Het verschil tussen SIL-certificering op basis van ontwerp en bewezen in de praktijk

Eindgebruikers die (kritische) roterende machines bedienen, hebben een wettelijke verplichting om een geschikt en verifieerbaar veiligheidsgeïnstrumenteerd systeem (SIS) te implementeren. Het Safety Integrity Level (SIL, IEC 61508), een van de meer prominente methoden voor risicobeperking, stelt de verantwoordelijken in staat aan te tonen dat alles in het werk is gesteld om risico’s tot een minimum te beperken. SIL is ook opgenomen in de API 670 (5e editie) als de standaardmethode om te voldoen aan veiligheidsnormen met betrekking tot machinebeveiligingssystemen. Aangezien SIL een waardevolle methode is gebleken om aan de wettelijke veiligheidseisen te voldoen, is de markt voor overspeedbeveiligingssystemen grotendeels SIL-gedreven geworden. 

Steeds meer eindgebruikers vragen om SIL-gecertificeerde veiligheidssystemen, en daarom nemen OEM’s SIL op in hun systeemontwerp. Er moet echter een belangrijk onderscheid worden gemaakt binnen de SIL-certificering: enerzijds gecertificeerd op basis van bewezen gebruik en anderzijds gecertificeerd op basis van het ontwerp.

Gecertificeerd door beproefd gebruik

SIL-certificering op basis van ‘proven-in-use’ houdt in dat het SIS niet is ontworpen volgens de SIL-eisen zoals gespecificeerd in de IEC 61508, maar veeleer op basis van de gemiddelde tijd tussen storingen (MTBF), de gemiddelde tijd tot storing (MTTF) en storingsmodi (gedetecteerd versus niet-gedetecteerd). „Bewezen in de praktijk” wordt aanvaard op basis van statistieken in plaats van op basis van veiligheidsintegriteit zoals gedefinieerd in de desbetreffende richtlijnen. De eisen voor certificering op basis van „bewezen in de praktijk” zijn zeer streng en vereisen dat een gebruiker beschikt over*:

  • Een formeel systeem voor het verzamelen van betrouwbaarheidsgegevens dat onderscheid maakt tussen veilige en gevaarlijke fouten.
  • Een manier om de geregistreerde gegevens te beoordelen om de veiligheidsintegriteit van het SIS en de geschiktheid voor de toepassing te bepalen.
  • Bewijs dat de aanvraag duidelijk vergelijkbaar is.
  • Geregistreerd historisch bewijs van operationele uren.
  • Bewijs van de management-, kwaliteits- en configuratieproductiesystemen van de fabrikant.
  • Revisierecords van de firmware van het apparaat.
  • Bewijs dat de betrouwbaarheidsgegevens regelmatig worden bijgewerkt en herzien.

*Bron: IEC 61508 & IEC 61511

Dit wordt vaak toegepast op systemen die al in gebruik zijn en niet voldoen aan de SIL-certificering (IEC 61508). Op basis van hun tien jaar durende betrouwbare gebruik, met weinig storingen, zijn deze systemen SIL-gecertificeerd op basis van ‘proven-in-use’. Het is belangrijk op te merken dat ‘proven-in-use’ alleen geldig is voor de specifieke toepassing waarin het systeem operationeel is geweest en dus niet zomaar kan worden overgedragen naar vergelijkbare toepassingen.

Opmerking: „Bewezen in de praktijk” is een meer geldige benadering voor een eindgebruiker dan voor een OEM. Aangezien de eindgebruiker alle ins en outs van het instrument, de toepassing en de omgevingsomstandigheden kent.

Gecertificeerd ontwerp

SIL-certificering op basis van ontwerp houdt in dat het systeem is ontworpen in overeenstemming met de IEC 61508-eisen voor een gespecificeerd toepassingsgebied. Het interval proof-test voor systemen die op basis van het ontwerp zijn gecertificeerd, is veel langer dan dat voor systemen die op basis van bewezen gebruik zijn gecertificeerd. Hoe complexer het systeem echter is, hoe regelmatiger het moet worden getest. Dit komt doordat meer functionaliteiten leiden tot meer potentiële zwakke punten in het systeem.

Certificering op basis van ontwerp heeft voor OEM’s altijd de voorkeur boven certificering op basis van bewezen prestaties in de praktijk, vanwege de bredere toepasbaarheid en langere testintervallen. Veel producten zullen echter vanwege hun ontwerp nooit in aanmerking komen voor een dergelijke certificering. Wat SIL betreft, is de enige optie dan om ofwel een niet-gecertificeerd product te gebruiken, ofwel te streven naar een ‘proven-in-use’-certificering.

SpeedSys: door het ontwerp gecertificeerde overspeedbeveiliging

Istec heeft het SpeedSys ontwikkeld: een vanaf het ontwerp gecertificeerd overspeedbeveiligingssysteem. Wij hebben alle extra functionaliteiten verwijderd en zijn teruggekeerd naar de kern van overspeedbeveiliging, zoals gedefinieerd door de API 670-norm. Het SpeedSys-systeem kenmerkt zich door een minimaal testinterval van 10 jaar, schaalbaarheid voor een hogere SIL-classificatie via stemmingsstructuren en een op zendertjes gebaseerde architectuur, in tegenstelling tot complexe, op rekken gebaseerde architecturen. Het SpeedSys-systeem biedt hetzelfde beschermingsniveau als elk op rekken gebaseerd systeem, maar is financieel veel toegankelijker voor zowel kleinere als grotere roterende apparatuur.

Lees meer over de SpeedSys »