资源描述
1 总则
! s) ]7 m, T& b" b/ t$ T# E1.0.1 本规定适用于化工装置过程参数信号报警与安全联锁系统的设计。
4 K# _3 H9 P) O' [/ ~" s" W9 n1.0.2 信号报警、安全联锁系统的设计,必须满足化工过程的要求;应尽量采用简明. n+ c1 P1 W* u( T) ?1 z
的线路,使得中间环节最少。 _! ~& B- z3 `# P! e0 l
1.0.3 信号报警、安全联锁系统的选型与安装,应根据环境条件采用合适的型式与防, U {6 G! I7 W: T' w8 w' `
护措施;必须根据装置的危险区域划分要求采用合适的防爆等级。
3 v/ g3 z7 _, M: m1 _' l1.0.4 相关标准如下
& J6 u6 Y+ P* j" yHG /T 2 0509 《仪表供电设计规定》( ~* C P1 } Y2 S' W
HG /T 2 0510 《仪表供气设计规定》
" J% {0 }2 E. WHG /T 2 0512 《仪表配管配线设计规定》
+ j" Q$ M. S" ?1 K在 执 行 本规定时,尚应符合国家现行有关标准的要求。' Y% \7 A7 r) W) J+ ^: d: w# {
2 信号报替系统
% ^" `: g R0 O7 f2.1 基本原则+ x! Q% y$ S. O1 X O9 I
2.1.1 信号报警系统应以声、光形式表示过程参数越限和/或设备异常状态。+ J% V1 r& a( N3 j$ ^0 U# B
2.1.2 一般信号报警系统应由发讯装置、逻辑单元、灯光显示单元、音响单元、按钮及5 z$ y) z. I* A% z" X' w
电源装置等组成。. z* q: f' A$ ~1 g, R: u- h [! I' h
2.1.3 一般信号报警系统宜采用一体化的闪光报警器。
& o, t; g7 @/ K; h; v2.1.4 当过程控制系统采用分散型控制系统(DCS)或可编程序逻辑控制器(PLC)时,
& U3 i* S. e0 C9 G0 m6 h: J一般信号报警系统应采用DCS/PLC实现。* J* S7 J: k6 x1 g( ~4 p
2.1.5 当过程参数接近联锁设定点,宜设置预报警;当过程参数达到联锁设定点,从
* F' s$ ^5 G( H4 W. @1 n T而产生联锁动作的同时,也应进行报警。
4 m k; J' B& u4 I2.2 逻辑单元% k( ^9 n3 n# v7 {4 v8 t# W
2.2.1 规模较小、逻辑关系简单的信号报警系统的逻辑单元宜采用继电器组成。
/ v6 H0 x# W b, M2.2.2 规模较大、逻辑关系复杂的信号报警系统的逻辑单元宜采用以微处理器为基2 a/ C" s- h+ D- W. I: y
础的插卡式模件组成。
1 @" _' F4 D. _6 N. n2 d5 j2.3 灯光显示单元
/ q9 `5 }4 d& J2.3.1 当信号报警系统中既有首出报警点又有一般报警点时,其灯光显示单元应分8 Y- X6 U) _& w8 }2 n+ r" j) N
开排列。
$ p4 a4 g8 y6 j4 R2.3.2 在化工装置中,红色灯光应表示越限报警或危急状态;**灯光应表示预报, D" P: K2 v F: }) R6 X
警,或非首出报警;绿色灯光应表示运转设备或工艺参数处于正常运行状态。
: ~8 h2 g. l5 g$ ]2.3.3 应采用闪光、平光或熄灭表示报警顺序的不同状态。5 G1 \% y+ F, l G" R
2.3.4 灯光显示单元上应标注报警点名称和/或报警点位号。
/ W7 M, y; H5 _8 V0 Z) _2169 h' F' m( f' `
2.4 音响单元- I; E* T2 U( U2 f% T7 L& ]9 H
2.4.1 可采用不同声音或音调的音响报替器区分不同的报警系统或区域、报警功能
8 @* N+ O$ T4 G& |6 _以及报警程度。
# X. n0 ]' F* r0 ]2.4.2 音响报警器的音量应高于背景噪声,在其附近区域应能清晰地听到。
. ]3 L9 l8 R* H0 ^1 Z; [* l4 Y! n, {2.4.3 对于重要场合可采用语音报警器以提示操作人员应立即响应,并可提示相应2 i' L1 ^0 h+ p" Z- n* P
的操作方法。
J& X! x e3 ?7 i4 W, h2.5 按钮. G+ d* t8 [( i
2.5.1 应根据报警顺序需要选择按钮,如试验按钮、消音按钮、确认按钮、复位按钮和
1 u% X4 J. c5 P* e首出复位按钮等。
, i* }5 b$ L \9 q2.S.2 在化工装置中,确认按钮宜采用黑色,试验按钮宜采用白色,其它按钮可根据3 c) p) G8 W; {# A0 v
具体情况采用合适的颜色。: Z8 E. ^; Y' ?
