SIL3-безопасность крана: двойной тормоз и ПЛК
Функциональная безопасность SIL3: двойное резервирование тормозов и комплексная защита на базе безопасного ПЛК. В современных системах мостовых кранов функциональная безопасность перестала быть опциональной опцией — она стала обязательным требованием.
В современных промышленных системах мостовых кранов функциональная безопасность перешла из разряда опциональных конфигураций в категорию обязательных требований. Компания Келуде Тяжёлая Промышленность разработала систему функциональной безопасности уровня SIL3 на основе стандартов IEC 61508 «Функциональная безопасность электрических, электронных и программируемых электронных систем, связанных с безопасностью», IEC 62061 «Безопасность машин — Функциональная безопасность электрических, электронных и программируемых электронных систем управления, связанных с безопасностью», а также стандарта ISO 4301 / FEM 1.001 «Правила проектирования кранов». Система охватывает полный цикл: анализ опасностей HARA, трёхуровневую архитектуру безопасности, двойное резервирование тормозов, программирование безопасного ПЛК, коммуникацию PROFIsafe и сертификацию TÜV. Предприятие предлагает заказчикам комплексное решение функциональной безопасности на всём жизненном цикле — от определения целей безопасности до приёмки системы. В данной статье подробно рассматриваются технические решения Келуде Тяжёлая Промышленность в области функциональной безопасности SIL3, что служит систематизированным техническим справочником для проектирования безопасных систем мостовых кранов.
Анализ опасностей HARA для мостового крана
Анализ опасностей и оценка риска (Hazard Analysis and Risk Assessment, HARA) — отправная точка проектирования функциональной безопасности. Компания Келуде Тяжёлая Промышленность, руководствуясь требованиями ISO 12100 «Безопасность машин — Общие принципы проектирования. Оценка риска и снижение риска» и IEC 62061, проводит идентификацию опасностей для системы мостового крана во всех режимах эксплуатации и на всём жизненном цикле. К основным опасным событиям для системы мостового крана относятся: падение груза вследствие неконтролируемого опускания механизма подъёма, травмирование персонала при столкновении механизмов передвижения тележки и моста, самопроизвольное движение крана при отказе тормоза, выход за пределы хода при отказе концевых выключателей, падение груза при обрыве/повреждении прядей каната стального и др. По каждому опасному событию команда HARA проводит количественную оценку риска на основе трёх параметров: тяжесть последствий (Se), частота воздействия (Fr) и вероятность избегания (Av), определяя требуемый уровень полноты безопасности. Ниже представлены результаты анализа HARA для типовой системы мостового крана Келуде Тяжёлая Промышленность.
| Опасное событие | Степень тяжестиSe | ЭкспозицияЧастотаFr | Возможность избеганияAv | РискКласс | ТребуемыйУровень Полноты Безопасности | Функция безопасности |
|---|---|---|---|---|---|---|
| механизм подъёмаПревышение скоростиОпускание | 4(Катастрофический) | 3(Частый) | 1(Почти невозможный) | IIIa | SIL3 | Защита от превышения скорости+Двойной Тормозрезервирование |
| БольшойПередвижение тележкиСтолкновение | 3(Серьёзный) | 4(Постоянный) | 2(Почти невозможный) | IIIb | SIL2 | Безопасный концевой выключатель+Устройство антистолкновения |
| ТормозОтказСамопроизвольное движение (скатывание) | 4(Катастрофический) | 3(Частый) | 1(Почти невозможный) | IIIa | SIL3 | ТормозМониторинг Состояния+резервированиеТорможение |
| Концевой выключательОтказПеребег (превышение хода) | 3(Серьёзный) | 2(Редкий) | 2(Почти невозможный) | II | SIL1 | ДвойнойКонцевой выключатель+Программный концевой выключатель |
| Канат стальнойРазрушение | 4(Катастрофический) | 2(Редкий) | 1(Почти невозможный) | IIIb | SIL2 | обнаружение обрывов проволок каната+Защита от Перегрузки |
Команда HARA-анализа компании Келуде Тяжёлая Промышленность возглавляется экспертами, имеющими квалификацию инженеров по функциональной безопасности TÜV, что гарантирует авторитетность и соответствие результатов анализа нормативным требованиям. Отчёт HARA-анализа является ключевым компонентом общего архива безопасности оборудования и передаётся заказчику вместе с оборудованием для хранения и последующего контроля.
