Приборная система безопасности должна состоять из трех основных подсистем (см. рисунок 1):
- подсистема датчиков;
- программируемый логический контроллер;
- подсистема пусковых устройств приводных механизмов (исполнительные элементы).
![]() Подсистемы датчиков и подсистемы пусковых устройств могут, в свою очередь, включать несколько групп датчиков и несколько групп пусковых устройств.
Для обеспечения работы функции безопасности необходима каждая из указанных групп. Группа M элементов из N включает N каналов, из которых требуется выбрать M элементов.
Примечание - Обычно датчики (определенных типов) отдельно и пусковые устройства (определенных типов) отдельно как части приборной системы безопасности образуют одну отдельную группу для каждого типа.
Обеспечение работоспособности конструкции приборной системы безопасности невозможно без обеспечения отказоустойчивости HFT ее аппаратных средств (см. раздел 4).
И наоборот, обеспечение отказоустойчивости HFT аппаратных средств - необходимое условие надлежащего функционирования приборной системы безопасности.
Подсистемы датчиков, логические устройства и подсистемы пусковых устройств приборной системы безопасности должны иметь минимальную отказоустойчивость HFT в соответствии с ГОСТ Р МЭК 61511-1.
Примечание 1 - Отказоустойчивость HFT - это способность устройства (подсистемы) выполнять требуемые функции, связанные с обеспечением безопасности даже при наличии одного или нескольких опасных сбоев аппаратных средств. Аббревиатура HFT 1 означает, что имеется, например, два устройства и опасный сбой одного устройства не препятствует принятию мер обеспечения безопасности.
Примечание 2 - Отказоустойчивость HFT компенсирует возможные отказы, возникающие при задействовании приборной функции безопасности (SIF). Отказоустойчивость - базовое свойство конструкции. Она должна обеспечиваться в условиях неизвестной заранее интенсивности наступления отказов устройств (подсистем) в различных приложениях производственного процесса.
Примечание 3 - Важно, чтобы выполнение требований обеспечения отказоустойчивости HFT не сводилось к бесконечному запараллеливанию устройств (подсистем). Тем не менее для подтверждения назначенного уровня SIL (функции безопасности SIF) может оказаться необходимым запараллелить рассматриваемое устройство (в зависимости от вида приложения, интенсивности наступления отказов и интервала между контрольными проверками и т.п.).
Для логических подсистем целесообразно использовать сертифицированные логические контроллеры устройств обеспечения безопасности SPLC, для которых изготовителем уже приняты соответствующие меры обеспечения отказоустойчивости HFT. Использование сертифицированных контроллеров HPC с "жестко зашитой" программой в настоящем стандарте не рассматривается.
Если большинство сбоев полевых устройств (подсистем датчиков, подсистем пусковых устройств и т.п.) сравнительно безопасны (в зависимости от приложения, а также для устройств, работающих по принципу "обесточить для аварийного отключения") или легко выявляются (например, путем соответствующей диагностики), то можно использовать архитектуру, указанную в таблице 1. Необходимо принять во внимание:
- место полевого устройства в технологическом процессе;
- значимость диагностической информации о полевом устройстве для валидации его рабочих сигналов;
- возможность использования доступных свойств отказоустойчивости полевого устройства (например, реализацию принципа "обесточить для аварийного отключения" и т.п.).
Таблица 1
HFT и примеры архитектуры полевых устройств
с назначенным уровнем полноты безопасности SIL
для заданной приборной функции безопасности SIF.
Если указанные условия не выполняются, то отказоустойчивость HFT приобретает значение HFT 1, увеличенное на 1 (см. примечание 1 выше). Отказоустойчивость уровня HFT 1 может оказаться необходимой для достижения уровня полноты безопасности SIL 1.
При определенных обстоятельствах значение отказоустойчивости HFT, определенное таблицей 1, можно уменьшить на 1 (см. таблицу 2). Обязательными условиями этого являются:
- использование только устройств на основе опыта предшествующего применения ("проверено-на-практике"), см. раздел 11.5.3 ГОСТ Р МЭК 61511-1-2018;
- устройствам можно задавать настройки, только относящиеся к технологическому процессу (например, диапазон управления, направление прохождения сигнала в случае отказа и т.п.);
- задание настроек параметров технологического процесса должно быть защищено от несанкционированного доступа (например, перемычкой, паролем и т.п.).