2.‘ 辅助输出
% p4 i# n1 {% q! b. Z; L9 y2.6.1 灯光报警器的辅助输出可表示一个或一组报警点信息,可用于远距离报警、记; H( `3 j0 Z9 {2 ^# t' ]
录或控制。8 @+ U; W. C/ z( C3 ~) y p
2.6.2 当辅助输出接点连至顺序事件记录仪时,其从报警器接点输人到辅助接点输: U9 w/ q5 h, Y! }& L8 P4 A: K
出的延迟时间,必须不改变事件的记录顺序。. A* W3 }5 q! W8 e r7 C
2.6.3 当辅助输出接点用于控制或联锁时,宜选用跟随灯光信号输出方式。9 c/ E, }* r$ F1 l e" V4 r8 ]
2.7 用DCS/PLC实现的信号报.. [. `& g( Q9 V5 s% ]' ^
2.7.1 CRT显示的报警信息应包括报警程度、报警参数当前值、报替设定值、文字描
. `7 K+ g( b0 @9 L* J6 Y述及其它信息,并宜按此顺序排列。对于重要报警点还可设置操作指导画面,帮助操作
7 k1 @$ b5 L5 I# N8 y/ w$ w: Q人员及时、正确地处理问题。
" K- p; d- h0 v D( B- _; y2.7.2 除采用常规方法外(参见2.4节),可在DCS/PLC内部通过改变声音振荡频率
5 w3 P! x9 O% D/ [! Q) G: c或振荡幅度的方法区分不同的报警功能或报警程度。 _+ {; H" i; T3 N4 i
2.7.3 消音、确认等功能按钮可采用显示于屏幕的“软开关”,也可采用操作键盘上的$ ?" X. p1 e' ~. |, B, b# I( A
2 17; x5 F+ {" c" A
2.8 发讯装置
! _3 R5 k4 A2 P' f! o: y2.8.1 一般的信号报警可选用单独的报警开关,也可选用带输出接点的仪表,或
6 ^; |2 F3 k2 tDCS/PLC系统的内部接点作为发讯装置。/ n. n% d4 J* n% y: N/ C6 c( M
2.8.2 对生产过程影响重大的操作监视点,应采用开关量传感器作为发讯装置。4 I& A4 o/ _) {+ c
3 安全联锁系统6 l2 Q- g0 W$ o# c$ A, s0 ]
3.1 基本原则2 H8 I5 W) Q6 A& S5 f
3.1.1 安全联锁系统包括传感器、逻辑单元和最终执行元件。当过程达到预定条件
d9 j, W7 d+ Z. H7 Q+ R5 A1 @时,安全联锁系统即动作,将过程带人安全状态。 M! z% E9 n# N6 O& H( v
3.1.2 应根据对过程的危险性分析、过程与设备的保护要求与安全要求等确定安全
/ O8 x- y, z3 p& o! @. t0 p联锁系统的主要功能。
3 t+ o, z9 B2 d* s; ~1 `3.1.3 安全联锁系统可按照对其的安全性能要求分1,2,3级。安全等级愈高,意味着7 ~/ u! D8 U& M* k
安全联锁系统的安全功能愈强。- F# v F9 Q$ L {! N0 t8 t. D
3.1.4 安全联锁系统应设计成一旦将其过程带入安全状态,则该状态将一直保持至
! b$ T8 J# H& B! h j1 O/ u! l复位信号产生为止。# n, R' p% S: ~- k0 N
3.1.5 安全联锁系统的复位信号应采用手动方式给出。# S! ^$ K: ^# b1 T- W
3.1.6 一般情况下,应提供独立于逻辑单元的手动设施,用于直接操纵最终执行元件! l, v6 m, u+ m5 x
将过程带人或保持在安全状态。9 { v' f8 W- N" |( J( }- _+ ^ O
3.1.7 一般情况下,安全联锁系统应设计为当能源中断又恢复后,过程不应自动再启
