Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

4.15 V_DiB-0464_Freigabeprozess_V3.0.0_mU.pdf

Rahmenvereinbarung für Komponenten und Betriebsführung eines integrierten Leit- und Bediensystems

Extrahierter Dokumenttext · Stand: 06.10.2026, 22:07 (Europe/Berlin)

Herkunft: bieterportal.noncd.db.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

DiB

DB Netz AG Digitale Schiene Deutschland Systementwicklung integrierte Leit- und Bediensysteme (iLBS) und LBS I.NDE 3 Caroline-Michaelis-Straße 5-11 10115 Berlin

Projektmanagement

DiB-0464 Freigabeprozess V3.0.0

FGP

Dokumenten-Nummer: DiB-0464

VERTRAULICH Alle Informationen, die in diesem Dokument enthalten sind oder offenbart werden, sind vertraulich und für die DB AG urheberrechtlich geschützt. Mit Entgegennahme dieses Dokumentes verpflichtet sich der Empfänger, dieses Dokument und die darin enthaltenen Informationen vertraulich zu behandeln. Es ist nur mit Erlaubnis der herausgebenden Stelle gestattet, das Dokument ganz oder teilweise zu reproduzieren oder anderen zugänglich zu machen.

Erstellt: Fachgeprüft: Freigegeben:

Berlin, André BothurFrankfurt, Alois BinsBerlin, Lena Grimm
DB Netz AG Systementwicklung integrierte Leit- und Bediensysteme (iLBS) und LBS I.NDE 3DB Netz AG Interoperabilität, EIGV und NTZ I.NAI 14DB Netz AG Systementwicklung integrierte Leit- und Bediensysteme (iLBS) und LBS I.NDE 3

DB Netz AG Version 3.0.0 Digitale Schiene Deutschland Seite 1 von 22 Systementwicklung integrierte Leit- und 01.11.2022 Bediensysteme (iLBS) und LBS I.NDE 3 Copyright  Deutsche Bahn AG

[Seite 2]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Änderungsübersicht

VersionStandBearbeitet vonAnlass und Gegenstand der Änderung
1.0.003.11.2020André BothurFinalisierung zur Freigabe nach erfolgter Fachprüfung
2.0.006.01.2021André BothurFinalisierung zur Freigabe nach erfolgter Fachprüfung
2.0.127.05.2021André BothurErgänzung in Abschnitt 5.5 nach Auflage aus PE LH-BOA1L_3.0.0, Konkretisierung der Kompatibilitätsaussage in Abschnitt 5.5
2.0.209.05.2022André BothurReferenz auf Sektorleitlinie aktualisiert auf freigegebene Version 1.0, Anpassung der OE
2.0.314.06.2022André BothurFortschreibung für das Release 1b
2.0.426.10.2022André BothurAnpassung im Abschnitt 5.2, 5.8, Änderung nach Fachprüfung
2.1.026.10.2022André BothurVersion nach Fachprüfung
3.0.001.11.2022André BothurFreigabeversion

Mitwirkung

OrganisationNameBemerkungen
DB Netz AG, I.NDE 3André LinkReviewer
DB Netz AG, I.NDE 3Carsten RettigReviewer

Impressum

Herausgebende StelleErsteller
DB Netz AG Digitale Schiene Deutschland Systementwicklung integrierte Leit- und Bediensysteme (iLBS) und LBS I.NDE 3 Caroline-Michaelis-Straße 5-11 10115 BerlinName: André Bothur Tel.: 030 297 24103 E-Mail: Andre.Bothur@deutschebahn.com

Dateiname: DiB-0464_Freigabeprozess_V3.0.0.docx Version: 3.0.0 Status: Freigegeben Stand: 01.11.2022

Version: 3.0.0 Seite 2 von 22

[Seite 3]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Inhaltsverzeichnis 1 Einleitung 7 1.1 Veranlassung 7 1.2 Zielsetzung des Dokuments 7 1.3 Geltungsumfang des Dokuments 7 1.4 Beteiligte Akteure 9 2 Rahmenbedingungen 9 3 Prozess zur Phase Lastenheft (Entwicklung nach CENELEC, Zulassungsbewertung nach Sektorleitlinie und Anwendung der CSM-RA) 10 3.1 Entwicklung von Konzepten in frühen Entwicklungsphasen 10 3.2 Erstellen von Lastenheften 10 3.3 Anpassungen am Lastenheft RAMS 13 4 Prozess zur Phase Pflichtenheft (Entwicklung nach CENELEC, Zulassungsbewertung nach Sektorleitlinie und Anwendung der CSM-RA) 13 5 Prozess zur Phase Produkt (Entwicklung nach CENELEC, Zulassungsbewertung nach Sektorleitlinie und Anwendung der CSM-RA) 15 5.1 Produktentwicklung 16 5.2 Integrationstests 16 5.3 Umgang mit EAR 16 5.4 Fachtechnische Abnahme 17 5.5 Produkt- und Nachweisdokumente 17 5.6 Betreiberbeteiligung 18 5.7 Erprobung 18 5.8 Legitimierung sicherheitsrelevanter Teilsysteme 19 5.9 DB-Freigabe 19

Abbildungsverzeichnis Abbildung 1: Vereinfachte Systemarchitektur des iLBS (Bildquelle: [29]). 8 Abbildung 2: Produktentwicklung nach CENELEC [2] (Lebenszyklusphasen 1 bis 4) mit Anwendung CSM-RA [8], [9] in Betreiberverantwortung. 12 Abbildung 3: Produktentwicklung nach CENELEC [2] (Lebenszyklusphase 5) mit Anwendung CSM-RA [8], [9] und Zulassungsbewertung nach Sektorleitlinie [17] in Herstellerverantwortung unter Mitwirkung des Betreibers. 14 Abbildung 4: Produktentwicklung nach CENELEC [2] (Lebenszyklusphasen 6 bis 10) mit Anwendung CSM-RA [8], [9] und Zulassungsbewertung nach Sektorleitlinie [17] mit anschließender Genehmigung zum Inverkehrbringen und Verwenden (GIuV) in Herstellerverantwortung unter Mitwirkung des Betreibers. 20 Abbildung 5: Risikomanagementverfahren und unabhängige Bewertung nach CSM-RA (Bildquelle: https://eur-lex.europa.eu/resource.html?uri=celex:02013R0402- 20150803.DEU.xhtml.L_2013121DE.01002302.tif.jpg) 21 Abbildung 6: Wechselbeziehung von RAMS-Managementprozess und Lebenszyklus des Systems nach CENELEC (Bildquelle: [2]) 22

Tabellenverzeichnis

Version: 3.0.0 Seite 3 von 22

[Seite 4]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Anhänge Anhang 1: Überblick CSM-RA 21 Anhang 2: Überblick CENELEC Lebenszyklusmodell 22

