Срабатывание защитного ПЛК без причины: проектирование SIS, устойчивой к отказам по общей причине
Почему резервируемый ПЛК безопасности неожиданно срабатывает, если ни один отдельный компонент не вышел из строя?
Когда система безопасности (SIS) неожиданно срабатывает и останавливает производство, операторы и технические специалисты часто винят сбои в программной логике. Однако первопричина нередко кроется в общей физической инфраструктуре. Тройное модульное резервирование (TMR) эффективно компенсирует случайные аппаратные отказы, но совершенно не защищает от единственной уязвимости, которая одновременно выводит из строя все резервируемые каналы. Это явление известно как отказ по общей причине (CCF).
Важно различать случайные неисправности и события по общей причине. Случайный отказ отключает один канал, который внутренняя логика голосования 2oo3 без проблем маскирует. В отличие от этого, событие по общей причине одновременно затрагивает все каналы через общую уязвимую точку, делая аппаратное резервирование бесполезным. Чтобы поддерживать целостность функциональной безопасности в соответствии со стандартом IEC 61511, рассматривайте CCF как фундаментальную проблему проектирования системы, а не как отдельный ремонт при техническом обслуживании.
Какие общие первопричины одновременно выводят из строя резервируемые каналы безопасности?
Даже в высоконадежных архитектурах с защитными стойками, такими как аналоговый входной модуль Invensys Triconex 3720 или аналоговый выходной модуль Invensys Triconex 4118, общие уязвимости могут нарушить работу всех контуров безопасности:
- Общие импульсные линии и первичные элементы: Два преобразователя, подключенные к одному технологическому отводу или установленные на одной диафрагме/усредняющей трубке Annubar, будут выдавать одинаковые ложные показания, если этот отвод засорится.
- Общий источник воздуха КИП: Использование одного регулятора или коллектора воздуха для питания резервируемых исполнительных элементов означает, что блокировка подачи воздуха зафиксирует оба клапана в текущем положении.
- Общие кабельные лотки и электромагнитные помехи: Прокладка силовых кабелей высокого напряжения и чувствительных сигналов безопасности 4–20 мА в одном лотке одновременно подвергает все каналы безопасности воздействию электромагнитных импульсов.
- Падение напряжения в контуре: Длинные кабельные линии, снижающие напряжение на клеммах ниже минимального значения 10–12 В постоянного тока для двухпроводного преобразователя, приводят к одновременному отключению всех преобразователей на этой ветви.
- Связность функциональных блоков программного обеспечения: Размещение двух резервируемых тегов в одном функциональном блоке логики или на одной строке лестничной логики создает алгоритмические уязвимости, из-за которых оба канала отказывают одновременно.
- Общие процедуры технического обслуживания: Калибровка или промывка одного преобразователя на общем коллекторе может непреднамеренно повлиять на его резервный аналог во время работы установки.
Как технологическое разнообразие и физическое разделение защищают SIS от отказов BPCS?
Независимость архитектуры имеет смысл только при подкреплении физическим разнообразием. Если это позволяет технологический процесс, используйте разные технологии измерения, например сочетайте радарный преобразователь уровня с направляемой волной и преобразователь дифференциального давления вместо установки двух одинаковых ячеек дифференциального давления.
Кроме того, контроллеры безопасности должны быть строго отделены от базовой системы управления технологическим процессом (BPCS). Размещайте BPCS и SIS в отдельных шкафах с выделенными линиями питания, изолированными шинами заземления и раздельными кабельными трассами. Выделенные контроллеры безопасности, такие как контроллер безопасности HIMA HIMatrix F35 или цифровой модуль HIMA F3 DIO 20/8 01 HIMatrix, обеспечивают выделенное детерминированное выполнение и отдельные комплексы инженерных инструментов. При обмене данными с вышестоящими уровнями DCS через высокоскоростной коммуникационный модуль Invensys Triconex 4354 сохраняйте границы межсетевого экрана с доступом только для чтения и никогда не копируйте непроверенную логику управления через барьеры безопасности.
Что такое бета-фактор в IEC 61511 и как он влияет на подтверждение SIL?
При расчетах уровня полноты безопасности (SIL) необходимо математически учитывать восприимчивость к отказам по общей причине с помощью бета-фактора (β), определяемого стандартами IEC 61508 и IEC 61511 как доля общей интенсивности отказов, обусловленная общей причиной. Хотя в эталонных проектах часто принимается бета-фактор от 1% до 5%, эта консервативная оценка предполагает строгое физическое разделение и высокую инженерную дисциплину.
Отсутствие физического разделения легко может утроить фактический бета-фактор, что резко ухудшит рассчитанную среднюю вероятность отказа по требованию (PFDavg) и сделает недействительной сертификацию SIL 2 или SIL 3. Всегда рассчитывайте и документируйте обоснованный β-фактор в спецификации требований безопасности (SRS) и пересматривайте его после любых изменений проводки или компоновки.
Как инженерам проводить полевой аудит для проверки независимости контуров безопасности?
Чтобы подтвердить фактическую независимость функций безопасности (SIF), выполните следующую последовательность полевого аудита:
- Шаг 1 (проверка импульсных линий): Физически проследите измерительные линии до технологического отвода; исключите общие технологические отводы или коллекторы для резервируемых пар.
- Шаг 2 (проверка разделения кабелей): Проверьте кабельные ведомости и осмотрите полевые лотки, чтобы убедиться, что проводка приборов безопасности отделена от силовых линий и проводки BPCS.
- Шаг 3 (измерение напряжения на клеммах): Измерьте напряжение на клеммах при максимальном токе нагрузки, чтобы убедиться, что оно соответствует минимальным рабочим порогам преобразователя.
- Шаг 4 (проверка логики приложения): Проверьте программы логики безопасности построчно, убедившись, что резервируемые входы не проходят через общие расчетные блоки или взаимозависимые строки.
- Шаг 5 (документирование бета-фактора в SRS): Убедитесь, что принятый β-фактор должным образом обоснован и сохранен в официальной документации SRS.
- Шаг 6 (частичное испытание хода): Проведите частичные испытания хода (PST) конечных отсечных клапанов, чтобы определить контрольные значения времени перемещения клапана и исключить механическое заедание.
Итоги: каковы основные выводы для устранения отказов по общей причине?
Отказ по общей причине превращает трехкратно резервируемую систему безопасности в дорогостоящую единственную точку отказа. Настоящая защита требует активного выявления общих физических зависимостей, внедрения технологического разнообразия в датчики и вычислительные устройства, а также обоснования целевых значений SIL с помощью проверенных расчетов бета-фактора. Найдите время на этой неделе, чтобы проверить один критически важный контур безопасности на вашем объекте: ваш защитный барьер настолько надежен, насколько надежна общая уязвимость, которую вы обнаружите.
Автор: Дэн Вэйгуан - инженер по промышленной автоматизации с более чем 10-летним опытом работы с ПЛК, DCS и системами управления.
