El PLC de seguridad se dispara sin motivo: cómo diseñar un SIS que sobreviva a fallos de causa común
¿Por qué un PLC de seguridad redundante se dispara inesperadamente cuando no falla ningún componente individual?
Cuando un sistema instrumentado de seguridad (SIS) se dispara inesperadamente y detiene la producción, los operadores y técnicos suelen culpar a fallos en la lógica del software. Sin embargo, la causa raíz suele encontrarse en la infraestructura física compartida. Aunque la redundancia modular triple (TMR) supera eficazmente los fallos aleatorios de hardware, no ofrece ninguna protección contra una vulnerabilidad única que deje ciego a todos los canales redundantes a la vez. Este fenómeno se conoce como fallo de causa común (CCF).
Es fundamental distinguir entre fallos aleatorios y eventos de causa común. Un fallo aleatorio desactiva un solo canal, que la lógica interna de votación 2oo3 enmascara perfectamente. En cambio, un evento de causa común afecta simultáneamente a todos los canales a través de un punto débil compartido, lo que inutiliza la redundancia del hardware. Para mantener la integridad de la seguridad funcional conforme a las normas IEC 61511, trate los CCF como un problema fundamental del diseño del sistema, no como una reparación de mantenimiento aislada.
¿Qué causas raíz comunes dejan ciegos simultáneamente a los canales de seguridad redundantes?
Incluso en arquitecturas de alta fiabilidad que utilizan bastidores de seguridad como el módulo de entrada analógica Invensys Triconex 3720 o el módulo de salida analógica Invensys Triconex 4118, las vulnerabilidades compartidas pueden comprometer la totalidad de los lazos de seguridad:
- Líneas de impulso y elementos primarios compartidos: Dos transmisores que comparten una única toma de proceso o están montados en la misma placa de orificio/anubar producirán lecturas falsas idénticas si dicha toma se obstruye.
- Suministro común de aire de instrumentos: Depender de un único regulador o colector de aire para alimentar elementos finales de control redundantes significa que una obstrucción del suministro de aire bloqueará ambas válvulas en su posición.
- Bandejas de cables compartidas e IEM: Tender cables de alimentación de alta tensión y señales de seguridad sensibles de 4–20 mA en la misma bandeja expone simultáneamente todos los canales de seguridad a picos electromagnéticos.
- Caída de tensión del lazo: Los tendidos largos de cable que reducen la tensión en los terminales por debajo del mínimo de 10–12 VCC de los transmisores de dos hilos provocan que todos los transmisores de esa derivación se desconecten a la vez.
- Acoplamiento de bloques de funciones de software: Mapear dos etiquetas redundantes dentro del mismo bloque de funciones lógicas o peldaño de escalera introduce vulnerabilidades algorítmicas que pueden hacer fallar ambos canales simultáneamente.
- Rutinas de mantenimiento compartidas: Calibrar o purgar un transmisor en un colector compartido puede alterar inadvertidamente su transmisor redundante durante la operación de la planta.
¿Cómo protegen la diversidad tecnológica y la separación física al SIS frente a fallos del BPCS?
La independencia arquitectónica solo es significativa cuando se refuerza con diversidad física. Siempre que el proceso industrial lo permita, emplee tecnologías de medición diversas, como combinar un transmisor de nivel por radar de onda guiada con un transmisor de presión diferencial, en lugar de instalar dos celdas de presión diferencial idénticas.
Además, los controladores de seguridad deben permanecer estrictamente segregados del sistema básico de control de procesos (BPCS). Mantenga el BPCS y el SIS en armarios distintos, con alimentaciones eléctricas dedicadas, barras de tierra aisladas y canalizaciones de cables separadas. Los controladores de seguridad dedicados, como el controlador relacionado con la seguridad HIMA HIMatrix F35 o el módulo digital HIMA F3 DIO 20/8 01 HIMatrix, proporcionan ejecución determinista dedicada y cadenas de herramientas de ingeniería separadas. Al comunicarse con las capas DCS de supervisión mediante el módulo de comunicación de alta velocidad Invensys Triconex 4354, mantenga límites de firewall de solo lectura y nunca copie y pegue lógica de control no verificada a través de las barreras de seguridad.
¿Qué es el factor beta en la IEC 61511 y cómo afecta a la verificación del SIL?
Los cálculos del nivel de integridad de seguridad (SIL) deben tener en cuenta matemáticamente la susceptibilidad a causas comunes mediante el factor beta (β), definido por las normas IEC 61508 e IEC 61511 como la fracción de la tasa de fallos total atribuible a una causa común compartida. Aunque los diseños de referencia suelen asumir un factor β de entre el 1 % y el 5 %, esta estimación conservadora presupone una segregación física rigurosa y disciplina de ingeniería.
No aplicar la separación física puede triplicar fácilmente el factor beta real, lo que degrada gravemente la probabilidad media de fallo a demanda (PFDavg) calculada e invalida la certificación SIL 2 o SIL 3. Calcule y documente siempre un factor β justificable en la especificación de requisitos de seguridad (SRS), y vuelva a evaluarlo después de cualquier modificación del cableado o la distribución.
¿Cómo deben realizar los ingenieros una auditoría de campo para verificar la independencia de los lazos de seguridad?
Para confirmar que sus funciones instrumentadas de seguridad (SIF) son realmente independientes, ejecute la siguiente secuencia de auditoría de campo:
- Paso 1 (Inspección de las líneas de impulso): Trace físicamente las líneas de medición hasta la toma de proceso; elimine cualquier toma de proceso o colector compartido entre pares redundantes.
- Paso 2 (Comprobación de la separación de cables): Revise las listas de cables e inspeccione las bandejas de campo para asegurarse de que el cableado de los instrumentos de seguridad esté aislado de los tendidos de alimentación y del cableado del BPCS.
- Paso 3 (Medición de la tensión en los terminales): Mida la tensión en los terminales con el consumo máximo de corriente para asegurarse de que cumple los umbrales operativos mínimos del transmisor.
- Paso 4 (Revisión de la lógica de la aplicación): Audite los programas de lógica de seguridad línea por línea, asegurándose de que las entradas redundantes no pasen por bloques de cálculo compartidos ni por peldaños interdependientes.
- Paso 5 (Documentación del beta en la SRS): Verifique que el factor β asumido esté debidamente justificado y archivado en la documentación formal de la SRS.
- Paso 6 (Pruebas de carrera parcial): Realice pruebas de carrera parcial (PST) en las válvulas finales de cierre para establecer como referencia los tiempos de desplazamiento de las válvulas y eliminar los atascos mecánicos.
Resumen: ¿Cuáles son las conclusiones clave para eliminar los fallos de causa común?
Un fallo de causa común convierte un sistema de seguridad con triple redundancia en un costoso punto único de fallo. La protección real exige identificar activamente las dependencias físicas compartidas, diseñar diversidad tecnológica en los sensores y solucionadores, y justificar los objetivos SIL mediante cálculos verificados del factor beta. Dedique tiempo esta semana a auditar un lazo de seguridad crítico de sus instalaciones: su barrera de seguridad solo es tan sólida como la vulnerabilidad compartida que logre descubrir.
Autor: Deng Weiguang es ingeniero de automatización industrial con más de 10 años de experiencia en PLC, DCS y sistemas de control.
