Sterowniki bezpieczeństwa HIMA Safety PLC i Yokogawa CENTUM: implementacja logiki głosowania 1oo2 i 2oo3 w SIS

Czym jest logika głosowania w systemach oprzyrządowania bezpieczeństwa?
Logika głosowania określa sposób reagowania czujników i elementów wykonawczych, gdy pomiary się różnią. W architekturze 1oo2 (jeden z dwóch) dowolny z dwóch czujników może zainicjować wyłączenie. W architekturze 2oo3 (dwa z trzech) przed zainicjowaniem wyłączenia zgodę muszą wyrazić co najmniej dwa z trzech czujników.
Sterownik bezpieczeństwa HIMA Prizm i system Yokogawa CENTUM DCS są często wdrażane razem w elektrowniach z blokami gazowo-parowymi oraz instalacjach obróbki pieców rafineryjnych. HIMA obsługuje warstwę SIS. Yokogawa CENTUM zarządza warstwą BPCS i zapewnia interfejs operatora za pośrednictwem integracji ProSafe-RS. Moduł CPU HIMA F8640 to sprawdzona platforma sprzętowa dla tych wysokodostępnych architektur SIS.
Wymagania normy IEC 61511 dotyczące architektur głosowania
Norma IEC 61511 określa ograniczenia architektoniczne dla funkcji bezpieczeństwa (SIF). Tolerancja uszkodzeń sprzętowych (HFT) każdego kanału musi odpowiadać docelowemu poziomowi SIL. Dla SIL 2 wartość HFT = 1 wymaga co najmniej 2 kanałów (1oo2). Dla SIL 3 wartość HFT = 2 wymaga co najmniej 3 kanałów (2oo3) lub dwóch podsystemów 1oo2 połączonych równolegle.
Ponadto PFD (prawdopodobieństwo niewykonania funkcji na żądanie) należy obliczać dla całej pętli głosowania. Obejmuje to przetworniki, przetwarzanie w sterowniku Safety PLC oraz elementy wykonawcze. Uproszczony wzór PFD dla głosowania 1oo2 to:
PFD₁oo₂ = 2 × λ_DU² × TI² / 3 + λ_DU × MTTR
Gdzie λ_DU oznacza częstość występowania niebezpiecznych niewykrytych uszkodzeń, TI to odstęp między testami okresowymi (zwykle 1 rok), a MTTR to średni czas przywrócenia działania.
Krok po kroku: konfiguracja głosowania 2oo3 w sterowniku bezpieczeństwa HIMA
Poniżej przedstawiono praktyczną procedurę konfiguracji wyłączenia ciśnieniowego 2oo3 w sterowniku HIMA Prizm połączonym z trzema przetwornikami ciśnienia za pośrednictwem protokołu HART:
- Krok 1 — Przypisz kanały przetworników. Podłącz trzy przetworniki HART 4–20 mA do modułów wejść analogowych HIMA (np. HIQUAD 4AI). Przypisz adresy kanałów PT-101-A, PT-101-B, PT-101-C w narzędziu HIMA Engineering Studio.
- Krok 2 — Skonfiguruj blok głosowania. Wstaw blok funkcji głosowania 2oo3 do logiki Safety PLC. Ustaw znaczniki wejściowe na PT-101-A, PT-101-B, PT-101-C. Ustaw wartość zadaną wyłączenia na 150 psi. Ustaw typ głosowania na „2oo3 MAJORITY”.
- Krok 3 — Skonfiguruj komunikację HART. Włącz protokół HART na każdym kanale wejścia analogowego. Skonfiguruj zmienną podstawową (PV) dla ciśnienia w psi. Ustaw częstotliwość aktualizacji na 100 ms, aby zapewnić szybką reakcję pętli bezpieczeństwa.
- Krok 4 — Zaprogramuj wyjście wyłączenia. Skieruj wyjście bloku głosowania do modułu wyjść cyfrowych sterującego zaworem elektromagnetycznym EBV. Wyjście musi zostać pozbawione energii (wyłączenie), gdy głosowane ciśnienie przekroczy 150 psi przez ponad 500 ms (czas eliminacji drgań styków). Moduł wyjść cyfrowych (DO) Yokogawa ADV559-P01 nadaje się do okablowania elementu wykonawczego po stronie CENTUM w hybrydowych architekturach SIS-BPCS.
