Einleitung

Sicherheits-Instrumentierte Systeme (SIS) sind das Rückgrat der Risikominderung in der Prozessindustrie, von Öl und Gas bis hin zur chemischen Fertigung. Diese Systeme überwachen unabhängig gefährliche Bedingungen und schalten automatisch die Ausrüstung ab oder aktivieren Schutzmaßnahmen, um katastrophale Ereignisse zu verhindern. Während die Logiklöser, Sensoren und Endelemente entscheidend sind, ist das Kommunikations-Rückgrat, das sie verbindet, ebenso wichtig. Profibus, eine bewährte Feldbustechnologie, ist zu einem Eckpfeiler für die zuverlässige und deterministische Integration von SIS-Komponenten geworden. Dieser Artikel untersucht, wie Profibus eine sichere, effiziente und skalierbare SIS-Integration ermöglicht, technische Grundlagen, bewährte Einsatzpraktiken und neue Trends.

Sicherheitsgestützte Systeme und ihre Kommunikationsbedürfnisse verstehen

Ein Sicherheitssystem ist so konzipiert, dass es einen Prozess bei Auftreten vordefinierter gefährlicher Bedingungen in einem sicheren Zustand hält oder bringt. Im Gegensatz zu grundlegenden Prozesskontrollsystemen muss das SIS bei Bedarf mit einer sehr geringen Ausfallwahrscheinlichkeit arbeiten und häufig die Sicherheitsintegritätsstufen (SIL) 2 oder 3 gemäß IEC 61508 und IEC 61511 erfüllen. Das Kommunikationsnetz innerhalb eines SIS muss daher deterministisch, fehlertolerant und in der Lage sein, sicherheitskritische Daten ohne Beschädigung oder Verzögerung zu übertragen.

Schlüsselanforderungen für die Kommunikation im SIS

  • Determinismus: Das Netzwerk muss maximale Übertragungszeiten für Sicherheitsmeldungen garantieren und variable Verzögerungen vermeiden, die die Reaktionszeit beeinträchtigen könnten.
  • Integrität: Datenkorruption, -duplizierung oder -verlust müssen erkannt und gehandhabt werden, oft durch Sicherheitsprotokolle wie Profisafe.
  • Redundanz: Redundante Kommunikationspfade und -geräte stellen sicher, dass ein einzelner Fehlerpunkt die Sicherheitsfunktionen nicht deaktiviert.
  • Diagnostik: Kontinuierliche Selbstüberwachung und Fehlermeldung ermöglichen es Betreibern, Netzwerkprobleme zu identifizieren und zu reparieren, bevor sie die Sicherheit beeinträchtigen.

Profibus, ursprünglich in den 1980er Jahren entwickelt und heute von Profibus & Profinet International (PI) betreut, erfüllt diese Anforderungen durch seine robuste physische Schicht, die Token-Passing-Zugriffsmethode und die bewährte Sicherheitserweiterung: Profisafe.

Profibus: Ein technischer Überblick für Sicherheitsanwendungen

Profibus (Process Field Bus) ist ein digitaler Kommunikationsstandard, der in der Fertigungs- und Prozessautomatisierung weit verbreitet ist und zwei Hauptvarianten unterstützt:

  • Profibus DP (Decentralized Peripherals): Optimiert für die Hochgeschwindigkeitskommunikation zwischen Steuerungen und Remote-I/O, Antrieben und Aktoren, umfassend in der Fabrikautomation und zunehmend in sicherheitsrelevanten verteilten I/Os.
  • Profibus PA (Process Automation): Konzipiert für Prozessinstrumente wie Druck-, Temperatur- und Durchflusstransmitter. Es verwendet eine zweiadrige MBP (Manchester Bus Powered) physikalische Schicht, die sowohl Strom als auch Kommunikation über dasselbe Paar transportieren kann, was die Verdrahtung in gefährlichen Bereichen vereinfacht.

Beide Varianten teilen sich die gleiche Anwendungsschicht und können über Koppler oder Gateways in ein einziges Netzwerk integriert werden. Profibus DP ist bei SIS aufgrund seiner höheren Geschwindigkeit (bis zu 12 Mbit/s) und der Möglichkeit, sicherheitsbeurteilte Remote-I/O-Module direkt an eine Sicherheits-SPS anzuschließen, häufiger anzutreffen.