Referenzierte Normen, Richtlinien und Vorgaben [1] Allgemeines Eisenbahngesetz (AEG); Allgemeines Eisenbahngesetz vom 27. Dezember 1993 (BGBl. I S. 2378, 2396; 1994 I S. 2439), das zuletzt durch Artikel 3 des Gesetzes vom 09. Juni 2021 (BGBl. I S. 1737) geändert worden ist [2] DIN EN 50126-1 Bahnanwendungen – Spezifikation und Nachweis von Zuverlässigkeit, Verfügbarkeit, Instandhaltbarkeit und Sicherheit (RAMS) – Teil 1: Generischer RAMS-Prozess; Deutsche Fassung EN 50126-1:2017 [3] DIN EN 50126-2 Bahnanwendungen – Spezifikation und Nachweis von Zuverlässigkeit, Verfügbarkeit, Instandhaltbarkeit und Sicherheit (RAMS) – Teil 2: Systembezogene Sicherheitsmethodik; Deutsche Fassung EN 50126-2:2017 [4] DIN EN 50128/A2 Bahnanwendungen – Telekommunikationstechnik, Signaltechnik und Datenverarbeitungssysteme – Software für Eisenbahnsteuerungs- und Überwachungssysteme; Deutsche Fassung EN 50128:2011/A2:2020 [5] DIN EN 50129 Bahnanwendungen – Telekommunikationstechnik, Signaltechnik und Datenverarbeitungssysteme – Sicherheitsbezogene elektronische Systeme für Signaltechnik; Deutsche Fassung EN 50129:2018 + AC:2019 [6] DIN EN 50159/A1 Bahnanwendungen – Telekommunikationstechnik, Signaltechnik und Datenverarbeitungssysteme - Sicherheitsrelevante Kommunikation in Übertragungssystemen; Deutsche Fassung EN 50159:2010/A1:2020 [7] Richtlinie 2008/57/EG des Europäischen Parlaments und des Rates vom 17. Juni 2008 über die Interoperabilität des Eisenbahnsystems in der Gemeinschaft [8] Durchführungsverordnung (EU) Nr. 402/2013 der Kommission vom 30. April 2013 über die gemeinsame Sicherheitsmethode für die Evaluierung und Bewertung von Risiken und zur Aufhebung der Verordnung (EG) Nr. 352/2009 (CSM-RA) [9] Durchführungsverordnung (EU) 2015/1136 der Kommission vom 13. Juli 2015 zur Änderung der Durchführungsverordnung (EU) Nr. 402/2013 über die gemeinsame Sicherheitsmethode für die Evaluierung und Bewertung von Risiken [10] Dreizehnte Verordnung zum Erlass und zur Änderung eisenbahnrechtlicher Vorschriften (Artikel 1 Verordnung über die Erteilung von Inbetriebnahmegenehmigungen für das Eisenbahnsystem (Eisenbahn- Inbetriebnahmegenehmigungsverordnung - EIGV)) vom 26.07.2018 [11] Verwaltungsvorschrift für die Überwachung der Erstellung von Signal-, Telekommunikations- und Elektrotechnischen Anlagen (VV BAU-STE), Ausgabe 4.6, gültig ab 01.08.2014 [12] Verwaltungsvorschrift für die Überwachung der Erstellung von Signal-, Telekommunikations- und Elektrotechnischen Anlagen (VV BAU-STE), Ausgabe 5.1, gültig ab 15.07.2020 [13] Verwaltungsvorschrift für die Neue Typzulassung (NTZ) von Signal-, Telekommunikations- und Elektrotechnischen Anlagen (Stufe 2: Übergangsregelung für Signalanlagen zur Anwendung bei den Infrastrukturen der Eisenbahnen des Bundes), Ausgabe 1.1, gültig ab 01.07.2016 (VV NTZ ÜGR Stufe 2)

Version: 3.0.0 Seite 4 von 22

[Seite 5]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

[14] Verwaltungsvorschrift zur Anwendung der Verordnung über die Erteilung von Inbetriebnahmegenehmigungen für das Eisenbahnsystem (Eisenbahn- Inbetriebnahmegenehmigungsverordnung – EIGV) in Bezug auf die Teilsysteme Infrastruktur, Energie, streckenseitige Zugsteuerung, Zugsicherung und Signalgebung sowie für die übrige Eisenbahninfrastruktur (VV IBG Infrastruktur), Ausgabe 1.1, gültig ab 01.07.2020 [15] DIN VDE V 0831-101: Elektrische Bahn-Signalanlagen – Semi-quantitative Verfahren zur Risikoanalyse technischer Funktionen in der Eisenbahnsignaltechnik [16] DIN VDE V 0831-103 (VDE V 0831-103):2014-11, Elektrische Bahn-Signalanlagen – Teil 103: Ermittlung von Sicherheitsanforderungen an technische Funktionen in der Eisenbahnsignaltechnik [17] Sektorleitlinie für die Zulassungsbewertung von Signal-, Telekommunikations- und Elektrotechnischen Anlagen (Technische Vorschrift), Version 1.0, gültig ab 01.09.2021 [18] Verwaltungsvorschrift für die Genehmigung zum Inverkehrbringen und Verwenden (GIuV) von sicherungstechnischen und elektrotechnischen Systemen und Komponenten VV GIuV Ausgabe 1.0 Gültig ab 01.09.2021 Verwendete Dokumente Die folgenden zwei Übersichten enthalten die verwendeten Projektdokumente. Eingangsdokumente haben unmittelbare Auswirkung auf das vorliegende Dokument und werden mit der konkreten Version referenziert. Die Versionen der mitgeltenden Dokumente sind in der Dokumentenliste [34] hinterlegt.

Eingangsdokumente [19] 18-I.NPS351-iSM-001 Generischer Sicherheitsplan I.NPS 351 zur projektübergreifenden Anwendung, V2.0, Ausgabestand 26.06.2019, DB Netz AG [20] DiB-0022 Qualitätsmanagementplan, V2.0.0, Ausgabestand 27.09.2018, DB Netz AG [21] DiB-0001 Projekthandbuch, V1.0.0, Ausgabestand 23.11.2018, DB Netz AG [22] DiB-0053 415.9031 Lastenheft Umgebungsbedingungen für Funktionseinheiten des iBS, V3.0.0, Ausgabestand 21.09.2021, DB Netz AG [23] DiB-0056 415.9033 Lastenheft RAMS iBS, iUZ und LMC, V5.0.0, Ausgabestand 27.10.2021, DB Netz AG [24] DiB-0213 415.9040 Lastenheft IT-Sicherheit, V3.0.0, Ausgabestand 17.01.2022, DB Netz AG [25] DiB-0276 Projektbaseline, V9.0.0, Ausgabestand 31.01.2022, DB Netz AG [26] DiB-0237 Pflichtenheftbeschreibung, V2.0.0, Ausgabestand 03.08.2018, DB Netz AG [27] Priorisierung Pflichtenhefte, Ausgabestand 12.07.2019, DB Netz AG [28] DiB-0294 Change Request-Prozess, V2.0.0, Ausgabestand 28.06.2019, DB Netz AG [29] DiB-0447 Testkonzept Teil 1 Teilsysteme, V1.0.0, Ausgabestand 22.06.2020, DB Netz AG [30] DiB-0163 Testkonzept Teil 2 Gesamtsystem, V0.0.23, Ausgabestand 15.04.2020, DB Netz AG [31] UBS-D5-1007, Systemgutachten DiB, 1.0.0, 15.05.2020, DB Netz AG

Mitgeltende Dokumente [32] DiB-0023 Abkürzungsverzeichnis, DB Netz AG [33] DiB-0024 Glossar, DB Netz AG [34] DiB-0033 Dokumentenliste, DB Netz AG [35] DiB-0055 415.9032 Lastenheft Architektur LST Infrastruktur, DB Netz AG

