IEC 61508. Innhold. Tor Onshus. Hovedpunktene i IEC 61508 Prosessikkerhet Programvareutvikling Oppfølging i drift Maskinsikkerhet



Like dokumenter
IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn

Maskinsikkerhet. Maskinforskriften. Maskindirektivet Relevante standarder. Tor Onshus

Maskinsikkerhet. Maskinforskriften. Maskindirektivet Relevante standarder. Tor Onshus

IEC Hovedprinsipper og veiledning

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn. PTIL krever i Styringsforskriften 2 at:

IEC Utvalg av endringer i ny versjon

status og endringer Mary Ann Lundteigen NTNU Medlem av IEC komiteen

Eksamen består av 4 oppgaver, hver med 4 deloppgaver. Alle delspørsmål gis samme vekt i evalueringen.

EKSAMEN TTK4175 INSTRUMENTERINGSSYSTEMER. Fredag 22. mai 2009 Tid: kl Sensurfrist 12. juni Totalt 4 timer

Use of LOPA in the safety lifecycle, the BP way

Implementering av IEC og IEC 61511:

Endringer -- Hva blir det (til) med IEC 61511?

Metodikk og erfaringer oppfølging av SIL i drift

Metodikk og erfaringer oppfølging av SIL i drift

Løsningsforslag til EKSAMEN VÅR 2009

SAR for Gamma Level Transmitter på Gjøa -Utfordringer ved etablering av SAR

Erfaringsbaserte datakilder

olje og gassvirksomheten:

EKSAMEN TTK4175 INSTRUMENTERINGSSYSTEMER. Mandag 23. mai 2011 Tid: kl Totalt 4 timer. Antall sider: 5 (inkludert forsiden og vedlegg)

Eksamensoppgave i TTK4175 Instrumenteringssystemer

Ifea seminar om IEC 61508/ /8 Mars 2012 Oppfølging av SIL på Gjøa

Mange definisjoner er endret

Analyseverktøy for pålitelighet av instrumenterte sikkerhetssystemer

Pålitelighet og Tilgjengelighet i Programvaresystemer. Tor Stålhane IDI / NTNU

Revidert PDS metode og håndbøker

Bruk av RAMS ved anskaffelser av rullende materiell og nye infrastrukturanlegg

Brønnkontroll Veien videre

a) Forklar hvorfor partikkelstørrelsen til røyk er en av faktorene som påvirker valget av røykdetektor. (2.5%)!

Eksamensoppgave i TTK4175 Instrumenteringssystemer

PDS Tool. IEC 61508, Ifea, Sandefjord, mars 2012 Solfrid Håbrekke Teknologi og samfunn

0ppfølging av SIL i drift

Barrierestyring. Eksemplifisert ved instrumentere sikkerhetssystemer

Oppdatert NORSOK N-005

SPESIELLE FORHOLD FOR ELEKTRISKE MASKINER ELEKTRISKE INSTALLASJONER PÅ MASKINER

Begrenset Fortrolig. T-2 Asbjørn Ueland

Harmoniserte standarder

Evaluering av kritiske programmerbare systemer. Monica Kristiansen

DET TEKNISK-NATURVITENSKAPELIGE FAKULTET MASTEROPPGAVE. Fagansvarlig: Eirik Bjorheim Abrahamsen (Universitetet i Stavanger)

Eksamensoppgave i TTK4175 Instrumenteringssystemer

Managing Risk in Critical Railway Applications

Begrenset Fortrolig. T-1 Ove Hundseid. Deltakere i revisjonslaget Kristi Wiger, Jorun Bjørvik

Begrenset Fortrolig. Espen Landro

Fra risikoanalyse til risikostyring

EKSAMEN TTK4175 INSTRUMENTERINGSSYSTEMER. Tirsdag 5. juni 2012 Tid: kl Totalt 4 timer. Antall sider: 5 (inkludert forsiden og vedlegg)

SIL - Driftserfaringer fra Kristin ESRA Bjørnar Berg Teknisk Sikkerhet - Kristin Espen Sørensen Automasjon Kristin

