Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Sisällysluettelo

Table of Contents

Tiivistelmä

...

SIL (Safety Integrity Level) on laitteen tai järjestelmän turvallisuuden mittaamiseen määritelty käytäntö, suom. TET = Turvallisuuden eheystaso) on turvallisuuteen liittyvälle sähköiselle ohjausjärjestelmälle kohdennettaville turvallisuuteen liittyville ohjaustoiminnoille turvallisuuden eheyden vaatimusten määrittelemiseksi luotu laskentatapa. Jotta jokin laite tai järjestelmä saisi jonkin SIL-luokituksen, on sen läpäistävä IEC 61508 standardin mukaisesti sekä järjestelmä- ja että laitteistotestit. Testeissä lasketaan laitteiston ja järjestelmän todennäköisyys vikaantumiselle, eli tehdään vikaantumislaskenta. Turvallisuuden eheystaso määrittelee turvatoiminnon luotettavuuden. Turvallisuuden eheystaso 1 on matalin/heikoin ja eheystaso 4 korkein/paras.

Turvallisuuden eheystaso määritellään toiminnoille, ei järjestelmälle. Jos järjestelmä toteuttaa useampia turvatoimintoja, on turvallisuuden eheystason valittava vaativimman turvatoiminnon mukaisesti. Tämä on huomioitava kun esim. turvalogiikkaa hankittaessa tai ohjausyksikköä suunniteltaessa.

Historiaa ja taustatietoja miksi näihin tapoihin on päädytty

...

IEC 61508 standardin kehittyminen alkoi mekaanisista ja pneumaattisista ohjauslaitteista, jolloin turvalaitteet olivat ilman toiminnallisuutta olevia mekaanisia varolaitteita. 80-luvulla ruvettiin kehittämään hajautettuja ohjausjärjestelmiä (DCS), jotka pystyivät huolehtimaan kokonaisen teollisuuslaitoksen kaikista ohjaus- ja säätötoiminnoista. Ohjausjärjestelmien ja prosessien kehittyessä ja monimutkaistuessa haluttiin myös toiminnallisuutta sisältäviä turvatoimintoja, eikä vain varolaitteita. Usein varolaitteiden laukeaminen pysäytti koko laitoksen toiminnan ja varolaitteeseen oli tehtävä huolto ennen kuin laitos voitiin taas käynnistää. Näin yleistyivät turvatoiminnot, jotka ohjasivat järjestelmän tai laitoksen turvalliseen tilaan ennen varolaitteiden toimintaa.

Turvatoiminnot oli mahdollista toteuttaa aluksi relekytkennöillä, mutta järjestelmien monimutkaistuessa syntyi tarve lisää toiminnallisuutta sisältäville turvatoiminnoille. Releiden sijaan jouduttiin käyttämään elektroniikkaa sisältäviä laitteita, joissa toimintoja ohjasi ohjelmisto. Turvalaitteiden luotettavuuden varmistamiseksi useat maat ryhtyivät kehittämään 80-luvulla kansallisia käytäntöjä. Syyskuussa 1985 IEC perusti työryhmän, jonka tarkoituksena oli selvittää onko mahdollista kehittää yleinen standardi ohjelmoitavien elektronisten turvallisuuteen liittyvien järjestelmien kehitystyötä varten. Selvityksissä kävi ilmi, että kansainvälinen työ olisi käynnistettävä, jotta saataisiin yhtenäinen menettelytapa turvallisuuteen liittyvien järjestelmien kehitystyö luotua.

Standardien kehitystyön käynnistyttyä syntyi vuonna 1995 luonnos standardista IEC 1508. Tästä ei tosin julkaistu valmista versiota, vaan sitä kehitettiin kokemusten perusteella paremmaksi, jolloin vuosina 1998 ja 2000 julkaistiin standardi IEC 61508. Uusi standardi toi riskiarvioon perustuvan turvallisuuden varmistamisen sekä erilaisia riskitasoja vastaavat turvallisuuden eheyden tasot (SIL, suom. TET).

