活動鏈接:2012年控制網(wǎng)技術(shù)專題---設(shè)備安全與信息安全攜手2012
1 引言
在石化、化工等相對危險性較大的行業(yè)中,隨著科學(xué)技術(shù)的發(fā)展,生產(chǎn)規(guī)模的不斷擴大,工藝流程越來越復(fù)雜,生產(chǎn)的安全性顯得尤為重要。其中,自動化控制系統(tǒng)的功能安全占了很大一部分的比重。以往國內(nèi)一般會將過程控制中與安全相關(guān)的部分與一般的DCS或PLC系統(tǒng)整合在一起,但現(xiàn)在從安全至上的角度出發(fā),自動化供應(yīng)商和最終用戶本身都意識到了采用相對獨立的、應(yīng)用于安全相關(guān)的控制系統(tǒng)的必要性,基于此,安全控制系統(tǒng)應(yīng)運而生。
2 與安全控制系統(tǒng)相關(guān)的國際標(biāo)準(zhǔn)
2 0 0 0 年5 月, 國際電工委員會(IEC)正式發(fā)布了IEC-61508標(biāo)準(zhǔn),名為“電氣/電子/可編程電子安全系統(tǒng)的功能安全”。該標(biāo)準(zhǔn)共計七個部分,涉及到1000多個規(guī)范。該標(biāo)準(zhǔn)針對起安全作用的電氣/電子/可編程電子系統(tǒng)(E/E/PE)提出了一個基礎(chǔ)、合理的技術(shù)方案,并建立一個相應(yīng)的評價方法,綜合考慮如傳感器、通信系統(tǒng)、控制裝置、執(zhí)行器等元器件與安全系統(tǒng)組合的問題。
根據(jù)該標(biāo)準(zhǔn)規(guī)定,安全控制系統(tǒng)的最終設(shè)計目標(biāo)可以概括為:在生產(chǎn)過程中發(fā)生危險事故或系統(tǒng)本身發(fā)生故障的情況下,系統(tǒng)能做出及時和正確的反應(yīng)并輸出到現(xiàn)場,以防止危險的發(fā)生或減輕已發(fā)生危險所導(dǎo)致的后果。根據(jù)這一原則,IEC-61508規(guī)定了一項重要的可定量化要求:安全整體性要求等級SIL(Safety IntegrityLevel),它是指在一定時間內(nèi)、所有條件不變的情況下安全控制系統(tǒng)達到所要求安全功能的一個指標(biāo)。SIL共分為SIL1、SIL2、SIL3和SIL4四個等級,等級越高,相應(yīng)的要求也越高。
2003年1月,在IEC-61508的基礎(chǔ)上,IEC又發(fā)布了IEC-61511“過程工業(yè)部門儀表型安全系統(tǒng)的功能安全”。這是專門針對流程工業(yè)領(lǐng)域安全控制系統(tǒng)的安全功能標(biāo)準(zhǔn)。IEC-61511規(guī)定了控制器單元在設(shè)計和使用的過程中需采用的基本原則,構(gòu)成安全控制系統(tǒng)的傳感器和最終執(zhí)行元件所應(yīng)達到的最低標(biāo)準(zhǔn),并提出達到最低標(biāo)準(zhǔn)的安全生命周期活動的方法。也就是對過程工業(yè)領(lǐng)域中安全控制系統(tǒng)的設(shè)計、安裝、調(diào)試、運行和維護等一系列的要求進行標(biāo)準(zhǔn)化,并對應(yīng)用和安全整體級別的確定方面提供指導(dǎo)。
通俗點來說,兩者間的關(guān)系和區(qū)別可以這樣來理解:IEC-61508適用于設(shè)備制造商和供貨商,而IEC-61511提供了一個在流程工業(yè)可實際應(yīng)用和便于理解的IEC-61508版本且較為適用于安全控制系統(tǒng)的設(shè)計者、集成商和最終用戶。
除了以上兩大標(biāo)準(zhǔn),其他主要的國際通用安全標(biāo)準(zhǔn)有:美國國家標(biāo)準(zhǔn)ANSI/ISA-S84.01,關(guān)于測量及控制設(shè)備安全的德國國家標(biāo)準(zhǔn)DIN-19250以及針對機械設(shè)備的IEC-62061。現(xiàn)今國際上權(quán)威的安全標(biāo)準(zhǔn)認(rèn)證機構(gòu)包括德國的TüV組織,歐洲的BGIA認(rèn)證,美國的EXIDA組織和FactoryMutual組織。
