IEC61508标准
功能安全国际标准IEC

功能安全国际标准I E C61508 1基本情况近年来,在铁路、航空航天、核应用、采矿等行业提出了很多安全理论和国际标准,其中IEc61508——电气/电子/可编程电子安全相关系统的功能安全国际标准是比较基本和核心的一个,它是迄今为止的安全相关系统的理论概括和技术总结。
这个标准采用一般的分析方法,没有指定具体的应用领域。
电气/电子/可编程电子系统(E/E/PE)是指以电气/电子/可编程电子技术为基础,包括了电气设备、电子设备、可编程电子设备。
其中,电气设备指电机设备;电子设备指固态非可编程电子设备;可编程电子设备指以计算机技术为基础的电子设备。
以一个或多个可编程电子设备为基础,用于控制、防护和监督的系统,它包括了系统的全部元件,如电源、传感器以及其他输入设备、数据通道、通信通路和其他执行器、输出设备。
安全相关系统(Safety—RelatedSystem)是指为了保证控制设备处于安全状态,采用安全相关技术和风险降低措施执行所需安全功能的系统。
电气/电子/可编程电子安全相关系统一旦失效可以影响人的安全和环境的安全。
IEC61508考虑了所有相关的整体、E/E /PE和软件生存周期阶段,为E/E/PE安全相关系统实现必要的功能安全提供一个发展安全需求规范的方法,用安全完善性等级来说明安全相关系统的安全目标,它的主要目标是预测安全相关系统运行时的故障概率。
IEC61508的特点是把风险作为度量危险的指标。
这里的风险(Risk)是指危害发生的概率(Likelihood)和危害严重性(Consequence)的组合。
IEC61508定义了4种风险指标:(1)被控装置的风险:指被控装置或被控装置与被控装置控制系统相互作用而产生的风险;(2)可容忍的风险:指在以现行社会标准为基础的给定情景下可被接受的风险;(3)残余的风险:指在采取了防护措施后仍然保留的风险;(4)必须的风险降低:指通过电气/电子/可编程电子安全相关系统、其他技术的安全相关系统和外部风险降低设备实现的风险降低,以确保不超过可容忍的风险。
IEC 61508标准的单态杠杆阀门说明书

Features• The monostable spool v alves i n conformity with IEC 61508 S tandard (2010 route 2H v ersion) have TÜV (551 series) and EXIDA (551-553 series) certified with integrity levels : SIL 2 for HFT = 0 / SIL 3 for HFT = 1• The spool valves 5/2 and 5/3 have threaded port connections• All the exhaust ports of the spool valve are connectable, providing better environmental protection. Particularly recommended for sensitive areas, such as clean rooms, and applications in the pharmaceutical and food processing sectors• The valve offers environmental protection against the ingress of liquids, dusts or any other foreign matter (environmentally-protected construction)• Epoxy moulded coil for general service applications • The solenoid valves satisfy all relevant EU DirectivesGeneralDifferential pressure 2 - 10,4 bar [1 bar =100 kPa]Flow (Qv at 6 bar) 1/4 = 860 l/min (5/2) ; 760 l/min (5/3)(ANR)1/2 = 3800 l/min (5/2, 5/3)Materials in contact with fluid(✶) Ensure that the compatibility of the fluids in contact with the materials is verified Body Aluminium, black anodised End cover (spring return) Glass-filled PA Spool valve internal parts Zamak, stainless steel, POM, aluminium Seals NBR + PUR Core tube Brass Core and plugnut Stainless steel Shading coilCopperAir operated specificationsPilot operated specifications (5/2)Select 8 for NPT ANSI 1.20.3 or select G for ISO G (228/1) ● Available feature Not available (1) Certified IEC 61508 Functional Safety data, use suffix "SL".(2)UL CSA5/2 function, monostable5/3 function-2019/R 02Low powerReduced powerMedium powerBasic powerPOWER LEVELS - cold electrical holding values (watt)5/2 - 5/3SERIES551 - 553ASCO™ Spool Valvessingle/dual solenoid (mono/bistable function) - pilot operated or air operated aluminium body - 1/4 and 1/2 tappedPilot operated specificationsSelect 8 for NPT ANSI 1.20.3 or select G for ISO G (228/1) ● Available feature Not available (1)UL CSA-2019/R 025/2 - 5/3SERIES 551 - 5535/2 - 5/3SERIES 551 - 553Prefix tableprefixdescriptionpower level1234567LP RP MP BPE FExplosionproof - NEMA 7, 9 - Zinc plated steel conduit (18” continuous leads )---lE F H T EF (18” continuous leads ) + high temperature ---l E F H T L EF + high temperature + 72" continuous leads ---l E F L EF + 72" continuous leads ---l J B E F EF + Junction box (conduit in 1/2" NPT )---l J B E F M F EF + Junction box (conduit in 1/2" NPT ) + surge suppression coils ---l J C E F EF + Junction box (conduit in 3/4" NPT )---l J C E F H T EF + Junction box (conduit in 3/4" NPT ) + high temperature ---l P V Encapsulated epoxy moulded (EN/IEC 60079-18)*-l -l W B L P I.S./encapsulation with PBT IP67 enclosure (EN/IEC 60079-7, -18, -31)*-l --S C Solenoid with spade plug connector (EN/IEC 60730)-l -l X Other special constructions-l -l Suffix tablesuffixdescriptionpower level12345LP RP MP BPG DNon-electrical, 2 GD, construction safety, gas/dust (EN ISO 80079-36/37)----M S Screw type manual operator-l -l S LCertified IEC 61508 Functional Safety data(1)-l -l l Available feature- Not available * A TEX/IECEx valves using these solenoids are approved according toEN ISO 80079-36 (2016) and EN ISO 80079-37 (2016) [non electrical](1) Not to use with MS suffix (2) Provided with "SL" suffixProduct selection guideSTEP 1Select b asic c atalogue n umber, i ncluding pipe thread indentification letter. Refer to the specifications table on page : 1 or 2Example: G551A017STEP 2Select prefix (combination). Refer to the specifications table and the prefix table, respect the indicated power level.Air o perated v ersion, d oes n ot u se p refix.Example: SCSTEP 3Select suffix (combination) if required. Refer to the suffix table, respect the indicated power level.G D suffix available for air operated ver -sion only (do not use manual operator suffix).Example: MSSTEP 4Select v oltage. R efer t o s tandard v oltages on page: 4Example: 230V / 50HzSTEP 5Final catalogue / ordering number Example:SCG551A017MS 230 V / 50 HzOrdering examples valves:SC G 551 A 017MS 230V /50 Hz PV X 8551 A 01820787115V /50 Hz WBLP G 551 A 017MS 24V /DC G 553 A 118G 551 A 118GD G 551 A 117GD SL SC G 551 A 017SLprefixpipe thread voltage basic numbersuffix-2019/R 03-2019/R 02Explanation of temperature ranges of solenoid valvesValve temperature rangeThe valve temperature range (TS) is determined by the selected seal material, the temperature range for proper operation of the valve and sometimes by the fluid (e.g. steam)Operator ambient temperature range The operator ambient temperature range is determined by the selected power level and the safety codeTotal temperature rangeThe temperature range of the complete solenoid valve is determined by the limitations of both temperature ranges aboveElectrical characteristicsCoil insulation class F Electrical safety IEC 335 Standard voltages DC (=) 24V - 48V AC (~) 24V - 48V - 115V - 230V/50Hz;other voltages and 60Hz are available on request(2)Multiple coil kits are available under ATEX/IECEx, contact usAdditional options• Other pipe threads are available on request• Ex mb (prefix "PV") solenoid can be supplied with various cable lengthsInstallation• Multi language installation/maintenance instructions are included with each valve • The valves can be mounted in any position without affecting operation• Do not connect the pressure supply to the exhaust port 3. The “environmentally-protected” construction is not adapted for a “distributing” function or use in NO function. Contact us for functions available in specific versions• IEC 61508 Functional Safety (suffix SL). Check temperature range of valve body and solenoid for suitability. For probability of failure, contact us• It is necessary to connect pipes or fittings to the exhaust ports to protect the internal parts of the spool valve and its pneumatic operator if used outside or in harsh environments (dusts, liquids etc.)