一、引言
在石化、化工等相对危险性较大的行业中,随着科学技术的发展,生产规模的不断扩大,工艺流程越来越复杂,生产的安全性显得尤为重要。其中,自动化控制系统的功能安全占了很大一部分的比重。以往国内一般会将过程控制中与安全相关的部分与一般的DCS或PLC系统整合在一起,但现在从安全至上的角度出发,自动化供应商和最终用户本身都意识到了采用相对独立的、应用于安全相关的控制系统的必要性,基于此,安全控制系统应运而生。
二、与安全控制系统相关的国际标准
2000年5月,国际电工委员会(IEC)正式发布了IEC-61508标准,名为“电气/电子/可编程电子安全系统的功能安全”。该标准共计七个部分,涉及到1000多个规范。该标准针对起安全作用的电气/电子/可编程电子系统(E/E/PE)提出了一个基础、合理的技术方案,并建立一个相应的评价方法,综合考虑如传感器、通信系统、控制装置、执行器等元器件与安全系统组合的问题。
根据该标准规定,安全控制系统的最终设计目标可以概括为:在生产过程中发生危险事故或系统本身发生故障的情况下,系统能做出及时和正确的反应并输出到现场,以防止危险的发生或减轻已发生危险所导致的后果。根据这一原则,IEC-61508规定了一项重要的可定量化要求:安全整体性要求等级SIL(SafetyIntegrityLevel),它是指在一定时间内、所有条件不变的情况下安全控制系统达到所要求安全功能的一个指标。SIL共分为SIL1、SIL2、SIL3和SIL4四个等级,等级越高,相应的要求也越高。
2003年1月,在IEC-61508的基础上,IEC又发布了IEC-61511“过程土业部门仪表型安全系统的功能安全”。这是专门针对流程工业领域安全控制系统的安全功能标准。IEC-61511规定了控制器单元在设计和使用的过程中需采用的基本原则,构成安全控制系统的传感器和最终执行元件所应达到的最低标准,并提出达到最低标准的安全生命周期活动的方法。也就是对过程工业领域中安全控制系统的设计、安装、调试、运行和维护等一系列的要求进行标准化,并对应用和安全整体级别的确定方面提供指导。
通俗点来说,两者间的关系和区别可以这样来理解:IEC-61508适用于设备制造商和供货商,而IEC-61511提供了一个在流程工业可实际应用和便于理解的IEC-61508版本且较为适用于安全控制系统的设计者、集成商和最终用户。
除了以上两大标准,其他主要的国际通用安全标准有:美国国家标准ANSI/ISA-S84.01,关于测量及控制设备安全的德国国家标准DIN-19250以及针对机械设备的IEC-62061。现今国际上权威的安全标准认证机构包括德国的TUV组织,欧洲的BGIA认证,美国的EXIDA组织和FactowMutual组织。
三、安全控制系统定义及概述
所谓安全控制系统,指的是能提供一种高度可靠的安全保护手段,最大限度地避免相关设备的不安全状态,防止恶性事故的发生或在事故发生后尽可能地减少损失,以保护生产装置及最重要的人身安全。
安全控制系统能在生产装置开车、停车、出现工艺扰动等状况和正常维护操作期间对设备提供安全保护,一旦设备出现危险情况,安全控制系统能够立即做出反应并输出正确信号,使得设备处于安全状态或停机。在化工行业中,安全控制系统一般被称为ESD(紧急停车系统)或SIS(安全仪表系统)。从严格意义上来说,ESD指的是SIS中的逻辑运算器、即控制系统硬件和相应的软件,而SIS还包括了外围的仪表传感器和最终执行元件等。
安全控制系统一般都采用了冗余及容错的技术,两者之间不尽相同。
冗余(Redundant)指的是并行的使用多个系统部件如CPU、输入模块、通讯卡件等,以提供错误检测和错误校正的功能,并可以自动地检测故障,在不影响整个系统运行的很短时间内切换到后备设备上继续正常工作。
而容错技术(FaultTOlerant)指的是拥有内部冗余的并行元件和集成逻辑,当硬件或软件存在部分故障时,系统能够自动识别故障并使故障旁路继续执行正确的指定功能的能力。或者指硬件和软件发生故障的情况下,系统仍然具有继续运行的能力。这一般包含了三方面的功能,一是故障约束,即限制过程或进程的动作,防止错误发生后在被检测出之前的扩大;二是故障检测,即对信息和过程进行不间断地动态检测,以及时发现错误;三是故障恢复,即修正或切换失效的部件。容错技术包括了错误检测和校正所需要的各种编码、系统恢复、指令执行、程序复算、备件切换、系统重组等技术。它是以冗余技术为基础,尤其适用于安全控制系统的一种先进可靠的技术手段。
四、安全控制系统的设计原则
4.1独立设置原则
安全控制系统应独立于过程控制系统,以降低控制功能和安全功能同时失效的概率,使安全控制系统不依附于过程控制系统就能独立完成自动保护和联锁的安全功能。
设计时必须考虑配置相应的通讯接口,使得过程控制系统也能够监视安全控制系统的运行状态。
原则上需要独立设置的部件包括检测元件、执行元件、逻辑运算器、安全控制系统,以及与过程控制系统之间或其他设备的通讯组件。
对于较为复杂装置的安全控制系统适合分解为若干子系统,各子系统相对独立且分别设置后备手动功能。
4.2结构选用的原则
安全控制系统应采用容错系统。在一个或多个元件发生故障时,系统仍然具有继续运行的能力。对于以逻辑运算器为基础的容错系统来说,一般都会采用冗余结构,并可参考采用以下方法:
对于有相互关系的参数之间可以使用不同的测量方法(如压力和温度);
对于同一变量采用不同的测量技术(如涡街流量计和电磁流量计);
对于冗余结构的每一个通道采用不同类型的可编程电子系统;
对于冗余的通讯结构来说可以使用不同的地址。
4.3技术选用的原则
安全控制系统可以采用电气、电子或可编程电子(E/E/PE)技术,也可以采用上述技术混合的方案。
对于继电器而言需要注意如存在以下情况时不可使用:高负荷周期性的频繁改变状态;作为定时器或锁定功能使用;复杂的逻辑应用场合。这时候可以考虑选用固态继电器,但也需恰当处理好故障安全模式。
另外要注意的是对于安全控制系统一般不推荐使用固态逻辑,即将内部逻辑元件(与、或、非等)用直接连线的方式来获得逻辑功能,而一般这些功能在故障安全方面是受限制的。
4.4故障安全原则
安全控制系统必须是故障安全型的。所谓故障安全是指检测元件和最终执行元件在系统正常时应该是励磁的,即得电状态;在系统故障时应是非励磁的。这也称之为非励磁停车设计。
4.5中间环节最少原则
作为一个高效的系统,安全控制系统的中间环节越少越好,尽可能地采用最直接的测量和最可靠的执行方式,避免繁琐复杂和不必要的设计,以及过多的电一气、气一电转换环节,另外在运行时也要考虑对人员干预和选择环节的需求是最少的或者没有。