Tele Radio Tiger ELEMENTÆRE INSTRUKSJONER FOR 10-KNAPPERS SENDER

Oversikt over standarder for. risikoanalyse, risikovurdering og risikostyring

Xstrata Nikkelverk Nikkel tonn Kobber tonn Kobolt tonn Svovelsyre tonn

Visualiering av barrieretilstand

Oversikt over standarder for. risikoanalyse, risikovurdering og risikostyring

NOK 435,00 (eks. mva) Sikkerhetsregler for konstruksjon og installasjon av heiser - Del 1: Elektriske heiser

Eksamensoppgave i TTK4175 Instrumenteringssytemer

Lars-Fredrik Mathiesen, EX-forum Exp-motorer ABB

Risikostyring og programvare utvikling i en smidig verden

Motorstyring, intet problem

Standard Morgen NORSOK - hva nå?

En praktisk anvendelse av ITIL rammeverket

Barrieretenkning. Brann-, gass- og nødavstengningssystemer Ifea kurs, 11. og 12. april Torgrim Log Teknisk sikkerhet, Statoil Kårstø

NORSOK R-002 kurs. Kapittel 1 til 3. Classification: Internal

Repetisjon Pålitelighet av instrumenterte sikkerhetssystemer

Offshore Instrumering juli 2007 OSF DISCOS til SAS Bytte av kontrollsystem på Oseberg Feltsenter. Gunnar Flakstad Norsk Hydro

Common Safety Methods

Praktiske erfaringer/eksempler

Overtrykksikring av innløp fra brønner og rørledninger - feiloperering av ventiler og kollaps av choker

Begrenset Fortrolig. T-1 Odd Tjelta Deltakere i revisjonslaget Harald Thv. Olstad, Eivind Sande, Odd Thomassen og Kristi Wiger 20.6.

Status IFC4 og sertifisering

Kan en konstruksjon bli sikker...?

EØS-tillegget til Den europeiske unions tidende KOMMISJONSVEDTAK. av 19. oktober [meddelt under dokument K(2009) 7787] (2010/79/EF)(*)

DET TEKNISK NATURVITENSKAPELIGE FAKULTET MASTEROPPGAVE

BS8. Konvensjonelt brannalarmanlegg. Brukermanual. Man-MBBS8 Versjon

Aldring av konstruksjoner og betydning av robusthet

Begrenset Fortrolig. T-3 Erling Egeland Deltakere i revisjonslaget Erling Egeland, Eivind Sande og Ove Hundseid

43312 Instrumenteringssystemer

Databasert dokumentasjon - SCD

FMEA / FMECA Hensikt Metodebeskrivelse

Multiturn aktuatorer SA 07.2 SA 16.2/SAR 07.2 SAR 16.2 SAEx 07.2 SAEx 16.2/SAREx 07.2 SAREx 16.2 med aktuatorstyring AC 01.2-SIL/ACExC 01.

Barrierer mot kollisjoner mellom fartøy og innretninger. Ole Steinar Andersen Statoil Marine Operasjoner DPN 1 - Classification: Internal

a) Forklar hva som menes med variert programvare («diverse software») og hvordan dette kan oppnåes. (5%)!

Eksamensoppgave i TTK4175 Instrumenteringssystemer

NOR/307D T OJ L 67/07, p

TIDLIGFASE CASE. Hvilke erfaringer har de prosjekterende og entreprenørene? Svein

Complete tank expertise

GSM sender. Oppkobling

PRODUKTKATEGORIREGLER (PCR) VERIFIKASJON SVERRE FOSSDAL

Aldrende innretninger status fra prosjektarbeid

EKSAMEN FAG INSTRUMENTERINGSSYSTEMER

CSM Hva betyr dette for oss? Mona Tveraaen Kjetil Gjønnes Monika L. Eknes Jernbaneverket

Håkon Nilssen SAFETY

Introduksjon til pålitelighetsanalyse. Jørn Vatn NTNU

ROS analyse for samfunnskritiske IKT systemer. Utfordringer og muligheter 24/11-05

LCC som fokusområde i NSB ved store

Løsningsforslag i TTK4175 Instrumenteringssystemer

Begrenset Fortrolig. T-1 Odd Tjelta Deltakere i revisjonslaget

Erfaring med fellesfeil etter driftsgjennomganger

Konstruksjonsstål for arktiske forhold krav til sveisbarhet og egenskaper. Norsk Korrosjonsteknisk forening Mons Hauge, Statoil

Capturing the value of new technology How technology Qualification supports innovation

Universitet på dypt vann?

