20
Manual de segurança SIL www.knick.de PolyTrans ®  P32000P0/1 * ThermoTrans ® P32100P0/1 * SensoTrans ®  P32200P0/1 * SensoTrans ® P32300P0/1 *

Manual de seguarança SIL - knick-international.com · Versões de hardware e software válidas: • Número de série a partir de 1657362 • Software do aparelho a partir de rev

Embed Size (px)

Citation preview

Manual de seguranccedila SIL

wwwknickde

PolyTransreg P32000P01ThermoTransreg P32100P01

SensoTransreg P32200P01SensoTransreg P32300P01

3

Iacutendice

1 Acircmbitodeaplicaccedilatildeoepadrotildees 4

11 Abreviaturas 6

2 Descriccedilatildeodoaparelhoeacircmbitodeaplicaccedilatildeo 8

21 Funccedilatildeo de seguranccedila 8

22 Definiccedilatildeo do estado seguro 8

3 Indicaccedilotildeesacercadoplanejamento 9

31 Modo de funcionamento com taxa de exigecircncia reduzida 9

32 Modo de funcionamento com taxa de exigecircncia elevada 9

33 Tipos de erro 9

34 Intervalo de teste de diagnoacutestico 10

4 Montagemeinstalaccedilatildeo 11

5 Verificaccedilotildeesregulares 13

51 Verificaccedilatildeo do funcionamento 13

6 Paracircmetrosteacutecnicosdeseguranccedila 15

61 Pressupostos 15

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos 16

63 Exemplo de caacutelculo 17

7 Certificado 19

4

1 Acircmbito de aplicaccedilatildeo e padrotildees

Este manual de seguranccedila aplica-se a transdutores das seacuteries PolyTransreg P32000P01 ThermoTransreg P32100P01 SensoTransreg P32200P01 e SensoTransreg P32300P01

Versotildees de hardware e software vaacutelidasbull Nuacutemero de seacuterie a partir de 1657362bull Software do aparelho a partir de rev 128 20

Os transdutores de seguranccedila da seacuterie P32xxxP01 da Knick Elektronische Messgeraumlte GmbH amp Co KG estatildeo certificados pela TUumlV em conformidade com a norma EN 61508 para SIL 2 (SIL 3 em caso de arquitetura redundante)

TUumlV Rheinland Industrie Service GmbH Automation Software und Informationstechnologie (ASI) Am Grauen Stein D - 51105 Koumlln

Certificado e relatoacuterio de teste nordm 968EZ 2720007

5

Os transdutores foram desenvolvidos e testados em conformidade com os seguintes padrotildeesbull EN 61508 2001

Seguranccedila funcional de sistemas de seguranccedila eleacutetricoseletrocircnicoseletrocircnicos programaacuteveis

bull EN 61511 2004 Seguranccedila funcional ndash Sistemas teacutecnicos de seguranccedila para a induacutestria de processos

bull EN 61010-1 2001Disposiccedilotildees de seguranccedila para aparelhos eleacutetricos de mediccedilatildeo contro-le regulaccedilatildeo e laboratoacuterio

bull EN 61326-1 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM

bull EN 61326-2-3 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 2-3 Requisitos especiais ndash Disposiccedilatildeo de teste condiccedilotildees de funcionamento e caracteriacutesticas de potecircncia para trans-dutores com condicionamento de sinal integrado ou independente

bull IEC 61326-3-2 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 3-2 Requisitos de imunidade eletromagneacutetica para aparelhos que realizem funccedilotildees relacionadas com a seguranccedila ou que sejam aplicados para funccedilotildees de seguranccedila (seguranccedila funcio-nal) ndash Aplicaccedilotildees em aacutereas industriais com ambiente eletromagneacutetico especial

bull EN 50178 1997Equipamento eletrocircnico para uso em instalaccedilotildees de energia

6

11 Abreviaturas

Abrevia-tura

Inglecircs Portuguecircs

A norma internacional IEC 61508 define quatro Safety Integrity Level (Niacutevel de Integridade de Seguranccedila) independentes (SIL 1 a SIL 4) Cada niacutevel corresponde a um intervalo de probabili-dade para a falha de uma funccedilatildeo de seguranccedila Quanto mais elevado o Safety Integrity Level (Niacute-vel de Integridade de Seguranccedila) dos sistemas de seguranccedila mais reduzida a probabilidade de natildeo executar as funccedilotildees de seguranccedila exigidas

Probabilidade de falhas perigosas de uma fun-ccedilatildeo de seguranccedila em caso de exigecircncia

Probabilidade meacutedia de uma falha perigosa com exigecircncia de um grupo de canais com compara-dor ou votador por maioria

Probabilidade de falha por hora para a funccedilatildeo de seguranccedila

Probabilidade de falha por hora para um grupo de canais com comparador ou votador por maioria

Proporccedilatildeo de falhas inofensivas proporccedilatildeo de falhas sem potencial de colocar o sistema de seguranccedila em um estado de funcionamento perigoso ou natildeo permitido

