1、安全仪表系统简介石油化工安全保护级别石油化工安全保护级别 1.Process2.DCS-集散控制系统集散控制系统3.Alarm Operators-操作员报警操作员报警4.SIS 安全仪表系统安全仪表系统5.Relief Devices 释放设备释放设备6.Physical protection(F&G)物理保护物理保护7.Emergency Response 紧急响应紧急响应工艺过程工艺过程SIS系统对风险的控制系统对风险的控制0机械安全保护层机械安全保护层安全仪表系统(安全仪表系统(SIS)报警系统报警系统/操作操作工艺控制系统工艺控制系统工艺设备工艺设备HAZOPSILn安全仪表系统安全
2、仪表系统 (Safety Instrumented System-SIS)(Safety Instrumented System-SIS)n仪表保护系统仪表保护系统(Instrument Protection System-IPS)(Instrument Protection System-IPS)n安全联锁系统安全联锁系统 (Safety Interlocking System-SIS)(Safety Interlocking System-SIS)n紧急停车系统紧急停车系统 (Emergency Shut-Down System-ESD)(Emergency Shut-Down Syste
3、m-ESD)安全仪表系统(安全仪表系统(SISSIS):):仪表系统用于实现1个或多个安全仪表功能.安全仪表系统包括传感器(SENSOR)、逻辑运算器(Logic solver)和最终执行元件(Final element).安全仪表系统安全仪表系统(SIS)nANSI/ISA-84.01ANSI/ISA-84.01Application of Safety Instrumented Application of Safety Instrumented Systems for the Process Industries Systems for the Process IndustriesnIE
4、C 61508IEC 61508Functional Safety of electrical/Functional Safety of electrical/electronic/programmable electronic electronic/programmable electronic safety-related system safety-related systemnIEC 61511IEC 61511Functional Safety Instrumented systems Functional Safety Instrumented systems for the Pr
5、ocess Industry Section for the Process Industry SectionnDIN V 19250DIN V 19250 Programmable Safety System Programmable Safety SystemnIEC 61131IEC 61131Programmable ControllersProgrammable ControllersnSH/T3018-2003 SH/T3018-2003 石油化工安全仪表系统设计规范(中石油化工安全仪表系统设计规范(中华人民华人民 共和国石油化工行业标准)共和国石油化工行业标准)SIS用标准规范用
6、标准规范Design code for safety instrumented system in petrochemical SIS功能及基本要求功能及基本要求l安安全全仪仪表表系系统统(SISSIS)在在生生产产装装置置的的开开车车、停停车车阶阶段段,运运行行扰扰动动以以及及维维护护操操作作期期间间,对对人人员员健健康康、装装置置设设备备及及环环境境提提供供安安全全保保护护。无无论论是是生生产产装装置置本本身身出出现现的的故故障障危危险险,还还是是人人为为因因素素导导致致的的危危险险以以及及一一些些不不可可抗抗拒拒因因素素引引发发的的危危险险,SISSIS系系统统都都应应立立即即作作出出正
