يُعدّ اختبار التحقق جزءًا لا يتجزأ من صيانة سلامة أنظمة السلامة الآلية (SIS) والأنظمة ذات الصلة بالسلامة (مثل أجهزة الإنذار الحرجة، وأنظمة الحريق والغاز، وأنظمة التعشيق الآلية، وغيرها). ويُجرى اختبار التحقق دوريًا للكشف عن الأعطال الخطيرة، واختبار وظائف السلامة (مثل إعادة الضبط، والتجاوزات، وأجهزة الإنذار، والتشخيص، والإغلاق اليدوي، وغيرها)، والتأكد من مطابقة النظام لمعايير الشركة والمعايير الخارجية. كما تُعدّ نتائج اختبار التحقق مؤشرًا على فعالية برنامج السلامة الميكانيكية لأنظمة السلامة الآلية، وموثوقية النظام في الميدان.
تغطي إجراءات اختبار الإثبات خطوات الاختبار بدءًا من الحصول على التصاريح، وإرسال الإخطارات، وإخراج النظام من الخدمة للاختبار، وصولًا إلى ضمان إجراء اختبار شامل، وتوثيق اختبار الإثبات ونتائجه، وإعادة النظام إلى الخدمة، وتقييم نتائج الاختبار الحالية ونتائج اختبار الإثبات السابقة.
يتناول البند 16 من معيار ANSI/ISA/IEC 61511-1 اختبارات التحقق من سلامة أنظمة السلامة الآلية (SIS). ويتناول التقرير الفني الصادر عن ISA بعنوان TR84.00.03 بعنوان "السلامة الميكانيكية لأنظمة السلامة الآلية (SIS)" اختبارات التحقق، وهو قيد المراجعة حاليًا، ومن المتوقع صدور نسخة جديدة منه قريبًا. كما يجري العمل حاليًا على إعداد التقرير الفني الصادر عن ISA بعنوان TR96.05.02 بعنوان "اختبار التحقق في الموقع للصمامات الآلية".
يقدم تقرير هيئة الصحة والسلامة المهنية في المملكة المتحدة CRR 428/2002 - "مبادئ اختبار التحقق من أنظمة السلامة المجهزة في الصناعة الكيميائية" معلومات حول اختبار التحقق وما تفعله الشركات في المملكة المتحدة.
تعتمد إجراءات اختبار التحقق على تحليل أنماط الأعطال الخطيرة المعروفة لكل مكون من مكونات مسار فصل وظيفة السلامة الآلية (SIF)، ووظائف وظيفة السلامة الآلية كنظام متكامل، وكيفية (وإن كان من الضروري) اختبار نمط العطل الخطير. ينبغي أن يبدأ تطوير الإجراءات في مرحلة تصميم وظيفة السلامة الآلية، مع تصميم النظام، واختيار المكونات، وتحديد وقت وكيفية إجراء اختبار التحقق. تتفاوت أجهزة نظام السلامة الآلية في درجة صعوبة اختبار التحقق، وهو ما يجب مراعاته في تصميم وظيفة السلامة الآلية وتشغيلها وصيانتها. على سبيل المثال، تُعد عدادات الفتحة وأجهزة إرسال الضغط أسهل في الاختبار من عدادات تدفق الكتلة كوريوليس، أو عدادات التدفق المغناطيسي، أو مستشعرات مستوى الرادار عبر الهواء. كما يمكن أن يؤثر تصميم التطبيق والصمام على شمولية اختبار التحقق للصمام، لضمان عدم تسبب الأعطال الخطيرة والناشئة الناتجة عن التدهور أو الانسداد أو الأعطال المرتبطة بالوقت في حدوث عطل حرج خلال فترة الاختبار المحددة.
على الرغم من أن إجراءات اختبار التحقق تُطوَّر عادةً خلال مرحلة هندسة نظام السلامة الوظيفية (SIF)، إلا أنه ينبغي مراجعتها أيضًا من قِبَل السلطة الفنية لنظام السلامة الوظيفية في الموقع، وفريق العمليات، وفنيي الأجهزة الذين سيُجرون الاختبار. كما ينبغي إجراء تحليل لسلامة العمل (JSA). من المهم الحصول على موافقة المصنع على الاختبارات التي ستُجرى وتوقيتها، وجدواها العملية والسلامة. على سبيل المثال، لا فائدة من تحديد اختبار الشوط الجزئي إذا لم يوافق فريق العمليات على إجرائه. يُوصى أيضًا بمراجعة إجراءات اختبار التحقق من قِبَل خبير متخصص مستقل. يوضح الشكل 1 الاختبارات النموذجية المطلوبة لاختبار التحقق من الوظائف الكاملة.
