Sigurnosni PLC reaguje bez razloga: projektovanje SIS-a koji preživljava kvarove zajedničkog uzroka

Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Zašto se redundantni sigurnosni PLC neočekivano aktivira kada nijedna pojedinačna komponenta nije otkazala?

Kada se sigurnosni instrumentisani sistem (SIS) neočekivano aktivira i zaustavi proizvodnju, operateri i tehničari često okrivljuju greške u softverskoj logici. Međutim, osnovni uzrok često leži u zajedničkoj fizičkoj infrastrukturi. Iako trostruka modularna redundansa (TMR) efikasno prevazilazi slučajne hardverske kvarove, ona ne pruža nikakvu zaštitu od jedne ranjivosti koja istovremeno onesposobi sve redundantne kanale. Ovaj fenomen poznat je kao otkaz usled zajedničkog uzroka (CCF).

Od ključne je važnosti razlikovati slučajne kvarove od događaja usled zajedničkog uzroka. Slučajni kvar onesposobljava jedan kanal, što interna logika glasanja 2oo3 neprimetno maskira. Nasuprot tome, događaj usled zajedničkog uzroka istovremeno utiče na sve kanale preko zajedničke slabe tačke - zbog čega hardverska redundansa postaje beskorisna. Da biste održali integritet funkcionalne bezbednosti prema standardu IEC 61511, tretirajte CCF kao osnovno pitanje projektovanja sistema, a ne kao izolovanu intervenciju održavanja.

Koji su uobičajeni osnovni uzroci istovremenog onesposobljavanja redundantnih sigurnosnih kanala?

Čak i u arhitekturama visoke pouzdanosti koje koriste sigurnosne rekove kao što su Invensys Triconex 3720 analogni ulazni modul ili Invensys Triconex 4118 analogni izlazni modul, zajedničke ranjivosti mogu ugroziti čitave sigurnosne petlje:

  • Zajednički impulsni vodovi i primarni elementi: Dva transmitera koji dele jednu procesnu priključnu tačku ili su montirani na istu prigušnicu/anubar davaće identična pogrešna očitavanja ako se ta priključna tačka zapuši.
  • Zajedničko napajanje instrumentacionim vazduhom: Oslanjanje na jedan regulator vazduha ili razvodni vod za napajanje redundantnih krajnjih upravljačkih elemenata znači da će blokada dovoda vazduha zaključati oba ventila u mestu.
  • Zajedničke kablovske trase i EMI: Vođenje visokonaponskih energetskih kablova i osetljivih sigurnosnih signala 4–20 mA u istoj trasi izlaže sve sigurnosne kanale elektromagnetnim prenaponima istovremeno.
  • Pad napona u petlji: Dugački kablovski vodovi koji obaraju napon na priključcima ispod minimalnih 10–12 VDC za dv žične transmitere uzrokuju da svi transmiteri na toj grani istovremeno ispadnu.
  • Spregnutost softverskih funkcijskih blokova: Mapiranje dva redundantna taga unutar istog logičkog funkcijskog bloka ili lestvičaste grane uvodi algoritamske ranjivosti koje istovremeno otkazuju oba kanala.
  • Zajedničke procedure održavanja: Kalibracija ili ispiranje jednog transmitera na zajedničkom razvodniku može nenamerno poremetiti njegov redundantni par tokom rada postrojenja.

Kako raznovrsnost tehnologija i fizičko razdvajanje štite SIS od kvarova BPCS-a?

Arhitektonska nezavisnost ima smisla samo kada je ojačana fizičkom raznovrsnošću. Gde god industrijski proces to dozvoljava, koristite različite tehnologije merenja - na primer, kombinujte transmiter nivoa sa vođenim talasnim radarom i transmiter diferencijalnog pritiska, umesto da instalirate dve identične DP ćelije.

Pored toga, sigurnosni kontroleri moraju ostati strogo odvojeni od osnovnog sistema upravljanja procesom (BPCS). Držite BPCS i SIS u odvojenim ormanima, sa zasebnim napajanjima, izolovanim uzemljivačkim sabirnicama i odvojenim kablovskim trasama. Namenski sigurnosni kontroleri - kao što su HIMA HIMatrix F35 sigurnosni kontroler ili HIMA F3 DIO 20/8 01 HIMatrix digitalni modul - obezbeđuju namensko determinističko izvršavanje i odvojene inženjerske skupove alata. Pri komunikaciji sa nadzornim DCS slojevima putem Invensys Triconex 4354 komunikacionog modula velike brzine, održavajte zaštitne zidove sa granicama samo za čitanje i nikada ne kopirajte i ne umećite neproverenu upravljačku logiku preko sigurnosnih barijera.

Šta je beta faktor prema IEC 61511 i kako utiče na verifikaciju SIL-a?