• Threaded pipe connection identifier is 8 = NPT (ANSI 1.20.3); G = G (ISO 228/1)5/2 - 5/3SERIES 551 - 553Dimensions (mm), Weight (kg)TYPE 01:Epoxy mouldedSC: IEC 335 / ISO 4400TYPE 02:Epoxy mouldedSC: IEC 335 / ISO 4400551A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MS553A017/A0017MS/A018/A018MS/A067/A067MS/A068/A068MS-219/R2 TYPE 03:Epoxy encapsulatedPV: EN/IEC 60079-18TYPE 04:Epoxy encapsulatedPV: EN/IEC 60079-18551A017 20787 / A017MS 20787 / A018 20787 / A018MS 20787553A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MS551A067 20787 / A067MS 20787 / A068 20787 / A068MS 207875/2 - 5/3SERIES551 - 553TYPE 05:PBTWBLP: EN/IEC 60079-7 +18 + 31TYPE 06:PBTWBLP: EN/IEC 60079-7 +18 + 31551A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MS553A017/A017MS/A018/A018MS/A067/A067MS/A068/A068MSTYPE 07:Epoxy encapsulatedEF: NEMA type 7, 9 / ICS-6 ANSITYPE 08:Epoxy encapsulatedEF: NEMA type 7, 9 / ICS-6 ANSI551G017 / G017MS / G018 / G018MS553G017 / G017MS / G018 / G018MSTYPE 09:Epoxy encapsulatedJBEF: NEMA type 7, 9TYPE 10:Epoxy encapsulatedJBEF: NEMA type 7, 9551G017 / G017MS / G018 / G018MS553G017 / G017MS / G018 / G018MS1 2 mounting holes: 5,3 mm dia.; Spotfacing: 9 mm dia., depth 5 mm2 2 mounting holes: 6,5 mm dia.; Spotfacing: 11 mm dia., depth 6 mmConnectable pilot exhaust portDimensions (mm), Weight (kg)5/2 - 5/3SERIES551 - 553-219/R2Accessories (551/553 Series))Mounting brackets(set of 2)551 Series catalogue number:88100049553 Series catalogue number:88100773(551)-2019/R 02supply rail with isolation valves Supply rail with isolation valves(551 Series )This mounting arrangement allows valves to be mounted in the positions bellow.Only with supply rail Not possible with supply rail andisolation valves 5/2 - 5/3SERIES 551 - 553Dimensions (mm), Weight (kg)TYPE 11:No prefix, IP65Suffixes: GD (II 2 GD) ; SL (SIL) ;GDSL (SIL, II 2 GD)]Air operated version551A117 / 551A118 / 551A167 / 551A1681 2 mounting holes: 5,3 mm dia.; Spotfacing: 9 mm dia., depth 5 mm2 2 mounting holes: 6,5 mm dia.; Spotfacing: 11 mm dia., depth 6 mmTYPE 12:No prefix, IP65Suffixes: GD (II 2 GD) ; SL (SIL) ;GDSL (SIL, II 2 GD)]Air operated version553A117 / 553A11823(551)ty,designandspecificationsaresubjecttochangewithoutnotice.Allrightsreserved.-219/R3 Accessories (551/553 Series)supply rail with isolation valves with mounting bracketsThis mounting arrangement allows valves to be mounted in the positions bellow.Not possible with supply rail andisolation valvesOnly with supply rail withisolation valves5/2 - 5/3SERIES551 - 553。
功能安全国际标准IEC61508

功能安全国际标准IEC615081基本情况近年来,在铁路、航空航天、核应用、采矿等行业提出了很多安全理论和国际标准,其中IEc61508——电气/电子/可编程电子安全相关系统的功能安全国际标准是比较基本和核心的一个,它是迄今为止的安全相关系统的理论概括和技术总结。
这个标准采用一般的分析方法,没有指定具体的应用领域。
电气/电子/可编程电子系统(E/E/PE)是指以电气/电子/可编程电子技术为基础,包括了电气设备、电子设备、可编程电子设备。
其中,电气设备指电机设备;电子设备指固态非可编程电子设备;可编程电子设备指以计算机技术为基础的电子设备。
以一个或多个可编程电子设备为基础,用于控制、防护和监督的系统,它包括了系统的全部元件,如电源、传感器以及其他输入设备、数据通道、通信通路和其他执行器、输出设备。
安全相关系统(Safety—RelatedSystem)是指为了保证控制设备处于安全状态,采用安全相关技术和风险降低措施执行所需安全功能的系统。
电气/电子/可编程电子安全相关系统一旦失效可以影响人的安全和环境的安全。
IEC61508考虑了所有相关的整体、E/E/PE和软件生存周期阶段,为E/E/PE安全相关系统实现必要的功能安全提供一个发展安全需求规范的方法,用安全完善性等级来说明安全相关系统的安全目标,它的主要目标是预测安全相关系统运行时的故障概率。
IEC61508的特点是把风险作为度量危险的指标。
这里的风险(Risk)是指危害发生的概率(Likelihood)和危害严重性(Consequence)的组合。
IEC61508定义了4种风险指标:(1)被控装置的风险:指被控装置或被控装置与被控装置控制系统相互作用而产生的风险;(2)可容忍的风险:指在以现行社会标准为基础的给定情景下可被接受的风险;(3)残余的风险:指在采取了防护措施后仍然保留的风险;(4)必须的风险降低:指通过电气/电子/可编程电子安全相关系统、其他技术的安全相关系统和外部风险降低设备实现的风险降低,以确保不超过可容忍的风险。
IEC61508 标准对于硬件失效的分类有哪些?

