IEC61508标准
功能安全国际标准IEC
功能安全国际标准I E C61508 1基本情况近年来,在铁路、航空航天、核应用、采矿等行业提出了很多安全理论和国际标准,其中IEc61508——电气/电子/可编程电子安全相关系统的功能安全国际标准是比较基本和核心的一个,它是迄今为止的安全相关系统的理论概括和技术总结。
这个标准采用一般的分析方法,没有指定具体的应用领域。
电气/电子/可编程电子系统(E/E/PE)是指以电气/电子/可编程电子技术为基础,包括了电气设备、电子设备、可编程电子设备。
其中,电气设备指电机设备;电子设备指固态非可编程电子设备;可编程电子设备指以计算机技术为基础的电子设备。
以一个或多个可编程电子设备为基础,用于控制、防护和监督的系统,它包括了系统的全部元件,如电源、传感器以及其他输入设备、数据通道、通信通路和其他执行器、输出设备。
安全相关系统(Safety—RelatedSystem)是指为了保证控制设备处于安全状态,采用安全相关技术和风险降低措施执行所需安全功能的系统。
电气/电子/可编程电子安全相关系统一旦失效可以影响人的安全和环境的安全。
IEC61508考虑了所有相关的整体、E/E /PE和软件生存周期阶段,为E/E/PE安全相关系统实现必要的功能安全提供一个发展安全需求规范的方法,用安全完善性等级来说明安全相关系统的安全目标,它的主要目标是预测安全相关系统运行时的故障概率。
IEC61508的特点是把风险作为度量危险的指标。
这里的风险(Risk)是指危害发生的概率(Likelihood)和危害严重性(Consequence)的组合。
IEC61508定义了4种风险指标:(1)被控装置的风险:指被控装置或被控装置与被控装置控制系统相互作用而产生的风险;(2)可容忍的风险:指在以现行社会标准为基础的给定情景下可被接受的风险;(3)残余的风险:指在采取了防护措施后仍然保留的风险;(4)必须的风险降低:指通过电气/电子/可编程电子安全相关系统、其他技术的安全相关系统和外部风险降低设备实现的风险降低,以确保不超过可容忍的风险。
IEC 61508标准的单态杠杆阀门说明书
Features• The monostable spool v alves i n conformity with IEC 61508 S tandard (2010 route 2H v ersion) have TÜV (551 series) and EXIDA (551-553 series) certified with integrity levels : SIL 2 for HFT = 0 / SIL 3 for HFT = 1• The spool valves 5/2 and 5/3 have threaded port connections• All the exhaust ports of the spool valve are connectable, providing better environmental protection. Particularly recommended for sensitive areas, such as clean rooms, and applications in the pharmaceutical and food processing sectors• The valve offers environmental protection against the ingress of liquids, dusts or any other foreign matter (environmentally-protected construction)• Epoxy moulded coil for general service applications • The solenoid valves satisfy all relevant EU DirectivesGeneralDifferential pressure 2 - 10,4 bar [1 bar =100 kPa]Flow (Qv at 6 bar) 1/4 = 860 l/min (5/2) ; 760 l/min (5/3)(ANR)1/2 = 3800 l/min (5/2, 5/3)Materials in contact with fluid(✶) Ensure that the compatibility of the fluids in contact with the materials is verified Body Aluminium, black anodised End cover (spring return) Glass-filled PA Spool valve internal parts Zamak, stainless steel, POM, aluminium Seals NBR + PUR Core tube Brass Core and plugnut Stainless steel Shading coilCopperAir operated specificationsPilot operated specifications (5/2)Select 8 for NPT ANSI 1.20.3 or select G for ISO G (228/1) ● Available feature Not available (1) Certified IEC 61508 Functional Safety data, use suffix "SL".(2)UL CSA5/2 function, monostable5/3 function-2019/R 02Low powerReduced powerMedium powerBasic powerPOWER LEVELS - cold electrical holding values (watt)5/2 - 5/3SERIES551 - 553ASCO™ Spool Valvessingle/dual solenoid (mono/bistable function) - pilot operated or air operated aluminium body - 1/4 and 1/2 tappedPilot operated specificationsSelect 8 for NPT ANSI 1.20.3 or select G for ISO G (228/1) ● Available feature Not available (1)UL CSA-2019/R 025/2 - 5/3SERIES 551 - 5535/2 - 5/3SERIES 551 - 553Prefix tableprefixdescriptionpower level1234567LP RP MP BPE FExplosionproof - NEMA 7, 9 - Zinc plated steel conduit (18” continuous leads )---lE F H T EF (18” continuous leads ) + high temperature ---l E F H T L EF + high temperature + 72" continuous leads ---l E F L EF + 72" continuous leads ---l J B E F EF + Junction box (conduit in 1/2" NPT )---l J B E F M F EF + Junction box (conduit in 1/2" NPT ) + surge suppression coils ---l J C E F EF + Junction box (conduit in 3/4" NPT )---l J C E F H T EF + Junction box (conduit in 3/4" NPT ) + high temperature ---l P V Encapsulated epoxy moulded (EN/IEC 60079-18)*-l -l W B L P I.S./encapsulation with PBT IP67 enclosure (EN/IEC 60079-7, -18, -31)*-l --S C Solenoid with spade plug connector (EN/IEC 60730)-l -l X Other special constructions-l -l Suffix tablesuffixdescriptionpower level12345LP RP MP BPG DNon-electrical, 2 GD, construction safety, gas/dust (EN ISO 80079-36/37)----M S Screw type manual operator-l -l S LCertified IEC 61508 Functional Safety data(1)-l -l l Available feature- Not available * A TEX/IECEx valves using these solenoids are approved according toEN ISO 80079-36 (2016) and EN ISO 80079-37 (2016) [non electrical](1) Not to use with MS suffix (2) Provided with "SL" suffixProduct selection guideSTEP 1Select b asic c atalogue n umber, i ncluding pipe thread indentification letter. Refer to the specifications table on page : 1 or 2Example: G551A017STEP 2Select prefix (combination). Refer to the specifications table and the prefix table, respect the indicated power level.Air o perated v ersion, d oes n ot u se p refix.Example: SCSTEP 3Select suffix (combination) if required. Refer to the suffix table, respect the indicated power level.G D suffix available for air operated ver -sion only (do not use manual operator suffix).Example: MSSTEP 4Select v oltage. R efer t o s tandard v oltages on page: 4Example: 230V / 50HzSTEP 5Final catalogue / ordering number Example:SCG551A017MS 230 V / 50 HzOrdering examples valves:SC G 551 A 017MS 230V /50 Hz PV X 8551 A 01820787115V /50 Hz WBLP G 551 A 017MS 24V /DC G 553 A 118G 551 A 118GD G 551 A 117GD SL SC G 551 A 017SLprefixpipe thread voltage basic numbersuffix-2019/R 03-2019/R 02Explanation of