Table of Contents
מדוע תכונות רדונדנסיות וכשלות בטוחות חשובות ב- DCS Chemical Controls
צמחי עיבוד כימיים פועלים בתנאים קיצוניים בהם אפילו הפרעות במערכת קטנות יכולות להוביל לתוצאות קטסטרופליות.מערכת בקרה מחוספסת (DCS) פועלת כמערכת העצבים של מתקנים אלה, ניהול אלפי לולאות בקרה, ניטור תנאים מסוכנים וביצוע פרוטוקולי בטיחות.השאלה אינה אם רכיבים ייכשלו, אלא כאשר הם ייכשלו.עיצוב לכישלון באמצעות מנגנונים מכוונים וכשלים הופכים מערכת שברירית למערכת גמישה לכדי שינוי.
כאשר ייושמו נכון, הונדנסיות מבטיחה כי אין נקודת כשלון אחת משבשת את הייצור או הפשרות של בטיחות.תכונות לא בטוחות מספקות את שכבת ההגנה הסופית על ידי כך שהיא מכריחה את המערכת למצב בטוח שנקבע מראש כאשר כל השאר נכשלים.
עקרונות ליבה של רדונדנסיה בשליטה תהליכים
רדיונדנסיות ב- DCS לא עומדת להכפיל את כל רכיב ללא מחשבה. ונדמנט יעיל דורש שכפול אסטרטגי המבוסס על ניתוח סיכונים, אפקטים של מצבי כישלונות, וביקורת תפעולית.המטרה העיקרית היא לחסל נקודות בודדות של כשל בעת איזון עלויות, מורכבות, ושמירה על יכולת.
1oo2 ו- 2oo3 הצבעה אדריכלות
תצורה רדונדנט בדרך כלל לעקוב אחר ארכיטקטורות הצבעה מבוססות.אחד-of-Two (1oo2) מערכות דורשות רק אחד משני מרכיבים מקבילים לפעול עבור המערכת לפעול, המציעה זמינות גבוהה אך דורש טיפול זהיר של חילוקי דעות בין רכיבים. 2-out-of-of-שלושה (2oo3) תצורה מספקת זמינות גבוהה ויושרה גבוהה על ידי דרישה של הסכם משני ערוצים לפני הפעלת אדריכלות זו היא נפוצה במערכות בטיחות גבוהות יותר (Stegrity) או באיכות גבוהה יותר (Ste) ב 3 (Ste Safety Systems 3).
רדיפת מעבר לשכפול פשוט
עמידות מערכת אמיתית דורשת התחדשות על פני שכבות מרובות.בקר לבדו אינו יכול להגן מפני כשלון אספקת חשמל באותו rack. ביעילות DCS יישום לשקול undancy בכל רמה: קלט / מודולים, שדות, רשתות תקשורת, אספקה כוח, וממשק אנושי-מכונה (HMI) שרתים. כל שכבה דורשת לוגיקה ובדיקות עצמאיות.
האגודה הבינלאומית של אוטומציה (ISA) מספקת הנחיות מקיפים ליישום ארכיטקטורות מחוספסות במערכות בקרת תהליכים. fer to FLT:0ISA-84 תקני בטיחות פונקציונלית 1.
רדיונדנסי: בניית חוסן פיזי
הארדware Redundancy היא השכבה הגלויה ביותר של עיצוב DCS לא סובלני.הוא מתייחס לכשלים ברכיבים פיזיים לפני שהם יכולים להפיץ לתוך זעזועים או אירועי בטיחות.
מפקח ומעבד Redundancy
פלטפורמות DCS מודרניות לתמוך בזוגות בקרים עם רכזת חמה שבו בקר משני מסונכרן ברציפות עם היחידה הראשית. כאשר הבקר הראשי חווה אשמה, הבקר עומד מניח שליטה בתוך מילימטרים. במהלך ההעברה הזאת, המערכת חייבת לשמור על כל תפוקות הבקרה הפעילות והתהליך ללא יצירת בליטות או הפרעות לתהליך הכימי.