متطلبات اختبار إثبات الوظيفة الكاملة الشكل 1: يجب أن توضح مواصفات اختبار إثبات الوظيفة الكاملة لوظيفة السلامة المجهزة (SIF) ونظام السلامة المجهز (SIS) الخاص بها أو تشير إلى الخطوات بالتسلسل من تحضيرات الاختبار وإجراءات الاختبار إلى الإخطارات والوثائق.
الشكل 1: يجب أن توضح مواصفات اختبار إثبات الوظيفة الكاملة لوظيفة السلامة المجهزة (SIF) ونظام السلامة المجهز (SIS) الخاص بها أو تشير إلى الخطوات بالتسلسل بدءًا من تحضيرات الاختبار وإجراءات الاختبار وحتى الإخطارات والوثائق.
يُعدّ اختبار التحقق إجراءً وقائيًا مُخططًا له، ويجب أن يُنفّذه أفرادٌ مؤهلون مُدرّبون على اختبار أنظمة السلامة، وإجراءات التحقق، وحلقات أنظمة السلامة التي سيتم اختبارها. ينبغي إجراء شرحٍ مُفصّلٍ للإجراء قبل تنفيذ اختبار التحقق الأولي، وتقديم ملاحظاتٍ إلى السلطة الفنية لأنظمة السلامة في الموقع بعد ذلك لإجراء التحسينات أو التصحيحات.
يوجد نمطان رئيسيان للفشل (آمن أو خطير)، وينقسمان إلى أربعة أنماط فرعية: خطير غير مكتشف، خطير مكتشف (عن طريق التشخيص)، آمن غير مكتشف، وآمن مكتشف. يُستخدم مصطلحا "الفشل الخطير" و"الفشل الخطير غير المكتشف" بشكل متبادل في هذه المقالة.
في اختبارات التحقق من سلامة الأنظمة (SIF)، نهتم بشكل أساسي بأنماط الأعطال الخطيرة غير المكتشفة، ولكن إذا كانت هناك أدوات تشخيصية يستخدمها المستخدم للكشف عن الأعطال الخطيرة، فيجب اختبار هذه الأدوات. تجدر الإشارة إلى أنه على عكس أدوات التشخيص التي يستخدمها المستخدم، لا يمكن عادةً للمستخدم التحقق من وظائف أدوات التشخيص الداخلية للجهاز، وهذا قد يؤثر على منهجية اختبار التحقق. عند احتساب أدوات التشخيص في حسابات مستوى سلامة الأنظمة (SIL)، يجب اختبار إنذارات التشخيص (مثل إنذارات تجاوز النطاق) كجزء من اختبار التحقق.
يمكن تقسيم أنماط الأعطال إلى أنماط تم اختبارها أثناء اختبار التحقق، وأنماط لم يتم اختبارها، وأنماط أعطال مبكرة أو أنماط أعطال تعتمد على الوقت. قد لا يتم اختبار بعض أنماط الأعطال الخطيرة بشكل مباشر لأسباب مختلفة (مثل الصعوبة، أو قرار هندسي أو تشغيلي، أو الجهل، أو عدم الكفاءة، أو الإغفال، أو ارتكاب أخطاء منهجية، أو انخفاض احتمالية حدوثها، إلخ). في حال وجود أنماط أعطال معروفة لن يتم اختبارها، ينبغي إجراء تعويض في تصميم الجهاز، وإجراءات الاختبار، والاستبدال الدوري للجهاز أو إعادة بنائه، و/أو إجراء اختبارات استدلالية لتقليل تأثير عدم الاختبار على سلامة نظام السلامة الوظيفية.
يُعرَّف العطل المبدئي بأنه حالة تدهور أو ظرف يُتوقع معه حدوث عطل خطير إذا لم تُتخذ إجراءات تصحيحية في الوقت المناسب. ويُكتشف عادةً بمقارنة الأداء باختبارات مرجعية حديثة أو أولية (مثل خصائص الصمامات أو أوقات استجابتها) أو بالفحص (مثل انسداد منفذ العملية). وتعتمد الأعطال المبدئية عادةً على الوقت، فكلما طالت مدة تشغيل الجهاز أو المجموعة، زاد تدهورها؛ وتزداد احتمالية حدوث ظروف تُسهِّل حدوث عطل عشوائي، مثل انسداد منفذ العملية أو تراكم المواد على المستشعرات بمرور الوقت، أو انتهاء العمر الافتراضي، وما إلى ذلك. لذا، كلما طالت فترة اختبار التحقق، زادت احتمالية حدوث عطل مبدئي أو عطل يعتمد على الوقت. كما يجب اختبار أي وسائل حماية ضد الأعطال المبدئية (مثل تنظيف المنافذ، وأنظمة التدفئة، وما إلى ذلك).
