Der Unterschied zwischen SIL-Zertifizierung durch Konzeption und im Einsatz bewährter SIL-Zertifizierung

Endnutzer, die (kritische) rotierende Maschinen betreiben, sind gesetzlich verpflichtet, ein geeignetes und überprüfbares sicherheitsgerichtetes System (SIS) zu implementieren. Der Safety Integrity Level ( SIL, IEC 61508), eine der bekanntesten Methoden zur Risikominderung, ermöglicht es den Verantwortlichen nachzuweisen, dass alle erforderlichen Maßnahmen ergriffen wurden, um Risiken auf ein Minimum zu reduzieren. SIL ist auch in der API670, 5. Auflage, als Standardmethode zur Einhaltung von Sicherheitsnormen für Maschinenschutzsysteme verankert. Da sich SIL als wertvolle Methode zur Erfüllung der gesetzlichen Sicherheitsanforderungen bewährt hat, wird der Markt für Turbinen-Überdrehzahlschutzsysteme mittlerweile weitgehend von SIL bestimmt.

Immer mehr Endnutzer fordern SIL-zertifizierte Sicherheitssysteme, weshalb OEMs SIL in ihre Systemkonzeption integrieren. Bei der SIL-Zertifizierung muss jedoch eine wichtige Unterscheidung getroffen werden: einerseits die Zertifizierung durch den nachgewiesenen Einsatz und andererseits die Zertifizierung durch die Konstruktion.

Zertifiziert durch praxiserprobte Anwendung

Eine SIL-Zertifizierung nach dem Prinzip „Proven-in-Use“ bedeutet, dass das SIS nicht gemäß den in der IEC 61508 festgelegten SIL-Anforderungen ausgelegt ist, sondern vielmehr auf der Basis der mittleren Zeit zwischen Ausfällen (MTBF), der mittleren Zeit bis zum Ausfall (MTTF) und der Ausfallmodi (erkannt versus unerkannt). „Im Einsatz bewährt“ wird auf der Grundlage von Statistiken und nicht anhand der durch entsprechende Richtlinien definierten Sicherheitsintegrität akzeptiert. Die Anforderungen für die Zertifizierung als „im Einsatz bewährt“ sind sehr hoch und setzen voraus, dass ein Anwender über Folgendes verfügt*:

  • Ein formales System zur Erfassung von Zuverlässigkeitsdaten, das zwischen sicheren und gefährlichen Ausfällen unterscheidet.
  • Ein Verfahren zur Bewertung der aufgezeichneten Daten, um die Sicherheitsintegrität des SIS und seine Eignung für die Anwendung zu bestimmen.
  • Nachweis, dass der Antrag eindeutig vergleichbar ist.
  • Aufgezeichneter historischer Nachweis der Betriebsstunden.
  • Nachweis über die Management-, Qualitäts- und Konfigurationsfertigungssysteme des Herstellers.
  • Datensätze der Gerätefirmware-Revision.
  • Nachweis, dass die Datensätze zur Zuverlässigkeit regelmäßig aktualisiert und überprüft werden.

*Quelle: IEC 61508 & IEC 61511

Dies wird häufig auf bereits im Einsatz befindliche Systeme angewendet, die die SIL-Zertifizierung (IEC 61508) nicht bestehen. Aufgrund ihres jahrzehntelangen zuverlässigen Einsatzes mit wenigen Ausfällen sind diese Systeme durch den „bewährten Einsatz“ SIL-zertifiziert. Es ist wichtig zu beachten, dass der „bewährte Einsatz“ nur für die spezifische Anwendung gilt, in der das System betrieben wurde, und daher nicht einfach auf vergleichbare Anwendungen übertragen werden kann.

Hinweis: „Bewährt im Einsatz“ ist für einen Endnutzer ein stichhaltigerer Ansatz als für einen Erstausrüster (OEM). Denn der Endnutzer kennt alle Einzelheiten des Messgeräts, der Anwendung und der Umgebungsbedingungen.

Zertifiziert nach Design

Eine SIL-Zertifizierung nach Design bedeutet, dass das System gemäß den Anforderungen der IEC 61508 für einen bestimmten Anwendungsbereich ausgelegt ist. Die Prüfintervalle für nach „Design“ zertifizierte Systeme sind wesentlich länger als bei solchen, die nach „Practical Use“ zertifiziert sind. Je komplexer das System jedoch ist, desto regelmäßiger muss es geprüft werden. Dies liegt daran, dass mehr Funktionen zu mehr potenziellen Schwachstellen im System führen.

Eine Zertifizierung nach Konstruktionsprinzipien wird für Erstausrüster (OEMs) aufgrund ihrer breiteren Anwendbarkeit und längeren Prüfintervalle stets einer Zertifizierung nach Praxiserprobung vorgezogen. Viele Produkte werden jedoch aufgrund ihrer Konstruktion niemals eine solche Zertifizierung erhalten können. In Bezug auf SIL besteht dann nur die Möglichkeit, entweder ein nicht zertifiziertes Produkt zu verwenden oder eine Zertifizierung durch Praxiserprobung anzustreben.

SpeedSys: Überdrehzahlschutz – „Certified-by-Design“

Istec hat das SpeedSys entwickelt: ein von Grund auf zertifiziertes Überdrehzahlschutzsystem. Wir haben alle zusätzlichen Funktionen entfernt und uns auf den Kern des Überdrehzahlschutzes gemäß der Norm API 670 konzentriert. Das SpeedSys zeichnet sich durch ein minimales Prüfintervall von 10 Jahren, Skalierbarkeit für höhere SIL-Stufen durch Abstimmungsstrukturen und eine senderbasierte Architektur im Gegensatz zu komplexen rackbasierten Architekturen aus. Das SpeedSys bietet das gleiche Schutzniveau wie jedes rackbasierte System, ist jedoch sowohl für kleinere als auch für größere rotierende Anlagen finanziell deutlich erschwinglicher.

Lesen Sie mehr über das SpeedSys »