Taxa de falhas inofensivas por hora

Taxa de falhas perigosas por hora

Taxa de falhas perigosas natildeo identificadas por hora

Taxa de falhas perigosas identificadas por hora

Grau de cobertura de diagnoacutestico DC = λDD (λDU + λDD)

Toleracircncia de erros de hardware capacidade de uma unidade de funcionamento de continuar a executar uma funccedilatildeo exigida em caso de ocor-recircncia de erros ou desvios

7

Abrevia-tura

Inglecircs Portuguecircs

Periacuteodo meacutedio entre duas falhas

Periacuteodo meacutedio entre a ocorrecircncia de um erro em um aparelho ou sistema e a sua reparaccedilatildeo

1 x 10-9 erros por hora

Intervalo de verificaccedilatildeo entre testes de funciona-mento da funccedilatildeo de proteccedilatildeo

Classificaccedilatildeo e descriccedilatildeo do sistema de segu-ranccedila em termos de redundacircncia e meacutetodo de seleccedilatildeo aplicadoY indica a frequecircncia com que a funccedilatildeo de seguranccedila eacute executada (redundacircncia) X determina quantos canais devem trabalhar corretamente Exemplo de mediccedilatildeo de tempera-tura Arquitetura 1oo2 O sistema de seguranccedila decide que um limite de temperatura predefini-do foi ultrapassado caso um dos dois sensores de temperatura atinja este limite Com uma arquitetura 1oo1 estaacute disponiacutevel apenas um sensor de temperaturaD indica que o sistema conteacutem uma funccedilatildeo de diagnoacutestico

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) periacuteodo total de indefiniccedilatildeo para todos os componentes em um canal do sistema parcial

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) para um grupo com comparador ou votador por maioria periacuteodo total de indefi-niccedilatildeo para todos os canais em um grupo com comparador ou votador por maioria

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

3

Iacutendice

1 Acircmbitodeaplicaccedilatildeoepadrotildees 4

11 Abreviaturas 6

2 Descriccedilatildeodoaparelhoeacircmbitodeaplicaccedilatildeo 8

21 Funccedilatildeo de seguranccedila 8

22 Definiccedilatildeo do estado seguro 8

3 Indicaccedilotildeesacercadoplanejamento 9

31 Modo de funcionamento com taxa de exigecircncia reduzida 9

32 Modo de funcionamento com taxa de exigecircncia elevada 9

33 Tipos de erro 9

34 Intervalo de teste de diagnoacutestico 10

4 Montagemeinstalaccedilatildeo 11

5 Verificaccedilotildeesregulares 13

51 Verificaccedilatildeo do funcionamento 13

6 Paracircmetrosteacutecnicosdeseguranccedila 15

61 Pressupostos 15

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos 16

63 Exemplo de caacutelculo 17

7 Certificado 19

4

1 Acircmbito de aplicaccedilatildeo e padrotildees

Este manual de seguranccedila aplica-se a transdutores das seacuteries PolyTransreg P32000P01 ThermoTransreg P32100P01 SensoTransreg P32200P01 e SensoTransreg P32300P01

Versotildees de hardware e software vaacutelidasbull Nuacutemero de seacuterie a partir de 1657362bull Software do aparelho a partir de rev 128 20

Os transdutores de seguranccedila da seacuterie P32xxxP01 da Knick Elektronische Messgeraumlte GmbH amp Co KG estatildeo certificados pela TUumlV em conformidade com a norma EN 61508 para SIL 2 (SIL 3 em caso de arquitetura redundante)

TUumlV Rheinland Industrie Service GmbH Automation Software und Informationstechnologie (ASI) Am Grauen Stein D - 51105 Koumlln

Certificado e relatoacuterio de teste nordm 968EZ 2720007

5

Os transdutores foram desenvolvidos e testados em conformidade com os seguintes padrotildeesbull EN 61508 2001

Seguranccedila funcional de sistemas de seguranccedila eleacutetricoseletrocircnicoseletrocircnicos programaacuteveis

bull EN 61511 2004 Seguranccedila funcional ndash Sistemas teacutecnicos de seguranccedila para a induacutestria de processos

bull EN 61010-1 2001Disposiccedilotildees de seguranccedila para aparelhos eleacutetricos de mediccedilatildeo contro-le regulaccedilatildeo e laboratoacuterio

bull EN 61326-1 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM

bull EN 61326-2-3 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 2-3 Requisitos especiais ndash Disposiccedilatildeo de teste condiccedilotildees de funcionamento e caracteriacutesticas de potecircncia para trans-dutores com condicionamento de sinal integrado ou independente

bull IEC 61326-3-2 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 3-2 Requisitos de imunidade eletromagneacutetica para aparelhos que realizem funccedilotildees relacionadas com a seguranccedila ou que sejam aplicados para funccedilotildees de seguranccedila (seguranccedila funcio-nal) ndash Aplicaccedilotildees em aacutereas industriais com ambiente eletromagneacutetico especial

bull EN 50178 1997Equipamento eletrocircnico para uso em instalaccedilotildees de energia

