Академический Документы
Профессиональный Документы
Культура Документы
Tarragona
2015
Esta pgina se ha dejado en blanco intencionadamente
2. Nomenclaturas y definiciones.................................................................................. 17
Definicin de la instrumentacin asociada al proceso .............................................. 17
Temporizadores................................................................................................... 17
Jerarqua operacional........................................................................................... 31
El proyecto presentado en este documento pretende ser una gua para la automatizacin
del proceso de regeneracin de cualquier reactor qumico, en este caso concretando
sobre un reactor de hidrocarburos ampliamente utilizado en la industria actual.
INTRODUCCIN
DESCRIPCIN DE PROCESO
DEFINICIN DE LA INSTRUMENTACIN
PROGRAMACIN
SIMULACIN Y VALIDACIN
ENTRENAMIENTO OPERACIONAL
Reactor qumico
Un reactor qumico es un equipo tipo depsito en cuyo interior tiene lugar una reaccin
qumica, estando ste diseado para maximizar la conversin y selectividad de la misma
con el menor coste posible. Si la reaccin qumica es catalizada por una enzima
purificada o por el organismo que la contiene, se habla de birreactor. El diseo de un
reactor qumico requiere conocimientos de termodinmica, cintica qumica,
transferencia de masa y energa, as como de mecnica de fluidos, balances de materia y
energa que son necesarios y que no se tratarn en el presente proyecto. Por lo general se
busca conocer el tamao y tipo de reactor, as como el mtodo de operacin. En base a
los parmetros de diseo se espera poder predecir con cierta certidumbre la conducta de
un reactor ante ciertas condiciones, por ejemplo un salto en escaln en la composicin
de entrada.
Modo de operacin
Discontinuos: son aquellos que trabajan por cargas o batches, es decir, se
introduce una alimentacin o carga y se espera un tiempo dado determinado por
la cintica de la reaccin, tras el cual se saca el producto final.
Continuos: reactores que trabajan de forma continua, no por batches.
Las operaciones que se realizan durante el proceso de regeneracin son las siguientes:
STRIPPING
Se realiza recirculando nitrgeno caliente a travs del reactor y arrastrando los
hidrocarburos que se desprenden ms fcilmente del catalizador.
OXIDACIN
Los lquidos almacenados en este depsito residual se envan a una estacin de carga de
cisternas para poder eliminarlos posteriormente en un incinerador externo.
Gas de regeneracin
desde reactores Impurezas Impurezas a
Sub-rea 2 Sub rea 4
De estacin
Reactor en
Sistema de Lquido Impurezas del Carga/Descarga
regeneracin
Regeneracin lquido de
Gas de
regeneracin a los
reactores
Off-gas a a a
Mantener las temperaturas del reactor dentro de los rangos y limites en cada uno de
los pasos del proceso, evitando que alcancen valores que puedan daar el reactor o
incluso incurrir en un incidente de proceso o seguridad de la planta.
Controlar las temperaturas de reaccin mediante controles de caudal de H2, O2 y
aire, consiguiendo que el catalizador se regenere de forma adecuada sin llegar a ser
daado por exceso de temperatura o por cambios muy rpidos de las mismas.
Reducir al mximo el tiempo del proceso de regeneracin del reactor, puesto que un
reactor est pensado para producir un producto y mientras se regenera no estamos
rentabilizndolo.
Facilitar y mejorar las maniobras del personal de operaciones, automatizando
aquellas operaciones ms delicadas y peligrosas debido a la complejidad o la
situacin de los elementos a utilizar.
Temporizadores
El temporizador ser un objeto de cdigo que permitir retardar una determinada orden o
evento durante un tiempo establecido, devolviendo un valor de tipo lgico. Existen
diferentes tipos de temporizadores:
Temporizado a la activacin (TON). Efecta un
time
retardo sobre su salida (Q) con respecto a su entrada
(In) durante time segundos ante flanco positivo de la
In
entrada. En caso de deteccin de flanco negativo de
su entrada antes de time segundos, se anula el ET
retardo. Se expresa introduciendo la condicin de
activacin y el retardo entre parntesis. [TON(In, Q
time)].
Para las vlvulas de seguridad con botonera de seguridad la representacin ser similar a
esta figura:
Discrepancia DIDO
Todas las vlvulas instrumentadas tendrn una alarma vinculada para conocer si la vlvula
est en buen estado o no: ser la alarma de discrepancias DIDO. El uso de sufijo DIDO
Normalmente, todas la vlvulas definidas a fallo cierre (FC) debern contener una
confirmacin de vlvula cerrada (ZSC). Las vlvulas definidas a fallo abre (FO) debern
contener una confirmacin de vlvula abierta. En el caso de vlvulas definidas a fallo
ltimo estado (FL), siempre contendrn confirmaciones de abierta y cerrada.
Cuando el estado de la vlvula sea una variable crtica para el proceso, se podr disponer
de dos confirmaciones de estado para asegurar que la vlvula no se encuentra a media
apertura.
Para que no aparezca la alarma de discrepancias DIDO durante la apertura o cierre, deber
existir un temporizado de activacin de la alarma dependiendo del tamao de la vlvula y
de las caractersticas del actuador elctrico-neumtico.
La misma filosofa se utilizar para conocer el estado de los motores de planta.
Compresor de Regeneracin
El compresor de regeneracin es bsicamente un motor elctrico que gira a alta velocidad
impulsando una bomba centrifuga a travs de una caja reductora que multiplica la fuerza
ejercida por el motor elctrico sobre el eje de la bomba reduciendo su velocidad.
La bomba impulsa el nitrgeno que llega al conducto de aspiracin y lo expulsa a mayor
presin por el conducto de impulsin, calentando tambin el gas debido a la compresin.
Para mantener limpia y libre de sobrecalentamiento la unin axial entre el motor y la
reductora de la bomba se usa el denominado sello seco, que consiste en introducir
nitrgeno a cierta presin en la caja de unin, lo que hace que no haya prcticamente
friccin entre las piezas, evitando altas temperaturas y contaminantes tpicos de los sellos
hmedos.
La ilustracin 3 representa el compresor con su instrumentacin asociada en el sistema de
control:
La bomba o compresor propiamente dicho que proporciona presin al gas de proceso debe
estar lubricado constantemente con aceite lubricante para evitar las altas temperaturas
provocadas por la friccin entre las piezas del compresor. Para ello se dispone de un
circuito de lubricacin compuesto a su vez por una bomba de lubricacin movida por un
motor elctrico que succiona aceite de una balsa, lo distribuye por el circuito de lubricacin
hacia el compresor y retorna de nuevo a la balsa haciendo un circuito cerrado. Cualquier
fuga en el circuito de aceite es susceptible de provocar no solo contaminacin del medio
ambiente, sino bloqueos y sobrecalentamiento del compresor, llegando a daarlo en ltima
instancia, por lo que la presin y temperatura del circuito de lubricacin debe ser
monitorizada por el sistema de control.
Otro aspecto importante a tener en cuenta en cualquier mquina rotativa son las
vibraciones. Un desalineamiento excesivo en el sistema motor-compresor puede provocar
la rotura del eje o de cualquier componente mecnico del sistema, llevando a una parada de
proceso, lo que supondr perdidas econmicas tanto en produccin como en
mantenimiento. Para evitar y controlar las vibraciones, el sistema motor-compresor dispone
de una unidad de control de la empresa Bentley-Nevada externa al sistema de control que
monitoriza tanto las vibraciones midindolas con acelermetros dispuestos tanto en el
motor como en el compresor, como las temperaturas de los cojinetes de apoyo de los ejes,
y enva estos datos mediante comunicacin OPC al sistema principal de control de ABB. El
sistema Bentley-Nevada es un sistema de control dedicado exclusivamente a monitorizar
vibraciones y temperaturas de sistemas mecnicos rotativos, programado con lazos de
control independientes que efectuarn el paro de la mquina en caso de altas o muy altas
Secuencias
Una secuencia define el conjunto de tareas automticas o manuales a realizar en un proceso
determinado en un orden determinado. Se compone de pasos independientes y transiciones
entre ellos de forma que el proceso slo podr estar en un paso o estado determinado en
cada momento.
Se acostumbra a representar en los sistemas de control como un diagrama de funciones
secuencial (ms conocido como SFC, del ingls Sequential Function Chart).
Paso o Step
El paso define las tareas automticas o manuales necesarias para un momento determinado
del proceso. El desarrollo de estas tareas condicionar el avance de la secuencia en el
proceso determinado.
Transicin
La transicin es el nexo de unin entre pasos y determina si se cumple el conjunto de
condiciones para acceder al siguiente paso. La transicin puede ser automtica, manual o
automtica con confirmacin manual del operador.
SFC
Es el diagrama de funciones secuencial se utiliza para representar una secuencia. Su
aspecto es de la ilustracin 5.
