تریپ بی‌دلیل PLC ایمنی: طراحی SIS مقاوم در برابر خرابی با علت مشترک

Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

چرا یک PLC ایمنی افزونه، بدون خرابی هیچ‌یک از اجزای منفرد، به‌طور غیرمنتظره تریپ می‌کند؟

وقتی یک سیستم ابزاردقیق ایمنی (SIS) به‌طور غیرمنتظره تریپ می‌کند و تولید را متوقف می‌سازد، اپراتورها و تکنسین‌ها اغلب اشکالات منطق نرم‌افزاری را مقصر می‌دانند. بااین‌حال، علت ریشه‌ای اغلب در زیرساخت فیزیکی مشترک نهفته است. افزونگی پیمانه‌ای سه‌گانه (TMR) اگرچه خرابی‌های تصادفی سخت‌افزاری را به‌خوبی خنثی می‌کند، در برابر یک آسیب‌پذیری واحد که همه کانال‌های افزونه را هم‌زمان از کار می‌اندازد، هیچ محافظتی ندارد. این پدیده با نام خرابی با علت مشترک (CCF) شناخته می‌شود.

تفکیک خطاهای تصادفی از رویدادهای با علت مشترک حیاتی است. یک خرابی تصادفی، یک کانال را از کار می‌اندازد و منطق رأی‌گیری داخلی 2oo3 آن را به‌طور یکپارچه پنهان می‌کند. در مقابل، یک رویداد با علت مشترک از طریق یک نقطه‌ضعف مشترک، هم‌زمان بر همه کانال‌ها اثر می‌گذارد و افزونگی سخت‌افزاری را بی‌فایده می‌کند. برای حفظ یکپارچگی ایمنی عملکردی مطابق استاندارد IEC 61511، با CCF به‌عنوان یک مسئله بنیادی در طراحی سیستم برخورد کنید، نه یک تعمیر موردی در تعمیر و نگهداری.

کدام علل ریشه‌ای مشترک، کانال‌های افزونه ایمنی را هم‌زمان از کار می‌اندازند؟

حتی در معماری‌های با قابلیت اطمینان بالا که از رک‌های ایمنی مانند ماژول ورودی آنالوگ Invensys Triconex 3720 یا ماژول خروجی آنالوگ Invensys Triconex 4118 استفاده می‌کنند، آسیب‌پذیری‌های مشترک می‌توانند کل حلقه‌های ایمنی را به خطر بیندازند:

  • خطوط ایمپالس و المان‌های اولیه مشترک: اگر دو ترانسمیتر از یک انشعاب فرایندی مشترک استفاده کنند یا روی یک اوریفیس/آنوبار یکسان نصب شوند، در صورت گرفتگی آن انشعاب، هر دو مقدار قرائت نادرست یکسانی تولید خواهند کرد.
  • تأمین هوای ابزار دقیق مشترک: اتکا به یک رگولاتور هوا یا هدر واحد برای تغذیه المان‌های کنترل نهایی افزونه، در صورت انسداد مسیر تأمین هوا، هر دو شیر را در جای خود قفل می‌کند.
  • سینی کابل مشترک و EMI: عبور دادن کابل‌های برق با ولتاژ بالا و سیگنال‌های حساس ایمنی 4–20 mA در یک سینی، همه کانال‌های ایمنی را هم‌زمان در معرض جهش‌های الکترومغناطیسی قرار می‌دهد.
  • افت ولتاژ حلقه: مسیرهای طولانی کابل که ولتاژ ترمینال را به کمتر از حداقل 10–12 VDC ترانسمیتر دو سیمه می‌رسانند، باعث می‌شوند همه ترانسمیترهای آن شاخه هم‌زمان از مدار خارج شوند.
  • کوپل‌شدن بلوک‌های تابع نرم‌افزاری: نگاشت دو تگ افزونه درون یک بلوک تابع منطقی یا ردیف نردبانی یکسان، آسیب‌پذیری‌های الگوریتمی ایجاد می‌کند که هر دو کانال را هم‌زمان از کار می‌اندازند.
  • رویه‌های تعمیر و نگهداری مشترک: کالیبره‌کردن یا شست‌وشوی یک ترانسمیتر روی منیفولد مشترک می‌تواند هنگام بهره‌برداری زنده از کارخانه، به‌طور ناخواسته ترانسمیتر افزونه آن را نیز دچار اختلال کند.

