ادغام سیستمهای ایمنی Triconex و HIMA: روشهای آزمون اثبات شده که واقعاً در میدان کار میکنند
چرا آزمون اثبات برای SIL 2 و SIL 3 غیرقابل چشمپوشی است
نرخ خرابی خطرناک و کشفنشده (λDU) همان چیزی است که آزمونهای اثبات برای مقابله با آن طراحی شدهاند. کنترلکنندههای Triconex از معماری رأیگیری ۲ از ۳ (2oo3) استفاده میکنند. سیستمهای HIMA معمولاً از ساختارهای چهارگانه افزونه بهره میبرند. هر دو معماری یک آسیبپذیری مشترک دارند: یک کانال خراب بلافاصله سیستم را قطع نمیکند. این کانال بهصورت خاموش منتظر میماند تا کانال دوم در شرایط تقاضای فرآیند خراب شود.
استاندارد IEC 61511 فواصل آزمون اثبات را تعیین میکند که احتمال هدف خرابی در تقاضا (PFD) را حفظ کند. برای یک حلقه SIL 3 با PFDavg برابر 1.0E-3، فاصله آزمون اثبات (PTI) باید ≤۶ ماه باشد وقتی از ضریب پوشش تشخیصی (DC) برابر ۹۹٪ استفاده میشود. پلتفرمهای Triconex با تشخیصهای استاندارد معمولاً DC ≥۹۵٪ را به دست میآورند. سری HIMatrix شرکت HIMA میتواند با چرخههای خودآزمایی گسترده تا DC ۹۸٪ برسد.
- PFDavg = λDU × MTBF/2 (سادهشده برای معماری 1oo2)
- برای 2oo3: PFDavg = 3(λDU × PTI)² / 2
- هدف SIL 3: PFDavg باید زیر 1.0E-3 باقی بماند
روش گامبهگام آزمون اثبات برای سیستمهای Triconex Trident / TMRX
ماژول سیستم تحمل خطای ایمنی بحرانی Invensys Triconex 9300 و ماژول SIS Triconex 9100 پلتفرمهای اصلی برای روشهای آزمون اثبات TMR زیر هستند.
- گام ۱ — وضعیت سیستم را قبل از آزمون بررسی کنید. چراغهای LED پردازنده اصلی Triconex را چک کنید. سبز = سالم. کهربایی = کاهش کیفیت اما عملیاتی. قرمز = خطای فعال. تاریخچه هشدارها را با نرمافزار TriStation 1131 (نسخه ۵.۰ یا بالاتر توصیه میشود) ثبت کنید. گزارش رویداد را به فایل .tsd با زمانسنجی صادر کنید برای بررسی آفلاین.
- گام ۲ — عملکرد ایمنی را بدون فعال کردن قطع فرآیند ایزوله کنید. شیر مربوطه را از طریق HMI در حالت دستی قرار دهید. نشانگر موقعیت شیر را در ماژول ورودی/خروجی Triconex بررسی کنید. تأیید کنید کانال ورودی آنالوگ (AI) برای فرستنده فشار استاندارد در محدوده ۴.۰۰–۲۰.۰۰ میلیآمپر قرار دارد. ماژول ورودی دیجیتال Triconex 3503E باید در این مرحله برای وضعیت صحیح کانال بررسی شود.
- گام ۳ — سیگنال تقاضای شبیهسازی شده را تزریق کنید. از یک ارتباطدهنده HART (مانند Emerson 475) برای تزریق ۴.۰۰ میلیآمپر (۰٪ متغیر فرآیند) استفاده کنید و تأیید کنید خروجی دیجیتال (DO) غیرفعال باقی میماند. سپس ۲۰.۰۰ میلیآمپر (۱۰۰٪ PV) تزریق کنید و تأیید کنید DO در زمان قطع پیکربندی شده فعال میشود. زمان قطع معمول برای کنترلکننده Trident بین ۲۵–۵۰ میلیثانیه شامل اسکن I/O است. پاسخ ماژول خروجی دیجیتال Triconex 3601E را در این مرحله بررسی کنید.
- گام ۴ — پاسخ عنصر نهایی را اندازهگیری کنید. برای شیر محرک پنوماتیک، زمان حرکت از ۰٪ تا ۱۰۰٪ را اندازهگیری کنید. نتیجه را ثبت کنید. آن را با خط مبنای FAT (آزمون پذیرش کارخانه) مقایسه کنید. هر انحراف بیش از ۵٪ از خط مبنا نیاز به بررسی قبل از بازگرداندن به سرویس دارد.
