Tuesday, December 26, 2017

COMENCEMOS POR EL PRINCIPIO: FRACCIÓN DE FALLA SEGURA, REDUNDANCIA Y RESTRICCIONES DE ARQUITECTURA

PLANTILLA
SIS
COMENCEMOS POR EL PRINCIPIO: FRACCIÓN DE FALLA SEGURA, REDUNDANCIA Y RESTRICCIONES DE ARQUITECTURA



Si decimos que un Sistema Instrumentado de Seguridad es tan fuerte como el más débil de sus componentes, debemos escoger el hardware que ofrezca las mejores prestaciones posibles.

 

Una de las características que definen un componente como “bueno”, en el entorno de la Seguridad Funcional, es la Fracción de Falla Segura (SFF: Safe Failure Fractión (IEC 61503-3: 2010 - 3.6.15)); que es definida como la porción de fallas seguras (detectadas o no por diagnósticos) del total de las fallas de un elemento. El término es una indicación de que tan bien ha sido diseñado un elemento (es decir, cuanto diagnóstico ha sido colocado en él).

 

Ecuación 1. Fracción de Falla Segura (SFF)

 

Realizar una función de seguridad por un elemento puede ser una tarea difícil de alcanzar en términos de desempeño (SIL), por lo que el diseñador muchas veces recurre a la colocación de múltiples elementos, para realizar la misma tarea o función, a fin de incrementar los chances éxito. Esté es básicamente el concepto de Redundancia (IEC 61508-3: 2010 - 3.4.6).

 

Un subsistema es redundante (desde el punto de vista de seguridad) cuando, al fallar uno de los elementos, tiene al menos un elemento más que le permite seguir funcionando correctamente. La redundancia puede ser Idéntica: si los elementos son idénticos en cada característica, o puede ser Diversa: cuando los elementos son diferentes entre sí físicamente o de filosofía.

 

Para dar una guía sobre el uso adecuado de la redundancia (o la falta de ella) y evitar sobre estimar el valor que se le puede otorgar a las disposiciones de diseño de un solo elemento, que pudieran llegar a ser poco realistas (SFF, Ti, etc.), la normativa ha tomado en cuenta unas Restricciones de Arquitectura, donde se establece cuantas fallas puede tolerar un elemento para mantener un desempeño determinado (SIL). Estas restricciones vienen expresadas en términos de Tolerancia de Fallas por Hardware (HFT: Hardware Fault Tolerance (IEC 61508-2: 2010 – 7.4.4)). Es decir, cuantas fallas se pueden tolerar y aun poder seguir ofreciendo el mismo desempeño, como pueden observar es en realidad una medida de éxito para el SIS.

 

La Tolerancia de Falla por Hardware de cada elemento o subsistema puede ser determinada por la norma IEC 61508 o la norma IEC 61511.

 

HFT según IEC 61508

Si se decide seguir lo lineamientos de IEC 61508, la relación de HFT y SIL viene definida por el SFF del elemento o subsistema. En las tablas siguientes definen esta relación en función del tipo de dispositivo A (simple) o B (complejo).

 

Tabla 1. Tolerancia de Falla por Hardware. Dispositivos Tipo A. IEC 61508-2010

SFF

Tolerancia de falla de Hardware (Hardware Fault Tolerance)

0

1

2

< 60 %

SIL 1

SIL 2

SIL 3

60 a 90 %

SIL 2

SIL 3

SIL 4

90 % a 99 %

SIL 3

SIL 4

SIL 4

99 %

SIL 3

SIL 4

SIL 4

 

Tabla 2. Tolerancia de Falla por Hardware. Dispositivos Tipo B. IEC 61508-2010

SFF

Tolerancia de falla de Hardware (Hardware Fault Tolerance)

0

1

2

< 60 %

No se permite

SIL 1

SIL 2

60 a 90 %

SIL 1

SIL 2

SIL 3

90 % a 99 %

SIL 2

SIL 3

SIL 4

99 %

SIL 3

SIL 4

SIL 4

 

HFT según IEC 61511

El mínimo HFT de una SIF para un SIL especifico de acuerdo con la norma IEC 61511 debe estar de acuerdo con la Tabla 3.

