Sicherheits-SPS löst grundlos aus: Entwicklung eines SIS, das Gleichtaktfehler übersteht

Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Warum löst eine redundante Sicherheits-SPS unerwartet aus, wenn keine einzelne Komponente ausgefallen ist?

Wenn ein sicherheitsgerichtetes System (SIS) unerwartet auslöst und die Produktion stoppt, geben Bediener und Techniker häufig Softwarefehlern in der Logik die Schuld. Die eigentliche Ursache liegt jedoch oft in gemeinsam genutzter physischer Infrastruktur. Während dreifache modulare Redundanz (TMR) zufällige Hardwareausfälle wirksam überwindet, bietet sie keinerlei Schutz gegen eine einzelne Schwachstelle, die alle redundanten Kanäle gleichzeitig blind macht. Dieses Phänomen wird als Common Cause Failure (CCF) bezeichnet.

Es ist entscheidend, zwischen zufälligen Fehlern und Ereignissen gemeinsamer Ursache zu unterscheiden. Ein zufälliger Ausfall deaktiviert einen einzelnen Kanal, den die interne 2oo3-Abstimmungslogik nahtlos maskiert. Im Gegensatz dazu wirkt sich ein Ereignis gemeinsamer Ursache über eine gemeinsam genutzte Schwachstelle gleichzeitig auf alle Kanäle aus - dadurch wird die Hardwareredundanz nutzlos. Um die Funktionale Sicherheit gemäß den Normen IEC 61511 aufrechtzuerhalten, muss CCF als grundlegendes Problem des Systemdesigns und nicht als isolierte Wartungsreparatur behandelt werden.

Welche häufigen Grundursachen machen redundante Sicherheitskanäle gleichzeitig blind?

Selbst in hochzuverlässigen Architekturen mit Sicherheits-Racks wie dem Invensys Triconex 3720 Analog Input Module oder dem Invensys Triconex 4118 Analog Output Module können gemeinsam genutzte Schwachstellen ganze Sicherheitskreise beeinträchtigen:

  • Gemeinsam genutzte Impulsleitungen und Primärelemente: Zwei Messumformer, die sich einen einzigen Prozessabgriff teilen oder am selben Blenden- bzw. Annubar-Durchflussmesser montiert sind, liefern beide identische falsche Messwerte, wenn dieser Abgriff verstopft.
  • Gemeinsame Instrumentenluftversorgung: Wird eine einzige Luftregelung oder Sammelleitung zur Versorgung redundanter Stellglieder verwendet, blockiert eine Unterbrechung der Luftversorgung beide Ventile in ihrer jeweiligen Stellung.
  • Gemeinsame Kabeltrassen und EMV: Werden Hochspannungsstromkabel und empfindliche 4–20-mA-Sicherheitssignale in derselben Trasse geführt, sind alle Sicherheitskanäle gleichzeitig elektromagnetischen Störimpulsen ausgesetzt.
  • Spannungsabfall im Messkreis: Lange Kabelstrecken, die die Klemmenspannung unter das für Zweileiter-Messumformer erforderliche Minimum von 10–12 VDC ziehen, führen dazu, dass alle Messumformer an diesem Zweig gleichzeitig ausfallen.
  • Kopplung von Software-Funktionsblöcken: Werden zwei redundante Tags innerhalb desselben Logik-Funktionsblocks oder derselben Ladder-Zeile abgebildet, entstehen algorithmische Schwachstellen, die beide Kanäle gleichzeitig ausfallen lassen.
  • Gemeinsame Wartungsabläufe: Das Kalibrieren oder Spülen eines Messumformers an einem gemeinsam genutzten Verteiler kann während des laufenden Anlagenbetriebs unbeabsichtigt den redundanten Zwilling beeinflussen.

Wie schützen Technologiediversität und physische Trennung das SIS vor Fehlern im BPCS?

Architektonische Unabhängigkeit ist nur dann sinnvoll, wenn sie durch physische Diversität verstärkt wird. Setzen Sie, soweit es der industrielle Prozess erlaubt, unterschiedliche Messtechnologien ein - beispielsweise einen Füllstandsmessumformer mit geführtem Radar in Kombination mit einem Differenzdruckmessumformer, anstatt zwei identische DP-Zellen zu installieren.

Darüber hinaus müssen Sicherheitssteuerungen strikt vom Basic Process Control System (BPCS) getrennt bleiben. Unterbringen Sie BPCS und SIS in getrennten Schaltschränken mit eigenen Stromzuführungen, isolierten Erdungsschienen und separaten Kabelwegen. Dedizierte Sicherheitssteuerungen - wie der HIMA HIMatrix F35 Safety-Related Controller oder das HIMA F3 DIO 20/8 01 HIMatrix Digital Module - bieten eine deterministische Ausführung und separate Engineering-Toolchains. Bei der Kommunikation mit übergeordneten DCS-Ebenen über das Invensys Triconex 4354 High-Speed Communication Module müssen schreibgeschützte Firewall-Grenzen aufrechterhalten werden; ungeprüfte Steuerungslogik darf niemals über Sicherheitsbarrieren hinweg kopiert und eingefügt werden.

Was ist der Beta-Faktor gemäß IEC 61511 und wie wirkt er sich auf die SIL-Verifizierung aus?

Bei SIL-Berechnungen muss die Anfälligkeit für gemeinsame Ursachen mithilfe des Beta-Faktors (β) mathematisch berücksichtigt werden. Dieser ist in IEC 61508 und IEC 61511 als der Anteil der Gesamtausfallrate definiert, der auf eine gemeinsam verursachte Ausfallursache entfällt. Während Referenzdesigns häufig einen β-Faktor zwischen 1 % und 5 % annehmen, setzt diese konservative Schätzung eine konsequente physische Trennung und diszipliniertes Engineering voraus.

