Alarm powodziowy podczas przywracania zasilania: Emerson Ovation i ICS Triplex TMR

Dlaczego przywracanie zasilania tworzy najgorszy scenariusz alarmowy
Przywracanie zasilania uruchamia jednocześnie wszystkie urządzenia polowe. Nadajniki, napędy i moduły I/O startują razem. Zmienne procesowe pozostają niezdefiniowane przez 15 do 45 sekund. Typowy DCS generuje od 400 do 800 alarmów, zanim operatorzy zdążą zareagować.
Emerson Ovation R3.5 przechowuje priorytety alarmów w tabeli ALMDB. Bez logiki tłumienia alarmy o priorytecie od 1 do 4 wyzwalają się przy pierwszym skanie. System Ovation w rafinerii może wygenerować ponad 1200 alarmów w ciągu 90 sekund po wyłączeniu szyny 110kV.
ICS Triplex TMR dodaje złożoności. Sterownik TMR wykonuje trzy kanały I/O na punkt. Synchronizacja kanałów trwa od 8 do 12 sekund. W tym czasie jakość OPC jest NIEPEWNA. Jeśli logika alarmowa uruchamia się przy jakości=ZŁA, druga fala alarmów wyzwala się niezależnie.
Ramowy standard ISA-18.2: Limity priorytetów i częstość alarmów
ISA-18.2 definiuje dopuszczalne częstości alarmów. Normalna praca musi utrzymywać się poniżej 1 alarmu na 10 minut. W warunkach nieprawidłowych limit wzrasta do 10 na 10 minut. Przywracanie zasilania rutynowo przekracza 100 na minutę bez działań łagodzących.
ISA-18.2 uznaje stany „tłumione” za prawidłowe — udokumentowane, ograniczone czasowo warunki z obowiązkowym terminem wygaśnięcia. Menadżer alarmów Emerson Ovation realizuje tłumienie przez atrybut ALMSUPP. Ustawienie go na TRUE przenosi alarmy do kolejki tłumionych. Pojawiają się one w ścieżkach audytu, ale nie na wyświetlaczach operatora. To rozróżnienie ma znaczenie dla pętli SIL 1 i SIL 2.
Budowa bloku tłumienia startowego w Ovation
Skonfiguruj następującą logikę w Ovation Control Builder:
- Krok 1: Utwórz dyskretny tag PWRRESTORE_TRIG. Ustaw go na wysoki, gdy CPU zakończy inicjalizację pierwszego skanu. Dzieje się to 12 do 20 sekund po włączeniu zasilania.
- Krok 2: Podłącz PWRRESTORE_TRIG do timera TON. Ustaw PT = T#300S (5 minut). To jest twoje Okno Tłumienia Startowego (SSW).
- Krok 3: Podczas aktywnego SSW ustaw ALMSUPP = TRUE dla alarmów priorytetu 3 i 4. Pozostaw aktywne priorytety 1 i 2.
- Krok 4: Dla punktów ICS Triplex dodaj tłumienie oparte na jakości. Tłum alarmy, jeśli jakość OPC jest NIEPEWNA lub ZŁA. Użyj bloku funkcyjnego QUALITYMASK.
- Krok 5: Po zakończeniu SSW wygeneruj alarm priorytetu 3: „Tłumienie startowe zakończone. Zweryfikuj tłumione alarmy.”
- Krok 6: Zaloguj każdy tłumiony alarm do historyka z ALMSUPP_HIST=TRUE. Tworzy to ścieżkę audytu zgodną z ISA-18.2. Diagnostyczne dane HART z modułu wejść analogowych Ovation są dołączone do logu tłumionych alarmów dla śledzenia statusu urządzeń polowych.
Synchronizacja kanałów ICS Triplex TMR: zapobieganie fałszywym alarmom
ICS Triplex TMR stosuje głosowanie 2 z 3. Opóźnienie synchronizacji kanałów wynosi 8 do 12 sekund przy częstotliwości skanowania 100 ms. Wyjście głosowane ma jakość NIEPEWNA podczas przejścia. Adapter interfejsu procesora T8120 TMR zarządza komunikacją między kanałami w tym oknie synchronizacji.
Łagodzenie wymaga dwóch zmian. Po pierwsze, przekonfiguruj klienta OPC Ovation, aby traktował jakość NIEPEWNĄ jako DOBRĄ podczas SSW. Znajdziesz to w konfiguracji klienta OPC pod nadpisaniem jakości tagu. Po drugie, dodaj TMR_SYNC_DELAY w ICS Triplex Station Configurator. Ustaw początkowe opóźnienie nadawania na 15 sekund. To utrzymuje wyjście głosowane na HOLD_LAST_VALUE podczas wyrównywania. Interfejs komunikacji zaufanej T8151C obsługuje bramkę OPC między systemem TMR a siecią DCS Ovation.
Walidacja uruchomienia: cel poniżej 10 na 10 minut
Zweryfikuj za pomocą symulowanego przywracania zasilania. Użyj trybu testowego Ovation zamiast rzeczywistych wyłączeń zasilania:
- Krok 1: Włącz tryb symulacji sterownika dla obszarów niekrytycznych.
- Krok 2: Wymuś wartości wejść analogowych na wartości startowe (4,00 mA = 0%).
- Krok 3: Ręcznie wyzwól PWRRESTORE_TRIG. Zapisz czas.
- Krok 4: Monitoruj podsumowanie alarmów przez 5 minut. Zapisuj liczbę na minutę.
- Krok 5: Zweryfikuj, że częstość alarmów pozostaje poniżej 10 na 10 minut po 2 minucie.
- Krok 6: Po wygaśnięciu SSW policz zwolnione tłumione alarmy. Zweryfikuj przegląd operatora w ciągu 3 minut.
Dobry system osiąga poniżej 6 na 10 minut po 3 minucie. Powyżej 15 na 10 minut w 5 minucie wymaga dalszej racjonalizacji.
Podsumowanie i zalecenia
Zalew alarmów podczas przywracania zasilania jest do rozwiązania dzięki świadomemu projektowi. Wdroż Okno Tłumienia Startowego o ograniczonym czasie w Emerson Ovation używając ALMSUPP i timera 300 sekund. Obsłuż niepewność jakości ICS Triplex TMR za pomocą QUALITYMASK i 15-sekundowego opóźnienia nadawania. Zweryfikuj symulowanym restartem i celuj poniżej 10 na 10 minut w 5 minucie. Dokumentuj każdą decyzję o tłumieniu i przeglądaj dziennik audytu kwartalnie.