 

Tabla 3. Mínimos requerimientos de HFT de acuerdo con el SIL. IEC 61511-2016

SIL

Mínimo HFT Requerido

1 (Cualquier modo)

0

2 (Modo Bajo demanda)

0

2 (Modo continuo)

1

3 (Alta demanda, o modo continuo)

1

4 (Cualquier modo)

2

 

 

Votación y Redundancia

Se dice que un SIS (o parte del mismo) es NooM, cuando tiene M elementos independientes, conectados de tal forma, que N elementos son necesarios para ejecutar la SIF. Donde,

 

N Expresa el número de votación

M expresa la redundancia

 

Desde el punto de vista de Seguridad no todas las arquitecturas NooM son redundantes.  Por ejemplo, para una falla:

·         1oo2 es redundante (1 es necesario de 2 disponibles)

·         2oo2 no es redundante (2 son necesarios de 2 disponibles).

 

Una HFT = x significa que x+1 fallas peligrosas llevarán a la pérdida de la función de Seguridad.

 

Para NooM se define HFT=M-N, por ejemplo, para una arquitectura 2oo3, HFT=3-2=1, será capaz de tolerar una sola falla.

 

En forma análoga podría definirse la Tolerancia de Falla Seguras del Hardware como:

HFTs=N-1.

 

Donde un HFTs = y significa que se requieren y+1 fallas seguras para alterar la disponibilidad del proceso.

 

De igual manera, el HFTs de una arquitectura 2003 será, HFTs=2-1=1.

 

 

En la siguiente entrada del Blog, como el SIL es una cuestión de tiempo…

 

PONGA A PRUEBA SUS CONOCIMIENTOS.

 

Preguntas de esta entrada:

1-     En la tabla indique, el número de votación, el número de redundancia, el HFT y HFTs de las siguientes arquitecturas NooM.  

 

 

Friday, September 29, 2017

COMENCEMOS POR EL PRINCIPIO: LAS 3 “S” DE LA SEGURIDAD FUNCIONAL

PLANTILLA
SISCOMENCEMOS POR EL PRINCIPIO: LAS 3 “S” DE LA SEGURIDAD FUNCIONAL


Hablar de Seguridad Funcional nos remite, en forma casi inmediata, a tratar los conceptos relacionados con las 3 “S”, Sistema Instrumentado de Seguridad (SIS), Funciones Instrumentadas de Seguridad (SIF) y Nivel de Integridad de Seguridad (SIL), que, a pesar de ser conceptos básicos, usualmente suelen ser confundidos y no empleados con claridad.

Podríamos ponerlo en perspectiva de la siguiente manera (para ir de lo general a lo específico), el SIS es quien soporta, contiene o donde están implementadas todas las SIF; y la SIF es la función que dará la prestación de seguridad al proceso, en función del desempeño establecido a través del SIL. Entendiendo que el SIL es una característica de la SIF y no del SIS, por lo que uno debe determinar el SIL de cada SIF del SIS.

La relación entre el SIS, las SIF y su SIL correspondiente es mostrada en la figura 1. Este ejemplo nos presenta un SIS que aloja tres SIF diferentes, dos de ellas con requerimiento de desempeño SIL 1 y una SIL2. Donde todas comparten un componente común, que es el controlador de seguridad.

 

Figura 1. Relación SIS, SIF y SIL

 

Ahora bien, detallemos cada término.

SIS: Sistema instrumentado usado para realizar una o más Funciones Instrumentadas de Seguridad (IEC 61511-1: 2016 - 3.2.67).

El SIS, por lo general, está compuesto por varias Funciones Instrumentadas de Seguridad (SIF) y todos los servicios comunes y necesarios para su funcionamiento. En el mismo se prestan los servicios básicos de soporte común para alojarlas, es decir, el alojamiento físico (por ejemplo, chasis para las tarjetas de E/S o alojamiento del procesador común), alojamiento lógico (por ejemplo, alojamiento del programa de aplicación), servicio común como alimentación eléctrica, etc.

SIF: Función de seguridad a ser implementada por un Sistema Instrumentado de Seguridad (SIS) (IEC 61511-1: 2016 - 3.2.66).

