Ominięcie funkcji bezpieczeństwa bez naruszania normy IEC 61511: praktyczny przewodnik po systemach Triconex i HIMA
Systemy oprzyrządowania bezpieczeństwa (SIS) służą ograniczaniu ryzyka operacyjnego do akceptowalnego poziomu. Jednak podczas uruchamiania, rutynowej konserwacji i planowanych testów sprawdzających pętle bezpieczeństwa nie zawsze mogą działać przy standardowych parametrach. Gdy blokada zostaje zablokowana lub ominięta, ryzyko związane z pracą instalacji naturalnie wzrasta. Przy właściwym zarządzaniu i rygorystycznej dyscyplinie inżynierskiej tymczasowe obejście zapobiega nieuzasadnionym wyłączeniom, jednocześnie chroniąc życie ludzkie i majątek.
Norma IEC 61511 ustanawia precyzyjne zasady dotyczące obchodzenia funkcji oprzyrządowania bezpieczeństwa (SIF). Niniejszy przewodnik terenowy przekłada te rygorystyczne wymagania na praktyczne działania inżynierskie dla osób pracujących z architekturami bezpieczeństwa Schneider Electric / Invensys Triconex i HIMA.
Dlaczego obchodzenie funkcji bezpieczeństwa jest w ogóle dozwolone na mocy IEC 61511?
Inżynierowie często pytają, czy obchodzenie funkcji oprzyrządowania bezpieczeństwa narusza normy integralności bezpieczeństwa. Krótka odpowiedź brzmi: nie, pod warunkiem zgodności z punktem 16 normy IEC 61511. Konserwacja, kalibracja i testy sprawdzające nieuchronnie wymagają odizolowania czujnika lub elementu wykonawczego bez wyłączania całego ciągu technologicznego.
Jednak niekontrolowane lub nieudokumentowane obejście jest znacznie bardziej niebezpieczne niż całkowity brak ochrony, ponieważ operatorzy zakładają, że ochrona jest aktywna, mimo że została wyłączona. Podczas zmian pracownicy szybko tracą orientację, które pętle są ominięte. Z tego powodu dyscyplina proceduralna i automatyczne śledzenie mają znacznie większe znaczenie niż doraźna pomysłowość w terenie.
Jaka jest podstawowa różnica między blokadą a wymuszeniem?
W żargonie przemysłowym terminy takie jak wyłączenie, wymuszenie, wyciszenie, dezaktywacja i obejście są często używane zamiennie. Jednak w torze sygnałowym blokada i wymuszenie działają zupełnie inaczej:
- Blokada: Całkowicie odcina sygnał doprowadzany do logiki bezpieczeństwa lub z niej wyprowadzany. Logika niższego poziomu traci określoną wartość i często przechodzi do stanu niezdefiniowanego lub pływającego, co może prowadzić do nieprzewidywalnego działania logiki głosowania.
- Wymuszenie: Przerywa bieżący sygnał, ale natychmiast zastępuje go określoną, stałą wartością inżynierską. Logika bezpieczeństwa nadal analizuje dokładną, deterministyczną liczbę.
W przypadku pętli o znaczeniu krytycznym dla bezpieczeństwa zawsze należy preferować programowe wymuszenie zamiast niekontrolowanej blokady, aby zachować deterministyczne głosowanie. Ponadto nigdy nie należy odłączać okablowania obiektowego w celu uzyskania obejścia. Fizyczne połączenia obiektowe muszą pozostać nienaruszone, aby karty wejściowe - takie jak Invensys Triconex 3720 Analog Input Module - mogły nadal monitorować diagnostykę linii, uszkodzenia obwodu otwartego i alarmy czujników poza zakresem.
Jak wdrożyć wymagania punktu 16 normy IEC 61511 w systemach Triconex i HIMA?
Punkt 16 ściśle reguluje konserwację i działanie SIS podczas ciągłej pracy procesu. Jak spełnić te wymagania w terenowych architekturach DCS i SIS? Należy spełnić cztery podstawowe wymagania:
- Formalne upoważnienie: Należy dopilnować, aby każdy wniosek o obejście został zweryfikowany w ramach zarządzania zmianą (MOC) lub zatwierdzony przez upoważnionego specjalistę ds. bezpieczeństwa funkcjonalnego.
- Sztywne limity czasowe: Nigdy nie należy pozostawiać obejścia bez określonego terminu. Każde wymuszenie należy powiązać z automatycznym zegarem wygaśnięcia, zwykle ograniczonym do jednej zmiany roboczej.
- Środki kompensacyjne: Po wyłączeniu SIF należy wdrożyć alternatywne ograniczenie ryzyka - na przykład dedykowaną ręczną obserwację obiektu lub tymczasowe dodatkowe blokady.