Таблица 2
архитектур специально квалифицированных полевых устройств
на основе опыта предшествующего применения (с качеством
"проверено-на-практике") для назначенного уровня полноты
безопасности SIL приборной системы безопасности SIF.
Приборные системы безопасности обычно вмешиваются в производственный процесс только в случае крайней необходимости. Соответственно, вероятность PFD возникновения отказа самого устройства обеспечения безопасности - это мера его простоя. Перед вычислением значения вероятности PFD упрощенным методом, описанным далее, необходимо принять некоторые допущения, обычно справедливые для производственного процесса.
а) Интенсивность наступления отказов аппаратных средств устройств не изменяется с течением времени (является константой).
б) Значения интенсивности наступления отказов аппаратных средств (исходные данные) задаются только для одного канала (подсистемы). Они основаны на стандартизованных данных изготовителя и/или на коммерческих статистических оценках.
в) Интервал диагностики должен быть на порядок меньше интервала между испытаниями. Интенсивность наступления выявленных (дополнительной диагностикой) опасных пассивных сбоев
г) Время между двумя запросами должно быть на порядок больше среднего времени восстановления.
д) Только пассивные сбои создают угрозу безопасности;
е) Интервал между испытаниями достаточно мал по сравнению со средним временем наработки на отказ, то есть T1 << MTBF.
ж) Среднее время до восстановления (системы после отказа) достаточно мало по сравнению с интервалом между испытаниями, то есть MTTR << T1.
и) В соответствии с допущениями (е) и (ж) среднее время простоя достаточно мало по сравнению со средним временем наработки до отказа, то есть MDT << MTTF.
к) Все сбои, возникающие во время испытаний, обнаруживаются во время данных испытаний. После ремонта номинальный статус безотказной работы установки восстанавливается.
л) Результат умножения интенсивности наступления выявленных пассивных сбоев на интервал между испытаниями всегда много меньше единицы, то есть
.Указанные допущения сохраняют силу во всех нижеследующих разделах настоящего стандарта.
Рабочие данные ниже объясняются в контексте значений надежности приборной системы безопасности SIS.
Среднее время простоя MDT - это сумма среднего времени обнаружения отказа MTTD и среднего времени до восстановления (системы после отказа) установки MTTR:
MDT = MTTD + MTTR. (1)
Сумма среднего времени наработки до отказа MTTF и среднего времени простоя MDT - это среднее время наработки на отказ MTBF:
MTBF = MTTF + MDT. (2)
В соответствии с допущением (h) можно считать, что:
MTBF ~= MTTF. (3)
Среднее время штатной работы технологической линии до наступления очередного отказа MTTF - величина обратная общей интенсивности наступления отказов
. (4)Порядок сопряжения рассматриваемых интервалов времени приведен на рисунке 2.
![]() Рассматриваемые интервалы ограничены наступлением очередного не выявленного пассивного сбоя (см. перечисление в)). Вероятность наступления неисправности приборной системы безопасности SIS в целом PFDTotal может быть вычислена по формуле (5):
Пассивный сбой может как заблокировать аварийный сигнал, так и вызвать отключение технологической установки (от источника напряжения) при превышении предельного значения параметра. В соответствии с допущениями, указанными в подразделе 7.1, только пассивные, не выявленные сбои влияют на безопасность производственного процесса.
Примечание - Ниже приведены приближенные формулы определения вероятности PFD, справедливые для большинства случаев и приложений.
Вероятность PFD можно верифицировать с помощью соответствующего коммерческого программного обеспечения. Данные об отказах конкретных устройств (компонентов) следует хранить в рабочих базах данных. Уровень детализации данных может отличаться от продукта к продукту. Пользование указанными программами требует дополнительных затрат на повышение квалификации персонала.
В общем случае для оценки вероятности PFD рекомендуется нижеследующий подход.
Вероятность наступления неисправности всей приборной системы безопасности SIS в целом (PFDTotal) определяется путем независимого вычисления и суммирования значений PFD подсистемы датчиков, логического устройства и подсистем пусковых устройств.
В соответствии с допущением (j) величина PFDTotal может быть вычислена по формуле (6):
Кроме того, для определения вероятности PFDTotal может быть использована нижеследующая пошаговая процедура:
Шаг 1
На рисунке 1 показаны приборная система безопасности SIS, структура ее подсистем и все соответствующие устройства. Подсистема датчиков и подсистема пусковых устройств могут быть разбиты на несколько групп датчиков и групп пусковых устройств. Каждая группа соответствует комбинации каналов, сгруппированных по правилу MooN.