La SIF es considerada un sistema formado por al menos tres (3) sub-sistemas: el sub-sistema de detección (compuesto a su vez por un conjunto de uno o más elementos de medición o detección), el sub-sistema lógico (comúnmente un Controlador Lógico Programable de Seguridad, pero que puede estar compuesto por uno o más dispositivos lógicos de seguridad, inclusive no programables) y el elemento final (que puede estar compuesto por una o más válvulas, motores, etc. y sus accesorios). En resumen, debe existir, quien mide la variable, quien ejecuta la lógica y quien actúa para llevar al proceso a un estado seguro

Una adecuada descripción de la SIF debe indicar:

·         ¿Qué detecta? (Detección)

·         ¿Qué actúa? (Actuación)

·         ¿Cuál es la relación entre la detección y la actuación? (Lógica)

·         ¿Cuánto tiempo está disponible para actuar? (Tiempo de Actuación)

·         ¿Cuál es el requerimiento de reducción de riesgo asociada? (FRR/SIL)

·         ¿Cuál es el estado seguro del proceso?

Un mal ejemplo de descripción de una SIF sería: La función de seguridad de presión del separador deberá evitar la sobre presión de las líneas de baja presión hacia la tranquilla de aguas residuales.

Un buen ejemplo, seria: Medir la presión en el separador de entrada XYZ con el transmisor PZT-001 y si la presión excede los 250 PSI, cerrar la válvula de bloqueo de entrada del separador XV-001 durante los 3 segundos siguientes a la detección de esta condición y así evitar la entrada de más material al separador. El nivel de integridad requerido es SIL2.

Pero podemos encontrar más de un tipo de SIF según su modo de operación:

      Las Funciones Instrumentadas de Seguridad en Modo Demanda: Son aquellas en las cuales un evento de peligro se presenta solo si en la existencia de una demanda de proceso la SIF se encuentra en falla o la misma falla en el momento de tratar de llevar al proceso al estado seguro.  Pueden ser de dos tipos:

o   Función Instrumentada de Seguridad Modo Bajo Demanda: Modo de operación donde la SIF actúa en demanda para llevar al proceso a su estado seguro y donde la frecuencia de la demanda no es mayor a una vez por año (IEC 61511-1: 2016 - 3.2.39.a).

o   Función Instrumentada de Seguridad Modo Alta Demanda: Modo de operación donde la SIF actúa en demanda para llevar al proceso a su estado seguro y donde la frecuencia de la demanda es mayor a una vez por año (IEC 61511-1: 2016 - 3.2.39.b).

 

      Función Instrumentada de Seguridad Modo Continuo: Modo de operación donde la SIF efectúa un control continuo para llevar al proceso a su estado seguro (IEC 61511-1: 2016 - 3.2.39.c). En caso de un fallo peligroso de la SIF y la inacción de alguna otra capa de protección el evento de peligro se presentará de forma inmediata. La falla peligrosa de la SIF es en si es la demanda del proceso ya que hace funciones de control y de seguridad al mismo tiempo.

A cada SIF se le debe asignar un Nivel de Integridad de Seguridad (SIL), en relación con otras capas de protección que participan en la reducción del mismo riesgo. Esta es una característica única de la SIF, es decir, solo ella posee SIL, no el instrumento, no el proceso, no la planta, no el controlador. Solo la SIF posee un SIL determinado.

SIL: Valor discreto de 1 a 4, que define los requerimientos de integridad de seguridad que deben ser alcanzados por cada SIF ejecutada por el SIS (IEC 61511-1: 2016 - 3.2.69).

La integridad de seguridad comprende la integridad de seguridad del hardware y la integridad de seguridad sistemática. El valor 1 a 4 define el orden de magnitud de la reducción de riesgo que provee la SIF. El nivel 4 tiene el nivel más elevado de integridad de seguridad e indica una reducción de riesgo del orden de 4 ceros (más de 10.000); la integridad de seguridad del nivel 1 tiene el más bajo e indica una reducción de riesgo del orden de 1 cero (más de 10).

