Triconex- und HIMA-Bypass-Disziplin: Force versus Override in Sicherheitssystemen

Force und Override können beide verändern, wie ein sicherheitsgerichtetes System (SIS) reagiert, während die Anlage getestet oder repariert wird. Keines von beiden ist eine Abkürzung zu einem sicheren Betrieb. Die genehmigten Sicherheitsanforderungen, die Risikobeurteilung und das standortspezifische Bypass-Verfahren müssen die Entscheidung bestimmen.
Warum ist die Unterscheidung wichtig?
Ein Force ersetzt typischerweise einen Wert in einer Steuerungs- oder Engineering-Umgebung; ein Anwendungs-Override ist ein bewusst in die Logik integrierter Bypass. Das genaue Verhalten variiert je nach Plattform, Version und Konfiguration. Beide können die Verfügbarkeit einer Sicherheitsfunktion verringern. Bewerten Sie vor Beginn der Arbeiten die Auswirkungen auf Abstimmung, Diagnose, Endelemente und die erforderliche Risikominderung und legen Sie kompensierende Maßnahmen fest.
Was kann bei einem Force schiefgehen?
Ein erzwungener Eingang kann den Feldwert für nachgeschaltete Logik oder Diagnosen teilweise verbergen. Bei einer abgestimmten Funktion hängt die Wirkung davon ab, welcher Wert erzwungen wird, wie Fehler behandelt werden und welche Logik implementiert ist; ein erzwungener Kanal macht aus 2oo3 nicht grundsätzlich 1oo3. Prüfen Sie vor der Änderung eines Kanals die tatsächliche Anwendung und die Sicherheitsberechnung. Werkzeuge für Triconex-Systeme, wie TriStation 1131, dürfen nur von autorisiertem Personal gemäß dem Verfahren des installierten Systems verwendet werden. Ein Triconex 3720 analog input module ist ein Beispiel für Hardware, deren Kanalstatus und Zuordnung anhand der Projektdokumentation geprüft werden müssen.
Ist ein technisch ausgelegter Override automatisch sicher und revisionssicher?
Nein. Ein Override kann Freigabebedingungen, Zeitbegrenzungen, Meldungen und Bedienelemente für das Bedienpersonal umfassen, wenn diese entwickelt und getestet wurden. Er erstellt nicht automatisch einen Audit-Trail im Historian oder einen für das Bedienpersonal sichtbaren Alarm. HIMA ELOP II ist eine Engineering-Umgebung, die durch den ELOP II product listing dargestellt wird; das Vorhandensein und Verhalten eines Overrides hängen von der tatsächlichen Anwendung ab. Ein HIMA HIMatrix F35 safety-related controller erfordert ebenfalls eine eigene genehmigte Konfiguration und ein eigenes Sicherheitshandbuch. Bevorzugen Sie eine ausgelegte und validierte Wartungseinrichtung, wenn dies der Sicherheitsnachweis verlangt, behandeln Sie einen Force jedoch nicht automatisch als Ausweichlösung, nur weil kein Override vorhanden ist.
Was muss ein Genehmigungsprotokoll für einen Bypass enthalten?
Geben Sie die betroffene Sicherheitsfunktion und das Tag, den Grund, die verantwortliche Person, die Genehmigenden, die Startzeit, die genehmigte Dauer, die Prozessbedingungen, den kompensierenden Schutz sowie den Plan für Wiederherstellung und Prüfung an. Prüfen Sie, ob die Anlage mit reduziertem Schutz weiter betrieben werden darf. Fordern Sie eine unabhängige Verifizierung, wenn das Standortverfahren dies vorsieht, und halten Sie den aktuellen Bypass-Status durch ein geprüftes Verfahren für das Betriebspersonal sichtbar.
Wie sollte der Bypass-Status das Bedienpersonal erreichen?
Verwenden Sie die installierte SIS-zu-DCS-Schnittstelle und verifizieren Sie, dass der konkrete Force- oder Override-Zustand gemäß der Standortauslegung zugeordnet, alarmiert, mit einem Zeitstempel versehen und aufgezeichnet wird. Eine Engineering-Workstation allein ist kein Ersatz für eine zuverlässige betriebliche Sichtbarkeit. Gehen Sie nicht davon aus, dass TriStation jeden Bypass über OPC oder Modbus exportiert oder dass alle HIMA-Overrides automatisch Systemflags zugeordnet werden. Testen Sie die Anzeige in einer kontrollierten Abnahmeumgebung, bevor Sie sich darauf verlassen.
Wie sollte der Bypass entfernt werden?
Verfolgen Sie aktive Bypässe in der Häufigkeit, die in der Risikobeurteilung des Standorts festgelegt ist. Wenn die Arbeiten abgeschlossen sind und der Betrieb die Wiederherstellung genehmigt, entfernen Sie den Bypass, verifizieren Sie das Feldsignal und die Sicherheitsfunktion mit der genehmigten Prüfmethode, bestätigen Sie, dass die DCS-Anzeige zum Normalzustand zurückkehrt, und schließen Sie das Protokoll. Versprechen Sie keine Wiederherstellung innerhalb derselben Schicht, wenn die genehmigte Reparatur und die Risikokontrollen eine andere Dauer erfordern; eskalieren Sie stattdessen überfällige Bypässe.
Weiterführende Literatur: InstrumentationTools.com, „Force Versus Override – Safety System Signals.“ Prüfen Sie vor Arbeiten im laufenden Betrieb die installierten Triconex- oder HIMA-Handbücher sowie die Dokumentation des Sicherheitslebenszyklus des Standorts gemäß IEC 61511.
Autor: Chen Weiming ist ein Ingenieur für industrielle Automatisierung mit mehr als 10 Jahren Erfahrung in PLC-, DCS- und Leitsystemen.