تنوع فناوری و جداسازی فیزیکی چگونه از SIS در برابر خطاهای BPCS محافظت می‌کنند؟

استقلال معماری تنها زمانی معنادار است که با تنوع فیزیکی تقویت شود. هرجا فرایند صنعتی اجازه می‌دهد، از فناوری‌های متنوع اندازه‌گیری استفاده کنید؛ برای مثال، یک ترانسمیتر سطح راداری موج هدایت‌شده را با یک ترانسمیتر فشار تفاضلی ترکیب کنید، نه اینکه دو سلول DP یکسان نصب کنید.

علاوه بر این، کنترلرهای ایمنی باید کاملاً از سیستم کنترل فرایند پایه (BPCS) جدا بمانند. BPCS و SIS را در کابینت‌های مجزا، با تغذیه‌های اختصاصی، شینه‌های زمین ایزوله و مسیرهای جداگانه کابل‌کشی نگه دارید. کنترلرهای ایمنی اختصاصی مانند کنترلر مرتبط با ایمنی HIMA HIMatrix F35 یا ماژول دیجیتال HIMA F3 DIO 20/8 01 HIMatrix، اجرای قطعی اختصاصی و زنجیره‌های ابزار مهندسی جداگانه را فراهم می‌کنند. هنگام ارتباط با لایه‌های DCS نظارتی از طریق ماژول ارتباطی پرسرعت Invensys Triconex 4354، مرزهای فایروال فقط‌خواندنی را حفظ کنید و هرگز منطق کنترلی تأییدنشده را از میان موانع ایمنی کپی و پیست نکنید.

فاکتور بتا در IEC 61511 چیست و چه تأثیری بر تأیید SIL دارد؟

محاسبات سطح یکپارچگی ایمنی (SIL) باید حساسیت به علت مشترک را با استفاده از فاکتور بتا (β) به‌صورت ریاضی در نظر بگیرند. IEC 61508 و IEC 61511، فاکتور بتا را سهمی از نرخ کلی خرابی تعریف می‌کنند که به یک علت مشترک اختصاص دارد. درحالی‌که طرح‌های مرجع اغلب فاکتور β بین 1٪ و 5٪ را فرض می‌کنند، این برآورد محافظه‌کارانه بر جداسازی فیزیکی دقیق و انضباط مهندسی استوار است.

عدم اجرای جداسازی فیزیکی می‌تواند فاکتور بتای واقعی در شرایط عملیاتی را به‌سادگی سه برابر کند؛ موضوعی که احتمال محاسبه‌شده خرابی در هنگام تقاضا (PFDavg) را به‌شدت بدتر کرده و گواهی SIL 2 یا SIL 3 شما را بی‌اعتبار می‌کند. همیشه فاکتور β قابل‌دفاع خود را در مشخصات الزامات ایمنی (SRS) محاسبه و مستندسازی کنید و پس از هر تغییر در سیم‌کشی یا چیدمان، آن را دوباره ارزیابی کنید.

مهندسان چگونه باید برای تأیید استقلال حلقه ایمنی، ممیزی میدانی انجام دهند؟

برای تأیید اینکه کارکردهای ابزاردقیق ایمنی (SIF) شما واقعاً مستقل هستند، مراحل ممیزی میدانی زیر را اجرا کنید:

  • مرحله 1 (بازرسی خط ایمپالس): خطوط اندازه‌گیری را به‌صورت فیزیکی تا انشعاب فرایندی ردیابی کنید؛ هرگونه انشعاب یا منیفولد فرایندی مشترک میان جفت‌های افزونه را حذف کنید.
  • مرحله 2 (بررسی جداسازی کابل): برنامه‌های کابل‌کشی را مرور و سینی‌های میدانی را بازرسی کنید تا مطمئن شوید سیم‌کشی ابزار دقیق ایمنی از مسیرهای برق و سیم‌کشی BPCS جداست.
  • مرحله 3 (اندازه‌گیری ولتاژ ترمینال): ولتاژ ترمینال را در بیشینه جریان مصرفی اندازه‌گیری کنید تا مطمئن شوید حداقل آستانه‌های عملیاتی ترانسمیتر را برآورده می‌کند.
  • مرحله 4 (بازبینی منطق کاربرد): برنامه‌های منطق ایمنی را خط‌به‌خط ممیزی کنید و مطمئن شوید ورودی‌های افزونه از بلوک‌های محاسباتی مشترک یا ردیف‌های وابسته به یکدیگر عبور نمی‌کنند.
  • مرحله 5 (مستندسازی بتای SRS): بررسی کنید که فاکتور β فرض‌شده به‌درستی توجیه و در مستندات رسمی SRS بایگانی شده باشد.
  • مرحله 6 (آزمون کورس جزئی): آزمون‌های کورس جزئی (PST) را روی شیرهای قطع نهایی انجام دهید تا زمان‌های حرکت شیر را مبناگذاری کرده و گیرکردن مکانیکی را حذف کنید.

جمع‌بندی: نکات کلیدی برای حذف خرابی‌های با علت مشترک چیست؟

خرابی با علت مشترک، یک سیستم ایمنی سه‌گانه افزونه را به یک نقطه‌خرابی منفرد و پرهزینه تبدیل می‌کند. حفاظت واقعی مستلزم شناسایی فعال وابستگی‌های فیزیکی مشترک، طراحی تنوع فناوری در حسگرها و حل‌کننده‌ها، و توجیه اهداف SIL با محاسبات تأییدشده فاکتور بتاست. این هفته زمانی را برای ممیزی یک حلقه ایمنی حیاتی در تأسیسات خود اختصاص دهید؛ سد ایمنی شما فقط به‌اندازه آسیب‌پذیری مشترکی است که کشف می‌کنید.


نویسنده: دِنگ ویگوانگ مهندس اتوماسیون صنعتی است و بیش از 10 سال تجربه در زمینه PLC، DCS و سیستم‌های کنترل دارد.

نمایش همه
پست های وبلاگ
نمایش همه
Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure
Deng Weiguang

تریپ بی‌دلیل PLC ایمنی: طراحی SIS مقاوم در برابر خرابی با علت مشترک

بیاموزید چگونه خرابی‌های علّت مشترک (CCF) را در سیستم‌های ابزار دقیق ایمنی (SIS) حذف کنید. معماری‌های ایمنی Triconex و HIMA را ممیزی کنید، ضریب بتای IEC 61511 را محاسبه کنید و از استقلال واقعی BPCS اطمینان حاصل کنید.
A Turbine Won't Come to Speed: Commissioning a Woodward Governor and Its Modbus Serial Link

توربین به سرعت نمی‌رسد: راه‌اندازی گاورنر وودوارد و لینک سریال Modbus آن

عیب‌یابی مشکلات سرعت توربین بخار هنگام راه‌اندازی و راه‌اندازی آزمایشی. یاد بگیرید چگونه پروب‌های سرعت را بررسی کنید، رمپ‌های PID را کالیبره کنید، از محدوده‌های سرعت بحرانی عبور کنید، دروپ را پیکربندی کنید و لینک‌های سریال Modbus RTU وودوارد و GE را به‌درستی تنظیم کنید.
Practical Yokogawa HART Communication Troubleshooting Guide for Smart Transmitters

راهنمای عملی عیب‌یابی ارتباط HART یوکوگاوا برای ترانسمیترهای هوشمند

روش‌های میدانی برای عیب‌یابی خرابی‌های ترانسمیتر HART یوکوگاوا، مشکلات مقاومت لوپ، خطاهای آدرس‌دهی، قطع ارتباط‌های ناشی از نویز و خرابی‌های ارتباطی DCS، بر اساس تجربه واقعی تعمیر و نگهداری در کارخانه.