IEC61508 标准对于硬件失效的分类有哪
些?
IEC 标准对于硬件失效的分类主要包括以下几类:
1. 可控硬件失效(Controlled Hardware Failure):指硬件失效产生的风险可以通过预防控制措施来减轻或消除的情况。
这类硬件失效主要包括集成电路故障、电子元件故障、连接故障等。
2. 不可控硬件失效(Uncontrolled Hardware Failure):指硬件失效产生的风险无法通过预防控制措施来完全消除的情况。
这类硬件失效主要包括元器件老化、物理破坏、信号干扰等。
3. 杂散硬件失效(us Hardware Failure):指硬件失效产生的风险表现为异常信号或数据产生,但与设备的正常操作无关。
这类硬件失效主要包括电磁干扰、温度波动引起的误差等。
4. 多重失效(Multiple Failure):指两个或多个硬件失效同时发生,相互之间存在交互作用而导致系统故障的情况。
这类硬件失效主要包括冗余设计中的冗余通道失效、相互干扰导致的失效等。
5. 隐藏失效(Hidden Failure):指硬件失效导致的系统失效不会立即被发现,从而增加了系统故障的风险。
这类硬件失效主要包括故障依赖、触发条件的非显性失效等。
以上是 IEC61508 标准对于硬件失效的主要分类,通过对不同类型的硬件失效进行分析和分类,可以帮助设计和测试人员更好地预防和控制硬件失效,提高系统的可靠性和安全性。
如何根据 IEC61508 标准来验证系统的安全完整性?

如何根据 IEC61508 标准来验证系统的安全完整性?IEC 是国际标准化组织(ISO)和电气电子工程师协会(IEC)共同制定的一项安全标准,用于评估和验证系统的安全完整性。
验证系统的安全完整性是非常重要的,因为它可以帮助避免潜在的事故和损害。
以下是根据 IEC 标准来验证系统的安全完整性的步骤:1. 执行系统安全需求分析(SRS):首先,需要进行系统安全需求分析,以确定系统在安全方面的需求和目标。
这包括确定可能的危险源、安全功能和系统失效的影响。
2. 定义系统安全完整性级别(SIL):根据系统的安全需求,确定适当的安全完整性级别。
SIL 是衡量系统安全完整性水平的等级,通常分为四个级别,从最低的 SIL 1 到最高的 SIL 4。
3. 进行系统分析:执行系统分析,以确定系统中的所有元素和子系统,以及它们之间的相互作用。
这可以帮助识别系统的潜在危险和故障。
4. 执行安全性评估:根据 IEC 的要求,进行安全性评估。
安全性评估是评估系统的任何缺陷或故障可能导致的潜在危险和损害的过程。
5. 制定安全完整性计划:根据系统的安全需求和安全完整性级别,制定安全完整性计划。
这个计划包括实施安全功能、进行系统测试和验证,并确保系统能够达到所需的安全完整性级别。
6. 执行测试和验证:按照安全完整性计划,执行系统的测试和验证。
这包括测试系统的安全功能和性能,以确保系统能够在设计要求和安全需求下正常运行。
7. 进行安全完整性审核:进行安全完整性审核,以评估系统是否满足所需的安全完整性级别。
在审核过程中,需要对系统的设计、验证和测试进行审查,并确定是否需要采取进一步的改进措施。
8. 更新系统文档和报告:根据评估结果,更新系统的安全文档和报告。
这些文档和报告应包括系统的安全需求、安全完整性级别、测试和验证结果,以及任何改进措施和建议。
通过遵循以上步骤,根据 IEC61508 标准来验证系统的安全完整性可以确保系统在设计、开发和运行过程中达到所需的安全标准和要求。
在 IEC61508 标准中,如何定义和管理安全功能需求?