Уровень Полноты Безопасности SIL: определение и цели
Уровень полноты безопасности (Safety Integrity Level, SIL) представляет собой дискретную классификацию требований к безопасности, предъявляемых к системам, связанным с обеспечением безопасности. Согласно определению IEC 61508, уровень SIL определяется на основе средней вероятности отказа по запросу (PFDavg) или частоты опасных отказов в час (PFH): SIL1 требует PFDavg в диапазоне 10⁻²~10⁻¹ или PFH в диапазоне 10⁻⁶~10⁻⁵; SIL2 — PFDavg в диапазоне 10⁻³~10⁻² или PFH в диапазоне 10⁻⁷~10⁻⁶; SIL3 — PFDavg в диапазоне 10⁻⁴~10⁻³ или PFH в диапазоне 10⁻⁸~10⁻⁷; SIL4 — PFDavg в диапазоне 10⁻⁵~10⁻⁴ или PFH в диапазоне 10⁻⁹~10⁻⁸. Целевой показатель безопасности SIL3 для системы мостового крана Келуде: PFH 99,99%. Это означает, что допустимое время опасного отказа системы в течение года не превышает 52,6 минут. Для достижения этой цели компания Келуде применяет резервированную архитектуру на аппаратном уровне (1oo2D, 2oo3 и др.), сертифицированные безопасные ПЛК и защищённые протоколы связи на программном уровне, а на организационном уровне — проходит независимый аудит и сертификацию TÜV SÜD или TÜV Rheinland, что гарантирует соответствие системы менеджмента функциональной безопасности требованиям IEC 61508.
Трёхуровневая архитектура безопасности крана
Система управления безопасностью мостового крана Келуде построена на классической трёхуровневой архитектуре. Первый уровень — базовая система управления (Basic Control System), отвечающая за штатное управление краном: пуск/останов и регулирование скорости механизмов подъёма и передвижения тележки, а также стандартные функции защиты от перегрузки и конечные выключатели хода. Данный уровень реализован на стандартном ПЛК и не выполняет функций безопасности. Второй уровень — система управления безопасностью (Safety Control System), функционирующая независимо от базовой системы и отвечающая за реализацию функций безопасности уровня SIL. Этот уровень построен на сертифицированном TÜV безопасном ПЛК (например, Siemens S7-1200F или S7-1500F), который обменивается данными с распределёнными модулями ввода-вывода и безопасными драйверами по протоколу PROFIsafe. Система управления безопасностью в реальном времени контролирует сигналы, связанные с безопасностью: превышение скорости подъёма, состояние тормозов, дверные конечные выключатели, кнопки аварийной остановки. При обнаружении опасного состояния система немедленно инициирует последовательность безопасной остановки. Третий уровень — система мониторинга и диагностики безопасности (Safety Monitoring & Diagnosis System), обеспечивающая онлайн-контроль состояния системы управления безопасностью, диагностику неисправностей, а также отображение статуса безопасности и регистрацию аварийных событий на человеко-машинном интерфейсе (HMI). Ключевой принцип трёхуровневой архитектуры — «независимость»: аппаратное и программное обеспечение системы управления безопасностью должны быть полностью изолированы от базовой системы управления как физически, так и логически, чтобы исключить отказы по общей причине (Common Cause Failure). Трёхуровневая архитектура безопасности Келуде сертифицирована TÜV SÜD на соответствие SIL3 и внедрена на более чем 500 системах мостовых кранов.
Двойной тормоз и защита от превышения скорости
Механизм подъёма является подсистемой с наиболее высоким уровнем риска в системе мостового крана, и его защитные меры составляют ядро функциональной безопасности уровня SIL3. Компания Келуде применяет в механизме подъёма резервированную конструкцию с двойным тормозом: на быстроходном валу редуктора и на валу барабана установлены два аварийных тормоза, полностью независимых в электрическом и механическом отношении. В нормальных условиях оба тормоза участвуют в торможении; при отказе одного из них второй способен самостоятельно воспринять полный тормозной крутящий момент, обеспечивая безопасное удержание груза. Состояние тормозов контролируется в реальном времени безопасным ПЛК с помощью концевых выключателей и датчиков износа тормозных колодок. При обнаружении аномального времени отклика тормоза, снижения силы трения или чрезмерного износа колодок система автоматически формирует предупреждение и требует проведения технического обслуживания до начала следующего рабочего цикла. Функция защиты от превышения скорости работает совместно с резервированной системой двойного тормоза: на быстроходном валу механизма подъёма установлен выключатель превышения скорости. При превышении скорости опускания в 1,25 раза от номинального значения безопасный ПЛК в течение 50 мс инициирует последовательность аварийного торможения, при которой оба аварийных тормоза срабатывают одновременно. Компания Келуде также разработала стратегию «мягкого торможения»: при штатной остановке тормоза срабатывают с временной задержкой (около 200 мс), что позволяет избежать ударных нагрузок при одновременном торможении и продлевает срок службы тормозов. Функция безопасности системы двойного тормоза сертифицирована на соответствие SIL3: значение PFH ниже 5×10⁻⁸, коэффициент готовности безопасности превышает 99,995%.