7、正确确反反应应并并给给出出相相应应的的逻逻辑辑信信号号,使使生生产产装装置置安安全全联联锁锁或或停停车车,阻阻止止危危险险的的发发生和事故的扩散,使危害减少到最小。生和事故的扩散,使危害减少到最小。lSISSIS系系 统统 应应 具具 备备 高高 的的 可可 靠靠 性性(Reliability)Reliability)、可可 用用 性性(AvailabilityAvailability)和和可可维维护护性性(MaintainabilityMaintainability)。当当SISSIS系系统统本本身身出现故障时还能保证提供安全保护功能。出现故障时还能保证提供安全保护功能。DCSSISlDCS
8、用于过程连续测量、常规控制(连续、顺序、间歇等)、操作控制管理,保证生产装置平稳运行。lDCS是“动态”系统,它始终对过程变量连续进行检测、运算和控制,对生产过程动态控制,确保产品质量和产量。lDCS可进行故障自动显示lDCS对维修时间的长短的要求不算苛刻。lDCS可进行手动/自动切换lDCS系统只做一般联锁、泵的开停、顺序控制,安全级别不像SIS那么高。SIS用于监视生产装置的运行状况,对出现异常工况迅速进行处理,使故障发生的可能性降到最低,使人和装置处于安全状态。SIS是静态系统,在正常工况下,它始终监视装置的运行,系统输出不变,对生产过程不产生影响,在异常工况下,它将按着预先设计的策略进
9、行逻辑运算,使生产装置安全停车。SIS必须测试潜在故障。SIS维修时间非常关键,弄不好造成装置安全停车。SIS永远不允许离线运行,否则生产装置将失去安全保护屏障。SIS与DCS相比,在可靠性,可用性上要求更严格。ISC61508,ISA.S84.01强烈推荐SIS与DCS硬件独立设置。SIS与DCS的区别n冗余(冗余(RedundantRedundant)用多个相同模块或部件实现特定功能或数据处理。n容错容错(Fault Tolerant)功能模块在出现故障或错误时,仍继续执行特定功能的能力。n安全度等级安全度等级(Safety Integrity Level-SIL)用于描述安全仪表系统安全
10、综合评价的等级。n故故障障危危险险概概率率(Probability of Failing Dangerously-PFD)能够导致安全仪表系统处于危险或失去功能的故障出现的概率。SIS常用术语常用术语n故障安全故障安全(Failing to Safe-FTS)安全仪表系统发生故障时,使被控制过程转入预定安全状态n可用性可用性(Availability)系统可以使用工作时间的概率。如系统的可用性为99.99%,意味着在10000小时的工作将有1小时的故障中断时间。n可靠性可靠性(Reliability)指系统在规定时间间隔(t)内发生故障的概率。如系统一年内的可靠性为99.99意味者系统一年中工
11、作时失败的概率为 0.01。SIS常用术语常用术语n表决表决(Voting)用多数原则确定结果。1oo1D(1 out of 1D)1取1带诊断1oo2 (1 out of 2)2取11oo2D(1 out of 2D)2取1带诊断2oo3 (2 out of 3)3取22oo4D(2 out of 4D)4取2带诊断SIS常用术语常用术语安全度等级安全度等级(SIL)Safety Integrity Level lSIS的安全度等级是由构成SIS系统的三个单元的SIL来初步确定的:SIL回路=SIL传感器+SIL逻辑单元+SIL执行机构 例如传感器为SIL2级,而SIL2每年故障概率平均值为
12、0.010.001,取中间值为0.005;逻辑单元为SIL3级,取中间值为0.0005;执行机构为SIL1级,取中间值为0.05,则 PFDavg=0.005+0.0005+0.05=0.0555,初步确定为SIL1级。即一个回路的安全度等级由其构成的三个单元中最低的SIL等级决定l对于传感器和执行机构,如果不能满足安全功能的SIL等级要求,可以通过马尔可夫模型(Markov Model)计算,确定选取1OO2D、2OO3、2OO4D等配置方案。l为使一个工艺装置达到安全目标需在IEC61508与61511及ISA S84.01安全标准的基础上,对工艺过程进行故障分析,采用风险评估的方法,来确
