Il PLC di sicurezza scatta senza motivo: progettare un SIS che resista ai guasti per causa comune
Perché un PLC di sicurezza ridondante interviene inaspettatamente quando nessun singolo componente è guasto?
Quando un sistema strumentato di sicurezza (SIS) interviene inaspettatamente e arresta la produzione, gli operatori e i tecnici spesso attribuiscono la colpa a malfunzionamenti della logica software. Tuttavia, la causa principale risiede spesso nell'infrastruttura fisica condivisa. Sebbene la ridondanza modulare tripla (TMR) superi efficacemente i guasti hardware casuali, non offre alcuna protezione contro una singola vulnerabilità che renda ciechi tutti i canali ridondanti contemporaneamente. Questo fenomeno è noto come Common Cause Failure (CCF).
È fondamentale distinguere i guasti casuali dagli eventi a causa comune. Un guasto casuale disabilita un singolo canale, che la logica interna di voto 2oo3 maschera senza problemi. Al contrario, un evento a causa comune interessa tutti i canali simultaneamente attraverso un punto debole condiviso, rendendo inutile la ridondanza hardware. Per mantenere l'integrità della sicurezza funzionale secondo gli standard IEC 61511, considera la CCF un problema fondamentale di progettazione del sistema, anziché una semplice riparazione di manutenzione.
Quali sono le cause principali comuni che rendono simultaneamente ciechi i canali di sicurezza ridondanti?
Anche nelle architetture ad alta affidabilità che utilizzano rack di sicurezza come il modulo di ingresso analogico Invensys Triconex 3720 o il modulo di uscita analogico Invensys Triconex 4118, le vulnerabilità condivise possono compromettere interi circuiti di sicurezza:
- Linee di impulso ed elementi primari condivisi: due trasmettitori che condividono una singola presa di processo o sono montati sullo stesso orifizio/annubar produrranno entrambi letture false identiche se la presa si intasa.
- Alimentazione comune dell'aria per la strumentazione: affidarsi a un singolo regolatore o collettore dell'aria per alimentare elementi finali di controllo ridondanti significa che un'ostruzione dell'alimentazione bloccherà entrambe le valvole nella loro posizione.
- Passerelle portacavi condivise ed EMI: instradare cavi di alimentazione ad alta tensione e segnali di sicurezza sensibili da 4–20 mA nella stessa passerella espone simultaneamente tutti i canali di sicurezza a picchi elettromagnetici.
- Caduta di tensione nel circuito: i lunghi tratti di cavo che riducono la tensione ai morsetti al di sotto del minimo di 10–12 VCC dei trasmettitori a due fili fanno spegnere contemporaneamente tutti i trasmettitori di quel ramo.
- Accoppiamento dei blocchi funzione software: mappare due tag ridondanti all'interno dello stesso blocco funzione logico o della stessa riga ladder introduce vulnerabilità algoritmiche che causano il guasto simultaneo di entrambi i canali.
- Procedure di manutenzione condivise: calibrare o lavare un trasmettitore su un manifold condiviso può alterare inavvertitamente il suo gemello ridondante durante il funzionamento dell'impianto.
In che modo la diversità tecnologica e la separazione fisica proteggono il SIS dai guasti del BPCS?
L'indipendenza architetturale è significativa solo quando è rafforzata dalla diversità fisica. Ovunque il processo industriale lo consenta, utilizza tecnologie di rilevamento diverse, ad esempio combinando un trasmettitore di livello radar a onda guidata con un trasmettitore di pressione differenziale, invece di installare due celle DP identiche.
Inoltre, i controllori di sicurezza devono rimanere rigorosamente separati dal Basic Process Control System (BPCS). Mantieni BPCS e SIS in armadi distinti, con alimentazioni dedicate, barre di terra isolate e canaline portacavi separate. I controllori di sicurezza dedicati, come il controllore safety-related HIMA HIMatrix F35 o il modulo digitale HIMatrix HIMA F3 DIO 20/8 01, forniscono un'esecuzione deterministica dedicata e toolchain di progettazione separate. Quando comunichi con i livelli DCS di supervisione tramite il modulo di comunicazione ad alta velocità Invensys Triconex 4354, mantieni confini firewall di sola lettura e non copiare mai logiche di controllo non verificate oltre le barriere di sicurezza.
Che cos'è il Beta Factor nella IEC 61511 e che impatto ha sulla verifica SIL?
I calcoli del Safety Integrity Level (SIL) devono tenere matematicamente conto della suscettibilità alle cause comuni utilizzando il Beta Factor (β), definito dalle norme IEC 61508 e IEC 61511 come la frazione del tasso complessivo di guasto attribuibile a una causa comune condivisa. Sebbene i progetti di riferimento assumano spesso un β-factor compreso tra l'1% e il 5%, questa stima conservativa presuppone una rigorosa segregazione fisica e una disciplina ingegneristica.
La mancata applicazione della separazione fisica può facilmente triplicare il beta factor reale, degradando gravemente la Probabilità media di guasto su richiesta (PFDavg) calcolata e invalidando la certificazione SIL 2 o SIL 3. Calcola e documenta sempre un β-factor difendibile all'interno della Safety Requirements Specification (SRS) e rivalutalo dopo qualsiasi modifica al cablaggio o alla disposizione.
Come dovrebbero condurre gli ingegneri un audit sul campo per verificare l'indipendenza dei circuiti di sicurezza?
Per confermare che le tue funzioni strumentate di sicurezza (SIF) siano realmente indipendenti, esegui la seguente sequenza di audit sul campo:
- Passaggio 1 (Ispezione delle linee di impulso): traccia fisicamente le linee di rilevamento fino alla presa di processo; elimina eventuali prese di processo o manifold condivisi tra coppie ridondanti.
- Passaggio 2 (Verifica della separazione dei cavi): esamina gli elenchi dei cavi e ispeziona le passerelle sul campo per assicurarti che il cablaggio della strumentazione di sicurezza sia isolato dai percorsi di potenza e dal cablaggio BPCS.
- Passaggio 3 (Misurazione della tensione ai morsetti): misura la tensione ai morsetti al massimo assorbimento di corrente per assicurarti che soddisfi le soglie operative minime del trasmettitore.
- Passaggio 4 (Revisione della logica applicativa): verifica i programmi della logica di sicurezza riga per riga, assicurandoti che gli ingressi ridondanti non passino attraverso blocchi di calcolo condivisi o rung interdipendenti.
- Passaggio 5 (Documentazione del Beta Factor nella SRS): verifica che il β-factor assunto sia adeguatamente giustificato e archiviato nella documentazione formale della SRS.
- Passaggio 6 (Partial Stroke Testing): esegui test di corsa parziale (PST) sulle valvole di intercettazione finali per valutare i tempi di corsa delle valvole ed eliminare gli inceppamenti meccanici.
Riepilogo: quali sono i punti chiave per eliminare i guasti a causa comune?
Un guasto a causa comune trasforma un sistema di sicurezza a tripla ridondanza in un costoso punto singolo di guasto. Una protezione reale richiede di identificare attivamente le dipendenze fisiche condivise, progettare la diversità tecnologica nei sensori e nei risolutori e giustificare gli obiettivi SIL con calcoli verificati del beta factor. Dedica questa settimana del tempo alla verifica di un circuito di sicurezza critico nel tuo impianto: la tua barriera di sicurezza è forte solo quanto la vulnerabilità condivisa che riesci a individuare.
Autore: Deng Weiguang è un ingegnere dell'automazione industriale con oltre 10 anni di esperienza in PLC, DCS e sistemi di controllo.
