Revidert PDS metode og håndbøker



Like dokumenter
Erfaringsbaserte datakilder

Eksamen består av 4 oppgaver, hver med 4 deloppgaver. Alle delspørsmål gis samme vekt i evalueringen.

IEC Hovedprinsipper og veiledning

PDS Tool. IEC 61508, Ifea, Sandefjord, mars 2012 Solfrid Håbrekke Teknologi og samfunn

Analyseverktøy for pålitelighet av instrumenterte sikkerhetssystemer

IEC Utvalg av endringer i ny versjon

status og endringer Mary Ann Lundteigen NTNU Medlem av IEC komiteen

IEC Innhold. Tor Onshus. Hovedpunktene i IEC Prosessikkerhet Programvareutvikling Oppfølging i drift Maskinsikkerhet

Metodikk og erfaringer oppfølging av SIL i drift

Metodikk og erfaringer oppfølging av SIL i drift

Feiltre, hendelsestre og RIF-modell

Pålitelighet og Tilgjengelighet i Programvaresystemer. Tor Stålhane IDI / NTNU

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn

Årsaksmodellering i offshore risikoanalyser - Scenarioer og aktiviteter

Implementering av IEC og IEC 61511:

Dimensjonering av overspenningsavledere Forum for koblingsanlegg 17. oktober 2012

SkillGuide. Brukerveiledning. Norsk

EKSAMEN TTK4175 INSTRUMENTERINGSSYSTEMER. Fredag 22. mai 2009 Tid: kl Sensurfrist 12. juni Totalt 4 timer

FirstEnergy s Ohio Utilities. Energy Efficiency Programs for Business

Introduksjon til pålitelighetsanalyse. Jørn Vatn NTNU

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn. PTIL krever i Styringsforskriften 2 at:

Erfaring med fellesfeil etter driftsgjennomganger

En praktisk anvendelse av ITIL rammeverket

0ppfølging av SIL i drift

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn

Referansearkitektur use cases. Kjell Sand SINTEF Energi AS NTNU Institutt for elkraftteknikk

Stein Haugen Sjefsingeniør, Safetec Nordic Professor II, NTNU

Barrierestyring. Eksemplifisert ved instrumentere sikkerhetssystemer

Utstyr for avstandsmåling. Dommersamling 14. mars 2015 Stein Jodal

Metode for å estimere lekkasjefrekvens i risikoanalyser basert på tilstanden til operasjonelle og organisatoriske forhold

System integration testing. Forelesning Systems Testing UiB Høst 2011, Ina M. Espås,

Risikobilder kunstneriske uttrykk eller fotografisk sannhet? Stein Haugen Professor II, NTNU / FoU-sjef Safetec Stein.haugen@safetec.

Endringer -- Hva blir det (til) med IEC 61511?

og open source spillutvikling FreeCol

INF3430/4431. VHDL byggeblokker og testbenker

Risk Modelling, Integration of Organisational, Human and Technical factors

Aldrende innretninger status fra prosjektarbeid

TUNNEL LIGHTING. LED Lighting Technology

Brattholmen Kollisjonsstudie

SEMINAR OM KLIMASPOR Standard Norge 26. mai Klimaspor til byggevarer Arne Skjelle Byggevareindustriens Forening

Ifea seminar om IEC 61508/ /8 Mars 2012 Oppfølging av SIL på Gjøa

RC-P. Fjernkontroll BRUKSANVISNING

bruksanvisning RC-Dex

Begrenset Fortrolig. Espen Landro

Maskinsikkerhet. Maskinforskriften. Maskindirektivet Relevante standarder. Tor Onshus

Hvor langt avbrudd kan man ha fra (DOT-)behandling?

FMEA / FMECA Hensikt Metodebeskrivelse

Bruk av ALARP analyse for beslutningstaking på behovet for sikkerhetssystemer / barrierer

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

A Study of Industrial, Component-Based Development, Ericsson

ECHA guidance for etterfølgende brukere. Under revisjon i 2013

KROPPEN LEDER STRØM. Sett en finger på hvert av kontaktpunktene på modellen. Da får du et lydsignal.