يجب وضع إجراءات مكتوبة لاختبار التحقق من الأعطال الخطيرة (غير المكتشفة). يمكن لتقنيات تحليل أنماط الفشل وتأثيراتها (FMEA) أو تحليل أنماط الفشل وتأثيراتها وتشخيصها (FMEDA) أن تساعد في تحديد الأعطال الخطيرة غير المكتشفة، وتحديد المجالات التي يجب فيها تحسين تغطية اختبار التحقق.
تُصاغ العديد من إجراءات اختبار التحقق بناءً على الخبرة والنماذج المُستقاة من الإجراءات الحالية. تتطلب الإجراءات الجديدة وأنظمة السلامة الوظيفية الأكثر تعقيدًا منهجًا هندسيًا أكثر دقة باستخدام تحليل أنماط الفشل وتأثيراتها (FMEA/FMEDA) لتحليل حالات الفشل الخطيرة، وتحديد كيفية اختبار هذه الحالات أو عدم اختبارها، ومدى تغطية الاختبارات. يوضح الشكل 2 مخططًا انسيابيًا لتحليل أنماط الفشل على المستوى الكلي لجهاز استشعار. عادةً ما يُجرى تحليل أنماط الفشل وتأثيراتها مرة واحدة فقط لنوع معين من الأجهزة، ويُعاد استخدامه لأجهزة مماثلة مع مراعاة خصائصها التشغيلية، وتركيبها، وقدراتها على اختبار الموقع.
تحليل الفشل على المستوى الكلي الشكل 2: يوضح مخطط كتلة تحليل نمط الفشل على المستوى الكلي لجهاز استشعار وجهاز إرسال الضغط (PT) الوظائف الرئيسية التي سيتم تقسيمها عادةً إلى تحليلات فشل دقيقة متعددة لتحديد حالات الفشل المحتملة التي يجب معالجتها في اختبارات الوظائف بشكل كامل.
الشكل 2: يوضح مخطط كتلة تحليل نمط الفشل على المستوى الكلي لجهاز استشعار وجهاز إرسال الضغط (PT) الوظائف الرئيسية التي سيتم تقسيمها عادةً إلى تحليلات فشل دقيقة متعددة لتحديد حالات الفشل المحتملة التي يجب معالجتها في اختبارات الوظائف بشكل كامل.
نسبة حالات الفشل المعروفة والخطيرة وغير المكتشفة التي يتم اختبارها بدقة تُسمى نسبة تغطية اختبار التحقق (PTC). تُستخدم نسبة تغطية اختبار التحقق عادةً في حسابات مستوى سلامة الأجهزة (SIL) للتعويض عن عدم إجراء اختبارات شاملة لوظيفة السلامة (SIF). يعتقد البعض خطأً أن مراعاة نقص تغطية الاختبار في حسابات مستوى سلامة الأجهزة يعني تصميم وظيفة سلامة موثوقة. لكن الحقيقة هي أنه حتى لو كانت نسبة تغطية الاختبار 75%، وإذا أخذت هذه النسبة في الحسبان عند حساب مستوى سلامة الأجهزة، وقمت باختبار العناصر التي تختبرها بالفعل بشكل متكرر، فسيظل من الممكن إحصائيًا حدوث 25% من حالات الفشل الخطيرة. بالتأكيد لا أريد أن أكون ضمن هذه النسبة.
تُقدّم تقارير اعتماد نظام تحليل مخاطر الأعطال (FMEDA) وأدلة السلامة للأجهزة عادةً الحد الأدنى من إجراءات اختبار التحقق ونطاق تغطية هذا الاختبار. ولا تُوفّر هذه التقارير سوى إرشادات عامة، ولا تشمل جميع خطوات الاختبار اللازمة لإجراء اختبار تحقق شامل. كما تُستخدم أنواع أخرى من تحليل الأعطال، مثل تحليل شجرة الأعطال والصيانة المرتكزة على الموثوقية، لتحليل الأعطال الخطيرة.
