Проверка уровня надежности безопасности (SIL) – сравнение методов расчета PFD «Продолжение»
Thread Content
Резюме: В стандарте IEC61511 четко указано, что для каждого требования SIF вероятность сбоя PFD должна быть равна или меньше установленного в спецификациях безопасности значения целевого сбоя, причем это значение необходимо подтвердить с помощью расчетов. Автор провел проверку уровня безопасной надежности (SIL) для реального проекта с использованием метода диаграмм надежности, метода деревьев отказов и метода Марковских моделей (с применением программного обеспечения для расчетов), а также сравнил эти три основных метода расчета SIL. Процесс верификации SIL включает в себя прежде всего создание группы по верификации (специалистов) ; Подготовка документации (список SIF; в таблице должны быть указаны системы безопасности и соответствующий им уровень SIL, информация об используемом оборудовании, данные о сбоях оборудования, периоды проведения проверок и тестирования) ; Моделирование надежности ; Вычисления с помощью программного обеспечения (расчет коэффициента безопасности при отказе SFF с учетом запаса прочности аппаратного обеспечения HFT для определения уровня безопасности архитектуры) ; На основе данных о сбоях и моделей надежности рассчитывается вероятность сбоя PFD в момент возникновения соответствующих требований, а также периоды тестирования, необходимые для соблюдения требований SIL. Кроме того, в зависимости от потребностей предприятия можно рассчитать показатель частоты неправильных остановок критически важных процессов ; Отчет о результатах (расчетные значения, оценка соответствия, периоды проверок и тестирования для обеспечения соответствия требованиям SIL, а также рекомендуемые меры). В данной статье рассматриваются преимущества и недостатки трех различных методов расчета вероятности сбоя PFD при наличии высоких вычислительных требований. Пример применения: при слишком высоком уровне жидкости в оборудовании происходит автоматическое закрытие клапанов пара (FCV-01-681 и EV-010656), а также клапана PCV-01-616. Это делается для предотвращения возникновения высокого давления внутри оборудования, что может привести к авариям, человеческим жертвам и повреждению оборудования. Технологический процесс показан на рисунке 1: структуру входов и выходов цикла уровня жидкости SIF приведена в таблице 1, данные об эффективности работы цикла — в таблице 2, а результаты проверки SIL цикла — в таблице 3. Таблица 1. Входы и выходы цепи блокировки уровня жидкостиНазвание цепи: Цепь блокировки уровня жидкости
Форма принятия решений: 2oo3
Входные элементы: LT_01-658A/B/C2oo3
Логический процессор: PES1oo2D
Выходные элементы: FCV-01-681/EV-01-656, PCV-01-6162oo2
Примечание: Вся группа элементов работает в режиме 2oo2; клапанный комплекс FCV-01-681/EV-01-656 также работает в режиме 2oo2.
Таблица 2. Данные об эффективности работы цепи блокировки уровня жидкости
Название параметра | Значение
λDD | 6.22E-08
λDU | 7.18E-08
λSD | 7.97E-08
λSU | 1.02E-07
B3 | 36 месяцев, 8 часов
Защитный элемент | 3.00E-08, 1.10E-07A, 36 месяцев, 8 часов
Процессор | 1.10E-06, 1.50E-08, 1.30E-06, 6.0E-09B, 36 месяцев, 4 часа
Источник питания | 2.25E-06, 2.50E-07B, 36 месяцев, 4 часа
Карта DI | 1.30E-08, 2.70E-08, 1.30E-08B, 36 месяцев, 4 часа
Карта DO | 2.00E-08, 1.20E-08B, 36 месяцев, 4 часа
Экзекутор | 5.60E-07, 3.00E-07A, 36 месяцев, 8 часов
Шаровой клапан | 15.30E-07A, 36 месяцев, 8 часов
Второй шаровой клапан | 7.10E-07A, 36 месяцев, 8 часов
Перообразный клапан | 2.75E-06A, 36 месяцев, 8 часов
Электромагнитный клапан | 4.57E-09, 1.10E-07A, 36 месяцев, 8 часов
Пояснения к расчетам: Поскольку в источниках не указаны значения вероятности совместного отказа нескольких каналов, при расчетах используется значение 0.1. Кроме того, методы диаграмм надежности и деревьев неисправностей не позволяют рассчитать параметры охвата функциональных тестов; они также не способны учитывать структуры с несколькими компонентами или нестандартные структуры. Поэтому при расчетах предполагается, что уровень охвата функциональных тестов составляет 100%. При использовании этих двух методов для расчета характеристик выходных модулей сначала рассчитывается PFD отдельного клапана в режиме голосования 1oo1, причем не учитывается влияние совместных неисправностей. Программы HAZOPkit и exSILentia основаны на методе Марковских моделей, поэтому обе они используются непосредственно в качестве результатов проверки с помощью этого метода. Результаты расчетов с использованием программы exSILentia приводятся в качестве справочных; поскольку неизвестно, какие параметры были использованы при расчетах, они предназначены лишь для справки. Таблица 3. Результаты расчета уровня защиты циклов с использованием метода SIL. Параметр PFDavg. Методы оценки надежности: диаграммы надежности, метод дерева отказов, программа HAZOPkit, программа exSILentia. Входные данные (включая датчики уровня и защитные устройства): 1,40E-04; 1,52E-4; 2,10E-04; 2,52E-4. Логические контроллеры (включая источники питания, процессоры и карты): 3,04E-03; 4,00E-3; 3,99E-03; 1,97E-04. Выходные данные (FCV-01-681/EV-01-656, PCV-01-616): 1,74E-02; 1,74E-2; 1,90E-02; 1,89E-02. Для циклов SIF значение PFDavg составляет: 2,10E-02; 2,16E-2; 2,32E-02; 1,93E-02. В некоторых исследованиях с использованием предварительных данных из базы данных OREDA сравнивалась точность расчетов с применением метода дерева отказов и метода марковских моделей. Было установлено, что при простой структуре система разница в результатах расчетов минимальна, и они соответствуют предварительным данным. Метод марковских моделей дает лучшие результаты при расчете сложных систем. Поэтому в данной статье больше не будет сравниваться точность этих трех методов проверки; рассматриваются