KURS Maskinsikkerhet & CE (4 deler)

Nye standarder for risikoanalyse/-styring Revisjon av Norsok Z-013

Transkript:

1 IEC 61508 Tor Onshus Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU tlf: 73594388 mob: 92697460 Tor.Onshus@itk.ntnu.no http://www.itk.ntnu.no/ansatte/onshus_tor Innhold 2 Hovedpunktene i IEC 61508 Prosessikkerhet Programvareutvikling Oppfølging i drift Maskinsikkerhet 1

Hovedpunktene i IEC61508 3 PFD Sannsynlighet for svikt ved behov HFT/SFF Krav til sikkerhetsredundans QA Tiltak mot systematiske feil Krav til arbeidsprosessen Livsløp IEC 61508 (2010-versjonen) 1 Concept 2 3 Overall Scope Definition Hazard & Risk Analysis 4 4 5 Overall Safety Requirements Safety Requirements Allocation 6 Overall 7 Overall 8 Operation & Maintenance Planning Overall Planning Validation Planning Overall Installation & Commissioning Planning 9 System Safety Requirements Specification 10 Safety-related Systems Realization 11 Other Risk Reduction Measures Specification and Realization 12 Overall Installation & Commissioning 13 Overall Safety Validation Back to appropriate Overall Safety Lifecycle phase 14 Overall Operation & Maintenance 15 Overall Modification & Retrofit 16 Decommissioning 2

5 Prosessikkerhet Sjelden bruk for funksjonen Demand mode Prosessen 6 Hva skal vi beskytte? Trykktanken mot overtrykk Hva er farlig? Overtrykk For mye inn For lite ut Generert i tanken Trykktank EUC Hazid 3

Risikovurdering 7 Hvor ofte har vi tilløp til høyt trykk Ti ganger pr. døgn Hvor ofte klarer ikke reguleringssytemet og operatøren å håndtere dette? En gang i året Demand Rate Sikkerhetsfunksjoner 8 Mekanisk overtrykkssikring PSV-Pressure Safety Valve Instrumentert sikkerhetsfunksjon Trykktransmitter Sikkerhetssystem Ventil Other technology SIS 4

Prosess med sikkerhetsfunksjoner 9 Hvor god skal beskyttelsen være? 10 Trykk over testtrykk (15 barg) Sjeldnere enn 10-5 ganger pr år 10-5 = 1/100 000 Sjeldnere enn hvert 100 000 år. Acceptance Criteria 5

11 SIL-Safety Integrity Level SAFETY INTEGRITY LEVEL 4 3 2 1 DEMAND MODE OF OPERATION (Probability of Failure to perform its design function on Demand) > = 10-5 to < 10-4 > = 10-4 to < 10-3 > = 10-3 to < 10-2 > = 10-2 to < 10-1 CONTINUOUS/HIGH DEMAND MODE OF OPERATION (Probability of a dangerous Failure per Hour) > = 10-9 to < 10-8 > = 10-8 to < 10-7 > = 10-7 to < 10-6 > = 10-6 to < 10-5 Når kontinuerlig/ofte behov? behov oftere enn en gang pr. år eller behov oftere enn to ganger pr. testintervall SIL-Safety Integrity Level 12 SIL PFD Svikt sjeldnere enn 1 0.1 < PFD 0.01 1/10 2 0.01 < PFD 0.001 1/100 3 0.001 < PFD 0.0001 1/1000 4 0.0001 < PFD 0.000001 1/10 000 6

13 PFD-Probability of Failure on Demand PFD DU 2 - tid mellom funksjonsprøving [timer] 1 år = 8760 timer DU -farlig udetekterte feil [feil/time] Risikoreduksjon 14 Safety Requirement Allocation 7