يمكن تقسيم اختبارات التحقق إلى اختبارات وظيفية كاملة (من البداية إلى النهاية) أو اختبارات وظيفية جزئية (الشكل 3). يُجرى الاختبار الوظيفي الجزئي عادةً عندما تختلف فترات اختبار مكونات نظام السلامة الوظيفية (SIF) في حسابات مستوى السلامة المتكامل (SIL)، بحيث لا تتوافق مع فترات الإيقاف أو الصيانة المخطط لها. من المهم أن تتداخل إجراءات اختبار التحقق الوظيفي الجزئي بحيث تختبر معًا جميع وظائف السلامة لنظام السلامة الوظيفية. مع الاختبار الوظيفي الجزئي، يُوصى بإجراء اختبار تحقق أولي شامل لنظام السلامة الوظيفية، واختبارات لاحقة أثناء الصيانة.
يجب أن تتجمع اختبارات الإثبات الجزئية في الشكل 3: يجب أن تغطي اختبارات الإثبات الجزئية المجمعة (أسفل) جميع وظائف اختبار الإثبات الوظيفي الكامل (أعلى).
الشكل 3: يجب أن تغطي اختبارات الإثبات الجزئي المجمعة (أسفل) جميع وظائف اختبار الإثبات الوظيفي الكامل (أعلى).
يختبر اختبار التحقق الجزئي نسبةً فقط من حالات فشل الجهاز. ومن الأمثلة الشائعة على ذلك اختبار الصمامات ذات الشوط الجزئي، حيث يُحرَّك الصمام مسافةً صغيرة (10-20%) للتأكد من عدم تعطلّه. ويُغطي هذا الاختبار نطاقًا أقل من اختبار التحقق الذي يُجرى في فترة الاختبار الأساسية.
تختلف إجراءات اختبار التحقق في تعقيدها تبعًا لتعقيد نظام السلامة الوظيفية (SIF) وفلسفة الشركة في إجراءات الاختبار. فبعض الشركات تُعدّ إجراءات اختبار مفصلة خطوة بخطوة، بينما تكتفي شركات أخرى بإجراءات موجزة. ويُستخدم أحيانًا الرجوع إلى إجراءات أخرى، كالمعايرة القياسية، لتقليل حجم إجراء اختبار التحقق وضمان اتساق الاختبار. ينبغي أن يوفر إجراء اختبار التحقق الجيد تفاصيل كافية لضمان إتمام جميع الاختبارات وتوثيقها بشكل صحيح، ولكن ليس بتفاصيل مفرطة تدفع الفنيين إلى تخطي بعض الخطوات. كما أن توقيع الفني المسؤول عن تنفيذ خطوة الاختبار بالأحرف الأولى بعد إتمامها يُسهم في ضمان صحة الاختبار. ويُؤكد توقيع مشرف الأجهزة وممثلي العمليات على اختبار التحقق المكتمل على أهميته ويضمن إتمامه على النحو الأمثل.
ينبغي دائمًا دعوة الفنيين لتقديم ملاحظاتهم للمساعدة في تحسين الإجراء. يعتمد نجاح إجراء اختبار التحقق إلى حد كبير على الفنيين، لذا يُنصح بشدة بالتعاون معهم.
تُجرى معظم اختبارات التحقق عادةً خارج نطاق التشغيل أثناء فترة الإيقاف أو الصيانة الدورية. في بعض الحالات، قد يُطلب إجراء اختبار التحقق أثناء التشغيل لتلبية حسابات مستوى سلامة الأجهزة (SIL) أو غيرها من المتطلبات. يتطلب الاختبار أثناء التشغيل تخطيطًا وتنسيقًا مع قسم العمليات لضمان إجرائه بأمان، دون تعطيل العمليات، ودون التسبب في فصل غير ضروري. يكفي فصل غير ضروري واحد لاستنزاف جميع مواردك. خلال هذا النوع من الاختبارات، عندما لا يكون نظام السلامة (SIF) متاحًا بالكامل لأداء مهام السلامة، تنص المادة 11.8.5 من المعيار 61511-1 على أنه "يجب توفير تدابير تعويضية تضمن استمرار التشغيل الآمن وفقًا للمادة 11.3 عندما يكون نظام السلامة (SIS) في وضع التجاوز (للإصلاح أو الاختبار)". يجب أن يصاحب إجراء اختبار التحقق إجراءٌ لإدارة الحالات غير الطبيعية لضمان تنفيذه بشكل صحيح.
عادةً ما تُقسّم وحدة SIF إلى ثلاثة أجزاء رئيسية: أجهزة الاستشعار، ووحدات حل المنطق، والعناصر النهائية. كما توجد عادةً أجهزة مساعدة يمكن ربطها بكل جزء من هذه الأجزاء الثلاثة (مثل حواجز الأمان، ومضخمات الفصل، والمرحلات الوسيطة، والملفات اللولبية، وما إلى ذلك) والتي يجب اختبارها أيضًا. يمكن الاطلاع على الجوانب الحاسمة لاختبار كل تقنية من هذه التقنيات في الشريط الجانبي، "اختبار أجهزة الاستشعار، ووحدات حل المنطق، والعناصر النهائية" (أدناه).