13、定装置及SIS系统的SIL等级要求。安全度等级的初步确定安全度等级的初步确定1.1.继电器系统继电器系统n采用单元化结构,由继电器执行逻辑;采用单元化结构,由继电器执行逻辑;n可靠性高,具有故障安全特性,电压适用范围宽,一次性投资较低;可靠性高,具有故障安全特性,电压适用范围宽,一次性投资较低;n体体积积大大,灵灵活活性性差差,进进行行功功能能修修改改或或扩扩展展不不方方便便,无无串串行行通通信信功功能能,无无报报告告和和文文档档功能。功能。2.2.固态电络系统固态电络系统n采用模块化结构,采用独立固态器件通过硬接线来构成系统,实现逻辑功能;采用模块化结构,采用独立固态器件通过硬接线来构成系统
14、,实现逻辑功能;n结结构构紧紧凑凑,可可进进行行在在线线测测试试,易易于于识识别别故故障障,易易于于更更换换和和维维护护,可可进进行行串串行行通通信信,可配置成冗余系统;可配置成冗余系统;n灵活性不够,逻辑修改或扩展必须改变系统硬连线,大系统操作费用较高。灵活性不够,逻辑修改或扩展必须改变系统硬连线,大系统操作费用较高。3 3.可编程电子系统可编程电子系统n以以微微处处理理器器技技术术为为基基础础的的PLCPLC,采采用用模模块块化化结结构构,通通过过微微处处理理器器和和编编程程软软件件来来执执行行逻逻辑;辑;n方方便便灵灵活活的的编编程程能能力力,有有内内部部自自测测试试和和自自诊诊断断功功
15、能能可可进进行行双双重重化化串串行行通通信信,可可配配置置成冗余或冗余容错系统,可带操作和编程终端,可带时序事件记录(成冗余或冗余容错系统,可带操作和编程终端,可带时序事件记录(SERSER););nSISSIS应采用经应采用经TUVTUV安全认证的安全认证的PLCPLC系统。系统。SIS分类分类SIS系统设计选用原则系统设计选用原则nSIS独立于过程控制系统(DCS或其他系统),独立完成安全保护功能。n当过程达到预定条件时,SIS动作,使被控制过程转入安全状态;n根据对过程危险性及可操作性分析,人员、过程、设备及环保要求,安全度等级确定SIS的功能等级;nSIS应设计成故障安全型;nSIS应
16、采用经TUV安全认证的PLC系统;nSIS应具有硬件、软件诊断和测试功能;nSIS构成应使中间环节最少;nSIS的传感器、最终执行元件宜单独设置;nSIS应能和DCS、MES等进行通信;nSIS实现多个单元保护功能时,其公用部分应符合最高安全等级要求SIS传感器设计选用传感器设计选用n独立设置原则独立设置原则:1级 SIS传感器可与DCS共用;2级 SIS传感器宜与DCS分开;3级 SIS传感器应与DCS分开;n冗余设置原则冗余设置原则:1级 SIS传感器可采用单一的传感器;2级 SIS传感器宜采用冗余的传感器;3级 SIS传感器应采用冗余的传感器;n冗余选择原则冗余选择原则:看重系统的安全性
17、时,采用“或”逻辑结构;看重系统的可用性时,采用“与”逻辑结构;系统的安全性和可用性均需保证时,采用 “三取二”逻辑结构;n 传感器宜采用隔爆型的变送器(压力、差压、差压流量、差压液位、温度),不宜采用各类开关传感器;SIS用传感器供电由SIS系统提供SIS最终执行元件设计选用最终执行元件设计选用n最终执行元件最终执行元件:气动切断阀(带电磁阀);气动控制阀(带电磁阀)电动阀或液动阀等n独立设置原则独立设置原则:1级 SIS 阀门可与DCS共用,应确保SIS优先于DCS动作;2级SIS阀门宜于DCS分开;3级SIS阀门宜于DCS分开;n冗余设置原则冗余设置原则:1级 SIS 可采用单一阀门;2
18、级宜采用冗余阀门;如采用单一阀门,电磁阀 宜冗余配置;3级宜采用冗余阀门;冗余配置阀门可采用一个控制阀和一个切断阀;n电磁阀设置原则电磁阀设置原则:看重系统的安全性时,冗余电磁阀宜采用“与”逻辑连接;看重系统的可用性时,冗余电磁阀宜采用“或”逻辑连接;电磁阀应采用长期带电,低功耗,隔爆型;电磁阀电源应由SIS系统提供;SIS逻辑运算器设计选用逻辑运算器设计选用nSIS逻辑运算器:继电器系统,可编程序电子系统,混合系统三种;n继电器用于I/O点较少,逻辑功能简单的场合;n可编程电子系统用于I/O点较多,逻辑功能复杂,与DCS、MES通信等场合;n可编程电子系统可以是经TUV认证的PLC系统,也可