Das Profibus-Protokoll Stack und Echtzeit-Verhalten

Profibus verwendet ein Token-Passing-Protokoll, bei dem aktive Stationen (Master) ein Token in einem logischen Ring miteinander übertragen. Nur der Token-Halter kann den Datenaustausch einleiten. Dieser Mechanismus bietet begrenzte Übertragungszeiten auch bei starker Last, was es deterministisch macht. Für sicherheitskritische Anwendungen unterstützt das Protokoll zyklische Abfragen von Ein- und Ausgängen mit garantierten Zykluszeiten. Typische Zykluszeiten für ein Profibus DP-Netzwerk mit einer Sicherheits-SPS und mehreren Remote-Stationen reichen je nach Baudrate und Netzwerkgröße von 5 ms bis 20 ms.

Profisafe: Sicherheitskommunikation über Profibus

Um sicherheitsrelevante Daten über einen Standard-Feldbus zu transportieren, wurde das Profisafe-Profil entwickelt. Profisafe fügt eine zusätzliche Sicherheitsschicht über die Standard-Profibus-Kommunikation hinzu. Sie arbeitet nach dem Prinzip eines "schwarzen Kanals": Das Sicherheitsprotokoll behandelt den zugrunde liegenden Feldbus als nicht vertrauenswürdiges Medium und gewährleistet die Datenintegrität durch Maßnahmen wie:

  • Sequenznummerierung: Jedes Sicherheitstelegramm enthält eine Sequenznummer, um verlorene oder wiederholte Nachrichten zu erkennen.
  • Zeitüberwachung: Ein Watchdog-Timer auf der Empfängerseite stellt sicher, dass die Daten innerhalb eines vorkonfigurierten Sicherheitsintervalls aktualisiert werden.
  • CRC (Cyclic Redundancy Check): Ein robuster 2- oder 4-Byte-CRC überprüft, dass die Nutzlast nicht beschädigt wurde.
  • Zusätzliche Adressierungs- und Einzigartigkeitskennungen: Verhindern Sie Fehlentwicklungen oder Geräteverwirrung.

Da Profisafe über Standard-Probubus arbeitet, ermöglicht es die Verwendung zertifizierter Sicherheitsgeräte neben Standardgeräten auf demselben Bus, sofern die Sicherheitskommunikation über das Protokoll getrennt wird (z. B. durch separate Eingangsbytes oder dedizierte Sicherheitsschlitze), was die Verkabelungs- und Engineering-Komplexität reduziert und gleichzeitig die SIL 3-Fähigkeit aufrechterhält.

Zertifizierung und SIL Rating

Profisafe ist vom TÜV zertifiziert und erfüllt die Anforderungen von IEC 61508 bis SIL 3. Viele Sicherheits-SPS-Hersteller wie Siemens, Rockwell (über Prozessautomatisierungspartner) und ABB bieten Profibus DP-Schnittstellen mit eingebautem Profisafe-Support an. Damit ein Gerät die Profisafe-Konformität beansprucht, muss es von unabhängigen Stellen wie dem TÜV oder den Profibus International Kompetenzzentren strengstens getestet werden.

Architekturbeispiele: Integration von SIS mit Profibus

Industrielle SIS-Architekturen, die Profibus verwenden, fallen typischerweise in zwei Kategorien: zentralisiert und dezentralisiert.

Zentralisiertes SIS mit Profibus Remote I/O

Bei diesem klassischen Aufbau befindet sich eine Sicherheits-SPS (z.B. Siemens S7-1500F oder HIMA HIMax) in einem zentralen Kontrollraum, kommuniziert über Profibus DP mit fernen I/O-Stationen in der Nähe der Feldgeräte. Jede Station enthält sicherheitsgerichtete Eingangsmodule für Sensoren (z.B. Druckschalter, E-Stop-Tasten) und Ausgangsmodule für Aktoren (z.B. Magnetventile, Motorstarter). Redundante Profibus-Kabel oder Zweikanal-Konfigurationen sorgen dafür, dass bei einer Kabeltrennung die Kommunikation auf den Backup-Pfad umschaltet, ohne die Sicherheitsfunktionen zu beeinträchtigen.

