關(guān)于“SIS”的十大爭(zhēng)議
轉(zhuǎn)載。
原則問題:要不要上SIS? 不少“專家”和管理人員認(rèn)為似乎只有上了SIS才能保證安全、心安理得、萬無一失,神話了SIS,讓其承擔(dān)了過多的期待。 基礎(chǔ)理論薄弱,知識(shí)混淆 答:DCS的可靠性不如SIS,那是偏見! SIS并不見得一定比DCS更安全更可靠,主要原因是SIS系統(tǒng)升級(jí)換代需要重新安全認(rèn)證,安全認(rèn)證耗時(shí)、耗力和耗財(cái),所以限制了SIS系統(tǒng)的軟硬件升級(jí);而DCS則不需要安全認(rèn)證,每5年更新一代,而且CPU和卡件也做到冗余,其并不見得就輸給SIS。 用數(shù)據(jù)說話,在4年中對(duì)1012套DCS進(jìn)行統(tǒng)計(jì),發(fā)生過故障的為211 套,故障概率0.0525;對(duì)602 套SIS系統(tǒng)進(jìn)行統(tǒng)計(jì),4年發(fā)生240次故障,故障概率0.1。(由于涉及到商業(yè)問題,統(tǒng)計(jì)數(shù)據(jù)不詳細(xì)公開)。相信這會(huì)改變很多人對(duì)SIS的認(rèn)識(shí)。但是不能說DCS一定就比SIS強(qiáng),那就大錯(cuò)特錯(cuò)了,SIS系統(tǒng)在運(yùn)行速度,數(shù)據(jù)掃描周期等方面要遠(yuǎn)遠(yuǎn)強(qiáng)于DCS。 答:SIS是安全儀表系統(tǒng),ESD是緊急停車系統(tǒng),ESD屬于SIS的一部分。 SIS包括現(xiàn)場(chǎng)儀表、邏輯解決器、執(zhí)行機(jī)構(gòu)三部分,這三個(gè)部分都要是安全設(shè)計(jì)的,常規(guī)的ESD系統(tǒng)只是SIS的邏輯解決器這部分,當(dāng)然也要是安全設(shè)計(jì)的。 DCS系統(tǒng)是過程控制系統(tǒng),是動(dòng)態(tài)的,需要人工頻繁的干預(yù),這有可能引起人為誤動(dòng)作而SIS(ESD)是靜態(tài)的,不需要人為干預(yù),這樣設(shè)置可以避免人為誤動(dòng)作。 PLC programmable logic controller,通常作為成套設(shè)備的控制方案,比如說真空、廢水、集裝、 壓縮機(jī)等等自成一個(gè)體系的系統(tǒng)。 ESD緊急停車系統(tǒng),SIS 安全聯(lián)鎖系統(tǒng),個(gè)人認(rèn)為這是不同廠家對(duì)安全系統(tǒng)的叫法不同,還有的叫safety manager。這類系統(tǒng)往往用于石化等高危行業(yè)。 SIS與DCS之間的區(qū)別 SIS與DCS在石油、石化生產(chǎn)過程中分別起著不同的作用,如下圖所示:生產(chǎn)裝置從安全角度來講,可分為3個(gè)層次:第一層為生產(chǎn)過程層,第二層為過程控制層,第三層為安全儀表系統(tǒng)停車保護(hù)層。 SIS與ESD之間的區(qū)別 SIS是系統(tǒng)化的概念,更關(guān)注整體性的概念,從命名就可以看出來,SIS關(guān)注回路,關(guān)注系統(tǒng)整體。而ESD 通常是指,安全控制系統(tǒng)廠家生產(chǎn)的,安全型控制器,(CPU),IO,等純控制系統(tǒng)的概念。 ESD是生產(chǎn)廠家的安全性控制器用在不同的場(chǎng)合,根據(jù)不同的用途,有著這些不同的叫法,從理論上說,只有ESD,“未必” 會(huì)是個(gè)完整的SIS控制系統(tǒng)。ESD僅僅是 SIS中的一環(huán),而且是在實(shí)體硬件中,是最重要的一環(huán)。 DCS與PLC之間的區(qū)別 由上圖,可清晰的看出PLC與DCS的區(qū)別,但我們應(yīng)該認(rèn)識(shí)到,PLC與DCS發(fā)展到今天,事實(shí)上都在向彼此靠攏,嚴(yán)格的說,現(xiàn)在的PLC與DCS已經(jīng)不能一刀切開,很多時(shí)候之間的概念已經(jīng)模糊了?,F(xiàn)在,我們來討論一下彼此的相同(似)之處。 