Proračuni nivoa integriteta bezbednosti (SIL) moraju matematički uzeti u obzir podložnost zajedničkom uzroku koristeći beta faktor (β), koji standardi IEC 61508 i IEC 61511 definišu kao udeo ukupne stope otkaza koji se pripisuje zajedničkom uzroku. Iako referentni projekti često pretpostavljaju β faktor između 1% i 5%, ova konzervativna procena podrazumeva strogo fizičko razdvajanje i inženjersku disciplinu.

Neuspešno sprovođenje fizičkog razdvajanja može lako utrostručiti stvarni beta faktor, što ozbiljno pogoršava izračunatu verovatnoću otkaza na zahtev (PFDavg) i poništava vašu SIL 2 ili SIL 3 sertifikaciju. Uvek izračunajte i dokumentujte opravdani β faktor u specifikaciji sigurnosnih zahteva (SRS) i ponovo ga procenite nakon svake izmene ožičenja ili rasporeda.

Kako inženjeri treba da sprovedu terensku reviziju radi provere nezavisnosti sigurnosne petlje?

Da biste potvrdili da su vaše sigurnosne instrumentisane funkcije (SIF) zaista nezavisne, sprovedite sledeći redosled terenske revizije:

  • Korak 1 (Pregled impulsnih vodova): Fizički pratite merne vodove do procesne priključne tačke; uklonite sve zajedničke procesne priključne tačke ili razvodnike između redundantnih parova.
  • Korak 2 (Provera razdvajanja kablova): Pregledajte rasporede kablova i proverite terenske trase kako biste osigurali da je ožičenje sigurnosnih instrumenata odvojeno od energetskih vodova i BPCS ožičenja.
  • Korak 3 (Merenje napona na priključcima): Izmerite napon na priključcima pri maksimalnoj potrošnji struje kako biste osigurali da ispunjava minimalne radne pragove transmitera.
  • Korak 4 (Pregled aplikacione logike): Revidirajte sigurnosne logičke programe liniju po liniju i proverite da redundantni ulazi ne prolaze kroz zajedničke računske blokove ili međuzavisne lestvičaste grane.
  • Korak 5 (Dokumentacija beta faktora u SRS-u): Proverite da li je pretpostavljeni β faktor pravilno obrazložen i arhiviran u formalnoj dokumentaciji SRS-a.
  • Korak 6 (Ispitivanje delimičnog hoda): Sprovedite ispitivanja delimičnog hoda (PST) na završnim zapornim ventilima da biste proverili vremena hoda ventila i uklonili mehaničko zaglavljivanje.

Sažetak: Koje su ključne poruke za uklanjanje kvarova usled zajedničkog uzroka?

Kvar usled zajedničkog uzroka pretvara trostruko redundantni sigurnosni sistem u skupu pojedinačnu tačku otkaza. Prava zaštita zahteva aktivno prepoznavanje zajedničkih fizičkih zavisnosti, projektovanje tehnološke raznovrsnosti senzora i upravljačkih rešavača, kao i obrazlaganje SIL ciljeva verifikovanim proračunima beta faktora. Odvojite vreme ove nedelje da proverite jednu kritičnu sigurnosnu petlju u svom postrojenju - vaša sigurnosna barijera jaka je samo koliko i zajednička ranjivost koju otkrijete.


Autor: Deng Weiguang je inženjer industrijske automatizacije sa više od 10 godina iskustva u PLC, DCS i upravljačkim sistemima.

Покажи све
Блог постови
Покажи све
Safety PLC Trips on Nothing: Designing a SIS That Survives Common Cause Failure

Sigurnosni PLC reaguje bez razloga: projektovanje SIS-a koji preživljava kvarove zajedničkog uzroka

Saznajte kako da eliminišete otkaze sa zajedničkim uzrokom (CCF) u sigurnosnim instrumentisanim sistemima (SIS). Procenite sigurnosne arhitekture Triconex i HIMA, izračunajte beta faktor prema standardu IEC 61511 i obezbedite istinsku nezavisnost BPCS-a.
A Turbine Won't Come to Speed: Commissioning a Woodward Governor and Its Modbus Serial Link

Turbina neće postići brzinu: Puštanje u rad Woodward regulatora i njegove Modbus serijske veze

Rešavanje problema sa brzinom parne turbine tokom pokretanja i puštanja u rad. Saznajte kako da proverite senzore brzine, kalibrišete PID rampe, prođete kroz kritične opsege brzine, konfigurišete statizam i pravilno podesite Woodward i GE Modbus RTU serijske veze.
Practical Yokogawa HART Communication Troubleshooting Guide for Smart Transmitters

Praktičan vodič za rešavanje problema u Yokogawa HART komunikaciji za pametne transmitere

Metode na terenu za dijagnostikovanje kvarova Yokogawa HART transmitera, problema sa otpornošću petlje, grešaka u adresiranju, prekida izazvanih šumom i neuspeha u komunikaciji sa DCS sistemom, zasnovane na stvarnom iskustvu u održavanju postrojenja.