Ujian bukti merupakan bahagian penting dalam penyelenggaraan integriti keselamatan sistem berinstrumen keselamatan (SIS) dan sistem berkaitan keselamatan kami (cth. penggera kritikal, sistem kebakaran & gas, sistem saling kunci berinstrumen, dsb.). Ujian bukti ialah ujian berkala untuk mengesan kegagalan berbahaya, menguji fungsi berkaitan keselamatan (cth. tetapan semula, pintasan, penggera, diagnostik, penutupan manual, dsb.), dan memastikan sistem memenuhi piawaian syarikat dan luaran. Keputusan ujian bukti juga merupakan ukuran keberkesanan program integriti mekanikal SIS dan kebolehpercayaan medan sistem.
Prosedur ujian bukti merangkumi langkah-langkah ujian daripada mendapatkan permit, membuat pemberitahuan dan menghentikan sistem daripada digunakan untuk ujian sehingga memastikan ujian yang komprehensif, mendokumentasikan ujian bukti dan hasilnya, meletakkan semula sistem dalam perkhidmatan dan menilai keputusan ujian semasa dan keputusan ujian bukti sebelumnya.
ANSI/ISA/IEC 61511-1, Klausa 16, merangkumi ujian bukti SIS. Laporan teknikal ISA TR84.00.03 – “Integriti Mekanikal Sistem Berinstrumen Keselamatan (SIS),” merangkumi ujian bukti dan kini sedang disemak semula dengan versi baharu dijangka dikeluarkan tidak lama lagi. Laporan teknikal ISA TR96.05.02 – “Ujian Bukti In-situ Injap Automatik” sedang dalam pembangunan.
Laporan HSE UK CRR 428/2002 – “Prinsip untuk ujian bukti sistem berinstrumen keselamatan dalam industri kimia” menyediakan maklumat tentang ujian bukti dan apa yang dilakukan oleh syarikat di UK.
Prosedur ujian bukti adalah berdasarkan analisis mod kegagalan berbahaya yang diketahui untuk setiap komponen dalam laluan perjalanan fungsi berinstrumen keselamatan (SIF), fungsi SIF sebagai sistem, dan cara (dan jika) untuk menguji mod kegagalan berbahaya. Pembangunan prosedur harus bermula dalam fasa reka bentuk SIF dengan reka bentuk sistem, pemilihan komponen, dan penentuan bila dan cara untuk menguji bukti. Instrumen SIS mempunyai pelbagai tahap kesukaran ujian bukti yang mesti dipertimbangkan dalam reka bentuk, operasi dan penyelenggaraan SIF. Contohnya, meter orifis dan pemancar tekanan lebih mudah diuji daripada meter aliran jisim Coriolis, meter mag atau sensor aras radar melalui udara. Aplikasi dan reka bentuk injap juga boleh mempengaruhi kelengkapan ujian bukti injap untuk memastikan kegagalan berbahaya dan permulaan disebabkan oleh degradasi, penyumbatan atau kegagalan yang bergantung pada masa tidak membawa kepada kegagalan kritikal dalam selang ujian yang dipilih.
Walaupun prosedur ujian bukti biasanya dibangunkan semasa fasa kejuruteraan SIF, ia juga harus disemak oleh Pihak Berkuasa Teknikal SIS tapak, Operasi dan juruteknik instrumen yang akan melakukan ujian. Analisis keselamatan kerja (JSA) juga harus dilakukan. Adalah penting untuk mendapatkan persetujuan kilang tentang ujian yang akan dilakukan dan bila, serta kebolehlaksanaan fizikal dan keselamatannya. Contohnya, adalah tidak berguna untuk menentukan ujian separa lejang apabila kumpulan Operasi tidak bersetuju untuk melakukannya. Adalah juga disyorkan agar prosedur ujian bukti disemak oleh pakar subjek bebas (SME). Ujian biasa yang diperlukan untuk ujian bukti fungsi penuh digambarkan dalam Rajah 1.