3 安全控制系統(tǒng)定義及概述
所謂安全控制系統(tǒng),指的是能提供一種高度可靠的安全保護手段,最大限度地避免相關(guān)設(shè)備的不安全狀態(tài),防止惡性事故的發(fā)生或在事故發(fā)生后盡可能地減少損失,以保護生產(chǎn)裝置及最重要的人身安全。
安全控制系統(tǒng)能在生產(chǎn)裝置開車、停車、出現(xiàn)工藝擾動等狀況和正常維護操作期間對設(shè)備提供安全保護,一旦設(shè)備出現(xiàn)危險情況,安全控制系統(tǒng)能夠立即做出反應(yīng)并輸出正確信號,使得設(shè)備處于安全狀態(tài)或停機。在化工行業(yè)中,安全控制系統(tǒng)一般被稱為ESD(緊急停車系統(tǒng))或SIS(安全儀表系統(tǒng))。從嚴(yán)格意義上來說,ESD指的是SIS中的邏輯運算器、即控制系統(tǒng)硬件和相應(yīng)的軟件,而SIS還包括了外圍的儀表傳感器和最終執(zhí)行元件等。
安全控制系統(tǒng)一般都采用了冗余及容錯的技術(shù),兩者之間不盡相同。
冗余(Redundant)指的是并行的使用多個系統(tǒng)部件如CPU、輸入模塊、通訊卡件等,以提供錯誤檢測和錯誤校正的功能,并可以自動地檢測故障,在不影響整個系統(tǒng)運行的很短時間內(nèi)切換到后備設(shè)備上繼續(xù)正常工作。
而容錯技術(shù)(Fault Tolerant)指的是擁有內(nèi)部冗余的并行元件和集成邏輯,當(dāng)硬件或軟件存在部分故障時,系統(tǒng)能夠自動識別故障并使故障旁路繼續(xù)執(zhí)行正確的指定功能的能力。或者指硬件和軟件發(fā)生故障的情況下,系統(tǒng)仍然具有繼續(xù)運行的能力。這一般包含了三方面的功能,一是故障約束,即限制過程或進程的動作,防止錯誤發(fā)生后在被檢測出之前的擴大;二是故障檢測,即對信息和過程進行不間斷地動態(tài)檢測,以及時發(fā)現(xiàn)錯誤;三是故障恢復(fù),即修正或切換失效的部件。容錯技術(shù)包括了錯誤檢測和校正所需要的各種編碼、系統(tǒng)恢復(fù)、指令執(zhí)行、程序復(fù)算、備件切換、系統(tǒng)重組等技術(shù)。它是以冗余技術(shù)為基礎(chǔ),尤其適用于安全控制系統(tǒng)的一種先進可靠的技術(shù)手段。
4 安全控制系統(tǒng)的設(shè)計原則
4.1 獨立設(shè)置原則
安全控制系統(tǒng)應(yīng)獨立于過程控制系統(tǒng),以降低控制功能和安全功能同時失效的概率,使安全控制系統(tǒng)不依附于過程控制系統(tǒng)就能獨立完成自動保護和聯(lián)鎖的安全功能。
設(shè)計時必須考慮配置相應(yīng)的通訊接口,使得過程控制系統(tǒng)也能夠監(jiān)視安全控制系統(tǒng)的運行狀態(tài)。
原則上需要獨立設(shè)置的部件包括檢測元件、執(zhí)行元件、邏輯運算器、安全控制系統(tǒng),以及與過程控制系統(tǒng)之間或其他設(shè)備的通訊組件。
對于較為復(fù)雜裝置的安全控制系統(tǒng)適合分解為若干子系統(tǒng),各子系統(tǒng)相對獨立且分別設(shè)置后備手動功能。
4.2 結(jié)構(gòu)選用的原則
安全控制系統(tǒng)應(yīng)采用容錯系統(tǒng)。
在一個或多個元件發(fā)生故障時,系統(tǒng)仍然具有繼續(xù)運行的能力。
對于以邏輯運算器為基礎(chǔ)的容錯系統(tǒng)來說,一般都會采用冗余結(jié)構(gòu),并可參考采用以下方法:
(1)對于有相互關(guān)系的參數(shù)之間可以使用不同的測量方法(如壓力和溫度);
(2)對于同一變量采用不同的測量技術(shù)(如渦街流量計和電磁流量計);
(3)對于冗余結(jié)構(gòu)的每一個通道采用不同類型的可編程電子系統(tǒng);
(4)對于冗余的通訊結(jié)構(gòu)來說可以使用不同的地址。
4.3 技術(shù)選用的原則
