Verificación del nivel de integridad de seguridad (SIL): Comparación de métodos de cálculo de PFD 《Continúa》
Thread Content
Resumen: En la IEC61511 se establece claramente que, para cada requisito SIF, la probabilidad de fallo PFD debe ser igual o inferior al valor objetivo de fallo especificado en las especificaciones de requisitos de seguridad, y es necesario confirmarlo mediante cálculos. El autor realizó la verificación del nivel de integridad de seguridad (SIL) para un proyecto real utilizando el método de diagramas de fiabilidad, el método del árbol de fallos y el modelo de Markov (con cálculos mediante software). Además, comparó estos tres métodos principales para calcular el SIL. El proceso de verificación SIL incluye principalmente: la formación de un equipo de verificación (profesionales) ; Preparación de documentos (lista de SIF; la tabla debe incluir los circuitos de instrumentación de seguridad y su nivel SIL objetivo, información sobre los equipos de instrumentación utilizados, datos de fallo de los equipos y el período de inspección y pruebas) ; Modelado de fiabilidad ; Cálculo por software (se calcula la puntuación de fallo de seguridad (SFF); combinada con el margen de fiabilidad del hardware (HFT), se determina el nivel de integridad de seguridad de la arquitectura) ; Según los datos de fallos y los modelos de fiabilidad, se calcula la probabilidad de fallo PFD en los momentos en que es necesario, así como el período de pruebas requerido para cumplir con los requisitos SIL. Además, según las necesidades de la empresa, también se puede calcular la tasa de paradas no deseadas en los procesos críticos ; Informe de salida (resultados de cálculo, evaluación de conformidad, período de pruebas y ensayos para cumplir con los requisitos SIL y medidas recomendadas, entre otros). Este artículo solo analiza las ventajas y desventajas de tres métodos diferentes para calcular la probabilidad de fallo PFD cuando se requiere dicho cálculo. Ejemplo de aplicación: Cuando el nivel de líquido en el equipo es demasiado alto, se activa un sistema de bloqueo que cierra las válvulas de vapor (FCV-01-681 y EV-010656), así como la válvula PCV-01-616. Esto se hace para evitar que la alta presión dentro del equipo provoque accidentes, daños en el equipo o incluso lesiones a las personas. El proceso se muestra en la Figura 1. La estructura de entrada y salida del circuito SIF relacionado con el nivel del líquido se indica en la Tabla 1; los datos sobre la tasa de fallo del circuito se presentan en la Tabla 2, mientras que los resultados de la verificación SIL del circuito se encuentran en la Tabla 3. **Tabla 1: Entradas y salidas del circuito de bloqueo por nivel de líquido**Nombre del circuito: Circuito de bloqueo por nivel de líquido.
Forma de toma de decisiones: 2oo3.
Unidades de entrada: LT_01-658A/B/C2oo3.
Unidad de procesamiento lógico: PES1oo2D.
Unidades de salida: FCV-01-681/EV-01-656, PCV-01-6162oo2.
Nota: En todo el grupo, las válvulas FCV-01-681/EV-01-656 operan en modo 1oo2.
**Tabla 2: Datos de tasa de fallo del circuito de bloqueo por nivel de líquido**
Nombre: λDD, λDU, λSD, λSU.
Tipo de estructura: TIMTTR.
Medidor de nivel: 6.22E-08, 7.18E-08, 7.97E-08, 1.02E-07.
B3: 8 horas en 36 meses.
Rejilla de seguridad: 3.00E-08, 1.10E-07A. 8 horas en 36 meses.
Procesador: 1.10E-06, 1.50E-08, 1.30E-06, 6.0E-09B. 4 horas en 36 meses.
Fuente de alimentación: 2.25E-06, 2.50E-07B. 4 horas en 36 meses.
Tarjeta DI: 1.30E-08, 2.70E-08, 1.30E-08B. 4 horas en 36 meses.
Tarjeta DO: 2.00E-08, 1.20E-08B. 4 horas en 36 meses.
Actuadores: 5.60E-07, 3.00E-07A. 8 horas en 36 meses.
Válvulas esféricas: 15.30E-07A. 8 horas en 36 meses.
Válvulas esféricas 2: 7.10E-07A. 8 horas en 36 meses.
Válvulas de mariposa: 2.75E-06A. 8 horas en 36 meses.