I/Oמודול והתקן שדה Redundancy
מודולי שדה קלט / קידוד מייצגים את הגבול הפיזי בין DCS לבין התהליך. Redundant I / O תצורה יכול לקחת כמה טפסים.מודולים ברמת מודול מציב שני מודולים זהים באותו מטוס אחורי, כל אחד מחובר למכשירים שדה נפרדים המדידה אותו תהליך משתנה.מידת רמת ערוץ משתמש מודולים כפול-ערוצי I / O עם נתיבי תאורה עצמאיים.
כוח אספקה וחזרה למטוס
ההפצה של כוח לעתים קרובות להתעלם עד שכישלון אספקת חשמל בודד יורד על כל ארון הבקרה. אספקת הכוח Redundant עם בידוד דיודה מאפשר החלפת חם ללא הפרעה פעולה. Backplane Redundancy מבטיח כי תקשורת בין מודולים בתוך כאסאסאסה ממשיכה גם אם אחד כוכבי אחורי נכשל. פלטפורמות DCS תעשייתיות רבות מציעים כעת הפצה מלאה של כוח מאנרגיה מרכזית דרך כל מודול.
תקשורת ורשת Redundancy
בצמחים כימיים מודרניים, רשתות בקרה נושאות נתונים קריטיים בין בקרים, יצירות מפעיל, היסטוריונים ומערכות ארגוניות. כשלי רשת יכולים לבודד את מפעילי התהליך בדיוק כמו כשלי בקר.
ארכיון תגיות: Ring topologies and Media Redundancy Protocol
רשתות Ethernet תעשייתיות מקיימות בדרך כלל את ההתנצלות באמצעות פרוטוקולים כגון Media Redundancy Protocol (MRP) או פרוטוקול מקביל ל-FRP (PRP) MRP מרפא טבעת בתוך 10 עד 30 שניות על ידי הפניית התנועה דרך הנתיב חלופי.PRP הולך רחוק יותר על ידי שליחת חבילות משוכפלות על שתי רשתות עצמאיות לחלוטין, השגת אפס זמן התאוששות.
שערות כפולות ו Redundant
נקודות DCS קריטיות צריכות להיות כפולות-בית, כלומר הן מתחברות לשני מתגי רשת נפרדים. בשילוב עם מתגים אדומים וסיבים אופטיים אופטיים uplinks, אדריכלות זו שורדת את הכישלונות של מתג, חתכי כבלים ואפילו כישלונות שלמים.שערים המחברים את DCS לדרג גבוה יותר כמו מערכות ייצור (MES) או תכנון משאבים ארגוני (ERP) צריכים גם להיות פרוסים בזוגות פעילים.
הארגון של קונסולת ה-FLT:0 ODVA מספק מפרט לפרוטוקולים של CIP SafetyBuildFLT:1 אשר משמשים נרחב לתקשורת בטיחות על רשתות Ethernet תעשייתיות, כולל דרישות ונדוניות.
תוכנה ותוכנות אבטחה Redundancy
כשלים חמורים הם רק חלק ממשוואה האמינות. תולעי תוכנה, שגיאות תצורה ושחיתות קושחה יכולים גם לשבש את פעולות DCS. Software Redundancy אסטרטגיות לטפל מצבי כישלונות אלה.
תמונות של שליטה ו Fallback
כל בקר DCS ותחנת HMI צריכים לשמור לפחות שתי תמונות שלחול: הגרסה המריצה הנוכחית וגרסה ידועה של נפילה טובה.אם עדכון קושחה משחית או הורדת תצורה מציגה שגיאות, המערכת יכולה לחזור באופן אוטומטי לדימוי היציב.
המונחים: Level Redundancy
אסטרטגיות בקרה מורכבות כגון בקרת תהליכים מתקדמים (APC), אצווה ריצוף, ו בלוקים לוגיים מותאמים אישית ליהנות מתוכנות ונדנדה. על ידי הפעלת יישומי בקרה קריטיים על זוגות בקרים מחוסנים עם מצבי ביצוע וזיכרון מסונכרנים, המערכת יכולה להמשיך בביצוע אלגוריתמים מורכבים ללא הפרעה אפילו במהלך ה-tover.
