HCBBS Forum (Español)
Submit Chemical Projects / Find Solutions
Amplify Your Requirements on a Broader Chemical Platform *Engineering · Technology · Equipment · Solutions*
Submit Request

Contenido útil | Proceso de implementación y verificación de la función de instrumentación de seguridad SIF

2018-01-15View Original

Thread Content

SIF yunrun.com.cn/news/1713.html Autor: Jiang Ronghuai, Siemens (China) Co., Ltd. Este artículo presenta, tomando como referencia las normas internacionales de seguridad IEC61508, IEC61511 y ANAI/ISA-84.00.01 (IEC61511 Mod), los métodos de diseño para implementar funciones de seguridad a través de sistemas de instrumentación de seguridad (SIS) en el ciclo de vida de la seguridad en la industria de procesos. También se abordan la evaluación y selección de los dispositivos de seguridad funcional, la implementación del SIL y la verificación de las funciones de seguridad. La fase de análisis es una etapa importante en el ciclo de vida de seguridad según la norma IEC61511. Según los requisitos relacionados con las funciones de instrumentación de seguridad (SIF) establecidos en las especificaciones de seguridad, es fundamental diseñar adecuadamente el sistema de instrumentación de seguridad (SlS), seleccionar los dispositivos de seguridad adecuados y, mediante técnicas de diagnóstico y pruebas, verificar y confirmar las funciones de instrumentación de seguridad. Todo esto constituye elementos cruciales en la fase de análisis. Este artículo, tomando en cuenta los requisitos de las normas y estándares de seguridad, se centrará principalmente en la implementación y el proceso de verificación de las funciones de los instrumentos de seguridad. 1. Proceso de implementación de la función de instrumentación de seguridad (SlF). El diseño de la función de instrumentación de seguridad (SlF) en los sistemas de instrumentación de seguridad (SIS) debe realizarse de acuerdo con las especificaciones relativas a los requisitos de instrumentación de seguridad (SRS). Como documento importante relacionado con el ciclo de vida de la seguridad según la norma IEC61511, el SRS incluye una lista completa de los requisitos para el diseño de todas las funciones de instrumentación de seguridad (SIF). Estos requisitos abarcan, entre otras cosas: ① Los peligros y sus consecuencias ; ②Probabilidad de eventos peligrosos ; ③PID correspondiente ; ④Parámetros de medición del proceso y puntos de disparo ; ⑤Requisitos de respuesta del equipo principal y del equipo auxiliar ; ⑥La relación entre la medición del proceso y la salida, incluyendo la lógica, las funciones algorítmicas y las condiciones permisibles, definidas para todos los modos de operación, como conducción normal, condiciones normales, situaciones anormales, parada de emergencia, etc ; ⑦Nivel de integridad de seguridad requerido ; ⑧Período de prueba del objetivo ; ⑨Tasa máxima permitida de tiempo sin estacionar ; ⑩Requisito de tiempo de respuesta máximo para SIF ; Requisitos para iniciar manualmente el SIF ; ⑪Requisitos de reinicio de SIF (bloqueo o reinicio automático) ; ⑫Respuesta SIF para el diagnóstico de fallos (parada automática, solo alarma u otro) ; ⑬Requisitos de la interfaz del motor térmico: visualización e ingreso de variables ; ⑭Requisitos de capacidad de mantenimiento en bypass ; ⑮Tiempo promedio de recuperación tras un apagón, estimación del tiempo de puesta en marcha ; ⑯Condiciones ambientales para operación normal y situaciones de emergencia. Además del cilindro interno mencionado anteriormente, también se deben añadir elementos correspondientes según las diferentes aplicaciones y los requisitos específicos de cada industria. Después de confirmar los objetivos de diseño del SIF en el SRS, se debe proceder con la selección del equipo, la determinación de las necesidades de redundancia, las técnicas de prueba del SIF, así como los cálculos para su validación. El proceso de diseño simplificado de SIF se muestra en la Figura 1. http://yunrun.com.cn/upload/201801/10/201801102357046978.png Figura 1: Proceso de diseño simplificado del SIF. En la fase de diseño, se realizan cálculos estadísticos para verificar si el diseño cumple con el nivel SIL requerido. Se verifica que los cálculos cumplan con las especificaciones de la IEC61508 o ANSI/ISA 84.00.01; los métodos de cálculo más utilizados incluyen el árbol de fallos y los modelos de Markov. 