Keperluan ujian bukti fungsi penuh Rajah 1: Spesifikasi ujian bukti fungsi penuh untuk fungsi berinstrumen keselamatan (SIF) dan sistem berinstrumen keselamatan (SIS)nya hendaklah menjelaskan atau merujuk kepada langkah-langkah dalam urutan daripada persediaan ujian dan prosedur ujian kepada pemberitahuan dan dokumentasi.
Rajah 1: Spesifikasi ujian bukti fungsi penuh untuk fungsi berinstrumen keselamatan (SIF) dan sistem berinstrumen keselamatan (SIS)nya hendaklah menjelaskan atau merujuk kepada langkah-langkah secara berurutan daripada persediaan ujian dan prosedur ujian kepada pemberitahuan dan dokumentasi.
Pengujian bukti merupakan tindakan penyelenggaraan terancang yang perlu dilakukan oleh kakitangan yang kompeten dan terlatih dalam pengujian SIS, prosedur bukti dan gelung SIS yang akan mereka uji. Perlu ada tinjauan menyeluruh tentang prosedur tersebut sebelum melaksanakan ujian bukti awal dan maklum balas kepada Pihak Berkuasa Teknikal SIS tapak selepas itu untuk penambahbaikan atau pembetulan.
Terdapat dua mod kegagalan utama (selamat atau berbahaya), yang dibahagikan kepada empat mod—berbahaya tidak dikesan, berbahaya dikesan (melalui diagnostik), selamat tidak dikesan dan selamat dikesan. Istilah kegagalan berbahaya dan berbahaya tidak dikesan digunakan secara bergantian dalam artikel ini.
Dalam ujian bukti SIF, kami terutamanya berminat dengan mod kegagalan berbahaya yang tidak dikesan, tetapi jika terdapat diagnostik pengguna yang mengesan kegagalan berbahaya, diagnostik ini harus diuji bukti. Ambil perhatian bahawa tidak seperti diagnostik pengguna, diagnostik dalaman peranti biasanya tidak dapat disahkan berfungsi oleh pengguna, dan ini boleh mempengaruhi falsafah ujian bukti. Apabila kredit untuk diagnostik diambil dalam pengiraan SIL, penggera diagnostik (cth. penggera di luar julat) harus diuji sebagai sebahagian daripada ujian bukti.
Mod kegagalan boleh dibahagikan lagi kepada mod kegagalan yang diuji semasa ujian bukti, mod kegagalan yang tidak diuji, dan kegagalan awal atau kegagalan yang bergantung pada masa. Sesetengah mod kegagalan berbahaya mungkin tidak diuji secara langsung atas pelbagai sebab (cth. kesukaran, keputusan kejuruteraan atau operasi, kejahilan, ketidakcekapan, peninggalan atau kesalahan sistematik, kebarangkalian kejadian yang rendah, dsb.). Jika terdapat mod kegagalan yang diketahui yang tidak akan diuji, pampasan harus dilakukan dalam reka bentuk peranti, prosedur ujian, penggantian atau pembinaan semula peranti berkala, dan/atau ujian inferensi harus dilakukan untuk meminimumkan kesan tidak menguji terhadap integriti SIF.
Kegagalan awal ialah keadaan atau keadaan yang merosot di mana kegagalan kritikal dan berbahaya boleh dijangka berlaku secara munasabah jika tindakan pembetulan tidak diambil tepat pada masanya. Ia biasanya dikesan melalui perbandingan prestasi dengan ujian bukti penanda aras terkini atau awal (cth. tandatangan injap atau masa tindak balas injap) atau melalui pemeriksaan (cth. port proses yang dipasang). Kegagalan awal biasanya bergantung pada masa—semakin lama peranti atau pemasangan digunakan, semakin rosak ia; keadaan yang memudahkan kegagalan rawak menjadi lebih berkemungkinan, port proses tersumbat atau pembentukan sensor dari semasa ke semasa, jangka hayat telah tamat, dsb. Oleh itu, semakin lama selang ujian bukti, semakin besar kemungkinan kegagalan awal atau bergantung pada masa. Sebarang perlindungan terhadap kegagalan awal juga mesti diuji bukti (pembersihan port, pengesanan haba, dsb.).