Version: 3.0.0 Seite 5 von 22

[Seite 6]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

[36] DiB-0123 415.9212A1 Lastenheft Bildobjekte für Stw-Bedienungen, Anhang 1: Anzeigekatalog Lupe, DB Netz AG [37] DiB-0124 415.9212A2 Lastenheft Bildobjekte für Stw-Bedienungen, Anhang 2: Anzeigekatalog Berü, DB Netz AG [38] DiB-0135 415.9252Z03 Lastenheft Bedienkatalog iLBS Zusatz 03: Betriebsereignis-Meldungen und Verarbeitungsquittungen der ZMA und ZL, DB Netz AG [39] DiB-0084 415.9070 Lastenheft Datenmodell iBS/LST, DB Netz AG [40] DiB-0119 415.9104Z01 Zusatz zum Styleguide iBS – Release 1a, DB Netz AG [41] DiB-0148 415.9073 Lastenheft Broker, DB Netz AG [42] DiB-0105 415.9060 Katalog der Bitkombinationen und Ausleuchtungen - Teil 1, DB Netz AG [43] DiB-0216 Archiv- Ausleuchte Tabellen, Katalog der Bitkombinationen und Ausleuchtungen – Teil 2

Abkürzungen Alle in diesem Dokument verwendeten Abkürzungen sind im Abkürzungsverzeichnis [32] zu finden.

Begriffsdefinitionen In diesem Text wird ausschließlich die männliche Form verwendet. Diese schließt ausdrücklich alle weiteren Formen gleichermaßen ein. Alle in diesem Dokument verwendeten Begriffe sind im Glossar [33] zu finden.

Version: 3.0.0 Seite 6 von 22

[Seite 7]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

1 Einleitung

1.1 Veranlassung Im Rahmen des Projektes „Design integrierter Bedienplatz“ (DiB) wird das Leit- und Bedien- system (LBS) der DB Netz AG modernisiert und in ein neues, integriertes Leit- und Bedien- system (iLBS) überführt. Zur Erreichung der Projektziele sind zudem Änderungen am Stellwerk1 sowie der ETCS-Z notwendig, da unter anderem die Sicherungsverfahren angepasst werden. Sowohl beim iLBS als auch beim Stellwerk und der ETCS-Z handelt es sich um Anlagen, die im Sinne der im vorliegenden Dokument betrachteten Regularien für den Einsatz bei der DB Netz AG freizugeben sind.

1.2 Zielsetzung des Dokuments Das vorliegende Dokument benennt und beschreibt die wesentlichen Prozessschritte, die notwendig sind, um die DB-Freigaben des iLBS, einschließlich der vorrangehenden Zulassung bzw. neu Legitimation (Hinweis: In diesem Dokument wird im Folgenden weiterhin der Begriff Zulassung verwendet) der Änderungen am Stellwerk bzw. der ETCS-Z zu erreichen. Da die Phase2 Lastenheft in alleiniger Verantwortung des Betreibers liegt, sollen insbesondere die Sachverhalte und Zuständigkeiten in den Phasen Pflichtenheft und Produkt geklärt werden, um Handlungssicherheit für alle Beteiligten zu schaffen. Zu beachten ist dabei auch die Novellierung der relevanten Verordnungen und Verwaltungsvorschriften, welche in Kapitel 2 betrachtet werden.

1.3 Geltungsumfang des Dokuments Das vorliegende Dokument gilt im Projekt DiB bis zur DB-Freigabe aller Teilsysteme des iLBS und der Änderungen im Stellwerk im Funktionsumfang Release 1a bzw. der Änderungen im Stellwerk und der ETCS-Z im Funktionsumfang des Release 1b. Das im Rahmen des Projektes DiB entwickelte iLBS ist ein Teilsystem des Systems Eisenbahnsignaltechnik (vergleiche Anhang A der DIN VDE V 0831-103 [16]) und besteht wiederum aus den Teilsystemen [35]:  integriertes Bediensystem (iBS),  Zentraleinheit des integrierten Leit- und Bediensystems (iLBS-ZE),  LST-Managementcenter (LMC) sowie  Übertragungssystem (ÜS) mit Transfernetz und Transportnetz. Abbildung 1 gibt einen Überblick über die im Folgenden dargestellte Systemarchitektur.

1 Die Begriff Stellwerk, ESTW und DSTW werden im vorliegenden Dokument synonyme verwendet 2 Zur besseren Unterscheidung wird im vorliegenden Dokument der Begriff „Phase“ angelehnt an die Sektorleitlinie [17] für die Phasen Lastenheft, Pflichtenheft und Produkt verwendet, während „Lebenszyklusphase“ gemäß DIN EN 50126 [2] für die CENELEC-Phasen 1 bis 12 im RAMS-Prozess steht. Version: 3.0.0 Seite 7 von 22

[Seite 8]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

iLBS

System

Teilsysteme iBS iLBS-ZE LMC Transfernetz Transportnetz*

ZMA ZVD Broker Krypto- iBS-Z iBP ZL DMS NTP-Server komponenten* Doku LPV Router ... ... Komponenten Komponenten

*) Beistellung, nicht Bestandteil dieses Ko L m ei p tt o e n c e h n n t is e c n h i e U Z Zentrale K iL o B m S ponenten Übertragun iL g B s S system des Testkonzeptes

Abbildung 1: Vereinfachte Systemarchitektur des iLBS (Bildquelle: [29]). Das Teilsystem iBS besteht aus den Teilsystemen Zentrale Dienste des iBS (iBS-Z) sowie mehreren integrierten Bedienplätzen (iBP). Zum nicht sicherheitsrelevanten Teilsystem iLBS-ZE gehören die Teilsysteme:  Zugnummernmeldeanlage (ZMA),  Zuglenkung (ZL),  Dokumentationssystem der iUZ3 (Doku),  Zuständigkeits- und Ressourcenverwaltung (ZRV),  Statusverwaltung (STV),  Merktextverwaltung (MTV),  iUZ-Kommunikation (iUZ-Kom) sowie  Projektierungsdatenserver (PDS). Eine Sonderrolle nimmt das Service-Interface elektronisches Stellwerk (SI ESTW) bzw. Service-Interface ETCS (SI ETCS) ein. Es ist nicht Bestandteil der iLBS-ZE, sondern ein Teil des Stellwerkes bzw. der ETCS-Z. Die Lastenhefte des iLBS definieren sicherheitsrelevante Anforderungen an das SI ESTW / SI ETCS, welche im Rahmen der Sicherheitsnachweisführung des ESTW bzw. der ETCS-Z zu betrachten und nachzuweisen sind. Zum Teilsystem LMC gehören die Teilsysteme:  zentraler Verzeichnisdienst (ZVD),  Diagnose- und Management-System (DMS) sowie  Lenkplanverwaltung (LPV). Zum Teilsystem Transfernetz gehören die Teilsysteme:  Broker  NTP-Server sowie  Router. Das System iLBS hat Schnittstellen zu den technischen Umsystemen4:  ESTW (Bestand oder NeuPro ESTW-Zentraleinheit (ESTW-ZE)),

3 iUZ ist die Abkürzung für integrierte Unterzentrale. 4 Laut dem Glossar [33] ist Umsystem ein Synonym für ein „System, mit dem das iLBS über mindestens eine physische Schnittstelle verbunden ist“. Version: 3.0.0 Seite 8 von 22

[Seite 9]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

 ETCS-Z  Security Operation Center (SOC) sowie  ZLV-Bus (Zuglaufverfolgung)  Transportnetz (inkl. IT-Sec-Komponenten). Das System iLBS hat Schnittstellen zu den menschlichen Nutzern:  Fahrdienstleiter,  Instandhalter sowie  LMC-Fachkraft.

