Защитният PLC задейства без причина: проектиране на SIS, устойчив на откази по обща причина

Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Защо резервиран PLC за безопасност се задейства неочаквано, когато нито един отделен компонент не е отказал?

Когато инструментална система за безопасност (SIS) се задейства неочаквано и спре производството, операторите и техниците често обвиняват софтуерни грешки в логиката. Въпреки това първопричината често се крие в споделената физическа инфраструктура. Докато тройното модулно резервиране (TMR) ефективно преодолява случайни хардуерни откази, то не осигурява никаква защита срещу една-единствена уязвимост, която едновременно лишава от информация всички резервирани канали. Това явление е известно като отказ по обща причина (CCF).

От съществено значение е да се разграничават случайните неизправности от събитията по обща причина. Случайният отказ деактивира един канал, което вътрешната логика за гласуване 2oo3 безпроблемно маскира. За разлика от това, събитие по обща причина засяга всички канали едновременно чрез споделена слаба точка, което прави хардуерното резервиране безполезно. За да поддържате функционалната безопасност в съответствие със стандартите IEC 61511, разглеждайте CCF като основен въпрос при проектирането на системата, а не като изолиран ремонт при поддръжка.

Кои са най-честите първопричини по обща причина, които едновременно лишават резервираните канали за безопасност от информация?

Дори при високонадеждни архитектури, използващи шкафове за безопасност като аналогов входен модул Invensys Triconex 3720 или аналогов изходен модул Invensys Triconex 4118, споделените уязвимости могат да компрометират цели контури за безопасност:

  • Споделени импулсни линии и първични елементи: Два трансмитера, които използват един и същ технологичен отвор или са монтирани към една и съща диафрагма/анубар, ще генерират еднакви неверни показания, ако отворът се запуши.
  • Общо захранване с приборен въздух: Разчитането на един регулатор или колектор за въздух, който захранва резервирани крайни регулиращи елементи, означава, че запушване на въздухоподаващата линия ще блокира и двата клапана в текущото им положение.
  • Споделени кабелни скари и електромагнитни смущения: Полагането на силови кабели за високо напрежение и чувствителни сигнали за безопасност 4–20 mA в една и съща скара излага всички канали за безопасност едновременно на електромагнитни импулси.
  • Пад на напрежението в контура: Дългите кабелни трасета, които понижават напрежението на клемите под минималните 10–12 VDC за двупроводен трансмитер, причиняват едновременно отпадане на всички трансмитери в този клон.
  • Обвързване чрез софтуерни функционални блокове: Свързването на два резервирани тага в един и същ логически функционален блок или ред на стълбовидната логика въвежда алгоритмични уязвимости, които отказват и двата канала едновременно.
  • Споделени процедури за поддръжка: Калибрирането или промиването на един трансмитер в споделен колектор може неволно да повлияе на резервирания му близнак по време на работа на инсталацията.

Как технологичното разнообразие и физическото разделяне защитават SIS от откази в BPCS?

Архитектурната независимост има значение само когато е подкрепена от физическо разнообразие. Където индустриалният процес позволява, използвайте различни технологии за измерване - например комбинирайте радарен трансмитер за ниво с водеща вълна с трансмитер за диференциално налягане, вместо да инсталирате две еднакви клетки за диференциално налягане.

Освен това контролерите за безопасност трябва да останат строго отделени от базовата система за управление на процеса (BPCS). Дръжте BPCS и SIS в отделни шкафове със самостоятелни захранващи линии, изолирани заземителни шини и отделни кабелни трасета. Специализираните контролери за безопасност - като контролера за функции, свързани с безопасността HIMA HIMatrix F35 или цифровия модул HIMA F3 DIO 20/8 01 HIMatrix - осигуряват детерминирано изпълнение в специализирана среда и отделни инструментални вериги. При комуникация със слоевете на надзорната DCS чрез високоскоростния комуникационен модул Invensys Triconex 4354 поддържайте защитни стени с граници само за четене и никога не копирайте и не поставяйте непроверена управляваща логика през бариерите за безопасност.

Какво представлява бета факторът в IEC 61511 и как влияе върху верификацията на SIL?