Prosedur mesti ditulis untuk menguji bukti bagi kegagalan berbahaya (tidak dikesan). Teknik analisis mod kegagalan dan kesan (FMEA) atau analisis mod kegagalan, kesan dan diagnostik (FMEDA) boleh membantu mengenal pasti kegagalan berbahaya yang tidak dikesan dan di mana liputan ujian bukti mesti diperbaiki.
Banyak prosedur ujian bukti adalah berdasarkan pengalaman dan templat bertulis daripada prosedur sedia ada. Prosedur baharu dan SIF yang lebih rumit memerlukan pendekatan yang lebih direkayasa menggunakan FMEA/FMEDA untuk menganalisis kegagalan berbahaya, menentukan bagaimana prosedur ujian akan atau tidak akan menguji kegagalan tersebut, dan liputan ujian. Gambarajah blok analisis mod kegagalan peringkat makro untuk sensor ditunjukkan dalam Rajah 2. FMEA biasanya hanya perlu dilakukan sekali untuk jenis peranti tertentu dan digunakan semula untuk peranti yang serupa dengan mengambil kira keupayaan perkhidmatan proses, pemasangan dan pengujian tapaknya.
Analisis kegagalan peringkat makro Rajah 2: Gambarajah blok analisis mod kegagalan peringkat makro untuk sensor dan pemancar tekanan (PT) ini menunjukkan fungsi utama yang biasanya akan dipecahkan kepada berbilang analisis kegagalan mikro untuk menentukan sepenuhnya potensi kegagalan yang perlu ditangani dalam ujian fungsi.
Rajah 2: Gambarajah blok analisis mod kegagalan peringkat makro untuk sensor dan pemancar tekanan (PT) ini menunjukkan fungsi utama yang biasanya akan dipecahkan kepada pelbagai analisis kegagalan mikro untuk menentukan sepenuhnya potensi kegagalan yang perlu ditangani dalam ujian fungsi.
Peratusan kegagalan yang diketahui, berbahaya, dan tidak dikesan yang diuji bukti dipanggil liputan ujian bukti (PTC). PTC biasanya digunakan dalam pengiraan SIL untuk "mengimbangi" kegagalan untuk menguji SIF dengan lebih lengkap. Orang ramai mempunyai kepercayaan yang salah bahawa kerana mereka telah mempertimbangkan kekurangan liputan ujian dalam pengiraan SIL mereka, mereka telah mereka bentuk SIF yang boleh dipercayai. Hakikatnya ialah, jika liputan ujian anda adalah 75%, dan jika anda memfaktorkan nombor itu ke dalam pengiraan SIL anda dan menguji perkara yang telah anda uji dengan lebih kerap, 25% daripada kegagalan berbahaya masih boleh berlaku secara statistik. Saya pasti tidak mahu berada dalam 25% itu.
Laporan kelulusan FMEDA dan manual keselamatan untuk peranti biasanya menyediakan prosedur ujian bukti minimum dan liputan ujian bukti. Ini hanya memberikan panduan, bukan semua langkah ujian yang diperlukan untuk prosedur ujian bukti yang komprehensif. Jenis analisis kegagalan lain, seperti analisis pokok kesalahan dan penyelenggaraan berpusatkan kebolehpercayaan, juga digunakan untuk menganalisis kegagalan berbahaya.
Ujian bukti boleh dibahagikan kepada ujian fungsi penuh (hujung ke hujung) atau ujian fungsi separa (Rajah 3). Ujian fungsi separa biasanya dilakukan apabila komponen SIF mempunyai selang ujian yang berbeza dalam pengiraan SIL yang tidak selaras dengan penutupan atau pemulihan yang dirancang. Adalah penting bahawa prosedur ujian bukti fungsi separa bertindih supaya bersama-sama ia menguji semua fungsi keselamatan SIF. Dengan ujian fungsi separa, masih disyorkan agar SIF mempunyai ujian bukti awal hujung ke hujung, dan ujian berikutnya semasa pemulihan.