1.4 Beteiligte Akteure Die wesentlichen Beteiligten im Hinblick auf die Legitimierung der sicherheitsrelevanten Teilsysteme und der DB-Freigaben des iLBS sind:  Betreiber,  Hersteller,  Freigabeverantwortliche sowie  Prüfsachverständige. Der Betreiber ist im vorliegenden Dokument stets die DB Netz AG. Hersteller sind die Lieferanten eines oder mehrerer der oben genannten Teilsysteme Das Übertragungssystem ist eine Beistellung des Betreibers, weshalb dessen Freigabe in diesem Dokument nicht weiter betrachtet wird. Ein Prüfsachverständiger ist nach EIGV [10] „eine unabhängige, fachkundige natürliche Per- son nach § 4b des Allgemeinen Eisenbahngesetzes [1], die die Einhaltung der technischen Vorschriften5 bescheinigt“.

2 Rahmenbedingungen

Das vorliegende Dokument beschreibt den Freigabeprozess für das iLBS, das Stellwerk und die ETCS-Z unter Berücksichtigung insbesondere der nachfolgenden gesetzlichen und normativen Vorgaben im Projekt DiB (Release 1a und 1b). Diese Regularien folgen einem hierarchischen Prinzip, wonach – in vereinfachter Darstellung – europäische über nationalen Regelungen stehen und diese wiederum Vorrang vor unternehmensinternem Regelwerk haben6:  europäische Verordnungen: EU-Durchführungsverordnungen Nummern 402/2013 [8] und 2015/1136 [9] zur Dokumentation des durchzuführenden Risikomanagement- verfahrens gemäß der gemeinsamen Sicherheitsmethode für die Evaluierung und Bewertung von Risiken (CSM-RA),  europäische Normen: DIN EN 50126 [2], [3], 50128 [4], 50129 [5] und 50159 [6] des Europäischen Komitees für elektrotechnische Normung (CENELEC), die unter anderem Vorgaben zu Zuverlässigkeit, Verfügbarkeit, Instandhaltbarkeit und Sicher- heit (RAMS) treffen, sowie

5 Technische Vorschriften umfasst nach EIGV [10] „die nationalen technischen Vorschriften, die zusätzlich zu den notifizierten technischen Vorschriften im Bereich der Teilsysteme Infrastruktur, Energie, Zugsteuerung, Zugsicherung und Signalgebung sowie der übrigen Eisenbahninfrastruktur zur Erfüllung der grundlegenden Anforderungen einzuhalten sind“. Notifizierte technische Vorschriften sind wiederum „die notifizierten nationalen technischen Vorschriften nach Artikel 17 Absatz 3 der Richtlinie 2008/57/EG [7], die zur Erfüllung der grundlegenden Anforderungen einzuhalten sind“. 6 Genannt werden nur die wesentlichsten Verordnungen und Normen, die für die Zulassung der Leit- und Sicherungstechnik eines (Teil-)Systems der Eisenbahn relevant sind. Version: 3.0.0 Seite 9 von 22

[Seite 10]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

 nationale Verordnungen: Erteilung von Inbetriebnahmegenehmigungen für das Eisen- bahnsystem (EIGV) [10]. Am 11.08.2018 trat die EIGV [10] in Kraft, welche die Vorgaben der europäischen Richtlinie 2008/57/EG [7] in nationales Recht umsetzt und was zeitlich in den Abschluss der Phase Lastenheft des Release 1a fiel. Sie ändert die Vorgaben hinsichtlich des Anwendungsbereiches und der Zuständigkeiten grundlegend und führt neu eine Genehmigung zum Inverkehrbringen und Verwenden (GIuV) von sicherungstechnischen oder elektrotechnischen Systemen und deren Bestandteilen ein. Infolgedessen sind auch Novellierungen insbesondere der folgenden, noch nicht außer Kraft gesetzten nationalen Verwaltungsvorschriften des Eisenbahn-Bundesamtes (EBA) notwendig, um deren Vorgaben konform zu denen der EIGV zu gestalten:  Verwaltungsvorschrift für die Bauaufsicht über Signal-, Telekommunikations- und Elektrotechnischen Anlagen (VV BAU-STE) [12] sowie  Verwaltungsvorschrift für die Neue Typzulassung (NTZ) von Signal-, Telekommunikations- und Elektrotechnischen Anlagen (VV NTZ) [13]. Die dazu erforderliche „Sektorleitlinie für die Zulassungsbewertung von Signal-, Telekommunikation- und Elektrotechnischen Anlagen“ [17] (im Folgenden kurz: Sektorleitlinie) ist zum 01.09.2021 veröffentlicht worden. Auf Grund der erstmaligen Anwendung der Sektorleitlinie [17] soll das vorliegende Dokument proaktiv die möglicherweise auftretenden Unsicherheiten insbesondere in den Phasen Pflichtenheft und Produkt klären und so ein abgestimmtes Handeln aller Projektbeteiligten ermöglichen.

3 Prozess zur Phase Lastenheft

(Entwicklung nach CENELEC, Zulassungsbewertung nach

Sektorleitlinie und Anwendung der CSM-RA)

Dieses Kapitel gibt einen Überblick über die in Betreiberverantwortung durchzuführende Phase Lastenheft. Im Folgenden sind nur ausgewählte Ergebnisdokumente explizit referenziert. Eine vollständige Übersicht über alle verfügbaren Dokumente und deren aktuelle Version bietet die Dokumentenliste [34].

3.1 Entwicklung von Konzepten in frühen Entwicklungsphasen In den Lebenszyklusphasen 1 und 2 (Konzept sowie Systemdefinition und betrieblicher Kontext) nach CENELEC [2] wurde der Funktionsumfang des jeweiligen Releases (1a bzw. 1b) für das iLBS festgelegt und die notwendigen Prozessdokumente erstellt (unter anderem Sicherheitsplan [19], Qualitätsmanagementplan [20] und Projekthandbuch [21]). Die zugehörigen Prozessschritte sind in Abbildung 2 dargestellt. In der darauffolgenden Lebenszyklusphase 3 (Risikoanalyse und -beurteilung) nach CENELEC [2] wurde die Sicherheitsrelevanz sowie die Signifikanz der Änderungen geprüft, was in den Checklisten nach CSM-RA [8], [9] dokumentiert ist. Außerdem wurden Gefähr- dungen mittels FMEA (failure mode and effects analysis) identifiziert und im Gefährdungs- protokoll dokumentiert. Abschließend wurde das daraus resultierende Risiko evaluiert und in den Sicherheitskonzepten berücksichtigt.

3.2 Erstellen von Lastenheften Die Phase Lastenheft entspricht im Wesentlichen der Lebenszyklusphase 4 (Festlegung von Systemanforderungen) nach CENELEC [2]. Die zugehörigen Prozessschritte sind in Abbildung 2 dargestellt.