Maskinsikkerhet. Maskinforskriften. Maskindirektivet Relevante standarder. Tor Onshus

Godkjenning av hydrogen som drivstoff på skip

Samarbeid for å dyrke

Comar Benelux NV Brugzavel 8 B-9690 Kluisbergen T +32 (0) F +32 (0)

Data Sheet for Joysticks

PAS 55 kvalitetsstandard for anleggsforvaltning i infrastrukturselskaper. Elsikkerhetskonferansen 2013 NEK

Magnetic Charging Dock DK48

EØS-tillegget til Den europeiske unions tidende KOMMISJONSVEDTAK. av 19. oktober [meddelt under dokument K(2009) 7787] (2010/79/EF)(*)

Innovasjonsvennlig anskaffelse

25 Monate Garantiebedingungen 25 mois conditions de garantie 25 months warranty conditions

Begrenset Fortrolig. T-2 Asbjørn Ueland

olje og gassvirksomheten:

Maskin læring et praktisk eksempel

ESRA - Er sikkerheten blitt for dyr? Hva er et kost-effektivt sikkerhetsnivå i offshorevirksomheten? Morten Sørum Senior rådgiver sikkerhet

168291/S20: Transport av farlig gods på veg, sjø og bane. Jørn Vatn Prosjektleder SINTEF

Økonomisk analyse av ITS-baserte trafikksikkerhetsteknologier: en eksplorerende studie

RF Power Capacitors Class kV Discs with Moisture Protection

Aldring av konstruksjoner og betydning av robusthet

Din bruksanvisning MIO C210

Unit Relational Algebra 1 1. Relational Algebra 1. Unit 3.3

LCC som fokusområde i NSB ved store

Gaute Langeland September 2016

SHORE POWER CONVERTER LIST 2018

og open source spillutvikling

UNIPOLAR BATTERY MASTER SWITCH 24 VDC / 150 A

Integritetsstyring Et verktøy for økt ytelse

Confidence-based Data Management for Personal Area Sensor Nets

TriCOM XL / L. Energy. Endurance. Performance.

Data Sheet for Joysticks

Uninterruptible Power Supply On-line Double Conversion 7.5KVA - 600KVA

INF3430/4430. Grunnleggende VHDL. 11-Sep-06

Managing Risk in Critical Railway Applications

Invitation to Tender FSP FLO-IKT /2013/001 MILS OS

Luftfartstilsynets funn under virksomhetstilsyn.

Tilkoblingsskinner. For kontaktorer og effektbrytere

Complete tank expertise

DNV initiativer og aktiviteter relatert til levetidsforlengelse og integritetsstyring - Utviklingsarbeid fra brønn mot prosessanlegg

Tilsyn med IKT-sikkerhet i boreprosesskontroll, støttesystemer innen petroleumsnæringen

INF3430. VHDL byggeblokker og testbenker

SubstiTUBE T5 High Output

Hacking av MU - hva kan Normen bidra med?

Andrew Gendreau, Olga Rosenbaum, Anthony Taylor, Kenneth Wong, Karl Dusen

GoOpen 2008 Oslo 8. april. Jernbaneverket Fri programvare i driftskritiske systemer. Ole Morten Killi ole.morten.killi@bouvet.

Marine Propulsion Control Systems 9000 Series Processor Feilsøking

Hasardidentifikasjon. Hvordan finne ut hva som kan gå GALT FØR det går galt.

