Cómo eludir una función de seguridad sin incumplir la norma IEC 61511: guía práctica de Triconex y HIMA
Los sistemas instrumentados de seguridad (SIS) existen para reducir el riesgo operativo a un nivel aceptable. Sin embargo, durante la puesta en marcha, el mantenimiento rutinario y las pruebas programadas de comprobación, los lazos de seguridad no siempre pueden operar con parámetros estándar. Cuando se anula o se fuerza un enclavamiento, el riesgo de la planta aumenta naturalmente. Cuando se gestiona adecuadamente bajo una estricta disciplina de ingeniería, un bypass temporal evita disparos espurios y mantiene protegidos tanto la vida humana como los activos.
La norma IEC 61511 establece límites precisos para realizar bypass en funciones instrumentadas de seguridad (SIF). Esta guía práctica convierte estas rigurosas cláusulas en acciones de ingeniería aplicables a ingenieros que trabajan con arquitecturas de seguridad Schneider Electric / Invensys Triconex y HIMA.
¿Por qué se permite realizar un bypass de una función de seguridad según la IEC 61511?
Los ingenieros suelen preguntarse si realizar un bypass de una función instrumentada de seguridad infringe las normas de integridad de seguridad. La respuesta breve es no, siempre que cumpla con la cláusula 16 de la IEC 61511. El mantenimiento, la calibración y las pruebas de comprobación requieren inevitablemente aislar un sensor o un actuador sin detener toda una línea de proceso.
Sin embargo, un bypass no supervisado ni registrado es mucho más peligroso que no contar con protección alguna, porque los operadores suponen que la protección está activa cuando ha sido anulada. Los equipos operativos pierden rápidamente el control de los lazos anulados durante los cambios de turno. Por este motivo, la disciplina procedimental y el seguimiento automatizado son considerablemente más importantes que las soluciones improvisadas en campo.
¿Cuál es la diferencia fundamental entre un inhibit y un override?
En la jerga industrial, términos como anulación, force, mute, deshabilitación y bypass suelen utilizarse indistintamente. Sin embargo, en la ruta de señal, un inhibit y un override se comportan de forma muy diferente:
- Inhibit: Corta completamente la señal que entra en la lógica de seguridad o sale de ella. La lógica posterior pierde un valor determinista y a menudo adopta un estado indefinido o flotante, lo que puede provocar un comportamiento impredecible de la lógica de votación.
- Override: Interrumpe la señal activa, pero la sustituye inmediatamente por un valor de ingeniería definido y constante. La lógica de seguridad continúa evaluando un número exacto y determinista.
En los lazos críticos para la seguridad, prefiera siempre un override de software en lugar de un inhibit no controlado para mantener una votación determinista. Además, nunca desconecte el cableado de campo para conseguir un bypass. Las conexiones físicas de campo deben permanecer intactas para que las tarjetas de entrada -como el módulo de entrada analógica de extremo único Invensys Triconex 3720- puedan continuar comprobando los diagnósticos de línea, las fallas de circuito abierto y las alarmas de sensores fuera de rango.
¿Cómo se implementan los controles de la cláusula 16 de la IEC 61511 en Triconex y HIMA?
La cláusula 16 regula estrictamente el mantenimiento y la operación del SIS durante la continuidad de las operaciones del proceso. ¿Cómo se cumplen estos requisitos en arquitecturas DCS y SIS de campo? Deben cumplirse cuatro requisitos fundamentales:
- Autorización formal: Asegúrese de que cada solicitud de bypass sea revisada mediante una gestión del cambio (MOC) o aprobada por un responsable autorizado de seguridad funcional.
- Tiempo de espera definido: Nunca deje un bypass abierto indefinidamente. Vincule cada override a un temporizador de expiración automatizado, normalmente limitado a un solo turno operativo.
- Medidas compensatorias: Cuando se anula una SIF, implemente una reducción de riesgo alternativa, como una observación manual dedicada en campo o enclavamientos secundarios temporales.
