetros b_{i}, una solución eficaz
del problema viene dada por el algoritmo Simplex. Ciertamente, este
problema de inferencia fue formalizado en [30, 31], y puede ser
solucionado eficazmente para valores fijos de los límites de
probabilidad de las limitaciones de
integridad.
A continuación, se explicará la explotación de
las limitaciones de dependencia entre intervalos de confianza.
\newpage
En el álgebra Booleana, las fórmulas Booleanas
más simples son los operadores de conjunción y de disyunción. En el
caso de dos variables con intervalos de probabilidad conocidos, los
límites de probabilidad de la conjunción y la disyunción de dos
variables con probabilidades limitadas vienen dadas por los límites
de Boole-Fréchet.
Para dos intervalos de confianza i_{1}
e i_{2} de riesgos máximos respectivos \alpha_{1} y
\alpha_{2}, los límites en el peor de los casos para las
probabilidades de la disyunción y conjunción de los
correspondientes eventos Booleanos conducen a límites inferiores
seguros para las probabilidades de la unión y de la intersección de
los intervalos de confianza, dados
por:
por:
El operador de conjunción ayuda a identificar
mejor los parámetros estocásticos que regulan el sistema dentro de
sus espacios de definición. Un caso especial es cuando una variable
es (localmente) un observador más "exacto" de aquellos
parámetros que el otro, en el sentido de que la realización de esta
variable implica la realización de la otra. Entonces, la conjunción
tiene la propiedad de seleccionar la variable más informativa entre
ellas. Hablando en términos de intervalos, el operador de
intersección tiene la propiedad de seleccionar automáticamente el
intervalo más "exacto" entre una serie de intervalos
observados. La selección automática de los intervalos más exactos
es la base el método de fusión tolerante con los errores
("fault-tolerant") de los inventores.
El operador de disyunción permite alcanzar altos
niveles de integridad explotando conocimiento adicional sobre las
correlaciones entre las variables.
La modelación utilizada para representar y
explotar las limitaciones de dependencia entre intervalos está
especialmente adaptada para el contexto de probabilidades limitadas.
La extensión de la idea de hacer suposiciones sobre la naturaleza
de las dependencias (correlaciones máximas, mínimas, no negativas o
independencia) a problemas, en el caso en que solamente se conocen
límites inferiores en las probabilidades de las variables, se
utiliza la información sobre las correlaciones de los intervalos
para deducir límites inferiores más exigentes sobre las
probabilidades de la unión e intersección:
siendo 0 \leq \alpha'_{1,2}
\leq \alpha_{1,2} \leq min(\alpha_{1},
\alpha_{2}) 0. Bajo la hipótesis ideal de mediciones
independientes, los límites superiores en los riesgos de la unión
proporcionados por la primera ecuación desaparecen de
(\alpha_{1}, \alpha_{2}) a \alpha_{1}\alpha_{2}, que
son respectivamente de primer y segundo orden en términos de
\alpha_{k}. Como consecuencia, cuando se trata con elevadas
integridades, es decir, para valores pequeños de los riesgos
\alpha_{1} y \alpha_{2}, el operador de unión puede
disminuir significativamente el riesgo del peor caso de intervalos
de confianza casi independientes, con respecto a los riesgos
individuales de estos intervalos. Por otra parte, se puede apreciar
por la segunda ecuación que el interés del límite \alpha'_{1,2}
es menos evidente, dado que la intersección lleva en el mejor de
los casos a la reducción del riesgo del peor caso en la mitad. Por
lo tanto, solamente se toma en consideración la primera ecuación y
se cuenta con la existencia de límites inferiores para las
probabilidades de uniones de
intervalos.
El modelado de las correlaciones entre dos
eventos Booleanos se puede ampliar fácilmente a más de dos
variables. La limitación de dependencia entre n intervalos de
confianza i_{1}, i_{2}, ..., i_{n} es
modelada del modo siguiente:
en la que se supone que el
parámetro \alpha_{1,2,...n'} que se encuentra idealmente cerca
del valor de independencia \alpha_{1}, \alpha_{2...}
\alpha_{n'}, puede ser proporcionado de manera
segura.
Los aspectos definidos en lo anterior y otros
aspectos de la invención quedan evidentes en los ejemplos de
realizaciones que se describirán a continuación y que se explican
con referencia a estos ejemplos de realización.
La invención se describirá, de manera más
detallada, a continuación, haciendo referencia a ejemplos de
realización, pero a los que no está limitada la invención.
La figura 1 muestra un dispositivo para diseñar
un dispositivo sensor para un sistema automatizado de acuerdo con
una realización, a título de ejemplo, de la invención.
La figura 2 muestra una distribución Gaussiana
del resultado de medición de un sensor.
La figura 3 muestra un diagrama indicativo de
una familia de funciones de distribución acumulativas compatible
con un intervalo de confianza asociado a un nivel de confianza.
La figura 4 muestra un diagrama de Venn que
combina tres intervalos de medición (centrados alrededor del valor
verdadero) de tres sensores.
La figura 5 muestra diferentes esquemas de
combinación para combinar intervalos de medición de sensores.
La figura 6 muestra un esquema de medición de un
sensor que lleva a cabo mediciones de varias mediciones de
variables en un momento único e invirtiendo las mediciones
monodimensionales hacia el espacio multidimensional de variables
desconocidas.
La figura 7 muestra un esquema de estimación de
intervalo que incluye la medición de una o varias variables en
momentos sucesivos, así como la propagación a lo largo del tiempo
del resultado de las combinaciones de intervalos.
La figura 8 muestra un método para determinar,
de manera segura, la posición a lo largo de una vía conocida
utilizando una serie de mediciones por satélite GPS.
La figura 9A muestra una función de densidad de
probabilidad para mediciones de sensor dado un valor verdadero.
La figura 9B muestra un diagrama que muestra una
función de densidad de probabilidad para valores verdaderos que
reciben una medición.
Las ilustraciones en los dibujos son
esquemáticas.
A continuación, haciendo referencia a la figura
1, se explicará un dispositivo de diseño (100) para diseñar una
disposición de sensor para un sistema automatizado, por ejemplo,
para diseñar una disposición de determinación de posición para un
tren controlado de forma automática, de acuerdo con una realización,
a título de ejemplo, de la invención.
El dispositivo (100) comprende una primera
unidad de entrada (101) para recibir una especificación de una
serie de mediciones de sensor a llevar a cabo por el dispositivo
sensor. Esto puede ser una descripción de estas mediciones de
sensor que pueden ser diferentes mediciones de posición llevadas a
cabo para controlar el tren.
Además, una segunda unidad de entrada (102) se
ha mostrado destinada para recibir una especificación de una región
de confianza, junto con un nivel de confianza asociado, para cada
una de las mediciones del sensor especificadas. Este nivel de
confianza puede ser un número de 1-10^{-4}, es
decir, una probabilidad de que una de las mediciones del sensor no
falle. Esta región de confianza o rango de confianza (que puede ser
un entero o no entero múltiple de la desviación de la raíz de
medios cuadrados \sigma) puede ser un intervalo indicativo de una
desviación máxima de un valor medido de un parámetro con respecto al
valor real, cuya desviación permite considerar la medición
"satisfactoria". En el caso de una desviación mayor, la
medición se considera fallo.