Eine fehlende physische Trennung kann den tatsächlichen Beta-Faktor leicht verdreifachen, wodurch sich die berechnete mittlere Wahrscheinlichkeit eines Ausfalls bei Anforderung (PFDavg) erheblich verschlechtert und Ihre SIL-2- oder SIL-3-Zertifizierung ungültig wird. Berechnen und dokumentieren Sie Ihren belastbaren β-Faktor stets innerhalb der Safety Requirements Specification (SRS) und bewerten Sie ihn nach jeder Änderung an Verdrahtung oder Layout neu.

Wie sollten Ingenieure ein Vor-Ort-Audit durchführen, um die Unabhängigkeit von Sicherheitskreisen zu überprüfen?

Führen Sie die folgende Auditsequenz vor Ort durch, um zu bestätigen, dass Ihre sicherheitsgerichteten Funktionen (SIF) tatsächlich unabhängig sind:

  • Schritt 1 (Inspektion der Impulsleitungen): Verfolgen Sie die Messleitungen physisch bis zum Prozessabgriff zurück und beseitigen Sie gemeinsam genutzte Prozessabgriffe oder Verteiler zwischen redundanten Paaren.
  • Schritt 2 (Überprüfung der Kabeltrennung): Prüfen Sie Kabelpläne und inspizieren Sie die Feldkabeltrassen, um sicherzustellen, dass die Verdrahtung der Sicherheitsinstrumentierung von Stromleitungen und BPCS-Verdrahtung getrennt ist.
  • Schritt 3 (Messung der Klemmenspannung): Messen Sie die Klemmenspannung bei maximaler Stromaufnahme, um sicherzustellen, dass sie die minimalen Betriebsschwellen der Messumformer erreicht.
  • Schritt 4 (Überprüfung der Anwendungslogik): Prüfen Sie die Sicherheitslogikprogramme Zeile für Zeile und stellen Sie sicher, dass redundante Eingänge nicht durch gemeinsam genutzte Berechnungsblöcke oder voneinander abhängige Ladder-Zeilen geführt werden.
  • Schritt 5 (SRS-Beta-Dokumentation): Überprüfen Sie, dass der angenommene β-Faktor ordnungsgemäß begründet und in der formalen SRS-Dokumentation archiviert ist.
  • Schritt 6 (Teilhubprüfung): Führen Sie Teilhubprüfungen (PST) an den abschließenden Absperrventilen durch, um die Ventilbetätigungszeiten zu ermitteln und mechanisches Klemmen auszuschließen.

Zusammenfassung: Was sind die wichtigsten Erkenntnisse zur Beseitigung von Ausfällen gemeinsamer Ursache?

Ein Ausfall gemeinsamer Ursache verwandelt ein dreifach redundantes Sicherheitssystem in einen teuren Single Point of Failure. Echter Schutz erfordert die aktive Identifizierung gemeinsam genutzter physischer Abhängigkeiten, die Integration technologischer Diversität in Sensoren und Logiksysteme sowie die Begründung der SIL-Ziele durch verifizierte Beta-Faktor-Berechnungen. Nehmen Sie sich diese Woche Zeit, einen kritischen Sicherheitskreis in Ihrer Anlage zu prüfen - Ihre Sicherheitsbarriere ist nur so stark wie die gemeinsam genutzte Schwachstelle, die Sie aufdecken.


Autor: Deng Weiguang ist ein Ingenieur für industrielle Automatisierung mit mehr als 10 Jahren Erfahrung in den Bereichen SPS, DCS und Steuerungssysteme.

Zeige alles
Blogbeiträge
Zeige alles
Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Sicherheits-SPS löst grundlos aus: Entwicklung eines SIS, das Gleichtaktfehler übersteht

Erfahren Sie, wie Sie Common Cause Failures (CCF) in sicherheitsgerichteten Systemen (SIS) eliminieren. Prüfen Sie die Sicherheitsarchitekturen von Triconex und HIMA, berechnen Sie den Beta-Faktor gemäß IEC 61511 und stellen Sie die tatsächliche Unabhängigkeit des BPCS sicher.
A Turbine Won't Come to Speed: Commissioning a Woodward Governor and Its Modbus Serial Link

Eine Turbine erreicht nicht ihre Drehzahl: Inbetriebnahme eines Woodward-Drehzahlreglers und seiner seriellen Modbus-Verbindung

Fehlerbehebung bei Problemen mit der Dampfturbinendrehzahl während des Anfahrens und der Inbetriebnahme. Erfahren Sie, wie Sie Drehzahlaufnehmer überprüfen, PID-Rampen kalibrieren, kritische Drehzahlbereiche durchfahren, den Droop konfigurieren und serielle Modbus-RTU-Verbindungen von Woodward und GE korrekt einrichten.
Practical Yokogawa HART Communication Troubleshooting Guide for Smart Transmitters

Praktischer Leitfaden zur Fehlerbehebung bei der Yokogawa-HART-Kommunikation für intelligente Messumformer

Feldmethoden zur Diagnose von Fehlern bei Yokogawa-HART-Messumformern, Problemen mit dem Schleifenwiderstand, Adressierungsfehlern, durch Störungen verursachten Verbindungsabbrüchen und DCS-Kommunikationsausfällen, basierend auf praktischer Instandhaltungserfahrung in Anlagen.