- Mapeo de la lógica de hardware: En un sistema Triconex, asigne cada bypass a bloques funcionales dedicados y protegidos mediante etiquetas dentro de TriStation. Al trabajar con controladores de seguridad como el controlador relacionado con la seguridad HIMA HIMatrix F35 o el módulo HIMA F3 DIO 20/8 01, asigne los overrides a zonas de operador protegidas mediante un interruptor de llave o contraseñas basadas en roles.
Ambos proveedores ofrecen registros de auditoría SOE (secuencia de eventos) a prueba de manipulaciones, que registran los ID de usuario, las marcas de tiempo y los estados de los canales. Si el registro de auditoría está deshabilitado, el bypass debe tratarse como no autorizado.
¿Cómo pueden los ingenieros detectar bypasses olvidados mediante Modbus y HART?
La experiencia de campo demuestra que el mayor riesgo individual en la gestión de SIS es el bypass olvidado. Los bypasses de software pueden permanecer ocultos en subpantallas durante semanas si no se muestran activamente. La instrumentación de campo moderna y los buses de comunicación proporcionan ventanas de diagnóstico claras:
- Consultar los registros de bobinas del SIS mediante Modbus TCP: Dedique registros de memoria de diagnóstico específicos a los estados de bypass. Al enrutar la comunicación del SIS mediante módulos como el módulo de comunicación de alta velocidad Invensys Triconex 4354, las estaciones maestras DCS o SCADA pueden consultar continuamente estos registros y señalar cualquier bobina mantenida en alto más allá de su ventana de tiempo permitida.
- Escanear el estado de los dispositivos HART: Consulte los diagnósticos multidrop de HART. Un transmisor inteligente de presión o temperatura configurado en "Corriente fija" o "Modo de simulación" revela inmediatamente un override de campo activo.
- Comparar las entradas analógicas con la PV de HART: Si la lectura del canal de entrada analógica se desvía significativamente de la PV digital sin procesar de HART, el sistema de diagnóstico puede activar una alerta inmediata de discrepancia.
- Alimentar las matrices de alarmas del historiador: Registre automáticamente cada transición de estado del bypass en el historiador de la planta para respaldar las auditorías diarias de seguridad entre turnos.
¿Cuál es el procedimiento adecuado para devolver a servicio un lazo con bypass?
La restauración es con frecuencia el momento en que ocurren incidentes, porque retirar un bypass vuelve a armar instantáneamente el elemento final de disparo frente a un proceso activo y potencialmente inestable.
- Verifique que los valores de los transmisores de campo y las variables del proceso hayan vuelto a encontrarse holgadamente dentro de los límites normales de operación segura.
- Inspeccione los elementos finales de control digitales -accionados por módulos como el módulo de salida digital Invensys 3601T Triconex- para asegurarse de que los canales de salida coincidan con los estados operativos requeridos.
- Borre los enclavamientos de diagnóstico internos y confirme las alarmas de los canales en la estación de ingeniería HIMA o en la pantalla de diagnóstico Triconex.
- Confirme que todos los LED indicadores de bypass de hardware estén apagados antes de completar el registro formal de entrega.
Conclusiones clave para los equipos de seguridad funcional en campo
El bypass es una herramienta operativa inevitable, pero un bypass no gestionado constituye un peligro inaceptable. Para mantener el cumplimiento de la IEC 61511:
- Diferencie estrictamente entre inhibit y override en las especificaciones de ingeniería.
- Someta cada override a una autorización formal, medidas compensatorias y un tiempo de expiración definido.
- Aproveche las bobinas de diagnóstico Modbus y la telemetría HART como red de seguridad automatizada para detectar overrides olvidados.
- Exija protocolos de verificación deliberados durante los cambios de turno y la restauración de los lazos.
Sobre el autor: Chen Weiming es ingeniero de automatización industrial con más de 10 años de experiencia práctica en PLC, DCS y sistemas instrumentados de seguridad.