6

11 Abreviaturas

Abrevia-tura

Inglecircs Portuguecircs

A norma internacional IEC 61508 define quatro Safety Integrity Level (Niacutevel de Integridade de Seguranccedila) independentes (SIL 1 a SIL 4) Cada niacutevel corresponde a um intervalo de probabili-dade para a falha de uma funccedilatildeo de seguranccedila Quanto mais elevado o Safety Integrity Level (Niacute-vel de Integridade de Seguranccedila) dos sistemas de seguranccedila mais reduzida a probabilidade de natildeo executar as funccedilotildees de seguranccedila exigidas

Probabilidade de falhas perigosas de uma fun-ccedilatildeo de seguranccedila em caso de exigecircncia

Probabilidade meacutedia de uma falha perigosa com exigecircncia de um grupo de canais com compara-dor ou votador por maioria

Probabilidade de falha por hora para a funccedilatildeo de seguranccedila

Probabilidade de falha por hora para um grupo de canais com comparador ou votador por maioria

Proporccedilatildeo de falhas inofensivas proporccedilatildeo de falhas sem potencial de colocar o sistema de seguranccedila em um estado de funcionamento perigoso ou natildeo permitido

Taxa de falhas inofensivas por hora

Taxa de falhas perigosas por hora

Taxa de falhas perigosas natildeo identificadas por hora

Taxa de falhas perigosas identificadas por hora

Grau de cobertura de diagnoacutestico DC = λDD (λDU + λDD)

Toleracircncia de erros de hardware capacidade de uma unidade de funcionamento de continuar a executar uma funccedilatildeo exigida em caso de ocor-recircncia de erros ou desvios

7

Abrevia-tura

Inglecircs Portuguecircs

Periacuteodo meacutedio entre duas falhas

Periacuteodo meacutedio entre a ocorrecircncia de um erro em um aparelho ou sistema e a sua reparaccedilatildeo

1 x 10-9 erros por hora

Intervalo de verificaccedilatildeo entre testes de funciona-mento da funccedilatildeo de proteccedilatildeo

Classificaccedilatildeo e descriccedilatildeo do sistema de segu-ranccedila em termos de redundacircncia e meacutetodo de seleccedilatildeo aplicadoY indica a frequecircncia com que a funccedilatildeo de seguranccedila eacute executada (redundacircncia) X determina quantos canais devem trabalhar corretamente Exemplo de mediccedilatildeo de tempera-tura Arquitetura 1oo2 O sistema de seguranccedila decide que um limite de temperatura predefini-do foi ultrapassado caso um dos dois sensores de temperatura atinja este limite Com uma arquitetura 1oo1 estaacute disponiacutevel apenas um sensor de temperaturaD indica que o sistema conteacutem uma funccedilatildeo de diagnoacutestico

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) periacuteodo total de indefiniccedilatildeo para todos os componentes em um canal do sistema parcial

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) para um grupo com comparador ou votador por maioria periacuteodo total de indefi-niccedilatildeo para todos os canais em um grupo com comparador ou votador por maioria

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

4

1 Acircmbito de aplicaccedilatildeo e padrotildees

Este manual de seguranccedila aplica-se a transdutores das seacuteries PolyTransreg P32000P01 ThermoTransreg P32100P01 SensoTransreg P32200P01 e SensoTransreg P32300P01

Versotildees de hardware e software vaacutelidasbull Nuacutemero de seacuterie a partir de 1657362bull Software do aparelho a partir de rev 128 20

Os transdutores de seguranccedila da seacuterie P32xxxP01 da Knick Elektronische Messgeraumlte GmbH amp Co KG estatildeo certificados pela TUumlV em conformidade com a norma EN 61508 para SIL 2 (SIL 3 em caso de arquitetura redundante)

TUumlV Rheinland Industrie Service GmbH Automation Software und Informationstechnologie (ASI) Am Grauen Stein D - 51105 Koumlln

Certificado e relatoacuterio de teste nordm 968EZ 2720007

5

Os transdutores foram desenvolvidos e testados em conformidade com os seguintes padrotildeesbull EN 61508 2001

Seguranccedila funcional de sistemas de seguranccedila eleacutetricoseletrocircnicoseletrocircnicos programaacuteveis

bull EN 61511 2004 Seguranccedila funcional ndash Sistemas teacutecnicos de seguranccedila para a induacutestria de processos

bull EN 61010-1 2001Disposiccedilotildees de seguranccedila para aparelhos eleacutetricos de mediccedilatildeo contro-le regulaccedilatildeo e laboratoacuterio

bull EN 61326-1 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM

bull EN 61326-2-3 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 2-3 Requisitos especiais ndash Disposiccedilatildeo de teste condiccedilotildees de funcionamento e caracteriacutesticas de potecircncia para trans-dutores com condicionamento de sinal integrado ou independente

bull IEC 61326-3-2 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 3-2 Requisitos de imunidade eletromagneacutetica para aparelhos que realizem funccedilotildees relacionadas com a seguranccedila ou que sejam aplicados para funccedilotildees de seguranccedila (seguranccedila funcio-nal) ndash Aplicaccedilotildees em aacutereas industriais com ambiente eletromagneacutetico especial

bull EN 50178 1997Equipamento eletrocircnico para uso em instalaccedilotildees de energia