Exercise 1: Phase Splitter DC Operation

Kobling mellom RCM-analyser og levetidsmodell

CIGRÉ-undersøkelse om feil i høyspenningskomponenter. Magne Runde SINTEF Energi / NTNU

Transkript:

Revidert PDS metode og håndbøker PDS forum møte 5. april 2006 Stein Hauge og Knut Øien, SINTEF

Innhold 1. PDS metoden ny revisjon av metodehåndboka 2. Ny revisjon av PDS datahåndboka 3. Applikasjonsspesifikke modeller Systematiske feil Fellesfeil Testuavhengige feil

Del 1 PDS metoden ny revisjon av metodehåndboka

Hva er PDS metoden? PDS metoden brukes for å kvantifisere sikkerhets- og pålitelighetsmål knyttet til instrumenterte sikkerhetssystemer Metoden gir også formler for å beregne tapt produksjon som en følge av feil (tripp) av sikkerhetssystemene Den siste oppdateringen av metoden har hovedsakelig fokusert på sikkerhets- / pålitelighetsaspekter Metoden fokuserer altså på den kvantitative delen av IEC 61508 / 61511

Viktige egenskaper ved PDS-metoden Presenterer forholdsvis enkle beregningsformler med tilhørende (tilpassede) erfaringsdata Inkluderer hele "sløyfa" (sensor, logisk enhet, ventil) Inkluderer alle realistiske feilårsaker og feilmoder Tallfester også systematiske feil Tar høyde for ulike typer testing og deteksjonsmåter Tallfester både "Fail-to-operate" og "Spurious operation

Hva er nytt i PDS metoden? Revidert feiltaksonomi - stressfeil (utover designspesifikasjon) defineres som en type systematisk feil Revidert tilnærming til modellering av systematiske feil Farlige udetekterbare feil (λ DU ) er delt opp i bidrag fra tilfeldige hardware feil og fra systematiske feil (λ DU-RH og λ DU-S ) Sikkerhetsutilgjengelighet knyttet til reparasjon og testing/vedlikehold er samlet i ett felles begrep; DTU Forenklet fellesfeilmodell hvor β og β SF er slått sammen til en felles β Nye modeller for å beregne applikasjonsspesifikk λ DU-S, β og P TIF

Ny taksonomi for feilårsaker

Systematiske feil IEC 61508 vs. PDS IEC 61508 failure related in a deterministic way to a certain cause, which can only be eliminated by modification of the design or of the manufacturing process, operational procedures, documentation or other relevant factors PDS failures that can be related to a particular cause other than natural degradation (aging). The failure can normally be eliminated by a modification, either of e.g. the design or manufacturing process, the operating procedures or documentation.

Hvorfor kvantifisere også de systematiske feilene? Systematiske feil er ofte en hovedbidragsyter inn mot feilsannsynligheten til utstyret Når vi gjør pålitelighetsberegninger ønsker vi gjerne å predikere hvordan utstyret faktisk kommer til å oppføre seg i felt Tilsvarende i QRA er det viktig å bruke realistiske feilsannsynligheter for å reflektere den faktiske risikoen Feilrater gitt i ulike datakilder og håndbøker er basert på operasjonell erfaring og inkluderer derfor også systematiske feil. Med andre ord regner vi allerede med de systematiske feilene! Når vi innfører tiltak for å redusere systematiske feil, ønsker vi (ideelt sett) å kunne kvantifisere effekten av disse, også for singel systemer.

Kvantifisering av feilsannsynlighet - CSU Vil også bidra til CSU IEC 61508 Singel komponent: CSU = λ DU. τ/2 + P TIF PFD

λ DU vil bestå av to deler Bidrag fra systematiske feil, dvs. feil i utstyret knyttet til feil bruk, feil vedlikehold, eller galt miljø. Kan også inneholde designfeil. λ DU-S Inkluderes ikke i λ DU ved streng fortolkning av IEC Kan påvirkes gjennom ulike tiltak fra operatøren Typisk kilde for fellesfeil λ DU-RH Bidrag fra tilfeldige hardware feil, dvs. feil i utstyret som skyldes naturlig aldring. Tilsvarer λ DU i streng IEC forstand Gir ikke fellesfeil NB! Normalt trenger vi kun å forholde oss til λ DU (= λ DU-RH + λ DU-S )