Tal como se puede deducir de la figura 1, esta
región de confianza, junto con un nivel de confianza asociado,
pueden ser suministrados a la segunda unidad de entrada (102) desde
una unidad de determinación (103) adaptada para determinar el nivel
de confianza para cada una de las mediciones de sensor especificadas
basándose en una respectiva característica de sensor. Por ejemplo,
cuando mediciones experimentales han demostrado que uno, en
particular, de los sensores de posición tiene una distribución
Gaussiana cuando mide una y misma posición una serie de veces, se
puede hacer una suposición de que la detección de posición es
todavía suficiente cuando se desvía menos de 3,5\sigma (siendo
\sigma el valor esperado) con respecto al centro de la
distribución Gaussiana. Basándose en esta suposición, y utilizando
algunos métodos de integración, las regiones de confianza y sus
niveles de confianza para los sensores de posición individual se
pueden determinar y suministrar a la segunda unidad de entrada
(102).
Además, una tercera unidad de entrada (104)
queda dispuesta para recibir una especificación de un nivel de
confianza objetivo para el sistema automatizado. Por ejemplo, un
operador de un tren automático puede definir a condición de entorno
que la fiabilidad del control del tren tiene que ser, como mínimo,
1-10^{-12}. En otras palabras, solamente una vez
cada 10^{-12} estimaciones de posición, como promedio estadístico,
ocurre un fallo.
Todas estas entradas de las unidades de entrada
(101, 102, 104) son suministradas a la unidad de configuración
(105). La unidad de configuración (105) puede ser un
microprocesador, por ejemplo, una CPU o un ordenador.
Además, una unidad de entrada/salida de usuario
(106) queda dispuesta para permitir a un usuario humano introducir
condiciones de entorno, por ejemplo, definir o especificar el
escenario del sistema automatizado, definir parámetros indicativos
del sistema automatizado a simular, seleccionar modalidades de
operación del sistema (100), etc. El dispositivo (106) de
entrada/salida puede incluir un interfaz gráfico de usuario (GUI)
que comprende una pantalla para visualizar cualquier información.
Además, elementos de entrada, tales como un teclado, un joystick,
una bola seguidora ("trackball"), o incluso un micrófono del
sistema de reconocimiento de voz pueden formar parte del
dispositivo de entrada/salida (106).
La unión de configuración (105) está adaptada
para configurar la serie de mediciones de sensor y para configurar
la combinación de las mediciones de sensor de manera tal que
garantice el nivel de confianza objetivo para el sistema
automatizado. Puede configurar la serie de mediciones de sensor
especificadas por la unidad de entrada de manera tal que designe la
disposición de sensor para garantizar el nivel de confianza objetivo
especificado por la tercera unidad de entrada (104) para el sistema
automatizado y configurando una manera de evaluación de resultados
de las mediciones del sensor de forma combinada.
En otras palabras, las condiciones de entorno
del escenario de medición definido por las unidades de entrada
(101, 102, 104) se pueden combinar de manera tal que especifique
cuantos y que tipo de sensores son necesarios, cuantas mediciones
de sensor se llevarán a cabo por cada uno de los sensores, de que
tipo físico deben ser los sensores, si deben ser independientes o
dependientes entre sí, y como se combinarán los intervalos de error
de los diferentes sensores para conseguir el objetivo de que el
nivel de confianza objetivo definido con intermedio de la tercera
unidad de entrada (104) se cumpla. Cuando se ha encontrado esta
configuración, se envía a una unidad de salida (107) que muestra a
disposición de sensor virtual para el sistema automático. Esta
especificación virtual puede ser transferida, a continuación, al
mundo real construyendo el dispositivo sensor de acuerdo con las
definiciones que se pueden deducir de la unidad de salida (107).
También es posible que la unidad de salida (107) emita una
descripción completa de la forma física de construir el sistema
sensor.
De acuerdo con una realización, a título de
ejemplo, se pueden posibilitar o simplificar desarrollos sobre
estimación de intervalos. Las realizaciones descritas son
especialmente aplicables cuando se requiere seguridad. Con este
objetivo, se da a conocer un método para estimar variables
desconocidas como intervalos de confianza con la demostración de la
confianza.
Un sector de aplicación, a título de ejemplo, es
un sistema de seguridad para el posicionado de trenes. Por ejemplo,
un objetivo puede ser conseguir un nivel SIL4, por ejemplo, con una
tasa de fallos objetivo de 10^{-9}/h. con este objetivo, puede
ser ventajoso proporcionar intervalos de posición y velocidad con
niveles de confianza extremadamente elevados.
No obstante, esta realización específica puede
ser generalizada para proporcionar una teoría de estimación con
intervalos de confianza. Esto se puede implementar, desde luego, en
el contexto de aplicaciones de posicionado. En particular, un
posicionado seguro GNSS puede ser posible. Se pueden implementar
también realizaciones de la invención en el contexto de otros
sectores técnicos (por ejemplo, para todos los sectores técnicos
para los que es relevante la norma IEC 61508).
Un entorno de realizaciones de la invención es
el problema de estimación de estado en sistemas automatizados. La
evolución a lo largo del tiempo de un sistema se puede observar
mediante mediciones. Esta estimación puede estar íntimamente
relacionada con el control de un sistema automatizado. Por ejemplo,
el estado de dicho sistema puede ser descrito por variables de
estado (por ejemplo, posición, velocidad). Particularmente, se
combinan dos ingredientes: en primer lugar, la ecuación de estado,
a saber, el conocimiento (aproximado) con respecto a la ley de
evolución de las variables de estado a lo largo del tiempo. En
segundo lugar, la ecuación de observación, a saber, un enlace
(ruidoso) entre observaciones y variables de estado.
De acuerdo con un modelo de intervalo para
mediciones, se pueden implementar apareamientos (intervalo,
confianza) de acuerdo con la ecuación (1). El modelo, según las
realizaciones de la invención, se refiere a la distribución de
error de un sensor que es, como mínimo, parcialmente conocido. No
obstante, se puede deducir de un modelo teórico del sensor, o puede
ser medido experimentalmente. Se puede llevar a cabo una expectativa
a priori con respecto a todos los casos posibles. Es posible
definir siempre menores límites de confianza. Tienen lugar
mediciones inválidas (= evento de error) si el valor verdadero no se
encuentra en el intervalo (con una probabilidad menor o igual a
\alpha, definiéndose \alpha en la ecuación (1)).
La figura 2 muestra un diagrama (200) de una
distribución Gaussiana de un sensor.
