安全系統(tǒng)能否與控制系統(tǒng)結(jié)合的爭論
但是通過采用現(xiàn)代化的、高集成度的處理技術(shù),采用防火墻和主動(dòng)診斷技術(shù),在共同的環(huán)境中功能性地把控制和安全系統(tǒng)分開是完全可以保證安全的,也能夠滿足國際安全標(biāo)準(zhǔn)的要求。
一些供應(yīng)商采用了嚇唬用戶的策略,他們暗示用戶:把控制系統(tǒng)和安全系統(tǒng)結(jié)合到單一的可靠平臺(tái)上將會(huì)使你的工廠處于“不安全”的狀態(tài)。
一些反對(duì)控制和安全結(jié)合技術(shù)的典型爭論是這樣的:
“過程控制器不能被應(yīng)用于安全保護(hù)功能。”這里指的不是設(shè)計(jì)用于安全應(yīng)用、經(jīng)過國際認(rèn)可的認(rèn)證機(jī)構(gòu)(例如:T哣)認(rèn)證的控制器和I/O模件,而是在安全應(yīng)用中采用基本過程控制系統(tǒng)(BPCS)的控制器和I/O模件。
“如果你沒有采用三重化冗余的系統(tǒng),那你就是在增加自己的風(fēng)險(xiǎn)。” 從邏輯控制器的角度看,一個(gè)三重化、四重化,甚至五重化的模件冗余系統(tǒng)也并不意味著一定能夠達(dá)到所需要的降低風(fēng)險(xiǎn)的要求。實(shí)際上如果你去檢查一下已經(jīng)安裝的雙重化或是三重化模件冗余的系統(tǒng),你會(huì)發(fā)現(xiàn)許多傳感器和終端執(zhí)行元件沒有達(dá)到SIL(安全完整性等級(jí))的SIF(安全儀表功能)要求。這是非常令人擔(dān)憂的,因?yàn)榇蠖鄶?shù)系統(tǒng)故障都是由于現(xiàn)場設(shè)備引起的,而不是由邏輯控制器造成的。冗余只是帶來了可用性,而不是可靠性;所有安全系統(tǒng)都具備一定程度的冗余。三重化模件冗余系統(tǒng)采用冗余來降低發(fā)生危險(xiǎn)事故的可能性。采用更新的技術(shù)可以設(shè)計(jì)出沒有危險(xiǎn)事故、診斷覆蓋率接近100%的可靠系統(tǒng)。
“把控制系統(tǒng)和安全系統(tǒng)結(jié)合在一起不是一種好的做法。” 但擁有雙倍的工程工具,操作員界面,附加的系統(tǒng)元件以及全生命周期內(nèi)雙倍的培訓(xùn)、備品備件成本,肯定更不是好事情。在這類攻擊組合系統(tǒng)的辯論中,有很重要的一點(diǎn)常常被忽視了——在大多數(shù)這類新系統(tǒng)中,你不需要把控制系統(tǒng)和安全系統(tǒng)結(jié)合到一起,因?yàn)檫@些系統(tǒng)都具有在同一個(gè)系統(tǒng)中實(shí)現(xiàn)過程控制和安全功能的能力;有些甚至可以在同一個(gè)控制器中實(shí)現(xiàn),還具備自我管理的能力。
把控制系統(tǒng)和安全系統(tǒng)結(jié)合起來的理由
為什么要把安全和過程控制兩個(gè)不同的領(lǐng)域結(jié)合在一起?因?yàn)檫@使最終用戶可以在保持所需要的安全等級(jí)的同時(shí)減少費(fèi)用。這樣也可以在項(xiàng)目工程實(shí)施和測試階段節(jié)約費(fèi)用。例如在同一個(gè)系統(tǒng)中移動(dòng)I/O點(diǎn)和在完全不同的系統(tǒng)之間移動(dòng)I/O點(diǎn),考慮到文檔和設(shè)計(jì)等方面的影響,這項(xiàng)工作所需要的費(fèi)用和工作量將會(huì)大大減少。
在系統(tǒng)調(diào)試階段也會(huì)有其它方面的費(fèi)用減少,因?yàn)檎麄€(gè)完整的系統(tǒng)可以在受控的環(huán)境下進(jìn)行預(yù)先測試,這樣就不會(huì)導(dǎo)致兩個(gè)相互隔離的不同系統(tǒng)運(yùn)到現(xiàn)場后才第一次對(duì)接。這樣的預(yù)先測試還可以增強(qiáng)用戶對(duì)所采用系統(tǒng)的了解,因而可以提高整個(gè)解決方案的完整性。