答:SIS是采用儀表實(shí)現(xiàn)安全功能,就像用儀表來實(shí)現(xiàn)工藝流程控制一樣,過程控制方案是工藝專業(yè)決定的,儀表通過軟、硬件的選型、配置和組態(tài)實(shí)現(xiàn)其功能。同樣,定什么安全功能就是安全專業(yè)的事情,或者說是進(jìn)一步細(xì)分到工藝、設(shè)備、安全、環(huán)保、消防等,提出目標(biāo)和方案,通過儀表實(shí)現(xiàn),安全方案有合理、量化要求,儀表系統(tǒng)才能更好地實(shí)現(xiàn)。 儀表專業(yè)是個(gè)解決問題的專業(yè)。從詞匯上說,標(biāo)準(zhǔn)上有儀表兩個(gè)字就似乎是儀表專業(yè)的事兒。不僅僅是設(shè)計(jì),現(xiàn)在很多企業(yè)的儀表人員也做了很多專業(yè)外的事兒??此苾x表有本事,卻反映出工藝、安全等專業(yè)的缺失。 現(xiàn)在供需雙方互相不信任,于是找個(gè)“第三方”做法官。但是,安全評(píng)估公司有幾個(gè)是憑專業(yè)搞安全的?即便是國(guó)際知名公司、或者是知名院校的安全評(píng)估專家,有幾個(gè)是既懂安全,又懂工藝、流程、儀表、設(shè)備、配管的?有幾個(gè)做過工程設(shè)計(jì),又有現(xiàn)場(chǎng)工作經(jīng)驗(yàn)的?有幾個(gè)比工程設(shè)計(jì)人員更明白?幾個(gè)比現(xiàn)場(chǎng)技術(shù)人員更明白? 實(shí)際操作,問題層出不窮! 答:在進(jìn)行安全儀表系統(tǒng)設(shè)計(jì)應(yīng)用時(shí),我們都會(huì)遵循IEC61508和IEC61511或者是我國(guó)的標(biāo)準(zhǔn)GB20438和GB21109。然而,大多數(shù)企業(yè)卻天真的要求認(rèn)證標(biāo)準(zhǔn)中不要求/不需要的要素,同時(shí)卻忽略了其基本要素。我們質(zhì)疑,SIL證書會(huì)嚴(yán)重影響工廠安全,造成人員風(fēng)險(xiǎn)以及社會(huì)風(fēng)險(xiǎn)。 許多公司在咨詢中提出,必須經(jīng)專家認(rèn)證的組件SIL證書。但他們卻未要求安全手冊(cè)或包含數(shù)據(jù)的認(rèn)證報(bào)告,也未要求提供功能安全管理證明。遺憾的是,前者并沒有出現(xiàn)在標(biāo)準(zhǔn)中,后者卻是基本的基本要求。 為什么很多獲得了證書的公司拒絕發(fā)布/提供報(bào)告? 他們聲稱專有信息或商業(yè)機(jī)密信息在報(bào)告中。 從閥門和變送器到基本過程系統(tǒng)的各種產(chǎn)品都能聽到這種說法。 這是否合理? 不合理,我們應(yīng)該清楚:如果沒有安全性和可靠性數(shù)據(jù),我們?nèi)绾蝸磉M(jìn)行相關(guān)計(jì)算?沒有報(bào)告依據(jù),我們?cè)趺创_定該產(chǎn)品的能力?而且這些數(shù)據(jù)是標(biāo)準(zhǔn)所要求的絕對(duì)必要的部分。沒有數(shù)據(jù)的工程師是無奈的(巧婦難為無米之炊)。 然而,證書的推廣是有價(jià)值的和重要的,在項(xiàng)目實(shí)施以及生產(chǎn)中,儀表工程師更應(yīng)該注重安全手冊(cè)及包含數(shù)據(jù)的認(rèn)證報(bào)告。 答:安全儀表系統(tǒng)的定級(jí)是比較簡(jiǎn)單的事情,但看報(bào)告總會(huì)有一些讓人哭笑不得的錯(cuò)誤。其實(shí)在管理規(guī)范的省市,定級(jí)和驗(yàn)算早已完成,驗(yàn)算不合格的也整改完成,但是還有部分小地方,只定級(jí)不驗(yàn)算,原因是116號(hào)文上沒出現(xiàn)“驗(yàn)算”兩個(gè)字,過于教條。116號(hào)文上的“評(píng)估”就是定級(jí)+驗(yàn)算。沒驗(yàn)算怎么說明你的SIS是合格的。 有些企業(yè)錯(cuò)誤的認(rèn)為SIL定級(jí)和驗(yàn)算只能是設(shè)計(jì)單位做。