安全控制系統(tǒng)可以采用電氣、電子或可編程電子(E/E/PE)技術(shù),也可以采用上述技術(shù)混合的方案。
對于繼電器而言需要注意如存在以下情況時不可使用:高負荷周期性的頻繁改變狀態(tài);作為定時器或鎖定功能使用;復(fù)雜的邏輯應(yīng)用場合。這時候可以考慮選用固態(tài)繼電器,但也需恰當(dāng)處理好故障安全模式。
另外要注意的是對于安全控制系統(tǒng)一般不推薦使用固態(tài)邏輯,即將內(nèi)部邏輯元件(與、或、非等)用直接連線的方式來獲得邏輯功能,而一般這些功能在故障安全方面是受限制的。
4.4 故障安全原則
安全控制系統(tǒng)必須是故障安全型的。所謂故障安全是指檢測元件和最終執(zhí)行元件在系統(tǒng)正常時應(yīng)該是勵磁的,即得電狀態(tài);在系統(tǒng)故障時應(yīng)是非勵磁的。這也稱之為非勵磁停車設(shè)計。
4.5 中間環(huán)節(jié)最少原則
作為一個高效的系統(tǒng),安全控制系統(tǒng)的中間環(huán)節(jié)越少越好,盡可能地采用最直接的測量和最可靠的執(zhí)行方式,避免繁瑣復(fù)雜和不必要的設(shè)計,以及過多的電—氣、氣—電轉(zhuǎn)換環(huán)節(jié),另外在運行時也要考慮對人員干預(yù)和選擇環(huán)節(jié)的需求是最少的或者沒有。
5 安全控制系統(tǒng)項目實例
5.1 項目概述
新昌源化工江蘇有限公司20萬噸/年粗苯加氫ESD系統(tǒng)項目的實施周期為2009年10月至2010年4月。設(shè)置此安全控制系統(tǒng)的目的是為了保障粗苯加氫裝置的安全生產(chǎn),降低惡性事故的發(fā)生概率,減少計劃外停車,避免重大人身傷害、設(shè)備損壞和經(jīng)濟損失的事故發(fā)生。為此,在主控室配備了獨立于過程控系統(tǒng)DCS的兩臺互為備用的ESD操作站(其中一臺兼作工程師站),以及ESD專用報警打印機一臺。
5.2 系統(tǒng)配置
本ESD使用的是西門子SIMATIC S7-400F/H系統(tǒng),它是以冗余及容錯技術(shù)為基礎(chǔ)的故障安全控制系統(tǒng)。一旦工藝上的安全聯(lián)鎖條件具備或者任何系統(tǒng)內(nèi)部故障發(fā)生時S7-400F/H就立即進入一種安全工作狀態(tài),即保持在一種安全工作模式上,從而保證操作人員、設(shè)備、環(huán)境和生產(chǎn)過程處于安全狀態(tài)。
S7-400F/H提供了全系統(tǒng)的冗余,包括CPU、可帶電插拔的故障安全專用I/O卡件、通訊模塊、電源和網(wǎng)絡(luò)。
S7-400F/H控制站型號為AS414-F/H套件,它是由兩套中央控制器組成,且內(nèi)置有冗余模塊,通過兩個光纖通訊口互相連接。在系統(tǒng)正常運行過程中,當(dāng)某個中央控制器出現(xiàn)故障時,另一個中央控制器自動接管所有工作,保證系統(tǒng)繼續(xù)正常運行。
作為一個整套的安全控制系統(tǒng)解決方案,輸入輸出信號卡件也選用了西門子ET-200M故障安全專用I/O卡件,其所有卡件具有帶電熱插拔功能。可靠性高、組態(tài)靈活、使用方便,具有很好的在線維護性。控制站可通過基于Profibus-DP通訊協(xié)議的Profi-Safe網(wǎng)絡(luò)與其連接。
電源冗余由系統(tǒng)供電和現(xiàn)場設(shè)備供電兩方面組成。控制站通過系統(tǒng)配置的雙冗余電源供電(每塊CPU均配備兩個電源模塊,可根據(jù)安全要求分別接入兩路電源如:一路UPS,一路市電)。且當(dāng)其中某一電源發(fā)生故障時,不必停機就可更換備用電源。對于現(xiàn)場設(shè)備而言,本系統(tǒng)選用的西門子SITOP直流電源也采用了冗余設(shè)計,允許兩個直流電源并聯(lián)使用,將所有配置的直流電源并聯(lián)后再通過ET200M分布式I/O模件向現(xiàn)場供電。在系統(tǒng)運行過程中,當(dāng)其中某一臺直流電源發(fā)生故障時,并聯(lián)的直流電源還能保證足夠的功率輸出,也不會影響備件更換。