Изчисленията на нивото на интегритет на безопасността (SIL) трябва математически да отчитат уязвимостта към откази по обща причина чрез бета фактора (β), определен от IEC 61508 и IEC 61511 като дела от общата честота на отказите, дължащ се на споделена обща причина. Докато при еталонните проекти често се приема β-фактор между 1% и 5%, тази консервативна оценка предполага строго физическо разделяне и инженерна дисциплина.

Неспазването на физическото разделяне може лесно да утрои реалния бета фактор, което значително влошава изчислената средна вероятност за отказ при поискване (PFDavg) и обезсилва сертификацията ви по SIL 2 или SIL 3. Винаги изчислявайте и документирайте обоснования β-фактор в спецификацията на изискванията за безопасност (SRS) и го преоценявайте след всяка промяна в окабеляването или разположението.

Как инженерите трябва да проведат полеви одит, за да проверят независимостта на контурите за безопасност?

За да потвърдите, че инструменталните функции за безопасност (SIF) са действително независими, изпълнете следната последователност от проверки на място:

  • Стъпка 1 (Проверка на импулсните линии): Проследете физически измервателните линии обратно до технологичния отвор; премахнете всички споделени технологични отвори или колектори между резервираните двойки.
  • Стъпка 2 (Проверка на разделянето на кабелите): Прегледайте кабелните графици и проверете полевите скари, за да се уверите, че окабеляването на приборите за безопасност е изолирано от силовите трасета и окабеляването на BPCS.
  • Стъпка 3 (Измерване на напрежението на клемите): Измерете напрежението на клемите при максимална консумация на ток, за да се уверите, че отговаря на минималните работни прагове на трансмитера.
  • Стъпка 4 (Преглед на приложната логика): Одитирайте програмите за логика на безопасността ред по ред, като се уверите, че резервираните входове не преминават през споделени изчислителни блокове или взаимозависими редове.
  • Стъпка 5 (Документиране на бета фактора в SRS): Проверете дали приетият β-фактор е надлежно обоснован и архивиран във формалната документация на SRS.
  • Стъпка 6 (Изпитване с частичен ход): Проведете изпитвания с частичен ход (PST) на крайните спирателни клапани, за да определите базови времена за хода на клапаните и да елиминирате механичното заклинване.

Обобщение: Какви са основните изводи за елиминиране на отказите по обща причина?

Отказът по обща причина превръща тройно резервирана система за безопасност в скъпа единична точка на отказ. Истинската защита изисква активно идентифициране на споделените физически зависимости, проектиране на технологично разнообразие при сензорите и решаващите устройства и обосноваване на целите за SIL чрез проверени изчисления на бета фактора. Отделете време тази седмица, за да одитирате един критичен контур за безопасност във вашата инсталация - защитната ви бариера е толкова надеждна, колкото е надеждна споделената уязвимост, която откриете.


Автор: Deng Weiguang е инженер по индустриална автоматизация с над 10 години опит в областта на PLC, DCS и системите за управление.

Покажи всички
Публикации в блогове
Покажи всички
Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure
Deng Weiguang

Защитният PLC задейства без причина: проектиране на SIS, устойчив на откази по обща причина

Научете как да елиминирате отказите с обща причина (CCF) в системите за безопасност с инструментално управление (SIS). Одитирайте архитектурите за безопасност Triconex и HIMA, изчислете бета-фактора съгласно IEC 61511 и гарантирайте истинска независимост на BPCS.
A Turbine Won't Come to Speed: Commissioning a Woodward Governor and Its Modbus Serial Link

Турбина не достига обороти: въвеждане в експлоатация на регулатор Woodward и серийната му Modbus връзка

Отстраняване на проблеми със скоростта на парни турбини по време на стартиране и пускане в експлоатация. Научете как да проверявате датчиците за скорост, да калибрирате PID рампите, да преминавате през критичните диапазони на скоростта, да конфигурирате статизма и правилно да настройвате серийните връзки Woodward и GE Modbus RTU.
Practical Yokogawa HART Communication Troubleshooting Guide for Smart Transmitters

Практическо ръководство за отстраняване на проблеми при HART комуникация за интелигентни трансмитери Yokogawa

Полеви методи за диагностициране на неизправности на HART трансмитери Yokogawa, проблеми със съпротивлението на контура, грешки при адресирането, прекъсвания, свързани с шум, и комуникационни откази на DCS, базирани на реален опит в поддръжката на промишлени инсталации.