19、是DCS和其他专用系统;n独立设置原则:1级SIS逻辑运算器宜与DCS分开;2级SIS逻辑运算器应与DCS分开;3级SIS逻辑运算器必须与DCS分开;n冗余设置原则:1级SIS可采用单一的逻辑运算器;2级SIS宜采用冗余或容错逻辑运算器 其中CPU电源单元,通信单元应冗余配置,I/O模件宜冗余配置;3级SIS应采用冗余容错逻辑运算器;其中CPU电源单元,通信单元,I/O模件 应冗余配置;SIS工程设计中注意的问题工程设计中注意的问题nI/O模件应带光/电或电磁隔离,带诊断,带电插拔;n来自现场的三取二信号应分别接到三个不同的输入卡;nSIS关联现场变送器或最终执行元件应由SIS系统供电;n当现
20、场变送器信号同时用于SIS、DCS时,应先接到SIS系统后接到DCS系统;nI/O模件连接的传感器和最终执行元件应设计成故障安全型;nSIS 不应采用现场总线通信方式;SIS工程设计中注意的问题工程设计中注意的问题nSIS负荷不应超过5060%;nSIS电源应冗余配置;nSIS采用等电位接地。nSIS关联的传感器及最终执行元件,在正常工况应是带电(励磁)状态;在非正常工况应是失电(非励磁)状态;nSIS关联的电磁阀采用冗余配置时,有两种方式:并联连接 可用性好;串联连接 安全性好;SIS与与DCS等系统通讯连接等系统通讯连接n设置在现场机柜室的SIS与DCS采用冗余通信方式;n设置在现场机柜室
21、的SIS与CCR中的AMS站采用非冗余通信方式;n设置在现场机柜室的SIS与CCR中的SER站采用非冗余通信方式;n设置在现场机柜的SIS与CCR中的SIS采用冗余安全以太网通信方式;网络交换机完全冗余运行;n设置在现场机柜室的SIS与CCR中的SIS工程师站采用SIS系统总线非冗余通信方式;n在CCR辅助操作台上安装的紧急停车按钮、开关、选择器、旁路开关等用硬线接到CCR的SIS控制器,通过冗余安全以太网通信接到现场机柜室SIS控制器进行逻辑运算。DCS与与SIS的集成的集成lIEC 61508中没有强制要求SIS系统必须独立设置,但它强烈建议DCS和SIS两种系统分离。它们之间的分离可使用
22、同种分离或异种分离。l从目前的情况看,同种分离意味着DCS和SIS系统使用同一制造商的相同技术,譬如使用同一个DCS制造商生产的SIS。而异种分离则意味着DCS和SIS使用同一制造商或不同制造商的不同技术。同种分离有助于降低随机失效,在设计上和维护上有一些优势,因为它降低了维护错误的可能性。异种分离有利于降低系统失效率和减小共因失效。 DCS与与SIS的集成的集成l以前,工厂控制系统DCS和安全仪表系统SIS往往分别设计、分别建设,主要原因是控制系统的可靠性不足以保证安全系统的可靠性,由于近十年以来,随着3C技术的进步,DCS技术的发展,其可靠性大幅度提高,成本降低,系统的健壮性(POBUST
23、)也达到与SIS系统相当的水平,对DCS在承担安全功能的任务的担心减少了。使得DCS与SIS的无缝集成问题成为设计者、生产制造商、终端用户共同关心的问题,并且已提到应用的议事日程上来了。只要非安全功能的失效不会引起安全功能的危险失效,即可考虑DCS与SIS的集成使用。Modbus 集成集成 l在石化企业的生产装置中,目前DCS与SIS之间多采用控制器间硬连线通信方式(Modbus通信等)集成,从而将SIS数据传送到DCS系统中。如下图1所示:Modbus 集成集成DCSOSDCSENGDCSFCSSISENG,SOESISControllerDCS系统网络SIS系统网络(冗余)(冗余)Modb
24、us通信等传统I/O和HART仪表DCS系统现场控制器MUXSIS系统控制器HART多路转换器FF Field Modbus 集成集成l这样做是由于DCS和SIS是两个独立的系统,不同的网络、不同的控制器和人机界面。原因主要是由于他们来自不同的供应商;需要单独的系统设计,单独的物理设备组态软件、算法逻辑组态软件、人机界面组态软件,不同的维护方式;连接两套系统的额外工作等。给实际工作带来很多不便,因此无缝集成的问题就摆在了制造商、设计和终端用户面前。OPC集成集成l面向过程控制的OLE即OPC技术已经成为系统和设备之间通讯的实质性的标准。EMRSON DeltaV SIS 通过OPC将SIS和D