Ujian bukti separa sepatutnya berjumlah Rajah 3: Ujian bukti separa gabungan (bawah) hendaklah merangkumi semua fungsi ujian bukti fungsian penuh (atas).
Rajah 3: Ujian bukti separa gabungan (bawah) harus merangkumi semua fungsi ujian bukti fungsi penuh (atas).
Ujian pembuktian separa hanya menguji peratusan mod kegagalan peranti. Satu contoh biasa ialah ujian injap lejang separa, di mana injap digerakkan sedikit (10-20%) untuk mengesahkan bahawa ia tidak tersekat. Ini mempunyai liputan ujian pembuktian yang lebih rendah daripada ujian pembuktian pada selang ujian utama.
Prosedur ujian bukti boleh berbeza-beza dari segi kerumitan mengikut kerumitan SIF dan falsafah prosedur ujian syarikat. Sesetengah syarikat menulis prosedur ujian langkah demi langkah yang terperinci, manakala yang lain mempunyai prosedur yang agak ringkas. Rujukan kepada prosedur lain, seperti penentukuran standard, kadangkala digunakan untuk mengurangkan saiz prosedur ujian bukti dan untuk membantu memastikan konsistensi dalam pengujian. Prosedur ujian bukti yang baik harus memberikan butiran yang mencukupi untuk memastikan semua ujian diselesaikan dan didokumenkan dengan betul, tetapi tidak terlalu terperinci sehingga menyebabkan juruteknik ingin melangkau langkah. Meminta juruteknik, yang bertanggungjawab melaksanakan langkah ujian, memulakan langkah ujian yang telah siap dapat membantu memastikan ujian akan dilakukan dengan betul. Penandatanganan ujian bukti yang telah siap oleh Penyelia Instrumen dan wakil Operasi juga akan menekankan kepentingan dan memastikan ujian bukti yang telah siap dengan betul.
Maklum balas juruteknik harus sentiasa dijemput untuk membantu menambah baik prosedur. Kejayaan prosedur ujian bukti sebahagian besarnya terletak pada tangan juruteknik, jadi usaha sama sangat disyorkan.
Kebanyakan ujian bukti biasanya dilakukan secara luar talian semasa penutupan atau pemulihan. Dalam beberapa kes, ujian bukti mungkin dikehendaki dilakukan dalam talian semasa dijalankan untuk memenuhi pengiraan SIL atau keperluan lain. Ujian dalam talian memerlukan perancangan dan penyelarasan dengan Operasi untuk membolehkan ujian bukti dilakukan dengan selamat, tanpa gangguan proses, dan tanpa menyebabkan gangguan palsu. Hanya satu gangguan palsu diperlukan untuk menggunakan semua gangguan anda. Semasa ujian jenis ini, apabila SIF tidak tersedia sepenuhnya untuk melaksanakan tugas keselamatannya, 61511-1, Klausa 11.8.5, menyatakan bahawa "Langkah-langkah pampasan yang memastikan operasi selamat yang berterusan hendaklah disediakan mengikut 11.3 apabila SIS berada dalam pintasan (pembaikan atau pengujian)." Prosedur pengurusan situasi yang tidak normal harus disertakan dengan prosedur ujian bukti untuk membantu memastikan ini dilakukan dengan betul.
SIF biasanya dibahagikan kepada tiga bahagian utama: sensor, penyelesai logik dan elemen akhir. Terdapat juga peranti tambahan yang biasanya boleh dikaitkan dalam setiap tiga bahagian ini (cth. penghadang IS, amp trip, relay interposing, solenoid, dll.) yang juga mesti diuji. Aspek kritikal bagi ujian bukti setiap teknologi ini boleh didapati di bar sisi, "Menguji sensor, penyelesai logik dan elemen akhir" (di bawah).
