Соответствие целям уровня полноты безопасности
Соответствие целям уровня полноты безопасности Многие люди спрашивают, что нужно сделать, чтобы показать соответствие. Недостаточно приобрести компоненты с сертификатом уровня полноты безопасности и думать, что тем самым автоматически достигается соответствие. Вообще, поскольку норма не является предписывающей, невозможно предоставить контрольный перечень того, что нужно сделать. По правде сказать, то, насколько много или мало делается, зависит от разных вещей. Конкретные действия будут зависеть от объема доступной информации и данных, глубина анализа или строгость принятых мер должна устраивать заказчика и органы надзора, но прежде всего необходимо чувствовать, что сделано достаточно. Если случится авария и кто-нибудь погибнет, сможете ли Вы посмотреть в глаза их близким и сказать, что сделали все от вас зависящее? Предлагаемый план проверки соответствия отвечает требованиям IEC 61511-1, 10 и 12. В них содержатся следующие подпункты, как показано на рис. 1:
• требования к поведению системы при обнаружении неисправности ;
• аппаратная отказоустойчивость ;
• выбор компонентов и подсистем ;
• полевые устройства ;
• оператор, персонал сопровождения и интерфейсы связи с системой SIS ;
• требования к техническому обслуживанию и разработке тестирования ;
• вероятность отказа функции SIF ;
• прикладное ПО .
В тех случаях, когда эти пункты делятся на более мелкие требования, они также показаны на рисунке. Соответствие IEC 61511-1, 5: Управление функциональной безопасностью обсуждается также в разделе .
Требования к поведению системы при обнаружении неисправности IEC 61511-1, 11.%
Необходимо определить поведение системы при обнаружении неисправности. Оно может быть подробно описано, например, в спецификации SRS или проектной спецификации. Ниже показаны типичные примеры тех параметров, которые можно включить в такое писание.
1. Все выходные блоки имеют схему 1oo2 по команде ПЛК и возвращаются к схеме 1oo1, если связь с ПЛК потеряна.
2. В программной спецификации утверждается принцип безопасности при аварии. Все элементы отключения SIS достигают отказа по принципу безопасности.
3. В случае системы СПАЗ использовалась функция отключения путем прекращения подачи энергии.
4. В случае системы F&G реализован метод выпуска огнегасящего состава по принципу срабатывания защиты при подаче питания. Об обнаружении отдельного опасного отказа в конфигурации с резервированием свидетельствует состояние тревоги. Система F&G продолжает работать в безопасном режиме в течение допустимого периода ремонта, также были приняты другие меры по снижению дополнительного риска, такие как предоставление фиксированного ручного спускания огнегасящего состава.
Требования по нечувствительности к сбоям технического обеспечения, IEC 61511-1, 11.4
Подход
Для соответствия требованиям по нечувствительности к сбоям технического обеспечения (HFT) требуется количественная оценка доли безопасных отказов (SFF) и архитектурных ограничений.
Доля безопасных отказов
В контексте полноты безопасности технического обеспечения самый высокий уровень SIL, который может быть заявлен для функции безопасности, ограничивается HFT и SFF подсистемы, исполняющей функцию безопасности. Нечувствительность к сбоям технического обеспечения 1 показывает, что архитектура подсистемы такова, что опасный отказ одной из подсистем не мешает выполнению защитного действия, т. е. конфигурация 1оо2 или 2оо3 имеет HFT 1, а конфигурация 1оо3 или 2оо4 имеет HFT 2.
С учетом этих требований IEC 61508 дает следующие уточнения:
• нечувствительность к сбоям технического обеспечения, равная N, означает, что N+1 сбоев могут вызвать потерю функции безопасности. При определении нечувствительности к сбоям технического обеспечения другие меры, которые могут контролировать влияние отказов, напр. сообщения об ошибках, не учитываются;
• если один сбой непосредственно приводит к еще одному или нескольким сбоям, все они рассматриваются как один сбой;
• при определении нечувствительности к сбоям технического обеспечения некоторые сбои могут исключаться при условии, что вероятность их появления очень мала относительно требований к полноте безопасности подсистемы. Такое исключение необходимо обосновать и документально подтвердить
Используются следующие общие соотношения.