temperature ranges of solenoid valvesValve temperature rangeThe valve temperature range (TS) is determined by the selected seal material, the temperature range for proper operation of the valve and sometimes by the fluid (e.g. steam)Operator ambient temperature range The operator ambient temperature range is determined by the selected power level and the safety codeTotal temperature rangeThe temperature range of the complete solenoid valve is determined by the limitations of both temperature ranges aboveElectrical characteristicsCoil insulation class F Electrical safety IEC 335 Standard voltages DC (=) 24V - 48V AC (~) 24V - 48V - 115V - 230V/50Hz;other voltages and 60Hz are available on request(2)Multiple coil kits are available under ATEX/IECEx, contact usAdditional options• Other pipe threads are available on request• Ex mb (prefix "PV") solenoid can be supplied with various cable lengthsInstallation• Multi language installation/maintenance instructions are included with each valve • The valves can be mounted in any position without affecting operation• Do not connect the pressure supply to the exhaust port 3. The “environmentally-protected” construction is not adapted for a “distributing” function or use in NO function. Contact us for functions available in specific versions• IEC 61508 Functional Safety (suffix SL). Check temperature range of valve body and solenoid for suitability. For probability of failure, contact us• It is necessary to connect pipes or fittings to the exhaust ports to protect the internal parts of the spool valve and its pneumatic operator if used outside or in harsh environments (dusts, liquids etc.)• Threaded pipe connection identifier is 8 = NPT (ANSI 1.20.3); G = G (ISO 228/1)5/2 - 5/3SERIES 551 - 553Dimensions (mm), Weight (kg)TYPE 01:Epoxy mouldedSC: IEC 335 / ISO 4400TYPE 02:Epoxy mouldedSC: IEC 335 / ISO 4400551A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MS553A017/A0017MS/A018/A018MS/A067/A067MS/A068/A068MS-219/R2 TYPE 03:Epoxy encapsulatedPV: EN/IEC 60079-18TYPE 04:Epoxy encapsulatedPV: EN/IEC 60079-18551A017 20787 / A017MS 20787 / A018 20787 / A018MS 20787553A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MS551A067 20787 / A067MS 20787 / A068 20787 / A068MS 207875/2 - 5/3SERIES551 - 553TYPE 05:PBTWBLP: EN/IEC 60079-7 +18 + 31TYPE 06:PBTWBLP: EN/IEC 60079-7 +18 + 31551A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MS553A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MSTYPE 07:Epoxy encapsulatedEF: NEMA type 7, 9 / ICS-6 ANSITYPE 08:Epoxy encapsulatedEF: NEMA type 7, 9 / ICS-6 ANSI551G017 / G017MS / G018 / G018MS553G017 / G017MS / G018 / G018MSTYPE 09:Epoxy encapsulatedJBEF: NEMA type 7, 9TYPE 10:Epoxy encapsulatedJBEF: NEMA type 7, 9551G017 / G017MS / G018 / G018MS553G017 / G017MS / G018 / G018MS1 2 mounting holes: 5,3 mm dia.; Spotfacing: 9 mm dia., depth 5 mm2 2 mounting holes: 6,5 mm dia.; Spotfacing: 11 mm dia., depth 6 mmConnectable pilot exhaust portDimensions (mm), Weight (kg)5/2 - 5/3SERIES551 - 553-219/R2Accessories (551/553 Series))Mounting brackets(set of 2)551 Series catalogue number:88100049553 Series catalogue number:88100773(551)-2019/R 02supply rail with isolation valves Supply rail with isolation valves(551 Series )This mounting arrangement allows valves to be mounted in the positions bellow.Only with supply rail Not possible with supply rail andisolation valves 5/2 - 5/3SERIES 551 - 553Dimensions (mm), Weight (kg)TYPE 11:No prefix, IP65Suffixes: GD (II 2 GD) ; SL (SIL) ;GDSL (SIL, II 2 GD)]Air operated version551A117 / 551A118 / 551A167 / 551A1681 2 mounting holes: 5,3 mm dia.; Spotfacing: 9 mm dia., depth 5 mm2 2 mounting holes: 6,5 mm dia.; Spotfacing: 11 mm dia., depth 6 mmTYPE 12:No prefix, IP65Suffixes: GD (II 2 GD) ; SL (SIL) ;GDSL (SIL, II 2 GD)]Air operated version553A117 / 553A11823(551)ty,designandspecificationsaresubjecttochangewithoutnotice.Allrightsreserved.-219/R3 Accessories (551/553 Series)supply rail with isolation valves with mounting bracketsThis mounting arrangement allows valves to be mounted in the positions bellow.Not possible with supply rail andisolation valvesOnly with supply rail withisolation valves5/2 - 5/3SERIES551 - 553。
功能安全国际标准IEC61508
功能安全国际标准IEC615081基本情况近年来,在铁路、航空航天、核应用、采矿等行业提出了很多安全理论和国际标准,其中IEc61508——电气/电子/可编程电子安全相关系统的功能安全国际标准是比较基本和核心的一个,它是迄今为止的安全相关系统的理论概括和技术总结。
这个标准采用一般的分析方法,没有指定具体的应用领域。
电气/电子/可编程电子系统(E/E/PE)是指以电气/电子/可编程电子技术为基础,包括了电气设备、电子设备、可编程电子设备。
其中,电气设备指电机设备;电子设备指固态非可编程电子设备;可编程电子设备指以计算机技术为基础的电子设备。
以一个或多个可编程电子设备为基础,用于控制、防护和监督的系统,它包括了系统的全部元件,如电源、传感器以及其他输入设备、数据通道、通信通路和其他执行器、输出设备。
安全相关系统(Safety—RelatedSystem)是指为了保证控制设备处于安全状态,采用安全相关技术和风险降低措施执行所需安全功能的系统。
电气/电子/可编程电子安全相关系统一旦失效可以影响人的安全和环境的安全。
IEC61508考虑了所有相关的整体、E/E/PE和软件生存周期阶段,为E/E/PE安全相关系统实现必要的功能安全提供一个发展安全需求规范的方法,用安全完善性等级来说明安全相关系统的安全目标,它的主要目标是预测安全相关系统运行时的故障概率。
IEC61508的特点是把风险作为度量危险的指标。
这里的风险(Risk)是指危害发生的概率(Likelihood)和危害严重性(Consequence)的组合。
IEC61508定义了4种风险指标:(1)被控装置的风险:指被控装置或被控装置与被控装置控制系统相互作用而产生的风险;(2)可容忍的风险:指在以现行社会标准为基础的给定情景下可被接受的风险;(3)残余的风险:指在采取了防护措施后仍然保留的风险;(4)必须的风险降低:指通过电气/电子/可编程电子安全相关系统、其他技术的安全相关系统和外部风险降低设备实现的风险降低,以确保不超过可容忍的风险。
IEC61508 标准对于硬件失效的分类有哪些?
IEC61508 标准对于硬件失效的分类有哪
些?