Шаг 2
Для каждой i-й группы датчиков (i = 1, ..., X, см. рисунок 1) и каждой j-й группы пусковых устройств (j = 1, ..., Y, см. рисунок 1) вероятность PFDGi и вероятность PFDGj можно вычислить для соответствующей комбинации каналов MooN. Соответствующие упрощенные формулы приведены в подразделе 7.3. Принято допущение, что все каналы рассматриваемой группы идентичны, интенсивности наступления отказов
Если параллельные группы датчиков и параллельные группы пусковых устройств являются диверсифицированными, то приближенные формулы подраздела 7.3 можно использовать только для консервативной оценки вероятности PFD. Для этого интенсивности наступления отказов соответствующих групп всех рассматриваемых каналов следует принять равными их наибольшему значению. Для упрощенной формулы подраздела 7.3 данный диверсифицированный случай можно рассматривать только путем редуцирования фактора не выявленных пассивных сбоев с общей причиной.
Чтобы получить совокупную вероятность PFDS подсистемы датчиков, необходимо просуммировать парциальные вероятности PFDGi по i-м группам датчиков. Аналогично, чтобы получить совокупную вероятность PFDFE подсистемы пусковых устройств, надо просуммировать парциальные вероятности PFDGj по j-м группам пусковых устройств:
и . (7)Шаг 3
Значение вероятности PFDL логической подсистемы, а также соответствующие интервалы между испытаниями T1 должны определяться изготовителем.
Данное значение может учитывать работу входных и выходных модулей контроллера устройства обеспечения безопасности SPLC. Данное значение формально закрепляется за соответствующими каналами, содержащими рассматриваемые датчики и пусковые устройства. Отметим, что данное уточнение (предоставляется изготовителем) является несущественным, так как значения вероятности PFDL обычно пренебрежимо малы по сравнению с суммарной вероятностью PFD приборной системы безопасности.
Шаг 4
Значение вероятности PFDTotal определяется формулой (6).
Рассмотренный метод применим для большинства случаев и приложений. Однако если нужны точные значения вероятности PFD для диверсифицированных параллельных систем, а также для систем повышенной сложности, то рекомендуется использовать и другие процедуры анализа надежности:
- анализ дерева отказов;
- модель Маркова;
- метод статистических испытаний Монте-Карло;
- блок-схемы надежности.
Формулы, приведенные в таблице 3, - это упрощенные формулы, приведенные в ГОСТ Р МЭК 61508-6. Они служат инструментом оценки вероятности PFD наступления неисправности различных гомогенных запараллеленных устройств.
Таблица 3
наступления отказа
Общая формула оценки вероятности наступления отказов комбинации MooN имеет вид:
Из нее можно вывести упрощенные формулы для различных вариантов расчета. Например, если M = N, то второе слагаемое формулы (13), содержащее
Фактор
Примечание - Если внутренняя структура производственного модуля неизвестна, то указанная формула не дает возможности определить интенсивность
Если рассматриваются сбои с общей причиной, то их количество нужно вычесть из количества сбоев с произвольной (независимой) причиной. Полученная величина, равная
При увеличении интервалов между испытаниями и неизменном уровне полноты безопасности можно добиться:
- уменьшения интенсивности наступления не выявленных пассивных сбоев
- повышения отказоустойчивости путем надлежащего запараллеливания.
На практике часто выбирают стандартные интервалы между испытаниями. Как правило, это относится к подсистемам датчиков и подсистемам пусковых устройств приборной системы безопасности. Также возможно тестировать группы подсистем с различными интервалами между испытаниями.
Необходимо отметить, что при увеличении интервалов между испытаниями в приложениях уточнения расчетов можно добиться, привлекая разумные инженерные гипотезы и соображения. Рассмотренные выше приемы вычислений вероятности PFD наступления отказов приборной системы безопасности - не единственный критерий принятия решения.
Необходимые для расчета характеристики надежности устройств приборной системы безопасности можно получить из различных источников. Указанные источники разнятся по методам вычислений и условиям эксплуатации установок. Далее рассмотрены две категории источников.
