第一章安全仪表系统.docx
《第一章安全仪表系统.docx》由会员分享,可在线阅读,更多相关《第一章安全仪表系统.docx(42页珍藏版)》请在三一办公上搜索。
1、目录第一章 1.1安全仪表系统(SIS)21.2 SIS设计应遵循的原则181.3 普通PLC和安全PLC的区别301.4 工艺过程风险的评估和安全完整性等级的评定331.5 SIS的相关标准及认证361.6 取得认证的SIS产品381.7 逻辑运算的基本公式42第八章 流体输送机组的控制43第九章 控制仪表与控制系统故障分析及处理70中国石油和化工自动化应用协会王立奉2013年10月1 安全仪表系统(SIS)1.1安全仪表系统(SIS)的定义及有关概念1.1.1 SIS定义1.1.2 IEC61508/IEC61511标准的贡献1.1.3安全功能1.1.4功能安全1.1.5安全仪表功能(SI
2、F)1.1.6安全完整性(SI)及安全完整性等级(SIL)1.1.7安全生命周期与功能安全管理1.1.8 SIF子系统的结构约束1.2.SIS设计应遵循的原则1.2.1 DCS与由PES构成的SIS的主要区别1.2.2 SIS设计应遵循的原则1.2.3 SIS的可用性及可用度1.2.4冗余容错1.2.5怎样通过冗余来改善系统的整体SIL水平1.2.6冗余逻辑表决方法及其安全性、可用性的关系1.3.普通PLC和安全PLC的区别1.4.工艺过程风险评估及安全完整性等级(SIL)的评定1.5.SIS的相关标准及评证1.5.1 SIS的相关标准1.5.2 SIL评证1.6.取得认证的SIS产品1.7.
3、逻辑运算的基本公式 1安全仪表系统(SIS)的定义及有关概念1.1 SIS的定义大多石油和化工生产过程具有高温、高压、易燃、易爆、有毒等危险。当某些工艺参数超出安全极限,未及时处理或处理不当时,便有可能造成人员伤亡、设备损坏、周边环境污染等恶性事故。这就是说,从安全的角度出发,石油和化工生产过程自身存在着固有的风险。 SIS是一种经专门机构认证,具有一定安全完整性等级,用于降低过程风险,使风险达到可接受水平(允许风险)的安全保护系统。它不仅能响应生产过程因超出安全极限而带来的风险,而且能检测和处理自身的故障,从而按预定的条件或程序使生产过程处于安全状态,以确保人员,设备及工厂周边环境的安全。
4、SIS的定义如图1-1所示图1-1 SIS的定义SIS由检测单元(如各类开关、变送器等)、控制单元和执行单元(如电磁阀、电动门等)组成,其核心部分是控制单元。从SIS的发展过程看,其控制单元部分经历了电气继电器(Electrical)、电子固态电路(Electronic)和可编程电子系统(Programmable Electronic System),即E/E/PES三个阶段。 图1-1为由PES构成的SIS系统。 国际电工委员会IEC61508标准中,SIS被称为安全相关系统(Safety Related System),将被控对象称为被控设备(EUC)。 IEC61511将SIS定义为用于
5、执行一个或多个安全仪表功能(Safety Instrumented Function,SIF)的仪表系统。SIS是由传感器,逻辑控制器,以及最终元件组合而成。 IEC61511又进一步指出,SIS可以包括、也可以不包括软件。另外,当操作人员的手动操作被视为SIS的有机组成部分时,必须在安全要求规格书(Safety Requirement Specification,SRS)中对人员操作动作的有效性和可靠性做出明确规定,并包括在SIS的绩效计算中。 SIS发展的三个阶段 继电器线路:可靠性很高,成本低,但是灵活性差,扩充系统、增加功能不易. 固态电路:模块化结构,结构紧凑,可在线检测。易识别故障
6、,元件互换容易,可冗余配置。可靠性不如继电器型,操作费用高,灵活性不够好。 安全PLC:以微处理器为基础,有专用软件和编程语言,编程灵活,具有强大的自测试、自诊断功能,冗余配置,容错技术,可靠性可做的很高。SIS的进一步发展出现了故障安全控制系统;专用的紧急停车系统模块化设计,完善的自检功能,系统的硬件、软件都取得相应等级的安全标准证书,配备有专用的程序事故记录仪,非常安全可靠,但价格也很高。1.2 IEC61508/IEC61511标准的贡献IEC61508/IEC61511标准的发布,首先将仪表系统的各种特定的应用,例如ESD、F&G、ITCC、BMS、HIPPS、ATP,都统一到SIS的