2. Selección de los dispositivos para funciones de instrumentación de seguridad. Los dispositivos utilizados para las funciones de instrumentación de seguridad deben cumplir plenamente con los requisitos relacionados con la seguridad. Además de elegir materiales adecuados para el proceso en cuestión y que cumplan con las condiciones ambientales, también es necesario evaluar la seguridad funcional de dichos dispositivos. Todos los ajustes y cambios en el diseño deben ser registrados por escrito como parte del historial del proyecto. La norma ANSI/ISA-84.00.01 exige que los dispositivos utilizados en los SIS cuenten con una certificación que les permita alcanzar el nivel SIL requerido, de acuerdo con las normas IEC61508; o bien, que se utilicen de manera razonable, basándose en el principio del uso previo (ANSI/ISA-84.00.01, Parte 1, Sección 11.5.3). El uso previo no está definido en detalle en las normas. Por lo general, se considera que si una versión determinada de un instrumento cuenta con registros de un uso exitoso (sin fallos peligrosos) en los documentos de uso de la empresa del usuario a lo largo de los años, entonces dicho instrumento también puede utilizarse para funciones de instrumentación de seguridad sin necesidad de certificación de seguridad. El uso previo (Prior Use) exige que, en el uso real por parte del usuario, se mantengan registros completos de todas las fallas y modos de fallo que puedan ocurrir. Dichos registros deben incluir la versión de hardware y software del instrumento. Las variaciones en la versión del diseño podrían hacer que los datos de uso previo (Prior use) pierdan su validez. Muchos usuarios solicitan a los fabricantes de instrumentos que les brinden asistencia en lo referente al uso previo. Por lo general, los fabricantes encargan a empresas o instituciones terceras que realicen evaluaciones del nivel de uso previo. Estas evaluaciones son realizadas por expertos de dichas empresas o instituciones (como TüV, FM o E*da). Normalmente, los fabricantes piden que dos o más empresas de evaluación colaboren para llevar a cabo dichas evaluaciones. 3. Métodos de evaluación de la seguridad funcional del producto ① Evaluación FMEDA. La evaluación FMEDA de un instrumento consiste en realizar un análisis del hardware del mismo, utilizando el método FMEDA (Failure Modes, Effects and Diagnostics), con el fin de determinar los modos de fallo y las posibles deficiencias del instrumento. El FMEDA es una extensión del FMEA tradicional; los ingenieros de seguridad pueden utilizar los datos obtenidos mediante el análisis con esta técnica para realizar cálculos estadísticos y pruebas de verificación de las funciones de instrumentación de seguridad (SIF). En el análisis FMEDA se incluye el ciclo de vida útil de los instrumentos y los métodos de pruebas de verificación efectivas; la tasa de cobertura de las pruebas de verificación se utiliza para calcular los valores reales de PFH/PFD/PFDavg. Cabe señalar que el análisis FMEDA no puede ser una condición suficiente para elegir un producto. ②Evaluación del uso previo: El objetivo inicial del uso previo era verificar si el diseño del producto presentaba defectos, mediante la obtención de datos sobre fallos en su aplicación real en el campo. Aunque algunos fabricantes suelen ayudar a los usuarios proporcionando datos e información sobre el uso previo de un dispositivo, otros fabricantes también pueden ofrecer evaluaciones de los registros de fallos en el sitio, realizadas por empresas o instituciones de evaluación independientes. Sin embargo, la evaluación del uso previo debe ser responsabilidad del usuario final. Los datos de fallos deben incluir tanto los fallos de hardware como los de software. La evaluación debe abarcar el proceso de obtención de dichos datos, así como el proceso de modificación de las versiones del producto. El fabricante debe proporcionar información lo suficientemente detallada sobre el proceso de obtención de datos, a fin de garantizar su calidad. El método de obtención de los datos, la integridad de los informes y la validez del análisis deben ser examinados rigurosamente. Cabe señalar que es necesario comparar la tasa de fallos calculada a partir de los datos de registro de fallos en el sitio con los datos obtenidos mediante el análisis FMEDA. Si esta tasa es lo suficientemente baja en comparación con los datos del FMEDA, eso demuestra que el diseño del producto no presenta defectos graves. Además, teniendo en cuenta la integridad de los datos, la tasa de fallos registrada en los informes de fallas in situ no puede utilizarse para los cálculos de verificación del SIL. ③Evaluación completa según IEC61508: La evaluación completa según IEC61508 incluye el FMEDA, el uso previo (Prior Use), así como medidas para evitar y controlar fallos en el desarrollo del hardware y software del producto. También abarca un análisis detallado de las pruebas del producto, las modificaciones realizadas, los documentos