在 IEC61508 标准中,如何定义和管理安全功能需求?在 IEC 标准中,如何定义和管理安全功能需求?IEC 是一项针对电气、电子和可编程电子系统(PE 对)的功能安全标准,为确保这些电子系统能够在设计和运行中满足特定的安全要求。
在IEC 标准中,定义和管理安全功能需求是非常关键的一步,以下是如何进行的方法:1. 定义安全功能需求在IEC 中,安全功能需求是指必须满足的条件,以确保系统能够对特定的危险进行预防或减轻。
定义安全功能需求时,需要考虑以下几个方面:- 系统的安全目标:确定系统需要达到的安全目标,并将其转化为具体的安全功能需求。
- 系统边界:确定系统的边界,即系统与外部环境之间的界限,以便定义系统需求。
- 风险分析:通过风险分析确定潜在的危险和系统的安全要求,这将帮助定义安全功能需求。
2. 管理安全功能需求在IEC 中,管理安全功能需求的目的是确保系统满足安全要求并能够持续维持在一定的安全水平。
以下是管理安全功能需求的步骤:- 需求分析:对安全功能需求进行详细的分析和评估,以确保其清晰、可测量、可追踪和可验证。
- 需求跟踪:建立一个跟踪表格,记录每个安全功能需求的状态、变更历史、验证结果等信息,以及与其他需求之间的关联。
- 验证和确认:对安全功能需求进行验证和确认,确保其符合系统的安全目标和要求。
- 变更管理:在整个开发和运行过程中,及时记录和管理安全功能需求的变更,确保任何变更都经过适当的评估和验证。
总结:在IEC 61508标准中,定义和管理安全功能需求是确保系统满足特定安全要求的重要步骤。
通过明确定义安全功能需求,并采取适当的管理措施,可以确保系统在设计和运行中有效地达到所期望的安全水平。
IEC61508标准

IEC61508标准概述2000年5月,国际电工委员会正式发布了IEC61508标准,名为《电气/电子/可编程电子安全系统的功能安全》,与之对应的我国国家标准正在制定中。
该标准分七部分,涉及1000多个规范。
由电气和电子部件构成的系统,多年来在许多领域中执行安全功能;以计算机为基础的系统在许多领域中用于非安全目的,但也越来越多地用于安全目的。
当前计算机、集成电路等技术的发展已经渗透到所有工业领域,计算能力的极大增加彻底改变了工厂和工业过程的控制,也改变了安全控制策略。
对于包含有电子、电气设备,计算机软、硬件的系统,要用于关系到人身财产安全的领域中时,进行规范的安全指导是十分必要的。
TEC61508针对由电气/电子/可编程电子部件构成的、起安全作用的电气/电子/可编程电子系统(E/E/PE)的整体安全生命周期,建立了一个基础的评价方法。
目的是要针对以电子为基础的安全系统提出一个一致的、合理的技术方案,统筹考虑单独系统(如传感器、通信系统、控制装置、执行器等)中元件与安全系统组合的问题。
TEC61508的七个部分内容分别为:第1部分:一般要求,描述了主要概念、组织、生命期、文档编制、引导证据及SIL的定义。
第2部分是对电气/电子/可编程电子安全系统的要求,包括对设备和系统的要求,它的很多内容与第7部分的鉴别方法的应用有关,这些方法解决了随机或系统失效问题。
第3部分是对软件的要求,描述避免失效的方法,与第7部分的附录相关。
第4部分是定义和缩略语。
第5部分给出一些确定安全完整性水平的方法示例。
第6部分包括第2和第3部分的应用指南。
第7部分给出测试方法,简短的注释并提供部分参考书目。
(一)IEC61508中的基本定义1.安全功能 (safety function)针对规定的危险事件,为达到或保持受控设备(EUC)的安全状态,由E/E/PE安全系统、其他技术安全系统或外部风险降低设施实现的功能。
2.安全完整性 (Safety integrity)在规定的条件下、规定的时间内,安全系统成功实现所要求的安全功能的概率。
功能安全IEC61508标准新旧版的对比

功能安全IEC 61508标准新旧版的对比IEC61508是国际通用的功能安全基础标准,其核心内容即为功能安全产品的系统、硬件、软件设计做出详尽的要求,以使其能够按满足功能安全的方式进行设计和开发。