7、概念下;其次,提出了以SIL为指针,基于绩效(Performance Based)的可靠性评估标准;再者,以安全生命周期(Safety Lifecycle)的架构,规定了各阶段的技术活动和功能安全管理活动。这样,SIS的应用形成了一套完整的体系,包括:设计理念和设计方法、仪表设备选型准入原则(基于经验使用和IEC61508符合性认证)、系统硬件配置和软件组态编程规则、系统集成、安装和调试、运行和维护,以及功能安全评估和审计等。 大体上,安全仪表系统的应用和发展,围绕着两大主题安全功能(Safety Function)和功能安全(Functional Safety)。IEC61508/IEC61
8、511为实现安全仪表系统的功能安全,建立了两大体系技术体系和功能安全管理体系。1.3“安全功能”IEC61508将“安全功能”定义为:为了应对特定的危险事件(如灾难性的可燃性气体释放),由电气、电子、可编程电子安全相关系统,其他技术安全相关系统,或外部风险降低措施实施的功能,期望达到或保持被控设备(Equipment Under Control,EUC)处于安全状态。上述定义表明:安全功能的执行,并不局限于电气或电子安全仪表系统,还包括其他技术(如气动、液动、机械等技术)及外部风险降低措施(如储罐的外部防护堤堰)。因此,研究安全功能要综合考虑各种技术或措施的共同影响:安全功能是着眼于应对特定的
9、危险事件,也就是说,安全功能有其针对性。可见,安全功能是泛指各种风险降低措施执行的功能,SIF是由SIS执行的安全功能。1.4“功能安全” IEC61508将功能安全定义为:与EUC和EUC控制系统有关的、整体安全的一部分,取决于电气、电子、可编程电子安全相关系统,其他技术安全相关系统和外部风险降低措施机制的正确施行。 IEC61511将功能安全定义为:与工艺过程和BPCS有关的、整天安全的一部分,取决于SIS(安全仪表系统)和其他保护层机能的正确施行。 就安全仪表系统而言,功能安全探讨的是系统本身的绩效问题,即SIS在实现其安全功能时,能够降低风险的能力。因此,功能安全成为SIS设计和运行管
10、理的核心问题之一。1.5安全仪表功能(SIF) SIF,即由SIS执行的安全功能,物理结构上由传感器、逻辑控制器,以及最终执行元件组成,如图1-2所示。 不过SIF的最基本特征是“应对特定的危险事件”并实现必要的风险降低。图1-2 SIF示例SIF是在过程危险分析及风险评估中辨识出来的,并根据必要的风险降低要求,确定其SIL要求。因此,SIF是进行SIL评估的基础。图1-3表示一个SIF的实例。在这个SIF中,操作人员的手动动作也可以成为SIF的一部分。在这种情况下,评估SIF的风险投资降低绩效水平,要将人工的失效概率考虑在内。图1-3 包含操作员手动动作的SIFPAH压力高报警;HS手动开关
11、(或按钮)在IEC61508/IEC61511标准中,不再使用“联锁一词”,而改用“E/F/PE安全功能”或者“安全仪表功能”。 “安全连锁”与“安全仪表功能”有大致相同的含义,不过“安全仪表功能有更明确的界定”:由SIS实现的安全功能。用于特定危险事件的风险降低。有明确的绩效或安全完整性(SIL)要求。需要注意的是,SIF在物理上由传感器、逻辑控制器,以及最终执行元件构成,为什么采用“安全仪表功能”这一相对抽象的名称呢?这是因为在危险和风险分析以及安全保护层分配阶段,安全是从工艺过程的风险降低要求角度,辨识并确定需要的安全功能要求和它绩效要求(安全完整性要求),此时还没有到SIS设备选型阶段
12、,也就是说,关注的是“要求”,而非如何实现这一“要求”。1.6安全完整性(SI)及安全完整性等级(SIL) 1.6.1安全完整性(SI)SIS执行安全功能时的绩效或可能达到的功能安全水平,采用安全完整性(Safety Integrity)来表征。安全完整性定义为:在规定的状态和时间周期内,SIS圆满完成所要求的安全功能的概率。安全完整性包括硬件安全完整性(Hardware Safety Integrity),软件安全完整性(software Safety Integrity),以及系统安全完整性(Systematic Safety Integrity)。硬件安全完整性用于表征在危险失效模式(D