Dezentrale Sicherheit mit hochverteiltem I/O

Bei großen Anlagen oder Gebieten mit vielen Messpunkten werden bei einem verteilteren Ansatz intelligente Feldgeräte verwendet, die Profibus PA mit Profisafe unterstützen. Beispielsweise kann ein Coriolis-Durchflussmessgerät mit einer SIL 2/3-Sicherheitsfunktion seine Prozessvariablen- und Diagnosedaten direkt über ein einziges Zweidrahtkabel an die Sicherheitssteuerung übermitteln. Dieser Ansatz reduziert die Feldverdrahtung, Rangierschränke und E/A-Hardware erheblich. Allerdings muss die Prozessinstrumentierung sicherheitszertifiziert und in der Lage sein, Profisafe zu kommunizieren.

Redundanz und Fehlertoleranz

Unabhängig von der Architektur ist Redundanz unerlässlich.

  • Ring-Topologie: Mit optischen Verbindungen oder elektrischen Repeatern kann ein Profibus-Ring eine automatische Umleitung ermöglichen, wenn eine Unterbrechung auftritt.
  • A/B Redundanz: Zwei unabhängige Profibus-Kabel laufen zu jedem Gerät, wobei die Sicherheits-SPS verwaltet, welcher Pfad aktiv ist.
  • Hot-Standby-PLC: Ein zweiter Sicherheitscontroller synchronisiert sich über einen dedizierten Link und übernimmt, wenn der primäre ausfällt.

Ein sorgfältiges Netzwerkdesign – unter Berücksichtigung von Buslänge, Baudrate und Geräteanzahl – ist entscheidend für die Aufrechterhaltung von Timing-Garantien.

Best Practices für die Implementierung von Profibus im SIS

Netzwerkdesign und Topologie

  • Verwenden Sie die maximale Baudrate, die mit Ihrer Kabellänge kompatibel ist, um die Zykluszeiten zu minimieren. Für Entfernungen von bis zu 100 m sind 12 Mbit/s ideal; für längere Läufe (bis zu 1,2 km) können 1,5 Mbit/s erforderlich sein.
  • An beiden Enden des Busses sind geeignete Abschlusswiderstände vorzusehen, um Signalreflexionen zu vermeiden.
  • Installieren Sie galvanische Isolatoren oder Repeater, wenn Sie sich über verschiedene elektrische Zonen erstrecken (z. B. zwischen Sicherheitsbereich und Gefahrenbereich).
  • Für PA-Netzwerke ist die korrekte Segmentgestaltung mit Stromversorgungseinheiten zu gewährleisten, die eine ordnungsgemäße Isolation und einen Kurzschlussschutz bieten.

Geräteauswahl und Konfiguration

  • Wählen Sie nur Geräte mit gültigen Profisafe-Zertifikaten für Sicherheitsfunktionen. Standardgeräte können im Bus nebeneinander existieren, dürfen aber niemals für Sicherheitsaufgaben verwendet werden.
  • Konfigurieren Sie jedes Sicherheitsgerät mit einer eindeutigen F-Quelle und F-Zieladresse gemäß der Profisafe-Spezifikation.
  • Stellen Sie die Sicherheitsüberwachungszeit (F WD Time) auf einen Wert, der den normalen Kommunikationsjitter toleriert, aber einen sicheren Zustand auslöst, wenn eine Nachricht verpasst wird.
  • Über die GSD-Dateien (General Station Description) können Geräteparameter in das Engineering-Tool importiert werden (z.B. Siemens TIA Portal, Rockwell Studio 5000 mit Add-on-Profilen).

Inbetriebnahme und Prüfung

  • Führen Sie einen Factory Acceptance Test (FAT) mit vollständiger Netzwerksimulation durch, um zu überprüfen, ob alle Sicherheitsfunktionen innerhalb des erforderlichen SIL-Risikominderungsfaktors ausgeführt werden.
  • Verwenden Sie während der Inbetriebnahme des Standorts einen Profibus-Analysator oder ein Diagnosetool (z. B. Procentec ProfiTrace), um Busstatistiken zu messen, Fehlerrahmen zu überwachen und das Timing zu überprüfen.
  • Führen Sie einen Test des Sicherheitsschleife, einschließlich Schaltungsfehler Einfügen (zB offene Leitung, Kurzschluss, Geräteausfall), um zu bestätigen, dass das System richtig reagiert.
  • Dokumentieren Sie alle Netzwerkparameter, Geräterevisionen und Konfigurationseinstellungen für zukünftige Wartungs- und Lifecycle-Management.

