Varför SIL är nödvändigt men inte tillräckligt: ​​En säkerhetsfältguide för Triconex och HIMA
Nyheter

Varför SIL är nödvändigt men inte tillräckligt: ​​En säkerhetsfältguide för Triconex och HIMA

En säkerhetsintegritetsnivå kvantifierar en sak. Den anger riskreduceringen som ett enda skyddslager ger. Det är viktigt. Det är inte tillräckligt. Många kunder behandlar SIL som ett mirakel. Det är det inte. Ett SIL 2-fel kan inte rädda en anläggning när de andra lagren går sönder. En Honeywell Triconex- eller HIMA- lösare kan vara välspecificerad och ändå missa sitt mål. Förstå därför vad SIL lovar och stäng sedan det som lämnas öppet.

Först: Respektera skyddslagen

Först, sätt SIS i sitt sammanhang. IEC 61511, LOPA och bowtie-modellen visar alla staplade lager. Det grundläggande processkontrollsystemet agerar först. Larm och operatören agerar sedan. SIS är ett av de sista förebyggande lagren. Avlastning och inneslutning mildrar därefter. Att tillskriva varje lager som oberoende är kärndisciplinen.

  • Steg 1 — Modellera faran med LOPA och sätt det initiala riskmålet.
  • Steg 2 — Ge endast kredit till lager som är oberoende, granskningsbara och effektiva.
  • Steg 3 — Behåll SIS som det sista funktionella lagret före begränsning.
  • Steg 4 — Om en mål-SIL misslyckas, förstärk de andra lagren, inte bara trippen.

För det andra: Verifiera med PFDavg och diagnostisk täckning

För det andra, verifiera ärligt. SIL mappas till ett sannolikhetsband. Varje säkerhetsinstrumenterad funktion måste uppfylla sin genomsnittliga sannolikhet för efterfrågefel, eller PFDavg. Beräkningen använder felfrekvens, reparationstid och testintervall. Förfalska inte siffran med optimistiska antaganden.

  • Steg 1 — Mappa mål-SIL till dess PFDavg-band, till exempel SIL 2 vid 10^-3 till 10^-4.
  • Steg 2 — Uppskatta PFDavg med den farliga felfrekvensen multiplicerad med provtestintervallet dividerat med två.
  • Steg 3 — Ansök om hög diagnostisk täckning, nära 99 procent, endast när SFF överstiger 80 procent.
  • Steg 4 — Tillämpa en betafaktor för gemensam orsak, ofta 0.05 till 0.10, på varje röstningskanal.

Dessutom: Välj arkitektur och integrera säkert

Välj dessutom en struktur som passar tillgänglighet och SIL. Honeywell Triconex använder trippel modulär redundans med två-av-tre-röstning. HIMA XMR-plattformar gör detsamma. En två-av-tre-design tolererar en dålig kanal och fortsätter att köras. En en-av-två-med-diagnostik-design är billigare men sänker tillgängligheten. Rapportera trippstatus uppåt utan att försvaga loopen.

  • Steg 1 — Använd 2oo3 TMR när du behöver hög tillgänglighet och SIL 3 tillsammans.
  • Steg 2 — Använd 1oo2D för att minska kostnaderna när en säker avstängning kan tolerera en falsk utlösning.
  • Steg 3 — Spegla tripptillstånd till DCS eller BMS via Modbus TCP på port 502, skrivskyddad.
  • Steg 4 — Stäng aldrig säkerhetsslingan via Modbus eller OPC; se till att säkerhets-I/O är fast anslutna.

Dock: Bevistest och förvänta dig sällsynta åtgärder

Det är dock i fältet som SIL tyst dör. Otestade utlösningar missar sin antagna täckning. En trög ventil eller en felaktig solenoid bryter hela funktionen. Ställ in utlösningslogiken på avspänning för utlösning. Strömförlust måste driva anläggningen säkert. Då bör ett felfritt SIS agera sällan.

  • Steg 1 — Ställ in intervall för korrekturläsning från verkliga fältdata, inte en generell standardinställning.
  • Steg 2 — Testa de sista elementen med några månaders mellanrum där det är tillåtet.
  • Steg 3 — Logga och trendfölj varje förbikopplings- och underhållsbrytare.
  • Steg 4 — Undersök eventuella frekventa utlösningar; det signalerar ett misslyckat övre lager.

Slutligen: Stäng luckorna SIL lämnar öppet

Slutligen, skydda lagren ovanför resan. En bra anläggning når sällan SIS. Det kommer sig av sund design och lugn drift, inte av en högre SIL. Håll larmbördan låg. Bevaka svarstiden. Separera systemen fysiskt.

  • Steg 1 — Håll larmfrekvensen inom EEMUA 191-riktlinjerna så att operatörerna kan reagera.
  • Steg 2 — Skydda processäkerhetstiden för varje trovärdigt scenario.
  • Steg 3 — Segregera SIS- och BPCS-strömförsörjning, I/O, paneler och nätverk helt.
  • Steg 4 — Upprätthåll IEC 61511-livscykeln från design till avveckling.

Slutsats och åtgärdsråd

Behandla SIL som ett uppmätt lager, inte en garanti. Verifiera PFDavg med ärliga feldata. Matcha arkitekturen, oavsett om det är en Triconex 2oo3 eller en HIMA-lösare, med tillgänglighet och risk. Integrera status över Modbus TCP utan att röra den hårdkodade utlösningen. Provtesta de sista elementen och jaga efter sällsynta åtgärder. Stärk sedan design-, larm- och operatörslagren ovanför SIS. Gör detta i ditt nästa Honeywell- eller HIMA-projekt, så slutar säkerhet att vara en siffra på ett datablad. Det blir ett fungerande försvar.

Länken kopierades