Paso_2
Paso_3
Leyenda
Paso_4
Manual
Automtica con confirmacin Manual
Paso_5 Automtica
Nmero de objeto
Nmero de equipo
Tipo de objeto
[ABV, PIT, LT]
Ejemplos:
ABV60811, vlvula de alimentacin de gas de sello del compresor
EBV60538, vlvula de bloqueo de entrada de gas al calentador
FT60533, transmisor de caudal de gas al reactor.
XY60610, Arrancar calentador elctrico.
Nmero de objeto
Nmero de equipo
Tipo de objeto
[ABV, PIT, LT]
Los elementos del sistema que forman parte de un lazo LOPA se identifican en el proyecto
utilizando las iniciales BPCS (del ingls Basic Process Control System) en su
descripcin en el sistema de control, y adems, en los grficos aparecen las iniciales
LOPA (del ingls Layer Of Protection Analysis) justo al lado del dibujo del
instrumento. Informacin detallada sobre BPCS y LOPA se encuentra en el Anexo A:
Anlisis y evaluacin de escenarios de seguridad de este mismo documento.
BPCS_TTT- XX nnn
Nmero de objeto
Nmero de equipo
Tipo de objeto
[ABV, PIT, LT]
Ejemplos:
BPCS_AT60534, Analizador de O2 de alto rango.
Ejemplos:
PT61007_P_HH, alarma de muy alta presin en depsito de condensados D63.
SIS_TT11512_T_HH, disparo de seguridad SIS por muy alta temperatura en el reactor.
Jerarqua operacional
El estado de una vlvula o de un motor puede venir dado por tres tipos de rdenes
diferentes:
1. Orden de activacin o desactivacin de seguridad. Cuando se detecta una condicin
de alarma y adems es necesario enclavar o disparar la vlvula o el motor en
particular, la activacin de un disparo de seguridad debe situar el proceso en
situacin segura.
2. Orden de activacin o desactivacin manual. En determinadas operaciones o en
tareas de reconocimiento y prueba de actuadores, es necesario poder ordenar de
forma manual la posicin del motor o la vlvula al estado deseado.
3. Orden de activacin o desactivacin automtico. Todas las secuencias de proceso
definen cmo deben situarse los elementos vinculados para poder llevar a cabo el
proceso.
Tal como se expone en el apartado Compartir elementos SIS y BPCS con crdito en LOPA
del Anexo A: Anlisis y evaluacin de escenarios de seguridad en ocasiones es interesante
compartir elementos de un lazo instrumentado de seguridad con la zona de cdigo bsica
de proceso (BPCS).
Compartir elementos que forman parte de lazos SIS y a su vez, son compartidos en lazos
acreditados en BPCS es una tarea delicada pues se puede poner en riesgo la integridad del
lazo de seguridad instrumentado. Por ese motivo definiremos la siguiente convencin:
Los elementos sensores SIS sern programados en una aplicacin SIS con el nivel de
integridad necesario para asumir las exigencias de LOPA (nivel de integridad configurable
en el entorno de programacin) as como el disparo y el elemento final; pero tambin se
encargar de calcular el valor mayor y menor (arquitecturas de sensor redundante) para ser
comunicado mediante protocolo MMS hacia BPCS. Nunca se efectuar la comunicacin
individual de los instrumentos que forman parte del elemento sensor SIS para realizar el
clculo colateral en BPCS siguiendo la arquitectura redundante deseada (1oo2D o 2oo3D),
sino que se har uso directamente del mayor, menor o valor medio y del estado global del
elemento sensor. El estado global del elemento sensor no ser ms que el resultado de una
funcin lgica que establecer que al menos un elemento sensor se encuentra en servicio.
As, la arquitectura que se seguir para elementos BPCS acreditados en LOPA con
instrumentacin compartida con SIS se tratar como una arquitectura 1oo1.
Un elemento final residente en zona SIS tiene una estructura que define el siguiente
comportamiento:
Una vlvula o un motor programado en SIS pueden ser operados de forma manual
nicamente para situarlo en su posicin de seguridad. As, si una vlvula est definida a
fallo cierre, desde la zona de cdigo SIS la nica operacin manual que se puede ejercer
sobre la vlvula es ordenar el cierre. Por ende, nos podemos cuestionar cmo abrir esta
vlvula si resulta imposible desde SIS. La respuesta se encuentra en el uso de
comunicacin MMS con la orden de apertura calculada desde BPCS.
Sensor
Instrumento 1
Elemento Final
Instrumento 2
Instrumento 3
AutoCmd := not SafetyLogic and
(Logic or SBtn)
Lgica de
disparo
(2oo3) [Condiciones de
SafetyLogic disparo/enclavamiento]
VoteCmd
[Condiciones de
Logic arranque/apertura]
Elemento AutoCmd
Final SBtn [Botonera por software]
ZSC / ZSO
Vlvula 1 Vlvula 1
ALM_Valv1_DIDO
Para entender el proceso que se describir a continuacin y con el fin de seguir la estrategia
de control detallada en forma de secuencia descrita en el siguiente apartado, es necesario
observar el diagrama especfico del proceso de regeneracin de la ilustracin 8 con los
equipos asociados al proceso detallados.
Enfriador de aire
El enfriador de aire E-622 se utiliza para condensar los hidrocarburos y las impurezas de
los gases de regeneracin. Tambin es necesario para bajar la temperatura de succin del
compresor.
Enfriador de agua
El enfriador de agua de regeneracin E-627 y el enfriador de aire de regeneracin E-626 se
utilizan para enfriar los gases de regeneracin que van al reactor en el paso de
enfriamiento.
Separador
El separador de regeneracin D-623 se utiliza para separar los hidrocarburos, y otras
impurezas de la corriente de gases regeneracin.
Bomba de regeneracin
La bomba de regeneracin, P-624 se utiliza para vaciar el separador de regeneracin D-623
cuando est lleno de hidrocarburos, que se envan al sistema de Fuel Oil.
Analizadores
El sistema de regeneracin contiene dos analizadores de oxgeno:
Otros componentes
La conexin de hidrgeno y aire al sistema de regeneracin se realiza a travs de una
conexin especial: un codo movible.
El motivo de hacerlo de este modo es el de evitar el riesgo de tener H2 y O2 conectados al
mismo tiempo y, por tanto, crear una mezcla explosiva. El codo deber sacarse de la
posicin de descanso a H2 o a aire, en funcin de lo requiera el proceso de regeneracin.
Otra lnea de defensa para evitar este escenario es que el sistema siempre se purgue con
nitrgeno antes de introducir hidrgeno y que el caudal de oxgeno durante el paso de
oxidacin se mantenga en niveles bajos.
En la siguiente tabla se resumen los equipos que componen el sistema de regeneracin y
sus caractersticas principales:
C625_MinFC: Control del caudal mnimo del compresor mediante un controlador PI cuya
variable de medida es el caudal en la succin del compresor FT60503 y cuya salida ser
actuar sobre la vlvula de control CV60506 situada en la impulsin del compresor.
E671_Bypass: Este no ser un control real como tal. De lo que se trata es de hacer una
transicin suave del caudal a travs del intercambiador hacia el bypass y viceversa,
mediante la actuacin sobre las vlvulas de control CV60536 de entrada al intercambiador
y CV60537 de bypass.
D623_LC: Control de nivel del depsito condensados mediante un control de banda muerta
que abre la vlvula automtica ABV61108 cuando se alcanza un nivel de 50 % y la cierra
cuando el nivel es del 10 % o bien cuando la secuencia est en el paso de vaciado.
Secuencias de proceso
La estrategia de control del proceso de regeneracin seguir los siguientes pasos:
Mantenimiento MW (fuera de servicio): el sistema est no operativo, las alarmas
correspondientes deshabilitadas y todas las mquinas asociadas al proceso estn tambin en
mantenimiento y paradas. Se utiliza este paso cuando no se usa el sistema o bien cuando es
necesaria alguna reparacin de mantenimiento de alguno de sus componentes. La
transicin desde PW a MW y viceversa se realiza por orden de operador manual desde
panel.
Espera de proceso PW: el sistema se prepara para pasarlo a mantenimiento o bien alinearlo
para ser utilizado. En este ltimo caso, se presuriza con nitrgeno a una pequea
sobrepresin para evitar que entre aire en el sistema. Las alarmas estn habilitadas, todos
Presurizacin PRESS: El sistema junto con el reactor est presurizado con nitrgeno a un
caudal de 100 kg/h a travs de la succin del compresor. La purga hacia el venteo est
activa. Los ventiladores estn en marcha. El caudal de N2 pasa a travs de HTR-620 pero
el calentador est apagado. El intercambiador E-621 est bypaseado. La bomba P-624
arranca automticamente si el nivel de D-623 es suficiente y por permiso de operador. El
caudal a travs del bypass del calentador est bloqueado. Todas las alarmas estn
habilitadas.