它为电气/电子/可编程电子安全相关系统建立一个通用的方案,并促进各个应用部门标准的开发。
是安全相关系统的总的通用标准,对安全相关系统具有重大意义和重要地位,各个领域的安全相关系统都必须遵循这个标准。
新版IEC 61508-2010标准不仅与时俱进地更新了几乎所有技术相关的内容,也总结了近年的技术发展和应用经验基础,依据功能安全技术的理念发展趋势,从系统性能力、硬件/软件安全完整性要求、功能安全管理方面提出了若干新的要求,由此,引起了IEC 61508标准衍生而出的各领域功能安全应用标准的逐步更新。
IEC 61508标准的更新,对于SIS 制造商、集成商和用户来说,如何使产品的设计、集成和使用尽可能地满足新版标准成为一个关键问题。
当然,满足新标准的产品将具有更高的质量和技术优势,也由于体现了更接近实际的功能安全理念而为用户创造了更多的价值。
在新版ICE61508-2010中,定义了SC(systematic capability)的概念,即系统性能力。
用于表征一个组件的系统性安全完整性是否符合指定SIL的要求。
SC等级也分为4个级别:SC1~SC4,对应于SIL的四个等级。
也就是说,一个组件具有SC N等级,就表示其系统性安全完整性满足SIL N等级。
它表示,SIL并非只与系统冗余程度和SFF有关。
当使用两个或多个具有较低SIL的组件来实现更高的SIL时,就必须考虑组合后的系统是否具有足够的SC等级。
此外,对于已有使用经验的组件,新版IEC 61508-2010标准还允许通过提供这些组件满足规定的“使用中证实(Proven-in-use)”的证据,来证实组件具有一定级别的SC等级。
SC概念的提出,为用户如何真正实现所需的SIL提供了更好的思路,也对制造商和集成商的功能安全设计提出了更苛刻的要求。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
IEC61508标准概述2000年5月,国际电工委员会正式发布了IEC61508标准,名为《电气/电子/可编程电子安全系统的功能安全》,与之对应的我国国家标准正在制定中。
该标准分七部分,涉及1000多个规范。
由电气和电子部件构成的系统,多年来在许多领域中执行安全功能;以计算机为基础的系统在许多领域中用于非安全目的,但也越来越多地用于安全目的。
当前计算机、集成电路等技术的发展已经渗透到所有工业领域,计算能力的极大增加彻底改变了工厂和工业过程的控制,也改变了安全控制策略。
对于包含有电子、电气设备,计算机软、硬件的系统,要用于关系到人身财产安全的领域中时,进行规范的安全指导是十分必要的。
TEC61508针对由电气/电子/可编程电子部件构成的、起安全作用的电气/电子/可编程电子系统(E/E/PE)的整体安全生命周期,建立了一个基础的评价方法。
目的是要针对以电子为基础的安全系统提出一个一致的、合理的技术方案,统筹考虑单独系统(如传感器、通信系统、控制装置、执行器等)中元件与安全系统组合的问题。
TEC61508的七个部分内容分别为:第1部分:一般要求,描述了主要概念、组织、生命期、文档编制、引导证据及SIL的定义。
第2部分是对电气/电子/可编程电子安全系统的要求,包括对设备和系统的要求,它的很多内容与第7部分的鉴别方法的应用有关,这些方法解决了随机或系统失效问题。
第3部分是对软件的要求,描述避免失效的方法,与第7部分的附录相关。
第4部分是定义和缩略语。
第5部分给出一些确定安全完整性水平的方法示例。
第6部分包括第2和第3部分的应用指南。
第7部分给出测试方法,简短的注释并提供部分参考书目。
(一)IEC61508中的基本定义1.安全功能 (safety function)针对规定的危险事件,为达到或保持受控设备(EUC)的安全状态,由E/E/PE安全系统、其他技术安全系统或外部风险降低设施实现的功能。
2.安全完整性 (Safety integrity)在规定的条件下、规定的时间内,安全系统成功实现所要求的安全功能的概率。
这一定义着重于安全系统执行安全功能的可靠性。