Sesetengah perkara lebih mudah diuji bukti berbanding yang lain. Banyak teknologi aliran dan aras moden dan beberapa yang lebih lama berada dalam kategori yang lebih sukar. Ini termasuk meter aliran Coriolis, meter vorteks, meter mag, radar udara, aras ultrasonik dan suis proses in-situ, antara lainnya. Mujurlah, kebanyakannya kini mempunyai diagnostik yang dipertingkatkan yang membolehkan ujian yang lebih baik.
Kesukaran menguji bukti peranti sedemikian di lapangan mesti dipertimbangkan dalam reka bentuk SIF. Kejuruteraan mudah memilih peranti SIF tanpa pertimbangan serius tentang apa yang diperlukan untuk menguji bukti peranti tersebut, kerana mereka bukanlah orang yang mengujinya. Ini juga benar untuk ujian separa lejang, yang merupakan cara biasa untuk meningkatkan kebarangkalian kegagalan atas permintaan purata SIF (PFDavg), tetapi kemudian Operasi loji tidak mahu melakukannya, dan banyak kali mungkin tidak. Sentiasa berikan pengawasan loji terhadap kejuruteraan SIF berkenaan dengan ujian bukti.
Ujian bukti hendaklah merangkumi pemeriksaan pemasangan dan pembaikan SIF seperti yang diperlukan untuk memenuhi 61511-1, Klausa 16.3.2. Pemeriksaan akhir hendaklah dijalankan bagi memastikan semuanya berfungsi dengan baik dan pemeriksaan semula bahawa SIF telah diletakkan semula dengan betul ke dalam perkhidmatan proses.
Menulis dan melaksanakan prosedur ujian yang baik merupakan langkah penting untuk memastikan integriti SIF sepanjang hayatnya. Prosedur ujian harus memberikan butiran yang mencukupi untuk memastikan ujian yang diperlukan dilakukan dan didokumenkan secara konsisten dan selamat. Kegagalan berbahaya yang tidak diuji oleh ujian bukti harus dikompensasikan untuk memastikan integriti keselamatan SIF dikekalkan dengan secukupnya sepanjang hayatnya.
Menulis prosedur ujian bukti yang baik memerlukan pendekatan logik terhadap analisis kejuruteraan terhadap potensi kegagalan berbahaya, memilih cara dan menulis langkah-langkah ujian bukti yang berada dalam keupayaan ujian loji. Sepanjang proses, dapatkan sokongan loji di semua peringkat untuk ujian tersebut dan latih juruteknik untuk melaksanakan dan mendokumentasikan ujian bukti serta memahami kepentingan ujian tersebut. Tulis arahan seolah-olah anda adalah juruteknik instrumen yang perlu melakukan kerja tersebut dan nyawa bergantung pada pengujian yang betul, kerana mereka melakukannya.
Testing sensors, logic solvers and final elements A SIF is typically divided up into three main parts, sensors, logic solvers and final elements. There also typically are auxiliary devices that can be associated within each of these three parts (e.g. I.S. barriers, trip amps, interposing relays, solenoids, etc.) that must also be tested.Sensor proof tests: The sensor proof test must ensure that the sensor can sense the process variable over its full range and transmit the proper signal to the SIS logic solver for evaluation. While not inclusive, some of the things to consider in creating the sensor portion of the proof test procedure are given in Table 1. Table 1: Sensor proof test considerations Process ports clean/process interface check, significant buildup noted Internal diagnostics check, run extended diagnostics if available Sensor calibration (5 point) with simulated process input to sensor, verified through to the DCS, drift check Trip point check High/High-High/Low/Low-Low alarms Redundancy, voting degradation Out of range, deviation, diagnostic alarms Bypass and alarms, restrike User diagnostics Transmitter Fail Safe configuration verified Test associated systems (e.g. purge, heat tracing, etc.) and auxiliary components Physical inspection Complete as-found and as-left documentation Logic solver proof test: When full-function proof testing is done, the logic solver’s part in accomplishing the SIF’s safety action and related actions (e.g. alarms, reset, bypasses, user diagnostics, redundancies, HMI, etc.) are tested. Partial or piecemeal function proof tests must accomplish all these tests as part of the individual overlapping proof tests. The logic solver manufacturer should have a recommended proof test procedure in the device safety manual. If not and as a minimum, the logic solver power should be cycled, and the logic solver diagnostic registers, status lights, power supply voltages, communication links and redundancy should be checked. These checks should be done prior to the