La transicin de PURGA a PRESS se realiza por orden de operador manual desde panel
siempre que se cumplan las siguientes condiciones:
Analizador de bajo rango de O2 =< 0.01 vol % y sin fallo AND
Ventiladores E-622 alineados por permiso de operador AND
Compresor C-625 alineado por permiso de operador AND
Presin en D-623 > Presin mnima
Oxidacin alta OXHI: Es la segunda etapa de la oxidacin para quemar los hidrocarburos
adheridos al catalizador introduciendo aire al sistema. En este paso se aumenta el nivel de
oxgeno al 3 % vol O2. El control de nivel del depsito D-23 est habilitado y activo.
Todas las alarmas estn habilitadas. El control de presin de purga hacia el sistema de
venteo est habilitado y activo. Se mantiene el caudal de N2 a 100 kg/h. Se incrementa la
temperatura de salida del calentador HTR-620 a 20 C/hora hasta los 380 C. Se realiza
control del caudal de aire introducido y de la mxima temperatura del reactor para que no
sobrepase los 420 C.
La transicin desde OXLOW a OXHI se realiza por orden de operador manual desde panel
siempre que se cumplan las siguientes condiciones:
Consigna de aire a introducir en el sistema correcta AND
Temperatura de lechos del reactor >= 330 C AND
Secuencia del reactor en el paso de regeneracin
Es importante que todas las temperaturas de entrada, de lechos y de salida del reactor se
hayan estabilizado antes de entrar en este paso de la regeneracin.
La mxima de cualquiera de las temperaturas de lecho del reactor har que se pare la
regeneracin.
Durante la primera reduccin se producen las siguientes reacciones:
CuO + H2 Cu + H2O
Cu2O + H2 2 Cu + H2O
Enfriamiento COOL: En este paso el reactor se enfra con una corriente de nitrgeno
mientras se purga. El control de nivel del depsito D-623 est habilitado y activo. Todas las
alarmas estn habilitadas. El control de presin de purga hacia el sistema de venteo est
habilitado y activo. Se introduce un caudal de N2 a 20-200 kg/h a travs de la succin del
compresor C-625. Se para la alimentacin de hidrogeno al sistema.
Se trata de decrementar la temperatura de salida del reactor a 20 C por hora hasta los
alcanzar los 100 C y despus apagar el calentador, bypaseando gradualmente el E-621.
Cuando E-621 est completamente bypaseado, se alinea la corriente de nitrgeno al
enfriador E-626 y se cierra la corriente al calentador HTR-620. Una vez la temperatura de
salida del reactor est por debajo de 60 C, se alinea la corriente de nitrgeno al enfriador
de agua E-627 y se cierra el bypass del E-27.
La transicin desde REDHI a COOL se realiza por orden de operador manual desde panel
siempre que se cumplan las siguientes condiciones:
Paro STOP: En este paso las vlvulas se llevan a su posicin segura excepto las vlvulas
de control de presin a venteo hasta que la presin es de aproximadamente 1 barg.
Entonces la vlvula de bloqueo de presin hacia la caldera se abre para despresurizar el
sistema, despus de lo cual, el control de presurizacin continua activo. Todos los motores
de paran.
La transicin desde COOL a STOP se realiza por orden de operador manual desde panel
siempre que se cumplan las siguientes condiciones:
Temperaturas del lecho del reactor < 45 C AND
Temperatura de salida del calentador HTR-620 < 45 C
El anlisis LOPA particular comprende dos partes diferenciadas, una de los escenarios que
afectan directamente al reactor y a la regeneracin y la otra que afecta al compresor de
regeneracin, mquina que se debe proteger de accidentes y eventos indeseados para no
producir derrames y/o prdidas de econmicas.
Es por ello que se realiza el anlisis desde dos puntos de vista bien diferenciados:
Seguidamente al anlisis LOPA particular se incluye una tabla particular para cada lazo de
instrumentacin SIS implementado, donde se detalla datos particulares del escenario a
evitar, as como rangos de instrumentos, tolerancias, configuracin de los sensores, etc.
Resultado 0 Business 6 1 1 2 2
Resultado 0 Business 6 1 1 2 1 1
BPCS60002_A1 to A12
Cierre de la vlvula Cierra vlvula de
Demasiado Hidrgeno
comn de H2 y aire por bloqueo de H2 por
en el step de
Daos en el reactor altas temperaturas del deteccin de altas Instrumentacin:
reduccin debido al
y/o el catalizador Guia de diseo y reactor temperaturas - TT115XXA/B temperaturas lechos
Excursin de fallo del lazo de
debido a altas Envio de N2 caliente a la mantenimiento Sensores: SIF60001_A1 to _A12 reactor
R1.3 temperatura del reactor control
temperaturas. atmsfera basado en TT's BPCS A y B del SIS Sensors - EBV61024
durante la regeneracin Sensores:
Prdidas del normativa IEC reactor por lecho TTs A and B for reactor - SIS_EBV61018 Hidrgeno a
FT61016 (1oo1)
catalizador <1MM$ (1oo2D) (1oo2d) regeneracin
FE:
FE: Final Element
CV61017 (1oo1)
EBV61024 (1oo1) SIS_EBV61018 (1oo1))
Resultado 0 Business 6 1 1 2 1 1
BPCS60004
Cerrar vlvula de aire a
regeneracin por
Fallo del operador al
La concentracin deteccin de alta
alinear hacia la Guia de diseo y Instrumentacin:
Explosin en la normal de Oxigeno concentracin de
Oxigeno en la cabeza de antorcha cuando se mantenimiento - AT61505 analizador de oxigeno
R2.1 cabeza de la en el step de oxigeno
la antorcha est introduciendo basado en - SIS_EBV61021 Aire a
antorcha oxidacin es del 3%, Sensor:
aire en la normativa IEC regeneracin
por debajo del LOC AT61505 (1oo1)
regeneracin
FE:
EBV61021 (1oo1)
Resultado 0 Seguridad 6 1 2 2 1
BPCS760004
Cerrar vlvula de aire a
regeneracin por
SRPS760003
deteccin de alta
Fallo de la vlvula de Guia de diseo y Procedimiento crtico indica las Instrumentacin:
Explosin en la concentracin de
Oxigeno en la cabeza de control que abre mantenimiento acciones a realizar en caso de - AT61505 analizador de oxigeno
R2.2 cabeza de la oxigeno
la antorcha totalmente basado en alta concentracin de oxigeno - SIS_EBV761021 Aire a
antorcha Sensor:
CV761020 normativa IEC para evitar enviarlo a la regeneracin
AT61505 (1oo1)
antorcha
FE:
EBV761021 (1oo1)
Resultado 0 Seguridad 6 1 2 1 2
Guia de diseo y
Envio de Hidrgeno
Sobrepresin del PSV625 se abre por 7,5Kg de H2 en 15 mantenimiento PSV625 est tarada a 13,6
R3.1 a la atmosfera
sistema con Hidrgeno sobrepresin minutos basado en Kg/cm2
atravs de PSV625
normativa IEC
Resultado 0 Seguridad 5 1 2 2
BPCS60005 SIF60005
Cerrar vlvula de N2 por Cerrar vlvula de H2 por
alta presin en cabeza alta presin en cabeza Instrumentacin:
Fallo del lazo de
D623 D623 - SIS_PT61007
Retroceso de H2 desde H2 en el sistema de control de H2 Guia de diseo y
Sensores: Sensores: - SIS_PT61014
el reactor de N2 puede crear Sensores: mantenimiento
R4.1 PT61007 SIS_PT61007 - SIS_EBV61018 hidrgeno a
regeneracin hacia el atmosferas FT61016 (1oo1) basado en
PT61014 SIS_PT61014 regeneracin
sistema de N2 inflamables FE: normativa IEC
(3 credits SIL2+BPCS) (3 credits SIL2+BPCS) - CV61027 control nitrgeno a
CV61017 (1oo1)
(2oo2D) FE: regeneracin
FE SIS_EBV61018 (1oo1)
CV61027 (1oo1)
Resultado 0 Seguridad 6 1 2 1 2
BPCS60006
Daos en el Alta temperatura de
Muy alto set point de Guia de diseo y OD60001 Instrumentacin:
catalizador que Error del operador al salida para el calentador
temperatura debido a un mantenimiento Bypass del - TT60531 temperatura salida del
R5.1 requiere sustitucin. introducir el SP de Sensores:
error del operador, de basado en calentador durante calentador
Prdidas del temperatura TT60531 (1oo1)
programa o diseo normativa IEC ms de 900 sec. - EY60519A marcha calentador
catalizador < 1MM$ FE:
EY60519A (1oo1)
Resultado 1 Business 6 1 2 1 1
Resultado 0 Business 5 1 2 1 1
Purga de regeneracin
alineada hacia la SRPS760004
La concentracin
antorcha cuando ocurre Guia de diseo y Procedimiento crtico que Instrumentacin:
Explosin en la normal de Oxigeno
un disparo de caldera Disparos de caldera mantenimiento indica com actuar en caso de - TT60531 temperatura salida del
R6.1 cabeza de la en el step de
puede crear una mezcla de planta basado en disparo de caldera mientras se calentador
antorcha oxidacin es del 3%,
explosiva en caso de normativa IEC purga el sistema de - EY60519A marcha calentador
por debajo del LOC
que la purga contenga regeneracin
Oxigeno
Resultado 0 Business 6 1 2 2 1
OD60002
Alarma de alta
temperatura a la
salida del E622
Guia de diseo y
Temperaturas de diseo alerta al operador Instrumentacin:
Fallo del sistema de mantenimiento
R6.2 excedidas en D623, para solucionar el - TT61008 temperatura salida del
ventilacin E622 basado en
E622 y C625 problema y parar la refrigerador E622
normativa IEC
regeneracin si es
necesario
Sensor:
TT61008 (1oo1)
Resultado 1 Business 5 1 2 1 Se acepta un gap de 1 crdito
Fuga de liquido en
BPCS60003
D7623 debido a fallo
El mayor nivel detectado
del lazo de nivel
en D623 entre
Sensores: Instrumentacin:
LT61029
LT61029 Guia de diseo y LT61029
Dao en el LIT61002
LIT61002 mantenimiento - LT61002
C1.1 Daos en el compresor compresor. (2oo2) cierra las
(1oo2) basado en - ABV61108
Reparacin <1MM$ ABV6118
FE: normativa IEC - ABV61109
ABV61109 y para el
ABV61108 - EY61101A marcha compresor
compresor
ABV61109
EY60501A
EY61101A (P624)
(1oo2)
Resultado 0 Business 5 2 2 1
BPCS60008
Paro del compresor por
altas vibraciones
Fallo del lazo de
Sensores:
control de caudal que Instrumentacin:
VT60715
no abre la vlvula de Guia de diseo y - FT 60503
Dao en el VT60721
Alta presin de descarga control mantenimiento - CV60506
C1.2 compresor. VT60716
del compresor Sensores: basado en - Sensores de vibraciones Bentley
Reparacin <1MM$ VT60717
FT60503 (1oo1) normativa IEC Neavada
VT60718
FE: - EY61101A marcha compresor
VT60719
CV60506 (1oo1)
(2oo2 de cada cojinete)
FE:
EY60501A (1oo1)
Resultado 1 Business 5 1 2 1 Se acepta un gap de 1 crdito
SIF60008
Paro del compresor por
baja presin de aceite
Dao en el Guia de diseo y de lubricacin Instrumentacin:
Prdida de aceite de
compresor Fallo del regulador mantenimiento Sensores: - PIT60604
C2.1 lubricacin en cojinetes
Reparacin PCV basado en PIT60604 - PIT60603
y daos en el equipo
>100M$. normativa IEC PT60603 - EY61101A marcha compresor
(2oo2)
FE:
EY60501A (1oo1)
BPCS60009
Arranuqe automtico de
SIF60008
la bomba de reserva por
Paro del compresor por
baja presin de aceite
baja presin de aceite
de lubricacin
Dao en el Fallo mecnico de la Guia de diseo y de lubricacin Instrumentacin:
Prdida de aceite de Sensores:
compresor bomba de aceite mantenimiento Sensores: - PIT60604
C2.2 lubricacin en cojinetes PIT60604
Reparacin LOP625A o basado en PIT60604 - PIT60603
y daos en el equipo PT60603
>100M$. LOP625B normativa IEC PT60603 - EY61101A marcha compresor
(2oo2)
(2oo2)
2 creditos BPCS+SIL
FE:
FE:
EY60501A (1oo1)
EY60620A (1oo1)
Resultado 0 Business 5 1 2 1 1
SIF60008
Paro del compresor por
OD60002
baja presin de aceite
El operador Instrumentacin:
Dao en el Guia de diseo y de lubricacin
Prdida de aceite de bypasea o - PIT60604
compresor Embotellamiento de mantenimiento Sensores:
C2.3 lubricacin en cojinetes reemplaza el filtro - PIT60603
Reparacin los Filtros de aceite basado en PIT60604
y daos en el equipo por alta presin - PDT60606
>100M$. normativa IEC PT60603
diferencial - EY61101A marcha compresor
(2oo2)
PDT60606 (1oo1)
FE:
EY60501A (1oo1)
Resultado 0 Business 5 1 2 1 1
SIF60008
Paro del compresor por
baja presin de aceite
OD60003 Instrumentacin:
Dao en el Muy bajo nivel en el Guia de diseo y de lubricacin
Prdida de aceite de El operador aade - PIT60604
compresor depsito de aceite mantenimiento Sensores:
C2.4 lubricacin en cojinetes aceite alertado por - PIT60603
Reparacin debido a prdidas basado en PIT60604
y daos en el equipo muy bajo nivel - LIT60610
>100M$. graduales normativa IEC PT60603
LIT60610 (1oo1) - EY61101A marcha compresor
(2oo2)
FE:
EY60501A (1oo1)
Resultado 0 Business 5 1 2 1 1
BPCS60008
Paro del compresor por
altas vibraciones
Sensores:
Exceso de vibraciones Fallo mecnico de los VT60715
Dao en el Guia de diseo y Instrumentacin:
del compresor o turbina. cojinetes debido a VT60721 SRPS60005
compresor mantenimiento - Sensores de vibraciones Bentley
C2.5 Daos en la mquina y corrosin o mala VT60716 Programa de monitorizacin de
Reparacin basado en Nevada
envio de gases a la calidad de VT60717 la calidad del aceite
>100M$. normativa IEC - EY61101A marcha compresor
atmosfera componentes VT60718
VT60719
(2oo2 de cada cojinete)
FE:
EY60501A (1oo1)
Resultado 0 Business 5 1 2 1 1
BPCS60010
Paro del compresor por
altas vibraciones
Sensores:
Exceso de vibraciones VT60709
Dao en el Guia de diseo y Instrumentacin:
del compresor o turbina. VT60710
compresor Fallo mecnico del eje mantenimiento - Sensores de vibraciones Bentley
C2.6 Daos en la mquina y VT60713
Reparacin principal basado en Nevada
envio de gases a la VT60714
>100M$. normativa IEC - EY61101A marcha compresor
atmosfera VT60711
VT60712
(2oo2 de cada cojinete)
FE:
EY60501A (1oo1)
Resultado 1 Business 5 1 2 1 Se acepta un gap de 1 crdito
Capas de
proteccin Capa de Proteccin Descripcin
Ide pe ndie nte s
SIL2+BPCS: Cerrar vlvula de N2 CV761027 (1oo1)
Acin BPCS por deteccin de alta presin en cabeza D7623,
snesores PT761007, PT761014 (2oo2D)
Actuacin de operador ante alarma con procedimiento
SIL2+BPCS: Cerrar vlvula de H2 EBV761018
(1oo1) por deteccin de alta presin en cabeza
D7623, sensores PT761007, PT761014 (2oo2D)
Funcin SIF-A
Funcin SIF-B
Ortos Sistemas de Protecin
Descripcin de la Disparo por presin: Cierre de la vlvula de bloqueo de Hidrgeno EBV761018 (1oo1) por deteccin de alta
funcin presin en dos medidores de presin (2oo2D) redundante dispuestas en la cabeza del deposito de regeneracin.
instrumentada de
Seguridad (SIF)
Re que rimie ntos de Configuracin del sensor: 2oo2D
Diseo SIS Fiabilidad requerida del sensor: 99%
Precis in requerida del sensor: +/- 2.0 %
Nivel de Integridad (SIL) 2
Configuracin del lazo SIS
Tag de l MTTF MTTF SIS compartido MTTR Intervalo de
Configuracin Tipo de ele me nto
instrumento (aos) (aos) con BPCS? (Horas) testeo (TI)
PT761007 >50 Si-SIL3 72
Dual Medidores de presin <=6 aos
PT761014 >50 Si-SIL3 72
ABB AC800 HI Controlador R <= 8 Years
Simple Vlvulas de bloqueo EBV761018 >25 >100 NO 72 <=24 meses
Datos de calibracin del sensor(es) SIS
Rango de Precisin Consigna Consigna de
Tag del instrumento
Configuracin del Sensor calibracin requerida de disparo fallo
2
PT761007 0-10 kg/cm +/- 2.0 % 8 Kg/cm2 <3.6 mA
2
PT761014 0-10 kg/cm +/- 2.0 % 8 Kg/cm2 <3.6 mA
Datos de calibracin del elemeto(s) final SIS
Condicin de
Configuracin del e lemento final Tag del instrumento
fallo
EBV761018 Fallo cierra
Recursos materiales
Durante el desarrollo de este proyecto se ha indicado la instrumentacin necesaria para
poder efectuar la automatizacin del proceso de regeneracin del reactor qumico, pero
en este apartado se hace mencin y anlisis de los recursos necesarios para llevarlo a
cabo. Todo ello se basa en la arquitectura usada por la plataforma de control 800xA
Industrial IT de ABB, detallada en el Anexo B: Diseo del sistema de control.