SFF = Σ (Σ λS + Σ λDD)/(Σ λS + Σ λD) См. IEC 61508-2.C.1
где: λD = λDU + λDD
Для каждого элемента необходимо вычислить функцию безопасности SFF. Полученное значение используется затем в таблице 16, чтобы определить соответствие SIL для уровня нечувствительности к сбоям технического обеспечения.
Ограничения архитектуры
IEC 61511-1, 11.4.5 предусматривает оценку нечувствительности к сбоям технического обеспечения с использованием требований IEC 61508-2, таблица 2 и 3.
В рамках IEC 61508 подсистемы разделяются на типы A и B. Обычно, если типы отказов четко определены и поведение в условиях сбоя может быть полностью задано, а также имеются надежные эксплуатационные данные в достаточном количестве, подсистема причисляется к типу А. Если хотя бы одно из этих условий не выполняется, подсистема причисляется к типу В.
Простые механические устройства, такие как клапаны, в основном относятся к типу А. Логические решающие устройства обычно представляют собой тип В, поскольку они обладают способностью к обработке данных и их поведение в условиях сбоя не может быть полностью задано. Датчики могут принадлежать к типу А или В в зависимости от технологии и сложности устройства
Примечание. Нечувствительность к сбоям технического обеспечения, равная N, означает, что N+1 сбоев могут вызвать потерю функции безопасности.
Пример
В этом примере, рис. 2, функция безопасности состоит из двух датчиков уровня, работающих в конфигурации 1оо2. Если один из датчиков фиксирует высокий уровень, ПЛК Allen Bradley обесточивает SOV, что позволяет клапану СПАЗ закрыться.
Анализ архитектурной производительности требует прежде всего определить, к какому типу, А или В, относится каждый из элементов. В большинстве случаев это можно сделать, используя определения из таблицы 16. Помните, чтобы отнести элемент к типу А, необходимо точно знать типы отказов и поведение элемента при отказе, а также иметь очень хорошую статистику отказов. В противном случае элемент следует рассматривать как тип В. Тогда данные об отказах для каждого элемента позволят подсчитать SFF. Тип элемента и SFF подписаны под каждым элементом на рис. 2.
HFT относится к уровню нечувствительности к сбоям для каждого элемента. Датчики уровня, работающие в конфигурации 1оо2, имеют HFT, равную 1. Все другие элементы не имеют нечувствительности к сбоям, и поэтому HFT у них равна 0.
Наконец, SIL, который может быть заявлен для архитектурной производительности каждого элемента, можно определить, используя информацию из таблицы.
Реле уровня – это тип А, поэтому применимы критерии для типа А. С SFF 0,40 и нечувствительностью к сбоям 1 датчики уровня соответствуют архитектурным ограничениям SIL2.
Аналогично можно оценить SOV и клапан СПАЗ. SOV, также тип A, имеет нечувствительность к сбоям 0 и SFF 0,72, что дает SIL2. Клапан СПАЗ, тип A, имеет нечувствительность к сбоям 0 и SFF 0,25, что дает SIL1.
ПЛК относится к устройствам типа В. Это верно для большинства ПЛК, так как они управляются ПО и их поведение в случае отказа имеет элемент неопределенности, следовательно, не все условия, требуемые для типа А, выполняются.
Поэтому оценка ПЛК должна соответствовать требованиям для типа В
Подводя итоги, можно сказать, что архитектурная производительность SIL для каждого элемента показана на рис. 50, а SIL, который можно заявить для всей функции безопасности, – это SIL1. Архитектурная производительность SIL для всей функции безопасности ограничена самым низким из заявленных SIL.
Источник: Функциональная безопасность в непрерывных производствах Принципы, стандарты и реализация. Rockwell Automation