De acuerdo con una realización de la invención,
a título de ejemplo, dicha información previamente conocida o
medible con respecto al sensor puede ser utilizada para deducir una
combinación de una región de confianza (intervalo en este caso) y
un nivel de confianza, a saber, un límite inferior de la
probabilidad de que el valor verdadero se encuentre en la región de
confianza. Por ejemplo, una medición "aceptable" o "sin
error" puede ser definida como una medición en la que el
parámetro resultado se encuentra dentro de un alcance de
confianza/intervalo de confianza de 2\sigma alrededor del máximo
de la curva mostrada en la figura 2. La probabilidad de que una
medición para este sensor se considere correcta puede ser definida
entonces como: 0,3413+0,3413+0,1359+0,1359=0,9544. Con una
probabilidad del 4,56% se considera que la medición del intervalo
fallará. Con una probabilidad del 95,44% se considera que el sensor
facilitará un resultado correcto. Por lo tanto, la fiabilidad del
sensor se describe con un solo nivel de confianza, en vez de
describirlo por una compleja curva, tal como una distribución de
Gauss según la figura 2.
La figura 3 muestra un diagrama (300).
El diagrama (300) tiene una abscisa (301) a lo
largo de la cual se ha trazado el error de medición del sensor. A
lo largo de la ordenada (302) se ha trazado la familia de funciones
de distribución acumulativa. Un intervalo de confianza escogido (o
región) es designado con el número de referencia (303). Además, se
ha trazado un nivel de confianza asociado (304)
(=U-L).
De acuerdo con realizaciones de la invención, a
título de ejemplo, es posible combinar intervalos individuales.
Particularmente, se pueden conocer intervalos con respecto a una
única variable en un momento único. Se pueden realizar
combinaciones de apareamientos (intervalo, confianza) para el
cálculo de un apareamiento mejor (intervalo, confianza). En este
contexto, se pueden implementar operaciones, tales como unión,
intersección, K-in, K-mejor o
cualquier otra operación.
No obstante, se pueden diseñar combinaciones más
complejas. Se pueden utilizar diagramas de Venn, tal como el (400),
mostrado en la figura 4, para este objetivo, en el que las regiones
sombreadas indican que parte del espacio se mantiene para el
cálculo de la estimación. Esto es independiente de la
dimensionalidad de las mediciones (1D o superior).
El diagrama de Venn (400) muestra tres círculos
(401, 402, 403) indicativos de tres mediciones de sensor o sensores
distintos. Un nivel de confianza se ha mostrado para cada uno de los
círculos (401 a 403) (para el sensor 1-círculo
(401):1-10^{-4}). Se ha mostrado una combinación
de estos tres intervalo en forma de recinto o nube (404), de manera
que esta nube (404) comprende partes en las que dos de tres
intervalos (401 a 403) se solapan, incluyendo desde luego la parte
en la que se solapan los tres intervalo. Esto muestra la combinación
2-in (K-in en la que K es
igual
a 2).
a 2).
La integridad asociada puede ser calculada (por
ejemplo, analíticamente/numéricamente).
Esto proporciona una demostración de la
confianza resultante anterior.
La figura 5 muestra los intervalos 1 a 4 para
diferentes mediciones en una parte superior (500). Además, la
figura 5 muestra, en una parte inferior (501), intervalos
relacionados con diferentes combinaciones de las mediciones.
Se pueden encontrar límites de confianza
mejorados (límites inferiores de integridad) si se verifican
suposiciones adicionales.
De acuerdo con un ejemplo, si las mediciones son
independientes, los límites de integridad pueden ser mejorados (muy
notablemente).
De acuerdo con otro ejemplo, es posible un
reparto del déficit de integridad. No se sabe nada con respecto al
"lugar" de déficit de integridad (es decir, que siempre puede
encontrarse presente un escenario de peor caso. Si existe una
distribución simétrica, ello puede ser explotado.
De acuerdo con un tercer ejemplo, se puede tener
en cuenta el conocimiento con respecto al pdf verdadero. En otras
palabras, se puede verificar una suposición con respecto al pdf que
subyace) a los errores de medición. Hasta un momento no se ha hecho
optimización alguna con respecto a la exactitud. El conocimiento de
los pdf podría permitir afinar (de manera óptima) la combinación de
intervalos y/o el "punto de trabajo" (I, \alpha) de los
diferentes sensores.
Otra ampliación importante de los principios
básicos de la invención se explicará a continuación haciendo
referencia a la figura 6.
Hasta el momento, se ha descrito la estimación
de una sola variable en un momento único.
No obstante, tal como se ha mostrado en un
diagrama (600) de la figura 6, se puede llevar a cabo una ampliación
a varias variables medidas en único momento.
La figura 6 muestra una primera medición (601) y
una segunda medición (602). De las mediciones (601, 602), se puede
deducir información con respecto a las variables de estado (603). La
figura 6 muestra, además, un eje (610) a lo largo del cual se traza
la variable observada, de acuerdo con la primera y segunda
mediciones (601, 602).
A continuación, haciendo referencia a la figura
7 se explicará un diagrama (700) para ilustrar otra ampliación, a
saber, que variables (única o varias) son medidas en momentos
sucesivos.
El diagrama (700) tiene una abscisa (701) a lo
largo de la cual se ha marcado el tiempo. A lo largo de la ordenada
(702) del diagrama (700) se ha trazado el valor de la variable. Esta
variable es medida y estimada con intermedio de las mediciones. La
figura 7 muestra la propagación a lo largo del tiempo de una
combinación de intervalo, y también la forma en que se puede
combinar en el momento siguiente con nuevas mediciones. También en
este caso, la figura 7 muestra una serie de diferentes combinaciones
de las mediciones (incluyendo unión, intersección, etc.).
Tal como se ha indicado, es posible extender el
principio de una realización de la invención a una estimación de N
dimensiones (ver figura 6).
En otras palabras, se puede implementar un
"espacio" único de variables desconocidas. Es posible
"invertir" mediciones hacia este espacio. Además, es posible
prever zonas (regiones) en vez de intervalos. Los principios de
combinación de zonas y de demostración de integridad pueden seguir
siendo los mismos.
A continuación, se explicará un enfoque dinámico
(ver figura 7).
En este enfoque dinámico, la evolución en el
tiempo de variables (mediciones o estimaciones) puede ser tenido en
cuenta. Esto puede incluir la implementación de, cómo mínimo, uno de
los dos elementos siguientes: en primer lugar, el modelo de
evolución en el tiempo para algunas variables, y en segundo lugar,
la incertidumbre con respecto a esta evolución (ruido del
proceso).
Con este enfoque dinámico, la propagación en el
tiempo puede ser fácil si la incertidumbre es modelada como
apareamiento (intervalo, integridad): El procedimiento siguiente
puede ser el mismo que en la intersección de intervalos. La
dependencia del tiempo de los errores de medición puede ser añadida.
Los principios de combinación de intervalos y de demostración de
integridad pueden seguir siendo los mismos. No obstante, pueden
encontrarse presentes muchas más fuentes de información (esto puede
requerir algunos compromisos).
Además, se puede tomar en consideración la
detección y aislamiento de fallos (FDI). Esto puede ser necesario
en la práctica para manipular fallos de sensor de larga duración.
Estos fallos pueden ser incluidos en el modelo (intervalo,
confianza), detectados (FDI) y eliminados, o detectados (FDI) y
reconocidos, con adaptación posterior del apareamiento (intervalo,
confianza).