13、angerous Failure Mode)下,随机硬件失效(Random Hardware Failure)的可能性。随机硬件失效是指系统在正常使用状态下,在某个时间点,一个或多个元件随机出现故障(Fault),依据硬件内可能的降级机制(Degradation Mechanism),导致发生某种功能的失效。通过对系统的失效模式及其影响进行分析(Failure Modes and Effects Analysis,FMEA),借助于有效的失效率数据,可以对硬件的安全完整性进行评估计算,并且可以准确到合理的水平。另外,可以通过采用冗余结构(Redundant Architectures)设计等措
14、施,有效提高硬件的安全完整性。软件安全完整性用于表征可编程电子系统中的软件,在规定的状态和时间周期内,实现其安全功能的可能性。系统性安全完整性用于表征在危险失效模式下系统性失效。导致系统性失效发生的典型因素包括:系统设计错误或缺陷,不当的安装、调试,不当的操作,缺乏维护管理,以及软件设计漏洞和组态缺陷等。系统性失效在很大程度上都是人为失误造成的,要准确地计算评估其失效率非常困难,因此,IEC61508/IEC61511都强调在安全生命周期的架构下,通过有效的功能安全管理,来提高系统性安全完整性。1.6.2安全完整性等级(SIL) 1.6.2.1隐故障与显故障隐故障(Covert Fault):
15、不对危险产生报警,允许危险发展的故障,是故障危险故障(SHB-Z06-1999)。Covert Fault:Fault that can be classified as hidden,concealed,undetected,unrevealed,latent,ect.(ISA-S84-1996) 显故障(Overt Fault):能显示出故障自身存在的故障,是故障安全故障(SHB-Z06-1999)。Overt Fault:Fault that can be classified as announced,detected,revealed,ect.( ISA-S84-1996)1.6.2
16、.2安全性及响应失效率当工艺条件达到或超过安全极限值时,SIS本应引导工艺过程停车,但由于其自身存在隐故障(危险故障)而不能响应此要求,即该停车而拒停,降低了安全性。衡量安全性的指标为响应失效率或称要求时故障率(PFD:Probability of Failure on Demand)。它是SIS系统按要求执行指定功能的故障概率。是度量SIS系统按要求模式工作故障率的目标值(SHB-Z06-1999)不同的工业过程(如生产规模、原料和产品种类、工艺和设备的复杂程度等)对安全的要求是不同的。IEC61511标准将其划分为若干安全完整性等级(SIL:Safety Integrity Level)。
17、 SIL和PFD的对应关系见表1-2。表1-2 SIL和PLD的对应关系ISA-S84.01IEC 61508DIN V19520(TUV)PFDSIL1SIL1AK110-110-2AK2AK3SIL2SIL2AK410-210-3SIL3SIL3AK510-310-4AK6SIL4AK710-410-5AK81.6.2.3 SIL安全完整性等级SIL安全完整性反映了SIS执行SIF时,在规定的状态和时间周期内,圆满完成SIF的绩效能力和可靠性水平。在ANSI/ISA-84.01-1996中,将安全完整性等级(SIL)定义为SIL1到SIL3共三个等级,其中SIL3最高,SIL1最低。IEC
