Критерии выбора
компонентов с уровнем SIL 3
для РСУ и систем ПАЗ
в соответствии
со стандартами МЭК
Часть 3
Глизенте Ландрини
П РИМЕР ИСПОЛЬЗОВАНИЯ обходимо точно определить, как опас& женных неисправностях или отказах не&
ДАННЫХ ИЗ РУКОВОДСТВА ные недетектируемые отказы, указан& обходимо информировать компанию&
ПО БЕЗОПАСНОСТИ ные в анализе FMEDA, могут быть вы& производителя.
ДЛЯ ВЫБОРА КОМПОНЕНТОВ явлены при проверочном тестировании Проверочный тест 1 включает этапы,
(обычно проводимом раз в год или каж& описанные в табл. 9. Этот тест выявля&
D1014S и D1014D – HART дые 5 или 10 лет). Проверочные тесты ет приблизительно 50% возможных
совместимые повторители должны выполняться квалифицирован& опасных недетектируемых отказов в
источника питания ными специалистами. О любых обнару& повторителе.
В табл. 6&8 приведены данные о Таблица 6
функциональной безопасности моду& Интенсивности отказов (для модулей D1014S и D1014D)
лей D1014S и D1014D из сертификата Интенсивность
Категории отказов
соответствия C&IS&183645&01 и отчёта отказов в FIT*
по верификации [5], подготовленных Суммарно обнаруживаемые опасные отказы (Fail Dangerous Detected) – λdd 158,31
..
сертификационным центром TUV. Опасные отказы, детектируемые внутренней диагностикой
1,89
или другим способом (Fail Dangerous Detected)
Двухканальный модуль D1014D мо&
Отказы с высоким уровнем (Fail High), детектируемые логическим
жет использоваться для повышения ус& 45,89
устройством системы безопасности
тойчивости к отказам, необходимой для Отказы с низким уровнем (Fail Low), детектируемые логическим 110,53
обеспечения более высоких уровней устройством системы безопасности
SIL функции безопасности, поскольку Суммарно недетектируемые опасные отказы (Fail Dangerous Undetected) – λdu 22,64
каналы в нём полностью независимы и Суммарно детектируемые безопасные отказы (Fail Safe Detected) – λsd 0
не содержат общих компонентов. При
Суммарно недетектируемые безопасные отказы (Fail Safe Undetected) – λsu 166,06
этом результаты анализа, полученные
для одноканального D1014S, пол& Недетектируемые безопасные отказы (Fail Safe Undetected) 0,68
ностью применимы для каждого из ка& Отказы, не оказывающие эффекта (No effect) 165,38
налов двухканального D1014D. Суммарная интенсивность отказов (функции безопасности) =
= λsd + λsu + λdd + λdu 347,01
Далее рассмотрим возможные прове&
Отказы компонентов, не являющихся частью
рочные тесты для выявления недетек& функции безопасности (Not Part) – λnotpart 15
тируемых опасных отказов. Суммарная интенсивность отказов (устройства) =
В соответствии с разделом 7.4.3.2.2 f = λsd + λsu + λdd + λdu + λnotpart 362,01
стандарта МЭК 61508&2 проверочный MTBF = MTTF + MTTR = 1/(λsd + λsu + λdd + λdu + λnotpart) + MTTR 315 лет
тест (Proof test) проводится для выявле&
MTTFS = 1/(λsd + λsu) 687 лет
ния опасных отказов, которые не детек&
MTTFD = 1/λdu 5042 года
тируются онлайновыми диагностичес&
88 кими средствами. Это означает, что не& * FIT (Failure In Time) = 10–9 в час (один отказ на 1 млрд·ч).
