關于“SIS”的十大爭議
轉載。
原則問題:要不要上SIS? 不少“專家”和管理人員認為似乎只有上了SIS才能保證安全、心安理得、萬無一失,神話了SIS,讓其承擔了過多的期待。 基礎理論薄弱,知識混淆 答:DCS的可靠性不如SIS,那是偏見! SIS并不見得一定比DCS更安全更可靠,主要原因是SIS系統(tǒng)升級換代需要重新安全認證,安全認證耗時、耗力和耗財,所以限制了SIS系統(tǒng)的軟硬件升級;而DCS則不需要安全認證,每5年更新一代,而且CPU和卡件也做到冗余,其并不見得就輸給SIS。 用數據說話,在4年中對1012套DCS進行統(tǒng)計,發(fā)生過故障的為211 套,故障概率0.0525;對602 套SIS系統(tǒng)進行統(tǒng)計,4年發(fā)生240次故障,故障概率0.1。(由于涉及到商業(yè)問題,統(tǒng)計數據不詳細公開)。相信這會改變很多人對SIS的認識。但是不能說DCS一定就比SIS強,那就大錯特錯了,SIS系統(tǒng)在運行速度,數據掃描周期等方面要遠遠強于DCS。 答:SIS是安全儀表系統(tǒng),ESD是緊急停車系統(tǒng),ESD屬于SIS的一部分。 SIS包括現(xiàn)場儀表、邏輯解決器、執(zhí)行機構三部分,這三個部分都要是安全設計的,常規(guī)的ESD系統(tǒng)只是SIS的邏輯解決器這部分,當然也要是安全設計的。 DCS系統(tǒng)是過程控制系統(tǒng),是動態(tài)的,需要人工頻繁的干預,這有可能引起人為誤動作而SIS(ESD)是靜態(tài)的,不需要人為干預,這樣設置可以避免人為誤動作。 PLC programmable logic controller,通常作為成套設備的控制方案,比如說真空、廢水、集裝、 壓縮機等等自成一個體系的系統(tǒng)。 ESD緊急停車系統(tǒng),SIS 安全聯(lián)鎖系統(tǒng),個人認為這是不同廠家對安全系統(tǒng)的叫法不同,還有的叫safety manager。這類系統(tǒng)往往用于石化等高危行業(yè)。 SIS與DCS之間的區(qū)別 SIS與DCS在石油、石化生產過程中分別起著不同的作用,如下圖所示:生產裝置從安全角度來講,可分為3個層次:第一層為生產過程層,第二層為過程控制層,第三層為安全儀表系統(tǒng)停車保護層。 SIS與ESD之間的區(qū)別 SIS是系統(tǒng)化的概念,更關注整體性的概念,從命名就可以看出來,SIS關注回路,關注系統(tǒng)整體。而ESD 通常是指,安全控制系統(tǒng)廠家生產的,安全型控制器,(CPU),IO,等純控制系統(tǒng)的概念。 ESD是生產廠家的安全性控制器用在不同的場合,根據不同的用途,有著這些不同的叫法,從理論上說,只有ESD,“未必” 會是個完整的SIS控制系統(tǒng)。ESD僅僅是 SIS中的一環(huán),而且是在實體硬件中,是最重要的一環(huán)。 DCS與PLC之間的區(qū)別 由上圖,可清晰的看出PLC與DCS的區(qū)別,但我們應該認識到,PLC與DCS發(fā)展到今天,事實上都在向彼此靠攏,嚴格的說,現(xiàn)在的PLC與DCS已經不能一刀切開,很多時候之間的概念已經模糊了。現(xiàn)在,我們來討論一下彼此的相同(似)之處。 答:SIS是采用儀表實現(xiàn)安全功能,就像用儀表來實現(xiàn)工藝流程控制一樣,過程控制方案是工藝專業(yè)決定的,儀表通過軟、硬件的選型、配置和組態(tài)實現(xiàn)其功能。同樣,定什么安全功能就是安全專業(yè)的事情,或者說是進一步細分到工藝、設備、安全、環(huán)保、消防等,提出目標和方案,通過儀表實現(xiàn),安全方案有合理、量化要求,儀表系統(tǒng)才能更好地實現(xiàn)。 儀表專業(yè)是個解決問題的專業(yè)。從詞匯上說,標準上有儀表兩個字就似乎是儀表專業(yè)的事兒。