操作(关键)旋转机械的最终用户负有法律义务,必须实施合适且可验证的安全仪表系统(SIS)。安全完整性等级( SIL,IEC 61508)作为一种较为突出的风险降低方法,使责任方能够证明已采取一切措施将风险降至最低。 API670 第 5版也将 SIL 纳入其中,作为符合机器保护系统安全标准的首选方法。由于 SIL 已被证明是满足法定安全要求的一种有效方法,涡轮机超速保护系统市场在很大程度上已由 SIL 驱动。
越来越多的终端用户要求采用SIL认证的安全系统,因此OEM厂商正在将其纳入系统设计中。然而,在SIL认证中必须区分两个重要概念:一方面是基于实际使用验证的认证,另一方面是基于设计的认证。
经实际应用验证并获得认证
基于“实际应用验证”的SIL认证意味着,安全仪表系统(SIS)并非根据IEC 61508中规定的SIL要求进行设计,而是基于平均故障间隔时间(MTBF)、平均故障时间(MTTF)以及故障模式(可检测与不可检测)进行设计。 “经实际使用验证”的认证依据是统计数据,而非相关指令所定义的安全完整性。“经实际使用验证”认证的要求非常严格,要求用户必须具备*:
- 收集可靠性数据的正式系统,可区分安全故障和危险故障。
- 一种评估记录数据的方法,以确定 SIS 的安全完整性及其是否适合应用。
- 证明申请具有明显可比性的证据。
- 记录运行时间的历史证据。
- 制造商的管理、质量和配置生产系统的证据。
- 设备固件修订记录。
- 定期更新和审查可靠性数据记录的证明。
*资料来源IEC 61508 & IEC 61511
这通常适用于已投入使用但未通过 SIL 认证(IEC 61508)的系统。 基于这些系统十多年来可靠的使用记录(故障极少),它们通过“使用验证”获得了 SIL 认证。需要注意的是,“使用验证”仅对系统已运行的特定应用有效,因此不能简单地转移到类似的应用中。
注:对于终端用户而言,“经实际应用验证”这一方法比对原始设备制造商(OEM)更为有效。因为终端用户对仪器、应用及环境条件了如指掌。
设计认证
基于设计的SIL认证意味着该系统是根据IEC 61508要求,针对特定应用范围而设计的。 基于设计认证的系统,其 proof-test 间隔远长于基于使用验证认证的系统。然而,系统越复杂,就需要越频繁地进行测试。这是因为功能越多,系统中潜在的薄弱环节也就越多。
对于原始设备制造商(OEM)而言,基于设计的认证因其更广泛的适用性和更长的测试间隔,始终优于“实际应用验证”认证。然而,许多产品由于其设计原因,将永远无法获得此类认证。 就SIL而言,此时唯一的选择要么是使用未经认证的产品,要么是争取获得“经实际使用验证”的认证。
SpeedSys:设计认证的超速保护
Istec 开发了 SpeedSys:一款“设计即认证”的超速保护系统。我们剔除了所有额外功能,回归 API 670 标准所定义的超速保护核心。 SpeedSys 具有 10 年的最短测试间隔,可通过投票结构实现更高 SIL 等级的可扩展性,并采用基于变送器的架构,而非复杂的机架式架构。SpeedSys 提供与任何机架式系统同等的保护水平,但无论对于小型还是大型旋转设备,其经济门槛都低得多。