% y5 L2 N! h/ l: l5 W' r9 ~动。0 Y' W1 B) U6 Z$ k: E' [/ k
3.1.8 当多个单元或装置的安全联锁功能在一套安全联锁系统内完成时,其共用部
1 t6 K, h/ s) j F# U. a( [分必须符合最高的安全等级要求。
( Y; {* h- U7 b0 P( b4 L. }3.1., 非安全联锁功能的动作也由安全联锁系统完成时,不得干扰或危及系统的安
7 G, i5 b0 t! z全功能。
: m7 B/ i' p1 \1 r7 N6 K3.1.10 安全联锁系统与过程控制系统之间的联系一般包括传感器、逻辑单元、最终
5 `; e) S2 R. X执行元件及二者之间的通讯等四个方面。当过程控制系统失效时,不应影响安全联锁系# u5 l( @8 \9 o* c
统的安全功能。
3.4 逻辑单元
* d5 u* n! |0 o( H( g" a# o3.4.1 安全联锁系统的逻辑单元可由继电器系统、可编程序电子系统构成,也可根据
* N* P/ H0 @/ S* m9 y. n8 E需要由其混合构成。( P% B. n# Q3 g- O7 e3 J7 [
3.4.2 逻辑单元的技术选择如下:! `; R- J1 ] X4 z( u( s# w
1 继 电 器系统
4 s' ^2 @) H( A- y继 电 器 系统可用于输人输出点数较少、逻辑功能简单的场合。
% k/ _0 E; y D; }2 可 编 程序电子系统
& _; A3 i7 k1 Z(1) 可 编程序电子系统可以是可编程序逻辑控制器(PLC)、分散型控制系统
5 B' f7 {! i' X# P/ u% f6 @(DCS)或其它以微处理器为基础的专用系统,不得采用个人计算机用于安全联锁系统。
4 n+ W* |" I/ m; D% `(2) 在 下列情况下,可采用可编程序电子系统:8 \ @5 _' P5 \' p' ], r3 n
一 有 大 量的输人/输出信号,或有许多模拟量信号;
* u% O6 F8 l6 Z& O一 逻 辑 需求复杂,或逻辑中含有运算;# `1 E/ V) A4 V7 c
一 需 要 与过程控制系统进行大量的数据通讯; C$ c, a0 b5 g! O, U
一 不 同 的操作状况需要有不同的联锁设定点。6 N4 t+ F" G, R) H
3.4.3 逻辑单元的独立性准则如下:' O* g2 J; S9 S! J. ?8 s
1 对 于 1级安全联锁系统,其逻辑单元宜与过程控制系统分开,可采用相同或相
0 W1 n* a& `) W$ e' F J3 }1 p异形式;
% ]- F, H7 A. y# E, N( }2 对 于 2级安全联锁系统,其逻辑单元宜与过程控制系统分开,宜采用相异形
( d: ?: ~3 |8 @6 V) u3 L+ @* Z式。过程控制系统与安全联锁系统应慎重采用相同形式;' i) Y; B# b+ A2 b; _
3 对 于 3级安全联锁系统,其逻辑单元应与过程控制系统分开,应采用相异形式;$ M/ Y3 z+ k7 n" {4 ~' M$ x
4 如 某 专用的控制系统(如透平控制系统)中含有安全联锁功能和过程控制功
) ~0 U+ e. G6 z能,则该控制系统应符合安全等级要求。+ q" R! Q6 t( I2 t+ f- b) e6 U* ?
3.4.4 逻辑单元的冗余准则如下:
8 U% P( o% w4 A& U5 I% P. y1 对 于 1级安全联锁系统,可采用单一的逻辑单元;' w. ~, L2 T8 }9 @
2 对 于 2级安全联锁系统,宜采用冗余的逻辑单元。如采用可编程序电子系统,其+ M+ e% g# ]) V% R6 f# A
中央处理单元、电源模块宜冗余设置;
! u5 b0 b. \+ O22 2. W1 g% r( V5 {; ?