רמקולים Interface Redundancy
לפעילים יש תמיד גישה לעיבוד מידע.שרתי HMI צריכים להיות פרוסים בזוגות מחוסנים עם הפניה לקוח אוטומטי.אדריכלות גמישה יותר לשפר את האמינות על ידי מרכזי עיבוד HMI תוך חלוקה רק התצוגה לפונקציות המפעילות.תצורה זו מאפשרת למפעילים לחזור לעבוד מיד מכל עבודות אם התחנה העיקרית שלהם נכשלת.
עיצוב יעיל של תכונות יעילות
כאשר הצפה שומרת על המערכת באמצעות כשלים, תכונות לא בטוחות מבטיחות שכאשר המערכת לא יכולה להמשיך, היא עוצרת בבטחה.בתהליכים כימיים, עיצוב לא בטוח דורש ניתוח זהיר של מצבי כישלונות עבור כל שסתום, מנוע והתערבות.
מערכת סגורה
מערכת השבתה של חירום (ESD) פועלת באופן עצמאי ממערכת בקרת תהליכים בסיסית (BPCS) בעודה מתעמתת עם זה לצורך ניטור סטטוס. לוגיקה ESD צריכה להיות מיועדת לזהות לא רק סטיית תהליכים אלא גם כישלונות בתוך עצמה. בדיקות שבץ חלקיות קבועות של שסתום חירום מאמתות את השלמות המכנית ללא הפרעה ייצור.ה ESD צריך ליזום באופן אוטומטי רצפים המבוססים על אותות קשים מלחץ, מתגים, מתגי לחץ, ותחנות לחץ, ותחנות לחץ המופעלות באופן ידני.
בחירת מיקום לא בטוחה
כל שסתום בקרה בתהליך כימי חייב להיות מצב לא בטוח מוגדר.עבור שסתום מים קירור המספק כור חיצוני, פתח לא נפתח מבטיח המשך קירור אם כוח או לחץ אוויר יאבד.עבור שסתום מזון, לא סגור מונע תוספת בלתי מבוקרת של מגיבים.הבחירה חייבת לקחת בחשבון תרחישי הגרועים ביותר.לדוגמה, שסתום שאינו פתוח יכול להציף כלי שיט במורד הזרם, בעוד שנכשל עלול לסגור גורם חיוני להחלמה ולעצבניחבדרישה (ה) עבור ניסויים מסוכנים (HAZLDL).
ה-FLT:0) Center for Chemical Process Safety (CCPS) מפרסם הנחיות מפורטות של הוראות מפורטות של עקרונות עיצוב ומתודולוגיות ניתוח סיכונים.
ניהול אזעקה ותגובה
מערכות לא בטוחות חייבות לעבוד בתיאום עם מפעילי, לא נגדם, מצפות אזעקה במהלך מצבים חריגים יכולות להציף את המפעילים ולעכב תגובה לאירועים קריטיים.הטמעת תקני ניהול א"א-18.2 אזעקה מסייעת לפני ההאטה, לדכא התראות קצבה, ולדריך את המפעילים באמצעות הליכי תגובה מובנים צריך להיות מסונן רק להציג מידע מעשי, עם הדרכה ברורה על הפעולה הנדרשת ואת חלון התגובה לזמן התגובה.
בדיקה, אימות ותחזוקה מתמשכת
תכונות רדונדנטיות וכשלונות לא מספקות תועלת אם לא ניתן לסמוך עליהם במהלך מקרי חירום אמיתיים.