full-function proof test.Don’t make the assumption that the software is good forever and the logic need not be tested after the initial proof test as undocumented, unauthorized and untested software and hardware changes and software updates can creep into systems over time and must be factored into your overall proof test philosophy. The management of change, maintenance, and revision logs should be reviewed to ensure they are up to date and properly maintained, and if capable, the application program should be compared to the latest backup.Care should also be taken to test all the user logic solver auxiliary and diagnostic functions (e.g. watchdogs, communication links, cybersecurity appliances, etc.).Final element proof test: Most final elements are valves, however, rotating equipment motor starters, variable-speed drives and other electrical components such as contactors and circuit breakers are also used as final elements and their failure modes must be analyzed and proof tested.The primary failure modes for valves are being stuck, response time too slow or too fast, and leakage, all of which are affected by the valve’s operating process interface at trip time. While testing the valve at operating conditions is the most desirable case, Operations would generally be opposed to tripping the SIF while the plant is operating. Most SIS valves are typically tested while the plant is down at zero differential pressure, which is the least demanding of operating conditions. The user should be aware of the worst-case operational differential pressure and the valve and process degradation effects, which should be factored into the valve and actuator design and sizing.Commonly, to compensate for not testing at process operating conditions, additional safety pressure/thrust/torque margin is added to the valve actuator and inferential performance testing is done utilizing baseline testing. Examples of these inferential tests are where the valve response time is timed, a smart positioner or digital valve controller is used to record a valve pressure/position curve or signature, or advance diagnostics are done during the proof test and compared with previous test results or baselines to detect valve performance degradation, indicating a potential incipient failure. Also, if tight shut off (TSO) is a requirement, simply stroking the valve will not test for leakage and a periodic valve leak test will have to be performed. ISA TR96.05.02 is intended to provide guidance on four different levels of testing of SIS valves and their typical proof test coverage, based on how the test is instrumented. People (particularly users) are encouraged to participate in the development of this technical report (contact crobinson@isa.org).Ambient temperatures can also affect valve friction loads, so that testing valves in warm weather will generally be the least demanding friction load when compared to cold weather operation. As a result, proof testing of valves at a consistent temperature should be considered to provide consistent data for inferential testing for the determination of valve performance degradation.Valves with smart positioners or a digital valve controller generally have capability to create a valve signature that can be used to monitor degradation in valve performance. A baseline valve signature can be requested as part of your purchase order or you can create one during the initial proof test to serve as a baseline. The valve signature should be done for both opening and closing of the valve. Advanced valve diagnostic should also be used if available. This can help tell you if your valve performance is deteriorating by comparing subsequent proof test valve signatures and diagnostics with your baseline. This type of test can help compensate for not testing the valve at worst case operating pressures.The valve signature during a proof test may also be able to record the response time with time stamps, removing the need for a stopwatch. Increased response time is a sign of valve deterioration and increased friction load to move the valve. While there are no standards regarding changes in valve response time, a negative pattern of changes from proof test to proof test is indicative of the potential loss of the valve’s safety margin and performance. Modern SIS valve proof testing should include a valve signature as a matter of good engineering