Vi får tre hovedbidragsytere til sikkerhetsutilgjengeligheten (CSU): 1. Tilfeldige hardware feil som vil avdekkes ved funksjonell testing (med rate λ DU-RH ) 2. Systematiske feil som vil avdekkes ved funksjonell testing (med rate λ DU-S ) 3. Test uavhengige feil som bare opptrer ved en faktisk demand, med sannsynlighet P TIF Singel komponent: CSU = (λ DU-RH + λ DU-S ). τ/2 + P TIF λ DU

Downtime unavailability - DTU Vi har to bidrag til DTU: 1. Utilgjengelighet som skyldes reparasjon av farlige feil. Vi kaller denne for DTU R (erstatter tidligere PFD K ) 2. Utilgjengelighet som skyldes funksjonell testing / preventivt vedlikehold. Vi kaller denne for DTU T (erstatter tidligere NSU) Bidraget fra DTU vil avhenge av operasjonsfilosofien knyttet til henholdsvis reparasjon og testing/vedlikehold

Total sikkerhetsutilgjengelighet - CSU TOT

Del 2 Ny revisjon av datahåndboka

Sentrale datakilder / input OREDA databasen fase III, IV og V og OREDA håndbøker Data fra RNNS for sikkerhetskritisk utstyr Diskusjoner og samtaler med eksperter, samt egne (SINTEF) vurderinger Andre datahåndbøker

Ny revisjon av datahåndboka (1) Inputdata og parametere er gjennomgått og oppdatert i henhold til ny taksonomi og modeller Tabellene i datadossieret er gjennomgått og oppdatert Estimater for r = λ DU-RH / λ DU (dvs. andelen av λ DU som kan tilskrives tilfeldige hardware feil) er gitt for ulike utstyr Verdier for P TIF er gjennomgått og oppdatert For B&G detektorer antar vi nå eksponert detektor. Dette er i tråd med OLF-GL, og baserer seg på at sannsynlighet for eksponering dekkes i andre analyser (risikoanalysen) For ESV/XV ventiler er det skilt mellom hvordan ventilene testes β og β SF er slått sammen (vektet) til en ny felles β

Ny revisjon av datahåndboka (2) En del feilrater og coverage verdier er oppdatert Data for PSV er gitt som to ulike feilrater; for feil ved +20% av sett punktet for ventilen. for feil ved testtrykk. Data for brytere og reléer er inkludert Data for field bus coupler og field bus CPU/ communication unit er tatt ut av boka

Del 3 Applikasjonsspesifikke modeller Pålitelighetsberegninger for et bestemt / spesifikt anlegg

Innledning Hensikten med å utvikle applikasjonsspesifikke modeller er at pålitelighetsberegningene skal bli mer representative for et bestemt anlegg, og at de skal bidra til å gi kreditt for spesifikke tiltak som reduserer muligheten for feil. Målet er dermed todelt: 1. Å redusere muligheten for feil (systematiske feil og fellesfeil) på et bestemt anlegg ved å iverksette hensiktsmessige tiltak Her har utstyrsleverandører og brukere et hovedansvar, fordi de vet best hvilke tiltak som er aktuelle, hvilke som er vanlig praksis, og hvilken effekt tiltakene gir. Bevisbyrden for å identifisere egnede spesifikke tiltak samt å bedømme effekten av disse er derfor lagt til utstyrsleverandører og brukere (troverdighet) 2. Å gi kreditt for tiltakene i pålitelighetsberegningene Nå lagt til rette for i PDS gjennom enkle applikasjonsspesifikke modeller (enkelhet)

Innledning, forts. Standard pålitelighetsberegninger baserer seg i utgangspunktet på parameterverdier (f.eks. β, λ DU, og P TIF ) hentet fra datahåndbøker og databaser hvor verdiene er gjennomsnittsverdier for én type utstyr for mange anlegg Verdiene er ikke representative for et bestemt anlegg, og de bidrar ikke til å gi kreditt for spesifikke tiltak på et bestemt anlegg I PDS er det nå utviklet enkle modeller for å tilpasse gjennomsnittlige parameterverdier til applikasjonsspesifikke verdier Konkret skjer dette gjennom applikasjonsspesifikk håndtering av systematiske feil og fellesfeil ved at tiltak for å forhindre eller kontrollere slike feil påvirker verdiene for β, λ DU-S og P TIF

