PLC an toàn tác động vô cớ: Thiết kế SIS có khả năng chống chịu lỗi do nguyên nhân chung
Tại sao PLC an toàn dự phòng lại tác động ngoài dự kiến khi không có linh kiện đơn lẻ nào bị hỏng?
Khi hệ thống thiết bị đo an toàn (SIS) tác động ngoài dự kiến và làm dừng sản xuất, các nhân viên vận hành và kỹ thuật viên thường quy lỗi cho các trục trặc trong logic phần mềm. Tuy nhiên, nguyên nhân gốc thường nằm ở cơ sở hạ tầng vật lý dùng chung. Trong khi dự phòng mô-đun ba lớp (TMR) khắc phục hiệu quả các lỗi phần cứng ngẫu nhiên, nó hoàn toàn không bảo vệ trước một điểm yếu đơn lẻ có thể làm mù mọi kênh dự phòng cùng lúc. Hiện tượng này được gọi là Hỏng hóc do nguyên nhân chung (Common Cause Failure - CCF).
Điều quan trọng là phải phân biệt lỗi ngẫu nhiên với sự kiện do nguyên nhân chung. Lỗi ngẫu nhiên vô hiệu hóa một kênh đơn lẻ, và logic bỏ phiếu 2oo3 nội bộ sẽ che giấu lỗi đó một cách liền mạch. Ngược lại, sự kiện do nguyên nhân chung tác động đồng thời đến tất cả các kênh thông qua một điểm yếu dùng chung, khiến dự phòng phần cứng trở nên vô dụng. Để duy trì tính toàn vẹn an toàn chức năng theo các tiêu chuẩn IEC 61511, hãy xem CCF là vấn đề thiết kế hệ thống nền tảng thay vì một sự cố bảo trì riêng lẻ.
Những nguyên nhân gốc phổ biến nào có thể đồng thời làm mù các kênh an toàn dự phòng?
Ngay cả trong các kiến trúc có độ tin cậy cao sử dụng các giá đỡ an toàn như Mô-đun đầu vào analog Invensys Triconex 3720 hoặc Mô-đun đầu ra analog Invensys Triconex 4118, các điểm yếu dùng chung vẫn có thể làm ảnh hưởng đến toàn bộ vòng an toàn:
- Đường ống xung và phần tử sơ cấp dùng chung: Hai bộ truyền tín hiệu dùng chung một điểm lấy mẫu quá trình hoặc cùng lắp trên một tấm lỗ/annubar sẽ cùng tạo ra các chỉ số sai giống hệt nhau nếu điểm lấy mẫu đó bị tắc.
- Nguồn khí instrument dùng chung: Việc dựa vào một bộ điều áp khí hoặc đường ống góp duy nhất để cấp cho các phần tử điều khiển cuối dự phòng có nghĩa là tắc nguồn khí sẽ khóa cả hai van tại chỗ.
- Máng cáp dùng chung và EMI: Việc đi cáp nguồn điện áp cao và tín hiệu an toàn nhạy 4–20 mA trong cùng một máng khiến tất cả các kênh an toàn đồng thời phơi nhiễm với các xung điện từ.
- Sụt áp vòng lặp: Các tuyến cáp dài làm điện áp tại đầu cực giảm xuống dưới mức tối thiểu 10–12 VDC của bộ truyền tín hiệu hai dây sẽ khiến tất cả bộ truyền tín hiệu trên nhánh đó cùng ngừng hoạt động.
- Liên kết các khối chức năng phần mềm: Việc ánh xạ hai tag dự phòng bên trong cùng một khối chức năng logic hoặc một bậc thang sẽ tạo ra các điểm yếu thuật toán làm hỏng cả hai kênh cùng lúc.
- Quy trình bảo trì dùng chung: Hiệu chuẩn hoặc xả rửa một bộ truyền tín hiệu trên manifold dùng chung có thể vô tình gây nhiễu cho bộ dự phòng tương ứng trong khi nhà máy đang vận hành.
Sự đa dạng công nghệ và phân tách vật lý bảo vệ SIS khỏi các lỗi BPCS như thế nào?
Tính độc lập của kiến trúc chỉ có ý nghĩa khi được củng cố bằng sự đa dạng về vật lý. Bất cứ khi nào quy trình công nghiệp cho phép, hãy sử dụng các công nghệ cảm biến đa dạng, chẳng hạn kết hợp bộ truyền mức radar sóng dẫn với bộ truyền áp suất chênh lệch thay vì lắp đặt hai cảm biến DP giống hệt nhau.