3 对 于 3级安全联领系统,宜采用兀余的逻辑单元。如采用可编程序电子系统,其0 B: E. J% F* H- A. c2 N& Z
中央处理单元、电源模块、输人/输出模块及通讯网络与接口等应冗余设置。6 W& ~2 Y$ H+ i i# e
3.4.5 安全联锁系统应具有符合安全等级要求的故障诊断措施。故障诊断应包括系% W7 g% \5 v( J4 l
统的所有单元,如传感器、逻辑单元与最终执行单元。
' Y+ ?. C9 U) x# \ H* a3.4.6 安全联锁系统的软件应符合安全等级的要求。. P, b! W {% t! H' r5 J
3.5 通讯与接口
" i: F$ z: a+ }/ o, S5 c3 d3.5.1 安全联锁系统与过程控制系统之间的通讯不得影响安全联锁系统将过程带人; P2 {. r* W: T) H* _/ V/ ]4 [4 N
安全状态的能力。可采用下列通讯方式:
8 u5 A3 K0 ^7 J% F1 硬 接 线通讯;
# e: w) @% N6 [5 ^2 网 络 通讯。
/ c& N, ? V: a& i' T! ]2 y) t3.5.2 操作员接口的设计应确保在其失效时,操作员仍有适当的备用措施将过程带人
6 x6 s4 N8 `: q. O) y$ g; I安全状态,且安全联锁系统的自动功能不会受到影响。操作员接口的设计一般应遵循下
: i$ Y) ?# [) L' X. z4 K列原则:% P/ A# y- U2 X! K3 I
1 安 全 联锁系统中与安全等级有关的状态信息应作为操作员接口的组成部分;. Z6 T7 f, p4 ]5 |0 G3 ~+ x( B
2 安 全 联锁系统的应用软件应不能通过操作员接口进行修改;+ O2 Y9 h4 ~/ V' H8 M
3 安 全 联锁系统可与过程控制系统共用CRT等显示设备;
! `' N& u6 b t* T4 与 过 程控制系统相连时可使用其有关设备(如打印机)完成顺序事件记录
% M8 i+ n3 y' G& f(SOE)、报警登录及报告等功能;' ]) y6 n# i9 a2 \9 \
5 与 安 全联锁系统相连的打印机在其故障、关闭、缺纸等异常情况下不应影响安
- {' U; d! N% C* n. {7 f5 {& G全联锁系统的安全功能。) L! t) {( Z# U0 N( O
3.5.3 维护/工程师接口的设计应确保在其失效时仍不会影响安全联锁系统将过程$ o1 R; K- H) U
带人安全状态。维护/工程师接口应具有下列功能:
+ x6 o+ Y4 ^: T: ?3 Y1 对 安 全联锁系统的操作模式、程序、数据、测试、旁路及维护等进行访问的安全
. K- k: d9 A" l1 R+ e! r3 _保护;( E v9 r0 }& e5 r8 p
2 对 安 全联锁系统的诊断、表决及差错处理等功能的访问;6 _; E/ q; I4 X# u. L
3 对 应 用软件的访间;
+ T" v, }4 l# [. S# `7 U4 对 用 于安全联锁系统故障诊断数据的访间。
# R+ G5 J/ w8 H. A. V) }2 y2234 [5 K; I5 ]5 W, p4 T( @ ~
本规定用词说明
8 T2 D& L0 Y, f' d* u |本规定条文中要求执行严格程度不同的用词,说明如下:+ ~4 s. @. E4 u8 {9 B& i& d# _
I 表示很严格,非这样做不可的用词
' p: i @. q) P7 L# ?正面词采用“必须”,反面词采用“严禁”。0 P# P+ j) Q2 k% E6 V
2 表示严格,在正常情况下均应这样做的用词
4 g: e- d* l" d" k' }" C正面词采用“应”,反面词采用“不应”或“不得”。
$ E5 q3 e4 b1 U9 g0 ^5 B9 f9 j3 表示允许稍有选择,在条件许可时首先应这样做的用词
I& t2 Z% [- r$ S8 G+ f4 Q正面词采用“宜”,反面词采用“不宜”。- o6 R5 @8 T7 G8 X' U E
表示有选择,在一定条件下可以这样做的,采用“可”。
信号报警、安全联锁系统设计规定, l& v* S; n; v! X0 S% k& u
HG/T 20511一20007 f7 N& V& @/ S- l+ g! b' f
条文说明
; D+ j- V( X) W) f( o* A5 q; e1 总则' F3 d, K1 y( c( X/ o
1.0.2 大多数化工过程均要求信号报警、安全联锁系统采用失效安全(fail safe)的原* |! H5 w8 j$ k% K* M/ E
则。所谓的失效安全是指系统或设备在特定的故障发生时转人预定义的安全状态的能0 e" O8 z' B1 _* o* `$ ~2 } M* m
力。原则上,一个系统的失效率是组成系统的各环节(如传感器、逻辑单元与最终执行元, b6 ?( ] X& K* D% N) ^5 B
件)的失效率之和。组成系统的环节愈少,系统的失效率愈低,也即系统的可靠度愈高。
; ^+ Q$ V4 J& |因此,在信号报警、安全联锁系统中应慎重采用诸如信号隔离器、转换器、安全栅以及中
! j2 q% v! t; F+ O8 m+ M7 `; F间继电器等中间环节。- a z; [! i+ Z2 ?