Vergleich mit anderen Feldbus-Technologien für SIS

Während Profibus weit verbreitet ist, konkurrieren auch andere Feldbustechnologien um die SIS-Integration:

Foundation Fieldbus (FF)

FF unterstützt Sicherheitsfunktionen über das SIF-Profil (Safety Instrumented Function) und das FF-SIS-Protokoll. Es bietet auch eine zweiadrige PA-ähnliche physikalische Schicht. FF hat jedoch eine langsamere maximale Kommunikationsgeschwindigkeit (31,25 kbit/s) als Profibus DP, wodurch es weniger für Hochgeschwindigkeits-Sicherheitsschleifen geeignet ist. Seine Komplexität und geringere Akzeptanz in einigen Regionen begrenzen seine Verwendung im Vergleich zu Profibus.

HART

HART is a hybrid analog/digital protocol widely used in existing plants. For SIS, HART devices are typically wired in analog 4-20 mA loops to safety barriers and I/O modules. While HART provides diagnostic data, it does not offer the determinism or high-speed multi-drop capability of Profibus. It remains common for retrofits but less favored for new distributed SIS architectures.

MODBUS RTU/TCP

Modbus ist einfach und kostengünstig, aber es fehlt ein standardisiertes Sicherheitsprofil wie Profisafe. Benutzerdefinierte Anwendungsschichten können implementiert werden, erfordern jedoch einen höheren Engineering-Aufwand und können nicht so einfach die SIL 3-Zertifizierung erreichen. Modbus wird häufig in der unkritischen Überwachung oder als sekundäres Protokoll für die Integration von Legacy-Systemen verwendet.

Profibus ist mit seiner langen Erfolgsbilanz, seinem breiten Ökosystem und seiner klar definierten Sicherheitserweiterung nach wie vor eine gute Wahl für neue SIS-Projekte, bei denen eine deterministische, schnelle und zertifizierte Sicherheitskommunikation erforderlich ist.

Fallstudie: Profibus in einem Raffinerie-Notfall-Shutdown-System

Eine große Raffinerie im Nahen Osten setzte ein neues Emergency Shutdown (ESD)-System für ihre Rohöldestillation ein. Das Projekt erforderte eine SIL 3-Nennabschaltung für Hochdruck- und Hochtemperaturalarme an 300+ Feldpunkten. Die Konstruktion verwendete eine Siemens S7-1500F-Sicherheits-PLC, die über Profibus DP mit 12 Mbit/s mit 12 entfernten E/A-Schränken in der Nähe der Prozesseinheiten kommunizierte. Jeder Schrank beherbergte ET 200SP-Sicherheitsmodule mit Profisafe-Fähigkeit. Zwei redundante Profibus-Kabel wurden in separaten Kabelschächten mit einer "Dual-Cuper"-Konfiguration mit einem Hub-Schalter für automatisches Failover betrieben. Die Sicherheitsabschaltungslogik erreichte eine Zykluszeit von 8 ms, was die erforderliche Prozesssicherheitszeit von 200 ms erfüllte. Während der Inbetriebnahme zeigte ein Profibus-Diagnosewerkzeug gelegentliches Jitter von einem unterminierten Sporn; nach ordnungsgemäßer Beendigung war das Netzwerk einwandfrei in Betrieb. Das System war seit über fünf Jahren ohne ungeplante Ausfallzeiten,

Herausforderungen und Abschwächungen bei der Profibus SIS Integration

Elektromagnetische Interferenz (EMI)

Industrielle Umgebungen haben oft einen hohen EMI von Motoren, VFDs und Schweißen. Profibus DP verwendet abgeschirmte Twisted-Pair-Kabel; die richtige Erdung an einem einzigen Punkt und die Verwendung von Ferritkernen können Interferenzen reduzieren. Unter extremen Bedingungen eliminiert die Glasfaser-Konversion elektrisches Rauschen vollständig.

