一、引言
在石化、化工等相對(duì)危險(xiǎn)性較大的行業(yè)中,隨著科學(xué)技術(shù)的發(fā)展,生產(chǎn)規(guī)模的不斷擴(kuò)大,工藝流程越來(lái)越復(fù)雜,生產(chǎn)的安全性顯得尤為重要。其中,自動(dòng)化控制系統(tǒng)的功能安全占了很大一部分的比重。以往國(guó)內(nèi)一般會(huì)將過(guò)程控制中與安全相關(guān)的部分與一般的DCS或PLC系統(tǒng)整合在一起,但現(xiàn)在從安全至上的角度出發(fā),自動(dòng)化供應(yīng)商和最終用戶本身都意識(shí)到了采用相對(duì)獨(dú)立的、應(yīng)用于安全相關(guān)的控制系統(tǒng)的必要性,基于此,安全控制系統(tǒng)應(yīng)運(yùn)而生。
二、與安全控制系統(tǒng)相關(guān)的國(guó)際標(biāo)準(zhǔn)
2000年5月,國(guó)際電工委員會(huì)(IEC)正式發(fā)布了IEC-61508標(biāo)準(zhǔn),名為“電氣/電子/可編程電子安全系統(tǒng)的功能安全”。該標(biāo)準(zhǔn)共計(jì)七個(gè)部分,涉及到1000多個(gè)規(guī)范。該標(biāo)準(zhǔn)針對(duì)起安全作用的電氣/電子/可編程電子系統(tǒng)(E/E/PE)提出了一個(gè)基礎(chǔ)、合理的技術(shù)方案,并建立一個(gè)相應(yīng)的評(píng)價(jià)方法,綜合考慮如傳感器、通信系統(tǒng)、控制裝置、執(zhí)行器等元器件與安全系統(tǒng)組合的問(wèn)題。
根據(jù)該標(biāo)準(zhǔn)規(guī)定,安全控制系統(tǒng)的最終設(shè)計(jì)目標(biāo)可以概括為:在生產(chǎn)過(guò)程中發(fā)生危險(xiǎn)事故或系統(tǒng)本身發(fā)生故障的情況下,系統(tǒng)能做出及時(shí)和正確的反應(yīng)并輸出到現(xiàn)場(chǎng),以防止危險(xiǎn)的發(fā)生或減輕已發(fā)生危險(xiǎn)所導(dǎo)致的后果。根據(jù)這一原則,IEC-61508規(guī)定了一項(xiàng)重要的可定量化要求:安全整體性要求等級(jí)SIL(SafetyIntegrityLevel),它是指在一定時(shí)間內(nèi)、所有條件不變的情況下安全控制系統(tǒng)達(dá)到所要求安全功能的一個(gè)指標(biāo)。SIL共分為SIL1、SIL2、SIL3和SIL4四個(gè)等級(jí),等級(jí)越高,相應(yīng)的要求也越高。
2003年1月,在IEC-61508的基礎(chǔ)上,IEC又發(fā)布了IEC-61511“過(guò)程土業(yè)部門儀表型安全系統(tǒng)的功能安全”。這是專門針對(duì)流程工業(yè)領(lǐng)域安全控制系統(tǒng)的安全功能標(biāo)準(zhǔn)。IEC-61511規(guī)定了控制器單元在設(shè)計(jì)和使用的過(guò)程中需采用的基本原則,構(gòu)成安全控制系統(tǒng)的傳感器和最終執(zhí)行元件所應(yīng)達(dá)到的最低標(biāo)準(zhǔn),并提出達(dá)到最低標(biāo)準(zhǔn)的安全生命周期活動(dòng)的方法。也就是對(duì)過(guò)程工業(yè)領(lǐng)域中安全控制系統(tǒng)的設(shè)計(jì)、安裝、調(diào)試、運(yùn)行和維護(hù)等一系列的要求進(jìn)行標(biāo)準(zhǔn)化,并對(duì)應(yīng)用和安全整體級(jí)別的確定方面提供指導(dǎo)。