25、CS连接起来。OPC数据存取(DA)实现了实时的数据集成。采用EMRSON成熟的OPC Mirror,DeltaV SIS中的数据可方便的配置到已装在DCS 中的OPC服务器中。集成化还包括OPC报警和事件,它向特定的工厂事件记录器提供SIS预报和事件信息。l实现上述事件采集功能的理想选择是EMRSON的PlantWide Event Historian 事件记录软件,它采用SQL数据库,可采集多种来源、带时间标记的事件并集成到单个企业事件历史记录软件中。DCS与与SIS集成的解决方案集成的解决方案lDCS与SIS的集成一般有三种情况:第一种情况:DCS与SIS采用不同的硬件结构(不同的控制器
26、)、不同的控制网络、不同的人机界面,即前述的异种分离。将这样不同的系统通过网关相互连接,以便进行数据交换。两个系统使用不同的工程组态工具。这种方式可以称为不同控制器不同网络的集成。DCS与与SIS集成的解决方案集成的解决方案第二种情况:DCS与SIS有不同的硬件结构的控制器,但采用统一的网络(统一的通信网络),使用共同的工程组态工具,工程上一个网络可加快项目的执行速度。第三种情况:DCS与SIS使用共同的硬件即同一种控制器。同一个通信网络,同一个人机界面,即DCS和SIS在物理上集成、在逻辑上分开的无缝集成。标准DCS程序和安全SIS程序平行执行,相互独立。DCS与与SIS无缝集成应用实例无缝
27、集成应用实例SIS工程师站DCSHIS人机界面DCSFCS控制器安全数据到FCS(通过位号读取)DCSENG工程师站以太网控制网SIS控制器DCS与与SIS无缝集成解决方案无缝集成解决方案l无缝集成是指图2系统为同一厂家的SIS、DCS控制器,即统一的硬件结构,同一个网络,同一个人机界面,简单容易的系统设计对于DCS系统和SIS系统不必设计成分离的方案和通信。DCS与SIS之间流畅的数据交换不需要任何网关/接口单元,共同的人机界面,可以显示报警画面、系统报警画面;SOE采集和显示FCS的时间和安全事件。集成系统中的设备时钟同步。lSIS是整体通过TUV SIL3认证的工业安全系统lSIS和DC
28、S通过控制网直接集成l控制网络是一个安全通信协议通过TUV认证。lSIS提供完全彻底的全厂高安全性、高可用性和高效率的解决方案。如何实现如何实现DCS与与SIS的无缝集成的无缝集成 l首先由于共同的系统结构提供了非常容易的系统设计,DCS系统和SIS系统不必设计成分离的方案和通信,DCS与SIS之间流畅的数据交换不需要任何网关/接口单元,集成系统中的设备时针同步。l其次,一套共同的通信网络可加快项目的执行,既可实现SIS安全控制器之间的数据交换,DCS也可以通过位号读取SIS系统中的数据,不需要接口单元。控制网络是一个安全通信协议通过TUV认证。DCS的HIM是控制网的时钟主站,通过标准的控制
29、网(例如YOKOGAWA的Vnet网)功能进行时钟同步。如何实现如何实现DCS与与SIS的无缝集成的无缝集成 l首先由于共同的系统结构提供了非常容易的系统设计,DCS系统和SIS系统不必设计成分离的方案和通信,DCS与SIS之间流畅的数据交换不需要任何网关/接口单元,集成系统中的设备时钟同步。l其次,一套共同的通信网络可加快项目的执行,既可实现SIS安全控制器之间的数据交换,DCS也可以通过位号读取SIS系统中的数据,不需要接口单元。控制网络是一个安全通信协议通过TUV认证。DCS的HMI是控制网的时钟主站,通过标准的控制网(例如YOKOGAWA的Vnet网)功能进行时钟同步。如何实现如何实现
30、DCS与与SIS的无缝集成的无缝集成l再次,在操作上,由于有共同的操作和监控平台,便于实施有效的操作,DCS的HMI操作站提供集成的操作平台,可显示控制组、趋势、流程图、报警和历史信息窗口的集成显示,SIS位号和DCS信号可以同时处理,不需要特别的组态。DCS数据和SIS数据可以显示在同一个窗口中。l再次,一套人机界面。可在HMI上通过位号读取DCS和SIS的数据,控制数据和安全数据在相同的窗口中;DCS和SIS系统状态和信息、过程报警和事件信息可以显示在同一窗口中一个人机界面而提高操作效率。DCS与与SIS无缝集成解决方案无缝集成解决方案l紧急情况时的操作环境:在紧急情况发生时,操作人员可以
