يفصل جهاز PLC للسلامة دون سبب: تصميم نظام أجهزة السلامة (SIS) يصمد أمام الأعطال الناجمة عن سبب مشترك

Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

لماذا يفصل نظام PLC للسلامة المتكرر بشكل غير متوقع عند عدم تعطل أي مكوّن منفرد؟

عندما يفصل نظام الأجهزة المخصص للسلامة (SIS) بشكل غير متوقع ويوقف الإنتاج، غالبًا ما يلوم المشغلون والفنيون خللًا في منطق البرمجيات. ومع ذلك، يكمن السبب الجذري في كثير من الأحيان في البنية التحتية المادية المشتركة. وبينما تتغلب البنية ذات التكرار المعياري الثلاثي (TMR) بفعالية على أعطال الأجهزة العشوائية، فإنها لا توفر أي حماية من نقطة ضعف واحدة تعمي جميع القنوات المتكررة في الوقت نفسه. تُعرف هذه الظاهرة باسم الفشل الناجم عن سبب مشترك (CCF).

من الضروري التمييز بين الأعطال العشوائية وأحداث السبب المشترك. إذ يؤدي العطل العشوائي إلى تعطيل قناة واحدة، فيما يخفيه منطق التصويت الداخلي 2oo3 بسلاسة. أما حدث السبب المشترك فيؤثر في جميع القنوات في الوقت نفسه عبر نقطة ضعف مشتركة، مما يجعل تكرار الأجهزة عديم الفائدة. وللحفاظ على تكامل السلامة الوظيفية وفقًا لمعيار IEC 61511، تعامل مع CCF باعتباره مسألة أساسية في تصميم النظام، لا مجرد إصلاح صيانة معزول.

ما الأسباب الجذرية الشائعة التي تعمي قنوات السلامة المتكررة في الوقت نفسه؟

حتى في البنى عالية الاعتمادية التي تستخدم رفوف سلامة مثل وحدة الإدخال التناظري Invensys Triconex 3720 أو وحدة الإخراج التناظري Invensys Triconex 4118، يمكن لنقاط الضعف المشتركة أن تعرض حلقات السلامة بأكملها للخطر:

  • خطوط النبض والعناصر الأولية المشتركة: سيُصدر مرسلان يشتركان في مأخذ عملية واحد أو مركبان على صفيحة فوهة/أنبوب أنوبار القراءات الزائفة نفسها إذا انسد ذلك المأخذ.
  • إمداد هواء الأجهزة المشترك: إن الاعتماد على منظم هواء واحد أو مجمع واحد لتغذية عناصر التحكم النهائية المتكررة يعني أن انسداد إمداد الهواء سيقفل الصمامين في موضعيهما.
  • حوامل الكابلات المشتركة والتداخل الكهرومغناطيسي (EMI): يؤدي تمرير كابلات القدرة عالية الجهد وإشارات السلامة الحساسة 4–20 mA في الحامل نفسه إلى تعريض جميع قنوات السلامة لنبضات كهرومغناطيسية في الوقت ذاته.
  • انخفاض جهد الحلقة: تؤدي مسارات الكابلات الطويلة التي تخفض جهد الطرف إلى أقل من الحد الأدنى البالغ 10–12 VDC للمرسل ذي السلكين إلى توقف جميع المرسلات على ذلك الفرع معًا.
  • الاقتران بين الكتل الوظيفية البرمجية: يؤدي ربط علامتيْن متكررتيْن داخل كتلة الوظيفة المنطقية نفسها أو سطر السلم نفسه إلى إدخال نقاط ضعف خوارزمية تتسبب في فشل القناتين معًا.
  • إجراءات الصيانة المشتركة: قد تؤدي معايرة مرسل واحد أو تنظيفه بالتدفق على مشعب مشترك إلى التأثير عن غير قصد في نظيره المتكرر أثناء تشغيل المصنع.

كيف تحمي تنوعية التقنية والفصل المادي نظام SIS من أعطال BPCS؟

لا تكون الاستقلالية المعمارية ذات معنى إلا إذا عززها التنوع المادي. وحيثما تسمح العملية الصناعية، استخدم تقنيات استشعار متنوعة، مثل الجمع بين مرسل مستوى يعمل بالرادار الموجّه ومرسل ضغط تفاضلي، بدلًا من تركيب خليتي ضغط تفاضلي متطابقتين.

علاوة على ذلك، يجب أن تظل وحدات التحكم بالسلامة منفصلة تمامًا عن نظام التحكم الأساسي بالعملية (BPCS). أبقِ نظامي BPCS وSIS في خزانتين منفصلتين، مع مغذيات قدرة مخصصة، وقضبان تأريض معزولة، ومسارات كابلات منفصلة. توفر وحدات التحكم المخصصة للسلامة، مثل وحدة التحكم المرتبطة بالسلامة HIMA HIMatrix F35 أو الوحدة الرقمية HIMA F3 DIO 20/8 01 HIMatrix، تنفيذًا حتميًا مخصصًا وسلاسل أدوات هندسية منفصلة. وعند الاتصال بطبقات DCS الإشرافية عبر وحدة الاتصالات عالية السرعة Invensys Triconex 4354، حافظ على حدود جدار حماية للقراءة فقط، ولا تنسخ أبدًا منطق تحكم غير متحقق منه وتلصقه عبر حواجز السلامة.