Ngoài ra, các bộ điều khiển an toàn phải được tách biệt nghiêm ngặt khỏi Hệ thống Điều khiển Quy trình Cơ bản (BPCS). Đặt BPCS và SIS trong các tủ riêng biệt với nguồn cấp điện chuyên dụng, thanh tiếp địa cách ly và các tuyến máng cáp riêng. Các bộ điều khiển an toàn chuyên dụng, chẳng hạn Bộ điều khiển liên quan đến an toàn HIMA HIMatrix F35 hoặc Mô-đun kỹ thuật số HIMA F3 DIO 20/8 01 HIMatrix, cung cấp khả năng thực thi xác định chuyên dụng và các chuỗi công cụ kỹ thuật riêng biệt. Khi giao tiếp với các lớp DCS giám sát thông qua Mô-đun giao tiếp tốc độ cao Invensys Triconex 4354, hãy duy trì ranh giới tường lửa chỉ đọc và không bao giờ sao chép-dán logic điều khiển chưa được xác minh qua các rào chắn an toàn.
Hệ số Beta trong IEC 61511 là gì và nó ảnh hưởng đến việc xác minh SIL như thế nào?
Các phép tính Mức độ Toàn vẹn An toàn (SIL) phải tính đến về mặt toán học mức độ nhạy cảm với nguyên nhân chung bằng Hệ số Beta (β), được IEC 61508 và IEC 61511 định nghĩa là tỷ lệ của tổng tỷ lệ hỏng hóc do một nguyên nhân chung dùng chung. Mặc dù các thiết kế chuẩn thường giả định hệ số β từ 1% đến 5%, ước tính thận trọng này dựa trên giả định về sự phân tách vật lý nghiêm ngặt và kỷ luật kỹ thuật.
Việc không thực thi phân tách vật lý có thể dễ dàng làm hệ số beta trong thực tế tăng gấp ba lần, làm suy giảm nghiêm trọng Xác suất Hỏng hóc khi Có Yêu cầu (PFDavg) được tính toán và làm mất hiệu lực chứng nhận SIL 2 hoặc SIL 3 của bạn. Luôn tính toán và lập tài liệu về hệ số β có cơ sở bảo vệ được trong Đặc tả Yêu cầu An toàn (SRS), đồng thời đánh giá lại hệ số này sau mọi thay đổi về đấu dây hoặc bố trí.
Kỹ sư nên tiến hành kiểm tra hiện trường như thế nào để xác minh tính độc lập của các vòng an toàn?
Để xác nhận các chức năng thiết bị đo an toàn (SIF) thực sự độc lập, hãy thực hiện trình tự kiểm tra hiện trường sau:
- Bước 1 (Kiểm tra đường ống xung): Truy vết trực tiếp các đường cảm biến về điểm lấy mẫu quá trình; loại bỏ mọi điểm lấy mẫu hoặc manifold dùng chung giữa các cặp dự phòng.
- Bước 2 (Kiểm tra phân tách cáp): Xem xét danh mục cáp và kiểm tra các máng cáp hiện trường để bảo đảm dây dẫn thiết bị an toàn được tách khỏi các tuyến cáp nguồn và dây BPCS.
- Bước 3 (Đo điện áp tại đầu cực): Đo điện áp tại đầu cực khi dòng điện đạt mức tối đa để bảo đảm điện áp đáp ứng các ngưỡng vận hành tối thiểu của bộ truyền tín hiệu.
- Bước 4 (Rà soát logic ứng dụng): Kiểm tra chương trình logic an toàn từng dòng, bảo đảm các đầu vào dự phòng không đi qua các khối tính toán dùng chung hoặc các bậc thang phụ thuộc lẫn nhau.
- Bước 5 (Lập tài liệu Beta trong SRS): Xác minh rằng hệ số β giả định đã được biện minh và lưu trữ đúng trong tài liệu SRS chính thức.
- Bước 6 (Kiểm tra hành trình một phần): Tiến hành kiểm tra hành trình một phần (PST) trên các van ngắt cuối để đối chiếu thời gian di chuyển của van và loại bỏ tình trạng kẹt cơ khí.
Tóm tắt: Những điểm chính để loại bỏ hỏng hóc do nguyên nhân chung là gì?
Hỏng hóc do nguyên nhân chung biến một hệ thống an toàn dự phòng ba lớp thành một điểm hỏng duy nhất đắt tiền. Bảo vệ thực sự đòi hỏi phải chủ động xác định các phụ thuộc vật lý dùng chung, tích hợp sự đa dạng công nghệ vào cảm biến và bộ xử lý, đồng thời chứng minh các mục tiêu SIL bằng các phép tính hệ số beta đã được xác minh. Hãy dành thời gian trong tuần này để kiểm tra một vòng an toàn quan trọng trong cơ sở của bạn - rào chắn an toàn chỉ mạnh bằng điểm yếu dùng chung mà bạn phát hiện.
Tác giả: Deng Weiguang là kỹ sư tự động hóa công nghiệp với hơn 10 năm kinh nghiệm trong lĩnh vực PLC, DCS và các hệ thống điều khiển.