para el usuario y los procesos de fabricación. Los registros de datos de fallos en el concepto de Uso previo (Prior Use) a menudo no reflejan todos los datos de fallos, especialmente los errores del sistema (System errors), como los fallos de software. Algunos fallos del software pueden resolverse mediante su “reinicio” o cambiando la fuente de alimentación; no es necesario realizar un “cambio” del mismo. Por lo tanto, los fallos del software no se pueden reflejar completamente en los informes de reparación que el usuario envía al fabricante. Una evaluación completa según IEC61508 garantiza la fiabilidad de los datos relacionados con los errores del sistema. La IEC61508 define diversas técnicas de hardware y software para evitar y controlar los fallos del sistema, con el fin de reducir los errores sistémicos. En particular, en la certificación IEC65108 de un producto, se indica claramente el nivel de seguridad al que cumple dicho producto, como SIL2 o SIL3. La Tabla 1 resume brevemente los principios de evaluación utilizados en las diferentes técnicas de evaluación. http://yunrun.com.cn/upload/201801/11/201801110015260026.png *Depende de la entidad evaluadora; no todas las terceras partes lo ofrecen. 4. Diseño de estructura redundante: Además de elegir los equipos adecuados, también se puede lograr el nivel de seguridad deseado mediante un diseño redundante de los subsistemas. La Tabla 2 muestra la relación entre el margen mínimo de fiabilidad del hardware (HFT) para los dispositivos de campo, según lo establecido en ANSI/ISA-84.00.01, y los niveles SIF. La Tabla 2 muestra claramente que es posible obtener un nivel SIL más alto aumentando la tolerancia a las fallas del hardware. Por ejemplo, en los subsistemas de entrada para los cuales se requiere un nivel SIL2, en el diseño se debe utilizar dos transmisores ; Para el subsistema de entrada SIL3, se requieren 3 transmisores. Si la selección del producto se basa en el criterio de Uso Previo (Prior Use), y cumple con las siguientes condiciones restrictivas. Entonces, bajo las mismas condiciones de HFT, se puede elevar un nivel SIL: ① El equipo solo permite realizar ajustes en los parámetros relacionados con el proceso (por ejemplo, el rango de medición, los límites superior e inferior) ; ②El ajuste de los parámetros relacionados con el proceso cuenta con medidas de protección (como contraseñas, etc.) ; ③El requisito de nivel SIL de SIF es inferior a 4. Según lo expuesto anteriormente, bajo ciertas condiciones, un transmisor con uso previo también puede cumplir con los requisitos de SIL 2; además, se puede utilizar un transmisor que cuente con certificación SIL 2. Para el subsistema de procesador lógico (Logic Solver), se deben utilizar, por lo general, productos certificados según la norma IEC51508. El nivel SIL del producto certificado debe ser igual o superior al nivel SIL requerido en las especificaciones SIF. La Tabla 3 muestra los requisitos establecidos por la IEC61508 respecto a la relación entre el nivel SIL del procesador lógico de tipo B y el margen de tolerancia ante fallos en el hardware (HFT). http://yunrun.com.cn/upload/201801/11/201801110026400460.png Según la Tabla 3, se puede concluir que, si el valor de SFF es lo suficientemente alto, es posible lograr un nivel de seguridad elevado sin necesidad de aumentar el valor de HFT. Por ejemplo, cuando SFF > 99%, incluso con HFT = 0 (estructura de un solo canal), se puede alcanzar el nivel SIL 3. 5. Técnicas y métodos de prueba para SIF: La norma IEC61508 define tres modos de operación para los dispositivos que realizan funciones SIF (Tabla 4): modo de operación con demanda continua (Continuous Demand), modo de operación con alta demanda (High Demand) y modo de operación con baja demanda (Low Demand). Para los dispositivos que operan en estos tres modos diferentes, la relación con las técnicas de prueba también varía. ①Modo de demanda continua (Continuous Demand): Dado que DI ≤ ATI y DI ≤ PTI, ni las pruebas de verificación manual ni las técnicas de diagnóstico automático afectarán al sistema de un solo canal (loo1); estas técnicas solo están relacionadas con los sistemas redundantes. ②Modo de operación de alta demanda (High Demand): Dado que DI > ATI y DI ≤ PTI, la tecnología de pruebas de diagnóstico automático afectará incluso a los sistemas de un solo canal (1ool), mientras que las pruebas de verificación manual no tendrán ningún efecto. ③Modo de baja demanda (Low Demand): Dado que DI > ATI y DI > PTI, tanto las pruebas de verificación manual como las técnicas de diagnóstico automático afectarán al sistema, incluso en sistemas de un solo canal (1ool). En el ámbito de la industria de procesos, en la mayoría de los casos, los SIF corresponden a un modo de operación de baja demanda (Low Demand). Esto es especialmente cierto cuando se diseña correctamente una capa de protección independiente. 