تختلف سهولة اختبار بعض التقنيات عن غيرها. فالعديد من تقنيات قياس التدفق والمستوى الحديثة، وبعض التقنيات القديمة، تندرج ضمن الفئة الأكثر صعوبة. ومن هذه التقنيات، على سبيل المثال لا الحصر، مقاييس تدفق كوريوليس، ومقاييس الدوامات، ومقاييس المغناطيسية، والرادار الهوائي، ومقاييس المستوى فوق الصوتية، ومفاتيح العمليات الموضعية. ولحسن الحظ، تتمتع العديد من هذه التقنيات الآن بتقنيات تشخيص محسّنة تُتيح إجراء اختبارات أكثر دقة.
يجب مراعاة صعوبة اختبار فعالية مثل هذا الجهاز ميدانيًا عند تصميم نظام السلامة الوظيفية (SIF). من السهل على المهندسين اختيار أجهزة SIF دون دراسة متأنية لمتطلبات اختبار فعاليتها، نظرًا لأنهم ليسوا من يقومون بالاختبار. وينطبق هذا أيضًا على اختبار الشوط الجزئي، وهو أسلوب شائع لتحسين متوسط احتمالية فشل نظام السلامة الوظيفية عند الطلب (PFDavg)، ولكن قد لا ترغب إدارة العمليات في المصنع لاحقًا في تنفيذه، وقد لا تفعل ذلك في كثير من الأحيان. لذا، يجب دائمًا توفير إشراف من المصنع على هندسة أنظمة السلامة الوظيفية فيما يتعلق باختبار فعاليتها.
ينبغي أن يشمل اختبار التحقق فحصًا لتركيب نظام السلامة الوظيفية وإصلاحه حسب الحاجة للوفاء بالبند 16.3.2 من المواصفة 61511-1. كما ينبغي إجراء فحص نهائي للتأكد من إحكام جميع الأجزاء، ومراجعة ثانية للتأكد من إعادة نظام السلامة الوظيفية إلى الخدمة بشكل صحيح.
يُعدّ وضع وتنفيذ إجراءات اختبار جيدة خطوةً أساسيةً لضمان سلامة نظام السلامة الوظيفية (SIF) طوال فترة استخدامه. يجب أن تتضمن إجراءات الاختبار تفاصيل كافية لضمان إجراء الاختبارات المطلوبة وتوثيقها بشكل متسق وآمن. كما يجب التعويض عن حالات الفشل الخطيرة التي لم يتم اختبارها باختبارات التحقق، وذلك لضمان الحفاظ على سلامة نظام السلامة الوظيفية (SIF) بشكل كافٍ طوال فترة استخدامه.
يتطلب وضع إجراء اختبار إثبات جيد اتباع نهج منطقي في التحليل الهندسي للأعطال الخطيرة المحتملة، واختيار الوسائل المناسبة، وكتابة خطوات اختبار الإثبات التي تقع ضمن إمكانيات الاختبار في المصنع. خلال هذه العملية، احرص على الحصول على موافقة جميع مستويات المصنع على الاختبار، ودرب الفنيين على تنفيذه وتوثيقه، بالإضافة إلى توعية الفنيين بأهميته. اكتب التعليمات كما لو كنت فني الأجهزة الذي سيقوم بالعمل، وكأن الأرواح تعتمد على نجاح الاختبار، وهذا صحيح.