A continuación, haciendo referencia a la figura
8 y de manera similar a los esquemas de principio de la figura 6,
se explica un diagrama (1000) que mostrará nuevamente un ejemplo de
una configuración de sensor diseñada de acuerdo con una realización
de la invención.
El diagrama (1000) tiene una abscisa (1001) a lo
largo de la cual se ha trazado una posición monodimensional, por
ejemplo, de una vía conocida a lo largo de la cual se desplaza un
tren. A lo largo de la ordenada (1002) se traza el desplazamiento
de reloj del receptor de GPS. La figura 8 muestra el retardo de
tiempo medido para un primer satélite (1003), un segundo satélite
(1004), un tercer satélite (1005) y un cuarto satélite (1006). Las
trayectorias trazadas en la figura 10 delimitan en que regiones
proporcionan resultados correctos o erróneos los satélites
individuales. Los intervalos (1007) son el resultado de estrategias
de combinaciones de regiones para las que cuatro, tres o dos
satélites proporcionan el resultado correcto.
Por lo tanto, es posible nuevamente deducir
estimaciones en base de las mediciones.
La figura 8 muestra además, un eje de tiempo
(1010) que indica el retardo de tiempo.
Por lo tanto, el posicionado seguro (1D) con los
datos de GPS puede ser posible de acuerdo con la realización
descrita. Es posible estimar simultáneamente la posición y el
desplazamiento de reloj del receptor con intermedio de las
mediciones (1003) a (1006) relacionadas con los satélites. Este
principio puede también ser ampliado a detección de posición
bidimensional o tridimensional (sin mapa). También puede ser
aplicado a otros parámetros, tales como la velocidad. En este caso,
se puede implementar cualquier número de satélites, por ejemplo,
dos, tres, cuatro, cinco, seis o más satélites. Son posibles
ampliaciones para la detección de posición tridimensional,
detección de velocidad o detección combinada.
Por lo tanto, se ha facilitado una teoría
general de estimación de intervalo de confianza (incluyendo
demostración). Más particularmente, el número de sensores más la
confianza individua, pueden ser definidos, se pueden aplicar
técnicas de combinación de sensores, se puede ajustar el número de
variables estimadas, se puede tener en cuenta la dependencia de
sensores y se da a conocer una técnica para el posicionado seguro
GNSS.
También se puede incluir conjuntos de sensores
en realizaciones de la invención. Son posibles otras balizas en vez
de satélites, tales como antenas GSM. Se pueden utilizar diferentes
sistemas coordenados. Se puede utilizar cualquier modalidad de
transporte. Son posibles otras aplicaciones (estimación de estado).
También se pueden utilizar sistemas, tales como EGNOS/GALILEO, como
dispositivo sensor para controlar un sistema automatizado.
La figura 9 muestra el enlace entre el valor
verdadero y las mediciones.
La figura 9A muestra una función de densidad de
probabilidad para mediciones de sensor dado un valor verdadero.
De manera más detallada, la figura 9A muestra el
diagrama (900) que indica una función de densidad de probabilidad
(pdf) (trazada a lo largo de la ordenada (902) del diagrama (900))
de las mediciones posibles trazadas a lo largo de la abscisa (901)
del diagrama (900). Se ha indicado una medición real con referencia
numeral (904), mientras que el valor verdadero determinado ha sido
indicado con el numeral de referencia (905). El numeral de
referencia (906) indica una función de densidad de probabilidad de
las mediciones dado el valor verdadero. Además, se ha mostrado la
localización (903) del intervalo de confianza escogido.
La figura 9B muestra un diagrama que indica la
función de densidad de probabilidad para los valores verdaderos
dada una medición.
De manera más detallada, la figura 9B muestra el
diagrama (950) que indica una función de densidad de probabilidad
(trazada a lo largo de una ordenada (952) del diagrama (900)) de los
posibles valores verdaderos trazados a lo largo de una abscisa
(951) del diagrama (950). Un valor verdadero real, que puede ser
recuperado en el diagrama (900), ha sido indicado con el numeral de
referencia (954), y una medición real se ha indicado con el numeral
de referencia (955) y puede ser recuperada también en el diagrama
(900). El numeral de referencia (956) indica una función de
densidad de probabilidad de los valores verdaderos dada la medición.
Además se ha mostrado un intervalo de confianza calculado
(953).
Las figuras 9A y 9B muestran la relación
existente entre el valor verdadero de una variable medida y sus
mediciones. Dado que ninguna medición física es perfecta, existe un
error de medición, y dado el valor verdadero de la variable, las
menciones siguen una distribución caracterizada por una función de
densidad de probabilidad. Conocimiento de esta distribución permite
la determinación de una o varias asociaciones entre un intervalo de
confianza y su nivel de confianza (o, como mínimo, un límite
inferior de su confianza). El nivel de confianza indica la
confianza de que las mediciones se encuentren en el intervalo de
confianza.
Una vez se ha llevado a cabo una medición real,
con un valor conseguido de dicho pdf, es posible buscar un
intervalo de confianza con su nivel de confianza; el nivel de
confianza indica en este caso la confianza de que el valor
verdadero se encuentre en el intervalo de confianza, dada la
medición realizada. Este nivel de confianza puede ser calculado
invirtiendo ("flipping") el intervalo de confianza previamente
mencionado, dado que la distribución del valor real proporcionado
por la medición puede ser obtenido simplemente invirtiendo la
distribución de la medición dado el valor verdadero.
Se debe observar que el término
"comprendiendo" no excluye otros elementos o etapas y el
"un" o "uno" no excluye una pluralidad. Así mismo, se
pueden combinar elementos descritos en asociación con diferentes
realizaciones.
También se debe observar que los signos de
referencia en las reivindicaciones no se deben considerar como
limitativos del ámbito de las reivindicaciones.
La implementación de la invención no está
limitada a las realizaciones preferentes mostradas en las figuras y
descritas en lo anterior. En vez de ello, múltiples variantes es
posible que utilicen las soluciones mostradas y el principio, de
acuerdo con la invención, incluso en el caso de realizaciones
fundamentalmente distintas.
En la presente solicitud, se han citado las
siguientes referencias:
[1] CENELEC Standard EN 50126, Railway
applications- The spécification and demonstration of Reliability,
Availability, Maintainability and Safety (RAMS),
1999.
[2] International Electrotechnical Commission,
International Standard IEC61508, Functional safety of
electrical/electronic/programmable electronic safety related
systems, 2000.
[3] Y. Bar-Shalom,
X.-Rong Li and T. Kirubarajan, Estimation with
Applications to Tracking and Navigation (Theory, Algorithms and
Software), John Wiley & Sons, 2001.
[4] D. Sornette and K. Ide, The
Kalman-Levy filter, Physica D,
151:142-174, 2001.
[5] M.S. Arulampalam, S. Maskell,
N. Gordon and T. Clapp, A Tutorial on Particle Filters
for Online Nonlinear/Non-Gaussian Bayesian
Tracking, IEEE Transactions on Signal Processing,
50(2):174-188, Feb. 2002.
[6] L. Jaulin, M. Kieffer, O.
Didrit and E. Walter, Applied Interval Analysis,
Springer-Verlag London Limited,
2001.
