Есть такой стандарт IEC 61508. Вроде основное требование такое. Если произойдет неисправность контроллера то он должен перейти в определенное безопасное состояние. Но это типа не просто снять напряжение а откатить исполнительные элементы в http://www.altera.com/literature/wp/wp-01203-IEC61508-functional-safety.pdf исходное состояние. На западе каждый контроллер который управляет двигателем должен его поддерживать иначе криминал. Вспомнил как был на конференции ALTERy и они хвалили, что можно это сделать и на одной структуре.