Testing sensors, logic solvers and final elements A SIF is typically divided up into three main parts, sensors, logic solvers and final elements. There also typically are auxiliary devices that can be associated within each of these three parts (e.g. I.S. barriers, trip amps, interposing relays, solenoids, etc.) that must also be tested.Sensor proof tests: The sensor proof test must ensure that the sensor can sense the process variable over its full range and transmit the proper signal to the SIS logic solver for evaluation. While not inclusive, some of the things to consider in creating the sensor portion of the proof test procedure are given in Table 1. Table 1: Sensor proof test considerations Process ports clean/process interface check, significant buildup noted Internal diagnostics check, run extended diagnostics if available Sensor calibration (5 point) with simulated process input to sensor, verified through to the DCS, drift check Trip point check High/High-High/Low/Low-Low alarms Redundancy, voting degradation Out of range, deviation, diagnostic alarms Bypass and alarms, restrike User diagnostics Transmitter Fail Safe configuration verified Test associated systems (e.g. purge, heat tracing, etc.) and auxiliary components Physical inspection Complete as-found and as-left documentation Logic solver proof test: When full-function proof testing is done, the logic solver’s part in accomplishing the SIF’s safety action and related actions (e.g. alarms, reset, bypasses, user diagnostics, redundancies, HMI, etc.) are tested. Partial or piecemeal function proof tests must accomplish all these tests as part of the individual overlapping proof tests. The logic solver manufacturer should have a recommended proof test procedure in the device safety manual. If not and as a minimum, the logic solver power should be cycled, and the logic solver diagnostic registers, status lights, power supply voltages, communication links and redundancy should be checked. These checks should be done prior to the full-function proof test.Don’t make the assumption that the software is good forever and the logic need not be tested after the initial proof test as undocumented, unauthorized and untested software and hardware changes and software updates can creep into systems over time and must be factored into your overall proof test philosophy. The management of change, maintenance, and revision logs should be reviewed to ensure they are up to date and properly maintained, and if capable, the application program should be compared to the latest backup.Care should also be taken to test all the user logic solver auxiliary and diagnostic functions (e.g. watchdogs, communication links, cybersecurity appliances, etc.).Final element proof test: Most final elements are valves, however, rotating equipment motor starters, variable-speed drives and other electrical components such as contactors and circuit breakers are also used as final elements and their failure modes must be analyzed and proof tested.The primary failure modes for valves are being stuck, response time too slow or too fast, and leakage, all of which are affected by the valve’s operating process interface at trip time. While testing the valve at operating conditions is the most desirable case, Operations would generally be opposed to tripping the SIF while the plant is operating. Most SIS valves are typically tested while the plant is down at zero differential pressure, which is the least demanding of operating conditions. The user should be aware of the worst-case operational differential pressure and the valve and process degradation effects, which should be factored into the valve and actuator design and sizing.Commonly, to compensate for not testing at process operating conditions, additional safety pressure/thrust/torque margin is added to the valve actuator and inferential performance testing is done utilizing baseline testing. Examples of these inferential tests are where the valve response time is timed, a smart positioner or digital valve controller is used to record a valve pressure/position curve or signature, or advance diagnostics are done during the proof test and compared with previous test results or baselines to detect valve performance degradation, indicating a potential incipient failure. Also, if tight shut off (TSO) is a requirement, simply stroking the valve will not test for leakage and a periodic valve leak test will have to be performed. ISA TR96.05.02 is intended to provide guidance on four different levels of testing of SIS valves and their typical proof test coverage, based on how the test is instrumented. People (particularly users) are encouraged to participate in the development of this technical report (contact crobinson@isa.org).Ambient temperatures can also affect valve friction loads, so that testing valves in warm weather will generally be the least demanding friction load when compared to cold weather operation. As a result, proof testing of valves at a consistent temperature should be considered to provide consistent data for inferential testing for the determination of valve performance degradation.Valves with smart positioners or a digital valve controller generally have capability to create a valve signature that can be used to monitor degradation in valve performance. A baseline valve signature can be requested as part of your purchase order or you can create one during the initial proof test to serve as a baseline. The valve signature should be done for both opening and closing of the valve. Advanced valve diagnostic should also be used if available. This can help tell you if your valve performance is deteriorating by comparing subsequent proof test valve signatures and diagnostics with your baseline. This type of test can help compensate for not testing the valve at worst case operating pressures.The valve signature during a proof test may also be able to record the response time with time stamps, removing the need for a stopwatch. Increased response time is a sign of valve deterioration and increased friction load to move the valve. While there are no standards regarding changes in valve response time, a negative pattern of changes from proof test to proof test is indicative of the potential loss of the valve’s safety margin and performance. Modern SIS valve proof testing should include a valve signature as a matter of good engineering practice.The valve instrument air supply pressure should be measured during a proof test. While the valve spring for a spring-return valve is what closes the valve, the force or torque involved is determined by how much the valve spring is compressed by the valve supply pressure (per Hooke’s Law, F = kX). If your supply pressure is low, the spring will not compress as much, hence less force will be available to move the valve when needed. While not inclusive, some of the things to consider in creating the valve portion of the proof test procedure are given in Table 2. Table 2: Final element valve assembly considerations Test valve safety action at process operating pressure (best but typically not done), and time the valve’s response time. Verify redundancy Test valve safety action at zero differential pressure and time valve’s response time. Verify redundancy Run valve signature and diagnostics as part of proof test and compare to baseline and previous test Visually observe valve action (proper action without unusual vibration or noise, etc.). Verify the valve field and position indication on the DCS Fully stroke the valve a minimum of five times during the proof test to help ensure valve reliability. (This is not intended to fix significant degradation effects or incipient failures). Review valve maintenance records to ensure any changes meet the required valve SRS specifications Test diagnostics for energize-to-trip systems Leak test if Tight Shut Off (TSO) is required Verify the command disagree alarm functionality Inspect valve assembly and internals Remove, test and rebuild as necessary Complete as-found and as-left documentation Solenoids Evaluate venting to provide required response time Evaluate solenoid performance by a digital valve controller or smart positioner Verify redundant solenoid performance (e.g. 1oo2, 2oo3) Interposing Relays Verify correct operation, redundancy Device inspection
عادةً ما تُقسّم وحدة السلامة الوظيفية (SIF) إلى ثلاثة أجزاء رئيسية: أجهزة الاستشعار، ووحدات حل المنطق، والعناصر النهائية. كما توجد عادةً أجهزة مساعدة يمكن ربطها بكل جزء من هذه الأجزاء الثلاثة (مثل حواجز السلامة، ومضخمات الفصل، والمرحلات الوسيطة، والملفات اللولبية، وما إلى ذلك) والتي يجب اختبارها أيضًا.