В большинстве случаев требуемые характеристики надежности устройств предоставляются изготовителем. Базовая характеристика - интенсивность наступления сбоев устройства. Значения указанных интенсивностей определяются следующим образом:
Метод N 1
Интенсивность наступления сбоев устройства оценивается по методике анализа устройств FMEDA. В соответствии с данной методикой изготовитель сначала рассматривает компоненты своего устройства на предмет возможных сбоев, оценивает влияние данных сбоев на поведение устройства. Каждому конкретному сбою компонента изготовителем назначается значение интенсивности наступления данного сбоя, взятое из стандартизованной базы данных рассматриваемого компонента. Если устройство электронное, то значение интенсивности наступления его сбоев зависит, как правило, от таких факторов, как средняя температура окружающей среды, относительная влажность. Оператор установки должен прежде всего уделить внимание факторам и параметрам, определяющим интенсивность наступления сбоев электронных устройств. Соответствующие рекомендации даются изготовителем в руководстве пользователя.
Характеристики надежности устройства, получаемые методом N 1, относятся к конкретным условиям эксплуатации установки. Данные условия указываются изготовителем в руководстве пользователя. Условия эксплуатации установки на практике могут существенно отличаться. В ряде случаев необходима адаптация установки к реальным условиям. Это необходимо учитывать на этапе планирования производства.
Метод N 2
Изготовитель предоставляет данные, взятые не из стандартизованной базы данных, а из коммерческой базы данных, составленной по результатам полевых испытаний конкретного устройства. Важным условием является условие сравнимости данных, полученных в различных тестовых условиях эксплуатации устройства.
Данные, взятые из стандартизованной базы данных полевых испытаний изготовителя, можно дополнить данными, взятыми из базы данных полевых испытаний, выполненных другой коммерческой организацией. При коммерческом подходе уровень детализации данных растет, он может доходить до отдельных устройств (шаровых клапанов, датчиков давления и т.п.). В некоторых случаях данные определяются конкретным типом приложения (например, устройство аварийного отключения установки и т.п.).
При использовании различных баз данных необходимо удостовериться в их сравнимости (например, сравнимости условий окружающей среды, сравнимости рабочих условий эксплуатации со стандартными условиями эксплуатации и т.п.).
Для производственного процесса пример базовых значений характеристик надежности полевых устройств с качеством "проверено-на-практике" приведен в таблице 4.
Таблица 4
датчиков и подсистем пусковых устройств на основе
предшествующего опыта ("проверено-на-практике")
Приборная система безопасности обычно содержит группу датчиков и группу пусковых устройств, соединенных программируемым логическим контроллером устройства обеспечения безопасности SPLC. Группа датчиков образует структуру, включающую не более трех каналов. Группа пусковых устройств образует структуру, включающую не более двух каналов (см. рисунок 3).
![]() Типы конструкций, рассмотренные на рисунке 3, относятся к большинству приложений. Это могут быть изолированные варианты конструкций, где подсистемы датчиков (подсистемы пусковых устройств) включают несколько групп. Указанные взаимосвязи, например, необходимы для выполнения аварийных отключений.
10.1 Верификация конструкции, содержащей группу датчиков типа 2oo3 и группу пусковых устройств типа 1oo2, с помощью полевых устройств с качеством "проверено-на-практике"
Если давление установки больше допуска, то приборная система безопасности (см. рисунок 4) закрывает два шаровых клапана, установленных последовательно в трубе. Достаточная герметичность обеспечивается уже одним закрытым шаровым клапаном. Для подсистемы датчиков и подсистемы пусковых устройств принято, что конструкция является гомогенной.
![]() датчиков типа 2oo3 и группу пусковых устройств типа 1oo2
Программируемый логический контроллер SPLC (включая его входные и выходные модули) сертифицирован изготовителем на уровень полноты безопасности SIL 3. Интервал между испытаниями составляет в среднем десять лет.
Подсистема датчиков и подсистема пусковых устройств включают устройства с качеством "проверено-на-практике". По данной причине значения, рекомендуемые в таблице 4, могут использоваться в комбинации с формулами (12) и (9).
С учетом результатов оценки отказоустойчивости HFT и вероятности PFD (см. таблицу 5) рассматриваемой конструкции может быть назначен уровень полноты безопасности SIL 3.