IEC 标准对于硬件失效的分类主要包括以下几类:
1. 可控硬件失效(Controlled Hardware Failure):指硬件失效产生的风险可以通过预防控制措施来减轻或消除的情况。
这类硬件失效主要包括集成电路故障、电子元件故障、连接故障等。
2. 不可控硬件失效(Uncontrolled Hardware Failure):指硬件失效产生的风险无法通过预防控制措施来完全消除的情况。
这类硬件失效主要包括元器件老化、物理破坏、信号干扰等。
3. 杂散硬件失效(us Hardware Failure):指硬件失效产生的风险表现为异常信号或数据产生,但与设备的正常操作无关。
这类硬件失效主要包括电磁干扰、温度波动引起的误差等。
4. 多重失效(Multiple Failure):指两个或多个硬件失效同时发生,相互之间存在交互作用而导致系统故障的情况。
这类硬件失效主要包括冗余设计中的冗余通道失效、相互干扰导致的失效等。
5. 隐藏失效(Hidden Failure):指硬件失效导致的系统失效不会立即被发现,从而增加了系统故障的风险。
这类硬件失效主要包括故障依赖、触发条件的非显性失效等。
以上是 IEC61508 标准对于硬件失效的主要分类,通过对不同类型的硬件失效进行分析和分类,可以帮助设计和测试人员更好地预防和控制硬件失效,提高系统的可靠性和安全性。
如何根据 IEC61508 标准来验证系统的安全完整性?
如何根据 IEC61508 标准来验证系统的安全完整性?IEC 是国际标准化组织(ISO)和电气电子工程师协会(IEC)共同制定的一项安全标准,用于评估和验证系统的安全完整性。
验证系统的安全完整性是非常重要的,因为它可以帮助避免潜在的事故和损害。
以下是根据 IEC 标准来验证系统的安全完整性的步骤:1. 执行系统安全需求分析(SRS):首先,需要进行系统安全需求分析,以确定系统在安全方面的需求和目标。
这包括确定可能的危险源、安全功能和系统失效的影响。
2. 定义系统安全完整性级别(SIL):根据系统的安全需求,确定适当的安全完整性级别。
SIL 是衡量系统安全完整性水平的等级,通常分为四个级别,从最低的 SIL 1 到最高的 SIL 4。
3. 进行系统分析:执行系统分析,以确定系统中的所有元素和子系统,以及它们之间的相互作用。
这可以帮助识别系统的潜在危险和故障。
4. 执行安全性评估:根据 IEC 的要求,进行安全性评估。
安全性评估是评估系统的任何缺陷或故障可能导致的潜在危险和损害的过程。
5. 制定安全完整性计划:根据系统的安全需求和安全完整性级别,制定安全完整性计划。
这个计划包括实施安全功能、进行系统测试和验证,并确保系统能够达到所需的安全完整性级别。
6. 执行测试和验证:按照安全完整性计划,执行系统的测试和验证。
这包括测试系统的安全功能和性能,以确保系统能够在设计要求和安全需求下正常运行。
7. 进行安全完整性审核:进行安全完整性审核,以评估系统是否满足所需的安全完整性级别。
在审核过程中,需要对系统的设计、验证和测试进行审查,并确定是否需要采取进一步的改进措施。
8. 更新系统文档和报告:根据评估结果,更新系统的安全文档和报告。
这些文档和报告应包括系统的安全需求、安全完整性级别、测试和验证结果,以及任何改进措施和建议。
通过遵循以上步骤,根据 IEC61508 标准来验证系统的安全完整性可以确保系统在设计、开发和运行过程中达到所需的安全标准和要求。
在 IEC61508 标准中,如何定义和管理安全功能需求?
在 IEC61508 标准中,如何定义和管理安全功能需求?在 IEC 标准中,如何定义和管理安全功能需求?IEC 是一项针对电气、电子和可编程电子系统(PE 对)的功能安全标准,为确保这些电子系统能够在设计和运行中满足特定的安全要求。
在IEC 标准中,定义和管理安全功能需求是非常关键的一步,以下是如何进行的方法:1. 定义安全功能需求在IEC 中,安全功能需求是指必须满足的条件,以确保系统能够对特定的危险进行预防或减轻。
定义安全功能需求时,需要考虑以下几个方面:- 系统的安全目标:确定系统需要达到的安全目标,并将其转化为具体的安全功能需求。
- 系统边界:确定系统的边界,即系统与外部环境之间的界限,以便定义系统需求。
- 风险分析:通过风险分析确定潜在的危险和系统的安全要求,这将帮助定义安全功能需求。
2. 管理安全功能需求在IEC 中,管理安全功能需求的目的是确保系统满足安全要求并能够持续维持在一定的安全水平。
以下是管理安全功能需求的步骤:- 需求分析:对安全功能需求进行详细的分析和评估,以确保其清晰、可测量、可追踪和可验证。
- 需求跟踪:建立一个跟踪表格,记录每个安全功能需求的状态、变更历史、验证结果等信息,以及与其他需求之间的关联。
- 验证和确认:对安全功能需求进行验证和确认,确保其符合系统的安全目标和要求。
- 变更管理:在整个开发和运行过程中,及时记录和管理安全功能需求的变更,确保任何变更都经过适当的评估和验证。
总结:在IEC 61508标准中,定义和管理安全功能需求是确保系统满足特定安全要求的重要步骤。
通过明确定义安全功能需求,并采取适当的管理措施,可以确保系统在设计和运行中有效地达到所期望的安全水平。
IEC61508标准
IEC61508标准概述2000年5月,国际电工委员会正式发布了IEC61508标准,名为《电气/电子/可编程电子安全系统的功能安全》,与之对应的我国国家标准正在制定中。
该标准分七部分,涉及1000多个规范。
由电气和电子部件构成的系统,多年来在许多领域中执行安全功能;以计算机为基础的系统在许多领域中用于非安全目的,但也越来越多地用于安全目的。
当前计算机、集成电路等技术的发展已经渗透到所有工业领域,计算能力的极大增加彻底改变了工厂和工业过程的控制,也改变了安全控制策略。
对于包含有电子、电气设备,计算机软、硬件的系统,要用于关系到人身财产安全的领域中时,进行规范的安全指导是十分必要的。
TEC61508针对由电气/电子/可编程电子部件构成的、起安全作用的电气/电子/可编程电子系统(E/E/PE)的整体安全生命周期,建立了一个基础的评价方法。
目的是要针对以电子为基础的安全系统提出一个一致的、合理的技术方案,统筹考虑单独系统(如传感器、通信系统、控制装置、执行器等)中元件与安全系统组合的问题。
TEC61508的七个部分内容分别为:第1部分:一般要求,描述了主要概念、组织、生命期、文档编制、引导证据及SIL的定义。
第2部分是对电气/电子/可编程电子安全系统的要求,包括对设备和系统的要求,它的很多内容与第7部分的鉴别方法的应用有关,这些方法解决了随机或系统失效问题。
第3部分是对软件的要求,描述避免失效的方法,与第7部分的附录相关。
第4部分是定义和缩略语。
第5部分给出一些确定安全完整性水平的方法示例。
第6部分包括第2和第3部分的应用指南。
第7部分给出测试方法,简短的注释并提供部分参考书目。