31、很快得到所需要的信息,迅速而准确地作出判断,并立即采取行动。l紧急停车后的故障原因分析环境:SIS的SOE功能为事故的原因分析,提供了有力的手段。SIS的SOE功能的时间分辨率为1毫秒。例如,设备停车时,一般是过程控制器先检测到过程报警,然后安全控制器记录SOE,SIS可以将这两种过程合并在一起,将安全系统的报警和过程控制器的报警合并显示,将有助于事故原因的分析。DCS和SIS的时钟可以实现同步。l维护作业时的操作环境:控制系统和安全仪表系统在统一的人机界面下进行维护作业有助于防止误操作。例如,对将要维护的设备切换到旁路,然后进行维护防止误操作,SIS的维护信息也可以在DCS的操作员站上显示。
32、DCS与与SIS集成解决方案的比较集成解决方案的比较 方案方案 工作工作DCS与与SIS的的无缝集成无缝集成DCS与与SIS集集成现状成现状比比 较较系统设计统一系统设计及机柜设计,一套无缝集成的方案DCS和SIS分离的设计方案无缝集成将更节省时间和人力,系统的总体性能更优。人机界面集成的人机界面可以同时显示来自DCS和SIS的信息DCS和SIS分离的人机界面无缝集成可以加快系统的实施并节省人力。在装置开车和日后的运行过程中提高操作人员的操作效率,减少误操作的发生。集成的报警和事件记录便于故障分析。系统通讯连接一套控制网络不同的控制网络、只能通过Modbus通讯等实现实时数据的通讯。集成现状方
33、案要额外增加连接两套系统的工作量,也不便于日后的维护,而且只能在DCS上看到实时数据,无法看到SIS的系统诊断信息、报警信息、SOE信息。DCS和SIS之间无法时钟同步。无缝集成方案可以完全解决以上问题,而不需要花费额外的人力和时间。系统维护统一的维护规程DCS和SIS两套不同的维护规程无缝集成方案将更加节省维护成本并提高维护效率。DCS与与SIS无缝集成解决方案无缝集成解决方案l近十年来,DCS与SIS集成的实例应用已有相当业绩,例如,德国PROFIBUS协会(PNO)在1999年初,在PROFIBUS的基础上,提出了PORFI safe安全应用接口标准,使安全系统与控制系统通信和集成成为可
34、能。目前,已有包括石油化工在内的3000多套系统应用。其优点是:(1)PROFI safe和PROFIBUS标准功能的系统可以共存、连接和通信;(2)大幅度降低电缆成本和设备成本;DCS与与SIS无缝集成解决方案无缝集成解决方案(3)设备诊断和状态监视变得简单;(4)减轻了维护人员和设计人员的技术负担;(5)备品备件还可减少。由于现场总线技术也通过了 SIL认证,故安全系统也可和现场安全仪表产品、现场总线(HART、Foundation field bus)、DCS 产品、工厂仪表设备资产资源管理系统(AMS、PRM)集成,使用统一的人机界面和工作站,功能大大增强。lYOKOGAWA Pros
35、afe-RS安全控制器可以使DCS控制系统和SIS安全仪表控制系统无缝集成在一起(CENTUM CS3000与Prosafe-RS无缝集成),使操作人员全面掌握DCS和SIS的信息,也有广泛应用。SIS 设计应用举例设计应用举例SISSIS系统网络原理图系统网络原理图(Safety peer-to-peer net)(Safety peer-to-peer net)SISSwitching HubEWSSOEODCCCRFARSIS01DCSAMS NetAMS ServerRedundant ModBus CommHardware connectionby splitekRedundant
36、Ethernet NetGPS time syncElco caldeRedundant Peer to peerSIS consoleSIS02注:在CCR内,每个装置用一个独立的SIS系统。SISSIS系统网络原理图系统网络原理图(远程远程I/O-Remote I/O)I/O-Remote I/O)Remote I/OSwitching HubEWSSOEODCCCRFARSIS01DCSAMS NetAMS ServerRedundant ModBus CommHardware connectionby splitekRedundant Ethernet NetElco caldeSIS consoleSIS02注:在CCR内,每个SIS系统对应一个三重光纤连接的Remote I/O系统。Triple F.O系统网络系统网络