Thread Content
Последнее изменение в этом посте было сделано пользователем live859 8 ноября 2019 года в 09:19. Введение в функциональную безопасность систем безопасности – I. Введение: В документе «Аньцзянь Зунгуань Сань 116», изданном Главным управлением по надзору за безопасностью, изложены конкретные требования к оценке систем безопасности (SIS). Среди этих требований – более строгий контроль за всем циклом жизни таких систем, ускорение процедур регулирования использования систем безопасности на новых проектах с самого начала, а также активное проведение оценки уже существующих систем безопасности. Кроме того: к концу 2019 года необходимо завершить оценку и совершенствование систем безопасности в действующих устройствах. У старых устройств и на новых проектах, у которых отсутствуют соответствующие системы безопасности или не проведена классификация по стандарту SIL, новые разрешения на безопасную эксплуатацию не будут выдаваться. В будущем работа, связанная с системами безопасности, будет становиться все более многочисленной и важной. Исходя из этого, в данной статье будет рассказано о принципах функциональной безопасности таких систем. Стандарты IEC61508, IEC61511, ISA84 и другие содержат подробное описание всего жизненного цикла систем безопасности. Это структурированный процесс, в котором действия на разных этапах не являются изолированными; на самом деле это целостная система, в которой существуют определенные логические связи и последовательность между отдельными элементами. Безопасный жизненный цикл системы безопасности SIS делится на 3 этапа: этап анализа, этап внедрения и этап эксплуатации. На этапе анализа осуществляется управление рисками; основная работа заключается в анализе угроз и рисков, а также в определении способов их снижения. На этапе внедрения необходимо учитывать технологии, структуру и интервалы тестирования, используемые в системе SIS, а также оценивать её доступность и безопасность для обеспечения соответствия требованиям к производительности. Наконец, на этапе эксплуатации необходимо провести предпусковый контроль безопасности: инженеры должны убедиться, что система соответствует всем требованиям к безопасности, а все циклы SIF соответствуют требованиям к уровню SIL и т. д. Кроме того, при каждом техническом обслуживании и изменении системы необходимо вести подробную документацию. В процессе существования системы безопасности на начальном этапе осуществляется выявление опасностей. Для этого обычно используется метод анализа HAZOP или методы вроде WHAT-IF, что позволяет выявить сценарии возможных аварий с высоким уровнем риска. Затем эти сценарии подвергаются полуколичественному анализу; для этой цели применяется метод анализа защитных слоев (LOPA). Этот метод помогает определить, необходимы ли функции безопасности SIF, а также установить требования к уровню SIL для соответствующих циклов SIF. Далее в спецификации требований к безопасности (SRS) описываются технические требования к функциям безопасного управления SIF, включая уровень SIL, интервалы тестирования, требования к надежности, а также параметры входов и выходов. После определения параметров SRS следующим шагом является проведение проверки уровня SIL для цепи SIF. Согласно требованиям спецификации безопасных требований (SRS), необходимо собрать данные о сбоях оборудования, входящего в состав цепи SIF, а также информацию о ограничениях её архитектуры, чтобы определить уровень SIL, достигнутый этой цепью. Наконец, наступает этап эксплуатации, при котором требуется периодическое техническое обслуживание, онлайн-тестирование и офлайн-проверки для обеспечения производительности системы. II. Система безопасности (Safety Instrumented System) Система безопасности (SIS) – это система, состоящая из датчиков, логических операторов и элементов окончательного управления. Она предназначена для поддержания устройства в безопасном состоянии при отклонениях параметров процесса. Функции системы безопасности включают: 1) мониторинг состояния производственного процесса с целью выявления возможных опасных ситуаций в ходе его выполнения. 2. При возникновении опасных условий автоматически выполняются предусмотренные функции безопасности (SIF), что предотвращает возникновение опасных ситуаций. Другими словами, как только система безопасности выполняет свои стандартные функции, никаких опасных ситуаций не происходит. 3. Снижение последствий опасных ситуаций, то есть уменьшение риска путем сокращения убытков или ослабления их последствий. В некоторых случаях целью функционирования систем безопасности является снижение рисков, или, другими словами, уменьшение вероятности возникновения потенциальных опасностей. В других случаях целью реализации функций безопасности является снижение последствий уже произошедших опасных ситуаций, а в некоторых случаях это сочетание обоих подходов. Функции безопасности представляют собой показатель того, способна ли система безопасности эффективно выполнять свои функции по обеспечению безопасности; каждая из таких функций предназначена для защиты от конкретных сценариев рискованных ситуаций. В функциях безопасности приборов в зависимости от рассматриваемых сценариев опасных происшествий меняются и ключевые действия. В реальных системах для правильной разработки функций безопасности SIF необходимо иметь глубокое понимание таких аспектов, как управление, оборудование и технологические процессы. В системе безопасности SIS включено несколько функций безопасности SIF. Один датчик или исполнительный механизм может относиться к нескольким циклам функций безопасности (SIF). Например, если параметры, контролируемые датчиком S-1, превышают установленные значения, это может привести к активации исполнительного элемента номер 6. В то же время датчик S-2 также может привести в действие финальный исполнительный элемент номер 6. Уровни SIL для разных SIF могут отличаться, поскольку риск предполагаемых сценариев аварий для каждого цикла SIF не одинаков. В то же время для одного цикла SIF в двух сценариях аварий уровень SIL, который требуется, также может отличаться. Нельзя утверждать, что вся система SIS относится к классу SIL-1. Различия между системой безопасности SIS и базовой системой управления процессами BPCS вызывают недоумение у многих начинающих. Ведь с точки зрения логической структуры эти две системы кажутся похожими, так зачем же их разделять? Теперь поговорим о их различиях. 