www.cta.ru © 2010, CTA Ɍɟɥ.: (495) 234-0635 Ɏɚɤɫ: (495) 232-1653 http://www.cta.ru СТА 1/2010
С ТА Н Д А Р Т И З А Ц И Я И С Е Р Т И Ф И К А Ц И Я
1+ Питание пост./
перем. тока
2– для нагрузки,
+9 3+ макс. 100 В
= пост. тока,
1 Питание 24 В – 10 4– 150 В
Выход 1@А = перем. тока
пост. тока + 11
2 NE@нагрузка
Диагнос@
+ 13 – 12
тика
+ нагрузки
Вход 1
14
– 3 Выход 15
Выход 1@В аварийной
4 ND@нагрузка 16
сигнализации 7+
Выход 1@В,
8– ND@нагрузка
+ 13 =
+
Вход 14 5+
= Выход 1@А,
– 6– NE@нагрузка
а а
Нормально включённая нагрузка (NE) Нормально включённое состояние (NE)
+/AC
Канал 1 +/AC
Контакты 1–5 и 2–6: Функция SIL 3 реализуется,
ПЛК 1 3 1 3 когда контакты в
Контакты 1–2: Функция SIL 3 реализуется,
Выход ВКЛ разомкнутом состоянии.
когда контакты в разомкнутом
24 В пост. тока 2 4 состоянии 5 7 Контакты 3–7: Размыкание контактов
может быть использовано
Контакты 3–4: Размыкание контактов может ПЛК
Канал 1 для мониторинга состояния
быть использовано для Выход ВКЛ контактов 1–5 и 2–6.
Нагрузка 1 Нагрузка 2 мониторинга состояния 24 В Нагрузка 1 Нагрузка 2 Нет SIL@функции.
контактов 1–2. Нет SIL@функции. пост. тока
Контакты 4–8: Соединены внутри модуля,
–/AC 6 8 состояние фиксировано.
Cоединены
внутри
2 4 модуля
+/AC
Канал 1
ПЛК 1 3 Контакты 1–2: Замыкание контактов может
Выход ВЫКЛ использоваться для мониторинга
0В 2 4 состояния контактов 3–4. Контакты 15–16: «Cухой» контакт для системы
+/AC
Нет SIL@функции. 15 обнаружения неисправности
Канал 1 линии нагрузки.
Контакты 3–4: Функция SIL 3 реализуется,
16 Может включаться
Нагрузка 1 Нагрузка 2 когда контакты в замкнутом
последовательно с другими
состоянии
релейными модулями для
–/AC общего мониторинга
б Нагрузка неисправностей.
www.cta.ru © 2010, CTA Ɍɟɥ.: (495) 234-0635 Ɏɚɤɫ: (495) 232-1653 http://www.cta.ru СТА 1/2010
С ТА Н Д А Р Т И З А Ц И Я И С Е Р Т И Ф И К А Ц И Я
Нормально включённое состояние (NE) и один общий управляющий сигнал от ПЛК для двух реле
Контакты 1–2: Функция SIL 3 реализуется, когда
+/AC
1 1 3 контакты в разомкнутом состоянии.
Выход 1@А
2 NE@нагрузка Контакты 3–4: Функция SIL 3 реализуется, когда
+ 13 2 4 контакты в замкнутом состоянии.
+ Контакты 5–6: Функция SIL 3 реализуется, когда
Вход 1 ПЛК
14 Выход ВКЛ контакты в разомкнутом состоянии.