6

11 Abreviaturas

Abrevia-tura

Inglecircs Portuguecircs

A norma internacional IEC 61508 define quatro Safety Integrity Level (Niacutevel de Integridade de Seguranccedila) independentes (SIL 1 a SIL 4) Cada niacutevel corresponde a um intervalo de probabili-dade para a falha de uma funccedilatildeo de seguranccedila Quanto mais elevado o Safety Integrity Level (Niacute-vel de Integridade de Seguranccedila) dos sistemas de seguranccedila mais reduzida a probabilidade de natildeo executar as funccedilotildees de seguranccedila exigidas

Probabilidade de falhas perigosas de uma fun-ccedilatildeo de seguranccedila em caso de exigecircncia

Probabilidade meacutedia de uma falha perigosa com exigecircncia de um grupo de canais com compara-dor ou votador por maioria

Probabilidade de falha por hora para a funccedilatildeo de seguranccedila

Probabilidade de falha por hora para um grupo de canais com comparador ou votador por maioria

Proporccedilatildeo de falhas inofensivas proporccedilatildeo de falhas sem potencial de colocar o sistema de seguranccedila em um estado de funcionamento perigoso ou natildeo permitido

Taxa de falhas inofensivas por hora

Taxa de falhas perigosas por hora

Taxa de falhas perigosas natildeo identificadas por hora

Taxa de falhas perigosas identificadas por hora

Grau de cobertura de diagnoacutestico DC = λDD (λDU + λDD)

Toleracircncia de erros de hardware capacidade de uma unidade de funcionamento de continuar a executar uma funccedilatildeo exigida em caso de ocor-recircncia de erros ou desvios

7

Abrevia-tura

Inglecircs Portuguecircs

Periacuteodo meacutedio entre duas falhas

Periacuteodo meacutedio entre a ocorrecircncia de um erro em um aparelho ou sistema e a sua reparaccedilatildeo

1 x 10-9 erros por hora

Intervalo de verificaccedilatildeo entre testes de funciona-mento da funccedilatildeo de proteccedilatildeo

Classificaccedilatildeo e descriccedilatildeo do sistema de segu-ranccedila em termos de redundacircncia e meacutetodo de seleccedilatildeo aplicadoY indica a frequecircncia com que a funccedilatildeo de seguranccedila eacute executada (redundacircncia) X determina quantos canais devem trabalhar corretamente Exemplo de mediccedilatildeo de tempera-tura Arquitetura 1oo2 O sistema de seguranccedila decide que um limite de temperatura predefini-do foi ultrapassado caso um dos dois sensores de temperatura atinja este limite Com uma arquitetura 1oo1 estaacute disponiacutevel apenas um sensor de temperaturaD indica que o sistema conteacutem uma funccedilatildeo de diagnoacutestico

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) periacuteodo total de indefiniccedilatildeo para todos os componentes em um canal do sistema parcial

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) para um grupo com comparador ou votador por maioria periacuteodo total de indefi-niccedilatildeo para todos os canais em um grupo com comparador ou votador por maioria

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

5

Os transdutores foram desenvolvidos e testados em conformidade com os seguintes padrotildeesbull EN 61508 2001

Seguranccedila funcional de sistemas de seguranccedila eleacutetricoseletrocircnicoseletrocircnicos programaacuteveis

bull EN 61511 2004 Seguranccedila funcional ndash Sistemas teacutecnicos de seguranccedila para a induacutestria de processos

bull EN 61010-1 2001Disposiccedilotildees de seguranccedila para aparelhos eleacutetricos de mediccedilatildeo contro-le regulaccedilatildeo e laboratoacuterio

bull EN 61326-1 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM

bull EN 61326-2-3 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 2-3 Requisitos especiais ndash Disposiccedilatildeo de teste condiccedilotildees de funcionamento e caracteriacutesticas de potecircncia para trans-dutores com condicionamento de sinal integrado ou independente

bull IEC 61326-3-2 2006Aparelhos eleacutetricos de mediccedilatildeo controle regulaccedilatildeo e laboratoacuterio ndash Requisitos CEM ndash Parte 3-2 Requisitos de imunidade eletromagneacutetica para aparelhos que realizem funccedilotildees relacionadas com a seguranccedila ou que sejam aplicados para funccedilotildees de seguranccedila (seguranccedila funcio-nal) ndash Aplicaccedilotildees em aacutereas industriais com ambiente eletromagneacutetico especial

bull EN 50178 1997Equipamento eletrocircnico para uso em instalaccedilotildees de energia

6

11 Abreviaturas

Abrevia-tura

Inglecircs Portuguecircs

A norma internacional IEC 61508 define quatro Safety Integrity Level (Niacutevel de Integridade de Seguranccedila) independentes (SIL 1 a SIL 4) Cada niacutevel corresponde a um intervalo de probabili-dade para a falha de uma funccedilatildeo de seguranccedila Quanto mais elevado o Safety Integrity Level (Niacute-vel de Integridade de Seguranccedila) dos sistemas de seguranccedila mais reduzida a probabilidade de natildeo executar as funccedilotildees de seguranccedila exigidas