[7] R.E. Moore, Interval Analysis,
Prentice-Hall, Inc., Englewood Cliffs, NJ,
1966.
[8] R.C. Williamson, Probabilistic
Arithmetic, Ph. D. thesis, University of Queensland,
1989.
[9] A. Neumaier, Clouds, fuzzy sets and
probability intervals, Reliable Computing,
10:249-272, 2004.
[10] YunminZhuandBaohuaLi, Optimal
interval estimation fusion based on sensor interval estimates with
confidence degrees, Automatica, 42:101-108,
2006.
[11] K. Marzullo, Tolerating Failures of
Continuous- Valued Sensors, Technical
ReportTR90-156, Cornell University,
1990.
[12] U. Schmid and K. Schossmaier.
How to reconcile fault-tolerant interval
intersection with the Lipschitz condition, Distributed
Computing, 14(2):101-111,
2001.
[13] D. J. Berleant, S. Ferson, V.
Kreinovich and W.A. Lodwick, Combining Interval and
Probabilistic Uncertainty: Foundations, Algorithms, Challenges - An
Overview, 4th International Symposium on Imprecise Probabilities and
Their Applications, Pittsburgh, Pennsylvania, 2005.
[14] S. Ferson, J. Hajagos, D.
Berleant, J. Zhang, W. T. Tucker, L.
Ginzburg, and W. Oberkampf. Dependence in
Dempster-Shafer theory and probability bounds
analysis, Technical Report SAND2004-3072. Sandia
National Laboratory, 2004.
[15] A. Simsky, F. Wilms and J.-P.
Franckart, GNSS based failsafe train positioning system for
low-density traffic lines based on
one-dimensional positioning algorithm, ESA
NAVITEC Workshop, 2004.
[16] EP 1299746
[17] EP0881136
[18] EP0825418
[19] DE 19722907
[20] US5893043
[21] WO01/42621
[22] US6445728
[23] WO02/03094
[24] US2003/018618
[25] EP1462761
[26] US2004/172401
[27] DE10338234
[28] WO05/09517
[29] M. Jaeger, Automatic Derivation of
Probabilistic Inference Rules, Int. J. of Approximate
Reasoning, 28(1):1-22, 2041.
[30] T. Hailperin. Boole's logic and
probability, volume 85 of Studies in Logic and Computation.
North-Holland Publishing Co., Amsterdam, The
Netherlands, 1976.
[31] T. Hailperin. Probability logic.
Notre Dame Journal of Formal Logic,
25(3):198-212, 1984.
Claims (23)
-
\global\parskip0.970000\baselineskip
1. Dispositivo para el diseño de un dispositivo sensor para un sistema automatizado, cuyo dispositivo comprende:una primera unidad de entrada para recibir la especificación de una serie de mediciones de sensor a llevar a cabo por el dispositivo sensor;de manera que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno o una serie de sensores del dispositivo sensor;de manera que el parámetro está adaptado para supervisar o controlar el sistema automatizado;una segunda unidad de entrada para recibir una especificación de región de confianza junto con un nivel de confianza asociado para cada una de las mediciones de sensor especificadas;de manera que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;de manera que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvíe de un valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza;una tercera unidad de entrada para recibir una especificación de un nivel de confianza objetivo para el sistema automatizado;en el que el nivel de confianza objetivo es indicativo de una probabilidad tolerable máxima de que falle el sistema automatizado;una unidad de configuración para configurar las múltiples mediciones de sensor y para configurar la combinación de las mediciones de sensor de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de manera que la configuración de las múltiples mediciones de sensor y de la combinación de las mediciones de sensor se tienen que copiar en una realización física de la disposición de sensor. - 2. Dispositivo, según la reivindicación 1,en el que la primera unidad de entrada está adaptada para recibir una especificación de la serie de sensores adaptado cada uno de ellos para llevar a cabo, como mínimo, una de las mediciones de sensor.
- 3. Dispositivo, según la reivindicación 1,en el que la primera unidad de entrada está adaptada para recibir una especificación de exactamente un sensor adaptado para llevar a cabo las múltiples mediciones de sensor.
- 4. Dispositivo, según cualquiera de las reivindicaciones 1 a 3,en el que la primera unidad de entrada está adaptada para recibir una especificación de múltiples mediciones de sensor a llevar a cabo para detectar, como mínimo, un parámetro detectado indicativo de un estado operativo o un parámetro operativo del sistema automatizado.
- 5. Dispositivo, según cualquiera de las reivindicaciones 1 a 4,en el que la segunda unidad de entrada está adaptada para recibir la especificación de la región de confianza junto con un límite inferior del nivel de confianza asociado con la región de confianza.
- 6. Dispositivo, según cualquiera de las reivindicaciones 1 a 5,en el que la unidad de configuración está adaptada para configurar las múltiples mediciones de sensor con base a una evaluación de si las múltiples mediciones de sensor son dependientes o independientes entre sí y/o en que grado lo son.
- 7. Dispositivo, según cualquiera de las reivindicaciones 1 a 6,en el que la unidad de configuración está adaptada para determinar, basándose en los niveles de confianza, una serie de mediciones de sensor necesarias para garantizar el nivel de confianza objetivo.
- 8. Dispositivo, según cualquiera de las reivindicaciones 1 a 7,en el que la unidad de configuración está adaptada para determinar una cronología, particularmente, una secuencia de tiempo o una velocidad de captación de las mediciones de sensor para garantizar el nivel de confianza objetivo.
\global\parskip1.000000\baselineskip
- 9. Dispositivo, según cualquiera de las reivindicaciones 1 a 8,en el que la unidad de configuración está adaptada para ajustar, como mínimo, un punto de trabajo de, cómo mínimo, un sensor adaptado para llevar a cabo, como mínimo, una de las mediciones de sensor.
- 10. Dispositivo, según cualquiera de las reivindicaciones 1 a 9,en el que la unidad de configuración está adaptada para ajustar una técnica de combinación para combinar los resultados de las múltiples mediciones de sensor para garantizar el nivel de confianza objetivo.
- 11. Dispositivo, según la reivindicación 10,en el que la combinación técnica es indicativa de una forma de combinar las múltiples mediciones de sensor y/o los niveles de confianza comprendiendo, como mínimo, uno del grupo que consiste en calcular una unión, una intersección, una combinación K-en y una combinación K-mejor.
- 12. Dispositivo, según cualquiera de las reivindicaciones 1 a 11,en el que la tercera unidad de entrada está adaptada para recibir la especificación del nivel de confianza indicativo de una probabilidad de que falle el sistema automatizado.
- 13. Dispositivo, según cualquiera de las reivindicaciones 1 a 12,en el que la unidad de configuración está adaptada para reconfigurar las múltiples mediciones de sensor cuando una determinada configuración de las múltiples mediciones de sensor proporciona un nivel de confianza obtenido que garantice la seguridad del sistema automatizado mejor que el nivel de confianza objetivo especificado, de manera que la reconfiguración es llevada a cabo para obtener una o una serie del grupo que consiste en una exactitud mejorada, una disposición de sensor más simple y un nivel de confianza obtenido que es más próximo al nivel de confianza objetivo especificado.