(一)IEC61508中的基本定义1.安全功能 (safety function)针对规定的危险事件,为达到或保持受控设备(EUC)的安全状态,由E/E/PE安全系统、其他技术安全系统或外部风险降低设施实现的功能。
2.安全完整性 (Safety integrity)在规定的条件下、规定的时间内,安全系统成功实现所要求的安全功能的概率。
功能安全IEC61508标准新旧版的对比
功能安全IEC 61508标准新旧版的对比IEC61508是国际通用的功能安全基础标准,其核心内容即为功能安全产品的系统、硬件、软件设计做出详尽的要求,以使其能够按满足功能安全的方式进行设计和开发。
它为电气/电子/可编程电子安全相关系统建立一个通用的方案,并促进各个应用部门标准的开发。
是安全相关系统的总的通用标准,对安全相关系统具有重大意义和重要地位,各个领域的安全相关系统都必须遵循这个标准。
新版IEC 61508-2010标准不仅与时俱进地更新了几乎所有技术相关的内容,也总结了近年的技术发展和应用经验基础,依据功能安全技术的理念发展趋势,从系统性能力、硬件/软件安全完整性要求、功能安全管理方面提出了若干新的要求,由此,引起了IEC 61508标准衍生而出的各领域功能安全应用标准的逐步更新。
IEC 61508标准的更新,对于SIS 制造商、集成商和用户来说,如何使产品的设计、集成和使用尽可能地满足新版标准成为一个关键问题。
当然,满足新标准的产品将具有更高的质量和技术优势,也由于体现了更接近实际的功能安全理念而为用户创造了更多的价值。
在新版ICE61508-2010中,定义了SC(systematic capability)的概念,即系统性能力。
用于表征一个组件的系统性安全完整性是否符合指定SIL的要求。
SC等级也分为4个级别:SC1~SC4,对应于SIL的四个等级。
也就是说,一个组件具有SC N等级,就表示其系统性安全完整性满足SIL N等级。
它表示,SIL并非只与系统冗余程度和SFF有关。
当使用两个或多个具有较低SIL的组件来实现更高的SIL时,就必须考虑组合后的系统是否具有足够的SC等级。
此外,对于已有使用经验的组件,新版IEC 61508-2010标准还允许通过提供这些组件满足规定的“使用中证实(Proven-in-use)”的证据,来证实组件具有一定级别的SC等级。
SC概念的提出,为用户如何真正实现所需的SIL提供了更好的思路,也对制造商和集成商的功能安全设计提出了更苛刻的要求。
IEC61508-1 一般要求
整体安全要求
4 在EUC控制系统的失效对一个或多个E/E/PE或其他技术安全相关系统和/或外部风险 降低设施提出要求,以及不想把EUC控制系统指定为一个安全相关系统时,应使用 下列要求; a)对EUC控制系统声明的危险失效率应得到通过下列渠道获得的数据的支持。 ——在相似应用领域中,EUC控制系统的实际操作经验; ——对认可的规程进行可靠性分析; ——同类设备的可靠性的工业数据库。 b)EUC控制系统声明的危险失效率应不低于10-5/h危险失效; 注1:理论上,这个要求是说,如果不把EUC控制系统指定为安全相关系统,则对EUC 控制系统声明失效率应不低于安全完整性等级1的较高的目标失效量(10-5/h危险失 效)。 c)在拟定整体安全要求规范时,应确定并考虑所有合理的、可预见的EUC控制系统的 危险失效模式; d)EUC控制系统应是独立的,不依赖于E/E/PE安全相关系统、其他技术安全相关系统 以及外部风险降低设施。 注2:如果把安全相关系统已设计成可提供适当的安全完整性,并考虑了EUC控制系统 的额定要求率,则不必将EUC控制系统指定为安全相关系统(并且它的功能不能选 定为本标准中的安全功能)。在某些应用中,特别是在需要很高的安全完整性时, 通过设计具有比额定失效率低的EUC控制系统,降低要求率是合适的,在这种情况 下,如失效率小于安全完整性等级1的目标安全完整性上限时,控制系统将变得与 安全有关,并且将使用本标准中的要求。
注2:对于安全要求分配,图6给出了本条采用的途径。
每个安全功能及其相关的安全完整 性要求的分配 规定安全完整性 要求的方法 a)必要的风险 降低 b)必要的风险 降低 E/E/PE安全相关系 统#1 c)安全完整性 等级 E/E/PE安全相关系 统#1 E/E/PE安全相关系 统#2 E/E/PE安全相关系 统#2 其他技术安全相 关系统 E/E/PE安全相关系 统#1
IEC61508
IEC61508概述2000年5月,国际电工委员会正式发布了IEC61508标准,名为《电气/电子/可编程电子安全系统的功能安全》,与之对应的我国国家标准正在制定中。
该标准分七部分,涉及1000多个规范。
由电气和电子部件构成的系统,多年来在许多领域中执行安全功能;以计算机为基础的系统在许多领域中用于非安全目的,但也越来越多地用于安全目的。
当前计算机、集成电路等技术的发展已经渗透到所有工业领域,计算能力的极大增加彻底改变了工厂和工业过程的控制,也改变了安全控制策略。
对于包含有电子、电气设备,计算机软、硬件的系统,要用于关系到人身财产安全的领域中时,进行规范的安全指导是十分必要的。
TEC61508针对由电气/电子/可编程电子部件构成的、起安全作用的电气/电子/可编程电子系统(E/E/PE)的整体安全生命周期,建立了一个基础的评价方法。
目的是要针对以电子为基础的安全系统提出一个一致的、合理的技术方案,统筹考虑单独系统(如传感器、通信系统、控制装置、执行器等)中元件与安全系统组合的问题。
TEC61508的七个部分内容分别为:第1部分:一般要求,描述了主要概念、组织、生命期、文档编制、引导证据及SIL 的定义。
第2部分是对电气/电子/可编程电子安全系统的要求,包括对设备和系统的要求,它的很多内容与第7部分的鉴别方法的应用有关,这些方法解决了随机或系统失效问题。
第3部分是对软件的要求,描述避免失效的方法,与第7部分的附录相关。
第4部分是定义和缩略语。
第5部分给出一些确定安全完整性水平的方法示例。
第6部分包括第2和第3部分的应用指南。
第7部分给出测试方法,简短的注释并提供部分参考书目。
(一)IEC61508中的基本定义1.安全功能 (safety function)针对规定的危险事件,为达到或保持受控设备(EUC)的安全状态,由E/E/PE安全系统、其他技术安全系统或外部风险降低设施实现的功能。
2.安全完整性 (Safety integrity)在规定的条件下、规定的时间内,安全系统成功实现所要求的安全功能的概率。
IEC61508标准
IEC61508标准概述2000年5月,国际电工委员会正式发布了IEC61508标准,名为《电气/电子/可编程电子安全系统的功能安全》,与之对应的我国国家标准正在制定中。
该标准分七部分,涉及1000多个规范。
由电气和电子部件构成的系统,多年来在许多领域中执行安全功能;以计算机为基础的系统在许多领域中用于非安全目的,但也越来越多地用于安全目的。
当前计算机、集成电路等技术的发展已经渗透到所有工业领域,计算能力的极大增加彻底改变了工厂和工业过程的控制,也改变了安全控制策略。