Probabilidade de falhas perigosas de uma fun-ccedilatildeo de seguranccedila em caso de exigecircncia

Probabilidade meacutedia de uma falha perigosa com exigecircncia de um grupo de canais com compara-dor ou votador por maioria

Probabilidade de falha por hora para a funccedilatildeo de seguranccedila

Probabilidade de falha por hora para um grupo de canais com comparador ou votador por maioria

Proporccedilatildeo de falhas inofensivas proporccedilatildeo de falhas sem potencial de colocar o sistema de seguranccedila em um estado de funcionamento perigoso ou natildeo permitido

Taxa de falhas inofensivas por hora

Taxa de falhas perigosas por hora

Taxa de falhas perigosas natildeo identificadas por hora

Taxa de falhas perigosas identificadas por hora

Grau de cobertura de diagnoacutestico DC = λDD (λDU + λDD)

Toleracircncia de erros de hardware capacidade de uma unidade de funcionamento de continuar a executar uma funccedilatildeo exigida em caso de ocor-recircncia de erros ou desvios

7

Abrevia-tura

Inglecircs Portuguecircs

Periacuteodo meacutedio entre duas falhas

Periacuteodo meacutedio entre a ocorrecircncia de um erro em um aparelho ou sistema e a sua reparaccedilatildeo

1 x 10-9 erros por hora

Intervalo de verificaccedilatildeo entre testes de funciona-mento da funccedilatildeo de proteccedilatildeo

Classificaccedilatildeo e descriccedilatildeo do sistema de segu-ranccedila em termos de redundacircncia e meacutetodo de seleccedilatildeo aplicadoY indica a frequecircncia com que a funccedilatildeo de seguranccedila eacute executada (redundacircncia) X determina quantos canais devem trabalhar corretamente Exemplo de mediccedilatildeo de tempera-tura Arquitetura 1oo2 O sistema de seguranccedila decide que um limite de temperatura predefini-do foi ultrapassado caso um dos dois sensores de temperatura atinja este limite Com uma arquitetura 1oo1 estaacute disponiacutevel apenas um sensor de temperaturaD indica que o sistema conteacutem uma funccedilatildeo de diagnoacutestico

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) periacuteodo total de indefiniccedilatildeo para todos os componentes em um canal do sistema parcial

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) para um grupo com comparador ou votador por maioria periacuteodo total de indefi-niccedilatildeo para todos os canais em um grupo com comparador ou votador por maioria

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

6

11 Abreviaturas

Abrevia-tura

Inglecircs Portuguecircs

A norma internacional IEC 61508 define quatro Safety Integrity Level (Niacutevel de Integridade de Seguranccedila) independentes (SIL 1 a SIL 4) Cada niacutevel corresponde a um intervalo de probabili-dade para a falha de uma funccedilatildeo de seguranccedila Quanto mais elevado o Safety Integrity Level (Niacute-vel de Integridade de Seguranccedila) dos sistemas de seguranccedila mais reduzida a probabilidade de natildeo executar as funccedilotildees de seguranccedila exigidas

Probabilidade de falhas perigosas de uma fun-ccedilatildeo de seguranccedila em caso de exigecircncia

Probabilidade meacutedia de uma falha perigosa com exigecircncia de um grupo de canais com compara-dor ou votador por maioria

Probabilidade de falha por hora para a funccedilatildeo de seguranccedila

Probabilidade de falha por hora para um grupo de canais com comparador ou votador por maioria

Proporccedilatildeo de falhas inofensivas proporccedilatildeo de falhas sem potencial de colocar o sistema de seguranccedila em um estado de funcionamento perigoso ou natildeo permitido

Taxa de falhas inofensivas por hora

Taxa de falhas perigosas por hora

Taxa de falhas perigosas natildeo identificadas por hora

Taxa de falhas perigosas identificadas por hora

Grau de cobertura de diagnoacutestico DC = λDD (λDU + λDD)

Toleracircncia de erros de hardware capacidade de uma unidade de funcionamento de continuar a executar uma funccedilatildeo exigida em caso de ocor-recircncia de erros ou desvios

7

Abrevia-tura

Inglecircs Portuguecircs

Periacuteodo meacutedio entre duas falhas

Periacuteodo meacutedio entre a ocorrecircncia de um erro em um aparelho ou sistema e a sua reparaccedilatildeo

1 x 10-9 erros por hora

Intervalo de verificaccedilatildeo entre testes de funciona-mento da funccedilatildeo de proteccedilatildeo