Válvulas electromagnéticas: 4.57E-09, 1.10E-07A. 8 horas en 36 meses.
**Explicación del proceso de cálculo:** Dado que en las referencias no se proporcionan probabilidades de fallo común para múltiples canales, se utilizó un valor de referencia de 0.1 en todos los cálculos. Además, el método del diagrama de fiabilidad y el método del árbol de fallos no permiten calcular los parámetros de cobertura de las pruebas funcionales. Tampoco pueden manejar estructuras múltiples o estructuras de tipo especial. Por lo tanto, al realizar los cálculos, se asume por defecto que la cobertura de las pruebas funcionales es del 100%. Al utilizar estos dos métodos para calcular los módulos de salida, primero se calculó el PFD de cada válvula utilizando el modo de toma de decisiones 1oo1, sin tener en cuenta el efecto de los fallos causados por factores comunes. Tanto el software HAZOPkit como el software exSILentia se basan en el método del modelo de Markov; por lo tanto, ambos se utilizaron directamente como resultados para verificar dicho método. Los resultados del software exSILentia sirven como referencia a los resultados de las fuentes citadas; dado que no se sabe qué parámetros se utilizaron en los cálculos, se presentan únicamente a efectos de referencia. Tabla 3: Resultados del cálculo del SIL para los circuitos de interbloqueo por nivel de líquido
Nombre: PFDavg
Datos: Método de diagramas de confiabilidad, método del árbol de fallos, software HAZOPkit, software exSILentia.
Entradas (incluyendo medidores de nivel y barreras de seguridad): 1.40E-04, 1.52E-4, 2.10E-04, 2.52E-04.
Controlador lógico (incluyendo fuente de alimentación, procesador y tarjetas): 3.04E-03, 4.00E-3, 3.99E-03, 1.97E-04.
Salidas (FCV-01-681/EV-01-656, PCV-01-616): 1.74E-02, 1.74E-2, 1.90E-02, 1.89E-02.
Circuitos SIF: PFDavg = 2.10E-02, 2.16E-2, 2.32E-02, 1.93E-02.
Existen estudios que comparan la precisión de los cálculos realizados con el método del árbol de fallos y el modelo de Markov, utilizando datos previos disponibles en la base de datos OREDA. Se ha encontrado que, cuando la estructura del sistema es simple, las diferencias entre los resultados obtenidos por ambos métodos son pequeñas, y estos resultados coinciden con los datos previos. El método de modelos de Markov da mejores resultados en el cálculo de sistemas complejos. Por lo tanto, en este artículo ya no se comparará la precisión de estos tres métodos de verificación; solo se analizará su funcionalidad y utilidad. Tabla 4: Comparación de métodos de verificación. Diagrama de bloques, método del árbol de fallos, modelo de Markov. El grado de complejidad en los cálculos es bajo; se pueden realizar a mano. En cambio, el cálculo con este método es muy complejo y requiere el uso de una computadora. La relación entre la falla de un dispositivo individual y la falla del sistema es, en general, buena. Requisitos de datos: Se necesitan pocos datos, solo aquellos relacionados con los estados de falla peligrosos. También se necesitan pocos datos, pero solo aquellos relacionados con los estados de falla peligrosos. Sin embargo, se necesitan muchos datos, incluyendo tanto los estados de falla peligrosos como los estados de falla seguros; pero esto no es obligatorio. Modelos de fallos múltiples: No es posible. Es posible. Es posible. El rango de modelado no permite un modelado dinámico; con un único modelo solo se puede obtener un indicador de fiabilidad. No es posible un modelado dinámico; con un único modelo solo se puede obtener un indicador de fiabilidad. Es posible el modelado dinámico; con un único modelo se pueden obtener varios indicadores de fiabilidad. Múltiples modos de votación: Es posible. Es posible. Es posible. Estructuras heterogéneas: No es posible. Es posible. Es posible. Cobertura de pruebas funcionales: No es posible. No es posible. Es posible. Grado de complejidad en los cálculos: Una vez que se han diseñado los modelos mediante el método del diagrama de fiabilidad y el método del árbol de fallos, se pueden realizar los cálculos directamente utilizando las fórmulas de PFD derivadas. La cantidad de cálculos necesarios es pequeña. Por su parte, el modelo de Markov describe los estados del sistema mediante matrices; el cálculo que se requiere es muy complejo, por lo que es necesario utilizar una computadora para llevarlo a cabo. Refleja la relación entre un