Functionele Veiligheid SIL Implementatie Meervoudige Veiligheidskringen Hardware Fout Tolerantie Botlek Studieavond – 5 juni 2014 Dan zijn er de calamiteit beperkende maatregelen; de volgende drie schillen Het SIS moet voorkomen dat het proces nog verder uit de hand loopt, regelmatige testen moet de betrouwbaarheid garanderen Het regelsysteem zorgt dat het proces binnen de grenzen blijft Proces ontwerp Wordt onjuist ingegrepen, of is het proces ondanks de ingreep niet in de hand te houden, dan is er het SIS In dit ontwerp worden onder meer de procesvariabelen bepaald © Copyright PRODUCA - 2014 Blz. 10 PROfessional eDUCAtion © PRODUCA 2014 5 Voorkom Beperk Functionele Veiligheid in Proces Responsie op noodtoestand Nood acties Dijk Passieve bescherming Ontlaatklep, Breekschijf Actieve bescherming Safety Instrumented System Nood functie Operator grijpt in Proces stop Basis Proces Regelsysteem Proces waarde Procesregeling Inherent veilig ontwerp Proces Procesontwerp Veiligheid Procesregeling Deviatie alarm © Copyright PRODUCA - 2014 Blz. 11 PROfessional eDUCAtion SIL maatregelen 1. Risico’s worden vastgesteld op basis van een HAZOP studie 2. Voor ieder risico wordt door middel van een classificatie een, Safety Integrity Level of SIL niveau bepaald 3. Deze worden vastgelegd in een managementverklaring 4. Voor ieder risico van SIL 1 – SIL 3 dient een beperkende maatregel (functie) te worden genomen Een Safety Instrumented Function SIF Elke SIF bestaat uit een elektrische regelkring (E/E/PE) Die worden in een Safety Requirement Specification, een SRS, gedetailleerd beschreven De regelkringen samen vormen het veiligheidssysteem, een Safety Instrumented System, een SIS 5. Niveau SIL 4 vereist een additionele veiligheidsstudie en kan een wijziging van het procesontwerp tot gevolg hebben 6. Door middel van SIL verificatie wordt aangetoond of de kring aan het vereiste SIL niveau voldoet 7. Met de SRS als basis wordt een SIS geproduceerd, geïnstalleerd, commissioned, zorgvuldig getest en in gebruik genomen © Copyright PRODUCA - 2014 Blz. 12 PROfessional eDUCAtion © PRODUCA 2014 6 Risico Waardering GROOT RISICO Kans 1 2 3 4 1 2 3 1 2 RISICO VERLAGING klein RISICO Risico Matrix 1 Gevolg © Copyright PRODUCA - 2014 Blz. 13 PROfessional eDUCAtion Voorbeeld SIS Loop BAS F&G SIS DCS BAS = Business Administration System F&G = Fire & Gas System SIS = Safety Instrumented System DCS = Distributed Control System PROCES © Copyright PRODUCA - 2014 Blz. 14 PROfessional eDUCAtion © PRODUCA 2014 7 Relatie tussen SIL en PFD Safety Integrity Level SIL Te bereiken risicoverlaging m.b.v. SIS Probability of Failure on Demand PFDavg SIL < 1 Geen voorwaarden Geen voorwaarden SIL 1 > 10 < 0,1 SIL 2 > 100 < 0,01 SIL 3 > 1000 < 0,001 SIL 4 > 10,000 < 0,0001 PFD = kans van géén reactie op een actieverzoek PFD = product van faalkans en beproevingstest © Copyright PRODUCA - 2014 Blz. 15 PROfessional eDUCAtion Opbouw Veiligheidskring I Card Barrier JBox Kabel O Card Barrier JBox Kabel PLC Logic Initiator Solenoid Actuator Faalkans omvat het aantal malen dat een element faalt per tijdseenheid, bijvoorbeeld een keer per tien jaar, lambda (λ) is dan 0,1 Het testinterval Ti is de tijd tussen twee SIF-proeftesten Voor één deelelement (1oo1) geldt: PFD = ½ • λ • Ti Voor een volledige loop worden de PFD’s van de elementen opgeteld Dit geeft dan de gemiddelde kans dat een SIF faalt: = PFDavg © Copyright PRODUCA - 2014 Blz. 16 PROfessional eDUCAtion © PRODUCA 2014 8 Voorkom Beperk Meervoudige Beveiligingen Responsie op noodtoestand Nood acties Dijk Passieve bescherming Ontlaatklep, Breekschijf Actieve bescherming Safety Instrumented System Nood functie 2 Veiligheid Nood functie 1 Veiligheid Operator grijpt in Proces stop Procesregeling Basis Proces Regelsysteem Proces waarde Procesregeling Inherent veilig ontwerp Proces Procesontwerp © Copyright PRODUCA - 2014 Blz. 17 IPL’s PROfessional eDUCAtion Voorkom Beperk Meervoudige Beveiligingen Responsie op noodtoestand Nood acties Dijk Passieve bescherming Ontlaatklep, Breekschijf Actieve bescherming Safety Instrumented System Nood functie Veiligheid Operator grijpt in Proces stop Procesregeling Basis Proces Regelsysteem Proces waarde Procesregeling Inherent veilig ontwerp Proces Procesontwerp Parallelle Beveiligingen Deviatie alarm © Copyright PRODUCA - 2014 Blz. 18 PROfessional eDUCAtion © PRODUCA 2014 9 Meerdere Elementen Kabel I Card Barrier JBox O Card Barrier JBox Kabel 1oo1 PLC 1oo2 Logic Initiator 2oo2 Solenoid Actuator © Copyright PRODUCA - 2014 Blz. 19 2oo3 PROfessional eDUCAtion Foutanalyse FIT SD SU