Drošības PLC nostrādā bez iemesla: SIS projektēšana, kas iztur kopīga cēloņa atteici

Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Kāpēc redundants drošības PLC negaidīti nostrādā, ja nav bojāts neviens atsevišķs komponents?

Kad drošības instrumentētā sistēma (SIS) negaidīti nostrādā un aptur ražošanu, operatori un tehniķi bieži vaino programmatūras loģikas kļūmes. Tomēr pamatcēlonis bieži slēpjas kopīgajā fiziskajā infrastruktūrā. Lai gan trīskāršā modulārā redundance (TMR) efektīvi novērš nejaušus aparatūras bojājumus, tā vispār neaizsargā pret vienu ievainojamību, kas vienlaikus padara aklus visus redundantās sistēmas kanālus. Šī parādība ir pazīstama kā kopīga cēloņa atteice (CCF).

Ir būtiski nošķirt nejaušus defektus no kopīga cēloņa notikumiem. Nejauša atteice atspējo vienu kanālu, ko iekšējā 2oo3 balsošanas loģika nemanāmi maskē. Turpretī kopīga cēloņa notikums vienlaikus ietekmē visus kanālus, izmantojot kopīgu vājo vietu, padarot aparatūras redundanci bezjēdzīgu. Lai saskaņā ar IEC 61511 standartiem saglabātu funkcionālās drošības integritāti, CCF jāuztver kā sistēmas pamatprojektēšanas jautājums, nevis atsevišķs apkopes remonts.

Kādi ir biežākie pamatcēloņi, kas vienlaikus padara redundantus drošības kanālus aklus?

Pat augstas uzticamības arhitektūrās, kurās tiek izmantoti drošības plaukti, piemēram, Invensys Triconex 3720 Analog Input Module vai Invensys Triconex 4118 Analog Output Module, kopīgas ievainojamības var apdraudēt visas drošības cilpas:

  • Kopīgas impulsa līnijas un primārie elementi: divi raidītāji, kas izmanto vienu procesa pieslēgumu vai ir uzstādīti uz vienas un tās pašas diafragmas atveres/anubāra, radīs identiskus kļūdainus rādījumus, ja šis pieslēgums aizsērēs.
  • Kopīga instrumentu gaisa padeve: paļaušanās uz vienu gaisa regulatoru vai kolektoru, kas apgādā redundantus gala vadības elementus, nozīmē, ka gaisa padeves nosprostojums nobloķēs abus vārstus to pašreizējā stāvoklī.
  • Kopīgas kabeļu renes un EMI: augstsprieguma barošanas kabeļu un jutīgu 4–20 mA drošības signālu izvietošana vienā renē vienlaikus pakļauj visus drošības kanālus elektromagnētiskiem pārspriegumiem.
  • Cilpas sprieguma kritums: gari kabeļu posmi, kas samazina spailes spriegumu zem divvadu raidītājam nepieciešamā minimālā 10–12 VDC līmeņa, izraisa visu šajā atzarā esošo raidītāju vienlaicīgu atslēgšanos.
  • Programmatūras funkcionālo bloku saistība: divu redundantu tagu kartēšana vienā loģikas funkcionālajā blokā vai kāpņu shēmas rindā rada algoritmiskas ievainojamības, kas vienlaikus izraisa abu kanālu atteici.
  • Kopīgas apkopes procedūras: viena raidītāja kalibrēšana vai skalošana kopīgā kolektorā var netīši ietekmēt tā redundantā pāra raidītāju iekārtas darbības laikā.

Kā tehnoloģiju daudzveidība un fiziska nodalīšana aizsargā SIS no BPCS atteicēm?

Arhitektūras neatkarībai ir nozīme tikai tad, ja to nostiprina fiziska daudzveidība. Ja rūpnieciskais process to pieļauj, izmantojiet dažādas mērīšanas tehnoloģijas, piemēram, kombinējiet vadāmo viļņu radara līmeņa raidītāju ar diferenciālā spiediena raidītāju, nevis uzstādiet divas identiskas DP šūnas.

Turklāt drošības kontrolleriem jābūt stingri nodalītiem no pamata procesa vadības sistēmas (BPCS). Glabājiet BPCS un SIS atsevišķos skapjos ar neatkarīgām barošanas līnijām, izolētām zemējuma kopnēm un atsevišķām kabeļu trasēm. Specializēti drošības kontrolleri, piemēram, HIMA HIMatrix F35 Safety-Related Controller vai HIMA F3 DIO 20/8 01 HIMatrix Digital Module, nodrošina determinētu izpildi un atsevišķas inženierijas rīkkopas. Sazinoties ar augstāka līmeņa DCS slāņiem, izmantojot Invensys Triconex 4354 High-Speed Communication Module, uzturiet tikai lasāmas ugunsmūra robežas un nekad nekopējiet nepārbaudītu vadības loģiku pāri drošības barjerām.

Kas ir Beta faktors IEC 61511 standartā un kā tas ietekmē SIL verifikāciju?

