تریپ بیدلیل PLC ایمنی: طراحی SIS مقاوم در برابر خرابی با علت مشترک
چرا یک PLC ایمنی افزونه، بدون خرابی هیچیک از اجزای منفرد، بهطور غیرمنتظره تریپ میکند؟
وقتی یک سیستم ابزاردقیق ایمنی (SIS) بهطور غیرمنتظره تریپ میکند و تولید را متوقف میسازد، اپراتورها و تکنسینها اغلب اشکالات منطق نرمافزاری را مقصر میدانند. بااینحال، علت ریشهای اغلب در زیرساخت فیزیکی مشترک نهفته است. افزونگی پیمانهای سهگانه (TMR) اگرچه خرابیهای تصادفی سختافزاری را بهخوبی خنثی میکند، در برابر یک آسیبپذیری واحد که همه کانالهای افزونه را همزمان از کار میاندازد، هیچ محافظتی ندارد. این پدیده با نام خرابی با علت مشترک (CCF) شناخته میشود.
تفکیک خطاهای تصادفی از رویدادهای با علت مشترک حیاتی است. یک خرابی تصادفی، یک کانال را از کار میاندازد و منطق رأیگیری داخلی 2oo3 آن را بهطور یکپارچه پنهان میکند. در مقابل، یک رویداد با علت مشترک از طریق یک نقطهضعف مشترک، همزمان بر همه کانالها اثر میگذارد و افزونگی سختافزاری را بیفایده میکند. برای حفظ یکپارچگی ایمنی عملکردی مطابق استاندارد IEC 61511، با CCF بهعنوان یک مسئله بنیادی در طراحی سیستم برخورد کنید، نه یک تعمیر موردی در تعمیر و نگهداری.
کدام علل ریشهای مشترک، کانالهای افزونه ایمنی را همزمان از کار میاندازند؟
حتی در معماریهای با قابلیت اطمینان بالا که از رکهای ایمنی مانند ماژول ورودی آنالوگ Invensys Triconex 3720 یا ماژول خروجی آنالوگ Invensys Triconex 4118 استفاده میکنند، آسیبپذیریهای مشترک میتوانند کل حلقههای ایمنی را به خطر بیندازند:
- خطوط ایمپالس و المانهای اولیه مشترک: اگر دو ترانسمیتر از یک انشعاب فرایندی مشترک استفاده کنند یا روی یک اوریفیس/آنوبار یکسان نصب شوند، در صورت گرفتگی آن انشعاب، هر دو مقدار قرائت نادرست یکسانی تولید خواهند کرد.
- تأمین هوای ابزار دقیق مشترک: اتکا به یک رگولاتور هوا یا هدر واحد برای تغذیه المانهای کنترل نهایی افزونه، در صورت انسداد مسیر تأمین هوا، هر دو شیر را در جای خود قفل میکند.
- سینی کابل مشترک و EMI: عبور دادن کابلهای برق با ولتاژ بالا و سیگنالهای حساس ایمنی 4–20 mA در یک سینی، همه کانالهای ایمنی را همزمان در معرض جهشهای الکترومغناطیسی قرار میدهد.
- افت ولتاژ حلقه: مسیرهای طولانی کابل که ولتاژ ترمینال را به کمتر از حداقل 10–12 VDC ترانسمیتر دو سیمه میرسانند، باعث میشوند همه ترانسمیترهای آن شاخه همزمان از مدار خارج شوند.
- کوپلشدن بلوکهای تابع نرمافزاری: نگاشت دو تگ افزونه درون یک بلوک تابع منطقی یا ردیف نردبانی یکسان، آسیبپذیریهای الگوریتمی ایجاد میکند که هر دو کانال را همزمان از کار میاندازند.
- رویههای تعمیر و نگهداری مشترک: کالیبرهکردن یا شستوشوی یک ترانسمیتر روی منیفولد مشترک میتواند هنگام بهرهبرداری زنده از کارخانه، بهطور ناخواسته ترانسمیتر افزونه آن را نیز دچار اختلال کند.
تنوع فناوری و جداسازی فیزیکی چگونه از SIS در برابر خطاهای BPCS محافظت میکنند؟
استقلال معماری تنها زمانی معنادار است که با تنوع فیزیکی تقویت شود. هرجا فرایند صنعتی اجازه میدهد، از فناوریهای متنوع اندازهگیری استفاده کنید؛ برای مثال، یک ترانسمیتر سطح راداری موج هدایتشده را با یک ترانسمیتر فشار تفاضلی ترکیب کنید، نه اینکه دو سلول DP یکسان نصب کنید.