CI854 CI854
1 BPCS Procso 2 BPCS Electricas
AI845 DI840 AO845 DO840 AI845 DI840 AO845 DO840
Libres 34 20 14 27 12 21 6 8
A Usadas 38 28 10 21 4 11 2 8
Total 72 48 24 48 16 32 8 16
N Modulos 9 3 3 3 2 2 1 1
% Usado 52.8% 58.3% 41.7% 43.8% 25.0% 34.4% 25.0% 50.0%
ModuleBus
SIL
AI880 DI880 AO880 DO880
Libres 42 22 0 23
R Usadas 54 10 0 9
Total 96 32 0 32
N Modulos 12 2 0 2
% Usado 56.3% 31.3% 0.0% 28.1%
El paquete incluye:
-PM866, CPU redundante, 2 unidades
-TP830, Baseplate, ancho=115mm, 2 unidades
PM866K02 -TK850, cable de expansin CEX-bus 1 1 12.130,00 12.130,00
-TK851, RCU-Link cable
-Batera de memria de back-up, 1 para cada CPU
Hardware Zona 3
Descripcin Cantidad Coste unitario Coste total
Servidor DELL PowerEdge R610 6 4.900,00 29.400,00
DELL 3524 Ethernet Switch - red Servidor/Cliente 1 440,00 440,00
Armario DELL PowerEdge 4210 1 2.800,00 2.800,00
Estaciones de trabajo DELL T3500 desktop (soporte 3 monitores) 2 1.950,00 3.900,00
Monitor DELL 2007 FP 6 480,00 2.880,00
Altavoces DELL AS501 SoundBar para Monitores DELL 2007 FP 2 40,00 80,00
Coste Total 32.640,00
Los servidores y clientes requerirn del siguiente software para operar en la plataforma
de control, del cual se detallan sus precios de venta aproximados en fecha Noviembre de
2014.
Recursos humanos
TOTAL 6,6
6. Entrenamiento operacional
Comisionado
El comisionado del proyecto es el proceso de validacin de la instrumentacin y de los
elementos instalados en el proceso. La instrumentacin nueva instalada debe ser
testeada individualmente por parte del departamento de mantenimiento: que el equipo
funcione de forma correcta significa que los rangos de funcionamiento, las unidades de
medida y su sistema de diagnstico son correctos. Este proceso se efecta en la fase de
montaje del proyecto o previamente, en la recepcin del material.
Por tanto, una vez se inicia el comisionado del proyecto, los sistemas instalados deben
funcionar correctamente. El proceso de comisionado se limitar a chequear el
timbrado de cables, alimentaciones de equipos, rangos de funcionamiento definidos
en la plataforma de control, fusibles en cajas de interconexin, conexin a la plataforma
de control, etc.
Dentro de la etapa de comisionado se integra el proceso de Validacin de lazos de
seguridad: certificacin de que todos los elementos de la cadena de seguridad funcionan
correctamente. En la medida de lo posible, siempre se intentar efectuar una prueba
funcional mediante la manipulacin de la variable de proceso para observar cmo
reacciona el elemento final ante la orden aportada por la funcin de seguridad calculada
por la lgica de control. En algunos casos, no es posible efectuar la validacin del lazo
de seguridad manipulando la variable de proceso por no disponer de medios fsicos para
alcanzar determinadas consignas. A modo de ejemplo, podemos citar un lazo de presin
donde la consigna de disparo por muy alta presin se ubica en los 1500 bar: no es
posible subir esa presin manualmente o con medios locales. En estos casos justificados,
es posible efectuar la validacin de lazos de seguridad mediante simulacin de la seal
de medida, indicando la corriente al instrumento travs de comunicacin HART bus,
Profibus, FOUNDATION Field bus o bien, mediante la conexin de una fuente de
corriente reemplazando el instrumento.
Entrega de proyecto
La entrega definitiva del proyecto a la planta se define como el momento en que el
equipo de proyecto culmina su labor y lo entrega en condiciones ptimas para operar.
La documentacin corregida con la ltima versin tras la puesta en marcha debe ser
suministrada tanto a planta como al equipo de mantenimiento para poder operar y
mantener la instalacin de forma ptima. La actualizacin y puesta al da de toda la
documentacin deber ser responsabilidad de planta y mantenimiento a partir de la
entrega del proyecto.
Introduccin
La Real Academia de la Lengua Espaola define el riesgo como contingencia o
proximidad de un dao.
Tener conciencia de qu es el riesgo no significa evitar la actividad para no encontrarnos
con el indeseado riesgo, sino que es un indicativo que muestra la necesidad de
proteccin sobre los elementos que interactan en esa actividad.
El riesgo se encuentra en prcticamente todo los que nos rodea y la mejor manera de
combatirlo es reducirlo en lo mximo posible. El problema existente es que no siempre
se encuentra donde se espera que exista. Este motivo justifica la idea de una herramienta
de anlisis de riesgos efectiva imperativa a la hora de pensar en realizar una determinada
actividad o proceso.
En nuestra vida cotidiana, tomamos actitudes laxas cuando nos habituamos a
determinadas circunstancias que se suceden con cierta monotona y sin riesgos
aparentes. Esta conducta se incorpora en nuestras vidas relajando nuestros sentidos y
adormeciendo nuestros reflejos. As, nos tornamos desatentos, descuidados y sin
capacidad de anticiparnos, prevernos y protegernos ante un acontecimiento peligroso.
En una determinada actividad o un determinado proceso funcionando bajo control, se
define el nivel de riesgo como la interaccin de la frecuencia de que suceda un
determinado escenario indeseado (incidentes al ao) y la consecuencia generada por esa
Anlisis general
El diseo de un proceso debe contemplar todas las situaciones de riesgo y para ello,
debe efectuarse un exhaustivo anlisis para determinar las consecuencias de todas las
posibles desviaciones de proceso que se siten fuera de las condiciones operativas
normales.
El proceso de evaluacin de riesgos se puede dividir en tres fases:
Fase de identificacin de peligros.
Fase de evaluacin de los peligros.
Fase de cuantificacin de los peligros.
Identificacin de peligros
Para clasificar los riesgos, existen diferentes ndices que permiten identificar los
peligros de forma sistemtica y suministrar un mtodo de clasificacin por prioridades.
Los ms conocidos son:
ndice de Dow. Desarrollado por la compaa Dow Chemical Company para
identificar fuegos, explosiones y peligros por reacciones qumicas en el diseo
de plantas.
ndice de Mond: Desarrollado por la compaa Imperial Chemical Industries tras
el desastre de Flixborough (Junio del 1974), tiene ms amplitud de alcance que
el ndice de Dow.
Capas de proteccin.
El conjunto de plataformas de proteccin evitar el escenario contemplado. Cada capa
de proteccin consiste en un conjunto de equipos y sistemas cuya finalidad es controlar
y reducir un determinado riesgo de proceso. Estas capas de proteccin deben incluir:
Mitigacin fsica.
Si todos los mecanismos de las capas de proteccin no han sido eficientes para evitar un
determinado escenario, la mitigacin o contencin controlada reduce la severidad del
escenario pero no previene que ocurra. Ejemplos pueden ser sistemas contra incendios,
detectores de humo, muros de contencin, diques, etc.
Respuesta de Emergencia.
Procedimientos de evacuacin y actuacin en caso de emergencia. Es importante el
entrenamiento de todo el personal de planta mediante la ejecucin de simulacros de
Niveles de riesgo
incidentes muertes
Riesgo = HR x C (E )
ao incidente
Riesgo tolerable
Una reduccin de riesgos muy ambiciosa podra conducir a la inviabilidad de la
actividad industrial tanto desde la perspectiva econmica como desde la perspectiva
operativa. El concepto de ALARP, acrnimo de tan bajo como razonablemente sea
practicable (As Low As Reasonably Practicable) hace referencia al nivel de riesgo de
un determinado proceso y define un modelo para determinar un nivel de riesgo
tolerable.
El modelo ALARP establece que existen tres regiones de riesgo en una actividad
industrial:
IEC 2002
Clase
Incremento de riesgos individuales y preocupacin social
Regin inaceptable I
Regin tolerable II
Riesgo insignificante
Fiabilidad
La fiabilidad (R) se puede definir como la probabilidad de que un determinado sistema
opere correctamente a un nivel de funcionamiento establecido. Un ejemplo de criterio
de nivel de funcionamiento establecido podra ser que se estableciera que un
instrumento tenga un correcto funcionamiento siempre que trabaje con una precisin
superior al 2 % del fondo de escala.
