4.6.1 Sicherheitsintegrität der NGC-20-Hardware
Gemäß IEC 61508-2:2000 muss zwischen Systemen des Typs A und des Typs B unterschieden werden. Ein Untersystem kann als
System des Typs A angesehen werden, wenn für die Komponenten, die zur Erreichung der Sicherheitsfunktion erforderlich sind,
Folgendes gilt:
1.
Der Ausfallmodus aller verwendeten Komponenten ist ausreichend definiert, und
2. Die Reaktion des Untersystems bei Fehlerbedingungen kann vollständig bestimmt werden
3.
Zuverlässige Ausfalldaten basierend auf Felderfahrungen stehen für das Untersystem zur Verfügung, um zu beweisen, dass die
angenommenen Ausfallraten für anerkannte und nicht anerkannte gefährliche Ausfälle erreicht werden können.
Ein Untersystem kann als System des Typs B angesehen werden, wenn für die Komponenten, die zur Erreichung der Sicherheitsfunktion
erforderlich sind, Folgendes gilt:
1.
Der Ausfallmodus oder mindestens eine verwendete Komponente ist nicht ausreichend definiert, oder
2. Die Reaktion des Untersystems bei Fehlerbedingungen kann nicht vollständig bestimmt werden, oder
3.
Es stehen keine ausreichenden zuverlässigen Ausfalldaten basierend auf Felderfahrungen für das Untersystem zur Verfügung, um
die angenommenen Ausfallraten für anerkannte und nicht anerkannte gefährliche Ausfälle zu stützen.
Das NGC-20-CL-E-Temperaturreglersystem mit Begrenzer entspricht einem System des Typs A.
4.6.2 PFDavg-Sicherheitsfunktion
Der Begrenzerfühler, die Begrenzerelektronik und das Begrenzerrelais bilden zusammen das Sicherheitssystem, das eine
Sicherheitsfunktion ausführt. Die „durchschnittliche Wahrscheinlichkeit des gefährlichen Ausfalls einer Sicherheitsfunktion für das
gesamte Sicherheitssystem“ (PFDavg) wird in der Regel auf die Untersysteme aufgeteilt. Ein externes Gerät, z. B. ein externer, in
eine Platte eingebauter Leistungsschütz, ist speziell für die Installation ausgelegt und muss unter Einhaltung der Standards für die
Sicherheitsschleife separat berücksichtigt werden.
Typ
SIL Stufe
Architektur
Prüfintervall
MTTR (Std.)
PFD avg.
HTF
SFF
NGC-20-CL-E
SIL 2
1oo1D
1 Jahr
24
3.017E-3
0 (1oo1)
95.03%
Tabelle 4: Sicherheitsintegritätsstufe
MTTR = Mean time to repair; mittlere Reparaturzeit
4.6.3 SIL im Zusammenhang mit SFF und HFT
Die folgende Tabelle zeigt die erreichbare Sicherheitsintegritätsstufe (SIL, Safety Integrity Level) abhängig vom sicheren Ausfallanteil
(SFF, Safe Failure Fraction) und der Hardware-Ausfalltoleranz (HFT, Hardware Failure Tolerance) für Sicherheitsuntersysteme des Typs A.
Tabelle 5 betrifft das NGC-20-CL-E:
Safe Failure Fraction (SFF)
Hardware Fault Tolerance (HFT) für Typ A
0
1
2
SFF < 60%
SIL 1
SIL 2
SIL 3
60 < SFF < 90 %
SIL 2
SIL 3
SIL 4
90% < SFF < 99%
SIL 3
SIL 4
SIL 4
99% < SFF
SIL 3
SIL 4
SIL 4
Tabelle 5: Beziehung zwischen SFF und HFT
nVent.com | 37