dispositivo individual y el sistema: el método de diagramas de fiabilidad describe con claridad las relaciones en serie y en paralelo dentro del sistema, mientras que el método del árbol de fallos permite mostrar de manera intuitiva la relación lógica entre las fallas de un dispositivo individual y las fallas del sistema. Por su parte, el método de modelos de Markov tiene un rendimiento deficiente en este aspecto. Requisitos de datos: Se considera generalmente que el método de los modelos de Markov requiere una gran cantidad de datos. Sin embargo, mediante cálculos, el autor descubrió que, si solo se tienen en cuenta los requisitos del sistema de cómputo y la tasa de fallo PFD, los datos necesarios para utilizar el método de diagramas de fiabilidad o el método de árboles de fallos son suficientes para obtener resultados similares. Modelo de múltiples fallos: El método del árbol de fallos se basa en la suposición de que los eventos solo pueden tener dos estados y que las relaciones lógicas entre los fallos son deterministas; por lo tanto, resulta difícil describir eventos polimórficos. Por ejemplo, en el caso de ciertos componentes electrónicos, pueden tener estados como normal, circuito abierto o cortocircuito. Por su parte, el método de los modelos de Markov se basa en la teoría de la probabilidad y permite describir de manera eficaz los sistemas polimórficos. Alcance del modelado: El método de diagramas de fiabilidad y el método de árboles de fallos permiten calcular solo un indicador de fiabilidad a la vez. Además, cuando cambia la estructura del modelo, es necesario volver a derivar las fórmulas de cálculo; por lo tanto, su flexibilidad es generalmente limitada. Múltiples modos de votación y estructuras heterogéneas: Durante este proceso de verificación, lo que más me causó problemas fue el cálculo del módulo de salida (grupo de válvulas). En el ejemplo, los tres tipos de válvulas son diferentes y se dividen en dos grupos. Dado que no se puede encontrar una fórmula adecuada, solo es posible calcular el PFD de cada dispositivo por separado, y luego utilizar un método probabilístico simple para hacer los cálculos. El método del árbol de fallos puede soportar múltiples grupos de votación y estructuras heterogéneas, pero la derivación de las fórmulas es demasiado compleja. Cobertura de pruebas funcionales: En esta verificación se asumió que la cobertura de las pruebas funcionales era del 100%, es decir, que después de cada prueba funcional el dispositivo volvería a su estado inicial. Esto, obviamente, no corresponde a la realidad. Durante las pruebas reales, la tasa de cobertura de las pruebas funcionales tiene una gran influencia en los resultados de cálculo, y de estos tres métodos de verificación, solo el modelo de Markov permite lograr esta función. Resumen: Ya sea que se utilice el método del diagrama de fiabilidad, el método del árbol de fallos o el modelo de Markov para la verificación SIL, todo debe basarse en estadísticas sobre la tasa de fallo de los equipos y componentes. Datos precisos son una condición necesaria para obtener resultados fiables. Para los circuitos SIF de estructura más simple, los resultados obtenidos con los tres métodos de verificación arrojan la misma clasificación SIL. Además, el método de diagramas de fiabilidad y el método de fallos permiten describir de manera adecuada la relación entre los dispositivos individuales y los sistemas. Además, las fórmulas de los modelos simplificados suelen ser de acceso público; por lo tanto, las empresas pueden utilizar estas fórmulas en la fase de diseño y selección de sistemas SIS para estimar el valor mínimo de fiabilidad de los dispositivos necesarios. El método de modelos de Markov se ha convertido en la opción preferida para la verificación de software SIL, gracias a su flexibilidad y precisión. Sus desventajas, como el alto consumo de cálculos y la falta de claridad en su uso, también han sido resueltas en este tipo de software. Además: Para conocer los algoritmos específicos de los tres métodos de verificación mencionados en este artículo, puede consultar el artículo en la dirección https://bbs.hcbbs.com/thread-3123029-1-1.html. Nota: Este artículo fue reproducido desde la cuenta WeChat oficial: Haopeng Technology – “Verificación del nivel de integridad de seguridad (SIL): Comparación de métodos de cálculo PFD”