בדיקות הוכחות ו-SIL Verification
פונקציות מוכחות בטיחות (SIF) דורשות בדיקות הוכחה תקופתיות כדי לאמת כי הם להשיג את יעדם Probability של כישלון על הביקוש (PFD) עבור SIL 2 ו- SIL 3 לולאות, מרווחי מבחן הוכחה בדרך כלל נע בין אחת לחמש שנים. בדיקות חייב לממש כל רכיב בלולאה בטיחות: חיישנים, משככי לוגיקה, ואלמנטים סופיים של שסתום ראיות יכולים להאריך את המרווחים הבדיקה על ידי חשיפה ללא אכזבות מכניות ללא סגרה מלאה.
כיסוי אוטומטי
פלטפורמות DCS מודרניות מספקות אבחון מובנה נרחב כי כל הזמן לפקח על הבריאות של רכיבים מקודמים.כאשר בקר אדום, אספקת חשמל או מודול תקשורת נכשל, המערכת צריכה לדווח באופן אוטומטי על הבעיה באמצעות מערכת אזעקה ותוכנות ניהול נכסים. Diagnostics צריך לכסות שלמות אות, מעבד שעון, בדיקות זיכרון, וסטטוס תקשורת.
תוצאות הבדיקות
מערכות רדונדנטיות צריכות להיבדק בתנאים ריאליים.בדיקה של תוצאות שליטה בכשלים באופן ידני בבקר הראשי, מתג רשת או אספקת חשמל תוך התבוננות ביציבות התהליך.מבחנים אלה מאמתים כי מערכות עמידה מניחות שליטה בתוך גבולות זמן מוגדרים וכי אין תהליך הפרעות להתרחש. בדיקות של כשלים נרחבים צריך להתבצע במהלך סטארט-אפים צמחיים ולאחר כל שינוי משמעותי של DCS.
תקני תעשייה וביטוח
יישום תכונות רדודה ותכונות לא בטוחות הוא לא רק החלטה טכנית. מסגרות רגולטוריות וסטנדרטים בתעשייה מגדירים דרישות מינימום עבור מערכות בטיחות תהליכים.
תקן IEC 61511 מספק מסגרת קפדנית לבטיחות פונקציונלית בתעשיות התהליך.זה מגדיר דרישות לניהול מחזור חיים בטיחות, כולל ניתוח סיכונים, דרישות בטיחות, עיצוב, אימות ואימות. לאחר IEC 615 מבטיח כי המימוש שלך ויישומים לא בטוחים לעמוד ברמות שלמות בטיחות מקובלות בינלאומיות.
מינהל הבטיחות והבריאות של הכיבוש (OSHA) ניהול תהליכים (PSM) בארצות הברית מחייב כי תהליכים מכוסים לשמור על תוכניות שלמות מכניות, נהלים תפעוליים ותוכניות תגובה חירום.ה-FLT:0OSHA PSM מתווה דרישות ספציפיות FLT:1 עבור ניתוח סיכונים וניהול של שינוי המשפיע ישירות על החלטות תכנון DCSundancy ו- Fail-Safe.
מלכודות נפוצות וכיצד להימנע מהם
אפילו מערכות אדומות מעוצבות היטב ומאובטחות לא יכולות להיכשל אם שגיאות יישום נפוצות אינן מטופלות.
נקודות חד-צדדיות של כישלון
טעות נפוצה היא להשיג אדמוניות ברמת הבקר תוך השארת נקודה אחת של כשל בחלוקת הכוח, עמוד השדרה ברשת או מערכת ריצוף.לשלב את מצב הכשל והאפקטים (FMEA) צריך לעקוב אחר כל נתיב קריטי ממכשיר שדה דרך I/O, בקר, רשת ו-HMI כדי לזהות כל נקודות בודדות של כישלון.
גינוי בין עבריינים אדומים
עם הזמן, בקרים או שרתים אדומים יכולים לפתח הבדלים תצורה עקב שינויים אדים, עדכוני תוכנה או חסימות ידניות.הבדלים אלה יכולים למנוע כשל מוצלח.דיורג תצורה רגילה וכלים השוואתיים אוטומטיים לעזור לזהות ולפתור את הסחף לפני שהוא גורם לבעיות במהלך כשל אמיתי.
