葉向東老師細說安全儀表系統(tǒng)
09
儀表專業(yè)進行SIS工程設計和選型的依據(jù)
根據(jù)安全專業(yè)向儀表專業(yè)提交的設計資料。包括需要采用SIS的控制(聯(lián)鎖)回路清單和各回路的SIL等級以及控制邏輯。沒有輸入條件就是無米之炊,但現(xiàn)在很多情況是沒有安全專業(yè)或安全專業(yè)不提資料,沒有“米面”,也要儀表“做出飯”來。
設計院的安全專業(yè)在SIS的設計中具體做什么?簡單地說:負責工藝流程的安全設計,做HAZOP分析,向相關專業(yè)提交有關安全設計的資料,解答有關安全的技術問題。
有時沒有安全專業(yè)或者安全工程師知識和經驗欠缺,結果會導致接到SIS的亂七八糟回路越來越多,不光有過程控制、工藝聯(lián)鎖,幾乎所有的開關變量都接進來,連兩位式控制也接進來,弄得儀表專業(yè)也沒招兒。
10 安全儀表系統(tǒng)概念混淆的根據(jù)
當初美譽華等公司在普及宣傳緊急停車系統(tǒng)(即現(xiàn)在的SIS)概念和技術的時候,對于安全PLC的設置和作用曾經有過一些淺顯又不準確的比喻,例如:平時是不動作的,靜止的,像狗熊冬眠一樣,但是工程知識就應該用知識的語言講課、論述,不能用簡單又不準確的比喻了。安監(jiān)總管三[2014]116號文的理解,幾年來,大大小小研討會、解讀會開了無數(shù),仍有一些技術人員和專家不得其解。
起初的SIS設置是作為過程控制系統(tǒng)的輔助停車手段的,意在過程控制系統(tǒng)控制失靈或操作人員失誤的情況下自動停裝置或將工藝過程按程序轉到安全操作過程或超馳控制過程。采用的檢測儀表是開關類的“檢測元件”,IEC標準里叫做“傳感器”,停車邏輯控制的PLC叫“邏輯解算器”,開關閥等叫“執(zhí)行元件”。確實,工藝過程正常的時候這些設備是不會動作的,但是時時刻刻在監(jiān)測過程變量,隨時準備動作的,平時不動作可不是“冬眠”了,絕不是可以用靜止、“冬眠”來誤導人的。
11 安全完整性等級是安全的保證嗎?
裝置中安全聯(lián)鎖的安全完整性等級(SIL)是否越高越好?
控制回路的SIL等級僅僅表征控制失效后可能產生的危險和可能造成的災害損失,不是保證安全的指標。對于一個裝置來說,具有的SIL等級越低越好,數(shù)量越少越好,說明安全運行的風險小、控制失效后的危險或發(fā)生災害時的損失小。IEC標準中SIL等級的劃分采用等比冪級數(shù),沒有實踐與風險科學根據(jù),更沒有工藝故障概率分析。
舉個例子:SIL等級的平均失效概率數(shù)值是怎么來的?與工藝過程有關系嗎?與電氣、電子和可編程設備的故障率有關系嗎?機械、電氣、電子、集成電路等不同的設備一概采用同一種失效概率評估和確定,有科學依據(jù)和實驗驗證嗎?也難怪SIL認證僅僅是文件和資料的認證,而沒有試驗檢驗。
12 安全儀表系統(tǒng)的構成
SIS的設置是生產安全的需要,也與歐美的操作方式有關。歐美的操作人員是不管防災減災的,不處理非正常工藝狀態(tài),所以,DCS之外的事情就設置SIS,用來在異常情況下停止裝置運行,才有了采用檢測元件、PLC和開關閥組成的SIS。沒有人機接口,不需要操作工干預,沒有模擬輸出和調節(jié)閥。其實是和DCS一樣,SIS每時每刻都在工作的,差別僅在于不到危險狀態(tài)執(zhí)行機構不動作,一旦動作就停裝置。
IEC 61508和IEC 61511根據(jù)外國的某種可靠性技術和自動停車的需要,做了理論上的科普,形成了技術標準,而不是工程標準。而國內石化化工行業(yè)工程技術人員誤將這兩項標準當做工程標準,才有了“剪不斷,理還亂”的現(xiàn)實。
13 到底是單體儀表還是系統(tǒng)?