Innledning, forts. Forenklet formel for votert (MooN) system: CSU(MooN) = c MooN β (λ DU τ/2 + P TIF ) CSU(MooN) = c MooN β [(λ DU-RH + λ DU-S ) τ/2 + P TIF ] 2 1 3 Applikasjonsspesifikke modeller Samme tiltak kan påvirke flere parametere, men for å forenkle modelleringen antar vi at de fleste tiltak påvirker λ DU-S, noen få tiltak (f.eks. diversitet) påvirker β og at det i hovedsak er fullstendighet / kvalitet av funksjonstest som påvirker P TIF

1. Modell for applikasjonsspesifikk λ DU-S λ DU S w 1 w 2 w 3 Stress Failure Design Failure Interaction Failure r 1G r 1S r 2G r 2S r 3G r 3S Generic measures against stress failure Generic measures against design failure Generic measures against interaction failure Generelle (IEC 61508) tiltak Equipment specific measures against stress failure Equipment specific measures against design failure Equipment specific measures against interaction failure Utstyrsspesifikke tiltak λ DU-S * = λ DU-S (w 1 r 1G r 1S + w 2 r 2G r 2S + w 3 r 3G r 3S )

Modellparametere (w i, r ig, r is ) w i er en vekt som angir andelen av feilraten som skyldes feilårsakskategori i; stressfeil (i=1), designfeil (i=2), interaksjonsfeil (i=3) r ig angir endring i feilraten (λ DU-S ) pga generelle tiltak for å forhindre eller kontrollere systematiske feil av feilårsakskategori i r ig angir i hvilken grad de anbefalte tiltak i IEC 61508 er fulgt r ig =1 indikerer at obligatoriske tiltak er gjennomført (= vanlig praksis til nå) r is angir endring i feilraten (λ DU-S ) pga utstyrsspesifikke tiltak for å forhindre eller kontrollere systematiske feil av feilårsakskategori i r is angir i hvilken grad utstyrsspesifikke tiltak og egenskaper går utover det som er vanlig for denne type utstyr r is =1 indikerer at de utstyrsspesifikke tiltak og egenskaper til utstyret benyttet på dette bestemte anlegget er i samsvar med vanlig praksis

Generelle tiltak og valg av r ig -verdier λ DU S w 1 w 2 w 3 Stress Failure Design Failure Interaction Failure r 1G r 2G r 3G Generic measures against stress failure Generic measures against design failure Generic measures against interaction failure Functional testing under environmental conditions Interference surge immunity testing Measures against voltage breakdown, overvoltage,.. Separation of electrical energy lines Increase of interference immunity Measures against the physical environment Fault insertion testing Observance of guidelines and standards Functional testing (integration) Operation and maintenance instructions User friendliness Maintenance friendliness Modification protection r ig Compliance with IEC 61508 (Tables B.1 B.5 and A.16 A.18 in Part 2) 0.1 All measures are complied with 0.3 Mandatory and several highly recommended measures are complied with 1 Mandatory measures are complied with 10 (All) mandatory measures are not complied with

Krav til dokumentasjon for valgt r ig r ig Compliance with IEC 61508 (Tables B.1 B.5 and A.16 A.18 in Part 2) 0.1 All measures are complied with 0.3 Mandatory and several highly recommended measures are complied with 1 Mandatory measures are complied with 10 (All) mandatory measures are not complied with Angitte verdier er veiledende og det kan argumenteres for andre verdier Default settes r ig til 10, og det må begrunnes og dokumenteres dersom r ig 1 benyttes. Dette gjelder også for r ig = 1. For å benytte eksempelvis r 1G = 0.5 betyr det at man har implementert alle obligatoriske tiltak samt noen sterkt anbefalte tiltak, OG man antar at disse tiltakene vil bidra til å redusere feilraten av systematiske feil (λ DU-S ) som skyldes stressfeil med 50%. Denne vurderingen må begrunnes (sannsynliggjøres) og dokumenteres. Tilsvarende krav til begrunnelse og dokumentasjon gjelder for r is