Безопасный ПЛК и связь по PROFIsafe
Безопасный ПЛК является ключевым управляющим элементом системы функциональной безопасности уровня SIL3. Компания Келуде использует безопасные ПЛК серии Siemens S7-1500F в качестве стандартной конфигурации для системы управления безопасностью крана. Данная серия ПЛК сертифицирована TÜV SÜD на соответствие SIL3 и поддерживает защищённое паролем проектирование, безопасную загрузку пользовательских программ и встроенную связь с функциями безопасности. Обмен данными между безопасным ПЛК и распределёнными модулями ввода-вывода (например, серия ET 200SP F) осуществляется по протоколу PROFIsafe. PROFIsafe — это уровень безопасной связи в шинной системе PROFINET, который добавляет к стандартным кадрам PROFINET контрольную сумму безопасности (CRC2) и порядковый номер (Watchdog), обеспечивая целостность, актуальность и подлинность передаваемых данных безопасности. Безопасная связь PROFIsafe соответствует требованиям стандарта IEC 61784-3-3, время безопасного отклика не превышает 30 мс, что удовлетворяет требованиям связи для SIL3. Компания Келуде также разработала стандартизированную библиотеку функциональных блоков безопасного ПЛК, включающую типовые функции безопасности: безопасная остановка (SS1, STO), безопасное ограничение скорости (SLS), контроль защитных дверей, обработка аварийной остановки, управление тормозом. Это значительно сокращает сроки программирования и ввода в эксплуатацию системы управления безопасностью. Программы безопасного ПЛК проходят строгий анализ кода и функциональное тестирование с требованием 100% покрытия операторов и более 95% покрытия ветвлений; все протоколы тестирования архивируются и служат техническим доказательством при аудите TÜV.
Приёмка системы безопасности и проверка SIL
Приёмка и проверка системы безопасности являются ключевым этапом жизненного цикла функциональной безопасности. Компания Келуде разрабатывает комплексную программу приёмочных испытаний системы безопасности в соответствии с требованиями части 7 стандарта IEC 61508 и главы 8 стандарта IEC 62061. Приёмочные испытания проводятся в три этапа. Первый этап — заводские приёмочные испытания (FAT), выполняемые в производственном цехе Келуде. Они включают проверку корректности функций безопасности, измерение времени отклика системы безопасности, тестирование с внесением отказов (имитация отказа датчиков, прерывания связи, сбоев электропитания и других аномальных режимов), а также испытания переключения резервных каналов. Второй этап — приёмочные испытания на площадке (SAT), проводимые на месте монтажа мостового крана, где в реальных условиях эксплуатации проверяется взаимодействие функций безопасности с операционной системой. Третий этап — проверочный расчёт SIL, основанный на ограничениях аппаратной архитектуры (HFT — аппаратный допуск отказов), диагностическом покрытии (DC) и коэффициенте отказов по общей причине β. С использованием формул и марковских моделей из приложения 6 стандарта IEC 61508-6 рассчитываются значения PFDavg или PFH, и подтверждается, что фактически достигнутый уровень SIL соответствует проектным требованиям. По завершении приёмки системы безопасности компания Келуде выдаёт полный акт приёмки, расчётное обоснование SIL и руководство по функциональной безопасности, которые предоставляются заказчику или стороннему сертификационному органу (TÜV SÜD, TÜV Rheinland и др.) для финального аудита. На сегодняшний день компания Келуде успешно завершила сертификацию TÜV более чем 50 систем мостовых кранов уровня SIL3, достигнув 100% успешных результатов.
Часто задаваемые вопросы
В: Каковы условия поставки крана Kelude?
О: Мы поставляем оборудование на условиях FOB, CIF, CFR или DDP по согласованию с заказчиком. Для стран СНГ наиболее распространён вариант поставки DDP до склада заказчика, что позволяет минимизировать логистические риски и таможенные формальности.
В: Каковы сроки изготовления и гарантийные обязательства?
О: Стандартный срок изготовления мостового крана составляет 45–60 рабочих дней с момента подписания спецификации и получения предоплаты. Гарантия на оборудование — 18 месяцев с даты ввода в эксплуатацию, но не более 24 месяцев с даты отгрузки. В течение гарантийного срока мы бесплатно заменяем вышедшие из строя узлы и комплектующие.