practice.The valve instrument air supply pressure should be measured during a proof test. While the valve spring for a spring-return valve is what closes the valve, the force or torque involved is determined by how much the valve spring is compressed by the valve supply pressure (per Hooke’s Law, F = kX). If your supply pressure is low, the spring will not compress as much, hence less force will be available to move the valve when needed. While not inclusive, some of the things to consider in creating the valve portion of the proof test procedure are given in Table 2. Table 2: Final element valve assembly considerations Test valve safety action at process operating pressure (best but typically not done), and time the valve’s response time. Verify redundancy Test valve safety action at zero differential pressure and time valve’s response time. Verify redundancy Run valve signature and diagnostics as part of proof test and compare to baseline and previous test Visually observe valve action (proper action without unusual vibration or noise, etc.). Verify the valve field and position indication on the DCS Fully stroke the valve a minimum of five times during the proof test to help ensure valve reliability. (This is not intended to fix significant degradation effects or incipient failures). Review valve maintenance records to ensure any changes meet the required valve SRS specifications Test diagnostics for energize-to-trip systems Leak test if Tight Shut Off (TSO) is required Verify the command disagree alarm functionality Inspect valve assembly and internals Remove, test and rebuild as necessary Complete as-found and as-left documentation Solenoids Evaluate venting to provide required response time Evaluate solenoid performance by a digital valve controller or smart positioner Verify redundant solenoid performance (e.g. 1oo2, 2oo3) Interposing Relays Verify correct operation, redundancy Device inspection
SIF biasanya dibahagikan kepada tiga bahagian utama, sensor, penyelesai logik dan elemen akhir. Terdapat juga peranti tambahan yang boleh dikaitkan dalam setiap tiga bahagian ini (cth. penghalang IS, amp trip, relay interposing, solenoid, dll.) yang juga mesti diuji.
Ujian kalis sensor: Ujian kalis sensor mesti memastikan bahawa sensor boleh mengesan pembolehubah proses merentasi julat penuhnya dan menghantar isyarat yang betul kepada penyelesai logik SIS untuk penilaian. Walaupun tidak inklusif, beberapa perkara yang perlu dipertimbangkan dalam mencipta bahagian sensor bagi prosedur ujian kalis diberikan dalam Jadual 1.
Ujian bukti penyelesai logik: Apabila ujian bukti fungsi penuh dilakukan, peranan penyelesai logik dalam melaksanakan tindakan keselamatan SIF dan tindakan berkaitan (cth. penggera, penetapan semula, pintasan, diagnostik pengguna, redundansi, HMI, dsb.) akan diuji. Ujian bukti fungsi separa atau sedikit demi sedikit mesti melaksanakan semua ujian ini sebagai sebahagian daripada ujian bukti bertindih individu. Pengilang penyelesai logik harus mempunyai prosedur ujian bukti yang disyorkan dalam manual keselamatan peranti. Jika tidak dan sekurang-kurangnya, kuasa penyelesai logik harus dikitar semula, dan daftar diagnostik penyelesai logik, lampu status, voltan bekalan kuasa, pautan komunikasi dan redundansi harus diperiksa. Pemeriksaan ini harus dilakukan sebelum ujian bukti fungsi penuh.
Jangan membuat andaian bahawa perisian itu baik selama-lamanya dan logiknya tidak perlu diuji selepas ujian bukti awal kerana perubahan perisian dan perkakasan serta kemas kini perisian yang tidak didokumenkan, tidak dibenarkan dan tidak diuji boleh menyusup masuk ke dalam sistem dari semasa ke semasa dan mesti diambil kira dalam falsafah ujian bukti keseluruhan anda. Pengurusan log perubahan, penyelenggaraan dan semakan perlu disemak untuk memastikan ia terkini dan diselenggara dengan betul, dan jika mampu, program aplikasi harus dibandingkan dengan sandaran terkini.
Penjagaan juga harus diambil untuk menguji semua fungsi tambahan dan diagnostik penyelesai logik pengguna (cth. pengawas, pautan komunikasi, peralatan keselamatan siber, dll.).
Ujian kalis elemen akhir: Kebanyakan elemen akhir ialah injap, walau bagaimanapun, penghidup motor peralatan berputar, pemacu kelajuan boleh ubah dan komponen elektrik lain seperti penyentuh dan pemutus litar juga digunakan sebagai elemen akhir dan mod kegagalannya mesti dianalisis dan diuji kalis.