Drošības integritātes līmeņa (SIL) aprēķinos matemātiski jāņem vērā uzņēmība pret kopīga cēloņa atteicēm, izmantojot Beta faktoru (β), kas IEC 61508 un IEC 61511 standartos definēts kā kopīga cēloņa dēļ radušos atteiču īpatsvars kopējā atteiču intensitātē. Lai gan etalonprojektos bieži pieņem β faktoru no 1% līdz 5%, šis konservatīvais novērtējums paredz stingru fizisko nodalīšanu un inženiertehnisko disciplīnu.

Fiziskās nodalīšanas nenodrošināšana var viegli trīskāršot faktisko beta faktoru, kas būtiski pasliktina aprēķināto atteices varbūtību pēc pieprasījuma (PFDavg) un padara nederīgu SIL 2 vai SIL 3 sertifikāciju. Vienmēr aprēķiniet un dokumentējiet pamatotu β faktoru drošības prasību specifikācijā (SRS) un atkārtoti to izvērtējiet pēc jebkādām elektroinstalācijas vai izkārtojuma izmaiņām.

Kā inženieriem veikt pārbaudi objektā, lai verificētu drošības cilpas neatkarību?

Lai apstiprinātu, ka jūsu drošības instrumentētās funkcijas (SIF) patiešām ir neatkarīgas, veiciet šādu pārbaudes secību objektā:

  • 1. darbība (impulsa līnijas pārbaude): fiziski izsekojiet mērīšanas līnijām līdz procesa pieslēgumam; novērsiet kopīgus procesa pieslēgumus vai kolektorus starp redundantajiem pāriem.
  • 2. darbība (kabeļu nodalīšanas pārbaude): pārskatiet kabeļu sarakstus un pārbaudiet kabeļu renes objektā, lai pārliecinātos, ka drošības instrumentācijas vadi ir izolēti no barošanas līnijām un BPCS vadiem.
  • 3. darbība (spaiļu sprieguma mērīšana): izmēriet spaiļu spriegumu pie maksimālās strāvas slodzes, lai pārliecinātos, ka tas atbilst raidītāja minimālajām darbības robežvērtībām.
  • 4. darbība (lietojumprogrammas loģikas pārbaude): pārbaudiet drošības loģikas programmas rindu pa rindai, nodrošinot, ka redundantās ieejas neiet caur kopīgiem aprēķinu blokiem vai savstarpēji atkarīgām kāpņu shēmas rindām.
  • 5. darbība (SRS beta dokumentācija): pārbaudiet, vai pieņemtais β faktors ir pienācīgi pamatots un arhivēts oficiālajā SRS dokumentācijā.
  • 6. darbība (daļējas gājiena pārbaudes): veiciet daļējas gājiena pārbaudes (PST) gala noslēgvārstiem, lai salīdzinoši novērtētu vārstu pārvietošanās laikus un novērstu mehānisku iestrēgšanu.

Kopsavilkums: kādi ir galvenie secinājumi kopīga cēloņa atteiču novēršanai?

Kopīga cēloņa atteice pārvērš trīskārši redundantētu drošības sistēmu par dārgu viena atteices punkta sistēmu. Patiesai aizsardzībai nepieciešams aktīvi identificēt kopīgās fiziskās atkarības, ieviest tehnoloģisko daudzveidību sensoros un loģikas izpildītājos, kā arī pamatot SIL mērķus ar verificētiem beta faktora aprēķiniem. Šonedēļ veltiet laiku, lai pārbaudītu vienu kritisku drošības cilpu savā objektā - jūsu drošības barjera ir tikai tik stipra, cik kopīgā ievainojamība, ko atklāsiet.


Autors: Deng Weiguang ir rūpnieciskās automatizācijas inženieris ar vairāk nekā 10 gadu pieredzi PLC, DCS un vadības sistēmu jomā.

Parādīt visu
Emuāra ziņas
Parādīt visu
Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Drošības PLC nostrādā bez iemesla: SIS projektēšana, kas iztur kopīga cēloņa atteici

Uzziniet, kā novērst kopējā cēloņa atteices (CCF) drošības instrumentētajās sistēmās (SIS). Veiciet Triconex un HIMA drošības arhitektūru auditu, aprēķiniet IEC 61511 beta koeficientu un nodrošiniet patiesu BPCS neatkarību.
A Turbine Won't Come to Speed: Commissioning a Woodward Governor and Its Modbus Serial Link

Turbīna nesasniedz apgriezienus: Woodward regulatora un tā Modbus seriālā savienojuma iedarbināšana

Tvaika turbīnas ātruma problēmu novēršana palaišanas un nodošanas ekspluatācijā laikā. Uzziniet, kā pārbaudīt ātruma sensorus, kalibrēt PID rampas, iziet cauri kritisko ātrumu diapazoniem, konfigurēt droop režīmu un pareizi iestatīt Woodward un GE Modbus RTU seriālos savienojumus.
Practical Yokogawa HART Communication Troubleshooting Guide for Smart Transmitters

Praktisks Yokogawa HART sakaru problēmu novēršanas ceļvedis viedajiem raidītājiem

Praktiskas metodes Yokogawa HART raidītāju kļūmju, cilpas pretestības problēmu, adresēšanas kļūdu, ar traucējumiem saistītu sakaru pārtraukumu un DCS sakaru kļūmju diagnosticēšanai, balstītas uz reālu rūpnīcas apkopes pieredzi.