آزمون اثبات HIMA HIMatrix: تفاوتهای حیاتی با Triconex
سیستمهای HIMA از فلسفه رأیگیری متفاوتی استفاده میکنند. ماژولهای F-IO سری HIMatrix از تعویض داغ و ایزولهسازی آنلاین کانال بدون تأثیر بر عملکرد ایمنی پشتیبانی میکنند. این یک مزیت عملیاتی مهم نسبت به پیکربندیهای قدیمیتر Triconex است.
دنباله آزمون اثبات برای HIMA ساختار منطقی مشابهی دارد اما ابزارهای متفاوتی استفاده میکند. مهندسان از ابزار مهندسی HIMA Planar4 یا F-System بهره میبرند. ایزولهسازی کانال با استفاده از فیوز داخلی و عملکرد غیرفعالسازی نرمافزاری (کد عملکرد ۸۰۰۰ در منطق F-LAD) انجام میشود. در آزمون اثبات زنده به حذف فیزیکی سیمکشی اعتماد نکنید.
- آزمون عملکردی: تأیید کنید هر عملکرد ایمنی در نقطه تنظیم ± تلورانس فعال میشود
- بازرسی بصری: سفتی ترمینالها را بررسی کنید (گشتاور ۰.۵–۰.۸ نیوتنمتر برای ترمینالهای پلاگین Phoenix Contact ST 4)
- مستندسازی: فرم ثبت آزمون اثبات را طبق قالب IEC 61511-2 پر کنید، امضا و تاریخ بزنید
شکستهای رایج آزمون اثبات و نحوه برخورد با آنها
- شکست ۱ — کانال خروجی دیجیتال در طول آزمون فعال نمیشود. این معمولاً نشاندهنده فیوز سوخته در ماژول DO است. Triconex از بلوکهای ترمینال فیوزدار خارجی استفاده میکند. با مولتیمتر در حالت تست دیود بررسی کنید. فیوز جایگزین باید با ولتاژ نامی (۲۵۰ ولت AC) و جریان (۲ آمپر کندسوز) مطابقت داشته باشد. استفاده از نوع فیوز نادرست خطر پنهانی ایجاد میکند.
- شکست ۲ — ورودی آنالوگ خارج از محدوده خوانده میشود (معمولاً بیش از ۲۱.۰ میلیآمپر). این نشاندهنده مشکل در منبع تغذیه حلقه یا فرستنده معیوب است. ولتاژ حلقه را در انتهای فرستنده اندازهگیری کنید. برای فرستنده دو سیمه، حداقل ولتاژ کاری ۱۰.۵ ولت DC در ۲۰ میلیآمپر است. اگر تغذیه کمتر از این باشد، فرستنده نمیتواند سیگنال ۴–۲۰ میلیآمپر را حفظ کند.
- شکست ۳ — زمان حرکت شیر از مشخصات فراتر میرود. علل رایج شامل افت فشار هوای تغذیه زیر ۴.۵ بار (۶۵ psi)، گیر کردن ساقه شیر یا فرسودگی مهر و مومهای محرک است. برای شیرهای حیاتی، هر ۵ سال یا ۲۵۰۰۰ سیکل (هر کدام زودتر باشد) بازرسی کامل محرک انجام دهید.
نتیجهگیری و توصیههای عملی
آزمون اثبات اختیاری نیست. این تنها مکانیزمی است که خرابیهای خطرناک و کشفنشده در معماریهای افزونه SIS را شناسایی میکند. پلتفرمهای Triconex و HIMA هر دو بسیار قابل اعتماد هستند، اما برای حفظ ادعاهای SIL خود به روشهای آزمون اثبات منظم نیاز دارند. مهندسان باید هر آزمون، هر انحراف و هر اقدام اصلاحی را مستند کنند.
آزمون اثبات بعدی خود را ظرف ۶ ماه برای حلقههای SIL 3 برنامهریزی کنید. قبل از شروع، تاریخچه هشدار Triconex را مرور کنید. یک کالیبراتور حلقه کالیبره شده (مانند Fluke 707 یا معادل آن) و یک ارتباطدهنده HART آماده کنید. هرگز اندازهگیری زمان حرکت شیر را حذف نکنید. آستانه انحراف ۵٪ تصادفی نیست — این مرز بین عملکرد صحیح و عملکرد ایمنی بالقوه خراب است. ماژول ارتباطات پرسرعت Triconex 4354 از صادرات دادههای زمان واقعی برای ثبت آزمون اثبات و مدیریت فایلهای تأیید SIL پشتیبانی میکند.
نویسنده: وانگ لی، مهندس اتوماسیون صنعتی با بیش از ۱۰ سال تجربه در PLC، DCS و سیستمهای کنترل.