Version: 3.0.0 Seite 10 von 22

[Seite 11]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Basierend auf den Resultaten der vorangegangenen Lebenszyklusphasen wurden für das Projekt DiB circa 80 Lastenhefte erstellt. Dabei werden die folgende drei Kategorien von Lastenheften unterschieden:  übergeordnete Lastenhefte,  funktionale Lastenhefte sowie  Schnittstellenlastenhefte. Übergeordnete Lastenhefte haben für alle Teilsysteme des iLBS Gültigkeit. Zu ihnen gehören unter anderem die Lastenhefte Umgebungsbedingungen [22], RAMS (reliability, availability, maintainability, safety) [23] und IT-Sicherheit [24]. Lastenhefte der zweiten Kategorie definieren hingegen funktionale Anforderungen an die technischen Systeme und Verfahren. Schließlich haben Schnittstellenlastenhefte keine eigene Funktionalität, sondern bilden die Kommunikationsbeziehungen zwischen den technischen Systemen ab. Sind Funktionen nicht vollständig durch technische Anforderungen beschreibbar, werden sogenannte Entwurfs- und Anwendungsregeln (EAR) definiert. Diese beschreiben insbeson- dere Anforderungen an das Umsystem, in welches das Produkt integriert werden soll. Sie können beispielsweise menschliche Mitwirkungsleistungen oder Anforderungen an die Um- gebungsbedingungen enthalten. EAR dokumentieren somit Bedingungen und Einschrän- kungen, die bei der Verwendung in einem übergeordneten Zusammenhang und beim Zusammenwirken mit Umsystemen zu beachten sind. In diesem Dokument wird nachfolgend zwischen EAR mit Sicherheitsrelevanz und nicht-sicherheitsrelevanten EAR unterschieden. Eine EAR mit Sicherheitsrelevanz wird oft auch als SRAC (safety-related application condition), SAV (Sicherheitsbezogenen Anwendungsvorschriften) oder sicherheitsrelevante Anwendungsbedingung bezeichnet. Als EAR ohne Sicherheitsrelevanz werden Anwendungs- und Umgebungsbedingungen bezeichnet. Das Kapitel „Safety“ im übergeordneten Lastenheft RAMS [23] beschreibt, welche Annahmen zur Sicherheitsrelevanz gemäß Lebenszyklusphase 3 nach CENELEC [2] (Ergebnis der FMEA und Dokumentation im Gefährdungsprotokoll) bei der Bewertung der technischen Anforderungen anzuwenden sind. In den funktionalen Lastenheften wurde jede Anforderung bewertet, ob sie sicherheitsrelevant ist oder nicht, und entsprechend gekennzeichnet. Hieraus lässt sich ableiten, welche Lastenhefte der Zulassungsbewertung nach VV NTZ [13] bzw. neu nach Sektorleitlinie [17] unterliegen und welche keine Sicherheitsrelevanz haben.

Version: 3.0.0 Seite 11 von 22

[Seite 12]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Abbildung 2: Produktentwicklung nach CENELEC [2] (Lebenszyklusphasen 1 bis 4) mit Anwendung CSM-RA [8], [9] in Betreiberverantwortung. Version: 3.0.0 Seite 12 von 22

[Seite 13]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Für jedes sicherheitsrelevante Lastenheft werden die Zulassungsbewertung nach VV NTZ [13] bzw. nach Einführung der neuen Vorgabe nach Sektorleitlinie [17] durchgeführt. Sofern thematisch geeignet wurden Lastenhefte zu einem Zulassungsvorgang zusammengefasst, anderenfalls wurden sie einzeln behandelt. Dabei werden die Auswirkungen bei einer Einbindung in das System Bahn analysiert, die TSI-Konformität7 geprüft sowie die Ausübung sicherheitlichen Ermessens geprüft bzw. die Signifikanzeinstufung gemäß Sektorleitlinie (Anlage 7) durchgeführt. Die Ergebnisse der Prüfungen werden für jeden der Zulassungsvorgänge in eigenen DB- Prüfplänen und Berichten zusammengefasst und nach der Verifikation an externe Prüfsachverständige (Gutachter) übergeben. Das Ergebnis der Begutachtung ist der notwendige Input für die Erstellung der Prüferklärungen bzw. Teil-Prüferklärungen durch die Freigabeverantwortlichen. Der gesamte Prozess wird im Sicherheitsmanagementbericht zur Phase Lastenheft dokumentiert. Auflagen aus den Prüferklärungen bzw. Teil-Prüferklärungen werden nachverfolgt und – sofern möglich – bis zum Ende der darauffolgenden Phase geschlossen. Abschließend wurden die Lastenhefte in einer Projektbaseline8 [25] zusammengefasst und an die Hersteller als Entwicklungsgrundlage übergeben.

3.3 Anpassungen am Lastenheft RAMS Die nach Abschluss der Phase Lastenheft im Release 1a vorgenommenen Ergänzungen im Lastenheft RAMS [23] ermöglichen den Herstellern des iBS eine CENELEC-konforme Entwicklung. Es konnte nachgewiesen werden, dass das Attribut Basisintegrität nach DIN EN 50126 [3] mit den in DIN EN 50128 [4] und 50129 [5] vorgesehenen qualitativen Maßnahmen ausreicht, um alle im iBS identifizierten Gefährdungen zu beherrschen. Das Ergebnis und dessen systematische Ableitung über maximal tolerierbare funktionale Ausfallraten (tolerable functional failure rate; TFFR) in einer Fehlerbaumanalyse, sowie die korrekte Durchführung des sicherheitlichen Ermessens nach VV NTZ [13] wurden durch einen Systemgutachter der UBS [35] bestätigt.

4 Prozess zur Phase Pflichtenheft

(Entwicklung nach CENELEC, Zulassungsbewertung nach

Sektorleitlinie und Anwendung der CSM-RA)

Die Phase Pflichtenheft entspricht im Wesentlichen der Lebenszyklusphase 5 (Architektur und Aufteilung von Systemanforderungen) nach CENELEC [2]. Eine Übersicht über die zugehörigen Prozessschritte, die in Herstellerverantwortung unter Mitwirkung des Betreibers erfolgen, bietet Abbildung 3. In Anlehnung an die Teilsysteme des iLBS werden dabei neben dem Betreiber die folgenden vier Rollen unterschieden:  Hersteller iBS,  Hersteller iLBS-ZE/Stellwerk  Hersteller ETCS-Z (wenn vorhanden) sowie  Hersteller LMC Komponente.

7 TSI ist die Abkürzung für Technische Spezifikation für die Interoperabilität. 8 Eine Baseline umfasst auch Korrekturen und Ergänzungen an bereits veröffentlichten Doku- menten (z.B. Lastenhefte oder Entwurfs- und Anwendungsregeln) in sogenannten Change Requests (CR). Diese können zu einem beliebigen Zeitpunkt in der Entwicklung entstehen und lassen sich nicht eindeutig einer Phase zuordnen. Das entsprechende Vorgehen regelt der DiB-eigene Change-Request-Prozess [28]. Version: 3.0.0 Seite 13 von 22

[Seite 14]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Aufgrund der in Kapitel 2 beschriebenen Novellierungen, erfolgt die Zulassungsbewertung der Phase Pflichtenheft nach den Vorgaben der Sektorleitlinie [17]. Im Folgenden sind nur projektspezifische Ergänzungen und Präzisierungen beschrieben, um eine zielgerichtete Zusammenarbeit zwischen Betreiber und Herstellern zu ermöglichen. Der Betreiber erstellt während der Phase Pflichtenheft Testfälle für die fachtechnische Abnahme (Details siehe [30]). Zudem werden vorhandene Richtlinien angepasst oder neue Richtlinien verfasst und das Betriebsführungskonzept fortgeschrieben.