اختبارات التحقق من صحة المستشعر: يجب أن يضمن اختبار التحقق من صحة المستشعر قدرة المستشعر على استشعار متغير العملية ضمن نطاقه الكامل، وإرسال الإشارة الصحيحة إلى وحدة حل منطق نظام السلامة (SIS) للتقييم. مع العلم أن الجدول 1 لا يشمل جميع الجوانب، إلا أنه يوضح بعض الأمور التي يجب مراعاتها عند إنشاء جزء المستشعر من إجراء اختبار التحقق.
اختبار التحقق من صحة وحدة المعالجة المنطقية: عند إجراء اختبار التحقق من صحة الوظائف الكاملة، يتم اختبار دور وحدة المعالجة المنطقية في تنفيذ إجراءات السلامة الخاصة بنظام SIF والإجراءات ذات الصلة (مثل الإنذارات، وإعادة الضبط، والتجاوزات، وتشخيص المستخدم، والتكرارات، وواجهة المستخدم الرسومية، وما إلى ذلك). يجب أن تشمل اختبارات التحقق من صحة الوظائف الجزئية أو المجزأة جميع هذه الاختبارات كجزء من اختبارات التحقق المتداخلة الفردية. ينبغي أن يتضمن دليل سلامة الجهاز إجراءً موصى به لاختبار التحقق من صحة وحدة المعالجة المنطقية من قِبل الشركة المصنعة. في حال عدم وجوده، وكحد أدنى، يجب إعادة تشغيل وحدة المعالجة المنطقية، وفحص سجلات التشخيص، ومؤشرات الحالة، وفولتية مصدر الطاقة، وروابط الاتصال، والتكرارات. يجب إجراء هذه الفحوصات قبل اختبار التحقق من صحة الوظائف الكاملة.
لا تفترض أن البرنامج سليمٌ للأبد، وأن منطق عمله لا يحتاج إلى اختبار بعد الاختبار الأولي، إذ قد تتسلل تغييرات وتحديثات برمجية وغير موثقة وغير مُصرّح بها وغير مُختَبَرة إلى الأنظمة بمرور الوقت، ويجب أخذها في الحسبان عند وضع استراتيجية اختبار الأداء الشاملة. ينبغي مراجعة سجلات إدارة التغييرات والصيانة والمراجعات للتأكد من تحديثها وصيانتها بشكل سليم، وإذا أمكن، يجب مقارنة البرنامج التطبيقي بأحدث نسخة احتياطية.
ينبغي أيضًا توخي الحذر لاختبار جميع وظائف حل منطق المستخدم المساعدة والتشخيصية (مثل أجهزة المراقبة، وروابط الاتصال، وأجهزة الأمن السيبراني، وما إلى ذلك).
اختبار إثبات العنصر النهائي: معظم العناصر النهائية هي صمامات، ومع ذلك، فإن مشغلات محركات المعدات الدوارة، ومحركات السرعة المتغيرة، والمكونات الكهربائية الأخرى مثل الموصلات وقواطع الدائرة تُستخدم أيضًا كعناصر نهائية، ويجب تحليل أنماط فشلها واختبارها.