Buslänge und harte Echtzeitbeschränkungen

Lange Busentfernungen zwingen zu niedrigeren Baudraten (z. B. 1,5 Mbit/s bei 1 km), was die Zykluszeit erhöht. In solchen Fällen kann es notwendig sein, das Netzwerk mit Repeatern zu segmentieren oder Profibus PA (mit seiner langsameren, aber robusteren physikalischen Schicht) zu verwenden. Berechnen Sie immer die ungünstigste Buszykluszeit während des Entwurfs, um sicherzustellen, dass sie in die erforderliche Antwortzeit des SIS passt.

Gerätezertifizierung und Lifecycle Management

Ältere Profibus-Geräte sind möglicherweise nicht Profisafe zertifiziert oder möglicherweise veraltet; bei der Aktualisierung eines SIS ist zu überprüfen, ob alle Sicherheitsgeräte weiterhin unterstützt werden und ihre Zertifikate aktuell sind; PI unterhält eine Datenbank mit zertifizierten Produkten; bei der Beschaffung konsultieren.

Zukunftstrends: Profibus und darüber hinaus

Während Profinet – der Ethernet-basierte Nachfolger – in der Fabrikautomation an Bedeutung gewinnt, ist Profibus aufgrund seiner inhärenten Sicherheit, Fernbedienung und umfangreichen installierten Basis nach wie vor in der Prozessindustrie verankert.

  • Integration mit Profinet: Viele neue Sicherheits-SPS unterstützen sowohl Profibus als auch Profinet. Mithilfe von Proxy-Gateways können bestehende Profibus-Leitungen an ein Profinet-Backbone angeschlossen werden, was eine höhere Bandbreite und eine einfachere IT-Integration ermöglicht und gleichzeitig die Sicherheitsfunktionen erhält.
  • Verbesserte Cybersicherheit: Mit zunehmender Vernetzung des SIS werden Standards wie IEC 62443 auf Feldbusebenen angewendet. Profibus inhärente Sicherheit (keine Verschlüsselung) wird durch sichere Authentifizierungsmechanismen ergänzt, obwohl eine vollständige End-to-End-Sicherheit oft zusätzliche Maßnahmen erfordert.
  • Predictive Maintenance and Diagnostics: Profibus's umfangreiche Diagnosedaten können für die KI-gesteuerte prädiktive Wartung von Feldgeräten und des Netzwerks selbst genutzt werden. Die Zustandsüberwachung von Kabelalterung, Signalqualität und Steckverbinderdegradation kann Ausfälle verhindern, bevor sie die Sicherheit beeinträchtigen.
  • Evolution von Profisafe: Das Profisafe-Profil entwickelt sich weiter, wobei die neuesten Versionen höhere Datenraten und die Integration mit PROFINET-basierter Sicherheit unterstützen.

Schlussfolgerung

Profibus hat sich als zuverlässiges, deterministisches und skalierbares Kommunikationsrückgrat für Sicherheitsinstrumentierte Systeme erwiesen. Seine Fähigkeit, sicherheitskritische Daten über das Profisafe-Profil zu transportieren, kombiniert mit einem ausgereiften Ökosystem zertifizierter Geräte und Diagnosewerkzeuge, macht es zu einer Top-Wahl für Ingenieure, die neues SIS entwerfen oder bestehende Installationen modernisieren. Durch die Einhaltung bewährter Verfahren in den Bereichen Netzwerkdesign, Geräteauswahl und Inbetriebnahme können industrielle Betriebe die hohen Sicherheitsintegritätsniveaus erreichen, die von modernen Standards gefordert werden, während sie die betrieblichen Vorteile einer reduzierten Verkabelung und einer verbesserten Diagnose nutzen. Da sich die Industrie auf vernetzte und intelligentere Anlagen zubewegt, wird Profibus sich weiter entwickeln - aber seine grundlegende Rolle in der Prozesssicherheit wird weiterhin stark bleiben.

Für weitere Informationen zu Profibus und Sicherheitskommunikation lesen Sie bitte die Profibus & Profinet International Website und den IEC 61508 Standard Ein ausführlicher technischer Leitfaden zu Profisafe ist unter Siemens Industry Online Support erhältlich.