علاوه بر این، کنترلرهای ایمنی باید کاملاً از سیستم کنترل فرایند پایه (BPCS) جدا بمانند. BPCS و SIS را در کابینتهای مجزا، با تغذیههای اختصاصی، شینههای زمین ایزوله و مسیرهای جداگانه کابلکشی نگه دارید. کنترلرهای ایمنی اختصاصی مانند کنترلر مرتبط با ایمنی HIMA HIMatrix F35 یا ماژول دیجیتال HIMA F3 DIO 20/8 01 HIMatrix، اجرای قطعی اختصاصی و زنجیرههای ابزار مهندسی جداگانه را فراهم میکنند. هنگام ارتباط با لایههای DCS نظارتی از طریق ماژول ارتباطی پرسرعت Invensys Triconex 4354، مرزهای فایروال فقطخواندنی را حفظ کنید و هرگز منطق کنترلی تأییدنشده را از میان موانع ایمنی کپی و پیست نکنید.
فاکتور بتا در IEC 61511 چیست و چه تأثیری بر تأیید SIL دارد؟
محاسبات سطح یکپارچگی ایمنی (SIL) باید حساسیت به علت مشترک را با استفاده از فاکتور بتا (β) بهصورت ریاضی در نظر بگیرند. IEC 61508 و IEC 61511، فاکتور بتا را سهمی از نرخ کلی خرابی تعریف میکنند که به یک علت مشترک اختصاص دارد. درحالیکه طرحهای مرجع اغلب فاکتور β بین 1٪ و 5٪ را فرض میکنند، این برآورد محافظهکارانه بر جداسازی فیزیکی دقیق و انضباط مهندسی استوار است.
عدم اجرای جداسازی فیزیکی میتواند فاکتور بتای واقعی در شرایط عملیاتی را بهسادگی سه برابر کند؛ موضوعی که احتمال محاسبهشده خرابی در هنگام تقاضا (PFDavg) را بهشدت بدتر کرده و گواهی SIL 2 یا SIL 3 شما را بیاعتبار میکند. همیشه فاکتور β قابلدفاع خود را در مشخصات الزامات ایمنی (SRS) محاسبه و مستندسازی کنید و پس از هر تغییر در سیمکشی یا چیدمان، آن را دوباره ارزیابی کنید.
مهندسان چگونه باید برای تأیید استقلال حلقه ایمنی، ممیزی میدانی انجام دهند؟
برای تأیید اینکه کارکردهای ابزاردقیق ایمنی (SIF) شما واقعاً مستقل هستند، مراحل ممیزی میدانی زیر را اجرا کنید:
- مرحله 1 (بازرسی خط ایمپالس): خطوط اندازهگیری را بهصورت فیزیکی تا انشعاب فرایندی ردیابی کنید؛ هرگونه انشعاب یا منیفولد فرایندی مشترک میان جفتهای افزونه را حذف کنید.
- مرحله 2 (بررسی جداسازی کابل): برنامههای کابلکشی را مرور و سینیهای میدانی را بازرسی کنید تا مطمئن شوید سیمکشی ابزار دقیق ایمنی از مسیرهای برق و سیمکشی BPCS جداست.
- مرحله 3 (اندازهگیری ولتاژ ترمینال): ولتاژ ترمینال را در بیشینه جریان مصرفی اندازهگیری کنید تا مطمئن شوید حداقل آستانههای عملیاتی ترانسمیتر را برآورده میکند.
- مرحله 4 (بازبینی منطق کاربرد): برنامههای منطق ایمنی را خطبهخط ممیزی کنید و مطمئن شوید ورودیهای افزونه از بلوکهای محاسباتی مشترک یا ردیفهای وابسته به یکدیگر عبور نمیکنند.
- مرحله 5 (مستندسازی بتای SRS): بررسی کنید که فاکتور β فرضشده بهدرستی توجیه و در مستندات رسمی SRS بایگانی شده باشد.
- مرحله 6 (آزمون کورس جزئی): آزمونهای کورس جزئی (PST) را روی شیرهای قطع نهایی انجام دهید تا زمانهای حرکت شیر را مبناگذاری کرده و گیرکردن مکانیکی را حذف کنید.
جمعبندی: نکات کلیدی برای حذف خرابیهای با علت مشترک چیست؟
خرابی با علت مشترک، یک سیستم ایمنی سهگانه افزونه را به یک نقطهخرابی منفرد و پرهزینه تبدیل میکند. حفاظت واقعی مستلزم شناسایی فعال وابستگیهای فیزیکی مشترک، طراحی تنوع فناوری در حسگرها و حلکنندهها، و توجیه اهداف SIL با محاسبات تأییدشده فاکتور بتاست. این هفته زمانی را برای ممیزی یک حلقه ایمنی حیاتی در تأسیسات خود اختصاص دهید؛ سد ایمنی شما فقط بهاندازه آسیبپذیری مشترکی است که کشف میکنید.
نویسنده: دِنگ ویگوانگ مهندس اتوماسیون صنعتی است و بیش از 10 سال تجربه در زمینه PLC، DCS و سیستمهای کنترل دارد.