- Mapowanie logiki sprzętowej: W systemie Triconex należy przypisać każde obejście do dedykowanych, zablokowanych znacznikami bloków funkcjonalnych w TriStation. W przypadku sterowników bezpieczeństwa, takich jak HIMA HIMatrix F35 Safety-Related Controller lub HIMA F3 DIO 20/8 01 Module, wymuszenia należy przypisać do chronionych stref operatorskich zabezpieczonych przełącznikiem kluczykowym lub hasłami opartymi na rolach.
Obaj dostawcy zapewniają odporne na manipulacje ścieżki audytowe SOE (Sequence of Events), rejestrujące identyfikatory użytkowników, znaczniki czasu i stany kanałów. Jeśli rejestrowanie ścieżki audytowej jest wyłączone, obejście należy traktować jako nieautoryzowane.
Jak inżynierowie mogą wykrywać zapomniane obejścia za pomocą Modbus i HART?
Doświadczenie terenowe dowodzi, że największym pojedynczym zagrożeniem w zarządzaniu SIS jest zapomniane obejście. Obejścia programowe mogą pozostawać ukryte w pod ekranach przez wiele tygodni, jeśli nie są aktywnie uwidaczniane. Nowoczesna aparatura obiektowa i magistrale komunikacyjne zapewniają wyraźne możliwości diagnostyczne:
- Odczytywanie rejestrów cewek SIS przez Modbus TCP: Należy przeznaczyć określone diagnostyczne rejestry pamięci na stany obejścia. Kierując komunikację SIS przez moduły takie jak Invensys Triconex 4354 High-Speed Communication Module, stacje nadrzędne DCS lub SCADA mogą stale odczytywać te rejestry i zgłaszać każdą cewkę utrzymywaną w stanie wysokim dłużej niż przez dozwolone okno czasowe.
- Skanowanie stanu urządzeń HART: Należy odpytywać diagnostykę wielopunktową HART. Inteligentny przetwornik ciśnienia lub temperatury ustawiony w trybie „Fixed Current” lub „Simulation Mode” natychmiast ujawnia aktywne wymuszenie obiektowe.
- Porównywanie wejść analogowych z PV HART: Jeśli odczyt kanału wejścia analogowego znacznie odbiega od surowej cyfrowej wartości PV HART, system diagnostyczny może natychmiast wygenerować alarm rozbieżności.
- Zasilanie macierzy alarmów systemu archiwizacji: Należy automatycznie rejestrować każdą zmianę stanu obejścia w systemie archiwizacji zakładowej, aby wspierać codzienne audyty bezpieczeństwa między zmianami.
Jaka jest prawidłowa procedura przywracania ominiętej pętli do eksploatacji?
Do zdarzeń często dochodzi podczas przywracania, ponieważ usunięcie obejścia natychmiast ponownie uzbraja końcowy element wyzwalający w stosunku do aktywnego, potencjalnie niestabilnego procesu.
- Należy sprawdzić, czy wartości przetworników obiektowych i zmienne procesowe powróciły z bezpiecznym zapasem do standardowych bezpiecznych limitów pracy.
- Należy skontrolować cyfrowe końcowe elementy sterujące - sterowane przez moduły takie jak Invensys 3601T Triconex Digital Output Module - aby upewnić się, że kanały wyjściowe odpowiadają wymaganym stanom operacyjnym.
- Należy wyzerować wewnętrzne zatrzaski diagnostyczne i potwierdzić alarmy kanałów na stacji inżynierskiej HIMA lub ekranie diagnostycznym Triconex.
- Przed zakończeniem formalnego wpisu w dzienniku przekazania należy potwierdzić, że wszystkie diody LED wskaźników obejścia sprzętowego są zgaszone.
Najważniejsze wnioski dla zespołów terenowych ds. bezpieczeństwa funkcjonalnego
Obejście jest nieuniknionym narzędziem operacyjnym, ale niezorganizowane obejście stanowi niedopuszczalne zagrożenie. Aby zachować zgodność z IEC 61511:
- Należy ściśle rozróżniać blokadę i wymuszenie w specyfikacjach inżynierskich.
- Każde wymuszenie należy uzależnić od formalnego upoważnienia, środków kompensacyjnych i sztywnego terminu wygaśnięcia.
- Należy wykorzystywać diagnostyczne cewki Modbus i telemetrię HART jako automatyczne zabezpieczenie wykrywające zapomniane wymuszenia.
- Należy egzekwować przemyślane procedury weryfikacji podczas przekazywania zmian i przywracania pętli.
O autorze: Chen Weiming jest inżynierem automatyki przemysłowej z ponad 10-letnim praktycznym doświadczeniem w zakresie PLC, DCS i systemów oprzyrządowania bezpieczeństwa.