对于包含有电子、电气设备,计算机软、硬件的系统,要用于关系到人身财产安全的领域中时,进行规范的安全指导是十分必要的。
TEC61508针对由电气/电子/可编程电子部件构成的、起安全作用的电气/电子/可编程电子系统(E/E/PE)的整体安全生命周期,建立了一个基础的评价方法。
目的是要针对以电子为基础的安全系统提出一个一致的、合理的技术方案,统筹考虑单独系统(如传感器、通信系统、控制装置、执行器等)中元件与安全系统组合的问题。
TEC61508的七个部分内容分别为:第1部分:一般要求,描述了主要概念、组织、生命期、文档编制、引导证据及SIL的定义。
第2部分是对电气/电子/可编程电子安全系统的要求,包括对设备和系统的要求,它的很多内容与第7部分的鉴别方法的应用有关,这些方法解决了随机或系统失效问题。
第3部分是对软件的要求,描述避免失效的方法,与第7部分的附录相关。
第4部分是定义和缩略语。
第5部分给出一些确定安全完整性水平的方法示例。
页脚内容1第6部分包括第2和第3部分的应用指南。
第7部分给出测试方法,简短的注释并提供部分参考书目。
(一)IEC61508中的基本定义1.安全功能 (safety function)针对规定的危险事件,为达到或保持受控设备(EUC)的安全状态,由E/E/PE安全系统、其他技术安全系统或外部风险降低设施实现的功能。
2.安全完整性 (Safety integrity)在规定的条件下、规定的时间内,安全系统成功实现所要求的安全功能的概率。
IEC61508是一项用于工业领域的国际标准
LOGO
IEC61508在铁路中的应用
1308班 谭力天 13120268
Contents
1 3 2 3
国外铁路对IEC61508的应用 IEC61508在铁路安全相关系统中的应用研究 安全文件体系 安全评估体系
4
国外铁路对IEC61508的应用
IEC 61508是一项用于工业领域的国际标 准,其名称是《电气/电子/可编程电子安全相 关系统的功能安全》(Functional Safety of Electrical/Electronic/Programmable Electronic Safety-related Systems (E/E/PE, or E/E/PES)。 IEC 61508是由国际电工委员会发布,其 目的要建立一个可应用于各种工业领域的基本 功能安全标准。它将功能安全定义为:“是受 控设备(EUC)或受控设备系统总体安全中的 一部分;其安全性是依赖于电气/电子/可编程 电子(E/E/PE)安全相关系统、其他技术的安 全相关系统或外部风险降低措施的正确机能。 ”
阶段9:E/E/PE功能实现 设计和实现E/E/PE安全相关系统的硬件, 以满足对E/E/PE安全相关系统规定的安全功能 和安全完善性需求。 阶段10:其他技术实现要求同阶段9。 阶段11:风险降低措施实现要求同阶段9。 阶段12:整体安装和委托 ① 安装E/E/PE安全相关系统; ② 委托E/E/PE安全相关系统。 阶段13;整体安全确认 论证E/E/PE安全相关系统在功能安全和安 全完善性方面达到整体安全要求规范。
铁路安全相关系统中的应用研究
我们国家首先吸取IEC61508的精华部分, 结合相应的铁路安全国际标准和我们国家实 际制定的铁路安全标准和评估标准,进而建 立国家铁路安全评估体系。以下是结合 IEC61508对铁路安全相关系统的研制和开 发以及相关的安全文件体系和安全评估体系 所做的一些应用探讨。在IEC61508中有两 个很重要的概念,一个是安全完善性等级, 一个是安全生命周期。安全完善性等级的确 定需要进行安全系统风险分析,它是进行系 统研发的目标和基础,是评估系统能否保证 安全的依据。而安全生命周期描述的是应该 怎样进行安全相关系统的研发。
在 IEC61508 标准中,如何确定安全完整性级别?
在 IEC61508 标准中,如何确定安全完整
性级别?
IEC是一项国际标准,用于确定电气、电子和可编程电子系统的功能安全性要求。
在IEC中,安全完整性级别是用来评估系统的安全性能的指标。
确定安全完整性级别的步骤如下:
1. 确定系统的安全功能:首先需要明确系统的安全功能,即在正常工作条件下,系统必须满足的功能要求,以确保人员、环境和财产的安全。
2. 确定必要的安全完整性级别:根据系统的安全功能要求,确定必要的安全完整性级别。
安全完整性级别分为4个级别,分别为A、B、C和D,级别D要求最高,级别A要求最低。
3. 进行安全完整性级别评估:根据IEC标准中的指导,对系统的各个安全功能进行评估,以确定其所属的安全完整性级别。
评估
的过程需要考虑系统的安全规定、可靠性要求、操作和维护的要求等方面的因素。
4. 验证和确认安全完整性级别:使用相应的验证方法和技术,验证和确认系统的安全完整性级别。
这包括对系统进行功能测试、可靠性分析和故障模式和影响分析等。
5. 文档化和监督:将安全完整性级别的确定结果进行文档化,并实施监督措施,以确保系统在运行和维护过程中保持所确定的安全完整性级别。
在IEC61508中确定安全完整性级别是确保系统在设计、开发和运行过程中满足功能安全要求的重要步骤。
通过明确安全完整性级别,可以为系统提供合适的安全措施和控制策略,以降低安全风险,并保障人员和环境的安全。
IEC61508和IEC61511标准的功能安全性分析方法及工程应用
IEC61508和IEC61511标准的功能安全性分析方法及工程应用1、背景介绍IEC 61508和IEC 61511提出了一种基于风险的方法来识别和规定安全仪表功能(SIF)的性能要求。
也是当前石油工业系统等行业采用较多的功能安全性分析标准。
为了达到我们所需的风险降低要求,通常情况下企业会实施安全仪表系统(SIS)和其他类型系统的安全分析、评估工作。
一般情况下,我们需要在安全要求规范(SRS)中描述SIFs的安全要求。
例如功能关闭、紧急关闭、防火或气体功能等的SIFs安全要求。
这些功能的SIFs安全要求可以通过典型的因果关系图、可靠性数据验证与评估等手段得到的按需失效概率(PFD)来确定。
根据PFD,即可确定系统的安全完整性等级(SIL)。
本文以石油工业系统的PSD关断功能为例,介绍按需失效概率(PFD)的确定过程。
石油工业系统的PSD(工艺关断)关断功能由PSD逻辑单元、容器以及XV1、XV2、XV3、XV4等阀门组成。
原料的进料受XV1阀门控制,并流入容器内。
原料经过容器处理后产生的气体由XV3阀门控制并输出,处理后产生的液体由XV4阀门控制并输出。
如下图1所示。
图1 PSD关断功能图根据PSD关断功能安全要求,如果其SIL等级要求为1级,PFD要求值是小于0.02。
为分析该系统的PSD关断功能是否满足安全要求,需要建立该PSD关断功能的安全性模型。
根据上面PSD关断功能图可知,PSD关断功能的重要作用是正常或者应急情况下关断设备,保证系统的安全。
PSD设备关断的功能流程如下:PSD系统接收和处理信号(例如来自ESD或者PSD指示信号)后,激活XV1、XV2、XV3和XV4阀的关闭,以隔离容器。