18、61508将SIL定义为四个等级,即SIL1到SIL4。IEC51511作为IEC61508在过程工业领域的分支标准,保持了SIL1到SIL4的四个等级划分,不过,除了极罕见的特殊应用,在过程工业一般的应用场合,SIL3是其最高级。在工程实践中,当过程危险和风险分析确认需要SIL3以上的安全完整性时,一般是将应对同一危险事件的其他技术安全系统或外部风险降低的绩效提高,从而将对SIF的SIL要求降低到SIL3或以下。IEC61508/IEC61511依据不同的操作模式,用不同的技术指标划分SIL等级。IEC61511将安全仪表功能的操作模式划分为:“要求操作模式”(Demand Mode of
19、Operation)和“连续操作模式”(Continuous Mode of Operation)。安全完整性等级对要求操作模式下的失效概率要求见表1-1。表1-1 安全完整性等级对要求操作模式下的失效概率要求要求操作模式安全完整性等级(SIL)要求时平均失效概率(PFDavg)目标风险降低410-5到10-410,000到100,000310-4到10-31000到10,000210-3到10-2100到1000110-2到10-110到1001.7 安全生命周期与功能安全管理安全生命周期如图1-4所示:图1-4 SIS安全生命周期(IEC61511)功能安全标准ANSI/ISA-84.01
20、-1996、IEC61508及IEC61511,都是以安全生命周期(Safety Lifecycle,SLC)为架构的。SLC为SIS工程从概念、设计、实施、操作、维护及系统改善等实践活动,提供了全程的行动指南,从而保证功能安全,实现过程风险降低的目标要求。采用SLC架构,一方面明确了参与SIS工程的所有组织和人员的责任;另一方面,便于将功能安全管理的要求纳入到各个阶段。IEC61511将SLC定义为:从SIS工程项目的概念阶段开始,到所有的安全仪表功能使命终结不再使用,在其全部时间周期内,为执行安全仪表功能所有涉及到的必要活动。 IEC61511的SIS SLC阶段和功能安全评估节点如图1-
21、4所示。SIS的整个安全生命周期可分为分析、工程实施,以及操作维护三个大的阶段。1.7.1分析阶段,要辨识工艺过程的潜在危险,并对其他后果和可能性进行分析,以便确定过程风险及必要的风险降低要求。分析阶段的主体是最终用户、专利商、设计院,甚至还包括过程危险分析(PHA)专业咨询机构。1.7.2工程实施阶段的主体是设计院,SIS供货商、安装公司和最终用户。SIS的供货商要依据SRS的要求提供SIS系统。完成完全逻辑控制器(Logic Solver)的硬件配置、软件组态以及系统集成;完成操作和维护人员的培训;完成SIS的安装和现场调试,以及SIS的安全验证(Safety Validation)。1.
22、7.3操作运行阶段在整个安全生命周期中时间区间最长,包括操作和维护、修改(变更改造),和SIS的停用。操作运行阶段的主体是最终用户。功能安全管理贯穿于整个SLC。功能安全管理是过程安全管理(Process Safety Management,PSM)的一部分,也应纳入SIS工程项目管理和质量保证体系中。功能安全管理涉及SLC各阶段相关组织和人员的责任、人员的能力、活动的计划与控制、文档管理等方面。典型的功能安全管理活动包括:确认(Verification)、验证(Validation)、功能安全评估(Functional Safety Assessment)及审计(Audit)。1.8 SIF
23、子系统的结构约束所谓结构约束,实质上是指SIS子系统或设备的容错(Fault Tolerance)能力对所能达到的SIL水平的限制。也就是说SIF要达到一定的安全完整性效能SIL要求,也就必须在结构上达到一定的硬件故障裕度(Hardware Fault Tolerance HFT),要满足一定的硬件容错能力,如需冗余等等。SIL石油传感器、逻辑控制器,以及最终执行元件组成的 ,其SIL等级除了应符合(PFDavg)计算值外,它所能达到的最大硬件安全完整性等级,受限于这些子系统(传感器、逻辑控制器、以及最终元件)相应的最低硬件故障裕度(Hardware Fault Tolerance,HFT)要
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第一章 安全 仪表 系统

链接地址:https://www.31ppt.com/p-2102201.html