Dyscyplina obchodzenia zabezpieczeń w systemach Triconex i HIMA: wymuszenie a nadpisanie w systemach bezpieczeństwa

Wymuszenie i obejście mogą zmieniać sposób reagowania systemu instrumentacji bezpieczeństwa (SIS) podczas testowania lub naprawy urządzeń. Żadne z nich nie jest skrótem do bezpiecznej eksploatacji. Wybór musi wynikać z zatwierdzonych wymagań bezpieczeństwa, oceny ryzyka i procedury obejść obowiązującej w zakładzie.
Dlaczego to rozróżnienie ma znaczenie?
Wymuszenie zwykle zastępuje wartość w sterowniku lub środowisku inżynierskim, natomiast obejście aplikacyjne jest celowo zaprojektowanym elementem logiki. Dokładne działanie zależy od platformy, wersji i konfiguracji. Każde z nich może zmniejszyć dostępność funkcji bezpieczeństwa. Przed rozpoczęciem prac należy ocenić wpływ na głosowanie, diagnostykę, elementy wykonawcze i wymagane ograniczenie ryzyka oraz określić środki kompensacyjne.
Co może pójść nie tak w przypadku wymuszenia?
Wymuszony sygnał wejściowy może ukryć wartość z pola przed częścią logiki podrzędnej lub diagnostyki. W funkcji głosowanej skutek zależy od tego, która wartość jest wymuszana, sposobu obsługi uszkodzeń i zaimplementowanej logiki; wymuszony kanał nie zmienia automatycznie konfiguracji 2oo3 na 1oo3. Przed zmianą kanału należy sprawdzić rzeczywistą aplikację i obliczenia bezpieczeństwa. Narzędzia związane z systemami Triconex, takie jak TriStation 1131, mogą być używane wyłącznie przez upoważniony personel zgodnie z procedurą zainstalowanego systemu. Moduł wejść analogowych Triconex 3720 jest przykładem sprzętu, którego stan kanałów i mapowanie należy sprawdzić w dokumentacji projektu.
Czy zaprojektowane obejście jest automatycznie bezpieczne i podlega audytowi?
Nie. Obejście może obejmować zezwolenia, limity czasowe, sygnalizację i elementy sterowania operatorskiego, jeśli zostały one zaprojektowane i przetestowane. Nie tworzy jednak automatycznie śladu audytowego w historianie ani alarmu widocznego dla operatora. HIMA ELOP II to środowisko inżynierskie reprezentowane przez ofertę produktu ELOP II; obecność i działanie obejścia zależą od rzeczywistej aplikacji. Sterownik związany z bezpieczeństwem HIMA HIMatrix F35 również wymaga własnej zatwierdzonej konfiguracji i instrukcji bezpieczeństwa. Jeśli wymaga tego przypadek bezpieczeństwa, należy preferować zaprojektowane i zwalidowane narzędzie do konserwacji, ale nie należy traktować wymuszenia jako automatycznego rozwiązania awaryjnego tylko dlatego, że nie ma obejścia.
Co powinien zawierać rejestr autoryzacji obejścia?
Należy wskazać objętą działaniem funkcję bezpieczeństwa i oznaczenie, powód, osobę odpowiedzialną, osoby zatwierdzające, czas rozpoczęcia, autoryzowany czas trwania, warunki procesu, zabezpieczenia kompensacyjne oraz plan przywrócenia i testów. Należy ocenić, czy zakład może kontynuować pracę przy zmniejszonym poziomie ochrony. W przypadkach wymaganych przez procedurę zakładową należy wymagać niezależnej weryfikacji i zapewnić widoczność bieżącego stanu obejścia dla personelu operacyjnego za pomocą sprawdzonego środka.
Jak przekazywać operatorom informacje o stanie obejścia?
Należy korzystać z zainstalowanego interfejsu SIS-DCS i sprawdzić, czy konkretny stan wymuszenia lub obejścia jest mapowany, alarmowany, opatrywany znacznikiem czasu i rejestrowany zgodnie z wymaganiami projektu zakładowego. Sama stacja robocza inżynierska nie zastępuje niezawodnej widoczności operacyjnej. Nie należy zakładać, że TriStation eksportuje każde obejście przez OPC lub Modbus ani że wszystkie obejścia HIMA są automatycznie mapowane na flagi systemowe. Przed poleganiem na tym wskazaniu należy przetestować je w kontrolowanym środowisku odbiorczym.
Jak należy usunąć obejście?
Aktywne obejścia należy śledzić z częstotliwością określoną w ocenie ryzyka zakładu. Po zakończeniu prac i uzyskaniu zgody personelu operacyjnego na przywrócenie działania należy usunąć obejście, zweryfikować sygnał z pola i funkcję bezpieczeństwa przy użyciu zatwierdzonej metody testowej, potwierdzić powrót wskazania DCS do stanu normalnego i zamknąć rejestr. Nie należy obiecywać przywrócenia w tej samej zmianie, jeśli zatwierdzona naprawa i środki kontroli ryzyka wymagają innego czasu; zaległe obejścia należy eskalować.
Dalsza lektura: InstrumentationTools.com, „Force Versus Override – Safety System Signals”. Przed rozpoczęciem jakichkolwiek prac na pracującym systemie należy zweryfikować zainstalowane instrukcje Triconex lub HIMA oraz dokumentację cyklu życia bezpieczeństwa zakładu zgodną z IEC 61511.
Autor: Chen Weiming jest inżynierem automatyki przemysłowej z ponad 10-letnim doświadczeniem w zakresie sterowników PLC, systemów DCS i systemów sterowania.