Krav PSV: PFD < 10-3 Klare 100 000 kg/time Åpner ved trykk over 10 barg SIS: SIL 2 Lukke ventilen på 5 sekunder Reagerer ved trykk over 8 barg Funksjonstest en gang pr. år 15 SRS- Safety Requirement Specification Stopp Tog Prosess Maskin Sikker tilstand -Hva er det? -For hvem? Fortsett som før (varsle operatør) Fly Eksoterm reaktor Dykkerskip Bil 16 Konstruksjon NE/NDE 8

Feilmodi i IEC 61508 Dangerous Undetected Self-Test Dangerous Detected Alarm YA 710 17 Fail-Safe design Operating Philosophy Safe Undetected Safe Self-Test Detected & Operating Philosophy Krav til systemstruktur(a type) 18 Safe failure fraction Hardware fault tolerance 0 1 2 < 60 % SIL1 SIL2 SIL3 60 % - 90 % SIL2 SIL3 SIL4 90 % - 99 % SIL3 SIL4 SIL4 > 99 % SIL3 SIL4 SIL4 A type - Mekaniske komponenter B type - Med programvare 9

Krav til systemstruktur (B type) Safe failure fraction Hardware fault tolerance 0 1 2 < 60 % not allowed SIL1 SIL2 60 % - 90 % SIL1 SIL2 SIL3 90 % - 99 % SIL2 SIL3 SIL4 > 99 % SIL3 SIL4 SIL4 19 SFF = Andel sikre feil HFT = Antall redundante enheter (1oo2=2oo3=1, 1oo3=2) ( SFF TOT TOT DD DU DU SU DD 100% SD ) 100% SU SD Beregning av PFD 20 Definer funksjonen Definer sikker tilstand Identifiser funksjonens fysiske elementer og evt. hjelpesystemer Del opp funksjonen i TYPE A/B. Samle feildata (Konservative!!) 10

PFD Komponent TOT DU % SFF A/B Merknad 24V forsyning 1 0 0 100 A Overvåkes, gir sikker feil Trykktransmitter 1,3 0,3 7 77 B 4-20mA Barriere 1 0 100 A Gir bare sikre feil AI kort CPU 20 0,9 22 96 B Fra sertifikat DO kort Pilot 3,2 0,9 22 72 A Fjørretur til blø av Ventil 5,4 2 49 63 A Fjørretur til lukket 32 4,1 100 0,018 21 PFD DU 4.110 2 6 8760 2 0.018 0.01 Tiltak 22 To trykktransmittere 1oo2 votert Bruke ventilbevegelser som test Nedstengninger, en gang pr. år Opp og nedkjøringer, 4 ganger pr. år Montere endebrytere og overvåking Antar funksjonstest 4 ganger pr. år for ventil 8760 4 2190timer 11

PFD-modifisert 23 Komponent TOT DU % SFF A/B Merknad 24V forsyning 1 0 0 100 A Overvåkes, gir sikker feil Trykktransmitter 2.6 0.01 0 77 B 1oo2, β=0.02 Barriere 1 0 100 A Gir bare sikre feil AI kort CPU 20 0.9 39 96 B Fra sertifikat DO kort Pilot 3.2 0.9 39 72 A Fjørretur, overvåket Ventil 5.4 0.5 22 63 A Fjørretur, overvåket 33 2.3 100 0.010 OK! 24 Programvare 12

Krav til programvare 25 Feil i programvare = systematiske feil Standarden har anbefalinger om metoder for å minske antall systematiske feil i HW og SW Antar max SIL-nivå Programmering, validering og modifisering av SW må planlegges på forhånd. V-modellen eller tilsvarende må benyttes 26 IEC 61508-3 Appendix A-B 13

27 Programvare i IEC61511 28 Følgende er utviklet etter IEC61508 Maskinvare Operativsystem og basisprogramvare Funksjonsblokker Applikasjonen kan da utvikles etter 61511 Kapittel 12 osv. 14