一般SIL定級(jí)和驗(yàn)算是第三方機(jī)構(gòu)或者一些安全機(jī)構(gòu),只要取得TUV功能安全工程師資質(zhì)就可以。相同,HAZOP分析也一樣。 安全的等級(jí)是搭配出來的,并不是用的儀表是SIL2,回路一定是SIL2,這屬于基礎(chǔ)性概念錯(cuò)誤,就像有些定級(jí),覺得工藝越危險(xiǎn),那SIL等級(jí)就越高,完全錯(cuò)誤。很危險(xiǎn)的工藝,只要有足夠的獨(dú)立保護(hù)層,完全可以是SIL0。不是很危險(xiǎn)的工藝,沒有保護(hù)層,也可能是SIL2相同SIL的驗(yàn)算也一樣。對(duì)一個(gè)安全儀表系統(tǒng)來說,細(xì)節(jié)是關(guān)鍵,核心的地方是電源和接地,這兩個(gè)地方可以導(dǎo)致整個(gè)系統(tǒng)的癱瘓或者裝置的飛車。 在SIL驗(yàn)算中必須給出PFDavg和MTTFs,只有這兩個(gè)值都合格了,才是一個(gè)合格的回路。SIL等級(jí)再高,MTTFs過低也沒有用,畢竟,SIS系統(tǒng)是用的,而不是供起來看的。 答: 前期管理 SIS聯(lián)鎖保護(hù)系統(tǒng)的前期管理是指規(guī)劃、設(shè)計(jì)、選型、購(gòu)置、安裝、投運(yùn)階段的全部管理工作,是全過程管理的重要部分。應(yīng)依據(jù)安全可靠、技術(shù)先進(jìn)、經(jīng)濟(jì)合理、購(gòu)置要堅(jiān)持質(zhì)量第一、性能價(jià)格比高和壽命周期費(fèi)用最經(jīng)濟(jì)的原則,嚴(yán)格把控進(jìn)廠質(zhì)量驗(yàn)收程序,保證施工按照設(shè)計(jì)要求及相關(guān)規(guī)章進(jìn)行。為使壽命周期費(fèi)用最經(jīng)濟(jì)、綜合效率最高,必須重視前期管理工作。 系統(tǒng)管理 對(duì)SIS聯(lián)鎖保護(hù)系統(tǒng)中進(jìn)行變更、執(zhí)行、特殊情況的停用及長(zhǎng)期停用恢復(fù)等情況時(shí),必須經(jīng)相關(guān)負(fù)責(zé)人/技術(shù)人員/作業(yè)人員檢查確認(rèn),填寫相應(yīng)的表單,保證全流程系統(tǒng)化管理。 日常維護(hù) 全面檢查SIS控制系統(tǒng)軟硬件情況,記錄好異常情況,及時(shí)維護(hù)運(yùn)行出現(xiàn)的故障。對(duì)停機(jī)檢修,應(yīng)對(duì)機(jī)柜、工程師站、操作站、網(wǎng)絡(luò)及接口設(shè)備、模件系統(tǒng)機(jī)柜電源等進(jìn)行詳細(xì)維護(hù)。冗余性能需針對(duì)操作員站、主控制器和模件、通信總線、模件、系統(tǒng)或機(jī)柜供電等四部分進(jìn)行冗余切換試驗(yàn)。 檔案管理 設(shè)備管理部必須定期組織儀表、電氣、機(jī)械等專業(yè)人員會(huì)同生產(chǎn)裝置認(rèn)真復(fù)查、審定各裝置SIS聯(lián)鎖保護(hù)系統(tǒng)的相關(guān)技術(shù)資料,建立健全SIS聯(lián)鎖保護(hù)系統(tǒng)的技術(shù)檔案。 以上就是SIS日常維護(hù)和管理的四個(gè)方面,加強(qiáng)SIS系統(tǒng)管理,讓SIS系統(tǒng)切實(shí)擔(dān)任起維護(hù)生產(chǎn)安全保障工作是我們每一位儀表人員必修課。 安全檢查,“專家”爭(zhēng)議多! 答:實(shí)際工程上,強(qiáng)烈建議DCS和SIS相互獨(dú)立,包括傳感器、控制器和最終元件。DCS和SIS共用元件不符合獨(dú)立保護(hù)層方法論初衷。應(yīng)注意SIS和DCS共用設(shè)備元件對(duì)SIF的PFD(PFH)、HFT、SC的要求都有影響。