NGC-20 INSTALLATIONSANLEITUNG
37
4.6.1 sicherheitsintegrität der DigiTrace nGC-20-hardware
Gemäß IEC 61508-2:2000 muss zwischen Systemen des Typs A und des Typs B
unterschieden werden. Ein Untersystem kann als System des Typs A angesehen werden,
wenn für die Komponenten, die zur Erreichung der Sicherheitsfunktion erforderlich sind,
Folgendes gilt:
1. Der Ausfallmodus aller verwendeten Komponenten ist ausreichend definiert, und
2. Die Reaktion des Untersystems bei Fehlerbedingungen kann vollständig bestimmt
werden
3. Zuverlässige Ausfalldaten basierend auf Felderfahrungen stehen für das Untersystem
zur Verfügung, um zu beweisen, dass die angenommenen Ausfallraten für anerkannte
und nicht anerkannte gefährliche Ausfälle erreicht werden können.
Ein Untersystem kann als System des Typs B angesehen werden, wenn für die
Komponenten, die zur Erreichung der Sicherheitsfunktion erforderlich sind, Folgendes
gilt:
1. Der Ausfallmodus oder mindestens eine verwendete Komponente ist nicht ausreichend
definiert, oder
2. Die Reaktion des Untersystems bei Fehlerbedingungen kann nicht vollständig
bestimmt werden, oder
3. Es stehen keine ausreichenden zuverlässigen Ausfalldaten basierend auf
Felderfahrungen für das Untersystem zur Verfügung, um die angenommenen
Ausfallraten für anerkannte und nicht anerkannte gefährliche Ausfälle zu stützen.
Das DigiTrace NGC-20-CL-E-Temperaturreglersystem mit Begrenzer entspricht einem
System des Typs A.
4.6.2 PFDavg-sicherheitsfunktion
Der Begrenzerfühler, die Begrenzerelektronik und das Begrenzerrelais bilden zusammen
das Sicherheitssystem, das eine Sicherheitsfunktion ausführt. Die „durchschnittliche
Wahrscheinlichkeit des gefährlichen Ausfalls einer Sicherheitsfunktion für das gesamte
Sicherheitssystem“ (PFDavg) wird in der Regel auf die Untersysteme aufgeteilt. Ein
externes Gerät, z. B. ein externer, in eine Platte eingebauter Leistungsschütz, ist
speziell für die Installation ausgelegt und muss unter Einhaltung der Standards für die
Sicherheitsschleife separat berücksichtigt werden.
Tabelle 4: Sicherheitsintegritätsstufe
MTTR = Mean time to repair; mittlere Reparaturzeit
4.6.3 sIl im zusammenhang mit sFF und hFT
Die folgende Tabelle zeigt die erreichbare Sicherheitsintegritätsstufe (SIL,
Safety Integrity Level) abhängig vom sicheren Ausfallanteil (SFF, Safe Failure
Fraction) und der Hardware-Ausfalltoleranz (HFT, Hardware Failure Tolerance) für
Sicherheitsuntersysteme des Typs A.
Tabelle 5 betrifft das DigiTrace NGC-20-CL-E:
Tabelle 5: Beziehung zwischen SFF und HFT
Typ
SIL Stufe
Architektur Prüfintervall
MTTR (Std.)
PFD avg.
HTF
SFF
DigiTrace NGC-20-CL-E
SIL 2
1oo1D
1 Jahr
24
3.017E-3
0 (1oo1)
95.03%
Safe Failure Fraction (SFF)
Hardware Fault Tolerance (HFT) für Typ A
0
1
2
SFF < 60%
SIL 1
SIL 2
SIL 3
60 < SFF < 90 %
SIL 2
SIL 3
SIL 4
90% < SFF < 99%
SIL 3
SIL 4
SIL 4
99% < SFF
SIL 3
SIL 4
SIL 4
ü
www.ze-gmbh.de
info@ze-gmbh.de
ZIEGLER ENGINEERING