Classificaccedilatildeo e descriccedilatildeo do sistema de segu-ranccedila em termos de redundacircncia e meacutetodo de seleccedilatildeo aplicadoY indica a frequecircncia com que a funccedilatildeo de seguranccedila eacute executada (redundacircncia) X determina quantos canais devem trabalhar corretamente Exemplo de mediccedilatildeo de tempera-tura Arquitetura 1oo2 O sistema de seguranccedila decide que um limite de temperatura predefini-do foi ultrapassado caso um dos dois sensores de temperatura atinja este limite Com uma arquitetura 1oo1 estaacute disponiacutevel apenas um sensor de temperaturaD indica que o sistema conteacutem uma funccedilatildeo de diagnoacutestico

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) periacuteodo total de indefiniccedilatildeo para todos os componentes em um canal do sistema parcial

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) para um grupo com comparador ou votador por maioria periacuteodo total de indefi-niccedilatildeo para todos os canais em um grupo com comparador ou votador por maioria

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

7

Abrevia-tura

Inglecircs Portuguecircs

Periacuteodo meacutedio entre duas falhas

Periacuteodo meacutedio entre a ocorrecircncia de um erro em um aparelho ou sistema e a sua reparaccedilatildeo

1 x 10-9 erros por hora

Intervalo de verificaccedilatildeo entre testes de funciona-mento da funccedilatildeo de proteccedilatildeo

Classificaccedilatildeo e descriccedilatildeo do sistema de segu-ranccedila em termos de redundacircncia e meacutetodo de seleccedilatildeo aplicadoY indica a frequecircncia com que a funccedilatildeo de seguranccedila eacute executada (redundacircncia) X determina quantos canais devem trabalhar corretamente Exemplo de mediccedilatildeo de tempera-tura Arquitetura 1oo2 O sistema de seguranccedila decide que um limite de temperatura predefini-do foi ultrapassado caso um dos dois sensores de temperatura atinja este limite Com uma arquitetura 1oo1 estaacute disponiacutevel apenas um sensor de temperaturaD indica que o sistema conteacutem uma funccedilatildeo de diagnoacutestico

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) periacuteodo total de indefiniccedilatildeo para todos os componentes em um canal do sistema parcial

Periacuteodo meacutedio de indefiniccedilatildeo de equivalecircncia (em horas) para um grupo com comparador ou votador por maioria periacuteodo total de indefi-niccedilatildeo para todos os canais em um grupo com comparador ou votador por maioria

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

8

2 Descriccedilatildeo do aparelho e acircmbito de aplicaccedilatildeo

21 Funccedilatildeo de seguranccedilaOs transdutores transmitem as variaacuteveis de entrada com separaccedilatildeo galvacirc-nica para um sinal de saiacuteda analoacutegico normalizado 04 a 20 mA ou 0 a 510 V A funccedilatildeo de transferecircncia pode ser adaptada aos sensores liga-dos do lado de entrada O sinal de saiacuteda analoacutegico eacute reencaminhado para uma unidade loacutegica (por ex um CLP)

Os aparelhos ateacute SIL 2 podem ser aplicados em uma arquitetura de um canal (1oo1) Em uma arquitetura de vaacuterios canais redundante eacute possiacutevel a aplicaccedilatildeo ateacute SIL 3 Os sinais de saiacuteda dos transdutores devem ser mo-nitorados por um dispositivo de seguranccedila adequado superior (por ex funccedilatildeo de monitoramento de um CLP) como um sistema de 1 de 2 para os fins enunciados na norma DIN EN 61508 (v DIN EN 61508-6 p222)

22 Definiccedilatildeo do estado seguro

Tipodesinaldesaiacuteda Estadoseguro

0 ndash 20 mA le 36 mA ge 21 mA

4 ndash 20 mA le 36 mA ge 21 mA

0 ndash 10 V le 01 V ge 105 V

0 ndash 5 V le 01 V ge 525 V

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

9

3 Indicaccedilotildees acerca do planejamento

31 Modo de funcionamento com taxa de exigecircncia reduzidaOs transdutores satildeo aplicados no modo de funcionamento com taxa de exigecircncia reduzida (low demand mode) caso a taxa de exigecircncia dos transdutores natildeo seja superior a uma vez por ano e natildeo seja mais do dobro da frequecircncia do teste repetido (DIN EN 61508-4 3512)

O modo de funcionamento com taxa de exigecircncia reduzida tambeacutem pode ser acionado caso a proporccedilatildeo da taxa de teste de diagnoacutestico interna do transdutor em relaccedilatildeo agrave taxa de exigecircncia ultrapasse o valor 100 (DIN EN 61508-2 74325)

O respectivo paracircmetro eacute o valor PFD O valor depende do intervalo de teste TI entre os testes de funcionamento da funccedilatildeo de proteccedilatildeo

32 Modo de funcionamento com taxa de exigecircncia elevadaCaso natildeo se aplique o Modo de funcionamento com taxa de exigecircncia reduzida o transdutor deve ser aplicado como sistema parcial de se-guranccedila no modo de funcionamento com taxa de exigecircncia elevada ou contiacutenua (high demand or continuous mode) (DIN EN 61508-4 3512)

O periacuteodo de toleracircncia de erros do sistema completo deve ser superior agrave soma dos tempos de reaccedilatildeo ou dos intervalos de teste de diagnoacutestico de todos os componentes da cadeia de mediccedilatildeo de seguranccedila O respec-tivo paracircmetro eacute o valor PFH