Abbildung 3: Produktentwicklung nach CENELEC [2] (Lebenszyklusphase 5) mit Anwendung CSM-RA [8], [9] und Zulassungsbewertung nach Sektorleitlinie [17] in Herstellerverantwortung unter Mitwirkung des Betreibers. Da das Projekt DiB die Architektur des Leit- und Bediensystems grundlegend ändert, haben sich der Betreiber und die Hersteller darauf verständigt, auch für alle nicht-sicherheits- relevanten Lastenhefte Pflichtenhefte zu erstellen. Bei deren Erstellung ist – unabhängig davon, ob sie sicherheitsrelevant sind oder nicht – darauf zu achten, dass sich Struktur und Format nach den DiB-Vorgaben für Pflichtenhefte [26] richtet. Zudem ist die abgestimmte Priorisierung [27] für die Reihenfolge der Erstellung der Pflichtenhefte zu beachten. Den Herstellern steht es frei, ob sie mehrere Lastenhefte zu einem Pflichtenheft zusammenfassen oder pro Lastenheft ein Pflichtenheft erzeugen. Der Betreiber erwartet nach aktuellem Stand zu folgenden Lastenheften keine Pflichtenhefte:  Systemarchitektur [35],  Anzeigekatalog Lupe [36],  Anzeigekatalog Bereichsübersicht [37],

Version: 3.0.0 Seite 14 von 22

[Seite 15]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

 Datenmodell iBS/LST9 [39],  Verarbeitungsquittungen iBP [38],  Broker [41],  Ausleuchtetabellen [42] [43]. Die Hersteller behandeln EAR wie Lastenheftanforderungen und erläutern im Rahmen der Phase Pflichtenheft, wie sie die EAR aufgelöst haben (beispielsweise: Aufnahme in Bedienungsanleitungen, Aufnahme in Instandhaltungsunterlagen, technische Lösung etc.). Von den Herstellern sind also nicht nur die direkt an die Hersteller gerichteten EAR zu bewerten, sondern auch die für Betrieb, Planung und Instandhaltung. Der Betreiber prüft die von den Herstellern übergebenen Pflichtenhefte auf Abweichungen oder Aussagen, wonach Anforderungen nicht umgesetzt werden können. Um sicherzustellen, dass das Gesamtzusammenwirken des Systems nicht gefährdet ist, kann einer Abweichung oder Nicht-Umsetzung evtl. erst zugestimmt werden, wenn die Pflichtenhefte aller Hersteller zu einem Lastenheft vorliegen. Sollte ein Hersteller eine Abweichung zu einer Anforderung aufzeigen, ein anderer die Anforderung jedoch umsetzen können, wird in den monatlichen Pflichtenheft-Runden über den Umgang mit diesen Abweichungen beraten, bis ein Konsens gefunden wird. Die Ergebnisse der Konformitätsprüfung werden in einem Konfor- mitätsprüfbericht je Produkt zusammengefasst. Hierüber wird dem jeweiligen Hersteller die Eignung des Pflichtenhefts als Entwicklungsgrundlage für die Phase Produkt unter Berücksichtigung der offenen Punkte bestätigt. Des Weiteren prüft der Betreiber für jede von ihm akzeptierte Abweichung oder Nicht- Umsetzung, welche Auswirkungen dies auf das Realisierungsprojekt, das Regelwerk oder Dokumente vorheriger Lebenszyklusphasen hat. Analog zur Phase Lastenheft (vergleiche Abschnitt 3.2) und gemäß Sektorleitlinie [17] werden nur sicherheitsrelevante Pflichtenhefte begutachtet, nun von den Herstellern. Die Hersteller prüfen gemäß der Sektorleitlinie [17] Anlage 9 ob eine Betreiberbeteiligung erforderlich ist. Wird festgestellt, dass der Betreiber zu beteiligen ist, stellt der Hersteller einen entsprechenden Antrag an den Betreiber (Antragsformular Sektorleitlinie Anlage 11). Im Antrag des Herstellers ist die Aufgabenstellung an den Betreiber (z.B. Bewertung der sicheren Integration aus betrieblicher Sicht) detailliert zu beschreiben und erforderliche Unterlagen - wie die Bewertung der sicheren Integration aus technischer Sicht – zu übergeben. Je nach Aufgabenstellung bewertet der Freigabeverantwortlichen im Rahmen der Betreiberbeteiligung mittels einer Teil-Prüferklärung die jeweiligen Aspekte. Dabei können wiederum mehrere Pflichtenhefte in einem Zulassungsbewertungsvorgang zusammengefasst werden, sofern dies thematisch eindeutig möglich ist. Sobald die Teil-Prüferklärungen aller Pflichtenhefte vorliegen, erstellt der Betreiber einen Sicherheitsmanagementbericht, in dem für die Phase Pflichtenheft alle Aktivitäten mit Sicherheitsrelevanz zusammengefasst sind.

5 Prozess zur Phase Produkt

(Entwicklung nach CENELEC, Zulassungsbewertung nach

Sektorleitlinie und Anwendung der CSM-RA)

Die Phase Produkt entspricht im Wesentlichen den Lebenszyklusphasen 6 bis 10 (Entwurf und Implementierung, Herstellung, Integration, Systemvalidierung sowie Systemabnahme) nach CENELEC [2]. In dieser Phase erfolgt die Zulassungsbewertung mittels Sektorleitlinie für die Zulassungsbewertung von Signal-, Telekommunikations- und Elektrotechnischen Anlagen [17] (siehe auch Kapitel 2).

9 LST ist die Abkürzung für Leit- und Sicherungstechnik. Version: 3.0.0 Seite 15 von 22

[Seite 16]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

5.1 Produktentwicklung Im Projekt DiB können die Hersteller die Produktentwicklung parallel zur Pflichtenheft Phase beginnen. Auf Basis der Teil-Prüferklärungen bzw. des Inspektionsberichts aus der Phase Pflichtenheft und den Konformitätsprüfberichten werden die Produktdokumentationen erstellt. Wie im Testkonzept Teil 1 Teilsysteme [29] beschrieben, dort als Phase 1 „Komponententest“ und Phase 2 „Teilsystemtest“ bezeichnet, führen die Hersteller mit fortschreitenden Entwicklungsstadium Komponenten- und Teilsystemtests durch. Diese Tests liegen in der Verantwortung der jeweiligen Hersteller. Dies beinhaltet die Konzeption der Tests, sowie deren Ausführung für jeweilige Teilsysteme. Die Verantwortung, die Koordination und die Durchführung obliegt in dieser Phase den Herstellern. Der Betreiber begleitet in enger Abstimmung mit den Herstellern die Teilsystemtests des jeweiligen Herstellers. Die Ergebnisse der durchgeführten Tests und die Auswirkungen auf die Integrationstests werden in den jeweiligen Phasenberichten dokumentiert.