6. Verificación de la función de instrumentación de seguridad (SIF). La Tabla 5 muestra la relación entre el nivel SIL y la probabilidad media de fallo requerida PFDavg, en el modo de operación de baja demanda establecido por la norma IEC61508. http://yunrun.com.cn/upload/201801/11/201801110040425427.png La verificación SIF para el modo de operación de baja demanda debe incluir: la definición de los procedimientos de prueba de verificación ; Se determina la validez del procedimiento de pruebas de verificación mediante la validación de la tasa de cobertura del diagnóstico. En concreto, se deben realizar cálculos de verificación del nivel SIL para el diseño del SIF, de acuerdo con los requisitos de IEC61508 o ANSI/ISA 84.00.01, a fin de confirmar si el diseño final del SIF cumple con los requisitos establecidos en el SRS. Los métodos de cálculo incluyen el análisis de árboles de fallos (Fault Trees), modelos de Markov (Markov Models), entre otros, y se emite un informe de verificación en formato de archivo. A continuación, se presentan de forma resumida, mediante ejemplos, los resultados típicos de diseño y verificación para los sistemas de circuitos SIL2 y SIL3. Ejemplo 1: La estructura de un circuito típico SIL2 se muestra en la Figura 2. http://yunrun.com.cn/upload/201801/11/201801110110451177.png Los resultados de la configuración del circuito SIL2 y de los cálculos de verificación se muestran en la tabla 6. http://yunrun.com.cn/upload/201801/11/201801110130406676.png Indicación: En el ejemplo anterior, como unidad sensora se ha utilizado un transmisor seguro certificado por TüV con nivel SIL2. También se puede optar por utilizar un transmisor de tipo Prior Use, o bien 2 transmisores (1oo2), o 3 transmisores (2oo3) ; Para las unidades componentes finales, se eligió una válvula de corte DVC con función PST; también es posible utilizar 2 válvulas de corte equipadas con solenoides (1oo2) ; Pero, al final, se verificó que los resultados de los cálculos cumplían con el nivel SIL2. Ejemplo 2: La configuración típica de un circuito SIL3 se muestra en la Figura 3. http://yunrun.com.cn/upload/201801/11/201801110105193150.png Los resultados de la configuración del circuito SIL3 y de los cálculos de verificación se muestran en la tabla 7. http://yunrun.com.cn/upload/201801/11/201801110126380590.png Explicación: En el ejemplo anterior, como unidades sensoras se utilizaron 2 transmisores seguros certificados por TüV con nivel SIL2. Como unidades de control, se emplearon 2 válvulas de corte DVC con función PST. También es posible utilizar 2 transmisores Prior Use en las unidades sensoras, o bien 3 transmisores (2oo3). Pero, al final, se verificó que los resultados de los cálculos cumplían con el nivel SIL3. La selección y el diseño de los sistemas e instrumentos de seguridad, así como de las funciones relacionadas con la seguridad, son componentes importantes en el ciclo de vida de la seguridad en la industria de procesos. Para reducir los riesgos de manera efectiva y garantizar la seguridad de las personas, los bienes y el medio ambiente, cada etapa del ciclo de vida de la seguridad es de vital importancia, ya sea en la fase de análisis o en las fases de implementación y operación. Los usuarios finales, las empresas de ingeniería y los estudios de diseño solo podrán reducir efectivamente los riesgos y garantizar la seguridad humana, la protección de los bienes y la seguridad ambiental si utilizan sistemas de instrumentación de seguridad de acuerdo con los requisitos de diseño establecidos en las normas y estándares internacionales correspondientes.
Reply #22019-10-04
Disculpe, ¿tiene una base de preguntas para los exámenes de certificación de ingenieros en seguridad funcional? Gracias

Submit a Project

**Looking for Chemical Technology, Equipment & Solutions?** No Registration Required Broader Platform Exposure | Global Chemical Service Provider Connections

Submit Request — Free Consultation

Disclaimer

This is an automated machine translation of the original thread. Some technical terms may have inaccuracies; the original text shall prevail. Click "View Original" at the top right to access the source page, which supports IP-based automatic real-time language translation. Please watch out for contact details and sales inducements to prevent fraud. All content and translations are for reference only, representing solely the poster's personal views. For enquiries, email service@hcbbs.com.