ما عامل بيتا في IEC 61511، وكيف يؤثر في التحقق من SIL؟

يجب أن تراعي حسابات مستوى تكامل السلامة (SIL) رياضيًا قابلية التأثر بالأسباب المشتركة باستخدام عامل بيتا (β)، الذي يعرّفه المعياران IEC 61508 وIEC 61511 بأنه نسبة معدل الفشل الكلي المنسوبة إلى سبب مشترك. وبينما تفترض التصميمات المرجعية غالبًا عامل β يتراوح بين 1% و5%، فإن هذا التقدير المحافظ يفترض فصلًا ماديًا صارمًا وانضباطًا هندسيًا.

قد يؤدي عدم فرض الفصل المادي بسهولة إلى مضاعفة عامل بيتا الفعلي ثلاث مرات، مما يدهور بشدة قيمة متوسط احتمال الفشل عند الطلب (PFDavg) المحسوبة، ويبطل اعتماد SIL 2 أو SIL 3 لديك. احسب دائمًا عامل β القابل للدفاع عنه ووثّقه داخل مواصفات متطلبات السلامة (SRS)، وأعد تقييمه بعد أي تعديل في التوصيلات أو التخطيط.

كيف ينبغي للمهندسين إجراء تدقيق ميداني للتحقق من استقلالية حلقات السلامة؟

للتأكد من أن وظائف الأجهزة المخصصة للسلامة (SIF) مستقلة فعلًا، نفّذ تسلسل التدقيق الميداني التالي:

  • الخطوة 1 (فحص خط النبض): تتبّع خطوط الاستشعار ماديًا وصولًا إلى مأخذ العملية؛ وأزل أي مآخذ عملية أو مشعبات مشتركة بين الأزواج المتكررة.
  • الخطوة 2 (فحص فصل الكابلات): راجع جداول الكابلات وافحص الحوامل الميدانية للتأكد من عزل توصيلات أجهزة السلامة عن مسارات القدرة وتوصيلات BPCS.
  • الخطوة 3 (قياس جهد الطرف): قِس جهد الطرف عند أقصى سحب للتيار للتأكد من استيفائه للحدود الدنيا للتشغيل الخاصة بالمرسل.
  • الخطوة 4 (مراجعة منطق التطبيق): راجع برامج منطق السلامة سطرًا بسطر، وتأكد من عدم مرور المدخلات المتكررة عبر كتل حساب مشتركة أو أسطر مترابطة.
  • الخطوة 5 (توثيق بيتا في SRS): تحقق من تبرير عامل β المفترض وأرشفته بصورة صحيحة ضمن وثائق SRS الرسمية.
  • الخطوة 6 (اختبار الشوط الجزئي): أجرِ اختبارات الشوط الجزئي (PST) على صمامات الإغلاق النهائية لقياس أزمنة حركة الصمام واستبعاد الت sticking الميكانيكي.

الخلاصة: ما النقاط الأساسية للقضاء على حالات الفشل الناجمة عن سبب مشترك؟

يحوّل الفشل الناجم عن سبب مشترك نظام سلامة ذي تكرار ثلاثي إلى نقطة فشل واحدة باهظة التكلفة. وتتطلب الحماية الحقيقية تحديد التبعيات المادية المشتركة بنشاط، وتصميم تنوع تقني في المستشعرات ووحدات الحل، وتبرير أهداف SIL من خلال حسابات عامل بيتا موثقة. خصص وقتًا هذا الأسبوع لتدقيق حلقة سلامة حرجة واحدة في منشأتك - فحاجز السلامة لديك لا يكون أقوى من نقطة الضعف المشتركة التي تكتشفها.


المؤلف: دنغ ويغوانغ مهندس أتمتة صناعية يتمتع بخبرة تزيد على 10 سنوات في PLC وDCS وأنظمة التحكم.

عرض الكل
مشاركات المدونة
عرض الكل
Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

يفصل جهاز PLC للسلامة دون سبب: تصميم نظام أجهزة السلامة (SIS) يصمد أمام الأعطال الناجمة عن سبب مشترك

تعلّم كيفية القضاء على حالات الفشل الناجمة عن سبب مشترك (CCF) في أنظمة الأجهزة الآمنة (SIS). دقّق في معماريات السلامة Triconex وHIMA، واحسب معامل بيتا وفقًا للمعيار IEC 61511، وتأكد من الاستقلالية الحقيقية لنظام التحكم الأساسي في العمليات (BPCS).
A Turbine Won't Come to Speed: Commissioning a Woodward Governor and Its Modbus Serial Link

التوربين لا يصل إلى السرعة المطلوبة: تشغيل حاكم وودوارد وربطه التسلسلي عبر مودباص

استكشاف مشكلات سرعة التوربين البخاري وإصلاحها أثناء بدء التشغيل والتشغيل التجريبي. تعرّف على كيفية التحقق من مجسات السرعة، ومعايرة تدرجات PID، وتجاوز نطاقات السرعة الحرجة، وتهيئة الانحدار، وإعداد وصلات الاتصال التسلسلي Modbus RTU من Woodward وGE بشكل صحيح.
Practical Yokogawa HART Communication Troubleshooting Guide for Smart Transmitters

دليل عملي لاستكشاف أخطاء اتصال HART في أجهزة الإرسال الذكية من يوكوغاوا

أساليب ميدانية لتشخيص أعطال أجهزة الإرسال Yokogawa HART، ومشكلات مقاومة الحلقة، وأخطاء العنونة، وانقطاعات الاتصال المرتبطة بالضوضاء، وفشل الاتصال بنظام DCS، استنادًا إلى خبرة فعلية في صيانة المنشآت.