- 14. Dispositivo, según cualquiera de las reivindicaciones 1 a 13,en el que la segunda unidad de entrada está adaptada para recibir la especificación de un nivel de confianza indicativo de la probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvíe del valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza.
- 15. Dispositivo, según cualquiera de las reivindicaciones 1 a 14,en el que la segunda unidad de entrada está adaptada para recibir la especificación de un intervalo de confianza como región de confianza en un escenario monodimensional.
- 16. Dispositivo, según cualquiera de las reivindicaciones 1 a 15,adaptado para diseñar el dispositivo sensor para proporcionar, como mínimo, uno del grupo que consiste en información de control para controlar el funcionamiento del sistema automatizado, información de regulación para regular el funcionamiento del sistema automatizado e información de supervisión para supervisar el funcionamiento del sistema automatizado.
- 17. Dispositivo, según cualquiera de las reivindicaciones 1 a 16,que comprende una unidad de determinación adaptada para determinar el nivel de confianza y la región de confianza para, como mínimo, una parte de las mediciones de sensor especificadas basándose en una correspondiente característica de sensor previamente conocida y está adaptado para suministrar el nivel de confianza y la región de confianza a la segunda unidad de entrada.
- 18. Dispositivo, según cualquiera de las reivindicaciones 1 a 17,adaptado para diseñar una disposición de sensor que comprende, como mínimo, uno del grupo que consiste en un sensor de posición, un sensor de velocidad, un sensor de aceleración, un sensor de GPS, un sensor de GNSS, un sensor para detectar parámetros físicos, químicos o bioquímicos y una combinación de los mismos.
- 19. Dispositivo, según cualquiera de las reivindicaciones 1 a 18,adaptado para diseñar una disposición de sensor para un sistema automatizado que comprende, como mínimo, uno del grupo que consiste en un sistema de parada de emergencia, un sistema de incendio y de gas, un sistema de control de turbina, un sistema de gestión de quemador de gas, un sistema automático indicador de carga segura en una grúa, un sistema de paro de interconexión de protección y de emergencia para maquinaria, un dispositivo médico, un sistema de posición dinámico, un sistema para la maniobra de las superficies de control de vuelo de un avión en un sistema de vuelo por cable, un sistema de señalización de ferrocarriles, un sistema de accionamiento de un motor de velocidad variable, un sistema de luces indicadores de un automóvil, un sistema de gestión de frenado antibloqueo y de gestión del motor, un sistema de supervisión remoto, un sistema de accionamiento o programación para una planta de proceso activada en red, un sistema de tráfico anticolisión, una planta nuclear, una factoría química, un tren y un
avión. - 20. Sistema automatizado,que comprende una disposición de sensor diseñada utilizando un dispositivo, según cualquiera de las reivindicaciones 1 a 19, o un método según la reivindicación 21.
- 21. Método para el diseño de una disposición de sensor para un sistema automatizado, cuyo método comprenderecibir una especificación de múltiples mediciones de sensor a llevar a cabo por la disposición de sensor;de manera que las mediciones de sensor son indicativas de una medición de un parámetro medido por uno o una serie de sensores de la disposición de sensor;en el que el parámetro está adaptado para supervisar o controlar el sistema automatizado;recibir una especificación para una región de confianza, junto con un nivel de confianza asociado, para cada una de las mediciones de sensor especificadas;de manera que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;en el que el nivel de confianza es indicativo de una probabilidad de que el valor del parámetro medido, detectado por una correspondiente medición de sensor, se desvíe de un valor verdadero del parámetro medido en menos del valor indicado por la región de confianza;recibiendo una especificación de un nivel de confianza objetivo para el sistema automatizado;en el que el nivel de confianza objetivo es indicativo de una probabilidad máxima tolerable de que falle el sistema automatizado;configurando las múltiples mediciones de sensor y configurando la combinación de las mediciones de sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de manera que la configuración de las múltiples mediciones de sensor y de la combinación de las mediciones de sensor se tienen que copiar en una realización física de la disposición de sensor.
- 22. Elemento de programa para diseñar una disposición de sensor para un sistema automatizado, cuyo elemento de programa cuando es ejecutado por un procesador, está adaptado para controlar o llevar a cabo un método que comprende:recibir una especificación de múltiples mediciones de sensor a llevar a cabo por la disposición de sensor;en el que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno de una serie de sensores de la disposición de sensor;en el que el parámetro se ha adaptado para supervisar o controlar el sistema automatizado;recibir una especificación de una región de confianza, junto con el nivel de confianza asociado, para cada una de las mediciones de sensor especificadas;en el que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;en el que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvía del valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza; recibiendo una especificación del nivel de confianza objetivo para el sistema automatizado;en el que el nivel de confianza objetivo es indicativo de una probabilidad máxima tolerable de que falle el sistema automatizado;configurar las múltiples mediciones de sensor y configurar la combinación de las mediciones de sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de forma que la configuración de las múltiples mediciones de sensor y de la combinación de mediciones de sensor se tenga que copiar en una realización física de la disposición de sensor.