La fiabilidad vara con el tiempo segn las condiciones de operacin donde se
encuentra. La prdida de fiabilidad de un sistema (uR) es el complemento de la
fiabilidad. Siempre se cumplir la siguiente expresin:
R + uR = 1.0
AL = A1 A2 A3
Por tanto, queda comprobado que la indisponibilidad sobre sistemas seriados ser la
suma de probabilidades de que cada elemento se encuentre indisponible.
Elemento 1
l1
Elemento 2
l1
Elemento i
li
Elemento n
ln
Ilustracin 21 Lazos de seguridad en paralelo
Donde,
S hace referencia al sensor
LS hace referencia a la lgica de disparo
A hace referencia al elemento actuador
El sensor puede aportar un mximo del 35 % de la PFD total, la lgica de disparo hasta
un 15 % y el elemento final o actuador, el 50 %.
La PFD de un sistema se incrementa a medida que pasa el tiempo. Un dispositivo no
tendr la misma PFD cuando acaba se ser revisado e instalado que cuando lleve un par
de aos funcionando bajo determinadas circunstancias y en un entorno determinado.
As, se define que la probabilidad de fallo en demanda depende del tiempo mediante la
siguiente expresin:
PFD = 1 - e - t
La probabilidad de fallo en demanda media la podemos obtener si asumimos que la
parte inicial de la curva es aproximadamente lineal. Esta asuncin es ms conservadora
que la propia definicin matemtica exponencial:
Aproximacin: PFD= Dt
Probabilidd de Fallo
Tiempo en operacin
Por tanto, se observa que la PFD depende directamente del ratio de fallos peligrosos
detectados y del tiempo de chequeo del instrumento. Esta expresin ser cierta
asumiendo que el tiempo medio para reparar el equipo es muy inferior al tiempo de
inspeccin ( MTTR << TI ).
PFD
PFDAV
Time
Test Interval Test Interval Test Interval
El tipo de modo escogido tiene que ver con la frecuencia de demandas de operacin
sobre el sistema relacionado de seguridad. El modo en demanda hace referencia a
procesos que pueden tener demanda del sistema de seguridad como mximo una vez por
ao o inferior al doble del periodo de pruebas de funcionamiento TI. ste ser el modo
escogido para el proyecto de automatizacin de la Terminal Marina de gas natural.
Probabilidad Fallo en
Arquitectura Fiabilidad de Proceso
Demanda
m1d
1oo1 PFD1 PFD 1 - d - f
m1f
m1d
m1f
1 - 2 d - 2 f
PFD1
1oo2 PFD2 PFD 2 m2d
m2f
m1d
PFD1
1 - 2d - f
2
1oo2D PFD 2 m2d
PFD2
m1f m2f
m1d m2d
m1d m2f
1 - d - f - 2 d f
2 2
2oo2D PFD1 PFD2 2PFD m1f m2d
m1f m2f
mmd mnd
PFD1 PFD2 mmf mnf
mmf mnd 1 - 3d - 3 f - 6 d f
2 2
2oo3 PFD2 PFD3
3PFD 2
PFD1 PFD3
"n, m [1,3]
nm
El Sistema de Seguridad acta como una cadena de seguridad que conecta su primer
elemento (elemento sensor) y traslada su efecto a travs de los diferentes elementos con
objeto de accionar un elemento final de proteccin. En esta analoga, podemos
establecer que la cadena ser tan fuerte como el elemento ms dbil que se encuentre
conectado. El Sistema Instrumentado de Seguridad ser tan seguro como sea su
componente ms dbil.
En el diseo del lazo instrumentado de seguridad para la Terminal Marina de gas natural
se basar en arquitecturas predefinidas con disposicin de unos intervalos de testeo
prefijados para elementos sensores y elementos finales. En el caso de necesidad de
disear particularmente un determinado lazo de seguridad, se har uso de las frmulas
publicadas en el IEC 61508-6.
Para determina el tiempo de medio de reparacin cuando existan elementos finales con
redundancia, se forzar a que el MTTR no supere el 1 % del intervalo de testeo.
NOTAS:
(*) Sin Diagnsticos
(**) 70% Cobertura de Diagnstico
(***) 90% Cobertura de Diagnstico
Asunciones previas
Debido a las caractersticas de los procesos llevados a cabo en la Terminal
Marina de gas natural, se considera el sistema de seguridad en modo de
demanda.
El nivel de integridad en la seguridad (SIL) considerado en el anlisis ser el
ms conservador, tratando siempre el valor mximo de la PFD del rango
establecido. Si se requiere un lazo con SIL-2 se entender que la PFD mxima
ser 0.01; y no 0.001. (vase tabla Niveles de SIL).
Para reducir el esfuerzo de clculo de intervalos de testeo y la PFD se
considerarn las tablas de requerimientos para elementos sensores y elementos
finales presentadas en el apartado anterior. En el caso en que sea requerido una
evaluacin especfica para un determinado lazo de seguridad, se evaluar de
forma particular.
Definimos como crdito al valor discreto que representa a una determinada
probabilidad. El uso de logaritmos para ponderar las probabilidades de
ocurrencia de un determinado factor es de gran utilidad en la tarea de clculo.
As, el crdito se define como:
C = log(P( A))
Donde P( A) se define como la probabilidad de ocurrencia del evento A .
Evaluacin de riesgos
Para efectuar la evaluacin de riesgos del proceso, deberemos considerar los siguientes
apartados:
Nmero de escenario. El nmero de escenario se definir con dos nmeros naturales
separados por un punto. El primer dgito har referencia a la consecuencia indeseada y
el segundo, indexar la causa inicial que la provoc.
Descripcin del escenario. Se describir de forma resumida pero precisa el escenario
indeseado que se quiere analizar. Se incluir el nivel de riesgo resultante del anlisis
LOPA como la diferencia entre el nivel de riesgo de la consecuencia y los elementos de
seguridad de reduccin de riesgo.
BPCS
El sistema de control bsico es una combinacin de sensores, controladores
y elementos finales que regula de forma automtica un proceso dentro de los
lmites de operacin. Las reglas a tener en cuenta para tomar crdito en
LOPA se exponen a continuacin:
o Si el fallo de un lazo BPCS o uno de sus elementos es el Evento
Iniciador de un escenario, el anlisis considerar que el lazo BPCS no
podr tomar crdito.
o El crdito mximo por disparo de lazo BPCS o por actuacin ante alarma
por operacin ser de la unidad.
SIS.
Un sistema instrumentado de seguridad es una combinacin de sensores,
controladores y elementos finales que permiten una o ms funciones de
seguridad SIF. Las reglas para aplicar un SIS en LOPA son:
o Las funciones de seguridad SIF se ponen al final y nicamente si son
necesarias cuando se ha contemplado el resto de capas de proteccin.
o El factor de riesgo diferente de cero y de valor positivo indicar el tipo
de SIL necesario.
o Un factor de riesgo resultante de valor nulo o negativo indicar que la
proteccin es adecuada.
o La funcionalidad de cada SIF ser independiente del sistema de control
bsico BPCS
o La aplicacin de arquitecturas de disparo de funciones SIF (1oo2, 2oo2,
2oo3) tolerarn el fallo de algn componente sin la prdida de
efectividad del SIS y evitar el paro espurio del proceso.
o La capacidad de diagnosticar y detectar anomalas sobre sensores,
controladores o elementos finales aumentar los intervalos de testeo TI.
o La posicin de fallo de todos los elementos finales de un lazo SIS debe
ser fijado.
Otras protecciones.
En el caso de uso de otros mecanismos diferentes a los mencionados para
reducir el riesgo como otra capa independiente de proteccin, debe ser
contemplado. Puede aportar entre 1 y 3 crditos que deben ser estrictamente
justificados.
El factor de riesgo
La normativa del IEC no define un mtodo de determinacin del factor de riesgo. De
forma literal, se expresa lo siguiente:
<< This annex is not intended to be a definitive account of the method but is intended to
illustrate the general principles. It is based on a method described in more detail in the
following reference:
Guidelines for Safe Automation of Chemical Processes, American Institute of Chemical
Engineers, CCPS, 345 East 47th Street, New York, NY 10017, 1997, ISBN 0-8169-0554-
1 >> [4] International Electrotechnical Comission IEC-61511 Part 3
Tabla de factor de riesgo por consecuencia. Dependiendo de las bajas personales (o del
impacto medioambiental) causadas por el escenario indeseado, se determinar un factor
de riesgo comprendido entre 4 (riesgo reducido) y 10 (riesgo elevado). La
determinacin de estos factores no es algo evidente y est fuera del alcance de este
proyecto, asumiendo unos factores intuitivos para el desarrollo del proyecto.
