Функциональная безопасность АСУ ТП — это способность системы выполнять заданные функции защиты и переводить технологический процесс в безопасное состояние при опасном отклонении. Ее нельзя сводить к надежности контроллера или наличию аварийной кнопки: оценивается весь контур — от датчика до исполнительного механизма.
Общая информация по теме представлена в статье «Проектирование АСУ ТП: как получить рабочий проект и предсказуемый запуск».
Что такое ПАЗ и чем она отличается от обычной автоматики
Противоаварийная защита (ПАЗ) контролирует критические параметры и автоматически выполняет действие, предотвращающее развитие аварии: останавливает агрегат, перекрывает подачу среды, отключает нагрев или сбрасывает давление.
Система управления поддерживает штатный режим, а ПАЗ действует при выходе процесса за допустимые границы. Для критичных объектов эти функции разделяют аппаратно и программно, чтобы отказ основной АСУ ТП не лишил объект защитного слоя. Конкретная степень независимости определяется анализом рисков и требованиями проекта.
Уровни SIL в функциональной безопасности АСУ ТП
SIL — уровень полноты безопасности, показывающий, насколько надежно должна выполняться конкретная функция безопасности SIF. Предусмотрено четыре уровня: от SIL 1 до SIL 4. Чем выше SIL, тем больше требуемое снижение риска и строже требования к архитектуре, диагностике, испытаниям и эксплуатации.
Назначать SIL всему шкафу, контроллеру или системе ПАЗ некорректно. В одной системе могут работать несколько функций с разными уровнями. Например, отключение нагрева по предельной температуре и перекрытие подачи продукта по превышению давления оцениваются отдельно.
Как определяют требуемый SIL
Уровень не выбирают по классу оборудования или пожеланию заказчика. Сначала выявляют опасные сценарии, оценивают их последствия и вероятность, затем учитывают независимые слои защиты. Для анализа применяют HAZOP, LOPA, матрицу или граф риска — выбранный метод фиксируют в проектной документации.
После назначения SIL проверяют, обеспечивает ли контур требуемую вероятность выполнения функции. Учитывают опасные отказы, диагностическое покрытие, резервирование, интервалы контрольных испытаний, общие причины отказов и надежность конечного элемента. Наличие сертификата SIL у отдельных компонентов само по себе не подтверждает соответствие всей функции безопасности.
Что требуется от системы ПАЗ
Для ПАЗ важны не только отказоустойчивый контроллер и резервированные датчики. Необходимо определить безопасное состояние процесса, алгоритмы срабатывания, приоритеты защит, ручной сброс, регистрацию событий и порядок возврата оборудования в работу.
Требования должны поддерживаться на всем жизненном цикле: при проектировании, программировании, заводских и объектовых испытаниях, эксплуатации, периодических проверках и изменении логики. Корректировка уставок или увеличение интервала испытаний без оценки последствий может снизить фактическую полноту безопасности.
Вывод
Функциональная безопасность АСУ ТП строится вокруг конкретных рисков и функций защиты, а не вокруг формального выбора оборудования «с SIL». Результат зависит от анализа опасностей, архитектуры полного контура и дисциплины эксплуатации.
При разработке шкафов управления и систем автоматизации РИТМ может реализовать предусмотренные проектом блокировки, аварийные алгоритмы, сигнализацию и диагностику. Требуемый SIL и состав ПАЗ должны быть обоснованы для конкретного технологического объекта.