גילוי מדעי: Human Factors Engineering
תכונות לא בטוחות הדורשות התערבות מפעיל במצבים מתח גבוה חייב להיות אינטואיטיבי וrehearsed היטב.מחוצב היטב תצוגות HMI, הודעות אזעקה רבת רוח, ותהליכי השבתה מורכבים מדי להגדיל את הסיכון של טעות מפעיל.
ניהול מחזור חיים
תכונות רדונדנטיות וכשל-בטוחות דורשות תמיכה מתמשכת.רכיבי Obsolete הופכים קשים להחליף, כיסוי אבחון מדגמי כגילי קושחה, ותיעוד התצורה הופך מיושן.תוכנית ניהול מחזור חיים צריכה לטפל במחזורי הרענון הטכנולוגיים, חלקי חילוף ושמירת ידע כמו אנשים מנוסים פורשים.
מסגרת יישום מעשית
הבאת כל המושגים האלה יחד לתוכנית יישום שיתופית דורש גישה מובנית.המסגרת הבאה מספקת נקודת התחלה לפרויקט DCS הבא שלך או שדרוג.
- (FLT:0) קידום ניתוח סיכונים מקיף 1 עבור כל ניתוח יחידה, מסמך מצבי כשל פוטנציאלי ותפקודי בטיחות הנדרשים.
- דרישות בטיחות:0 (Define Safety Identity דרישות ההרחבה 1) עבור כל פונקציה ממוקדת בטיחות, המפרטת מטרות SIL ופרקי מבחן הוכחה.
- (FLT:0Select Redundancy ArchitectureFLT:103) מבוסס על ניתוח ביקורתי, בהתחשב בקר, I / O, רשת, כוח, ו HMI Redundancy.
- (FLT:0)עיצוב לוגיקה בטוחה לחלוטין 1FLT עבור כל האלמנטים האחרונים, כולל שסתום נכשל עמדות, מנוע מתחיל בין-locks ורצף השבתת חירום.
- (ב) ⁇ :0) סיקור אבחון של סיקור אבחוני (FLT:1) על פני כל הרכיבים האדומים, עם דיווח אוטומטי ושילוב ניהול נכסים.
- (ב) ,0) ,ד"ח (ב) ,ב"ח) ,"הסברים" (ב"ב) ו"תתתחילת תגובה" (ה"ב).
- (FLT:0) ניהול מחזור חיים של ניהול מחזור חיים (FIRLT:1), כולל ניהול תצורה, חסונות תכנון וטכנולוגיה רענון מפת דרכים.
כיוונים עתידיים ב- DCS Resilience
הנוף של אמינות מערכת בקרה תעשייתית ממשיך להתפתח.רשתות חיישן אלחוטי עם התנצלות מאוזנת מרחיבה את טווח המעקב לאזורים שלא נגישים בעבר. Edge פלטפורמות מחשוב פועל אלגוריתמים למידת מכונה יכול לחזות כישלונות רכיב לפני שהם מתרחשים, מה שהופך את החזרה פעילה לחוסנסיגה חיזוי.דרישות אבטחת סייבר יותר ויותר מתנגשות עם עיצוב ריצוף, כמו ארכיטקטורות מאובטחות רשת חייב בידוד עם מסלולים הכרחיים עבור פעולות מקודמות.
טכנולוגיית תאומים דיגיטלית מאפשרת בדיקות וירטואליות של תרחישים של כשלים ללא סיכון לייצור בפועל.סביבות סימולציה אלה מאפשרות למהנדסים לאמת אינטראקציות מורכבות בין רכיבים מוגזמים ומערכות בטיחות תחת אלפי שילובים אפשריים של כשלים.כפי שתהליכים כימיים ממשיכים לדחוף גבולות ביעילות ובקנה מידה, האדריכלות של DCS שמסייעת להם להתפתח כדי להתאים. Redundancy ועיצוב לא בטוח יישארו דיסציפלינות בסיסיות עבור מהנדסי תהליכים, מנהלי צמחים, בקרה ומערכות פשרות שאינן פועלות ללא פשרות.