Wyłączenia awaryjnego sterownika PLC bez powodu: projektowanie SIS odpornego na awarie wspólnej przyczyny
Dlaczego redundantny sterownik PLC bezpieczeństwa wyłącza się nieoczekiwanie, gdy nie doszło do awarii żadnego pojedynczego komponentu?
Gdy system oprzyrządowania bezpieczeństwa (SIS) wyłącza się nieoczekiwanie i zatrzymuje produkcję, operatorzy oraz technicy często obwiniają błędy w logice oprogramowania. Jednak przyczyna źródłowa często tkwi we współdzielonej infrastrukturze fizycznej. Chociaż potrójna redundancja modułowa (TMR) skutecznie eliminuje skutki losowych awarii sprzętu, nie zapewnia żadnej ochrony przed pojedynczą podatnością, która jednocześnie oślepia wszystkie redundantne kanały. Zjawisko to jest znane jako awaria wspólnej przyczyny (CCF).
Niezwykle ważne jest odróżnienie usterek losowych od zdarzeń wspólnej przyczyny. Losowa awaria wyłącza pojedynczy kanał, co wewnętrzna logika głosowania 2oo3 płynnie maskuje. Natomiast zdarzenie wspólnej przyczyny oddziałuje jednocześnie na wszystkie kanały poprzez wspólny słaby punkt, czyniąc redundancję sprzętową bezużyteczną. Aby utrzymać integralność bezpieczeństwa funkcjonalnego zgodnie z normą IEC 61511, należy traktować CCF jako podstawowe zagadnienie projektowe systemu, a nie jako odosobnioną naprawę konserwacyjną.
Jakie są typowe przyczyny źródłowe jednoczesnego oślepienia redundantnych kanałów bezpieczeństwa?
Nawet w architekturach o wysokiej niezawodności, wykorzystujących szafy bezpieczeństwa, takie jak moduł wejść analogowych Invensys Triconex 3720 lub moduł wyjść analogowych Invensys Triconex 4118, współdzielone podatności mogą zagrozić całym pętlom bezpieczeństwa:
- Współdzielone przewody impulsowe i elementy pierwotne: Dwa przetworniki korzystające z jednego króćca procesowego lub zamontowane na tej samej kryzie/orificie lub annubarze będą generować identyczne błędne odczyty, jeśli ten króciec się zatka.
- Wspólne zasilanie sprężonym powietrzem przyrządów: Poleganie na jednym regulatorze powietrza lub kolektorze zasilającym redundantne elementy wykonawcze oznacza, że zablokowanie dopływu powietrza unieruchomi oba zawory.
- Współdzielone koryta kablowe i zakłócenia EMI: Prowadzenie kabli zasilających wysokiego napięcia oraz wrażliwych sygnałów bezpieczeństwa 4–20 mA w tym samym korycie naraża wszystkie kanały bezpieczeństwa na jednoczesne skoki zakłóceń elektromagnetycznych.
- Spadek napięcia w pętli: Długie trasy kablowe, które obniżają napięcie zaciskowe poniżej minimalnego poziomu 10–12 VDC wymaganego przez przetwornik dwuprzewodowy, powodują jednoczesne wyłączenie wszystkich przetworników w tej gałęzi.
- Sprzężenie bloków funkcji oprogramowania: Przypisanie dwóch redundantnych znaczników w tym samym bloku funkcji logicznej lub szczeblu programu drabinkowego wprowadza podatności algorytmiczne, które jednocześnie wyłączają oba kanały.
- Wspólne procedury konserwacyjne: Kalibracja lub płukanie jednego przetwornika na wspólnym kolektorze może przypadkowo zakłócić działanie jego redundantnego odpowiednika podczas pracy instalacji.
Jak różnorodność technologii i separacja fizyczna chronią SIS przed awariami BPCS?
Niezależność architektoniczna ma znaczenie tylko wtedy, gdy jest wspierana przez różnorodność fizyczną. Wszędzie tam, gdzie pozwala na to proces przemysłowy, należy stosować różne technologie pomiarowe, na przykład łączyć przetwornik poziomu wykorzystujący radar falowodowy z przetwornikiem różnicy ciśnień, zamiast instalować dwa identyczne przetworniki DP.