Mod kegagalan utama untuk injap adalah tersekat, masa tindak balas terlalu perlahan atau terlalu cepat, dan kebocoran, yang semuanya dipengaruhi oleh antara muka proses operasi injap semasa masa trip. Walaupun menguji injap pada keadaan operasi adalah kes yang paling diingini, Operasi secara amnya akan menentang trip SIF semasa loji beroperasi. Kebanyakan injap SIS biasanya diuji semasa loji berada pada tekanan pembezaan sifar, yang merupakan keadaan operasi yang paling kurang mencabar. Pengguna harus sedar tentang tekanan pembezaan operasi terburuk dan kesan degradasi injap dan proses, yang harus diambil kira dalam reka bentuk dan saiz injap dan penggerak.
Commonly, to compensate for not testing at process operating conditions, additional safety pressure/thrust/torque margin is added to the valve actuator and inferential performance testing is done utilizing baseline testing. Examples of these inferential tests are where the valve response time is timed, a smart positioner or digital valve controller is used to record a valve pressure/position curve or signature, or advance diagnostics are done during the proof test and compared with previous test results or baselines to detect valve performance degradation, indicating a potential incipient failure. Also, if tight shut off (TSO) is a requirement, simply stroking the valve will not test for leakage and a periodic valve leak test will have to be performed. ISA TR96.05.02 is intended to provide guidance on four different levels of testing of SIS valves and their typical proof test coverage, based on how the test is instrumented. People (particularly users) are encouraged to participate in the development of this technical report (contact crobinson@isa.org).
Suhu ambien juga boleh mempengaruhi beban geseran injap, jadi injap ujian dalam cuaca panas secara amnya akan menjadi beban geseran yang paling kurang mencabar berbanding operasi cuaca sejuk. Hasilnya, ujian bukti injap pada suhu yang konsisten harus dipertimbangkan untuk memberikan data yang konsisten bagi ujian inferensi bagi penentuan degradasi prestasi injap.
Injap dengan penentu kedudukan pintar atau pengawal injap digital biasanya mempunyai keupayaan untuk mencipta tandatangan injap yang boleh digunakan untuk memantau degradasi dalam prestasi injap. Tandatangan injap asas boleh diminta sebagai sebahagian daripada pesanan pembelian anda atau anda boleh menciptanya semasa ujian bukti awal untuk berfungsi sebagai garis dasar. Tandatangan injap hendaklah dilakukan untuk pembukaan dan penutupan injap. Diagnostik injap lanjutan juga harus digunakan jika ada. Ini boleh membantu memberitahu anda jika prestasi injap anda merosot dengan membandingkan tandatangan dan diagnostik injap ujian bukti berikutnya dengan garis dasar anda. Ujian jenis ini boleh membantu mengimbangi ketidakupayaan untuk menguji injap pada tekanan operasi kes terburuk.
Tandatangan injap semasa ujian bukti juga mungkin dapat merekodkan masa tindak balas dengan cap masa, sekali gus menghapuskan keperluan untuk jam randik. Peningkatan masa tindak balas adalah tanda kemerosotan injap dan peningkatan beban geseran untuk menggerakkan injap. Walaupun tiada piawaian mengenai perubahan dalam masa tindak balas injap, corak perubahan negatif daripada ujian bukti kepada ujian bukti menunjukkan potensi kehilangan margin keselamatan dan prestasi injap. Ujian bukti injap SIS moden harus merangkumi tandatangan injap sebagai amalan kejuruteraan yang baik.
Tekanan bekalan udara instrumen injap harus diukur semasa ujian bukti. Walaupun spring injap untuk injap pemulangan spring adalah yang menutup injap, daya atau tork yang terlibat ditentukan oleh berapa banyak spring injap dimampatkan oleh tekanan bekalan injap (mengikut Hukum Hooke, F = kX). Jika tekanan bekalan anda rendah, spring tidak akan banyak dimampatkan, oleh itu kurang daya akan tersedia untuk menggerakkan injap apabila diperlukan. Walaupun tidak termasuk, beberapa perkara yang perlu dipertimbangkan dalam mencipta bahagian injap bagi prosedur ujian bukti diberikan dalam Jadual 2.

Masa siaran: 13 Nov-2019