Hvilken IEC standard 29 IEC Hva kan sertifiseres Standard Applikasjon 61508/11 Arbeidsmetodikk Operativsystem 61508 Versjon (og endringshåndtering) Drivere osv. 61508 Versjon (og endringshåndtering) Maskinvare 61508 Utstyr og konfigurasjon Det er ingen krav til sertifisering i IEC 30 Verifikasjon & Validering Verifikasjon (Getting the system right) Oppfyller løsningen kravene? Sjekke leveranse mot spesifikasjon Validering (Getting the right system) Passer løsningen til oppgaven? Sjekke løsning mot behov og myndighetskrav 15

Functional Safety Assessment (FSA) -Uavhengig 3.parts verifikasjon 31 Uavhengig gjennomgang verifikasjon og validering Hva sjekkes Er kravene i standarden oppfylt Er arbeidsmetodikken tilfredsstillende V&V av sentrale dokumenter 32 Drift og Vedlikehold Opprettholde SIL 16

Testing & drift -for å opprettholde SIL 33 Teste funksjonen med gitt frekvens også redundante enheter Omfang og kvalitet som antatt i beregninger Følge opp hendelser behov for funksjonen svikt av funksjon eller deler av funksjon Kontroll med utkoblinger Funksjonstesting 34 17

Erfaringsdata 35 Beregne feilrater DU N Operasjonstid N = Antall ganger komponenten ikke virket funnet ved funksjonstest funnet ved aktivering av sikkerhetsfunksjon M = Total antall operasjoner av komponenten (test + aktivering) N PFD 2 M DU SU DD SD Er det bra nok? 36 Hvis behovsraten høyere enn antatt i design Må vi ha lavere PFD? Kan vi redusere antallet behov? Hvis feilraten er høyere enn antatt i design Må vi teste oftere? Kan vi endre noe for å redusere feilraten? Finnes det bedre utstyr? 18

37 Maskinsikkerhet Ofte bruk for funksjonen Continuous/high demand 38 SIL-Safety Integrity Level SAFETY INTEGRITY LEVEL 4 3 2 1 DEMAND MODE OF OPERATION (Probability of Failure to perform its design function on Demand) > = 10-5 to < 10-4 > = 10-4 to < 10-3 > = 10-3 to < 10-2 > = 10-2 to < 10-1 CONTINUOUS/HIGH DEMAND MODE OF OPERATION (Probability of a dangerous Failure per Hour) > = 10-9 to < 10-8 > = 10-8 to < 10-7 > = 10-7 to < 10-6 > = 10-6 to < 10-5 Når kontinuerlig/ofte behov? behov oftere enn en gang pr. år eller behov oftere enn to ganger pr. testintervall 19

39 PFH-Probability of Failure per Hour PFH D D -farlig feil [feil/time] Feildata basert på testing (ISO 13849-1 Annex C) 40 Antall operasjoner før 10% av komponentene har feilet farlig, B 10d Antall forventede operasjoner per time, n op PFH 0.1 n B 10d op d 20

Eksempel 41 Feil når: nærhetsdetektor eller kontaktor feiler Typiske tallverdier (ISO 13849-1 Tabell C.1) 42 PFH = 0.21 + 2.1 = 2.2 10-9 timer (SIL 4, PL e) Ett år = 8760 timer Hva skjer hvis komponenten brukes 10x så ofte? 21

43 PFD Få behov per år Ulykke hvis samtidig: Behov for funksjon Funksjon svikter PFH Mange behov per år Ulykke hvis: Funksjonen svikter R CDRPFD R CPFH R - Risiko C - Konsekvens DR- Behovsrate Feildata 44 Konstante Oppgir midlere tid til feil (Integrerte kretser, transistorer, dioder, kondensatorer, motstander, spoler osv) λ, MTTF=1/λ Avhengig av hvor ofte de brukes Oppgir midlere antall operasjoner før feil (Mekanisk, elektromekanisk, bevegelige deler) B10 22

PFD i stedet for PFH -ved high demand 45 Kan vise at det er konservativt hvis: behovet er oftere enn to ganger per test det samme som definisjon av high demand Ikke bruk feildata basert på benktesting i PFD IEC 61508 46 Sannsynlighet for svikt ved behov PFD, PFH Nødvendig redundans SFF, HFT, A/B-type Tiltak mot systematiske feil Utviklingsmetodikk for programvare V&V, FSA 23