33 Tipos de erroUma falha inofensiva (safe failure) natildeo tem o potencial de colocar o sis-tema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor entra no estado seguro definido ou no modo de defeito por ex 21 mA caso ultrapassado um intervalo de mediccedilatildeo

Uma falha perigosa natildeo identificada (dangerous undetected failure) tem o potencial de colocar o sistema teacutecnico de seguranccedila em um estado perigoso ou natildeo funcional O transdutor natildeo entra em um estado seguro definido ou no modo de defeito

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

10

Nos transdutores satildeo executadas a par das efetivas funccedilotildees de seguran-ccedila constantes funccedilotildees de diagnoacutestico para localizar comportamento incorreto O intervalo de teste de diagnoacutestico eacute o periacuteodo durante o qual estes testes satildeo totalmente executados e repetidos Dentro deste periacuteodo satildeo detectados erros de hardware ocasionais

34 Intervalo de teste de diagnoacutestico

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

11

Para os transdutores devem estar disponiacuteveis em funccedilatildeo da versatildeo as seguintes documentaccedilotildees

PolyTransreg P32000P01x

ThermoTransreg P32100P01x

SensoTransreg P32200P01x

SensoTransreg P32300P01x

Manual de instruccedilotildees TA-254111-KNxxx

Manual de instruccedilotildees TA-254113-KNxxx

Manual de instruccedilotildees TA-254114-KNxxx

Manual de instruccedilotildees TA-254115-KNxxx

As indicaccedilotildees condiccedilotildees baacutesicas e limites contidos nos manuais de instruccedilotildees devem ser considerados durante a instalaccedilatildeo e operaccedilatildeo dos transdutores

Os aparelhos com os quais eacute necessaacuterio um maior grau de disponibili-dade devem ser atribuiacutedos agrave categoria de sobretensatildeo III Na categoria de sobretensatildeo III e grau de contaminaccedilatildeo 2 eacute permitida uma tensatildeo de trabalho de no maacuteximo 150 V ACDC Com tensotildees de trabalho gt 150 V ACDC se deve assegurar atraveacutes de medidas de proteccedilatildeo contra sobre-tensatildeo adequadas que a categoria de sobretensatildeo III seja atingida

Os cabos de alimentaccedilatildeo do sensor no ponto de mediccedilatildeo ateacute ao transdu-tor devem ser dispostos de modo que possa ser excluiacutedo um curto-circui-to entre os condutores e o ambiente envolvente dos cabos

Com a corrente do tipo de sinal de saiacuteda configurado (por ex 4 hellip 20 mA) a carga de saiacuteda deve ser ge 50 Ω

Antes da colocaccedilatildeo em funcionamento ou apoacutes qualquer alteraccedilatildeo da parametrizaccedilatildeo deve-se verificar o funcionamento devido do transdutor (ver capiacutetulo 51 Verificaccedilatildeo do funcionamento)

4 Montagem e instalaccedilatildeo

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

12

Caso a parametrizaccedilatildeo seja efetuada atraveacutes da interface IrDAreg o trans-dutor deve ser em seguida colocado em Read-Only Mode Neste modo de funcionamento podem ser apenas enviados dados pelo transdutor atraveacutes da interface IrDAreg (indicaccedilatildeo do valor de mediccedilatildeo estatiacutesticas )

Ligar Read-Only Modebull Todos os interruptores DIP = 0bull Todos os interruptores rotativos = 0Depois de efetuada a parametrizaccedilatildeo os interruptores devem ser cober-tos com a peliacutecula de poliimido adesivo fornecida

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

13

O teste de funcionamento regular se destina a localizar possiacuteveis erros perigosos natildeo identificados pelo autodiagnoacutestico A funcionalidade do transdutor deve por isso ser verificada em intervalos adequados

A seleccedilatildeo do tipo de verificaccedilatildeo e os intervalos de tempo satildeo da inteira responsabilidade do proprietaacuterio Os intervalos de teste satildeo determi-nados com o caacutelculo de cada circuito de seguranccedila de uma instalaccedilatildeo (valores PFD)

O teste deve ser realizado de modo que possa ser comprovado o funcio-namento em perfeitas condiccedilotildees da funccedilatildeo de seguranccedila na cooperaccedilatildeo de todos os componentes

51 Verificaccedilatildeo do funcionamentoOs valores PFD documentados no capiacutetulo 6x se aplicam para o intervalo de verificaccedilatildeo TI = 1 ano A funcionalidade do transdutor deve ser verifi-cada na aplicaccedilatildeo Para tal vocecirc deveraacute proceder do seguinte modo

bull O transdutor eacute ligado com a saiacuteda aberta (Carga = infin) As mensagens de estado e de diagnoacutestico exibidas por LED devem ser verificadasbull Natildeo deve ser sinalizado qualquer erro do aparelho (mensagem de

erro 10)bull Com a corrente do tipo de sinal de saiacuteda configurada (por ex 4 hellip