Rango de masa Gas con poca Gas con Gas con mucha
de la nube de gas probabilidad de probabilidad de probabilidad de
[lb] ignicin ignicin normal ignicin
10-100 3 2 2
100-1.000 3 2 1
1.000-1.0000 2 1 0
10.000-100.000 1 0 0
>100.000 0 0 0
Logica Elemento
Sensor Disparo Final
Sensor
Logica Elemento
Disparo Final
Sensor
Logica Elemento
Sensor
Disparo Final
Sensor
Logica Elemento
Disparo Final
Sensor
Compartir elementos SIS con disparos BPCS acreditados en LOPA podra suponer un
atentado contra el principio de independencia si no considerramos la exigencia de nivel
mnimo SIL. Si se dispone de un lazo SIL-1 + BPCS acreditado, los sensores
compartidos del SIS debern ser SIL-2 y la plataforma de control debe ser capaz de
aportar 2 crditos de forma independiente SIL + BPCS o bien deberan ser programados
bajo plataforma SIL-2.
Compartir elementos supone un incremento en fiabilidad de proceso pues se evita el uso
de configuraciones 1oo1.
En el caso de compartir elementos que forman parte de alarmas y disparos acreditados
en LOPA, debern ser tratados como SIL-2 y programados en plataformas de control
independientes o SIL-2. Una amplia cobertura de diagnstico tambin ser un requisito
indispensable para compartir elementos soportados bajo BPCS.
Workplaces
(Thin clients)
Internet
Workplaces Firewall
(Thin or rich
clients)
Server Workplaces
(Rich clients)
Router
Client/server
Network
Servers
Zona 3
Control Network
Controllers
Zona 2
Fieldbus
Field devices
Zona 1
ABB certifica un nivel de integridad de hasta tres crditos (SIL-3), pero como resultado
del anlisis LOPA, se obtiene que el mayor nivel requerido es SIL-2.
En el caso del controlador de baja integridad BPCS para el que se elige el modelo
PM866, la comunicacin con las tarjetas de entrada/salida se realiza va ProfiBus, ya
que no es exigible Optical ModuleBus para controladores de proceso bsicos.
Los clsteres se instalarn en armarios cercanos a la ubicacin de los armarios donde
residen los mdulos de control. Cada armario dispondr de un mximo de 7 clusters. El
mdem ProfiBus CI854 tiene una capacidad de gestionar hasta 6 mdulos de entrada y
salida (E/S). Las unidades de E/S se comunican a travs del mdem (CI840) con las
unidades de control (PM866) mediante comunicacin ProfiBus. La informacin en cada
clster fluye a travs de una comunicacin elctrica ProfiBus desde el mdem hasta
cada unidad de entrada y salida.
Comunicacin CEX
La comunicacin interna entre las unidades de control y otros mdulos de
comunicaciones se efecta a travs del CEX bus (del ingls Communication Expansion
Comunicacin ModuleBus
La comunicacin de fibra ptica dispone de dos cables para la transmisin Tx y
recepcin de datos Rx formando un anillo en todo su recorrido.
La comunicacin de los mdulos de control con los mdems de fibra ptica ModuleBus
se efectuar en margarita tal como se expone en la siguiente figura:
Comunicacin ProfiBus
La comunicacin ProfiBus dispone de un cable tipo ProfiBus para la transmisin Tx y
recepcin de datos Rx formando un anillo en todo su recorrido.
Los dispositivos propuestos cumplen con las exigencias del IEC 61508.
Las seales de diagnstico deben distribuirse a lo largo de todas las unidades que
constituyen la zona 1 para activar una alarma informativa y poder tomar una accin
correctiva.
Las bases donde se enclavan las unidades de control TP830 disponen de un conector que
integra una alimentacin externa y dos seales de diagnstico para cada sistema
alimentacin (L+, L-, SA, SB).
Para disponer de total redundancia en alimentaciones, se efecta la instalacin de 2
mdulos SS823. La conexin de estos sistemas quedar como se establece
seguidamente:
Fuente de Fuente de
alimentacin alimentacin
+VCC +VCC
A+ L- A+ L-
SA SB
SS823 SS823
L+ L+ L+ L+
+ - + -
PM865 PM865
L+ L- SA SB L+ L- SA SB
Red de control
La red de control es una red de rea local LAN optimizada para una comunicacin
fiable y de alto rendimiento. Los elementos que se conectan a la red de control son los
mdulos de control y los servidores de conectividad.
La red de control se basa en el mecanismo cliente/servidor. Utiliza el protocolo MMS
(del ingls Manufacturing Message Specification) sobre RNRP (del ingls
Redundant Network Routing Protocol), desarrollado por ABB y especialmente
diseado para sus redes de automatizacin. La red RNRP est basada en el protocolo
IPv4. El protocolo permite redes fsicamente redundantes incluyendo tarjetas de red en
cada nodo. En el caso de aparicin de un error en la red, RNRP actualiza el nodo
afectado mediante su tabla de rutina IP con la direccin correcta referente al elemento
redundante en un tiempo establecido (por defecto se define a 1 s).
Una red que utiliza RNRP est constituida por una o varias zonas de red (Network
Areas). La zona de red es una estructura plana que no requiere routers. Cada zona de red
contiene dos direcciones IP independientes distinguidas por un nmero de canal o path.
El canal 0 hace referencia a la red primaria y el canal 1 a la red secundaria.
Como se efecta en cualquier nodo de una red TCP/IP, la identificacin viene dada por
su direccin IP de 32 bits (4x8 bits) que suele representarse en la forma X.Y.Z.Q con
cuatro valores decimales comprendidos entre 0 y 255.
La direccin IP consiste en una parte que identifica a la red como NetID y otra IP al
nodo como HostID. La mscara de subred determina el nmero de bits de la direccin
IP dedicados a determinar la NetID y la HostID.
Dependiendo del valor de X, las direcciones IP se dividen en tres clases:
Las reglas a seguir de forma obligada para definir estos parmetros son:
1.- El nmero de nodo debe ser el mismo que el HostID.
2.- Todos los nodos definidos en una misma NetID deben corresponder a un mismo
canal en una zona de red determinada para poder ser observados entre ellos.
Debido a la limitacin de nmeros de nodos por red, los valores mostrados en la Tabla
28 no estarn disponibles en su totalidad. Si tomamos como ejemplo una direccin de
clase B como X.Y.12.13, el nmero de HostID ser 12*256+13 = 3085. Debido a que
este valor es superior a 500 esta direccin no sera vlida.
Por convencin de proyecto, para una direccin IP A.B.C.D se definen los parmetros
RNRP de la siguiente forma:
A . B . C . D
XXXXXXXX . XXXXXXPP . LAAAAANN . NNNNNNNN
Donde,
XXXXXXXX.XXXXXX Nmero de red
PP Nmero de canal
L Define si la red es local
AAAAA Nmero de zona de red
NN.NNNNNNNN Nmero de nodo
ABB Industrial IT 800xA tiene una programacin orientada a objetos. Los objetos
definidos a nivel de librera, sern posteriormente instanciados en la aplicacin de control.
En cada aplicacin, se podrn instanciar objetos CMO (del ingls Control Module
Object) o definir nuevos mdulos de cdigo SCM (del ingls Single Control Module).
La diferencia bsica entre los llamados CMO y los SCM es la repetitividad en cdigo: si un
objeto (como puede ser una vlvula) va a ser utilizado mltiples veces en la aplicacin, lo
coherente sera generar una librera mediante un CMO que defina el comportamiento de la
misma; contrariamente, si nicamente hay dos tanques, y existen diferencias sustanciales
entre ambos, ser ms til definir el comportamiento de cada uno mediante dos SCM, uno
para cada tanque.
La variabilidad de comportamiento de un objeto es contraria a la idea del uso de libreras
pues, considerar excesivos modos de funcionamiento hace enrevesada y complicada la
implementacin de un objeto.
Cada objeto dispone de dos tipos de variables en funcin del destinatario de su contenido:
Parmetros: son variables que permiten extraer informacin del interior de un
objeto hacia el exterior o introducir informacin del exterior procedente de otros
objetos o reglas calculadas en una jerarqua superior o al mismo nivel.
Variable: Las variables internas de un objeto permiten efectuar clculos internos
para definir el funcionamiento del objeto particular en funcin de parmetros u
otras variables internas. Pueden ser vistas por los hijos del objeto pero no por sus
vecinos al mismo nivel.
Como se puede apreciar, los objetos se distribuyen de forma jerrquica: los elementos ms
bsicos se encontrarn a menor nivel que los objetos que han sido constituidos por
mltiples objetos simples u objetos compuestos.