1.0.3 化工生产装置中的仪表与设备经常会有防腐、防尘、防水、防震、防电磁干扰以( h/ _5 X. C0 P/ P& N
及防爆等要求。 y& ~: y+ h/ h+ G+ }$ C! ~# l
2 信号报赞系统) N! J) S" A# D3 d2 {2 O* a; p
2.1.3 一体化的闪光报警器可以是灯光显示单元与逻辑单元安装在一个壳体内、逻5 }& J! v- O" C3 \: q7 b* W, _# u
辑单元通常采用CMOS电路组成的单回路或多回路闪光报警器;也可以是以微处理器
- F& X. c/ V/ d- a3 L为基础的积木式信号报警系统。; ? g* ~+ w% o# X( i# I
2.1.4 即使过程控制系统采用了DCS/PLC,在下列情况下,一般仍需采用独立的信号
3 U# n- S: ?, {& v+ G7 T# P& q& V报警系统:
/ a( i( g; J% O; J+ A( X) f(1) 对 于关键的过程参数需要经常监视其状态,或某些能够引起其它参数报警的
3 I; w. ^ o+ d6 z22 5: K* m! U( N$ M P# O3 s4 u
过程参数;, |" z9 r/ u, w' _3 L
(2) 装 置停车或DCS/PLC失效后仍需监视的参数,如可燃性/毒性气体报警等。
* M4 d) i; Q5 ^! v9 b2.2.1 规模较小的系统一般是指50点以下的系统。
4 y" c3 a" o9 a5 l; f& J2.2.2 规模较大的系统一般是指100点以下的系统。) R6 Z& B, N# Z! z0 }. V
2.3.1 首出的英文名称为FIRST OUT,也称为第一原因或第一事故。; {$ K6 ?2 C7 _" X
2.3.2 灯光显示单元的颜色规定与国标GB 2682一81《电工成套装置中的指示灯和按
$ F* K; G' X7 C钮的颜色》是一致的。# e" K1 R& k. x7 c- G3 p( M6 u
2.4.1 在同一控制室内,为区分不同装置的信号报警,或是同一装置的不同区域,采) _# b' h' Q+ ?4 C
用不同音量或音调的音响报警器能迅速地引起操作人员的注意。不同的报警功能〔报警: ^5 z4 u" i" S! L0 O9 y! \) j
或回铃)与报警级别(重要报警或一般报警)也应考虑采用类似方法区分开来。
, Y ~2 f* f( s2.5.1 不同的报警顺序需要不同数量的按钮。各按钮的功能也是不一样的,例如:3 m( F) |# ]+ Z+ {
(1) 确 认按钮:表明操作人员确认了一个新的报警。
P2 C7 Z$ M1 V9 }6 y( d* D8 K(2) 消 音按钮:消除音响声音,但不影响灯光显示方式或回铃状态。% v P$ s S) s
(3) 复 位按钮:如报警信号撤除,按下该按钮使该点恢复到正常状态。
9 w1 m% N8 ?2 ~0 {( i2 C(4) 首 出复位按钮:按下后,使首出信号的灯光显示与后续信号相同。
5 |* G* _/ H5 G- d! C( u(5) 试 验按钮:用以检查音响和全部灯光回路是否完好。6 ~# T6 X9 L" a, G
2.5.2 按钮的颜色规定与国标GB 2682 -81《电工成套装置中的指示灯和按钮的颜
. o5 H7 A, ~- e9 S, D2 l1 U# n$ i色》是一致的。: C# z, A+ v4 Z# h& G k" _
2.6.1 报警器的辅助输出接点通常用于将现场操作室内的报警信号再送至中央控制
& |- k7 E& I' X/ T: v% y0 x9 B室内。一般情况下,控制或联锁用接点信号直接来自于现场传感器或其它仪表,但有时
: g+ ]2 `, K7 O" ~/ G4 `! ]也用报警器的辅助输出接点。总体上讲,辅助输出接点的可靠性不如现场传感器,而且
7 z0 E- T7 \* b& S Z8 F* M+ @7 f使控制或联锁容易受到报警器故障的影响。
! K0 l7 u, S2 q! l! |* Q1 q3 _$ @2.7.1 其它信息指报警发生的时间等。