Utstyrsspesifikke tiltak og valg av r is -verdier λ DU S r is Extent of equipment specific measures and favourable attributes 0.1 All known specific measures and favourable attributes are implemented 0.3 A number of additional measure or favourable attributes are implemented 1 In accordance with normal practice 10 Equipment specific measures and attributes are less than adequate

2. Modell for applikasjonsspesifikk β Modell: β* = k β k S β To effekter av tiltak for å redusere β: 1. Direkte effekt på β av tiltak rettet mot β - uttrykt ved k β 2. Indirekte effekt på β av å redusere λ DU-S - uttrykt ved k S 1) λ 2) DU S λ DU S λ DU S * = λ DU S λ DU S * < λ DU S Prior to implementing measures After implementing measures

Modellparametere (k β, k S ) k β angir endring i andelen fellesfeil (β) pga direkte tiltak for å beskytte seg mot fellesfeil, f.eks. fra IEC 61508: 1. Separation/segragation 2. Diversity/redundancy k S angir endring i andelen fellesfeil (β) pga tiltak som endrer raten av systematiske feil (λ DU-S ), f.eks.: 3. Complexity/design/application/maturity/experience 4. Assessment/analysis and feedback of data 5. Procedures/human interfaces 6. Competence/training/safety culture 7. Environmental control 8. Environmental testing

Parameterverdier k β - basert på grad av direkte beskyttelse mot fellesfeil: k β Protection Comments 0.1 Very high protection Separation/segregation and diversity/redundancy fully implemented 0.5 Extended protection Some additional protection implemented and documented 1 Normal protection Average level of protection current practice 5 Reduced protection Less protection than typically implemented Valg av verdi samt krav til begrunnelse og dokumentasjon av valgt verdi er tilsvarende som for r ig, og r is k S beregnes ut i fra reduksjon i λ DU-S : k S = (1-r*) / (1-r)

3. Modell for applikasjonsspesifikk P TIF Modell: P TIF * = k T P TIF Modellparameter k T angir fullstendighet av funksjonstest, dvs. funksjonstestens evne til å avdekke feil Parameterverdi (generelt): k T Test Performance Comments 0.1 Complete test Testing for all known failure modes 0.3 Extended test Additional test features included in the test 1 Normal test Average test current practice 10 Simplified test No documented test procedure Parameterverdi (eksempel ESV): k T Test Performance Comments 0.1 Complete test Complete stroke and pressure testing 0.3 Extended test Additional opportunity testing 1 Normal test Complete stroke 10 Simplified test Partial stroke Valg av verdi samt krav til begrunnelse og dokumentasjon av valgt verdi er tilsvarende som for r ig, r is, og k β

Oppsummering / oversikt Generisk beregning: CSU(MooN) = c MooN β (λ DU τ/2 + P TIF ) Applikasjonsspesifikk beregning: CSU(MooN)* = c MooN β* [(λ DU-RH + λ DU-S *) τ/2 + P TIF *] β* = k β k S β P TIF * = k T P TIF λ DU-S * = λ DU-S (w 1 r 1G r 1S + w 2 r 2G r 2S + w 3 r 3G r 3S )

Oppsummering / oversikt Generisk beregning: CSU(MooN) = c MooN β (λ DU τ/2 + P TIF ) Applikasjonsspesifikk beregning: CSU(MooN)* = c MooN β* [(λ DU-RH + λ DU-S *) τ/2 + P TIF *] Separasjon/ diversitet β* = k β k S β P TIF * = k T P TIF Funksjonstest λ DU-S * = λ DU-S (w 1 r 1G r 1S + w 2 r 2G r 2S + w 3 r 3G r 3S ) Generelle IEC-tiltak Utstyrsspesifikke tiltak