- Krok 5 — Zintegruj system z Yokogawa CENTUM. Użyj interfejsu Modbus TCP do przekazywania stanu głosowanego wyłączenia do stacji operatorskiej Yokogawa CENTUM. Potwierdź, że alarm SIS pojawia się na ekranie graficznym CENTUM w ciągu 1 sekundy od wystąpienia warunku wyłączenia. Duplexowana jednostka sterowania obiektowego Yokogawa CENTUM VP AFV10D-S41201 zapewnia redundantną magistralę FCU na potrzeby niezawodnej pracy bramy Modbus TCP.
Najczęstsze błędy w projektowaniu głosowania SIS (ISA-84 / IEC 61511)
Doświadczenia eksploatacyjne zgodne z ISA-84 i IEC 61511 ujawniają kilka powtarzających się błędów projektowych. Po pierwsze, zastosowanie czujników tego samego producenta we wszystkich trzech kanałach głosowania powoduje ryzyko uszkodzenia wspólnej przyczyny. Jeśli oprogramowanie układowe czujnika zawiera błąd, wszystkie trzy kanały mogą ulec awarii jednocześnie. Dlatego w celu spełnienia wymagań dotyczących różnorodności należy stosować czujniki dwóch różnych producentów.
Po drugie, poprowadzenie wszystkich trzech przewodów czujników przez ten sam kanał kablowy wprowadza ryzyko uszkodzenia wspólnego trybu. Pożar lub uszkodzenie tego kanału niweczy redundancję. Przewody należy prowadzić na oddzielnych trasach kablowych, zachowując fizyczną separację wynoszącą co najmniej 300 mm.
Po trzecie, zaniechanie corocznych testów okresowych unieważnia obliczenia PFD. Jeśli odstęp między testami okresowymi (TI) zostanie wydłużony z 1 roku do 3 lat bez ponownego obliczenia PFD, system może przestać spełniać docelowy poziom SIL.
Uszkodzenie wspólnej przyczyny w architekturach 2oo3
Uszkodzenie wspólnej przyczyny (CCF) jest główną słabością architektur głosowania. CCF występuje, gdy pojedyncze zdarzenie jednocześnie pogarsza działanie wielu kanałów. Typowymi czynnikami wywołującymi CCF są temperatura, wilgotność, wibracje i zakłócenia elektromagnetyczne.
Aby ograniczyć CCF, należy stosować następujące praktyki eksploatacyjne. Po pierwsze, instalować czujniki w oddzielnych obudowach lub w fizycznie odseparowanych miejscach na zbiorniku procesowym. Po drugie, stosować oddzielne zasilacze dla każdego kanału wejścia analogowego. Moduł zasilacza AC Yokogawa SPW481 obsługuje dedykowaną dystrybucję zasilania dla poszczególnych kanałów w szafach wejść/wyjść CENTUM. Po trzecie, przeprowadzać coroczne audyty różnorodności. Należy potwierdzić, że trzy czujniki korzystają z różnych wersji oprogramowania układowego lub różnych wersji sprzętowych.
Gdy system 2oo3 jest prawidłowo zaprojektowany, jego PFD pozostaje poniżej 0,001 (SIL 3), nawet po uwzględnieniu współczynnika CCF wynoszącego 5%. Bez ograniczania CCF efektywny PFD może pogorszyć się trzykrotnie, stwarzając ryzyko niespełnienia wymagań SIL.
Podsumowanie i zalecenia dotyczące działań
Logika głosowania w sterowniku bezpieczeństwa HIMA zintegrowanym z Yokogawa CENTUM zapewnia solidną, certyfikowaną zgodnie z SIL ochronę krytycznych instalacji procesowych. Architektura jest jednak tylko tak niezawodna, jak jej najsłabszy szczegół projektowy. Uszkodzenia wspólnej przyczyny, prowadzenie kabli i dyscyplina w zakresie testów okresowych to trzy obszary, w których zespoły terenowe najczęściej nie spełniają wymagań.
Zalecenie dotyczące działań: Zaplanuj w tym kwartale przegląd logiki głosowania wraz z zespołem inżynierii systemu oprzyrządowania bezpieczeństwa (SIS). Sprawdź, czy wszystkie kanały czujników 2oo3 są fizycznie odseparowane i podłączone do oddzielnych zasilaczy. Jeśli którykolwiek kanał współdzieli kanał kablowy lub szynę zasilającą, wpisz to na listę usterek do usunięcia przed najbliższym postojem remontowym.