SIS這個術語是否包括測量儀表和執(zhí)行機構?不同的場景和語境有不同的答案。
如TRICONEX的設備叫什么?答案是:安全儀表系統(tǒng)。
包括檢測元件和執(zhí)行元件嗎?答案是:不包括。
這是用詞的問題:tank在軍事上叫坦克,在煉油廠叫油罐,cock在水管子上叫水龍頭,在雞窩里是公雞。
IEC標準把測量儀表、執(zhí)行機構+開關閥稱為“元件”也說明這兩項標準是脫離實際的。把安全控制器稱為“邏輯解算器”,一是表示可以采用不同的設備實現(xiàn),二來也表明SIS的作用是根據(jù)預定的程序執(zhí)行邏輯動作,停止或緩解裝置運行,確實不管過程控制的事兒。
SIS采用開關信號為主,根據(jù)信號變化的邏輯輸出開關信號驅動執(zhí)行機構。
SIS有兩個含義:一是實現(xiàn)邏輯控制功能的控制器,有人翻譯成“邏輯解算器”;二是包括過程檢測器、邏輯控制器和執(zhí)行機構在內的系統(tǒng),有人還加上邏輯控制器的軟件。
SIS是Safety Instrumentation System的縮寫,但常常指用于安全系統(tǒng)的PLC,如《×××裝置安全儀表系統(tǒng)SIS招標技術文件》一定是采購“邏輯解算器”的,多年來已經成為專有名詞。
IEC標準說SIS是“由測量儀表、邏輯控制器和最終元件等組成”,但在核算SIL等級或響應失效概率PFD時又多以單體儀表為單位。另外,如果說SIS是“實現(xiàn)安全功能”的系統(tǒng),就不僅應該包括“測量儀表、邏輯控制器和最終元件”,還應該包括測量管路、電線、電氣連接、氣動連接等環(huán)節(jié),這些環(huán)節(jié)就不需要“核算”了嗎?有的人還提出包括PLC中的軟件,軟件包括PLC的系統(tǒng)軟件(操作系統(tǒng)和程序語言)和工程實現(xiàn)軟件(組態(tài)或應用程序)。在安全PLC核算的時候是沒有包括軟件的,是不需要了嗎?而工程實現(xiàn)軟件的編制不確定性往往是執(zhí)行安全功能的隱形因素。而軟件又怎么驗證呢?怎樣評估軟件的失效率呢?
有人延伸安全系統(tǒng)的范圍,提出電源系統(tǒng)和機械結構的閥門也需要有SIL等級,這是明顯帶有盲目、隨意行為的。
14 關于儀表故障
安全儀表系統(tǒng)的設置有兩個原則:故障安全和獨立設置。
IEC兩項標準關于SIS的核心內容之一是實現(xiàn)過程的故障安全、用安全功能實現(xiàn)功能安全,不具備故障安全的過程用不著SIS。
火災或者可燃氣體有毒氣體泄漏有故障安全狀態(tài)和手段嗎?因為沒有手段自動撲滅裝置中不可預見的火災,或者沒有手段停止意外大量泄漏的可燃氣體或有毒氣體!所以不具備故障安全過程。有必要采用SIS嗎?著火燒壞了儀表和閥門,不去琢磨火是怎么著起來的,不琢磨怎么避免著火,而是想法兒怎么讓儀表和閥門燒不壞。就像家里水管漏水淹了地板和家具,不去修水管,而是琢磨不怕水淹的地板和家具。
15 獨立設置的來龍去脈
關于SIS與BPCS的分開或者說是獨立設置的問題既簡單又復雜。
老外推崇的是工作按導則行事兒,專業(yè)分工細致,標準規(guī)范指南齊全,只要經過培訓就能干活,不過難免記不住,時常也出錯。所以老外認為人是最不可靠的,只有自動化設備才是可靠的。中國人認為有了盡職敬業(yè)、訓練有素的人,什么問題都能解決。
正因為歐美的SIS是不要人干預的,是作為人工操作的安全補充手段,才有了需要獨立設置的做法,才有了不采用BPCS的做法,避免“人工”這個“共因”失效,解釋為獨立保護層,也似乎有些勉強,實際上這不是什么新鮮概念。
SIS與BPCS分開,獨立設置應該到什么程度?作為過程控制的安全冗余,只要能夠實現(xiàn)不受影響的故障安全控制即可。
按照IEC標準,不能給人機會。SIS是不配備顯示操作的人機接口的,也不配備人工干預的停車按鈕。SIS的邏輯解算器是按照安全功能配置的,本身不聯(lián)網(wǎng)。由此可見:“獨立設置”是指安全儀表系統(tǒng)本身,而不是延伸設備,更不能隨意擴大范圍。
SIS獨立設置是循序漸進的,是相對的,不是絕對的,不可隨意延伸?,F(xiàn)在資金充裕,有條件把檢測儀表、控制器、執(zhí)行機構都獨立設置,當然不錯。例如:有個項目的某測量回路采用“三取二”設置聯(lián)鎖,在控制系統(tǒng)中用3臺變送器取平均值做測量值,一下子就用了6臺變送器,這下子變送器不愁賣了!
16 供電的UPS要獨立嗎?
SIS獨立設置的目的是避免操作人員使用控制系統(tǒng)的時候,對SIS產生人為干預的影響,同時在控制系統(tǒng)外配備1套SIS作為備用的自動停車手段,跟UPS是否獨立沒有直接關系。何況電源是一級負荷中的特別重要負荷!SIS是故障安全型,即使停電也是安全的!如果一級負荷停電,意味著至少是變電站系統(tǒng)停電,裝置就該停了,能夠實現(xiàn)裝置停車就夠了。工程技術人員要熟悉和了解相關規(guī)范,領會其中的科學道理,首先要搞清楚:規(guī)范說獨立設置指的是SIS和DCS要分別設置,沒有說專用UPS!現(xiàn)在有些專家不管三七二十一,不搞清楚SIS的設置用意,不顧企業(yè)的實際情況,弄得工廠為難。說得嚴重點,要不要獨立變電站和獨立的高壓外線?