(7)德国国家标准中有安全系统制造厂商标准-DIN V VDE 0801、过程操作用户标准-DIN V 19250和DIN V 19251、燃烧管理系统标准-DIN VDE 0116等。 (8)德国技术监督协会(TüV)是一个独立的、权威的认证机构,它按照德国国家标准(DIN),将ESD所达到的安全等级分为AK1~AK8,AK8安全级别最高。其中AK4、AK5、AK6为适用于石油和化学工业 取得TüV认证的SIS产品。
在国内石化行业中应用的SIS产品中,经过TüV认证的主要有:
(1) Tricon、Triden,美国Triconex公司开发用于压缩机综合控制(ITCC)和紧急停车系统。安全等级为AK6(SIL3)。
(2) FSC(Fail safe control),由荷兰P&F(Pepper&Fuchs)公司开发,1994年被Honeywell公司收购。安全等级AK6(SIL3)
(3) 和利时集团HiaGuard(SIS),我国首套获TüV SIL3认证的安全仪表系统。 (4) HIMA PES,HIMA是德国一家专业生产安全控制设备的公司,PES (Programmable Electronic System)是可编程电子系统的简称,是近几年来国内引进较多的一种安全仪表系统。主要由H41q和H51q系统组成。H41q也叫小系统,它分为不冗余的系统和冗余的系统,不冗余系统型号为H41q—M,冗余系统又分为高可靠系统H41q—H和高性能系统H41q—HR。H51q称为模块化的系统,它也分为不冗余的系统和冗余的系统,不冗余的系统型号为H51q—H和高性能系统H51q—HR。各种型号的PES都具有TüV AK1~6级认证。(仪控工程网在线学习频道,有关于HIMA公司及产品的介绍)
(5) Prosafe—RS,是横河电机安全仪表系统,其特点是与CENTUMCS.3000 R3的技术融合,即实现了与DSC的无缝集成。非冗余取量即可实现SIL3,通过冗余取量实现更高的可用性。
(6) QUADLOG,由MOORE公司开发,日本横河电机公司收购后称prosafe plc,其1oo2D结构安全等级达AK6 (SIL3);
(7) SIMATICS7—400F/FH,德国SIEMENS公司产品。400F和400FH分别为1个CPU和2个CPU运行fail-safe(F)用户程序,均取得TUV认证,安全等级为AK1~AK6(SIL1~SIL3);
(8) Regent Trusted,美国ICS利用宇航技术开发的安全系统。安全等级AK4~AK6(SIL2~SIL3);
(9) GMR90-70,美国GE Fanuc公司开发。其中GMR90-70(模块式冗余容错)的安全等级为class 5(2oo3),class 4(1oo2)和class 5(2oo2); (10) TRIGUARD SC300E, AUGUST公司开发,1999年成为ABB集团成员之一,安全等级为class 5和class 6,系统结构为2oo3;
(11) DeltaV SIS是艾默生推出的TüV认证的新型整体回路概念的智能安全仪表系统,安全等级SIL3。
(12) Safeguard 400&300,ABB Industry公司开发,系统结构1oo2D。 (篇幅有限不再一一列举)
3、SIS和DCS的比较
DCS与由PES构成的SIS的主要区别有:
(1) 系统的组成:DCS一般是由人机界面操作站、通信总线及现场控制站组成;而SIS系统是由传感器、逻辑解算器和最终元件三部分组成。及DCS不含检测执行部分。
(2) 实现功能:DCS用于过程连续测量、常规控制(连续、顺序、间歇等)操作控制管理使生产过程在正常情况下运行至最佳工况;而SIS是超越极限安全即将工艺、设备转至安全状态。
(3) 工作状态:DCS是主动的、动态的,它始终对过程变量连续进行检测、运算和控制,对生产过程动态控制确保产品质量和产量。而SIS系统是被动的、休眠的 。
(4) 安全级别:DCS安全级别低,不需要安全认证;而SIS系统级别高,需要安全认证。
(5) 应对失效方式:DCS系统大部分失效都是显而易见的,其失效会在生产的动态过程中自行显现,很少存在隐性失效;SIS失效就没那么明显了,因此确定这种休眠系统是否还能正常工作的唯一方法,就是对该系统进行周期性的诊断或测
试。因此安全仪表系统需要人为的进行周期性的离线或在线检验测试,而有些安全系统则带有内部自诊断。
4、SIS设计应遵循的原则
(1) 原则上应独立设置(含检测和执行单元); (2) 中间环节最少; (3) 应为故障安全型; (4) 采用冗余容错结构。
5、故障安全原则
组成SIS的各环节自身出现故障的概率不可能为零, 且供电、供气中断亦可能发生。
当内部或外部原因使SIS失效时,被保护的对象(装置)应按预定的顺序安全停车,自动转入安全状态(Fault to Safety),这就是故障安全原则。 具体体现:
(1) 现场开关仪表选用常闭接点,工艺正常时,触点闭合,达到安全极限时触点断开,触发联锁动作,必要时采用“二选一”、“二选二”或“三选二”配置。
(2) 电磁阀采用正常励磁,联锁未动作时,电磁阀线圈带电,联锁动作时断电。 (3) 送往电气配电室用以开/停电机的接点用中间继电器隔离,其励磁电路应为故障安全型。
(4) 作为控制装置(如PLC)“故障安全”意味着当其自身出现故障而不是工艺或设备超过极限工作范围时,至少应该联锁动作,以便按预定的顺序安全停车(这对工艺和设备而言是安全的);进而应通过硬件和软件的冗余和容错技术,在过程安全时间(PST-Process Safety Time)内检测到故障,自动执行纠错程序,排除故障。
6、隐故障与显故障
隐故障(Covert Fault):不对危险产生报警,允许危险发展的故障,是故障危险故障(SHB-Z06-1999)。Covert Fault:Fault that can be classified as hidden, concealed,undetected, unrevealed, latent, ect. (ISA-S84.01-1996)
显故障(Overt Fault):能显示出故障自身存在的故障,是故障安全故障(SHB-Z06-1999)。Overt Fault:Fault that can be classified as announced, detected, revealed,ect.(ISA-S84.01-1996) SIS系统拒动:当工艺条件达到或超过安全极限时,SIS本应引导工艺过程停车,但由于其自身存在隐性故障(危险故障),譬如输出开关被误连短路,而不能响应此要求,即该停车而拒停,降低了安全性。危险