они лишь с точки зрения их функциональности и практичности. Таблица 4. Сравнение методов верификации: метод диаграмм надежности, метод дерева неисправностей, метод Маркова. Степень сложности вычислений: простая, можно выполнять вручную; степень сложности вычислений очень велика, требуется использование компьютера. Отражение связи между неисправностью отдельного устройства и неисправностью всей системы: в целом хорошо, плохо. Объем требуемых данных: относительно небольшой, учитываются только данные о опасных состояниях неисправности; объем требуемых данных также относительно небольшой, учитываются только данные о опасных состояниях неисправности; объем требуемых данных велик, включаются данные как о опасных, так и о безопасных состояниях неисправности, но это не является обязательным. Модели с множеством факторов отказа: не поддерживается, не поддерживается, поддерживается. Динамическое моделирование затруднено; при одном моделировании можно рассчитать только один показатель надежности. Динамическое моделирование возможно; при одном моделировании можно рассчитать несколько показателей надежности. Режимы голосования в нескольких группах: поддерживается, поддерживается, поддерживается. Структуры нестандартной формы: не поддерживается, поддерживается, поддерживается. Уровень покрытия функциональных тестов: не поддерживается, не поддерживается, поддерживается. Сложность вычислений: после создания моделей с использованием метода диаграмм надежности и метода дерева отказов можно напрямую использовать полученные формулы для расчетов PFD; объем вычислений невелик. Модель Маркова описывает состояния системы с помощью матриц, при этом объем вычислений очень велик, поэтому для их выполнения необходим компьютер. Отражение связей между отдельными устройствами и системой: метод диаграмм надежности четко показывает последовательные и параллельные связи внутри системы, а метод дерева неисправностей позволяет наглядно представить логические связи между неисправностями отдельных устройств и неисправностями всей системы. Метод модели Маркова показывает более слабые результаты в этом отношении. Требования к данным: считается, что для метода марковских моделей требуется большое количество данных. Однако, проведя расчеты, автор обнаружил, что если учитывать только требования к вычислительной системе и коэффициент неисправностей PFD, то для получения схожих результатов достаточно использовать методы диаграмм надежности или деревьев неисправностей. Модели множественных сбоев: метод дерева сбоев основан на предположении, что события имеют лишь два состояния, а логические связи между сбоями являются определенными; поэтому он не позволяет описывать события с множественными состояниями. Например, у некоторых электронных компонентов могут быть такие состояния, как нормальное, разомкнутый цепь, замкнутый цепь и т. д. Метод модели Маркова основан на теории вероятностей и позволяет хорошо описывать полиморфные системы. Область моделирования: с помощью метода диаграмм надежности и метода дерева неисправностей при одном моделировании можно определить только один показатель надежности. Кроме того, при изменении структуры модели необходимо заново вычислять формулы, поэтому гибкость таких методов в целом ограничена. Множество режимов голосования и нестандартная структура: В процессе данной проверки самой **сложной задачей оказался расчет выходного модуля (группы клапанов). В примере три типа клапанов различаются друг от друга и делятся на две группы. Поскольку не удалось найти соответствующие формулы, пришлось рассчитывать PFD для каждого устройства отдельно, а затем использовать простой метод вероятностей для получения результата. Метод дерева неисправностей позволяет использовать несколько групп голосования и структуры нестандартной формы, однако вывод формул сопряжен с большими трудностями. Уровень покрытия функциональными тестами: В ходе данной проверки предполагалось, что уровень покрытия функциональными тестами составляет 100%, то есть после каждого функционального теста устройство возвращается в исходное состояние. Однако это, очевидно, не соответствует действительности. В процессе фактических тестов степень покрытия функциональных тестов оказывает значительное влияние на результаты расчетов, и из этих трех методов проверки только метод модели Маркова позволяет реализовать эту функцию. Вывод: независимо от того, используется ли метод диаграмм надежности, метод дерева сбоев или метод Марковских моделей для проверки уровня SIL, все они должны основываться на статистике коэффициентов отказа оборудования и компонентов. Точные данные являются предпосылкой для получения точных результатов проверки. Для структурно простых циклов SIF результаты проверки с использованием трех методов позволяют сделать вывод о том, что уровень SIL остается одинаковым. Кроме того, методы диаграмм надежности и анализа неисправностей позволяют хорошо описать взаимосвязи между отдельными устройствами и системами. К тому же формулы для простых моделей обычно являются общедоступными. Поэтому на этапе проектирования и выбора систем SIS предприятия могут использовать эти формулы для оценки минимальных значений показателей надежности необходимого оборудования. Метод марковских моделей стал предпочтительным способом верификации программного обеспечения SIL благодаря своей гибкости и точности; проблемы, связанные с большим объемом вычислений и низкой интуитивностью, в этом методе также были решены. Примечание: информацию о конкретных алгоритмах трех методов верификации, рассматриваемых в этой статье, можно найти по ссылке https://bbs.hcbbs.com/thread-3123029-1-1.html. Примечание: данная статья взята с WeChat-аккаунта «Хаопэн Кэджи» – «Проверка уровня безопасности и целостности (SIL): сравнение методов расчета PFD»