不僅僅是設計,現(xiàn)在很多企業(yè)的儀表人員也做了很多專業(yè)外的事兒。看似儀表有本事,卻反映出工藝、安全等專業(yè)的缺失。 現(xiàn)在供需雙方互相不信任,于是找個“第三方”做法官。但是,安全評估公司有幾個是憑專業(yè)搞安全的?即便是國際知名公司、或者是知名院校的安全評估專家,有幾個是既懂安全,又懂工藝、流程、儀表、設備、配管的?有幾個做過工程設計,又有現(xiàn)場工作經驗的?有幾個比工程設計人員更明白?幾個比現(xiàn)場技術人員更明白? 實際操作,問題層出不窮! 答:在進行安全儀表系統(tǒng)設計應用時,我們都會遵循IEC61508和IEC61511或者是我國的標準GB20438和GB21109。然而,大多數企業(yè)卻天真的要求認證標準中不要求/不需要的要素,同時卻忽略了其基本要素。我們質疑,SIL證書會嚴重影響工廠安全,造成人員風險以及社會風險。 許多公司在咨詢中提出,必須經專家認證的組件SIL證書。但他們卻未要求安全手冊或包含數據的認證報告,也未要求提供功能安全管理證明。遺憾的是,前者并沒有出現(xiàn)在標準中,后者卻是基本的基本要求。 為什么很多獲得了證書的公司拒絕發(fā)布/提供報告? 他們聲稱專有信息或商業(yè)機密信息在報告中。 從閥門和變送器到基本過程系統(tǒng)的各種產品都能聽到這種說法。 這是否合理? 不合理,我們應該清楚:如果沒有安全性和可靠性數據,我們如何來進行相關計算?沒有報告依據,我們怎么確定該產品的能力?而且這些數據是標準所要求的絕對必要的部分。沒有數據的工程師是無奈的(巧婦難為無米之炊)。 然而,證書的推廣是有價值的和重要的,在項目實施以及生產中,儀表工程師更應該注重安全手冊及包含數據的認證報告。 答:安全儀表系統(tǒng)的定級是比較簡單的事情,但看報告總會有一些讓人哭笑不得的錯誤。其實在管理規(guī)范的省市,定級和驗算早已完成,驗算不合格的也整改完成,但是還有部分小地方,只定級不驗算,原因是116號文上沒出現(xiàn)“驗算”兩個字,過于教條。116號文上的“評估”就是定級+驗算。沒驗算怎么說明你的SIS是合格的。 有些企業(yè)錯誤的認為SIL定級和驗算只能是設計單位做。一般SIL定級和驗算是第三方機構或者一些安全機構,只要取得TUV功能安全工程師資質就可以。相同,HAZOP分析也一樣。 安全的等級是搭配出來的,并不是用的儀表是SIL2,回路一定是SIL2,這屬于基礎性概念錯誤,就像有些定級,覺得工藝越危險,那SIL等級就越高,完全錯誤。很危險的工藝,只要有足夠的獨立保護層,完全可以是SIL0。不是很危險的工藝,沒有保護層,也可能是SIL2相同SIL的驗算也一樣。對一個安全儀表系統(tǒng)來說,細節(jié)是關鍵,核心的地方是電源和接地,這兩個地方可以導致整個系統(tǒng)的癱瘓或者裝置的飛車。 在SIL驗算中必須給出PFDavg和MTTFs,只有這兩個值都合格了,才是一個合格的回路。SIL等級再高,MTTFs過低也沒有用,畢竟,SIS系統(tǒng)是用的,而不是供起來看的。 答: 前期管理 SIS聯(lián)鎖保護系統(tǒng)的前期管理是指規(guī)劃、設計、選型、購置、安裝、投運階段的全部管理工作,是全過程管理的重要部分。應依據安全可靠、技術先進、經濟合理、購置要堅持質量第一、性能價格比高和壽命周期費用最經濟的原則,嚴格把控進廠質量驗收程序,保證施工按照設計要求及相關規(guī)章進行。為使壽命周期費用最經濟、綜合效率最高,必須重視前期管理工作。 系統(tǒng)管理 對SIS聯(lián)鎖保護系統(tǒng)中進行變更、執(zhí)行、特殊情況的停用及長期停用恢復等情況時,必須經相關負責人/技術人員/作業(yè)人員檢查確認,填寫相應的表單,保證全流程系統(tǒng)化管理。 日常維護 全面檢查SIS控制系統(tǒng)軟硬件情況,記錄好異常情況,及時維護運行出現(xiàn)的故障。對停機檢修,應對機柜、工程師站、操作站、網絡及接口設備、模件系統(tǒng)機柜電源等進行詳細維護。