En el siguiente ejemplo, se puede observar la estructura jerrquica que caracteriza el
lenguaje de programacin de ABB Industrial IT 800xA:
Para el caso especfico de las variables que contengan informacin de seales de entrada y
salida, existe un tipo de variable estructurada que engloba el estado de la seal y el valor de
Las seales de salida del sistema de control sern tambin de naturaleza 020 mA o 0-
24 VDC tal como se defini en la Seccin 3. Los parmetros configurables sobre el
mdulo de E/S sern:
Rango de salida y unidades de proceso. Se determina el rango de la seal de salida
y las unidades para las seales de escritura analgica.
Asignacin de salida como predeterminada OSP (del ingls Output Set as
Predetermined). Permite disponer de un valor de salida predefinido cuando se
detecta una anomala en el mdulo de salida o se pierde la comunicacin con el
controlador. Existe la posibilidad de configurar la salida de modo que mantenga el
ltimo valor que dispona justo antes de detectar la anomala.
Habilitacin de seal invertida. Cuando existen elementos que funcionan con lgica
negada (como podra ser una vlvula a fallo abre), el mdulo permite ser
configurado para que invierta la orden recibida desde la aplicacin de control. Esto
permite una misma convencin para determinar siempre elemento activo y
elemento no activo en el programa de control (lgica positiva: 1 activo, 0 no
activo) independientemente de las caractersticas especficas del dispositivo
conectado.
La siguiente figura trata de representar el camino que lleva una variable medida en campo
hasta que se introduce en el cdigo de control desde la perspectiva funcional:
Bool
Forced
OR
Status b23 Status
Dword
Max
Real
Parameters Parameters Real
Min
Unit String
Plataforma de Control
IOModule Mux 1
420 mA IOValue Real
Actuador
0 Value
IOValue Real
Forced Bool
OR
Status b23 Status
Dword
Max
Real
Parameters Parameters Real
Min
Unit String
[FieldAI] RealIO
La variable FieldAI.Value es la
Escribe la variable utilizada a nivel de
variable aplicacin, aunque se dispone
al Hardware de la FieldAI.IOValue.
AOObject_2 RealIO
[FieldAO] FieldAI.Value Real
Obtencin de FieldAI.IOValue Real
Value FieldAI.Status Dword
la variable desde
Status el Hardware FieldAI.Parameters SignalPar
FieldAI.Forced Bool
Forced
Si elemento Forzado entonces:
Parameters FieldAO.IOValue := ValorOperacion; El valor de IOValue ser o bien Value
FieldAO.Forced := True; o bien el marcado por operacin si
IOValue fuerza el elemento.
FieldAO.Status := 0xD8;
Si no:
420 mA
FieldAO.IOValue := FieldAO.Value
Actuador
La variable de tipo RealIO es leda por el objeto de escritura con el fin de conocer el
estado, los parmetros y el valor de salida de la plataforma de control. El objeto de
escritura determina el valor de salida a travs de la IOValue dependiendo de si el objeto de
salida se encuentra forzado o no. Finalmente, escribe el valor sobre el mdulo de salida
para transmitir la informacin a travs del lazo 420 mA hasta el actuador.
IP: 172.16.4.64
Id_x
Parmetros MMS
Bus interno (CEX)
Nodo: 172.16.4.65
Id : Id_X
IP: 172.16.4.65
C 21
IP: 172.16.4.65
VarName1
Una vez se dispone de la variable particular publicada en el bus interno, para poder usarla
en la direccin de destino es necesario efectuar la lectura de la misma. Para ello,
nicamente es necesario determinar en la funcin de lectura los siguientes parmetros:
Direccin IP del nodo que publica la variable.
Nmero de canal donde se encuentra publicada la variable
El Identificador de la variable particular a leer.
IP: 172.16.4.64
Id_x
Bus interno (CEX)
Como se puede observar en la Ilustracin 57, la variable leda del bus interno no tiene por
qu tener el mismo nombre que tena en el nodo fuente. As pues, lo que s se exige es que
el identificador de la variable (VarName1) sea el mismo para poder traerla al nodo
destino.
La nica ventaja que aporta el primer mtodo es que una comunicacin anmala en un
canal especfico implicara un problema en una sola variable de comunicacin. El gran
problema es el incremento de carga en CPU que supone este mtodo limitando
drsticamente los recursos.
La forma que se escoger ser la segunda: se definirn canales de comunicacin globales
entre aplicaciones con una nica va por canal, donde se publicar una variable genrica
que contendr un nmero limitado de variables lgicas, variables numricas de tipo real y
variables de tipo texto. El nmero de variables a comunicar dentro de un mismo canal
vendr limitado por el ancho de banda de transmisin. En el apartado siguiente
(Caractersticas a tener en cuenta) entraremos en detalle del comportamiento de este tipo
de comunicacin y los lmites de uso que tiene.
La convencin de cdigo establecer que existir nicamente un mdulo de cdigo
dedicado a asignar cada variable interna de tipo genrico a la variable especfica que se
quiere publicar o leer.
TK10
4..20 mA
- Nivel_Tanque LT
AI880
Bus interno (CEX)
IP: 172.16.4.65
Aplicacin B
MMSComm
-VarComm
-Nivel_Tanque
Nivel_Tanque := VarComm.R01
Nivel_Tanque.GTHH := VarComm.B01
Nivel_Tanque.Str01 := VarComm.Str01
TK10Comm
- Nivel_Tanque
1
Canal de comunicaciones con variables de tipo real, lgico y texto. Utilizado para
comunicar variables entre aplicaciones BPCS y desde aplicaciones SIS hacia BPCS. Se
dispondr de 40 variables de tipo booleano, 60 variables de tipo real, 20 variables de tipo
doble word (4 bytes) y 20 variables de tipo texto con 10 caracteres:
Aplicacin de Aplicacin de
control simulacin
Hardware Comunicacin
Vnculo directo
MMS
Aplicacin de control
Aplicacin_1
AIObjet_1
FieldAI (RealIO)
Aplicacin de simulacin
SimAplicacin_1
MMS
SimAIObjet_1
Hardware
Access Variables Name Path
SimAIObject_1 Aplication_1.AIObject_1.FieldAI
PM865
FieldAISim Real
[FieldAISim, StatusSim] StatusSim Dword
Determina el valor
de simulacin de La variable FieldAISim determina
la seal de E/S el valor de la variable simulada.
La variable StatusSim se calcula
FieldAI.IOValue := FieldAISim; en funcin de FieldAI.Status y de
FieldAI.Status := StatusSim; la simulacin de estado.
[FieldAI]
Escribe la
MMSWrite(FieldAI)
variable
al Hardware
El funcionamiento del objeto de simulacin de una seal de entrada se basa en tres pasos:
adquisicin de la variable de entrada FieldAI por comunicacin MMS mediante el uso de
variables de acceso; la aplicacin de simulacin, determinar el valor que deber disponer
las FieldAISim en funcin del estado de otras variables y del estado del proceso; y
finalmente, la escritura de la variable de entrada FieldAI en la variable de acceso.
El comportamiento de un objeto de simulacin de escritura ser exactamente el mismo.
Un proceso de vital importancia en el desarrollo de lazos de seguridad SIS es el conocido
como Verificacin. Entre las diferentes etapas de vida de un lazo de seguridad, tras su
definicin al realizar el anlisis de riesgos de proceso, se define el proceso de Verificacin,
Comisionado y Validacin (VCV).
El proceso de Verificacin del lazo SIS es la certificacin funcional del correcto
funcionamiento del lazo de seguridad. Esta certificacin se efecta mediante simulacin de
la variable de proceso y observando las rdenes generadas por el sistema de control en base
a lo indicado por las funciones de seguridad programadas. Este proceso de Verificacin
contempla todas las combinaciones posibles para que ocurra el disparo de seguridad. En el
caso de disponer de elementos redundantes, se deben contemplar todas las situaciones
posibles en las que esos elementos se pueden encontrar (eg. instrumentos forzados o en
fallo, elementos finales en posicin manual, etc.)
[1] Reactores Qumicos, Apuntes, Fidel Cunill, Monserrat Iborra, Javier Tejero,
Universidad de Barcelona 2010
[2] Periodic Operation of Chemical Reactors, P. L. Silveston,R. R. Hudgins
[3] Lessons in Industrial Instrumentation, Tony R. Kuphaldt
[4] An Industry Guide to Control System Engineering, a Publication of
AutomationDirect.com
[5] International Electrotechnical Commission IEC-61508
[6] International Electrotechnical Commission IEC-61511
[7] Industrial IT 800xA Control and I/O. General Information and Installation,
Asea Brown Boveri S.A.
[8] Industrial IT 800xA Control and I/O. Modules and Termination Units, Asea
Brown Boveri S.A.
[9] Industrial IT 800xA Control and I/O. AC 800M Controller hardware and
Operation, Asea Brown Boveri S.A.
[10] Industrial IT 800xA Control and I/O. Communication, Protocols and Design,
Asea Brown Boveri S.A.