5.2 Integrationstests Nach dem Erreichen eines stabilen Entwicklungsstandes beginnen die Hersteller mit den herstellerübergreifenden Integrationstests wie im Testkonzept Teil 1 Teilsysteme [29] als Phase 3 beschrieben. Der Betreiber übernimmt hierbei die Koordination und unterstützt bei der Abstimmung zwischen den Herstellern. Ziel bei den herstellerübergreifenden Integrationstests ist es unter anderem eine Kompatibilitätsaussage zu erhalten, auf deren Basis die Kompatibilitäten zur unmittelbaren Systemumgebung des jeweiligen Systems gemäß [18] bestätigt werden kann. Um sich auf diese Kompatibilitätsaussage in späteren Nachweisen zu berufen, müssen die aus Sicht des Herstellers finalen Versionen (z.B. letzter Validierungsstand) mit einem abgestimmten Element- und Funktionsumfang getestet werden. Sollten sich z.B. aus der fachtechnischen Abnahme oder Abnahmeprüfung später im Prozess noch Änderungen ergeben, ist jeweils durch den Hersteller zu prüfen, ob es Auswirkungen auf die Kompatibilität gibt. Diese sind vom Hersteller explizit auszuweisen. Für die Art und den Umfang der erforderlichen Tests und Nachweise für die Sicherungsfunktionen des iLBS gilt zu beachten das der Hersteller einer iUZ Komponente alleinig keine Aussage über Sicherheit des gesamten Systems iLBS treffen kann. Zwar kann das iBS bei Fehlfunktion keine Gefährdung auslösen, wenn der Ausschluss systematischer Fehler nachgewiesen wird, jedoch muss die korrekte Funktionsfähigkeit der Sicherungsfunktionen bei den Integrationstest der Teilsysteme nachgewiesen werden. Auf Grundlage dieser beiden Nachweise kann die Kompatibilitätsaussage getätigt und in einer Kompatibilitätsmatrix dokumentiert werden. Die Teilsystemhersteller übergeben dem Betreiber nach Abschluss der Tests einen Testbericht. Der Inhalt umfasst die Ergebnisse aus den Komponenten- und Teilsystemtests, sowie die im Testkonzept Teil 1 Teilsysteme [29] für den Phasenbericht Phase 3 genannten Punkte. Nach dem Abschluss aller Tests liegt jedes Teilsystem als vorgetestetes Produkt vor.

5.3 Umgang mit EAR Nach den herstellerübergreifenden Tests werden dem Betreiber die Produktdokumentation inkl. der EAR im Entwurfsstand übergeben. Für die spätere Realisierung ist es entscheidend, dass frühzeitig die EAR der unterschiedlichen Hersteller ausgetauscht und behandelt werden. Entstehen in der fortlaufenden Entwicklung durch die Hersteller weitere EAR, sind sie kontinuierlich und unverzüglich an den Betreiber zu übergeben. Die Hersteller senden ihre EAR hierzu per E-

Version: 3.0.0 Seite 16 von 22

[Seite 17]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Mail an den Betreiber. Dieser bestätigt deren Eingang, erfasst sie in einer Übersicht und übergibt sie bei Relevanz per E-Mail in tabellarischer Form an die anderen betroffenen Hersteller beziehungsweise weist sie in der Übersicht dem Betreiber zu. Der Erhalt ist vom jeweiligen Hersteller per E-Mail zu bestätigen. 15 Arbeitstage nach Erhalt übergibt jeder betroffene Hersteller dem Betreiber eine Einschätzung, ob die EAR (SRACs und Anwendungsbedingungen) der anderen Hersteller eingehalten werden können. Abweichun- gen werden in den monatlichen Projekt-Runden besprochen. Aufgabe des Betreibers ist es die EAR Abstimmung unter allen Teilsystemherstellern zu koordinieren. Die kontinuierliche Abstimmung der EAR muss frühzeitig in der Produkt-Phase begonnen und abgeschlossen werden, damit von allen Herstellern die Einhaltung der EAR in den Nachweisdokumenten des jeweiligen Teilsystems bestätigt werden kann. Der Betreiber erstellt eine EAR Übersicht, in der dokumentiert wird wie die verschiedenen Hersteller, die für ihre Teilsysteme relevanten EAR umsetzen.

5.4 Fachtechnische Abnahme Nach dem die EAR-Übersicht vorliegt und auf der Basis der im Entwurfsstand übergebenen Produktdokumentation und der Testberichte der Hersteller, erstellt der Betreiber die Testpläne für die fachtechnische Abnahme. Die fachtechnische Abnahme wird vom Betreiber in den Herstellerlaboren bzw. der ITU durchgeführt, wobei eine Mitwirkung des Teilsystemhersteller bei der Abnahme erforderlich sein kann. Diese Mitwirkung kann in Form von Erläuterung zu bestimmten Testfällen erforderlich werden oder auch aus kleinen Anpassungen an der Anlagenkonfiguration bestehen. In jedem Fall wird diese Mitwirkung mit zeitlichem Vorlauf mit dem Teilsystemhersteller abgestimmt. Das Ergebnis wird vom Betreiber in einem Bericht zur fachtechnischen Abnahme dokumentiert.

5.5 Produkt- und Nachweisdokumente Nach erfolgreicher fachtechnischer Abnahme finalisieren die Hersteller der jeweiligen Teilsysteme ihre Produktdokumentation. Für nicht sicherheitsrelevante Teilsysteme werden die erforderlichen Nachweisdokumente angefertigt. Folgende Punkte muss die Herstellererklärung zwingend enthalten:

  • Beschreibung des Entwicklungsprozesses
  • Beteiligte und deren Rollen und Befähigung (Trennung der Rollen)
  • Anforderungsgrundlage (Verweis auf Lastenhefte etc.)
  • (Positiv-)Beschreibung der wesentlichen funktionalen Inhalte
  • Abgrenzung nicht realisierter Funktionen
  • Testverfahren (manuelle/automatische Tests, Testergebnisse), insbesondere für die mit „x“ gekennzeichneten besonderen Anforderungen, wenn nicht durch Nachweise gemäß CENELEC dargelegt
  • Aussage zur Kompatibilität des Teilsystems zu Schnittstellen und zu anderen Teilsystemen (u.A. Herstellererklärung zur Rückwirkungsfreiheit [Leitfaden Rück])
  • Bestätigung, dass alle Anforderungen vollständig und korrekt umgesetzt wurden (Prüfbericht)
  • Bestätigung, dass technische Integration aller Funktionseinheiten im Teilsystem erfolgt und geprüft wurde
  • Einschätzung des Herstellers als Zuarbeit zur Betrachtung gemäß CSM-Verordnung durch den Betreiber

Version: 3.0.0 Seite 17 von 22

[Seite 18]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

  • Aussage, dass die an das Teilsystem gerichtete EARs erfüllt werden
  • Aussage, dass die durch das Teilsystem an andere Systeme exportierten EARs vollständig dokumentiert wurden bzw. keine existieren
  • Aussage über vollständige Dokumentation der Kriterien zur Feststellung des Sollzustandes (Instandhaltungsunterlage)
  • Aussage des iBS Herstellers über die vollständige und korrekte Übernahme der Elementgeometrien in die Elementbibliothek der iBP-Software

Für sicherheitsrelevante Teilsysteme weisen die Hersteller deren Sicherheit in der Phase Produkt in einem Sicherheitsnachweis gemäß EN50126 [2] oder anderer zulässiger Form nach. 5.6 Betreiberbeteiligung Die Hersteller prüfen ob für die Legitimation ihrer sicherheitsrelevanten Teilsysteme (ESTW bzw. ETCS-Z) gemäß der Sektorleitlinie [17] Anlage 9 ob eine Betreiberbeteiligung erforderlich ist. Wird festgestellt, dass der Betreiber zu beteiligen ist, stellt der Hersteller einen entsprechenden Antrag an den Betreiber (Antragsformular Sektorleitlinie Anlage 11). Im Antrag des Herstellers ist die Aufgabenstellung an den Betreiber (hier: Bewertung der sicheren Integration aus betrieblicher Sicht) detailliert zu beschreiben und erforderliche Unterlagen - wie die Bewertung der sicheren Integration aus technischer Sicht – zu übergeben. Ein FGV des Betreibers erstellt - unter Beachtung der in der Sektorleitlinie [17] Anlage 4.2 genannten Aspekte - eine Teil-Prüferklärung, in der die sichere Integration aus betrieblicher Sicht bestätigt wird. Ein PSV des Herstellers des sicherheitsrelevanten Teilsystems bindet das Prüfergebnis des FGV in seinen Inspektionsbericht (Status vor Sicherheitserprobung) ein und bestätigt gesamthaft die sichere Integration seines sicherheitsrelevanten Teilsystems.