Ponadto sterowniki bezpieczeństwa muszą pozostawać ściśle odseparowane od podstawowego systemu sterowania procesem (BPCS). Systemy BPCS i SIS należy umieszczać w oddzielnych szafach, z dedykowanymi zasilaniami, odizolowanymi szynami uziemiającymi i osobnymi trasami kablowymi. Dedykowane sterowniki bezpieczeństwa, takie jak sterownik związany z bezpieczeństwem HIMA HIMatrix F35 lub moduł cyfrowy HIMA F3 DIO 20/8 01 HIMatrix, zapewniają deterministyczne wykonywanie zadań oraz oddzielne zestawy narzędzi inżynierskich. Podczas komunikacji z nadrzędnymi warstwami DCS za pośrednictwem modułu szybkiej komunikacji Invensys Triconex 4354 należy utrzymywać zapory sieciowe z granicami dostępu tylko do odczytu i nigdy nie kopiować niezweryfikowanej logiki sterowania przez bariery bezpieczeństwa.
Czym jest współczynnik Beta w normie IEC 61511 i jak wpływa na weryfikację SIL?
Obliczenia poziomu nienaruszalności bezpieczeństwa (SIL) muszą matematycznie uwzględniać podatność na wspólną przyczynę za pomocą współczynnika Beta (β), zdefiniowanego w normach IEC 61508 i IEC 61511 jako udział całkowitego wskaźnika awaryjności przypisywany wspólnej przyczynie. Chociaż w projektach referencyjnych często przyjmuje się współczynnik β na poziomie od 1% do 5%, to konserwatywne założenie opiera się na rygorystycznej separacji fizycznej i dyscyplinie inżynierskiej.
Brak egzekwowania separacji fizycznej może z łatwością potroić rzeczywisty współczynnik beta, co znacznie pogarsza obliczone średnie prawdopodobieństwo niewykonania funkcji na żądanie (PFDavg) i unieważnia certyfikację SIL 2 lub SIL 3. Zawsze należy obliczać i dokumentować możliwy do obrony współczynnik β w specyfikacji wymagań bezpieczeństwa (SRS), a także ponownie go oceniać po każdej modyfikacji okablowania lub układu.
Jak inżynierowie powinni przeprowadzić audyt w terenie w celu potwierdzenia niezależności pętli bezpieczeństwa?
Aby potwierdzić, że funkcje oprzyrządowania bezpieczeństwa (SIF) są rzeczywiście niezależne, należy wykonać następującą sekwencję audytu w terenie:
- Krok 1 (kontrola przewodów impulsowych): Fizycznie prześledź przewody pomiarowe do króćca procesowego; wyeliminuj wszelkie wspólne króćce procesowe lub kolektory w parach redundantnych.
- Krok 2 (kontrola separacji kabli): Przejrzyj wykazy kabli i skontroluj koryta w terenie, aby upewnić się, że okablowanie przyrządów bezpieczeństwa jest odseparowane od tras zasilających i okablowania BPCS.
- Krok 3 (pomiar napięcia zaciskowego): Zmierz napięcie zaciskowe przy maksymalnym poborze prądu, aby upewnić się, że spełnia minimalne wymagania robocze przetwornika.
- Krok 4 (przegląd logiki aplikacji): Przeprowadź audyt programów logiki bezpieczeństwa linia po linii, upewniając się, że redundantne wejścia nie przechodzą przez wspólne bloki obliczeniowe ani współzależne szczeble programu.
- Krok 5 (dokumentacja współczynnika Beta w SRS): Sprawdź, czy przyjęty współczynnik β jest odpowiednio uzasadniony i zarchiwizowany w formalnej dokumentacji SRS.
- Krok 6 (testy częściowego skoku): Przeprowadź testy częściowego skoku (PST) na końcowych zaworach odcinających, aby określić czasy przemieszczenia zaworów i wyeliminować zacinanie mechaniczne.
Podsumowanie: jakie są najważniejsze wnioski dotyczące eliminowania awarii wspólnej przyczyny?
Awaria wspólnej przyczyny zmienia potrójnie redundantny system bezpieczeństwa w kosztowy pojedynczy punkt awarii. Rzeczywista ochrona wymaga aktywnego identyfikowania współdzielonych zależności fizycznych, zastosowania różnorodności technologicznej w czujnikach i elementach wykonawczych oraz uzasadnienia docelowych poziomów SIL za pomocą zweryfikowanych obliczeń współczynnika beta. Warto w tym tygodniu przeprowadzić audyt jednej krytycznej pętli bezpieczeństwa w zakładzie - bariera bezpieczeństwa jest tak mocna, jak współdzielona podatność, którą uda się wykryć.
Autor: Deng Weiguang jest inżynierem automatyki przemysłowej z ponad 10-letnim doświadczeniem w zakresie sterowników PLC, systemów DCS i systemów sterowania.