Vuonna 1996 ISA (Instrument Society of America) sääti standardit luokittelemaan turvajärjestelmiä Yhdysvaltojen prosessiteollisuudessa monien työtapaturmien johdosta. Tästä syntyi standardi ISA S84.01, jonka Safety Integrity Levels (SIL) esitteli. Tämän jälkeen International Electrotechnical Commission (IEC) sääti teollisuusriippumattoman standardin, IEC 61508, joka auttoi määrittelemään turvallisuutta ohjelmoitavissa elektronisissa turvallisuus-järjestelmissä. Näiden standardien kombinaatio on ajanut teollisuuden tavoittelemaan instrumentoinneissa ratkaisuja, jotka parantavat luontaista turvallisuutta teollisuuden prosesseissa. Sivutuotteena Samalla huomattiin, että optimoituna SIL:lin keskeiset parametrit paransivat luotettavuutta sekä käytettävyysaikaa kyseisille prosesseille. Vuonna 2010 IEC 61508 standardista julkaistiin toinen painos.

Lyhenteet

...

  • T1 = Proof test interval (h)
  • MTBF = Mean time between failures (hour)
  • MTTR = Mean time to restoration (hour)
  • MRT = Mean repair time (hour)
  • DC = Diagnostic coverage
  • β = The fraction of undetected failures that have a common cause
  • βD = Of those failures that are detected by the diagnostic tests, the fraction that have a common cause
  • βDU = Dangerous Failure rate (per hour) of a channel in a subsystem
  • PFDG = Average probability of failure on demand for the group of voted Channels
  • PFDS = Average probability of failure on demand for the sensor subsystem
  • PFDL = Average probability of failure on demand for the logic subsystem
  • PFDFE = Average probability of failure on demand for the final element subsystem
  • PFDSYS = Average probability of failure on demand of a safety function for the E/E/PE safety-related system
  • PFHG = Probability of failure per hour for the group of voted channels
  • PFHS = Probability of failure per hour for the sensor subsystem
  • PFHL = Probability of failure per hour for the logic subsystem
  • PFHFE = Probability of failure per hour for the final element subsystem
  • PFHSYS = Probability of failure per hour of a safety function for the E/E/PE safety-related system
  • λ = Total Failure rate (per hour) of a channel in a subsystem
  • λD = Dangerous failure rate (per hour) of a channel in a subsystem, equal to 0,5 λ
  • λDD = Detected dangerous failure rate (per hour) of a channel in a subsystem
  • λDU = Undetected dangerous failure rate (per hour) of a channel in a subsystem
  • λSD = Detected safe failure rate (per hour) of a channel in a subsystem
  • tCE = Channel equivalent mean down time (hour)
  • tGE = Voted group equivalent mean down time (hour)
  • tCE’ = Channel equivalent mean down time (hour)
  • tGE’ = Voted group equivalent mean down time (hour)
  • T2 = Interval between demands (h)
  • K = Fraction of the success of the auto test circuit in the 1oo2D system
  • PTC = Proof Test Coverage

...

SIL:lillä (Safety Integrity Level) määritellään suhteellinen taso riskinvähennyksessä, jonka turvatoiminto tuottaa , tai määrittää tavoitetaso tavoitetason riskin vähentämisessä. Yksinkertaistettuna, SIL on turvatoimintojen laskentataso.

Vaatimukset tiettyyn SIL tasoon eivät ole johdonmukaisia kaikkien turvastandardien kanssa. Euroopan Toimintavarmuus standardit, jotka pohjautuvat IEC 61508 standardiin, määrittävät neljä SIL tasoa. SIL 4 on vaativin ja SIL1 kevyin. SIL määritellään perustumaan määrällisiin ja laadullisiin tekijöihin, kuten kehitysprosessiin ja turvallisuuden elinkaaren hallintaan.

Turvallisuuden eheystasojen erot voidaan karkeasti selittää periaatteellisella tasolla näin;

  • SIL 1: Melko helppo saavuttaa noudattamalla laadukkaita toimintatapoja ja dokumentoimalla työvaiheet hyvin.
  • SIL 2: Ei merkittävästi eroa SIL1 vaatimuksista, mutta vaatii hieman tarkempaa suunnittelua ja enemmän todentamista sekä testaamista.
  • SIL 3: Vaatii merkittävästi enemmän työtä kuin SIL2. Työvaiheissa on paljon todentamista ja lopputulos täytyy kelpuuttaa. Erikoismenetelmiä on käytettävä jonkin verran.
  • SIL 4: Vaatii erittäin paljon työtä ja myös formaalien menetelmien käyttöä. Osaamista on vaikea löytää ja työ on kallista. Yleensä SIL4-tason vaatimuksia yritetään välttää, tai asia ratkaistaan muilla menetelmillä.