例如PSD关断功能中的重要一个功能场景是:火炬分液罐中的LAHH(高液位警报)关断。
火炬分液罐中的LAHH关断要求可关闭容器的进料,因此通常需要关闭相关装置或入口分离器的入口管线。
由于通常很难检测出具体过量进料供给的来源,火炬分液罐中的LAHH通常会通过PSD系统和可能的ESD系统启动全局关闭功能,以提高功能的可靠性,如图2所示。
功能安全国际标准IEC61508
功能安全国际标准I E C61508 1基本情况近年来,在铁路、航空航天、核应用、采矿等行业提出了很多安全理论和国际标准,其中IEc61508——电气/电子/可编程电子安全相关系统的功能安全国际标准是比较基本和核心的一个,它是迄今为止的安全相关系统的理论概括和技术总结。
这个标准采用一般的分析方法,没有指定具体的应用领域。
电气/电子/可编程电子系统(E/E/PE)是指以电气/电子/可编程电子技术为基础,包括了电气设备、电子设备、可编程电子设备。
其中,电气设备指电机设备;电子设备指固态非可编程电子设备;可编程电子设备指以计算机技术为基础的电子设备。
以一个或多个可编程电子设备为基础,用于控制、防护和监督的系统,它包括了系统的全部元件,如电源、传感器以及其他输入设备、数据通道、通信通路和其他执行器、输出设备。
安全相关系统(Safety—RelatedSystem)是指为了保证控制设备处于安全状态,采用安全相关技术和风险降低措施执行所需安全功能的系统。
电气/电子/可编程电子安全相关系统一旦失效可以影响人的安全和环境的安全。
IEC61508考虑了所有相关的整体、E/E/PE和软件生存周期阶段,为E/E/PE安全相关系统实现必要的功能安全提供一个发展安全需求规范的方法,用安全完善性等级来说明安全相关系统的安全目标,它的主要目标是预测安全相关系统运行时的故障概率。
IEC61508的特点是把风险作为度量危险的指标。
这里的风险(Risk)是指危害发生的概率(Likelihood)和危害严重性(Consequence)的组合。
IEC61508定义了4种风险指标:(1)被控装置的风险:指被控装置或被控装置与被控装置控制系统相互作用而产生的风险;(2)可容忍的风险:指在以现行社会标准为基础的给定情景下可被接受的风险;(3)残余的风险:指在采取了防护措施后仍然保留的风险;(4)必须的风险降低:指通过电气/电子/可编程电子安全相关系统、其他技术的安全相关系统和外部风险降低设备实现的风险降低,以确保不超过可容忍的风险。
功能安全IEC61508标准新旧版的对比
功能安全IEC 61508标准新旧版的对比IEC61508是国际通用的功能安全基础标准,其核心内容即为功能安全产品的系统、硬件、软件设计做出详尽的要求,以使其能够按满足功能安全的方式进行设计和开发。
它为电气/电子/可编程电子安全相关系统建立一个通用的方案,并促进各个应用部门标准的开发。
是安全相关系统的总的通用标准,对安全相关系统具有重大意义和重要地位,各个领域的安全相关系统都必须遵循这个标准。
新版IEC 61508-2010标准不仅与时俱进地更新了几乎所有技术相关的内容,也总结了近年的技术发展和应用经验基础,依据功能安全技术的理念发展趋势,从系统性能力、硬件/软件安全完整性要求、功能安全管理方面提出了若干新的要求,由此,引起了IEC 61508标准衍生而出的各领域功能安全应用标准的逐步更新。
IEC 61508标准的更新,对于SIS 制造商、集成商和用户来说,如何使产品的设计、集成和使用尽可能地满足新版标准成为一个关键问题。
当然,满足新标准的产品将具有更高的质量和技术优势,也由于体现了更接近实际的功能安全理念而为用户创造了更多的价值。
在新版ICE61508-2010中,定义了SC(systematic capability)的概念,即系统性能力。
用于表征一个组件的系统性安全完整性是否符合指定SIL的要求。
SC等级也分为4个级别:SC1~SC4,对应于SIL的四个等级。
也就是说,一个组件具有SC N等级,就表示其系统性安全完整性满足SIL N等级。
它表示,SIL并非只与系统冗余程度和SFF有关。
当使用两个或多个具有较低SIL的组件来实现更高的SIL时,就必须考虑组合后的系统是否具有足够的SC等级。
此外,对于已有使用经验的组件,新版IEC 61508-2010标准还允许通过提供这些组件满足规定的“使用中证实(Proven-in-use)”的证据,来证实组件具有一定级别的SC等级。
SC概念的提出,为用户如何真正实现所需的SIL提供了更好的思路,也对制造商和集成商的功能安全设计提出了更苛刻的要求。
IEC61508和IEC61511标准的功能安全性分析方法及工程应用
IEC61508和IEC61511标准的功能安全性分析方法及工程应用1、背景介绍IEC 61508和IEC 61511提出了一种基于风险的方法来识别和规定安全仪表功能(SIF)的性能要求。
也是当前石油工业系统等行业采用较多的功能安全性分析标准。
为了达到我们所需的风险降低要求,通常情况下企业会实施安全仪表系统(SIS)和其他类型系统的安全分析、评估工作。
一般情况下,我们需要在安全要求规范(SRS)中描述SIFs的安全要求。
例如功能关闭、紧急关闭、防火或气体功能等的SIFs安全要求。
这些功能的SIFs安全要求可以通过典型的因果关系图、可靠性数据验证与评估等手段得到的按需失效概率(PFD)来确定。
根据PFD,即可确定系统的安全完整性等级(SIL)。
本文以石油工业系统的PSD关断功能为例,介绍按需失效概率(PFD)的确定过程。
石油工业系统的PSD(工艺关断)关断功能由PSD逻辑单元、容器以及XV1、XV2、XV3、XV4等阀门组成。
原料的进料受XV1阀门控制,并流入容器内。
原料经过容器处理后产生的气体由XV3阀门控制并输出,处理后产生的液体由XV4阀门控制并输出。
如下图1所示。
图1 PSD关断功能图根据PSD关断功能安全要求,如果其SIL等级要求为1级,PFD要求值是小于0.02。
为分析该系统的PSD关断功能是否满足安全要求,需要建立该PSD关断功能的安全性模型。
根据上面PSD关断功能图可知,PSD关断功能的重要作用是正常或者应急情况下关断设备,保证系统的安全。
PSD设备关断的功能流程如下:PSD系统接收和处理信号(例如来自ESD或者PSD指示信号)后,激活XV1、XV2、XV3和XV4阀的关闭,以隔离容器。
例如PSD关断功能中的重要一个功能场景是:火炬分液罐中的LAHH(高液位警报)关断。
火炬分液罐中的LAHH关断要求可关闭容器的进料,因此通常需要关闭相关装置或入口分离器的入口管线。
由于通常很难检测出具体过量进料供给的来源,火炬分液罐中的LAHH通常会通过PSD系统和可能的ESD系统启动全局关闭功能,以提高功能的可靠性,如图2所示。
通用功能安全标准IEC 61508
SpaceX 重型火箭发射和侧推进器着陆等事件。Elon Musk 是积极警告 AI 存在 危险的人之一(通过 Google 可搜索到一长串相关文章)。我可能应该选择 《2001 太空漫游》之类的东西,但我选择了《红矮星号》中的对讲机。也许 不是 Elon 所警告的,但谁知道呢,或许他确实看过《红矮星号》呢?毕竟他 显然看过《银河系漫游指南》。