只有滿足共用設(shè)備元件的要求時(shí)危險(xiǎn)失效平均概率足夠低、相關(guān)SIF經(jīng)驗(yàn)證滿足其安全完整性等級(jí)要求、符合安全生命周期的所有要求、充分考慮了DCS操作維護(hù)等對(duì)SIS的影響以及按照功能安全標(biāo)準(zhǔn)要求編制相關(guān)檢測(cè)及維護(hù)規(guī)程等前提條件后才能共用。 答:緊急切斷裝置在石油化工工藝過程中主要就是緊急切斷閥,可以在遇到突發(fā)危及到人員安全,裝置或設(shè)備安全運(yùn)行,造成嚴(yán)重的環(huán)境污染時(shí)緊急切斷閥能快速響應(yīng),繼而避免事故發(fā)生或者危險(xiǎn)擴(kuò)大。 在石油化工工藝過程中,要求緊急切斷和隔離的場(chǎng)所無處不在。例如:切斷反應(yīng)進(jìn)料,切斷加熱爐燃料;高低壓緊急隔離;緊急切斷汽輪機(jī)蒸汽;泵設(shè)火災(zāi)隔離等等。 可以說是緊急切斷閥是安全運(yùn)行的“衛(wèi)士”。 應(yīng)用場(chǎng)景1:切斷進(jìn)料 應(yīng)用場(chǎng)景2:高低壓隔離 應(yīng)用場(chǎng)景3:泵設(shè)隔離 究竟能不能帶手輪這個(gè)問題首先我們要找到那個(gè)明確規(guī)定緊急切斷閥不能帶手輪的標(biāo)準(zhǔn)規(guī)范,看看其條文到底是怎么要求的。根據(jù)目前已查閱的標(biāo)準(zhǔn)規(guī)范,明確提出緊急切斷閥不能帶手輪的只有一個(gè)標(biāo)準(zhǔn),即《HG/T 20507-2014 自動(dòng)化儀表設(shè)計(jì)選型規(guī)范》,在該標(biāo)準(zhǔn)的第11.9.7條,原文如下: 其中第2條:“工藝生產(chǎn)安全聯(lián)鎖用于緊急切斷閥的控制閥,不應(yīng)設(shè)置手輪機(jī)構(gòu)”,那么這里的“工藝生產(chǎn)安全聯(lián)鎖”該怎么理解呢,那些沒有生產(chǎn)裝置的儲(chǔ)運(yùn)罐區(qū)是否也適用呢? 如果對(duì)HG 20507標(biāo)準(zhǔn)仔細(xì)研究的話,就會(huì)發(fā)現(xiàn)無論是HG 20507-2014版還是HG 20507-2000版,都明確規(guī)定了適用范圍為化工裝置,很顯然是不適合儲(chǔ)運(yùn)罐區(qū)的。 除了適用范圍的不同之外,我們?cè)賮砜纯础肮に嚿a(chǎn)安全聯(lián)鎖控制的緊急切斷閥”,為什么不能帶手輪。我們知道,在工藝裝置的生產(chǎn)過程中,難免會(huì)有超溫超壓超液位的意外狀況發(fā)生,一旦發(fā)生,事故概率大大增加,為了遏制這種超限后果的發(fā)生,降低或者消除其帶來的潛在安全風(fēng)險(xiǎn),在生產(chǎn)工藝過程中,通常都會(huì)采用信號(hào)聯(lián)鎖切斷管路,或者信號(hào)聯(lián)鎖停車等。 其次,在HG/T 20507-2014第11.9.7條中的第一句話“未設(shè)置旁路的控制閥,應(yīng)設(shè)置手輪機(jī)構(gòu)”,我們知道,工藝流程中用于調(diào)節(jié)作用的控制閥,一般都會(huì)設(shè)置副線或旁路,一旦控制閥發(fā)生故障需要拆卸維修,可以投用旁路,來維持正常生產(chǎn)。 那么如果作為工藝生產(chǎn)安全聯(lián)鎖用的緊急切斷閥,其設(shè)置有副線或旁路的情況下,也可以不用設(shè)置手輪機(jī)構(gòu)。但是如果該緊急切斷閥沒有副線的話,那么一旦發(fā)生非聯(lián)鎖原因造成的意外故障,致使緊急切斷閥關(guān)閉,系統(tǒng)憋壓或者抽空,此時(shí)如果沒有應(yīng)急的措施來恢復(fù)緊急切斷閥的狀態(tài)的話,只會(huì)造成風(fēng)險(xiǎn)進(jìn)一步擴(kuò)大,直至單元裝置停車。從工程實(shí)踐上來看,這是一個(gè)得不償失的做法,所以避免此類后果發(fā)生的有效措施,就是增加一個(gè)旁路,如果增加旁路不可行(規(guī)范要求或者現(xiàn)場(chǎng)不具備可行性),那么緊急切斷閥最好配置手輪。在安全聯(lián)鎖中緊急切斷閥主要應(yīng)用場(chǎng)景到底有哪些?究竟能不能帶手輪?