通俗點(diǎn)來(lái)說(shuō),兩者間的關(guān)系和區(qū)別可以這樣來(lái)理解:IEC-61508適用于設(shè)備制造商和供貨商,而IEC-61511提供了一個(gè)在流程工業(yè)可實(shí)際應(yīng)用和便于理解的IEC-61508版本且較為適用于安全控制系統(tǒng)的設(shè)計(jì)者、集成商和最終用戶。
除了以上兩大標(biāo)準(zhǔn),其他主要的國(guó)際通用安全標(biāo)準(zhǔn)有:美國(guó)國(guó)家標(biāo)準(zhǔn)ANSI/ISA-S84.01,關(guān)于測(cè)量及控制設(shè)備安全的德國(guó)國(guó)家標(biāo)準(zhǔn)DIN-19250以及針對(duì)機(jī)械設(shè)備的IEC-62061?,F(xiàn)今國(guó)際上權(quán)威的安全標(biāo)準(zhǔn)認(rèn)證機(jī)構(gòu)包括德國(guó)的TUV組織,歐洲的BGIA認(rèn)證,美國(guó)的EXIDA組織和FactowMutual組織。
三、安全控制系統(tǒng)定義及概述
所謂安全控制系統(tǒng),指的是能提供一種高度可靠的安全保護(hù)手段,最大限度地避免相關(guān)設(shè)備的不安全狀態(tài),防止惡性事故的發(fā)生或在事故發(fā)生后盡可能地減少損失,以保護(hù)生產(chǎn)裝置及最重要的人身安全。
安全控制系統(tǒng)能在生產(chǎn)裝置開車、停車、出現(xiàn)工藝擾動(dòng)等狀況和正常維護(hù)操作期間對(duì)設(shè)備提供安全保護(hù),一旦設(shè)備出現(xiàn)危險(xiǎn)情況,安全控制系統(tǒng)能夠立即做出反應(yīng)并輸出正確信號(hào),使得設(shè)備處于安全狀態(tài)或停機(jī)。在化工行業(yè)中,安全控制系統(tǒng)一般被稱為ESD(緊急停車系統(tǒng))或SIS(安全儀表系統(tǒng))。從嚴(yán)格意義上來(lái)說(shuō),ESD指的是SIS中的邏輯運(yùn)算器、即控制系統(tǒng)硬件和相應(yīng)的軟件,而SIS還包括了外圍的儀表傳感器和最終執(zhí)行元件等。
安全控制系統(tǒng)一般都采用了冗余及容錯(cuò)的技術(shù),兩者之間不盡相同。
冗余(Redundant)指的是并行的使用多個(gè)系統(tǒng)部件如CPU、輸入模塊、通訊卡件等,以提供錯(cuò)誤檢測(cè)和錯(cuò)誤校正的功能,并可以自動(dòng)地檢測(cè)故障,在不影響整個(gè)系統(tǒng)運(yùn)行的很短時(shí)間內(nèi)切換到后備設(shè)備上繼續(xù)正常工作。
而容錯(cuò)技術(shù)(FaultTOlerant)指的是擁有內(nèi)部冗余的并行元件和集成邏輯,當(dāng)硬件或軟件存在部分故障時(shí),系統(tǒng)能夠自動(dòng)識(shí)別故障并使故障旁路繼續(xù)執(zhí)行正確的指定功能的能力?;蛘咧赣布蛙浖l(fā)生故障的情況下,系統(tǒng)仍然具有繼續(xù)運(yùn)行的能力。這一般包含了三方面的功能,一是故障約束,即限制過(guò)程或進(jìn)程的動(dòng)作,防止錯(cuò)誤發(fā)生后在被檢測(cè)出之前的擴(kuò)大;二是故障檢測(cè),即對(duì)信息和過(guò)程進(jìn)行不間斷地動(dòng)態(tài)檢測(cè),以及時(shí)發(fā)現(xiàn)錯(cuò)誤;三是故障恢復(fù),即修正或切換失效的部件。容錯(cuò)技術(shù)包括了錯(cuò)誤檢測(cè)和校正所需要的各種編碼、系統(tǒng)恢復(fù)、指令執(zhí)行、程序復(fù)算、備件切換、系統(tǒng)重組等技術(shù)。它是以冗余技術(shù)為基礎(chǔ),尤其適用于安全控制系統(tǒng)的一種先進(jìn)可靠的技術(shù)手段。
