Różnica między certyfikacją SIL opartą na projekcie a certyfikacją opartą na sprawdzonym działaniu w praktyce

Użytkownicy końcowi obsługujący (krytyczne) maszyny wirujące mają prawny obowiązek wdrożenia odpowiedniego i weryfikowalnego systemu bezpieczeństwa (SIS). Poziom integralności bezpieczeństwa ( SIL, IEC 61508), jedna z bardziej znanych metod ograniczania ryzyka, pozwala osobom odpowiedzialnym wykazać, że podjęto wszelkie działania w celu zminimalizowania ryzyka. SIL został również uwzględniony w normie API670 (wydanie piąte ) jako podstawowa metoda zapewnienia zgodności z normami bezpieczeństwa dotyczącymi systemów zabezpieczeń maszyn. Ponieważ SIL okazał się cenną metodą spełniania prawnych wymagań bezpieczeństwa, rynek systemów zabezpieczeń przed nadmierną prędkością turbin stał się w dużej mierze oparty na SIL.

Coraz więcej użytkowników końcowych wymaga systemów bezpieczeństwa posiadających certyfikat SIL, dlatego producenci OEM włączają SIL do projektowania swoich systemów. Należy jednak dokonać ważnego rozróżnienia w zakresie certyfikacji SIL: z jednej strony certyfikacja oparta na sprawdzonym działaniu w praktyce, a z drugiej – certyfikacja oparta na projekcie.

Certyfikowane w praktyce

Certyfikacja SIL na podstawie sprawdzonego w praktyce oznacza, że system SIS nie został zaprojektowany zgodnie z wymaganiami SIL określonymi w normie IEC 61508, ale raczej w oparciu o średni czas między awariami (MTBF), średni czas do awarii (MTTF) oraz tryby awarii (wykryte kontra niewykryte). Kryterium „sprawdzony w praktyce” jest akceptowane na podstawie statystyk, a nie integralności bezpieczeństwa zdefiniowanej w odpowiednich dyrektywach. Wymagania dotyczące certyfikacji „sprawdzony w praktyce” są bardzo rygorystyczne i wymagają od użytkownika posiadania*:

  • Formalny system gromadzenia danych dotyczących niezawodności, który rozróżnia bezpieczne i niebezpieczne awarie.
  • Sposób oceny zarejestrowanych danych w celu określenia integralności bezpieczeństwa SIS i jego przydatności do danego zastosowania.
  • Dowód, że wniosek jest wyraźnie porównywalny.
  • Zarejestrowane historyczne dowody godzin pracy.
  • Dowody na istnienie systemów zarządzania, jakości i konfiguracji produkcji producenta.
  • Rekordy wersji oprogramowania sprzętowego urządzenia.
  • Dowód, że rejestry danych dotyczących niezawodności są regularnie aktualizowane i przeglądane.

*Źródło: IEC 61508 & IEC 61511

Często ma to zastosowanie do systemów już będących w użyciu, które nie przeszły certyfikacji SIL (IEC 61508). W oparciu o ich niezawodne, trwające od dziesięciu lat użytkowanie, charakteryzujące się niewielką liczbą awarii, systemy te uzyskują certyfikat SIL na podstawie „sprawdzonego w praktyce”. Należy pamiętać, że zasada „sprawdzonego w praktyce” ma zastosowanie wyłącznie do konkretnego zastosowania, w którym system działał, i w związku z tym nie można jej po prostu przenieść na porównywalne zastosowania.

Uwaga: Podejście oparte na sprawdzonych w praktyce rozwiązaniach jest bardziej uzasadnione w przypadku użytkownika końcowego niż producenta OEM. Użytkownicy końcowi znają bowiem wszystkie szczegóły dotyczące przyrządu, zastosowania i warunków środowiskowych.

Certyfikowany według projektu

Certyfikacja SIL na etapie projektowania oznacza, że system został zaprojektowany zgodnie z wymaganiami normy IEC 61508 dla określonego zakresu zastosowań. Odstępy między testami weryfikacyjnymi dla systemów certyfikowanych na podstawie projektu są znacznie dłuższe niż w przypadku systemów certyfikowanych na podstawie sprawdzonych w eksploatacji. Jednak im bardziej złożony jest system, tym częściej należy go testować. Wynika to z faktu, że większa liczba funkcji prowadzi do większej liczby potencjalnych słabych punktów w systemie.

Certyfikacja na podstawie projektu, przeznaczona dla producentów OEM, jest zawsze preferowana w stosunku do certyfikacji opartej na sprawdzonym działaniu w praktyce ze względu na jej szerszy zakres zastosowania i dłuższe odstępy między testami. Jednak wiele produktów nigdy nie będzie mogło uzyskać takiej certyfikacji ze względu na swoją konstrukcję. Jeśli chodzi o poziom SIL, jedyną opcją jest wówczas albo zastosowanie produktu niecertyfikowanego, albo dążenie do uzyskania certyfikatu opartego na sprawdzaniu w eksploatacji.

SpeedSys: zabezpieczenie przed nadmierną prędkością z certyfikatem zgodności z projektem

Firma Istec opracowała SpeedSys: system zabezpieczenia przed nadmierną prędkością, certyfikowany już na etapie projektowania. Usunęliśmy wszystkie dodatkowe funkcje i powróciliśmy do podstawowego zadania zabezpieczenia przed nadmierną prędkością, zgodnie z definicją zawartą w normie API 670. System SpeedSys charakteryzuje się minimalnym okresem międzypróbkowym wynoszącym 10 lat, skalowalnością umożliwiającą osiągnięcie wyższego poziomu SIL dzięki strukturom głosowania oraz architekturą opartą na nadajnikach, w przeciwieństwie do złożonych architektur opartych na szafach. System SpeedSys zapewnia taki sam poziom ochrony jak każdy system oparty na szafach, ale jest znacznie bardziej przystępny finansowo zarówno dla mniejszych, jak i większych urządzeń wirujących.

Przeczytaj więcej o SpeedSys »