- 23. Soporte legible por ordenador, en el que se ha almacenado un programa de ordenador de diseño de una disposición de sensor para un sistema automatizado, cuyo programa de ordenador cuando es ejecutado por un procesador está adaptado para controlar o para llevar a cabo un método que comprende:recibir una especificación de múltiples mediciones de sensor a llevar a cabo por la disposición de sensor;en el que las mediciones de sensor son indicativas de una medición de un parámetro detectado por uno de una serie de sensores de la disposición de sensor;en el que el parámetro se ha adaptado para supervisar o controlar el sistema automatizado;recibir una especificación de una región de confianza, junto con el nivel de confianza asociado para cada una de las mediciones de sensor especificadas;en el que la región de confianza es indicativa de un intervalo para un valor físico plausible del parámetro;en el que el nivel de confianza es indicativo de una probabilidad de que el valor de un parámetro medido, detectado por una correspondiente medición de sensor, se desvía del valor verdadero del parámetro medido en menos de un valor indicado por la región de confianza; recibiendo una especificación del nivel de confianza objetivo para el sistema automatizado;en el que el nivel de confianza objetivo es indicativo de una probabilidad máxima tolerable de que falle el sistema automatizado;configurar las múltiples mediciones de sensor y configurar la combinación de las mediciones de sensor, de manera que garantice el nivel de confianza objetivo para el sistema automatizado, de forma que la configuración de las múltiples mediciones de sensor y de la combinación de mediciones de sensor se tenga que copiar en una realización física de la disposición de sensor.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| US73892105P | 2005-11-22 | 2005-11-22 | |
| US738921P | 2005-11-22 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2329395T3 true ES2329395T3 (es) | 2009-11-25 |
Family
ID=37716233
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES06008296T Expired - Lifetime ES2329395T3 (es) | 2005-11-22 | 2006-04-21 | Dispositivo y metodo para el diseño de un dispositivo sensor para un sistema automatizado seguro, sistema automatizado, elemento de programa y soporte legible por ordenador. |
Country Status (11)
| Country | Link |
|---|---|
| US (2) | US8326784B2 (es) |
| EP (1) | EP1788461B1 (es) |
| AT (1) | ATE434206T1 (es) |
| CA (1) | CA2630514C (es) |
| DE (1) | DE602006007287D1 (es) |
| DK (1) | DK1788461T3 (es) |
| ES (1) | ES2329395T3 (es) |
| PL (1) | PL1788461T3 (es) |
| PT (1) | PT1788461E (es) |
| SI (1) | SI1788461T1 (es) |
| WO (1) | WO2007059942A1 (es) |
Families Citing this family (34)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| RU2472110C1 (ru) * | 2011-08-24 | 2013-01-10 | Учреждение Российской академии наук Комплексный научно-исследовательский институт РАН | Устройство для определения расположения поверхностей |
| ES2447018T3 (es) * | 2011-08-26 | 2014-03-11 | Liebherr-Werk Nenzing Gmbh | Aparato de control de grúa |
| US9659333B2 (en) | 2012-10-26 | 2017-05-23 | Disney Enterprises, Inc. | Dining experience management |
| US20140122170A1 (en) * | 2012-10-26 | 2014-05-01 | Disney Enterprises, Inc. | Detection of guest position |
| US9264862B2 (en) * | 2013-08-15 | 2016-02-16 | Apple Inc. | Determining exit from a vehicle |
| US9239345B2 (en) | 2013-11-20 | 2016-01-19 | Woodward, Inc. | Controlling a motor with two or more Hall sensors |
| US10007391B2 (en) * | 2014-06-09 | 2018-06-26 | Apple Inc. | Interfaces for a spirit level application |
| JP6058072B2 (ja) * | 2015-05-29 | 2017-01-11 | 三菱電機株式会社 | 物体識別装置 |
| WO2017007492A1 (en) * | 2015-07-09 | 2017-01-12 | Satoshi Sakai | Machine display and machine control systems |
| US10289113B2 (en) | 2016-02-25 | 2019-05-14 | Ford Global Technologies, Llc | Autonomous occupant attention-based control |
| US9989963B2 (en) | 2016-02-25 | 2018-06-05 | Ford Global Technologies, Llc | Autonomous confidence control |
| US10026317B2 (en) | 2016-02-25 | 2018-07-17 | Ford Global Technologies, Llc | Autonomous probability control |
| LT3228519T (lt) * | 2016-04-04 | 2021-11-25 | Thales Management & Services Deutschland Gmbh | Saugaus traukinio vientisumo stebėjimo būdas ir automatinės traukinio apsaugos sistemos vidaus įrenginių naudojimas traukinio vientisumui stebėti |
| IT201600098423A1 (it) * | 2016-09-30 | 2018-03-30 | Modelway S R L | Procedimento di progettazione di un sensore virtuale, relativo sensore virtuale, sistema e prodotti informatici |
| US10315649B2 (en) * | 2016-11-29 | 2019-06-11 | Ford Global Technologies, Llc | Multi-sensor probabilistic object detection and automated braking |
| CN106815468B (zh) * | 2016-12-12 | 2019-05-07 | 北京自动化控制设备研究所 | 一种自确认大气数据系统测量不确定度的在线估计方法 |
| DE102017205456A1 (de) * | 2017-03-30 | 2018-10-04 | Siemens Aktiengesellschaft | Vorrichtung zur Bestimmung zumindest eines auf einen Ort und/oder zumindest eine Bewegungsgröße eines spurgebundenen Fahrzeugs bezogenen Messwertes sowie Verfahren zum Betreiben einer solchen Vorrichtung |
| CN107657083A (zh) * | 2017-09-05 | 2018-02-02 | 天津市电力科技发展有限公司 | 一种智能水表在线综合误差校准方法 |
| CN107818395B (zh) * | 2017-09-05 | 2022-04-22 | 天津市电力科技发展有限公司 | 一种基于测量不确定度的电能表误差迭代计算方法 |
| JP7168493B2 (ja) * | 2018-03-23 | 2022-11-09 | 株式会社Soken | レーダ装置 |
| CN108983635B (zh) * | 2018-06-19 | 2022-05-13 | 兰州交通大学 | 一种crh5型动车组投入多车网电气耦合系统稳定性分析方法 |
| US20210356552A1 (en) * | 2018-10-15 | 2021-11-18 | Nec Corporation | Information processing apparatus, sensing system, method, program, and recording medium |
| CN109600190B (zh) * | 2018-10-28 | 2020-04-28 | 西南电子技术研究所(中国电子科技集团公司第十研究所) | 基于频谱地图的卫星通信系统用户链路干扰规避方法 |
| US10692345B1 (en) | 2019-03-20 | 2020-06-23 | Bi Incorporated | Systems and methods for textural zone monitoring |
| DE102019207059A1 (de) * | 2019-05-15 | 2020-11-19 | Siemens Aktiengesellschaft | Verfahren zur Validierung von Systemparametern eines Energiesystems, Verfahren zum Betrieb eines Energiesystems sowie Energiemanagementsystem für ein Energiesystem |
| DE102019207061A1 (de) * | 2019-05-15 | 2020-11-19 | Siemens Aktiengesellschaft | Verfahren zur Validierung von Systemparametern eines Energiesystems, Verfahren zum Betrieb eines Energiesystems sowie Energiemanagementsystem für ein Energiesystem |
| US20210182696A1 (en) * | 2019-12-11 | 2021-06-17 | International Business Machines Corporation | Prediction of objective variable using models based on relevance of each model |
| US11070584B1 (en) * | 2020-01-06 | 2021-07-20 | General Electric Company | Graceful neutralization of industrial assett attack using cruise control |
| CN111324945B (zh) | 2020-01-20 | 2023-09-26 | 阿波罗智能技术(北京)有限公司 | 传感器方案确定方法、装置、设备及存储介质 |
| US11789110B2 (en) * | 2020-09-03 | 2023-10-17 | Honeywell International Inc. | Fault detection, exclusion, isolation, and re-configuration of navigation sensors using an abstraction layer |