Projekteissa on hyvä huomata, että valittu SIL/TET-taso vaikuttaa merkittävästi kustannuksiin.

IEC 61508 määrittää SIL:lin käyttäen vaatimuksia kahdesta laajasta kategoriasta: laiteturvallisuuden oikeellisuus ja järjestelmäturvallisuuden oikeellisuus. Laitteen tai järjestelmän täytyy vastata määrityksiin molemmissa kategorioissa saadakseen jonkin SIL:lin.

SIL-vaatimukset laiteturvallisuudelle perustuu laitteen todennäköisyyspohjaiselle analyysille. Saadakseen tietyn SIL:lin, laitteen täytyy vastata vaatimuksiin maksimaalisesta todennäköisyydestä vaarallisille vikaantumisille ja vähimmäisturvallisuudesta. Vaarallisen vikaantumisen konsepti täytyy olla tinkimättömästi määritelty järjestelmälle, yleensä rajoitusvaatimusten muodossa, joiden oikeellisuus tarkistetaan järjestelmän kehityksen aikana. Itse vaatimukset vaihtelevat riippuen järjestelmän mahdollisesta kysynnästä, laitteen monimutkaisuudesta, ja käytetyistä kahdennustavoista.

PFD ja RRF vähäisen kysynnän PFD (Probability of Failure on Demand) ja RRF (Risk Reduction Factor) vähäisen ja jatkuvan kysynnän käytössä eri SIL:leille löytyvät määriteltyinä IEC 61508 standardista tai tästä.

Vikaantumislaskennan kaavoja ja esimerkkejä

...

1oo1 rakenne

Image Added

Yksikanavainen arkkitehtuuri, jossa mikä tahansa vaarallinen vika johtaa häiriöön turvatoiminnossa.

1oo2 rakenne

Image Added

Kaksikanavainen arkkitehtuuri, jossa vain toisen kanavan tarvitsee olla vaikuttuneena ennen kuin turvatoiminto voi tapahtua. Molemmissa kanavissa pitää olla vaarallinen vika ennen kuin turvatoimintoon tulee häiriö.

2oo2 rakenne

Image Added

Kaksikanavainen arkkitehtuuri, jossa molempien kanavien pitää olla vaikuttuneena ennen kuin turvatoiminto voi tapahtua.

1oo2D rakenne

Image Added

Arkkitehtuuri, jossa kaksi rinnan kytkettyä kanavaa. Molempien kanavien toimiessa normaalisti molempien kanavien pitää olla vaikuttuneena ennen kuin turvatoiminto voi tapahtua. Lisäksi, jos diagnostiikkatestit havaitsevat vikaa jommassa kummassa kanavassa, lähdön tila noudattaa viattoman kanavan tilaa.

Jos diagnostiikkatestit havaitsevat vian tai ristiriitaa molemmissa kanavissa jota ei voida sallia, lähtö menee turvalliseen tilaan.

Jotta ristiriita voitaisiin havaita kanavien välillä, jompi kumpi kanava voi määrittää toisen kanavan tilan toisesta kanavasta riippumattomin keinoin.Lorem ipsum

2oo3 rakenne

Image Added

Arkkitehtuuri, jossa kolme kanavaa on kytketty rinnan enemmistöäänestysmenettelyllä. Ulostulosignaalin tila ei muutu jos vain yksi kanava antaa muista kanavista poikkeavan tuloksen.

Riskigraafi

...

 

IEC 61508

...

IEC 61508 on kansainvälinen teollisuudessa sovellettu standardi. Se on tarkoitettu periaatteelliseksi turvallisuusstandardiksi sovellettavaksi kaikille teollisuuden aloille. IEC 61508 määrittää toiminnallisen turvallisuuden osana kokonaisturvallisuutta.

...