تتمثل أنماط الأعطال الرئيسية للصمامات في التعطل، وبطء أو سرعة الاستجابة المفرطة، والتسريب، وكلها تتأثر بواجهة تشغيل الصمام عند لحظة الفصل. وبينما يُعد اختبار الصمام في ظروف التشغيل هو الوضع الأمثل، فإن فرق العمليات عادةً ما تعارض فصل نظام السلامة أثناء تشغيل المصنع. تُختبر معظم صمامات نظام السلامة عادةً أثناء توقف المصنع عند فرق ضغط صفري، وهو أقل ظروف التشغيل تطلبًا. ينبغي على المستخدم أن يكون على دراية بأسوأ حالات فرق الضغط التشغيلي وتأثيرات تدهور الصمام والعملية، والتي يجب أخذها في الاعتبار عند تصميم الصمام والمشغل وتحديد حجمهما.
Commonly, to compensate for not testing at process operating conditions, additional safety pressure/thrust/torque margin is added to the valve actuator and inferential performance testing is done utilizing baseline testing. Examples of these inferential tests are where the valve response time is timed, a smart positioner or digital valve controller is used to record a valve pressure/position curve or signature, or advance diagnostics are done during the proof test and compared with previous test results or baselines to detect valve performance degradation, indicating a potential incipient failure. Also, if tight shut off (TSO) is a requirement, simply stroking the valve will not test for leakage and a periodic valve leak test will have to be performed. ISA TR96.05.02 is intended to provide guidance on four different levels of testing of SIS valves and their typical proof test coverage, based on how the test is instrumented. People (particularly users) are encouraged to participate in the development of this technical report (contact crobinson@isa.org).
تؤثر درجات الحرارة المحيطة أيضًا على أحمال الاحتكاك على الصمامات، لذا فإن اختبار الصمامات في الطقس الدافئ يكون عادةً أقل إجهادًا للاحتكاك مقارنةً بتشغيلها في الطقس البارد. ونتيجةً لذلك، ينبغي إجراء اختبارات التحقق من الصمامات عند درجة حرارة ثابتة لتوفير بيانات متسقة للاختبارات الاستدلالية لتحديد تدهور أداء الصمام.
تتمتع الصمامات المزودة بمحددات موضع ذكية أو وحدة تحكم رقمية بالصمامات عمومًا بإمكانية إنشاء بصمة صمام تُستخدم لمراقبة تدهور أداء الصمام. يمكن طلب بصمة صمام أساسية كجزء من طلب الشراء، أو يمكنك إنشاؤها أثناء اختبار التحقق الأولي لتكون بمثابة خط أساس. يجب إنشاء بصمة الصمام لكل من فتحه وإغلاقه. كما يُنصح باستخدام أدوات التشخيص المتقدمة للصمامات، إن توفرت. يساعد ذلك في تحديد ما إذا كان أداء الصمام يتدهور من خلال مقارنة بصمات الصمام ونتائج التشخيص في اختبارات التحقق اللاحقة مع خط الأساس. يُساعد هذا النوع من الاختبارات في تعويض عدم اختبار الصمام عند أسوأ ضغوط التشغيل.
قد يُتيح تسجيل زمن استجابة الصمام أثناء اختبار التحقق تسجيلَ بصمة الصمام مع طوابع زمنية، مما يُغني عن استخدام ساعة توقيت. يُعدّ ازدياد زمن الاستجابة مؤشرًا على تدهور الصمام وزيادة حمل الاحتكاك اللازم لتحريكه. ورغم عدم وجود معايير مُحددة بشأن تغيرات زمن استجابة الصمام، فإنّ وجود نمط سلبي من التغيرات بين اختبارات التحقق يُشير إلى احتمال فقدان هامش أمان الصمام وأدائه. لذا، ينبغي أن يتضمن اختبار التحقق الحديث لصمامات أنظمة السلامة المعزولة (SIS) تسجيلَ بصمة الصمام كجزء من الممارسات الهندسية السليمة.
يجب قياس ضغط هواء إمداد صمام القياس أثناء اختبار التحقق. في حين أن نابض الصمام ذي الإرجاع النابضي هو المسؤول عن إغلاق الصمام، فإن القوة أو العزم اللازم يتحدد بمقدار انضغاط نابض الصمام بفعل ضغط إمداد الصمام (وفقًا لقانون هوك، ق = ك س). إذا كان ضغط الإمداد منخفضًا، فلن ينضغط النابض بالقدر الكافي، وبالتالي ستكون القوة المتاحة لتحريك الصمام عند الحاجة أقل. مع العلم أن الجدول 2 لا يشمل جميع الجوانب، إلا أنه يوضح بعض الأمور التي يجب مراعاتها عند إعداد جزء الصمام من إجراء اختبار التحقق.

تاريخ النشر: 13 نوفمبر 2019