反对 AI 的一个主要意见是它过于复杂。功能安全喜欢简单。引自 《可靠系统的软件》一书。我搜索了这本书,但找不到这句引言。我搜索了 一下,在《代码完成》一书中找到了,出自 C. A. R. Hoare——“软件设计有 两种方法:一种是使其非常简单,因而显然没有缺陷;另一种是使其非常复 杂,因而没有明显缺陷”。我明白他们的观点,深度学习算法可能需要让汽车 撞树 5 万次之后,才会发现这是一个坏主意。而骑三轮车的小孩一般只需撞 一两次就会得出结论。非确定性对安全性是难以接受的。从上面的书中再引 一句话——“开发人员必须熟悉最佳实践,只有理由充分时才能偏离这些实践” 。 在汽车功能安全标准 ISO 26262 中,我没有发现任何地方提到 AI,因 此理论上关于汽车的指南要回到 IEC 61508 标准。然而,新的汽车技术中似 乎广泛使用 AI。我还没有阅读 ISO 26262 修订版 2 全文(预计 2018 年发布), 但我必须与 ADI 公司负责汽车功能安全的同事讨论此问题。也许 AI 只提供 驾驶辅助,而不是用于安全应用。也许它会被新的 SOTIF 标准(预期功能的 安全性)以某种方式覆盖。我认为 AI 的好处可能变得非常大,上述指南将不 得不改变。事实上,IEC 61508-7:2010 C.3.9 条款提出了这样的愿望:“在一个 系统的不同通道中,监督行动可由基于人工智能(AI)的系统提供非常有效的 支持”。 今天的视频选择有很多可能性。在我写这篇文章的那一周,发生了
IEC61508标准术语
IEC61508标准术语基本术语一、IEC 61508标准术语说明:以下术语摘录自功能安全标准IEC61508和国家标准GB/T20438。
4。
故术语标号也未曾改动。
3.1安全术语3.1.1伤害harmphysical injury or damage to the health of people either directly or indirectly as a result of damage to property or to the environment.由于对财产或环境的破坏而导致的直接或间接地对人体健康的损害或对人身的损伤。
3.1.2危险hazardpotential source of harm伤害的潜在根源3.1.3危险情况hazardous situationcircumstance in which a person is exposed to hazard(s)人暴露于危险的环境。
3.1.4危险事件hazardous eventhazardous situation which results in harm导致伤害的危险情况。
3.1.5风险riskcombination of the probability of occurrence of harm and the severity of that harm出现伤害的概率及该伤害严重性的组合。
3.1.6允许风险tolerable riskrisk which is accepted in a given context based on the current values of society根据当今社会的水准,在给定的范围内能够接受的风险。
3.1.7残余风险residual riskrisk remaining after protective measures have been taken采取防护措施以后仍存在的风险。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
IEC61508标准概述2000年5月,国际电工委员会正式发布了IEC61508标准,名为《电气/电子/可编程电子安全系统的功能安全》,与之对应的我国国家标准正在制定中。
该标准分七部分,涉及1000多个规范。
由电气和电子部件构成的系统,多年来在许多领域中执行安全功能;以计算机为基础的系统在许多领域中用于非安全目的,但也越来越多地用于安全目的。
当前计算机、集成电路等技术的发展已经渗透到所有工业领域,计算能力的极大增加彻底改变了工厂和工业过程的控制,也改变了安全控制策略。
对于包含有电子、电气设备,计算机软、硬件的系统,要用于关系到人身财产安全的领域中时,进行规范的安全指导是十分必要的。
TEC61508针对由电气/电子/可编程电子部件构成的、起安全作用的电气/电子/可编程电子系统(E/E/PE)的整体安全生命周期,建立了一个基础的评价方法。
目的是要针对以电子为基础的安全系统提出一个一致的、合理的技术方案,统筹考虑单独系统(如传感器、通信系统、控制装置、执行器等)中元件与安全系统组合的问题。
TEC61508的七个部分内容分别为:第1部分:一般要求,描述了主要概念、组织、生命期、文档编制、引导证据及SIL的定义。
第2部分是对电气/电子/可编程电子安全系统的要求,包括对设备和系统的要求,它的很多内容与第7部分的鉴别方法的应用有关,这些方法解决了随机或系统失效问题。
第3部分是对软件的要求,描述避免失效的方法,与第7部分的附录相关。
第4部分是定义和缩略语。
第5部分给出一些确定安全完整性水平的方法示例。
第6部分包括第2和第3部分的应用指南。
第7部分给出测试方法,简短的注释并提供部分参考书目。
(一)IEC61508中的基本定义1.安全功能 (safety function)针对规定的危险事件,为达到或保持受控设备(EUC)的安全状态,由E/E/PE安全系统、其他技术安全系统或外部风险降低设施实现的功能。
2.安全完整性 (Safety integrity)在规定的条件下、规定的时间内,安全系统成功实现所要求的安全功能的概率。
这一定义着重于安全系统执行安全功能的可靠性。
在确定安全完整性过程中,应包括所有导致非安全状态的因素,如随机的硬件失效,软件导致的失效以及由电气干扰引起的失效,这些失效的类型,尤其是硬件失效可用测量方法来定量,如在危险模式中的失效和系统失效率,或按规定操作的安全防护系统失效的概率。
但是,系统的安全完整性还取决于许多因素,这些因素无法精确定量,仅可定性考虑。
3.E/E/PE系统基于电气/电子和可编程电子装置的用于控制、防护或监视的系统,包括系统中所有的元素如电源、传感器、所有其他输入输出装置及所有通信手段。
4.EUC(Equipment Under Control)受控设备,指用于制造、运输、医疗或其他领域的设备、机器、装置或装备。
5.可接受凤险 (ACCeptable risk)风险指的是出现伤害的概率及该伤害严重性的组合。
可接受风险指根据当今社会的水准所能够接受的风险。
6.安全 (Safety)不存在不可接受的风险。
7.安全系统 (Safely-elated-syStem)是用于两个目的:一是执行要求的安全功能以达到或保持EUC的安全状态;二是自身或与其他E/E/PES安全系统、其他技术安全系统或外部风险降低设施一道,对于要求的安全功能达到必要的安全完整性。