20 mA) deveraacute ser sinalizada a mensagem de erro 6 (carga de erro de saiacuteda)

bull Predefinir os valores nominais do iniacutecio e do final do intervalo de medi-ccedilatildeo bem como de um valor meacutedio (por ex valor 50) Deve-se verificar se o desvio de mediccedilatildeo se encontra dentro das toleracircncias especifica-das

bull A transiccedilatildeo para o estado seguro deve ser verificada Esta verificaccedilatildeo eacute efetuada preferencialmente pela simulaccedilatildeo de uma ruptura do cabo (entrada aberta) De seguida a saiacuteda regula para ge 21 mA (saiacutedas de corrente) ou ge 525 V ou ge105 V (saiacutedas de tensatildeo) Eacute emitida uma mensagem de erro Sensor aberto (LED vermelho pisca 4 vezes)

5 Verificaccedilotildees regulares

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

14

O sinal de erro permanece inalterado apoacutes o final da causa de erro (mensagem de erro permanente) A mensagem de erro eacute reposta reini-ciando (ligardesligar energia auxiliar ou atraveacutes de IrDA)

Caso o teste de funcionamento tenha um resultado negativo o transdu-tor deve ser colocado fora de serviccedilo e o processo deve ser mantido em estado seguro atraveacutes de outras medidas

O proacuteprio transdutor natildeo requer manutenccedilatildeo

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

15

6 Paracircmetros teacutecnicos de seguranccedila

61 Pressupostosbull A comunicaccedilatildeo atraveacutes da interface IrDA eacute utilizada exclusivamente

para a configuraccedilatildeo do aparelho ou para funccedilotildees de diagnoacutestico mas natildeo para operaccedilotildees teacutecnicas de seguranccedila cruciais

bull Apoacutes a configuraccedilatildeo (atraveacutes de interruptor rotativoDIP ou interface IrDA) eacute efetuado um teste de funccedilatildeo que assegura que a funccedilatildeo de mediccedilatildeo executada corresponde agraves predefiniccedilotildees

bull O tempo de reparo (MTTR) apoacutes um erro do aparelho eacute de no maacutex 72 horas

bull A temperatura meacutedia considerada ao longo de um periacuteodo de tempo prolongado eacute de no maacutex 55 degC

bull As condiccedilotildees ambientais correspondem a um ambiente meacutedio indus-trial

bull As especificaccedilotildees do manual de instruccedilotildees natildeo devem ser ultrapassa-das

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

16

Estrutura de 1 canal (1oo1)

Categoria SIL 2 (Software SIL 3)

Tipo de aparelho Tipo B

HFT 0

SFF 97

DC 94

β 2

βD 1

MTTR 72 h

PFDSIL2 27 10-4

PFHSIL2 48 10-8h

PFDSIL3 49 10-6

PFHSIL3 85 10-9h

Intervalo de teste de diagnoacutestico lt 5 seg

Tempo de reaccedilatildeo de erro caso o intervalo de mediccedilatildeo seja ultrapas-sadonatildeo seja alcanccedilado

lt 2 seg

Taxas de falha

λS 7592 FIT

λD 7592 FIT

λDU 481 FIT

λDD 7111 FIT

Nota As taxas de falha dos componentes eletrocircnicos aumentam apoacutes um periacute-odo de funcionamento de 8 a 12 anos por este motivo os valores PFD e PFH resultantes se agravam (DIN EN 61508-2 7474 Observaccedilatildeo 3)

62 Paracircmetros teacutecnicos de seguranccedila especiacuteficos

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

17

Como exemplo concreto de caacutelculo eacute utilizado um sistema redundante duplo com dois transdutores PolyTrans P32000reg (sistema 1oo2) O intervalo de verificaccedilatildeo TI eacute de 1 ano (8760 h)

Para que a funccedilatildeo de seguranccedila seja corretamente executada os canais devem ser ligados entre si de modo que um dos canais seja suficiente para o acionamento da funccedilatildeo de seguranccedila Com um sistema 1oo2 ocorre uma falha perigosa da funccedilatildeo de seguranccedila caso ambos os canais funcionam simultaneamente de modo incorreto

Equaccedilatildeo de definiccedilatildeo PFD para um sistema 1oo2

com

Equaccedilatildeo de definiccedilatildeo PFH para um sistema 1oo2

com

Canal 1 P 32000

1oo2

Canal 2 P 32000

63 Exemplo de caacutelculo

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

18

Para este sistema resultam os seguintes valoresEstrutura de 2 canais (1oo2)Categoria SIL 3Arquitetura Tipo B HFT 1SFF 97 DC 94 β 2 βD 1 MTTR 72 htCE 3495 htGE 675 hPFDG1oo2 49 10-6

PFHG1oo2 85 10-9h

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

19

7 Certificado

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009

KnickElektronische Messgeraumlte GmbH amp Co KGPO Box 37 04 15 D-14134 Berlin Tel +49 (0)30 - 801 91 - 0 Fax +49 (0)30 - 801 91 - 200 Internet httpwwwknickde knickknickde

TS-254111-KNP01 20071009