PLC di sicurezza HIMA e Yokogawa CENTUM: implementazione della logica di votazione 1oo2 e 2oo3 nei SIS

Che cos'è la logica di voto nei sistemi strumentati di sicurezza?
La logica di voto determina come i sensori e gli elementi finali rispondono quando le misurazioni non coincidono. In un'architettura 1oo2 (uno su due), uno qualsiasi dei due sensori può avviare un intervento. In un'architettura 2oo3 (due su tre), almeno due dei tre sensori devono concordare prima di avviare un intervento.
Il controller di sicurezza HIMA Prizm e il DCS Yokogawa CENTUM vengono spesso impiegati insieme nelle centrali elettriche a ciclo combinato e nelle unità di trattamento dei riscaldatori di raffineria. HIMA gestisce il livello SIS. Yokogawa CENTUM gestisce il livello BPCS e fornisce l'interfaccia operatore tramite l'integrazione ProSafe-RS. Il modulo CPU HIMA F8640 è una piattaforma hardware collaudata per queste architetture SIS ad alta disponibilità.
Requisiti della norma IEC 61511 per le architetture di voto
La norma IEC 61511 definisce i vincoli architetturali per le funzioni strumentate di sicurezza (SIF). La tolleranza ai guasti hardware (HFT) di ciascun canale deve corrispondere al SIL target. Per SIL 2, un HFT = 1 richiede almeno 2 canali (1oo2). Per SIL 3, un HFT = 2 richiede almeno 3 canali (2oo3) oppure due sottosistemi 1oo2 in parallelo.
Inoltre, la PFD (probabilità di guasto su richiesta) deve essere calcolata per l'intero circuito di voto. Ciò include i trasmettitori, l'elaborazione del PLC di sicurezza e gli elementi finali. La formula semplificata della PFD per il voto 1oo2 è:
PFD₁oo₂ = 2 × λ_DU² × TI² / 3 + λ_DU × MTTR
Dove λ_DU è il tasso di guasti pericolosi non rilevati, TI è l'intervallo del test di verifica (in genere 1 anno) e MTTR è il tempo medio di ripristino.
Procedura passo passo: configurazione del voto 2oo3 su un PLC di sicurezza HIMA
Ecco la procedura pratica per configurare un intervento di pressione 2oo3 su un controller HIMA Prizm collegato a tre trasmettitori di pressione tramite protocollo HART:
- Passaggio 1 — Assegnare i canali dei trasmettitori. Collegare tre trasmettitori HART da 4-20 mA ai moduli di ingresso analogico HIMA (ad esempio, HIQUAD 4AI). Assegnare gli indirizzi dei canali PT-101-A, PT-101-B, PT-101-C in HIMA Engineering Studio.
- Passaggio 2 — Configurare il blocco di voto. Inserire un blocco funzione di voto 2oo3 nella logica del PLC di sicurezza. Impostare i tag di ingresso su PT-101-A, PT-101-B, PT-101-C. Impostare il setpoint di intervento su 150 psi. Impostare il tipo di voto su "2oo3 MAJORITY".
- Passaggio 3 — Configurare la comunicazione HART. Abilitare il protocollo HART su ciascun canale di ingresso analogico. Configurare la variabile primaria (PV) della pressione in psi. Impostare la frequenza di aggiornamento su 100 ms per una risposta rapida del circuito di sicurezza.
- Passaggio 4 — Programmare l'uscita di intervento. Instradare l'uscita del blocco di voto al modulo di uscita digitale che comanda la valvola solenoide EBV. L'uscita deve essere diseccitata (intervento) quando la pressione risultante dal voto supera 150 psi per più di 500 ms (tempo di antirimbalzo). Il modulo di uscita digitale (DO) Yokogawa ADV559-P01 è adatto al cablaggio degli elementi finali sul lato CENTUM delle architetture SIS-BPCS ibride.
- Passaggio 5 — Integrare con Yokogawa CENTUM. Utilizzare l'interfaccia Modbus TCP per trasmettere lo stato dell'intervento risultante dal voto alla stazione operatore Yokogawa CENTUM. Verificare che l'allarme SIS venga visualizzato sulla grafica CENTUM entro 1 secondo dal verificarsi della condizione di intervento. L'unità di controllo di campo duplex Yokogawa CENTUM VP AFV10D-S41201 fornisce il backbone FCU ridondante per un funzionamento affidabile del gateway Modbus TCP.
Errori comuni nella progettazione del voto SIS (ISA-84 / IEC 61511)
L'esperienza sul campo relativa alle norme ISA-84 e IEC 61511 evidenzia diversi errori ricorrenti di progettazione. Innanzitutto, l'utilizzo di sensori dello stesso produttore in tutti e tre i canali di voto crea un guasto per causa comune. Se il firmware del sensore presenta un bug, tutti e tre i canali si guastano contemporaneamente. Pertanto, è necessario utilizzare sensori di due produttori diversi per soddisfare i requisiti di diversità.
In secondo luogo, instradare tutti e tre i cavi dei sensori nella stessa canalina introduce un guasto di modo comune. Versamenti o danni causati da un incendio a quella canalina compromettono la ridondanza. Instradare i cavi su passerelle separate, con una separazione fisica di almeno 300 mm.
In terzo luogo, non eseguire i test di verifica annuali compromette il calcolo della PFD. Se l'intervallo del test di verifica (TI) viene esteso da 1 anno a 3 anni senza ricalcolare la PFD, il sistema potrebbe non soddisfare più il SIL target.
Guasto per causa comune nelle architetture 2oo3
Il guasto per causa comune (CCF) è il principale punto debole delle architetture di voto. Il CCF si verifica quando un singolo evento degrada simultaneamente più canali. Temperatura, umidità, vibrazioni e interferenze elettromagnetiche sono tipici fattori scatenanti del CCF.
Per ridurre il CCF, seguire queste pratiche sul campo. Innanzitutto, installare i sensori in custodie separate o in posizioni fisicamente distinte sul recipiente di processo. In secondo luogo, utilizzare alimentatori separati per ciascun canale di ingresso analogico. Il modulo di alimentazione CA Yokogawa SPW481 supporta la distribuzione dell'alimentazione dedicata per canale nei cabinet I/O CENTUM. In terzo luogo, eseguire audit annuali sulla diversità. Verificare che i tre sensori utilizzino versioni firmware diverse o revisioni hardware differenti.
Quando un sistema 2oo3 è progettato correttamente, la sua PFD rimane inferiore a 0,001 (SIL 3) anche includendo un fattore CCF del 5%. Senza misure di mitigazione del CCF, la PFD effettiva può peggiorare di un fattore 3, mettendo a rischio la conformità SIL.
Conclusioni e consigli operativi
La logica di voto su un PLC di sicurezza HIMA integrato con Yokogawa CENTUM fornisce una protezione robusta e certificata SIL per le unità di processo critiche. Tuttavia, l'architettura è solida solo quanto il suo dettaglio progettuale più debole. I guasti per causa comune, l'instradamento dei cavi e il rigore nell'esecuzione dei test di verifica sono le tre aree in cui i team sul campo riscontrano più frequentemente delle carenze.
Consiglio operativo: programmare in questo trimestre una revisione della logica di voto con il team di ingegneria del sistema strumentato di sicurezza (SIS). Verificare che tutti i canali dei sensori 2oo3 siano fisicamente separati e alimentati da fonti di alimentazione separate. Se un canale condivide una canalina o una barra di alimentazione, inserire una voce nell'elenco delle anomalie da risolvere prima del prossimo fermo impianto.
