Configuración de HIMA Sigma S6: Creación de lógica de seguridad SIL 3 desde cero

Descripción general de la arquitectura HIMA Sigma S6
HIMA Sigma S6 es un controlador de seguridad modular diseñado para aplicaciones de seguridad de procesos de alta disponibilidad. El sistema utiliza una arquitectura de votación 2oo3 (dos de tres) para las entradas críticas y una arquitectura 1oo2D (una de dos con diagnóstico) para las funciones de seguridad estándar. El chasis S6 admite hasta 16 módulos de E/S por bastidor y se comunica mediante PROFIsafe sobre una infraestructura PROFINET estándar.
En esta guía, configuramos un HIMA S6 para un sistema de gestión de quemadores (BMS) en una planta de turbina de gas de 40 MW. El BMS debe alcanzar SIL 2 conforme a IEC 61511. El ejemplo también abarca la integración de transmisores HART mediante el módulo de entradas analógicas HIMA HI 645.
Ingeniería de HMI Brenview: configuración del proyecto
Primero, inicie Brenview HMI versión 6.0 y cree un proyecto BMS nuevo. Seleccione HIMA S6 como controlador de destino. Defina la estructura de zonas de seguridad. HIMA S6 organiza la lógica en bloques de función (FB). Entre los bloques comunes se incluyen F-Shutdown, F-Motor, F-Valve y F-Analog.
Segundo, asigne las direcciones físicas de E/S. Cada módulo de E/S tiene una dirección única de bastidor y ranura. El módulo de entradas digitales HI 621 ocupa las ranuras 01–04. El módulo de salidas analógicas HI 641 ocupa las ranuras 11–14. Asigne cada nombre de etiqueta a su dirección física en la tabla de asignación de E/S.
Programación de la lógica F-Shutdown en HIMA Sigma S6
El bloque de función F-Shutdown es el núcleo de cualquier programa de seguridad HIMA. Primero, configure las entradas de disparo. En un BMS de turbina de gas, el bloque F-Shutdown supervisa el fallo de llama, la vibración excesiva, la baja presión de aceite y el exceso de velocidad. Cada entrada es una señal votada 2oo3 procedente de transmisores redundantes.
Segundo, configure la respuesta de apagado. Ajuste el bloque F-Shutdown para que se active para disparo (ETT). Esto significa que la válvula se mantiene abierta mediante una bobina energizada de 24 V CC. Ante un disparo de seguridad, la bobina se desenergiza y la válvula de combustible se cierra. Este diseño a prueba de fallos garantiza que una pérdida de alimentación active un estado seguro, lo cual es necesario para aplicaciones SIL 3.
Paso 1: Arrastre el FB F-Shutdown desde la biblioteca de Brenview hasta el lienzo del diagrama de funciones.
Paso 2: Haga doble clic en el FB y configure la estructura de votación: 2oo3 para disparos críticos, 1oo2D para los no críticos.
Paso 3: Establezca el intervalo de prueba de comprobación en 8760 horas (anual), conforme a la SRS para la clasificación SIL 2.
Paso 4: Conecte las entradas digitales del módulo HI 621 a los terminales IN1, IN2 e IN3 de F-Shutdown.
Paso 5: Conecte el terminal OUT de F-Shutdown al canal de salida analógica HI 641 que controla el posicionador de la válvula de combustible.
Paso 6: Descargue el programa de seguridad compilado al controlador S6 y realice una prueba de simulación forzada.
Comunicación PROFIsafe con el controlador ABB AC 800M
HIMA S6 puede comunicarse con el DCS de la planta mediante PROFIsafe. En este ejemplo, el S6 intercambia comandos de disparo con un ABB AC 800M a través de un bus posterior PROFINET. Primero, configure los parámetros del F-Host de HIMA en el catálogo de hardware de Brenview. Establezca la dirección F de PROFIsafe para que coincida con la dirección del módulo de seguridad ABB AC 800M. Segundo, defina las áreas de intercambio de datos del consumidor y del productor. El S6 envía una palabra de estado de seguridad de 16 bits al DCS, y el DCS envía una palabra de comando de disparo de 16 bits al S6.
Además, configure el conjunto de parámetros F en el asistente PROFIsafe de Brenview. Entre los parámetros clave se incluyen F_Source_Add (dirección de HIMA S6), F_Dest_Add (dirección de ABB AC 800M), F_WD_Time (tiempo de espera del watchdog, normalmente 100 ms) y F_DataRate (250 kbps para PROFIsafe V2). Un tiempo de espera del watchdog activa un estado seguro en el controlador HIMA, que es el comportamiento esperado ante una pérdida de comunicación.
Validación SIL 3 y documentación de las pruebas de comprobación
Después de completar la configuración, los ingenieros deben realizar una prueba completa de validación funcional conforme a los requisitos de IEC 61511. Primero, realice una prueba de inyección de fallos de un solo canal. Fuerce cada canal de entrada a un estado de fallo y verifique que la salida votada 2oo3 siga la lógica de disparo esperada. Registre el tiempo de respuesta al disparo. HIMA Sigma S6 alcanza un tiempo de respuesta al disparo inferior a 50 ms para las entradas digitales.
Segundo, realice una comprobación de calibración de extremo a extremo en los canales de transmisores HART. Utilice un comunicador HART para inyectar una señal de 4 mA y otra de 20 mA. Verifique que el módulo HIMA HI 645 correspondiente lea el 0 % y el 100 % de las unidades de ingeniería. Tercero, documente todos los resultados de validación en el Informe de Validación de Seguridad (SVR). El SVR debe incluir la fecha de la prueba, el nombre del ingeniero de pruebas, los certificados de calibración del equipo de prueba y los criterios de aprobación/rechazo para cada caso de prueba.
Conclusión y recomendaciones de acción
HIMA Sigma S6 proporciona una plataforma robusta con capacidad SIL 3 para aplicaciones de seguridad de procesos. El software de configuración Brenview simplifica la programación de la lógica F-Shutdown y la asignación de E/S. Los ingenieros deben seguir siempre los requisitos del ciclo de vida de IEC 61511 durante las fases FAT y SAT. Para proyectos nuevos, considere HIMA S6 con HMI Brenview integrada para reducir la complejidad de las interfaces y mejorar la visibilidad del diagnóstico del sistema en toda la planta.
Autor: Li Ming es ingeniero sénior de sistemas de control, con 10 años de experiencia en sistemas instrumentados de seguridad, sistemas de gestión de quemadores y sistemas de protección de turbinas para instalaciones de generación eléctrica y de petróleo y gas en China y Oriente Medio.