; P2 E: ^+ ~2 w1 H) q2.8.2 采用开关量传感器时,其精度、量程等应满足工艺操作要求。 8 P% s- C$ D j
文章发表于:2006-7-15 18:43:24
! u0 }: k8 Z$ k; L8 | 3 安全联锁系统6 j& u0 U: \" B1 [6 g. r
3.1 基本原则
* f$ v2 C) X8 @3 @0 f7 H, M3.1.1 安全联锁不同于批量控制、顺序控制及属于过程控制范畴的工艺联锁(如泵与: s: l& c I2 _
液位)。当过程参数越限、机械设备故障、系统自身故障或能源中断时,安全联锁系统能
3 r* {& S/ f5 l- u. l% _自动 (必要时也可手动)地产生一系列预先定义的动作,使得工艺装置与操作人员处于 T/ U j& B$ c
安全状态。5 g4 d/ N4 B6 l5 f9 z
安全 联 锁 系统(SIS)也称为紧急停车系统(ESD)、安全停车系统(SSD)或安全仪表系
1 G8 S. o7 W& r m0 [. w统(SIS)。( H! x, B: h1 I9 m
3.1.2 定义一个系统的安全功能需求不属于本规定的范围。一般,安全功能包括下列5 A& W( S1 |0 g" A' ^
方面:
( [* Z) t9 l# ?7 Z5 n& T+ G(1) 对 于每个特定事件,过程的安全状态的定义;
4 [; ]2 r" X* e" P! j) t(2) 安 全联锁系统的过程输人信号及其停车设定点;% |+ z8 }9 V- R! i7 ^( t
(引 过 程的正常操作范围及其操作极限;
, V* J: s. y6 j" e(4) 安 全联锁系统的过程输出信号及其动作;- t# D, R* Q( c. y/ F
i5) 过 程输入与输出之间的功能关系,包括逻辑、数学功能及需要的操作许可;
4 J) V: U0 ~6 d. ^2 b" U& Q- N+ d$ W(6) 励 磁停车或去磁停车的选择;, d/ [- G3 O/ V8 e7 P! o+ _* j4 g
(7) 手 动停车的设置;% @& ^3 A" I! H& x
(8) 安 全联锁系统能源中断时的动作;
q# ?. N; q5 Q( X; Y) w(9) 安 全联锁系统将过程带人安全状态的响应时间:
( B8 D2 k9 l' U1 D(10 ) 任 何显性差错的响应时间;
* U8 F3 N3 {. K; |& f(11 ) 人 机接口需求;
7 s1 H3 `9 T( F% I1 W; ?(12 ) 复 位功能。, g; Z: ]6 Q/ K9 s
3.1.3 国外的类似标准中均将过程风险或过程的安全需求进行了分级,如DIN V( a7 `. y# j# ]2 t# M; d& S5 M
19250根据估计危险的损害程度、危险区域内人员存在的可能性、短时间内防止危险发, }3 R$ R8 ~# G' W. `! t% _ k
生的可能性及出现危险事故的可能性等四个风险参数将过程风险定义为8级(AKIAK8)
: R2 q; }* ]! C9 n* N;IEC一61508与DINV 19250在方法上略有不同,将过程安全所需要的安全等级
3 E) p9 }; C* F划分为4级(SILL一SILO), ISA一S84.01与IEC一61508类似,根据系统不响应安全联锁
, B+ J" q* c8 e5 a4 B2 W227
3 K' ]. R) {" t3 a! N0 W; v# L( ^要求的概率(即失效率PFD)将安全等级划分为3级(SID一SIB),认为IEC一61508定
7 n5 P' d: I+ B9 B1 x6 \% a义的SIIA不存在于过程工业中。' j6 [0 I8 s) x9 U8 R) F* O
本 规定 参 照采用了ISA一S84.01标准,将安全等级确定为1级、2级和3级。数值愈
% D6 L9 d1 V5 P. e3 f) A+ @/ ^大,安全联锁系统的安全性能要求愈高(参见附表1)。可以采用不同的方法组成安全联6 i3 u( n8 H w) _