安全系统是在接受命令后采取适当的动作以防止EUC进入危险状态。
安全系统的失效应被包括在导致确定的危险事件中。
尽管可能有其他系统具备安全功能,但仅是指用其自身能力达到要求的允许风险的安全系统。
安全系统可大致分为安全控制系统和安全防护系统。
安全系统可以是EUC控制系统的组成部分,也可用传感器和/或执行器与EUC的接口,既可用在EUC控制系统中执行安全功能的方式达到要求的安全完整性水平,也可用分离的/独立的专门用于安全的系统执行安全功能。
(二)IEC61508的基本概念TEC61508标准规定随机失效的后果必须定量评估,使用随机存取测量系统 (RAMS)方法计算有效性。
量化与故障相关的系统失效是没有用的,应当通过组织指导来避免系统失效,或通过技术措施来控制。
1.风险和安全完整性慨念2.功能安全保证的内容功能安全保证主要包括两部分内容:失效识别和安全完整性水平。
(1)失效识别。
失效就是功能单元失去实现其功能的能力。
一些功能是根据所达到的行为进行规定的,在执行功能时,某些特定的行为是不允许的,这些行为的出现就是失效。
失效可能是随机失效,这种失效通常由于硬件装置的耗损所致。
也可能是系统失效,这在硬件和软件中都可能出现。
失效识别就是要分辨出不同部件的各种失效原因,估算出系统失效概率。
(2)安全完整性水平 (SIL) (safety integrity level)。
一种离散的水平,用于规定分配给E/E/PE安全系统的安全功能的安全完整性要求,安全系统的安全完整性水平越高,安全系统实现所要求的安全功能失败的可能性就越低。
IEC61508中规定系统有4种安全完整性水平,SIL4是最高的,安全完整性水平1是最低的。
三、现场总线系统的功能安全评价(一)现场总线系统完成的功能现场总线系统所起的作用是通信,它包括一组硬件和软件,允许两个或多个装置之间信息交换。
在受控过程中,它不应该传播或建立会产生危险情形的错误:它应能找出数据的讹误,保证实时数据的传送,传递应有序,避免混乱。
同时应能随时了解可能出现的故障状态,避免出现因通信错误触发不合理的安全动作,例如使过程在不该停止时停了下来,或使过程在出现故障时还继续工作等。
(二)现场总线系统安全功能评价的方法要证明一个系统或子系统是否可以用在安全领域,是否符合IEC61508标准,有两个途径:一是按照IEC61508的原则设计一个新系统;二是沿用以前已经使用并证明是安全的系统,用"proven in use"方法来验证。
现场总线系统的功能安全评价一般都采取第二种方法。
这是一个在"使用中证实"的概念。
如果一种产品或系统已经在使用中,只要供应商有足够的证据证明它是安全的,那么以后相同的产品或系统就允许应用在同等安全的领域。
IEC61508中提出的这种"proven in use"的概念对于供应商和用户都有极大的激励作用。
目前世界上此重要的设备供应商都开始对自己的产品进行这方面认证工作。
但"Proven in use"实际上有很严格的限制条件:(l)Proven in use方法只能用于那些满足相关要求的功能和接口子系统;(2)子系统的工作条件与原子系统的工作条件完全相同或十分相近;(3)如果子系统的工作条件不同,则需要用分析和测试的方法来论证该系统的功能安全完整性可能达到的水平,以保证该系统可用于安全领域;(4)声明的失效率有足够的统计学数据基础;(5)收集有足够的失效数据;(6)考虑了子系统的复杂性,子系统对风险降低的贡献,子系统失效对整个系统可能造成的后果,新设计等。
四、用户选择现场总线时要注意的因素(一)供应商应提供的资料如果用户要集成一个安全系统,考虑要使用现场总线时,要充分考虑到现场总线这个子系统对安全系统的安全完整性贡献。
为了达到这个目的,系统设计者、集成者需要现场总线软硬件供应商提供一些必要信息。
如:(1)详细解释功能、接口、应用环境等的说明书;(2)在每种失效模式下,硬件随机失效的可能失效率;(3)诊断范围和诊断测试间隔;(4)硬件失效容差;(5)硬件和软件组态需要的标识信息;(6)有效的书面证明;(7)SIL级别。
(二)现场总线子系统SIL与整个系统SIL的关系特别要注意的是,现场总线这个子系统的SIL级别并不代表整个控制系统的SlL。
一旦考虑整个系统的SlL时,要考虑的就是系统的所有方面,包括现场设备和特定项目应用逻辑。
当它们组合执行安全功能时,所有这些子系统和器件要求必须满足相应功能的SIL,但他们的组合并不一定能够实现预定的SIL,此时SIL就不是一个子系统或器件直接可用的概念。
理解这一点其实很简单:假定一个高级别SIL的子系统或器件被装错了,系统依然会出故障。
IEC61508给出了对安全系统的SlL值计算和分配的模型和算法。
用户单位如果有功能安全的评价机构,可以根据标准的要求自己对系统和各分系统、器件的SlL进行计算评估,也可以请第三方来对系统进行评估和SIL值分配。
(三)确认识供应商声称的SIL级别1.应用条件是否相同目前已经有多家公司的现场总线系统进行过IEC61508认证,如FF、WorldFIP、Profibus 现场总线己经通过权威机构认证,达到SIL3级。
但用户在选择这种现场总线时,要考虑您采用此子系统的工作条件与它评定时的工作条件是否完全相同或十分相近。
如果是,当然供应商所声称的SIL级别是相同的。
如果子系统的工作条件不同,则需要用分析和测试的方法来论证该系统的SIL可能达到的水平,以保证该系统可用于安全领域。
2.对评估员或评估机构独立性的要求TEC61508规定,对系统、子系统或器件进行SIL级别评估的必须是相对独立的人或组织。
评估员的独立水平按SIL的级别不同而不同。
对于SILl,只需要同一个组织中的一个独立人,SIM则需要一个独立的组织。
至于SIL2和3要求的级别受附加条件的影响,如系统复杂性、设计的新颖性、开发者以前的经验等。
还有一个特别条件,就是评估员具有合格的工作能力。
五、结束语本文提出了现场总线的安全问题,但这并不意味着现场总线本身是不安全的,也不能说现场总线不能满足工厂控制安全性要求。
现场总线提供的预诊断是对安全的极大贡献。
现场总线电缆的抗干扰、电磁兼容性很强,一些现场总线从信号传输机制上就充分考虑了安全性因素。
数字信号传输所带来的控制方法的改变更是数不胜数。
用户只要充分了解现场总线的相关信息,在系统设计中采取适当的预防措施,安全使用现场总线系统是完全可以实现的。
电力企业进行安全性评价工作已有十年,"安全性评价"和"危险点分析"是90年代以来我国电力企业创造性地运用于安全管理实践,取得了极大成效的现代安全管理办法。
但如何对控制系统的功能安全进行评价,还是一个新课题。
当前功能安全评价已经成为全世界工业控制领域的一个热点。
IEC61511标准概述IEC61511是专门针对流程工业领域安全仪表系统的功能安全标准。
它是国际电工委员会继功能安全基础标准IEC61508之后推出的领域标准。
目前,等同采用IEC61511的中国国家标准已经由全国工业过程测量与控制标准化技术委员会审核批准,正在上报审批阶段,即将发布。