רמת שלמות בטיחות מכמתת דבר אחד. היא מציינת את הפחתת הסיכון ששכבת הגנה אחת מספקת. זה חיוני. זה לא מספיק. לקוחות רבים מתייחסים ל-SIL כמו לנס. זה לא. תקלה ב-SIL 2 לא יכולה להציל מפעל כאשר השכבות האחרות נכשלות. פותר Honeywell Triconex או HIMA יכול להיות מוגדר היטב ועדיין להחמיץ את המטרה שלו. לכן, יש להבין מה SIL כן מבטיח, ואז לסגור את מה שהוא משאיר פתוח.
ראשית: כבדו את שכבות ההגנה
ראשית, יש להציב את ה-SIS בהקשר. IEC 61511, LOPA ומודל הפרפר מציגים שכבות מוערמות. מערכת בקרת התהליך הבסיסית פועלת ראשונה. אזעקות והמפעיל פועלים לאחר מכן. ה-SIS היא אחת משכבות המניעה האחרונות. הקלה ובלימה מתמתנות לאחר מכן. מתן קרדיט לכל שכבה כעצמאית הוא תחום הליבה.
- שלב 1 - מודל של הסיכון באמצעות LOPA וקבע את יעד הסיכון ההתחלתי.
- שלב 2 - תנו קרדיט רק לשכבות שהן בלתי תלויות, ניתנות לביקורת ויעילות.
- שלב 3 - שמירה על ה-SIS כשכבה הפונקציונלית הסופית לפני הפחתת הנזקים.
- שלב 4 - אם SIL מטרה נכשל, יש לחזק את השכבות האחרות, לא רק את הטריפ.
שנית: אימות עם PFDavg וכיסוי אבחוני
שנית, יש לאמת בכנות. SIL ממופה לפס הסתברות. כל פונקציה מבוססת מכשירי בטיחות חייבת לעמוד בהסתברות הממוצעת שלה לכשל בביקוש, או PFDavg. החישוב משתמש בשיעור כשל, זמן תיקון ומרווח בדיקה. אין לזייף את המספר עם הנחות אופטימיות.
- שלב 1 - מפה את SIL היעד לפס PFDavg שלו, לדוגמה SIL 2 בטווח של 10^-3 עד 10^-4.
- שלב 2 - הערכה של PFDavg באמצעות שיעור הכשל המסוכן כפול מרווח הוכחה-בדיקה חלקי שתיים.
- שלב 3 - תביעה לכיסוי אבחוני גבוה, קרוב ל-99 אחוזים, רק כאשר SFF עולה על 80 אחוזים.
- שלב 4 - החלת גורם בטא של סיבה משותפת, לרוב 0.05 עד 0.10, על כל ערוץ הצבעה.
יתר על כן: בחרו את הארכיטקטורה ובצעו אינטגרציה בטוחה
יתר על כן, בחרו מבנה שמתאים לזמינות ול-SIL. Honeywell Triconex משתמשת ביתירות מודולרית משולשת עם הצבעה של שתיים מתוך שלוש. פלטפורמות HIMA XMR עושות את אותו הדבר. עיצוב של שתיים מתוך שלוש סובל ערוץ אחד פגום וממשיך לפעול. עיצוב של אחד מתוך שתיים עם אבחון זול יותר אך מוריד את הזמינות. דווחו על סטטוס התקיפה כלפי מעלה מבלי להחליש את הלולאה.
- שלב 1 - השתמשו ב-2oo3 TMR כשאתם זקוקים לזמינות גבוהה ו-SIL 3 יחד.
- שלב 2 - השתמש ב-1oo2D כדי לקצץ בעלויות כאשר כיבוי בטוח יכול לסבול ניתוק כוזב.
- שלב 3 - שיקוף מצבי נסיעה ל-DCS או BMS דרך Modbus TCP בפורט 502, לקריאה בלבד.
- שלב 4 - לעולם אל תסגרו את לולאת הבטיחות דרך Modbus או OPC; שמרו על חיווט קשיח של קלט/פלט הבטיחות.
עם זאת: בדיקת הוכחה וצפו לפעולה נדירה
עם זאת, השדה הוא המקום שבו SIL מת בשקט. תקלות שלא נבדקו מפספסות את הכיסוי המשוער שלהן. שסתום דביק או סולנואיד כושל שוברים את כל הפונקציה. הגדר את לוגיקת ההפעלה לניתוק אנרגיה להפעלה. אובדן הספק חייב להניע את המפעל בצורה בטוחה. אז SIS תקין אמור לפעול לעיתים רחוקות.
- שלב 1 - קבעו מרווחי זמן של הוכחה-בדיקה מנתוני שטח אמיתיים, לא ערך ברירת מחדל כללי.
- שלב 2 - בדיקת מהלך חלקי של הרכיבים הסופיים כל כמה חודשים, במידת הצורך.
- שלב 3 - רישום ומעקב אחר כל מתג עקיפה ותחזוקה.
- שלב 4 - בדוק כל נסיעה תכופה; זה מאותת על שכבה עליונה כושלת.
לבסוף: סגרו את הפערים SIL משאיר פתוח
לבסוף, יש להגן על השכבות שמעל המסלול. מפעל טוב מגיע לעיתים רחוקות ל-SIS. זה נובע מתכנון נכון ותפעול רגוע, לא מ-SIL גבוה יותר. יש לשמור על עומס אזעקה נמוך. יש לשמור על זמן התגובה. יש להפריד פיזית בין המערכות.
- שלב 1 - יש לשמור על שיעורי האזעקה במסגרת הנחיות EEMUA 191 כדי שמפעילים יוכלו להגיב.
- שלב 2 - הגנה על זמן בטיחות התהליך עבור כל תרחיש אמין.
- שלב 3 - הפרדה מלאה של אספקת חשמל, קלט/פלט, פאנלים ורשתות של SIS ו-BPCS.
- שלב 4 - אכיפת מחזור החיים של תקן IEC 61511, החל משלב התכנון ועד להוצאתו משימוש.
סיכום ועצות פעולה
התייחסו ל-SIL כשכבה אחת מדודה, לא כערובה. אמתו את PFDavg עם נתוני כשל כנים. התאמו את הארכיטקטורה, בין אם Triconex 2oo3 או פותר HIMA, לזמינות ולסיכון. שלבו סטטוס דרך Modbus TCP מבלי לגעת בטריפ הקשיח. בצעו בדיקת הוכחה של האלמנטים הסופיים ורדפו אחר פעולות נדירות. לאחר מכן חזקו את שכבות התכנון, האזעקה והמפעיל מעל ה-SIS. עשו זאת בפרויקט Honeywell או HIMA הבא שלכם, ובטיחות תפסיק להיות מספר בגיליון נתונים. היא תהפוך להגנה עובדת.