在确定安全完整性过程中,应包括所有导致非安全状态的因素,如随机的硬件失效,软件导致的失效以及由电气干扰引起的失效,这些失效的类型,尤其是硬件失效可用测量方法来定量,如在危险模式中的失效和系统失效率,或按规定操作的安全防护系统失效的概率。
但是,系统的安全完整性还取决于许多因素,这些因素无法精确定量,仅可定性考虑。
3.E/E/PE系统基于电气/电子和可编程电子装置的用于控制、防护或监视的系统,包括系统中所有的元素如电源、传感器、所有其他输入输出装置及所有通信手段。
4.EUC(Equipment Under Control)受控设备,指用于制造、运输、医疗或其他领域的设备、机器、装置或装备。
5.可接受凤险 (ACCeptable risk)风险指的是出现伤害的概率及该伤害严重性的组合。
可接受风险指根据当今社会的水准所能够接受的风险。
6.安全 (Safety)不存在不可接受的风险。
7.安全系统 (Safely-elated-syStem)是用于两个目的:一是执行要求的安全功能以达到或保持EUC的安全状态;二是自身或与其他E/E/PES安全系统、其他技术安全系统或外部风险降低设施一道,对于要求的安全功能达到必要的安全完整性。
安全系统是在接受命令后采取适当的动作以防止EUC进入危险状态。
安全系统的失效应被包括在导致确定的危险事件中。
尽管可能有其他系统具备安全功能,但仅是指用其自身能力达到要求的允许风险的安全系统。
安全系统可大致分为安全控制系统和安全防护系统。
安全系统可以是EUC控制系统的组成部分,也可用传感器和/或执行器与EUC的接口,既可用在EUC控制系统中执行安全功能的方式达到要求的安全完整性水平,也可用分离的/独立的专门用于安全的系统执行安全功能。
(二)IEC61508的基本概念TEC61508标准规定随机失效的后果必须定量评估,使用随机存取测量系统 (RAMS)方法计算有效性。
量化与故障相关的系统失效是没有用的,应当通过组织指导来避免系统失效,或通过技术措施来控制。
1.风险和安全完整性慨念2.功能安全保证的内容功能安全保证主要包括两部分内容:失效识别和安全完整性水平。
(1)失效识别。
失效就是功能单元失去实现其功能的能力。
一些功能是根据所达到的行为进行规定的,在执行功能时,某些特定的行为是不允许的,这些行为的出现就是失效。
失效可能是随机失效,这种失效通常由于硬件装置的耗损所致。
也可能是系统失效,这在硬件和软件中都可能出现。
失效识别就是要分辨出不同部件的各种失效原因,估算出系统失效概率。
(2)安全完整性水平 (SIL) (safety integrity level)。
一种离散的水平,用于规定分配给E/E/PE安全系统的安全功能的安全完整性要求,安全系统的安全完整性水平越高,安全系统实现所要求的安全功能失败的可能性就越低。
IEC61508中规定系统有4种安全完整性水平,SIL4是最高的,安全完整性水平1是最低的。
三、现场总线系统的功能安全评价(一)现场总线系统完成的功能现场总线系统所起的作用是通信,它包括一组硬件和软件,允许两个或多个装置之间信息交换。
在受控过程中,它不应该传播或建立会产生危险情形的错误:它应能找出数据的讹误,保证实时数据的传送,传递应有序,避免混乱。
同时应能随时了解可能出现的故障状态,避免出现因通信错误触发不合理的安全动作,例如使过程在不该停止时停了下来,或使过程在出现故障时还继续工作等。
(二)现场总线系统安全功能评价的方法要证明一个系统或子系统是否可以用在安全领域,是否符合IEC61508标准,有两个途径:一是按照IEC61508的原则设计一个新系统;二是沿用以前已经使用并证明是安全的系统,用"proven in use"方法来验证。
现场总线系统的功能安全评价一般都采取第二种方法。
这是一个在"使用中证实"的概念。
如果一种产品或系统已经在使用中,只要供应商有足够的证据证明它是安全的,那么以后相同的产品或系统就允许应用在同等安全的领域。
IEC61508中提出的这种"proven in use"的概念对于供应商和用户都有极大的激励作用。
目前世界上此重要的设备供应商都开始对自己的产品进行这方面认证工作。