| CN112949150A (zh) * | 2021-02-01 | 2021-06-11 | 中国人民解放军军事科学院评估论证研究中心 | 基于变结构自适应多模型箱粒子滤波弹道目标跟踪方法 |
| CN114264784B (zh) * | 2021-12-03 | 2023-08-22 | 淮阴工学院 | 基于传感器风险区间模型的养殖水情判断方法及系统 |
| EP4333294A1 (en) * | 2022-08-30 | 2024-03-06 | Siemens Aktiengesellschaft | Monitoring and/or controlling of an electro-mechanical device |
| CN115480126B (zh) * | 2022-09-23 | 2024-08-20 | 云南电网有限责任公司电力科学研究院 | 基于Fréchet算法的检测装置设置方法、系统、计算机设备及介质 |
Family Cites Families (18)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US5202829A (en) * | 1991-06-10 | 1993-04-13 | Trimble Navigation Limited | Exploration system and method for high-accuracy and high-confidence level relative position and velocity determinations |
| EP0612039B1 (en) * | 1993-02-15 | 1999-10-27 | Babcock-Hitachi Kabushiki Kaisha | Method and system of preventive maintenance for plant component parts |
| DE19532104C1 (de) * | 1995-08-30 | 1997-01-16 | Daimler Benz Ag | Verfahren und Vorrichtung zur Bestimmung der Position wenigstens einer Stelle eines spurgeführten Fahrzeugs |
| US5626140A (en) * | 1995-11-01 | 1997-05-06 | Spacelabs Medical, Inc. | System and method of multi-sensor fusion of physiological measurements |
| DE19633884B4 (de) | 1996-08-19 | 2004-09-02 | Siemens Ag | Verfahren zum Ermitteln der Objektposition eines Objekts |
| DE19722907A1 (de) | 1997-05-29 | 1998-12-03 | Siemens Ag | Verfahren zur Eigenortung spurgebundener Fahrzeuge in einem Verkehrsnetz |
| DE19722899A1 (de) | 1997-05-29 | 1998-12-03 | Siemens Ag | Verfahren zum Bilden des sicherheitsrelevanten Vertrauensintervalls einer Ortungslösung |
| KR100277761B1 (ko) * | 1998-06-25 | 2001-01-15 | 윤종용 | 셀룰러 시스템에서 이동 단말기의 탐색 범위설정 방법 |
| GB2357097A (en) | 1999-12-08 | 2001-06-13 | Norske Stats Oljeselskap | Method of assessing positional uncertainty in drilling a well |
| US20040172401A1 (en) * | 2000-06-15 | 2004-09-02 | Peace Terrence B. | Significance testing and confidence interval construction based on user-specified distributions |
| GB0014855D0 (en) * | 2000-06-16 | 2000-08-09 | Isis Innovation | Combining measurements from different sensors |
| HU229304B1 (en) | 2000-06-30 | 2013-10-28 | Alstom Belgium Sa | Method for secure determination of an object location, preferably a vehicle moving along a known course |
| US7007009B2 (en) * | 2001-03-15 | 2006-02-28 | International Business Machines Corporation | Representation for data used in query optimization |
| US6909997B2 (en) * | 2002-03-26 | 2005-06-21 | Lockheed Martin Corporation | Method and system for data fusion using spatial and temporal diversity between sensors |
| FR2853062B1 (fr) | 2003-03-25 | 2005-07-08 | Thales Sa | Aide a la navigation augmentee en integrite verticale |
| DE10394296D2 (de) | 2003-06-26 | 2006-11-23 | Transcoject Gmbh | Medizinische Injektionsspritze |
| DE10338234A1 (de) | 2003-08-14 | 2004-09-23 | Siemens Ag | Verfahren zur Ortung eines bewegten Objekts |
| US7047132B2 (en) * | 2004-01-12 | 2006-05-16 | Steven Jacobs | Mobile vehicle sensor array |
-
2006
- 2006-04-21 SI SI200630409T patent/SI1788461T1/sl unknown
- 2006-04-21 EP EP06008296A patent/EP1788461B1/en not_active Expired - Lifetime
- 2006-04-21 DE DE602006007287T patent/DE602006007287D1/de not_active Expired - Lifetime
- 2006-04-21 AT AT06008296T patent/ATE434206T1/de active
- 2006-04-21 PT PT06008296T patent/PT1788461E/pt unknown
- 2006-04-21 ES ES06008296T patent/ES2329395T3/es not_active Expired - Lifetime
- 2006-04-21 PL PL06008296T patent/PL1788461T3/pl unknown
- 2006-04-21 DK DK06008296T patent/DK1788461T3/da active
- 2006-11-22 CA CA2630514A patent/CA2630514C/en not_active Expired - Fee Related
- 2006-11-22 US US12/094,518 patent/US8326784B2/en not_active Expired - Fee Related
- 2006-11-22 WO PCT/EP2006/011195 patent/WO2007059942A1/en not_active Ceased
-
2012
- 2012-12-03 US US13/692,794 patent/US20140013291A1/en not_active Abandoned
Also Published As
| Publication number | Publication date |
|---|---|
| US20090222776A1 (en) | 2009-09-03 |
| EP1788461A1 (en) | 2007-05-23 |
| DE602006007287D1 (de) | 2009-07-30 |
| WO2007059942A1 (en) | 2007-05-31 |
| PL1788461T3 (pl) | 2010-02-26 |
| EP1788461B1 (en) | 2009-06-17 |
| ATE434206T1 (de) | 2009-07-15 |
| CA2630514C (en) | 2015-01-20 |
| DK1788461T3 (da) | 2009-10-26 |
| US8326784B2 (en) | 2012-12-04 |
| US20140013291A1 (en) | 2014-01-09 |
| CA2630514A1 (en) | 2007-05-31 |
| PT1788461E (pt) | 2009-09-24 |
| SI1788461T1 (sl) | 2009-12-31 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| CA2630514C (en) | A device for and a method of designing a sensor arrangement for a safe automated system, an automated system, a program element and a computer-readable medium | |
| Reinbacher et al. | Temporal-logic based runtime observer pairs for system health management of real-time systems | |
| Fang et al. | A fault detection and diagnosis system for autonomous vehicles based on hybrid approaches | |
| Beugin et al. | Safety appraisal of GNSS-based localization systems used in train spacing control | |
| Lu et al. | Performance evaluation of GNSS for train localization | |
| Ray et al. | An introduction to sensor signal validation in redundant measurement systems | |
| Zhang et al. | Autonomous vehicle battery state-of-charge prognostics enhanced mission planning | |
| EP2172743B1 (en) | Method and apparatus for determining the operational state of a navigation system | |
| Sun et al. | Air data fault detection and isolation for small UAS using integrity monitoring framework | |
| Fanas Rojas et al. | Quantitative resilience assessment of GPS, IMU, and LiDAR sensor fusion for vehicle localization using resilience engineering theory | |
| Daigle et al. | Model-based prognostics of hybrid systems | |
| Corradini et al. | Probabilistic modelling for trustworthy artificial intelligence in drone-supported autonomous wheelchairs | |
| Sepulveda et al. | Optimizing a bank of Kalman filters for navigation integrity using efficient software design | |
| Rouff et al. | Assured autonomy survey | |
| Fisher et al. | Increasing confidence in autonomous systems | |
| Rosihan et al. | Particle filtering approach to fault detection and isolation for GPS integrity monitoring | |
| Belabbas et al. | Novel integrity monitoring for train navigation using a GNSS-IMU Bayesian position estimator and a curvature change detector | |
| Hasuo et al. | Safety Assurance Under Uncertainties | |
| Hu | A Recursive Overbounding Filter for Safety-Critical Navigation Systems | |
| Irshad et al. | Toward Early Design Modeling and Simulation of Distributed Situation Awareness | |
| Vernier et al. | Virtual sensor system: Merging the real world with a simulation environment | |
| Tang | Real-time Robotic Safety Set Blending Schemes | |
| Monnet et al. | Project and Master Thesis Proposals 2026-2027 | |
| Kothuri et al. | A Robust Deep Ensemble Architecture for Safety‐Critical Decision‐Making in Autonomous Systems | |
| Blakely | Evaluation of the ARMAS-SOM Framework with Real Data |