Alarmierung bei Überschwemmung während der Stromwiederherstellung: Emerson Ovation und ICS Triplex TMR

Warum die Wiederherstellung der Stromversorgung das schlimmste Alarm-Szenario erzeugt
Die Wiederherstellung der Stromversorgung weckt alle Feldgeräte gleichzeitig auf. Transmitter, Antriebe und I/O-Module starten gemeinsam. Prozessvariablen bleiben für 15 bis 45 Sekunden undefiniert. Ein typisches DCS erzeugt 400 bis 800 Alarme, bevor Bediener reagieren können.
Emerson Ovation R3.5 speichert Alarmprioritäten in der ALMDB-Tabelle. Ohne Unterdrückungslogik lösen Alarme der Priorität 1 bis 4 beim ersten Scan aus. Ein Ovation-System in einer Raffinerie kann nach einem 110-kV-Busausfall innerhalb von 90 Sekunden über 1.200 Alarme erzeugen.
ICS Triplex TMR erhöht die Komplexität. Der TMR-Controller führt drei I/O-Kanäle pro Punkt aus. Die Kanalsynchronisation dauert 8 bis 12 Sekunden. Während dieses Zeitfensters ist die OPC-Qualität UNSICHER. Wenn die Alarmlogik bei Qualität=SCHLECHT auslöst, erfolgt eine zweite Welle unabhängig davon.
ISA-18.2 Rahmenwerk: Prioritätsgrenzen und Alarmraten
ISA-18.2 definiert akzeptable Alarmraten. Der Normalbetrieb muss unter 1 Alarm pro 10 Minuten bleiben. Während abnormaler Zustände steigt das Limit auf 10 pro 10 Minuten. Die Wiederherstellung der Stromversorgung überschreitet routinemäßig 100 pro Minute ohne Gegenmaßnahmen.
ISA-18.2 erkennt „unterdrückte“ Zustände als legitim an – dokumentierte, zeitlich begrenzte Bedingungen mit verpflichtendem Ablaufdatum. Der Emerson Ovation Alarm Manager implementiert die Unterdrückung über das Attribut ALMSUPP. Wird es auf TRUE gesetzt, wandern Alarme in die unterdrückte Warteschlange. Sie erscheinen in Audit-Trails, aber nicht auf Bedieneranzeigen. Diese Unterscheidung ist wichtig für SIL 1 und SIL 2 Schleifen.
Erstellen eines Startup-Unterdrückungsblocks in Ovation
Konfigurieren Sie die folgende Logik im Ovation Control Builder:
- Schritt 1: Erstellen Sie das diskrete Tag PWRRESTORE_TRIG. Setzen Sie es auf HIGH, wenn die CPU die Initialisierung des ersten Scans abgeschlossen hat. Dies geschieht 12 bis 20 Sekunden nach dem Einschalten.
- Schritt 2: Verbinden Sie PWRRESTORE_TRIG mit einem TON-Timer. Setzen Sie PT = T#300S (5 Minuten). Dies ist Ihr Startup-Unterdrückungsfenster (SSW).
- Schritt 3: Während das SSW aktiv ist, setzen Sie ALMSUPP = TRUE für Alarme der Priorität 3 und 4. Priorität 1 und 2 bleiben aktiv.
- Schritt 4: Für ICS Triplex-Punkte fügen Sie qualitätsbasierte Unterdrückung hinzu. Unterdrücken Sie, wenn die OPC-Qualität UNSICHER oder SCHLECHT ist. Verwenden Sie den QUALITYMASK-Funktionsblock.
- Schritt 5: Am Ende des SSW erzeugen Sie einen Priorität-3-Alarm: „Startup-Unterdrückung beendet. Unterdrückte Alarme überprüfen.“
- Schritt 6: Protokollieren Sie jeden unterdrückten Alarm im Historian mit ALMSUPP_HIST=TRUE. Dies erzeugt den ISA-18.2 Audit-Trail. Die Ovation Analog-Eingangsmodul HART-Diagnosedaten sind im Protokoll der unterdrückten Alarme enthalten, um den Status der Feldgeräte zu verfolgen.
ICS Triplex TMR Kanalsynchronisation: Vermeidung von Fehlalarmen
ICS Triplex TMR verwendet ein 2-von-3-Voting-Verfahren. Die Verzögerung bei der Kanalsynchronisation beträgt 8 bis 12 Sekunden bei 100-ms-Scanraten. Das gewertete Ausgangssignal trägt während der Übergangsphase die Qualität UNSICHER. Der T8120 TMR Prozessor-Interface-Adapter verwaltet die Kommunikation zwischen den Kanälen während dieses Synchronisationsfensters.
Zur Minderung sind zwei Änderungen erforderlich. Erstens konfigurieren Sie den Ovation OPC-Client so, dass UNCERTAIN während des SSW als GOOD behandelt wird. Dies finden Sie in der OPC-Client-Konfiguration unter Tag Quality Override. Zweitens fügen Sie im ICS Triplex Station Configurator TMR_SYNC_DELAY hinzu. Setzen Sie die initiale Broadcast-Verzögerung auf 15 Sekunden. Dadurch bleibt der gewertete Ausgang während der Ausrichtung auf HOLD_LAST_VALUE. Das T8151C Trusted Communications Interface übernimmt das OPC-Gateway zwischen dem TMR-System und dem Ovation DCS-Netzwerk.
Inbetriebnahmevalidierung: Ziel unter 10 pro 10 Minuten
Validieren Sie mit simulierten Stromausfällen. Verwenden Sie den Ovation-Testmodus statt echter Stromausfälle:
- Schritt 1: Aktivieren Sie den Controller-Simulationsmodus für nicht-kritische Bereiche.
- Schritt 2: Setzen Sie analoge Eingänge auf Kaltstartwerte (4,00 mA = 0 %).
- Schritt 3: Lösen Sie PWRRESTORE_TRIG manuell aus. Notieren Sie die Zeit.
- Schritt 4: Überwachen Sie die Alarmübersicht für 5 Minuten. Protokollieren Sie die Anzahl pro Minute.
- Schritt 5: Verifizieren Sie, dass die Alarmrate nach Minute 2 unter 10 pro 10 Minuten bleibt.
- Schritt 6: Zählen Sie bei Ablauf des SSW die freigegebenen unterdrückten Alarme. Stellen Sie sicher, dass die Bedienerüberprüfung innerhalb von 3 Minuten erfolgt.
Ein gut konfiguriertes System erreicht nach Minute 3 weniger als 6 pro 10 Minuten. Über 15 pro 10 Minuten bei der 5-Minuten-Marke erfordert weitere Rationalisierung.
Fazit und Handlungsempfehlung
Alarmfluten bei der Wiederherstellung der Stromversorgung sind mit gezieltem Design lösbar. Implementieren Sie ein zeitlich begrenztes Startup-Unterdrückungsfenster in Emerson Ovation mit ALMSUPP und einem 300-Sekunden-Timer. Behandeln Sie die Qualitätsunsicherheit von ICS Triplex TMR mit QUALITYMASK und einer 15-Sekunden-Broadcast-Verzögerung. Validieren Sie mit simuliertem Neustart und streben Sie unter 10 pro 10 Minuten bei der 5-Minuten-Marke an. Dokumentieren Sie jede Unterdrückungsentscheidung und überprüfen Sie das Audit-Protokoll vierteljährlich.