四、安全控制系統(tǒng)的設(shè)計(jì)原則
4.1獨(dú)立設(shè)置原則
安全控制系統(tǒng)應(yīng)獨(dú)立于過(guò)程控制系統(tǒng),以降低控制功能和安全功能同時(shí)失效的概率,使安全控制系統(tǒng)不依附于過(guò)程控制系統(tǒng)就能獨(dú)立完成自動(dòng)保護(hù)和聯(lián)鎖的安全功能。
設(shè)計(jì)時(shí)必須考慮配置相應(yīng)的通訊接口,使得過(guò)程控制系統(tǒng)也能夠監(jiān)視安全控制系統(tǒng)的運(yùn)行狀態(tài)。
原則上需要獨(dú)立設(shè)置的部件包括檢測(cè)元件、執(zhí)行元件、邏輯運(yùn)算器、安全控制系統(tǒng),以及與過(guò)程控制系統(tǒng)之間或其他設(shè)備的通訊組件。
對(duì)于較為復(fù)雜裝置的安全控制系統(tǒng)適合分解為若干子系統(tǒng),各子系統(tǒng)相對(duì)獨(dú)立且分別設(shè)置后備手動(dòng)功能。
4.2結(jié)構(gòu)選用的原則
安全控制系統(tǒng)應(yīng)采用容錯(cuò)系統(tǒng)。在一個(gè)或多個(gè)元件發(fā)生故障時(shí),系統(tǒng)仍然具有繼續(xù)運(yùn)行的能力。對(duì)于以邏輯運(yùn)算器為基礎(chǔ)的容錯(cuò)系統(tǒng)來(lái)說(shuō),一般都會(huì)采用冗余結(jié)構(gòu),并可參考采用以下方法:
對(duì)于有相互關(guān)系的參數(shù)之間可以使用不同的測(cè)量方法(如壓力和溫度);
對(duì)于同一變量采用不同的測(cè)量技術(shù)(如渦街流量計(jì)和電磁流量計(jì));
對(duì)于冗余結(jié)構(gòu)的每一個(gè)通道采用不同類型的可編程電子系統(tǒng);
對(duì)于冗余的通訊結(jié)構(gòu)來(lái)說(shuō)可以使用不同的地址。
4.3技術(shù)選用的原則
安全控制系統(tǒng)可以采用電氣、電子或可編程電子(E/E/PE)技術(shù),也可以采用上述技術(shù)混合的方案。
對(duì)于繼電器而言需要注意如存在以下情況時(shí)不可使用:高負(fù)荷周期性的頻繁改變狀態(tài);作為定時(shí)器或鎖定功能使用;復(fù)雜的邏輯應(yīng)用場(chǎng)合。這時(shí)候可以考慮選用固態(tài)繼電器,但也需恰當(dāng)處理好故障安全模式。
另外要注意的是對(duì)于安全控制系統(tǒng)一般不推薦使用固態(tài)邏輯,即將內(nèi)部邏輯元件(與、或、非等)用直接連線的方式來(lái)獲得邏輯功能,而一般這些功能在故障安全方面是受限制的。
4.4故障安全原則
安全控制系統(tǒng)必須是故障安全型的。所謂故障安全是指檢測(cè)元件和最終執(zhí)行元件在系統(tǒng)正常時(shí)應(yīng)該是勵(lì)磁的,即得電狀態(tài);在系統(tǒng)故障時(shí)應(yīng)是非勵(lì)磁的。這也稱之為非勵(lì)磁停車設(shè)計(jì)。
4.5中間環(huán)節(jié)最少原則
作為一個(gè)高效的系統(tǒng),安全控制系統(tǒng)的中間環(huán)節(jié)越少越好,盡可能地采用最直接的測(cè)量和最可靠的執(zhí)行方式,避免繁瑣復(fù)雜和不必要的設(shè)計(jì),以及過(guò)多的電一氣、氣一電轉(zhuǎn)換環(huán)節(jié),另外在運(yùn)行時(shí)也要考慮對(duì)人員干預(yù)和選擇環(huán)節(jié)的需求是最少的或者沒(méi)有。