– 3 24 В Нагрузка 1 Нагрузка 2 Контакты 7–8: Функция SIL 3 реализуется, когда
Выход 1@В пост. тока
4 ND@нагрузка контакты в замкнутом состоянии.
5 7
6 8
–/AC
а б
Рис. 5. Релейные модули: а – функциональная схема одноканального модуля D1092SE069;
б – схема применения двухканального модуля D1092DE069 с NEEнагрузкой
контакт Проксимитор =
фейса с уровнем SIL 3, используемого с + 14
Интерфейс для проксимитора
1 + RL
=
контактными датчиками. Вход 1 15
=
2 мA
+
Выход 1
– –
Бесконтактные датчики положения
7+
(проксимиторы), производимые в на& =
= Питание 12–24 В пост. тока
«Сухой» 8–
стоящее время, сертифицируются до контакт Проксимитор = Интерфейс для проксимитора
+ 10 5 + RL
уровня не выше SIL 2, поскольку они Вход 2 11
=
6 мA
+
Выход 2
– = –
не имеют встроенной диагностики сво&
их цепей (низкое значение SFF). Одна&
ко производители этих датчиков декла&
рируют соответствие их уровню SIL 3. Рис. 7. Функциональная схема модуля D1034D
Почему? И как это возможно? Очень
просто: они рекомендуют включать
3+
=
между проксимитором и ПЛК системы Компенсация потенциала
холодного спая ТП =
4–
Питание 12–24 В пост. тока
Option 91 =
безопасности интерфейсный модуль, Вход 1 13
=
который способен обнаруживать опас& ТП ТП
14 1 +
мA RL
+
Выход 1
+ + 15 2 V
ный отказ проксимитора и таким обра& 16
= –
Источник
–
Источник
– –
зом повышает долю безопасных отка& =
тока напряжения
Компенсация потенциала =
зов SFF до уровня, соответствующего холодного спая ТП
Option 91 =
Вход 2 9
SIL 3. Примером такого интерфейса 10
=
5 + +
ТП ТП
является модуль D1034D (рис. 7), кото& + + 11 6 мA RL
V
Выход 2
= – –
рый обнаруживает опасные отказы лю& – –
12 Источник Источник
тока напряжения
бых проксимиторов, имеющих уровень
SIL 2, передаёт соответствующие сиг&
налы на ПЛК и светодиодный монитор Рис. 8. Функциональная схема модуля D1072D
и таким образом обеспечивает уровень
SIL 3. Контроль осуществляется по вы& нормально замкнутого проксимитора. печить уровень SIL 3 благодаря нали&
ходному току: 0 мА соответствует об& Таким образом, сигнал от датчика и чию сигнала контроля линии для
рыву цепи, а 8 мА – короткому замыка& сигнал контроля линии поступают на ПЛК, поступающего на один вход с
нию. В нормальных условиях выход& один и тот же вход ПЛК. сигналом датчика. Интерфейсные мо&
ной ток находится в пределах от 1 до Только интерфейсные модули дули других производителей исполь&
4 мА для нормально разомкнутого или D1034S или D1034D способны обес& зуют отдельный сигнал контроля ли& 91
СТА 1/2010 © 2010, CTA Ɍɟɥ.: (495) 234-0635 Ɏɚɤɫ: (495) 232-1653 http://www.cta.ru www.cta.ru
С ТА Н Д А Р Т И З А Ц И Я И С Е Р Т И Ф И К А Ц И Я
7
источника или от сигнального
8
Выход аварийного
сигнала В
контура для управления
Set B
исполнительными устройствами
NE и ND
Для управления искробезопасными
Рис. 9. Функциональная схема модуля D1073S
электромагнитными (ЭМ) клапанами
(исполнительными устройствами) не&
=
3+
Питание 24 В пост. тока
обходим искробезопасный интерфейс,
«Плюс» = 4–
ЭМ клапан
на общем
проводе Управление в то время как электромагнитные кла&
–
+ 13 2
Выход 1 = + Вход 1 паны с видом защиты «взрывонепро&
14 1 +
– ницаемая оболочка» или другим из
15
16 5
числа подобных ей могут управляться
ЭМ клапан Управление
– ПЛК через реле с уровнем SIL 3, по&
+ 9
Выход 2 10 7 +
+ Вход 2 скольку обычно они требуют не более
–
11
10 Вт для управления.
12 = 8 В искробезопасных системах воз&
Питание от шины,
«минус» на общем проводе (или «плюс»), можно несколько решений.
2 выходных канала (2 + 2 параллельно)
1. Модули с уровнем SIL 2, c питанием
Рис. 10. Функциональная схема модуля D1043Q
от внешнего источника, для NE&на&
грузок, без контроля состояния линии:
Выход 1 D1040Q, D1042Q, D1043Q (рис. 10).
