Automate programmable de sécurité HIMA et Yokogawa CENTUM : mise en œuvre de logiques de vote 1oo2 et 2oo3 dans le SIS

Qu’est-ce que la logique de vote dans les systèmes instrumentés de sécurité ?
La logique de vote détermine la manière dont les capteurs et les éléments finaux réagissent lorsque les mesures divergent. Dans une architecture 1oo2 (un sur deux), chacun des deux capteurs peut déclencher une mise en sécurité. Dans une architecture 2oo3 (deux sur trois), au moins deux des trois capteurs doivent être concordants avant de déclencher une mise en sécurité.
Le contrôleur de sécurité HIMA Prizm et le DCS Yokogawa CENTUM sont fréquemment déployés ensemble dans les centrales à cycle combiné et les unités de traitement des fours de raffinerie. HIMA prend en charge la couche SIS. Yokogawa CENTUM gère la couche BPCS et fournit l’interface opérateur via l’intégration ProSafe-RS. Le module CPU HIMA F8640 est une plateforme matérielle éprouvée pour ces architectures SIS à haute disponibilité.
Exigences de la norme IEC 61511 pour les architectures de vote
La norme IEC 61511 définit les contraintes architecturales applicables aux fonctions instrumentées de sécurité (SIF). La tolérance aux pannes matérielles (HFT) de chaque voie doit correspondre au SIL visé. Pour le SIL 2, une HFT = 1 exige au minimum 2 voies (1oo2). Pour le SIL 3, une HFT = 2 exige au minimum 3 voies (2oo3) ou deux sous-systèmes 1oo2 en parallèle.
En outre, la PFD (probabilité de défaillance à la sollicitation) doit être calculée pour l’ensemble de la boucle de vote. Cela inclut les transmetteurs, le traitement par l’API de sécurité et les éléments finaux. La formule simplifiée de la PFD pour un vote 1oo2 est la suivante :
PFD₁oo₂ = 2 × λ_DU² × TI² / 3 + λ_DU × MTTR
Où λ_DU représente le taux de défaillance dangereuse non détectée, TI l’intervalle entre les tests périodiques (généralement 1 an) et MTTR le temps moyen de remise en service.
Étape par étape : configuration d’un vote 2oo3 sur un API de sécurité HIMA
Voici la procédure pratique pour configurer une mise en sécurité sur pression 2oo3 sur un contrôleur HIMA Prizm connecté à trois transmetteurs de pression via le protocole HART :
- Étape 1 — Affecter les voies des transmetteurs. Raccordez trois transmetteurs HART 4-20 mA aux modules d’entrées analogiques HIMA (par exemple, HIQUAD 4AI). Affectez les adresses de voie PT-101-A, PT-101-B et PT-101-C dans HIMA Engineering Studio.
- Étape 2 — Configurer le bloc de vote. Insérez un bloc fonctionnel de vote 2oo3 dans la logique de l’API de sécurité. Définissez les tags d’entrée sur PT-101-A, PT-101-B et PT-101-C. Réglez le seuil de déclenchement sur 150 psi. Définissez le type de vote sur « 2oo3 MAJORITY ».
- Étape 3 — Configurer la communication HART. Activez le protocole HART sur chaque voie d’entrée analogique. Configurez la variable primaire (PV) pour mesurer la pression en psi. Réglez la fréquence de mise à jour sur 100 ms pour obtenir une réponse rapide sur la boucle de sécurité.
- Étape 4 — Programmer la sortie de mise en sécurité. Acheminez la sortie du bloc de vote vers le module de sorties numériques qui commande l’électrovanne EBV. La sortie doit être mise hors tension (déclenchement) lorsque la pression issue du vote dépasse 150 psi pendant plus de 500 ms (temps d’antirebond). Le module de sorties numériques (DO) Yokogawa ADV559-P01 convient au câblage des éléments finaux côté CENTUM dans les architectures SIS-BPCS hybrides.
- Étape 5 — Intégrer avec Yokogawa CENTUM. Utilisez l’interface Modbus TCP pour transmettre l’état de déclenchement issu du vote à la station opérateur Yokogawa CENTUM. Vérifiez que l’alarme SIS apparaît sur le synoptique CENTUM dans la seconde suivant la condition de déclenchement. L’unité de contrôle de terrain duplexée Yokogawa CENTUM VP AFV10D-S41201 fournit l’infrastructure FCU redondante nécessaire au fonctionnement fiable de la passerelle Modbus TCP.
Erreurs courantes dans la conception du vote SIS (ISA-84 / IEC 61511)
L’expérience de terrain acquise avec les normes ISA-84 et IEC 61511 révèle plusieurs erreurs de conception récurrentes. Premièrement, l’utilisation de capteurs du même fabricant sur les trois voies de vote crée une défaillance de cause commune. Si le micrologiciel du capteur comporte un défaut, les trois voies tombent simultanément en panne. Il faut donc utiliser des capteurs provenant de deux fabricants différents afin de satisfaire aux exigences de diversité.
Deuxièmement, le passage des trois câbles de capteurs dans la même conduite introduit une défaillance de mode commun. Un déversement ou un incendie endommageant cette conduite neutraliserait la redondance. Acheminez les câbles sur des chemins de câbles distincts, avec une séparation physique d’au moins 300 mm.
Troisièmement, l’absence de tests périodiques annuels compromet le calcul de la PFD. Si l’intervalle entre les tests périodiques (TI) est prolongé de 1 à 3 ans sans recalculer la PFD, le système peut ne plus atteindre le SIL visé.
Défaillance de cause commune dans les architectures 2oo3
La défaillance de cause commune (CCF) constitue la principale faiblesse des architectures de vote. Une CCF se produit lorsqu’un même événement dégrade simultanément plusieurs voies. La température, l’humidité, les vibrations et les interférences électromagnétiques sont des déclencheurs typiques de CCF.
Pour réduire les CCF, appliquez les pratiques de terrain suivantes. Premièrement, installez les capteurs dans des boîtiers distincts ou à des emplacements physiquement séparés sur l’équipement de procédé. Deuxièmement, utilisez des alimentations distinctes pour chaque voie d’entrée analogique. Le module d’alimentation CA Yokogawa SPW481 prend en charge une distribution d’alimentation dédiée par voie dans les armoires d’E/S CENTUM. Troisièmement, effectuez des audits annuels de diversité. Vérifiez que les trois capteurs utilisent des versions différentes du micrologiciel ou des révisions matérielles différentes.
Lorsqu’un système 2oo3 est correctement conçu, sa PFD reste inférieure à 0,001 (SIL 3), même en incluant un facteur CCF de 5 %. Sans mesures d’atténuation des CCF, la PFD effective peut être multipliée par 3, ce qui risque de compromettre la conformité au SIL.
Conclusion et recommandations
La logique de vote d’un API de sécurité HIMA intégré à Yokogawa CENTUM fournit une protection robuste, certifiée SIL, pour les unités de procédé critiques. Toutefois, la solidité de l’architecture dépend de son détail de conception le plus faible. Les défaillances de cause commune, le cheminement des câbles et la rigueur des tests périodiques sont les trois domaines dans lesquels les équipes de terrain présentent le plus souvent des lacunes.
Recommandation : planifiez ce trimestre une revue de la logique de vote avec votre équipe d’ingénierie des systèmes instrumentés de sécurité (SIS). Vérifiez que toutes les voies de capteurs 2oo3 sont physiquement séparées et raccordées à des alimentations distinctes. Si une voie partage une conduite ou un rail d’alimentation, inscrivez une action corrective avant le prochain arrêt de maintenance.