冗余性能需針對操作員站、主控制器和模件、通信總線、模件、系統(tǒng)或機柜供電等四部分進行冗余切換試驗。 檔案管理 設備管理部必須定期組織儀表、電氣、機械等專業(yè)人員會同生產裝置認真復查、審定各裝置SIS聯(lián)鎖保護系統(tǒng)的相關技術資料,建立健全SIS聯(lián)鎖保護系統(tǒng)的技術檔案。 以上就是SIS日常維護和管理的四個方面,加強SIS系統(tǒng)管理,讓SIS系統(tǒng)切實擔任起維護生產安全保障工作是我們每一位儀表人員必修課。 安全檢查,“專家”爭議多! 答:實際工程上,強烈建議DCS和SIS相互獨立,包括傳感器、控制器和最終元件。DCS和SIS共用元件不符合獨立保護層方法論初衷。應注意SIS和DCS共用設備元件對SIF的PFD(PFH)、HFT、SC的要求都有影響。只有滿足共用設備元件的要求時危險失效平均概率足夠低、相關SIF經驗證滿足其安全完整性等級要求、符合安全生命周期的所有要求、充分考慮了DCS操作維護等對SIS的影響以及按照功能安全標準要求編制相關檢測及維護規(guī)程等前提條件后才能共用。 答:緊急切斷裝置在石油化工工藝過程中主要就是緊急切斷閥,可以在遇到突發(fā)危及到人員安全,裝置或設備安全運行,造成嚴重的環(huán)境污染時緊急切斷閥能快速響應,繼而避免事故發(fā)生或者危險擴大。 在石油化工工藝過程中,要求緊急切斷和隔離的場所無處不在。例如:切斷反應進料,切斷加熱爐燃料;高低壓緊急隔離;緊急切斷汽輪機蒸汽;泵設火災隔離等等。 可以說是緊急切斷閥是安全運行的“衛(wèi)士”。 應用場景1:切斷進料 應用場景2:高低壓隔離 應用場景3:泵設隔離 究竟能不能帶手輪這個問題首先我們要找到那個明確規(guī)定緊急切斷閥不能帶手輪的標準規(guī)范,看看其條文到底是怎么要求的。根據目前已查閱的標準規(guī)范,明確提出緊急切斷閥不能帶手輪的只有一個標準,即《HG/T 20507-2014 自動化儀表設計選型規(guī)范》,在該標準的第11.9.7條,原文如下: 其中第2條:“工藝生產安全聯(lián)鎖用于緊急切斷閥的控制閥,不應設置手輪機構”,那么這里的“工藝生產安全聯(lián)鎖”該怎么理解呢,那些沒有生產裝置的儲運罐區(qū)是否也適用呢? 如果對HG 20507標準仔細研究的話,就會發(fā)現(xiàn)無論是HG 20507-2014版還是HG 20507-2000版,都明確規(guī)定了適用范圍為化工裝置,很顯然是不適合儲運罐區(qū)的。 除了適用范圍的不同之外,我們再來看看“工藝生產安全聯(lián)鎖控制的緊急切斷閥”,為什么不能帶手輪。我們知道,在工藝裝置的生產過程中,難免會有超溫超壓超液位的意外狀況發(fā)生,一旦發(fā)生,事故概率大大增加,為了遏制這種超限后果的發(fā)生,降低或者消除其帶來的潛在安全風險,在生產工藝過程中,通常都會采用信號聯(lián)鎖切斷管路,或者信號聯(lián)鎖停車等。 其次,在HG/T 20507-2014第11.9.7條中的第一句話“未設置旁路的控制閥,應設置手輪機構”,我們知道,工藝流程中用于調節(jié)作用的控制閥,一般都會設置副線或旁路,一旦控制閥發(fā)生故障需要拆卸維修,可以投用旁路,來維持正常生產。 那么如果作為工藝生產安全聯(lián)鎖用的緊急切斷閥,其設置有副線或旁路的情況下,也可以不用設置手輪機構。但是如果該緊急切斷閥沒有副線的話,那么一旦發(fā)生非聯(lián)鎖原因造成的意外故障,致使緊急切斷閥關閉,系統(tǒng)憋壓或者抽空,此時如果沒有應急的措施來恢復緊急切斷閥的狀態(tài)的話,只會造成風險進一步擴大,直至單元裝置停車。從工程實踐上來看,這是一個得不償失的做法,所以避免此類后果發(fā)生的有效措施,就是增加一個旁路,如果增加旁路不可行(規(guī)范要求或者現(xiàn)場不具備可行性),那么緊急切斷閥最好配置手輪。在安全聯(lián)鎖中緊急切斷閥主要應用場景到底有哪些?究竟能不能帶手輪?