ЭМ клапан 3+
+ ЭМ клапан 13 Диагнос@
тика
=
Питание 24 В пост. тока 2. Модули с уровнем SIL 3, с питанием
нагрузки = 4–
+ ЭМ клапан 14 Управление от внешнего источника, для NE&на&
+ 15 = 5 +
16 6
+
Вход 1 грузок, с контролем состояния ли&
– – – = –
Выход A Выход B Выход C
нии: D1049S или D1049D.
1+
2–
Транзисторный выход
аварийной сигнализации
3. Модули с уровнем SIL 3, с питанием
ЭМ клапан
Выход 2 от контура, для NE&нагрузок, с конт&
+ ЭМ клапан 9 Диагнос@ =
тика
нагрузки =
ролем состояния линии: D1048S или
+ ЭМ клапан 10 Управление
+ 11 = 7 + D1048D (рис. 11).
+ Вход 2
– – –
12
= 8
–
4. Модули с уровнем SIL 3, с питанием
Выход A Выход B Выход C от контура, для NE&нагрузок, без
контроля состояния линии: D1040Q,
Рис. 11. Функциональная схема модуля D1048D D1042Q, D1043Q.
5. Модули с уровнем SIL 3, с питанием
нии для ПЛК (уровень SIL 0). В этом ● реализация схемы голосования в ло& от контура, для ND&нагрузок, с
случае требуется дополнительный гическом устройстве ПЛК. контролем состояния линии: D1047S
вход у ПЛК системы безопасности, Преобразователь сигналов темпера& (рис. 12).
что существенно повышает общую турных датчиков D1072D (рис. 8) – это Наиболее востребован вариант моду&
стоимость системы. двухканальный полностью программи& ля с уровнем SIL 3 для управления ND&
руемый модуль. Он принимает сигна& нагрузкой. Он подразумевает наличие
Выбор интерфейсного модуля лы от термопар (ТП), термометров в модуле трёх цепей с общей архитекту&
для температурных датчиков сопротивления, измерительных потен& рой 1oo3, схемы голосования и схемы
(термопар, термометров циометров и преобразует их в стан& аварийной сигнализации. Диагности&
сопротивления, измерительных дартный токовый сигнал 4...20 мА. Два ческая схема в этом модуле должна пи&
потенциометров) таких модуля, используемых по схеме таться от отдельного источника 24 В
Различные производители предлага& резервирования, могут обеспечить реа& пост. тока, в то время как питание для
ют температурные датчики и измери& лизацию функции безопасности с управления клапаном поступает от
тельные потенциометры с уровнем уровнем SIL 3 в комбинации с ПЛК с ПЛК. Как уже говорилось ранее в раз&
SIL 2. Чтобы обеспечить функцию без& таким же уровнем SIL 3. деле о выборе реле с уровнем SIL 3,
опасности с уровнем SIL 3, для таких Другой модуль – D1073S (рис. 9) со& система противопожарной и газовой
датчиков необходимы: держит преобразователь сигналов тем& защиты, которая в нормальном состоя&
● дублирование датчиков для каждой пературных датчиков с уровнем SIL 2 и нии не активна (ND), не должна вклю&
измерительной точки; два пороговых усилителя. Это пол& чаться при безопасных отказах любых
● использование преобразователя сиг& ностью программируемый модуль. Он видов, поэтому ND&система активизи&
92 нала датчика с уровнем SIL 2; обеспечивает стандартный выходной руется только при аварийной ситуа&
www.cta.ru © 2010, CTA Ɍɟɥ.: (495) 234-0635 Ɏɚɤɫ: (495) 232-1653 http://www.cta.ru СТА 1/2010
С ТА Н Д А Р Т И З А Ц И Я И С Е Р Т И Ф И К А Ц И Я
www.cta.ru © 2010, CTA Ɍɟɥ.: (495) 234-0635 Ɏɚɤɫ: (495) 232-1653 http://www.cta.ru СТА 1/2010
С ТА Н Д А Р Т И З А Ц И Я И С Е Р Т И Ф И К А Ц И Я