但"Proven in use"实际上有很严格的限制条件:(l)Proven in use方法只能用于那些满足相关要求的功能和接口子系统;(2)子系统的工作条件与原子系统的工作条件完全相同或十分相近;(3)如果子系统的工作条件不同,则需要用分析和测试的方法来论证该系统的功能安全完整性可能达到的水平,以保证该系统可用于安全领域;(4)声明的失效率有足够的统计学数据基础;(5)收集有足够的失效数据;(6)考虑了子系统的复杂性,子系统对风险降低的贡献,子系统失效对整个系统可能造成的后果,新设计等。
四、用户选择现场总线时要注意的因素(一)供应商应提供的资料如果用户要集成一个安全系统,考虑要使用现场总线时,要充分考虑到现场总线这个子系统对安全系统的安全完整性贡献。
为了达到这个目的,系统设计者、集成者需要现场总线软硬件供应商提供一些必要信息。
如:(1)详细解释功能、接口、应用环境等的说明书;(2)在每种失效模式下,硬件随机失效的可能失效率;(3)诊断范围和诊断测试间隔;(4)硬件失效容差;(5)硬件和软件组态需要的标识信息;(6)有效的书面证明;(7)SIL级别。
(二)现场总线子系统SIL与整个系统SIL的关系特别要注意的是,现场总线这个子系统的SIL级别并不代表整个控制系统的SlL。
一旦考虑整个系统的SlL时,要考虑的就是系统的所有方面,包括现场设备和特定项目应用逻辑。
当它们组合执行安全功能时,所有这些子系统和器件要求必须满足相应功能的SIL,但他们的组合并不一定能够实现预定的SIL,此时SIL就不是一个子系统或器件直接可用的概念。
理解这一点其实很简单:假定一个高级别SIL的子系统或器件被装错了,系统依然会出故障。
IEC61508给出了对安全系统的SlL值计算和分配的模型和算法。
用户单位如果有功能安全的评价机构,可以根据标准的要求自己对系统和各分系统、器件的SlL进行计算评估,也可以请第三方来对系统进行评估和SIL值分配。
(三)确认识供应商声称的SIL级别1.应用条件是否相同目前已经有多家公司的现场总线系统进行过IEC61508认证,如FF、WorldFIP、Profibus 现场总线己经通过权威机构认证,达到SIL3级。
但用户在选择这种现场总线时,要考虑您采用此子系统的工作条件与它评定时的工作条件是否完全相同或十分相近。
如果是,当然供应商所声称的SIL级别是相同的。
如果子系统的工作条件不同,则需要用分析和测试的方法来论证该系统的SIL可能达到的水平,以保证该系统可用于安全领域。
2.对评估员或评估机构独立性的要求TEC61508规定,对系统、子系统或器件进行SIL级别评估的必须是相对独立的人或组织。
评估员的独立水平按SIL的级别不同而不同。
对于SILl,只需要同一个组织中的一个独立人,SIM则需要一个独立的组织。
至于SIL2和3要求的级别受附加条件的影响,如系统复杂性、设计的新颖性、开发者以前的经验等。
还有一个特别条件,就是评估员具有合格的工作能力。
五、结束语本文提出了现场总线的安全问题,但这并不意味着现场总线本身是不安全的,也不能说现场总线不能满足工厂控制安全性要求。
现场总线提供的预诊断是对安全的极大贡献。
现场总线电缆的抗干扰、电磁兼容性很强,一些现场总线从信号传输机制上就充分考虑了安全性因素。
数字信号传输所带来的控制方法的改变更是数不胜数。
用户只要充分了解现场总线的相关信息,在系统设计中采取适当的预防措施,安全使用现场总线系统是完全可以实现的。
电力企业进行安全性评价工作已有十年,"安全性评价"和"危险点分析"是90年代以来我国电力企业创造性地运用于安全管理实践,取得了极大成效的现代安全管理办法。
但如何对控制系统的功能安全进行评价,还是一个新课题。
当前功能安全评价已经成为全世界工业控制领域的一个热点。
IEC61511标准概述IEC61511是专门针对流程工业领域安全仪表系统的功能安全标准。
它是国际电工委员会继功能安全基础标准IEC61508之后推出的领域标准。
目前,等同采用IEC61511的中国国家标准已经由全国工业过程测量与控制标准化技术委员会审核批准,正在上报审批阶段,即将发布。