控制站與上位機的通訊使用了冗余的以太網(wǎng),兩個操作站分別通過兩個赫斯曼工業(yè)交換機與兩個CPU套件上的以太網(wǎng)模塊相連接,確保了通訊的萬無一失。
5.3 系統(tǒng)組態(tài)和編程
ESD系統(tǒng)配置的工程師站對整個S7-400F/H系統(tǒng)進行組態(tài)。其操作系統(tǒng)采用WindowsXP,并且采用了集成的全局?jǐn)?shù)據(jù)管理和統(tǒng)一的組態(tài)工具。這個組態(tài)工具就是SIMATIC程序管理器,它采用了現(xiàn)代化的軟件體系結(jié)構(gòu),對項目進行管理、處理、歸檔和建立文件。在軟件開發(fā)方面,采用了面向?qū)ο蟮募夹g(shù)。在項目管理上,以系統(tǒng)硬件和工藝過程兩個不同的視角,同時進行管理。在SIMATIC程序管理器下,有多種組態(tài)工具可以使用,無論采用何種組態(tài)工具,生成的組態(tài)數(shù)據(jù)都自動存到同一的數(shù)據(jù)庫中。
本項目采用了西門子STEP7軟件平臺,編程語言工具為CFC(ContinuousFunction Chart/連續(xù)功能圖)和西門子F-Library軟件功能庫。CFC是一種簡潔的圖形組態(tài)工具,基于IEC-1131標(biāo)準(zhǔn)。使用CFC有助于節(jié)省時間費用,同時大大簡化了系統(tǒng)的組態(tài)和維護。用CFC進行組態(tài)時是以功能塊為基礎(chǔ)的,系統(tǒng)配置了很多預(yù)編程的功能塊。這些功能塊以庫的形式體現(xiàn)。每個功能塊都有一個參數(shù)表,可根據(jù)實際工藝要求選擇不同的參數(shù)。功能塊在CFC中的連接直接用鼠標(biāo)點接。每個CFC由6頁組成。功能塊之間的連接可以在不同的CFC之間不同的頁面上進行,連接標(biāo)記由系統(tǒng)自動標(biāo)出。因此,采用CFC可以完成很復(fù)雜的大型控制任務(wù)。對于本項目來說,尤其適用于安全控制系統(tǒng)的編程,并且F-Library軟件功能庫需與CFC搭配使用。
上位機組態(tài)軟件使用的是英維思Wonderware Intouch 9.5版,通訊方式為OPC連接。Intouch使用較為廣泛,且成熟可靠,無論對于系統(tǒng)開發(fā)人員,工廠使用人員和維護人員來說,都具有相當(dāng)?shù)目刹僮餍院涂删S護性。在實際使用過程中確實也表現(xiàn)不錯。
6 小結(jié)
現(xiàn)今國家大力提倡節(jié)能減排和安全生產(chǎn)的觀念,對于安全控制系統(tǒng)來說,由于其結(jié)合了當(dāng)下較為先進的自動化控制技術(shù)、故障診斷技術(shù)和軟件技術(shù),且具有可靠性高、操作簡單、維護方便的特點,真正為工廠的安全生產(chǎn)提供了保障,進而也促進了節(jié)能減排的工作進展,為社會的和諧發(fā)展做出了貢獻。
參考文獻:
[1] IEC-61508, Functional safety of programmable electronic safety-related systems[S].
[2] IEC-60511, Functional safety - Safety instrumented systems for the process industry sector[S].
[3] ISA-84.0, Process Safety Standards and User Resources[S].
[4] SHB-Z06-1999, 石油化工緊急停車及安全連鎖系統(tǒng)設(shè)計導(dǎo)則[S].
[5] 周永茜, 姜克寒. 故障安全控制系統(tǒng)H51q/HRS(PES)在苯酚丙酮裝置的應(yīng)用[J]. 中國儀器儀表, 2009, 9.
金亦陳(1982-)
男,上海人,工程碩士研究生在讀,助理工程師,主要從事過程自動化行業(yè)自動化控制系統(tǒng)項目管理和實施方面的研究。
摘自《自動化博覽》2011年第二期