Таблица 5
аппаратных средств конструкции
10.2 Верификация конструкции, содержащей группу датчиков типа 1oo3 и две группы пусковых устройств типа 1oo2, с помощью полевых устройств с качеством "проверено-на-практике"
Рассматриваемая приборная система безопасности (см. блок-схему на рисунке 5) обслуживает две линии, идущие к реактору. Линии отключаются, если уровень заполнения реактора превышает установленный допуск. В каждой линии последовательно установлены два шаровых клапана. Достаточная герметичность обеспечивается уже одним закрытым шаровым клапаном. Для подсистемы датчиков и подсистемы пусковых устройств принято, что конструкция является гомогенной.
![]() датчиков типа 1oo3 и две группы пусковых устройств типа 1oo2
Программируемый логический контроллер SPLC (включая его входные модули и выходные модули) сертифицирован изготовителем на уровень полноты безопасности SIL 3. Интервал между испытаниями составляет десять лет.
В соответствии с 10.1 подсистема датчиков и подсистема пусковых устройств включают устройства с качеством "проверено-на-практике". Значения, рекомендуемые в таблице 4, могут комбинироваться с устройствами типа MooN. Вероятность PFD наступления отказа данной подсистемы датчиков соответствует вероятности PFD наступления отказа подсистемы датчиков, рассмотренной в разделе 10.1. Вероятность PFD всей подсистемы пусковых устройств получается путем суммирования парциальных вероятностей PFD отдельных групп пусковых устройств.
С учетом результатов оценки отказоустойчивости HFT и вероятности PFD (см. таблицу 6) рассматриваемой конструкции может быть назначен уровень полноты безопасности SIL 3.
Таблица 6
аппаратных средств конструкции
10.3 Верификация конструкции, содержащей группу датчиков типа 1oo2 и группу пусковых устройств типа 1oo2, с помощью полевых устройств с качеством "проверено-на-практике", сертифицированных на уровень обеспечения безопасности SIL
Блок-схема рассматриваемой приборной системы безопасности приведена на рисунке 6. Если температура превышает допуск, то парозаборник закрывается. Достаточная герметичность обеспечивается уже одним закрытым шаровым клапаном. Для подсистемы датчиков и подсистемы пусковых устройств принято, что конструкция является гомогенной.
![]() группу датчиков типа 1oo2 и группу пусковых устройств
приводного механизма типа 1oo2
Программируемый логический контроллер SPLC (включая его входные и выходные модули) сертифицирован изготовителем на уровень полноты безопасности SIL 3. Интервал между испытаниями составляет десять лет.
Подсистема датчиков и электромагнитные клапаны подсистемы пусковых устройств имеют декларации (сертификаты) изготовителя. Качество "проверено-на-практике" обеспечено. Если устройство имеет декларацию (сертификат) изготовителя, то его отказоустойчивость HFT соответствует требованиям комплекса стандартов ГОСТ Р МЭК 61508. Данная процедура сертификации отличается от процедуры, установленной в разделе 6. В дальнейшем также предполагается, что отказоустойчивость HFT устройств соответствует требованиям комплекса стандартов ГОСТ Р МЭК 61508. В данном конкретном примере изготовитель считает, что даже для повышенной отказоустойчивости HFT датчика T (датчика температуры) данному устройству может быть назначен только уровень полноты безопасности SIL 2 (см. таблицу 7).
Таблица 7
Приводной механизм и шаровой клапан подсистемы пускового устройства имеют качество "проверено-на-практике". В таблице 4 приведены рекомендуемые значения используемых величин. Рекомендуемые значения вероятности PFD наступления отказа подсистемы датчиков (подсистемы пусковых устройств) соответствуют значениям вероятности PFD наступления отказа подсистемы датчиков (подсистемы пусковых устройств), установленным в 10.1.
При вычислении вероятности PFDS (изготовителем) принято следующее допущение. В рассматриваемом канале значение интенсивности
Приводной механизм и шаровой клапан имеют качество "проверено-на-практике". Поэтому при вычислении вероятности PFDFE (изготовителем) принято следующее допущение. В рассматриваемом канале рекомендуемое значение интенсивности
Значения указанных величин, принятые изготовителем, представляются реалистичными.
В заключение отметим, что в рассматриваемом примере для заданной отказоустойчивости HFT максимально допустимый уровень полноты безопасности равен SIL 2 (в соответствии со стандартом изготовителя). И это несмотря на то, что формально расчетному значению вероятности PFD наступления отказа по запросу соответствует уровень полноты безопасности SIL 3.
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/pnst_predvaritelnyj-nacionalnyj-standart/2/pnst_26217.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||