1. У них разная функция: система управления базовыми процессами предназначена для контроля обычных производственных процессов. Согласно статистике, более 95% систем управления в промышленности являются именно системами управления базовыми процессами. Отсюда видно, что BPCS выполняет функции базового управления производством для обеспечения нормальной работы производственного процесса. SIS отслеживает состояние производственного процесса, определяет опасные условия и предотвращает возникновение аварий. 2. У них разные режимы работы: SIS находится в пассивном, спящем состоянии, тогда как BPCS — в активном, динамическом состоянии. Он предназначен для удовлетворения потребностей производства, поэтому должен работать в динамике, обеспечивая непрерывную и стабильную работу производственного процесса. 3. При сбое у двух систем наблюдаются разные проявления. У большинства неисправностей BPCS они явны: например, в процессе производства невозможность достичь определенного состояния переключателя неизбежно сказывается на нормальной работе, поэтому возникновение неисправности становится заметным. Поскольку система SIS большую часть времени находится в режиме сна, трудно определить, возник ли у неё сбой или существуют скрытые проблемы. Поэтому системе SIS необходима система самодиагностики, а также периодические офлайн- и онлайн-тесты. В стандарте IEC61508 определение SIL заключается в следующем: вероятность того, что система, имеющая отношение к безопасности, сможет выполнять свои предусмотренные функции безопасности в течение определенного времени и при определенных условиях. Цель выбора уровня безопасности и надежности — снизить вероятность возникновения рисков до приемлемого уровня. Уровни SIL, определенные в стандарте IEC61508 для «режима работы с высокими требованиями» и «режима работы с низкими требованиями», отличаются друг от друга. Режим работы с низкими требованиями означает, что частота выполнения операций, предусмотренных для системы безопасности, не превышает одного раза в год, или же не превышает в два раза частоту функциональных тестов. Уровень безопасной целостности SIL, говоря просто, — это показатель безопасности и надежности. Каждый уровень SIL соответствует определенному порядку снижения риска. Например, устройство безопасности уровня SIL-1 позволяет снизить частоту возникновения аварий в один порядок, а устройство уровня SIL-2 — на два порядка. Британское управление по охране здоровья и безопасности HSE провело расследование 34 инцидентов, вызванных прямыми сбоями в системах управления и безопасности. Результаты показали, что 44% инцидентов были связаны с ненадлежащим соблюдением стандартов безопасности. Второй по значимости фактор, приводящий к авариям, — это изменения после наладки, на которые приходится 21%. Поэтому очевидна важность правильного определения стандартов безопасности. Другими словами, система может выполнять функции, предусмотренные её проектированием, но сами эти функции могут быть неправильными. Из числа аварий, вызванных прямо сбоями в системах управления, о которых шла речь выше, 44% были обусловлены неправильно разработанными стандартами безопасности. Так как же следует разрабатывать стандарты безопасности для SIF? Определение в стандарте IEC61511: набор спецификаций, включающий все требования к функциям безопасности управления (SIF). Его цель — определить требования, необходимые в детальной информации о безопасности процессов. Перед составлением стандартов требований к безопасности нам необходимо собрать следующую информацию: 1. Концепция проектирования в области безопасности процессов. 2. Анализ опасностей и оценка рисков, 3. Применение защитных средств для систем, не являющихся безопасностью. 4. Определить уровень безопасности для необходимых функций систем безопасности. Эти данные должны быть действительными и полными. Если эти процессы отсутствуют или недостаточно развиты, то, сколько бы времени ни было затрачено на разработку стандартов для системы, в итоге будут получены некорректные требования к безопасности. Когда в стандартах безопасности предъявляется требование к циклам SIF обеспечить уровень безопасной надежности SIL-2, как нам следует проектировать архитектуру системы? Можно ли достичь уровня SIL-2 для цепи SIF, если использовать датчики, логические контроллеры и окончательные исполнительные элементы уровня SIL-2 для формирования структуры 1oo1? Ответ: не всегда удается достичь уровня SIL-2. Это связано с тем, что средняя вероятность опасного сбоя в системе безопасности PFD примерно равна сумме средних значений вероятности опасных сбоев для каждого отдельного компонента — датчика, логического контроллера и окончательного исполнительного элемента. Тогда можно рассмотреть использование оборудования класса SIL-3 для реализации циклов SIF класса SIL-2, однако такая схема может стоить гораздо дороже. Поэтому мы в первую очередь рассматриваем возможность использования резервных структур. Например, 1oo2, 2oo3 и т. д. Здесь видна редундантная структура 1oo2, 2oo2, 2oo3. В структуре 1oo2, если хотя бы один устройство работает нормально, система не будет подвержена риску сбоя, что позволяет значительно снизить вероятность такого сбоя. Однако вероятность сбоев в системе безопасности увеличивается, поскольку достаточно одного сбоя в каком-либо устройстве, чтобы это привело к неправильной остановке системы. Если выбрать резервную структуру 2oo2, то требуется, чтобы два устройства одновременно обнаружили отклонения параметров процесса; только тогда срабатывает цикл функций безопасности. Это значительно снижает вероятность сбоев в системе безопасности (ее доступность), а значит, уменьшает влияние неправильных остановок оборудования. Редундантная структура 2oo2 значительно снижает безопасность системы, увеличивая вероятность опасных сбоев. Структуры 1oo2 и 2oo2 либо не соответствуют требованиям к безопасности, либо — требованиям к надежности, поэтому во многих случаях предпочитают использовать резервную структуру 2oo3. Такая резервная структура учитывает как сбои, связанные с проблемами безопасности, так и сбои, связанные с опасностями; это относительно компромиссный вариант резервирования. Подробности смотрите в видео………… – Ли Цян, менеджер по продуктам компании Hangzhou Haopeng Technology Co., Ltd