2oo3 balsošana, kas novērš viltus nostrādes Triconex un HIMA drošības cilpās

Viens bojāts raidītājs ne vienmēr nozīmē kompresora apturēšanu, taču neviena balsošanas konfigurācija negarantē šādu iznākumu. Pareizai konstrukcijai jālīdzsvaro riska samazināšana, pieejamība, diagnostika un kopējā cēloņa atteice.
Kāpēc drošības instrumentētā funkcijā izmantot balsošanu?
Drošības instrumentētajai funkcijai jāaktivizējas, kad process sasniedz bīstamu stāvokli, vienlaikus normālas darbības laikā izvairoties no nevajadzīgām atslēgšanām. Rezervētu sensoru balsošana var palīdzēt līdzsvarot šos mērķus. Izvēle jābalsta bīstamības analīzē un SIL verifikācijā, nevis īkšķa likumā. Novērtējiet atteices pēc pieprasījuma varbūtību (PFDavg), kļūdainas atslēgšanās biežumu, kopējā cēloņa atteices, pārbaudes testēšanu un remonta pieņēmumus visai funkcijai, tostarp sensoriem, loģikas risinātājam un izpildelementiem.
Ko nozīmē 1oo1, 1oo2, 2oo2 un 2oo3?
Apzīmējums nozīmē, ka atslēgšanas pieprasījums jāsaņem no m no n kanāliem. 1oo1 konfigurācijā ir viens kanāls. 1oo2 konfigurācija aktivizē atslēgšanu, kad to pieprasa kāds no diviem kanāliem; tas var uzlabot bīstama stāvokļa konstatēšanu, bet var palielināt kļūdainu atslēgšanos skaitu. 2oo2 konfigurācijā nepieciešami abi kanāli, tādējādi samazinot dažas kļūdainas atslēgšanās, bet potenciāli palielinot iespēju, ka atslēgšana netiks aktivizēta, ja viens kanāls bīstami atteiksies. 2oo3 konfigurācija aktivizē atslēgšanu, kad par to nobalso vismaz divi no trim kanāliem. Tā var izturēt noteiktas viena kanāla kļūmes, taču darbība ir atkarīga no atteices režīmiem, diagnostikas un neatkarības.
Neuzskatiet, ka bojāts sensors tiek automātiski konstatēts vai ka reāls pieprasījums vienmēr tiks uztverts. Nosakiet, kā risinātājs apstrādā nederīgus, iestrēgušus un ārpus diapazona esošus signālus, un definējiet darbību degradētā režīmā.
Vai sensoru 2oo3 balsošana ir tas pats, kas TMR kontrollera arhitektūra?
Nē. Trīs lauka sensoru balsošana 2oo3 režīmā un trīskārši modulāra redundanta apstrāde loģikas risinātājā attiecas uz dažādām drošības funkcijas daļām. Triconex sistēma var izmantot redundantu arhitektūru; tādi izstrādājumi kā Triconex 8310 barošanas modulis un Triconex 3708E ieejas modulis ir saistītās aparatūras piemēri, nevis pierādījums tam, ka konkrēta cilpa sasniedz noteiktu SIL. Arī HIMA platformas atšķiras atkarībā no modeļa; HIMA HIMatrix F35 ar drošību saistīto kontrolleri nevajadzētu aprakstīt kā tādu, kam ir tāda pati iekšējā arhitektūra kā ikvienai citai HIMA platformai.
Pirms platformas vai balsošanas loģikas specifikācijas pārbaudiet precīzu aparatūras drošības rokasgrāmatu, sertificēto konfigurāciju, diagnostikas pārklājumu un drošības dzīves cikla dokumentāciju. SIL 3 ir verificētas pilnīgas drošības funkcijas sasniegts rezultāts, nevis īpašība, ko piešķir tikai trīs procesori.
Kas var izjaukt trīs neatkarīgi izskatīgus kanālus?
Kopējā cēloņa atteices var vienlaikus ietekmēt vairākus sensorus: kopīgas impulsu līnijas, barošanu, vides ietekmi, kalibrēšanas kļūdas vai kabeļu maršrutus. Pārskatiet procesa pieslēgumu un instalāciju, kā arī elektrisko nošķiršanu. Vajadzības gadījumā izmantojiet atsevišķus pieslēgumus un maršrutus un izvērtējiet daudzveidību, taču pārliecinieties, ka katrs balsojumā izmantotais mērījums patiešām konstatē to pašu procesa bīstamību; atšķirīgus mērījumus nevajadzētu apvienot tikai daudzveidības radīšanai.
Kā inženieriem pārbaudīt un uzturēt 2oo3 cilpu?
Konfigurējiet kanālu nesakritības trauksmes un kļūmju apstrādi saskaņā ar drošības prasību specifikāciju. Iestatiet pielaides, pamatojoties uz procesu un instrumenta precizitāti, nevis uz vispārīgu procentuālo daļu no diapazona. Veiciet katra kanāla un izpildelementa pārbaudes testēšanu ar SIL aprēķinā izmantoto intervālu, pārvaldiet apiešanas režīmus saskaņā ar apstiprinātu procedūru un reģistrējiet katru atslēgšanos un notikumu degradētā režīmā. Apstipriniet faktiskā izpildelementa drošo stāvokli un pieņēmumus par atslēgšanu, deaktivizējot enerģiju, nevis pieņemot, ka ikviens barošanas zudums rada paredzēto rezultātu.
Ar ko jāsāk pārskatīšana?
Sāciet ar nozīmīgu drošības funkciju un tās apstiprināto bīstamības pētījumu. Salīdziniet tās sensoru konfigurāciju, loģiku, diagnostiku, apiešanas režīmus un pārbaudes testu ierakstus ar drošības prasību specifikāciju un verificēto PFDavg aprēķinu. Pēc tam izmantojiet atslēgšanos vēsturi, lai atrastu vājos kanālus un noteiktu korektīvo pasākumu prioritātes, nesamazinot aizsardzību.
Autors: Li Veimins ir industriālās automatizācijas inženieris ar vairāk nekā 10 gadu pieredzi PLC, DCS un vadības sistēmās.