锁系统以满足规定安全等级的要求。系统的安全性能可以通过采用相同或相异形式的+ ?; X: u" ?& O2 j2 c; z7 d
硬件冗余、更频繁地测试及更完善地故障诊断等增强。对设计、操作和维护更好地控制: S1 D8 m1 ^, J% n/ J9 [
也能够增强系统的安全性能。" ?& b9 r3 P! H3 Y, l
业 主 与 设 计 人员一起,综合工艺与自控等专业的设计知识、操作经验以及对过程危
7 d4 `; n7 Y0 F险的 检查技术等多方面知识与技能,并结合类似装置的应用经验及工程项目的投资状1 p: U' Z1 @( l0 a
况等 ,通过进行下列的安全性分析活动,从而确定过程的安全等级是一种适宜的方法:
6 ]* D6 c y' {* w' r(1) 评 估危险事件发生的可能性及其后果;
( L% ], y+ S9 f% n( Q(2) 评 估除采用安全联锁系统外,其它能预防、保护及能减轻事件后果的安全措
. x: X$ O. u2 U, n2 t施;
# G/ M6 Z) ~! P/ T(3) 确 认采用安全联锁系统是否合适;8 t0 `/ w ^0 `+ g
(4) 确 定安全联锁系统需达到的安全等级;0 [5 P% n8 ?6 k2 r# P" b- b4 @; M
(5) 决 定其它与过程安全有关的内容与设计原则。3 t# U+ I5 ?- e6 }( P3 O8 G6 j
上述 第 4 步,即确定一个过程的安全等级不属于本规定的范围,但可以通过多种方) {4 J* \4 B1 D' e' Q/ {, |$ J& w
法(定性的或定量的)来实现。鉴于我国目前的实际状况,本规定推荐采用以下方法,即
8 i5 U6 X, K; o- G8 j通过对所有事件发生的可能性与后果的严酷度及其它安全措施的有效性进行定性的评1 m V6 `& f( B# d9 V$ r
估,从而确定合适的安全等级:% S' v! Z* T, |! j: F7 g3 ?
一 1 级用 于事故可能很少发生,一旦发生后,不会立即造成界区内环境污染、人员1 J8 H2 @7 \* B) E: A1 x- {
伤亡及经济损失不大的情况;. _! y' e0 E$ \* H/ a: {, r
一 2级 用 于事故可能偶而发生,一旦发生后,不会造成界区外环境污染、人员伤亡+ |/ `2 M" |/ p
及经济损失较大的情况;
: X) ]+ [( C) p) F) B一 3级 用 于事故可能经常发生,一旦发生后,会造成界区外环境污染、人员伤亡及1 z5 S2 X- [8 J* x/ @
经济损失严重的情况。
( @+ t9 r4 {' @& t+ N22 8$ Z/ Y* z3 a! x1 v$ e: H
上述 分 类方 法是在除安全联锁系统外没有其它安全措施情况下定义的。如果还有; X3 v: F5 V+ f
其它能防止初始事件恶化的安全措施并充分考虑其有效性后,对安全联锁系统的安全5 B3 F! C5 h' U9 o
需求也可能会适当降低。$ @+ I+ `% t/ y
3.2 传感器6 ^( i3 r1 I; h6 N8 c2 @
分开 指 的 是采用多个设备或系统将控制功能与安全联锁功能隔离,即过程控制系4 w6 u2 u9 u2 ^" c* B. x; s
统与安全联锁系统的实体分隔。& O/ w) d7 U0 s' ^: }/ q
相 异指 的 是采用不同的技术、设备或设计方法完成同样的功能,目的在于将共同原
0 ]+ p0 D( d0 r5 G6 I8 @: E1 x, f/ q因差错降到最低限度。
0 b* w! X M1 y8 }" l冗 余指 的 是采用多个元件或系统完成相同的功能。通过冗余可以提高系统的安全
( m0 X$ d w( X- ~* g Q4 y性以及容错能力。冗余可以采用相同或相异的元件实现。" S! F! d! b" A% `$ M9 G4 Z
采 用相 异 冗余方式时不应导致低可靠性元件的使用,从而降低了系统的安全等& M+ |+ t0 U6 a; {* w
级。
. A I/ G3 P5 c% r/ y3.3 最终执行元件4 q1 B# `3 T M
