Ну в общем, с позиции чайника, вижу несколько иначе. Все требования сертификационные вполне доходчиво изложены в документах и дискуссия там ведётся в ином ключе: резервирование и влияние одиночного отказа на безопасность полёта. Поскольку мы о системах говорим. Так что задача показать, что нет больше одного-единственного узла или компьютера, сбой которого повлияет на возможность беспроблемного продолжения полёта или посадкида, там палка о двух концах.
по уму, регулятор может сказать "переделайте все нахрен"и сделайте самолет с нуля
поскольку на это не пойдут, речь идет о полумерах, которые должны обеспечить формальные требования к безопасности и методики их определения.
поэтому и идут бодания вида "этот дополнительный костыль даст 100500% безопасности и вы его сертифицируете" - "нет уж, сидеть будем вместе".