5.7 Erprobung Wenn alle Nachweisdokumente für nicht sicherheitsrelevante Teilsysteme vorliegen und die Sicherheit in der Phase Produkt durch die Hersteller sicherheitsrelevanter Teilsysteme nachgewiesen und dokumentiert ist, beginnt die Erprobung. Die Hersteller erstellen Erprobungspläne für ihre jeweiligen Teilsysteme. Der Betreiber stimmt nach Übergabe aller Erprobungspläne durch die Hersteller, deren Inhalt ab. Es folgt ein Abgleich des Element- und Funktionsumfanges der zu erprobenden Teilsysteme durch den Betreiber. Für nicht sicherheitsrelevante Teilsysteme besteht die Erprobung aus einer Zuverlässigkeitserprobung gemäß VV BAU-STE [11], an welcher die Hersteller der betreffenden Teilsysteme mitwirken und ein Bericht über dessen Ergebnisse anfertigen. Vor Beginn der Betriebserprobung erstellt der Betreiber eine Freigabe zur Betriebserprobung und veröffentlicht diese mittels Weisung – Betriebserprobung (ehemals TM Typ 2). Bei den sicherheitsrelevanten Teilsystem fokussiert sich die Erprobung zunächst auf die Sicherheitserprobung gemäß Sektorleitlinie [17] Anlage 6. Eine Zuverlässigkeitserprobung gemäß VV BAU-STE [11] erfolgt außerhalb der Zulassungsbewertung ggf. im Anschluss an die Sicherheitserprobung. Sollten sich nicht alle Testfälle zum Nachweis der Sicherheitseigenschaften in der Laborumgebung erbringen lassen, muss entschieden werden ob die Sicherheitserprobung im bahnbetrieblichen Umfeld durchgeführt werden muss. Sollte dies der Fall sein stellt ein FGV des Betreibers eine Teil-Prüfklärung für die Freigabe zur Sicherheitserprobung im

Version: 3.0.0 Seite 18 von 22

[Seite 19]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

bahnbetrieblichen Umfeld aus. Die Freigabe zur Sicherheitserprobung wird vom Betreiber mittels Weisung – Betriebserprobung (ehemals TM Typ 2) bekannt gegeben. Bei der Durchführung der Sicherheitserprobung durch den Betreiber wirkt der Hersteller des Teilsystems mit und erstellt einen Erprobungsbericht mit seinen Testergebnissen. Wenn es durch die Sicherheitserprobung erforderlich geworden ist, wird der Inspektionsbericht vom Hersteller des sicherheitsrelevanten Teilsystems angepasst. Der FGV des Betreibers erstellt nach erfolgreicher Sicherheitserprobung im bahnbetrieblichen Umfeld eine Teil- Prüferklärung.

5.8 Legitimierung sicherheitsrelevanter Teilsysteme Für die Zulassungsbewertung wird in der Phase Produkt für die sicherheitsrelevanten Teilsysteme das Verfahren nach Sektorleitlinie [17] angewendet. Der PSV des Herstellers des sicherheitsrelevanten Teilsystems erstellt unter Berücksichtigung aller Regeln der Sektorleitlinie [17] eine Prüfbescheinigung. Die Kompatibilitätsmatrix mit einer Versionsübersicht ist ein separates Dokument, welches aus den Integrationstests hervorgeht. Wenn die Prüfbescheinigung erstellt ist, beantragt der Hersteller des sicherheitsrelevanten Teilsystems eine GIuV nach EIGV [18]. Es wird eine Aussage zur Kompatibilität zu den Systemen der unmittelbaren Systemumgebung gemäß [18] in der GIuV des sicherheitsrelevanten Teilsystems erwartet. Auf Grundlage dieser kann der Betreiber die relevanten kompatiblen Umsysteme in der DB Freigabe aufführen. Anmerkung: Zur Bewertung des Sicherheitsmanagement der Phase Produkt erstellt der Betreiber einen Sicherheitsmanagementbericht gemäß CSM-VO [8], in dem für die Phase Produkt alle Aktivitäten mit Sicherheitsrelevanz zusammengefasst sind.

5.9 DB-Freigabe Nach erfolgreicher Nachweisführung der nicht sicherheitsrelevanten Teilsysteme bzw. Legitimierung der sicherheitsrelevanten Teilsysteme stellt der Hersteller einen Antrag auf DB- Freigabe des entsprechenden Teilsystems bei der Bauartbetreuung. Für die Erteilung der DB-Freigabe des jeweiligen Teilsystems prüft der Betreiber die Aussagen zur Kompatibilität mit evtl. vorhandene Kompatibilitätsaussagen anderer Teilsysteme des iLBS ab. Hierzu werden die Testberichte, Nachweise und Erprobungsberichte des Teilsystems geprüft. Mit Erteilung der DB-Freigabe durch den Betreiber mittels einer Weisung-Produktfreigabe (ehemals TM Typ 4) liegt dann ein freigegebenes Produkt für den Einsatz im Netz der DB vor.

Version: 3.0.0 Seite 19 von 22

[Seite 20]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Abbildung 4: Produktentwicklung nach CENELEC [2] (Lebenszyklusphasen 6 bis 10) mit Anwendung CSM-RA [8], [9] und Zulassungsbewertung nach Sektorleitlinie [17] mit anschließender Genehmigung zum Inverkehrbringen und Verwenden (GIuV) in Herstellerverantwortung unter Mitwirkung des Betreibers.

Version: 3.0.0 Seite 20 von 22

[Seite 21]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Anhänge

Anhang 1: Überblick CSM-RA

Abbildung 5: Risikomanagementverfahren und unabhängige Bewertung nach CSM-RA (Bildquelle: https://eur-lex.europa.eu/resource.html?uri=celex:02013R0402- 20150803.DEU.xhtml.L_2013121DE.01002302.tif.jpg)  Referenzen: [8], [9]

Version: 3.0.0 Seite 21 von 22

[Seite 22]

DiB DiB-0464 Freigabeprozess V3.0.0 DB Netz AG FGP I.NDE 3

Anhang 2: Überblick CENELEC Lebenszyklusmodell

Abbildung 6: Wechselbeziehung von RAMS-Managementprozess und Lebenszyklus des Systems nach CENELEC (Bildquelle: [2])  Referenzen: insbesondere [2] Version: 3.0.0 Seite 22 von 22

Alle Unterlagen dieser Ausschreibung