安全 联 锁 阀门(一般均为切断阀)通常是整个安全联锁系统中危险故障率最高的设
7 s# N; s3 E8 `备。由于安全联锁系统是静态的、被动的,如果过程参数没有达到联锁设定值,系统不会: w+ p, S3 ] _: ? g
产生动作,其阀门也一直保持在原有的状态。在正常生产期间很难得知阀门是否被卡住
+ v9 W+ V! k% p7 ?4 C8 @或产生其它危险故障。而过程控制系统是动态的、主动的,其控制阀的开度随着控制信' r5 f2 l5 s7 I s5 v9 M
号的变化而变化,一般而言不会长期停留在某一开度上,在某种意义上相当于具有“自8 W: a+ z) [+ \
测试”功能。所以当符合安全等级要求时,可以考虑采用控制阀作为安全联锁系统的最& x2 a& U& O* A; V5 }: F1 M! X
终执行元件。8 H/ h' {$ g' a" h
3.4 逻辑单元
# q+ l/ M2 j! Z0 n3.4.2 逻辑单元的技术选择6 ^( Z6 y. A* A
1 继 电 器系统一般由机电一体化继电器(包括时间继电器)组成,通常只能处理2 Q. O6 q' H, }" B' Q" ~9 j
开关量信号。当输人信号为模拟量时,需采用报警设定器等仪表将其转换为开关量信号
$ G G% [6 Z- ^& G5 k2 G: k: X6 |(达到联锁设定值时动作)。即使继电器系统多讨话官的选型与设计,由于其接点易于粘
" M" c6 ]8 [: K2 n结,且弹簧也1良唯保证接点正确动作,因此不宜用于要求失效安全场合。
$ `( ~8 C2 Z+ g22 9
0 o- {% j2 e9 k$ k3 k C采用 断 电 器系统时一般应考虑下列原则:
0 c; K! g U# J, I$ I; j8 C& w(1) 当 失电或失效时继电器触点应断开;/ F6 u8 g+ Z+ B
(2) 线 圈可重力脱扣或采用双弹簧结构;
, q. }: g4 y! q1 ~' j, s(3) 触 点采用合适的材料和额定等级;
" R* j) U( a& `8 N) t(4) 线 路中设有限流设施(如熔断器);5 f9 o8 e1 I* `( [7 ~' k- V3 e
(5) 线 路中设有限压设施(如浪涌抑制器)。" G! L' M# ^9 K4 |8 N, x
固态 逻 辑 线路系统一般由功能单一的模块以硬接线方式组成。与以典型的计算机. p5 K* q& {8 W* T# q
系统相比,没有中央处理单元,不需要软件支持,因而通道间相互影响较小,响应速度也9 ~: R5 }$ `4 n E4 b- v! |
较快。但由于其模糊的失效模式,故需要有效的故障诊断措施才能用于安全联锁系统。/ n5 k+ |3 Z* K' S, R! T9 a8 G
3 可 编 程序电子系统已愈来愈多地用作安全联锁系统。但由于传统意义上的
6 `( A* p% C- p3 ADCS/PLC因其失效率与故障诊断措施等方面的原因,常常难以满足安全等级的要求。
0 ?6 z% g# Q! {" G s在工程实践中,一种比较简便却安全有效的方法是采用经过安全认证的可编程序电子
/ I5 x+ H# q- d( d# G% E: }2 _系统。, P# p3 x9 M: k; Q8 t, t( M
3.4.5 一般地讲,安全联锁系统有两种失效方式:安全失效和危险失效。安全失效即
" C" ^# k7 \* W$ Z当系统产生显性故障时将触发安全联锁系统动作,导致误停车;危险失效则为当系统内9 G, Z4 P! U3 A6 x6 z: n
存在隐性故障时将导致系统在需要时不能产生动作。# R1 B$ g) d+ x2 h6 f) _
故 障诊 断 即对安全联锁系统周期性地进行测试,以检测出可能存在的隐性故障。测, [; H- ^2 ^0 O
试间隔时间与故障诊断出后系统的动作应根据过程的安全需求而定。不同的单元也可; Z+ \) d! e" s1 K4 X; X2 T& o- S
能需要不同的测试间隔时间。( Q, K0 ]" P* ^6 U' g
展开阅读全文