DD DU SFF DC HWFT CCF Failure Rate (lambda - faalkans) Failure in Time (# fouten in 109 uur) Safe failure Detected Safe failure Undetected Dangerous failure Detected Dangerous failure Undetected Safe Failure Fraction Diagnostic Coverage HardWare Fault Tolerance (HFT) Common Cause Failure (β) SFF = (SD + SU + DD) / (SD + SU + DD + DU) © Copyright PRODUCA - 2014 Blz. 20 PROfessional eDUCAtion © PRODUCA 2014 10 Voorbeeld SIS Loop © Copyright PRODUCA - 2014 Blz. 21 PROfessional eDUCAtion Hardware fouttolerantie volgens IEC61511 Alle subsystemen/elementen (niet PE logic solvers) moeten een H/W fouttolerantie hebben volgens onderstaande tabel, maar Als de H/W is geselecteerd op basis van ‘prior use’, en de (beperkte) afregelmogelijkheid is beschermd, mag de tolerantie met één worden verlaagd Uit NEN EN IEC 61511-1, art. 11.4.4. © Copyright PRODUCA - 2014 Blz. 22 PROfessional eDUCAtion © PRODUCA 2014 11 Hardware fouttolerantie volgens IEC61511 De gebruikte H/W van PE logic solvers voor SIF’s moet een minimale fouttolerantie hebben volgens onderstaande tabel De SFF geeft het percentage veilige fouten op het totaal van fouten Voorbeeld: Een H/W fouttolerantie van 1 betekent dat er bijvoorbeeld twee apparaten zijn en dat de architectuur zodanig is dat een fout bij een van beide de veiligheidsactie niet wordt tegengehouden © Copyright PRODUCA - 2014 Blz. 23 PROfessional eDUCAtion Hardware fouttolerantie volgens IEC61508 Maximum toepasbare SIL waarde voor een SIF die door Type A elementen wordt uitgevoerd: Apparatuur is Type A als het ‘eenvoudige’ apparatuur betreft, zonder software en waarvan de foutgedrag volledig voorspelbaar is Uit NEN EN IEC 61508-2, art. Tabel 2 © Copyright PRODUCA - 2014 Blz. 24 PROfessional eDUCAtion © PRODUCA 2014 12 Hardware fouttolerantie volgens IEC61508 Maximum toepasbare SIL waarde voor een SIF die door Type B elementen wordt uitgevoerd: Apparatuur is Type B als het ‘complexe’ apparatuur betreft, eventueel met software en waarvan de foutgedrag niet volledig voorspelbaar is Uit NEN EN IEC 61508-2, art. Tabel 3 © Copyright PRODUCA - 2014 Blz. 25 PROfessional eDUCAtion Voorbeeld Exida Approval © Copyright PRODUCA - 2014 Blz. 26 PROfessional eDUCAtion © PRODUCA 2014 13 Details Exida Approval © Copyright PRODUCA - 2014 Blz. 27 PROfessional eDUCAtion SIL Implementatie Meerdere elementen worden toegepast op basis van de gestelde HFT in de norm De procesverbindingen dienen ook parallel te worden uitgevoerd De SIL verificatie wordt vervolgens uitgevoerd met de van toepassing zijnde formule Bij gelijke types dient met de CCF waarde (of bèta factor) te worden rekening gehouden Als alternatief kan met met diversificatie worden gewerkt © Copyright PRODUCA - 2014 Blz. 28 PROfessional eDUCAtion © PRODUCA 2014 14 Vervolg SIL maatregelen 8. Opereren en controleren van de SIF veiligheidskringen 9. Onderhoud plegen aan de elementen van de safety loops 10. Testen van de SIF kringen op basis van de resultaten uit de SIL berekeningen (SRS) Uitgangspunt is de ‘proof test’, de test van de volledige SIF functie Testen kunnen ook per element worden uitgevoerd, of zelfs van een deel van het element Deze zogenaamde deeltesten moeten worden beoordeeld op hun ‘diagnostic coverage’ Tijdens het testen dient de veiligheidsfunctie behouden te blijven 11. Regelmatige inspectie uitvoeren 12. Bovenstaande activiteiten gedegen documenteren 13. Trainen van betrokken personeel Bovenstaand wordt helaas vaak onderbelicht… Zie ook: Artikel 16 van de NEN EN IEC 61511-1 © Copyright PRODUCA - 2014 Blz. 29 PROfessional eDUCAtion Ervaringen SIL Implementatie Onderzoek naar hetzelfde risico in een proces plant door verschillende HAZOP/SIL teams leidt regelmatig tot verschillende resultaten, variërend van SIL 1 tot en met SIL 3 Op basis van dit uitgangspunt wordt een SIF gedefinieerd en een safety loop ontworpen Vervolgens wordt een SIL verificatie uitgevoerd om met vele cijfers achter de komma aan te tonen dat de kring voldoet Hierbij wordt gebruik gemaakt van gegevens van leveranciers, die voor hun apparatuur bijvoorbeeld SIL 3 specificeren © Copyright PRODUCA - 2014 Blz. 30 PROfessional eDUCAtion © PRODUCA 2014 15 Conclusie Taxatie en Verificatie vereist goede kennis van de SIL methode zoals beschreven in IEC 61508/61511 Waarom SIL? SIL Platform Ondersteunen van het goed gebruik van SIL (IEC) in de volledige cyclus van een plant Uitwisseling van kennis op dit terrein voor betere toepassing en betere ontwikkeling van de normen 61508 en 61511 Functioneren als klankbord voor de normcommissie NEC 65 'Industriële Meet- en Regeltechniek' 