La meta de desempeño dependerá del modo de operación de la SIF, para modo bajo demanda se usarán metas basadas en la Probabilidad de la Falla en Demanda Promedio de la SIF (PFDavg), siguiendo la tabla 1. Para los modos de operación alta demanda y continuo se usarán metas basadas en la tasa de falla peligrosa por hora de la SIF (PFH), siguiendo la tabla 2.

Tabla 1. Nivel de Integridad de Seguridad (Modo Bajo Demanda)

Nivel de Integridad de Seguridad (SIL)

Probabilidad de Falla en Demanda Promedio (PFDavg)

Reducción de Riesgo Requerida (FRR)

4

10−5 a <10−4

>10.000 a 100.000

3

10−4 a <10−3

>1.000 a 10.000

2

10−3 a <10−2

>100 a 1.000

1

10−2 a <10−1

>10 a 100

 

 

Tabla 2. Nivel de Integridad de Seguridad (Modo Continuo y Alta demanda)

Nivel de Integridad de Seguridad (SIL)

Frecuencia media de fallos peligrosos (por hora)

4

10−9 a <10−8

3

10−8 a <10−7

2

10−7 a <10−6

1

10−6 a <10−5

 

 En siguiente entrada del Blog, trataremos los conceptos de Redundancia y Fracción de Falla Segura y Restricciones de Arquitectura……

 

PONGA A PRUEBAS SUS CONOCIMEINTOS.

Preguntas de esta entrada:

1-     El SIL 4 puede ser usado en la industria de los procesos:

a.      Si

b.      No

c.      Depende del nivel de peligro de la instalación

 

 

2-     Una buena definición de una SIF debe responder las siguientes interrogantes:

a.  ¿Quién sensa?, ¿Quien actúa?, ¿Cuál es la relación lógica?, ¿Cuál es el SIL?, ¿Cuál es el tiempo para actuar?, ¿Cuál es el estado seguro del Proceso?

 

b.  ¿Cuál es el transmisor / Switch?, ¿Cuál es el PLC de Seguridad?, ¿Cuál es la Válvula o elemento final?

 

c.  ¿Cuál es la Matriz Causa y Efecto?

 

 

Tuesday, May 2, 2017

¿Qué es y cómo se logra la integridad de la Seguridad Funcional?

PLANTILLA
SIS¿QUÉ ES Y CÓMO SE LOGRA LA INTEGRIDAD DE LA SEGURIDAD FUNCIONAL?

Siguiendo con los conceptos básicos en materia de Seguridad Funcional, les prometí escribir sobre la Integridad de la Seguridad o en nuestro ámbito Integridad de la Seguridad Funcional.
En primera instancia desglosemos el concepto en un par de términos básicos.

Integridad: De integro; “que está completo“ y “que no carece de ninguna de sus partes“ (DRAE) y Seguridad (Safety): “Ausencia de riesgo inaceptable” (IEC61508:2010 | 3.1.11) o “Ausencia de riesgo no tolerable” (61511:2016 | 3.2.64).
Para diseñar, mantener y operar un sistema relacionado con la seguridad, como un Sistema Instrumentado de Seguridad (SIS), que pueda ofrecer seguridad en una forma íntegra, es decir completa, deben tomarse en cuenta todos los factores que puedan afectarla, esto es, se deben tomar en cuenta todas las causas que puedan hacer que el SIS se vea inhabilitado de poder ejercer, en forma adecuada, la función para la cual ha sido construido.
Así que, para que un SIS pueda alcanzar la integridad de la seguridad para la cual está diseñado, deben ser controladas o evitadas todas las fallas aleatorias (normalmente asociadas al hardware) y todas las fallas sistemáticas (normalmente asociadas con el software y el diseño). El manejo de fallas, tanto aleatorias como sistemáticas, fue previsto por quienes desarrollaron las normativas basadas en desempeño, creando disposiciones que permitan gestionar en forma efectiva ambos tipos de fallas.
Esto nos lleva a por lo menos dos conceptos más:
Primero, la Integridad de Seguridad del Hardware, que es entendida como “la parte de la integridad de seguridad del SIS relativa a fallas aleatorias de hardware en un modo de falla peligrosa” (61511:2016 | 3.2.26). Para lograr la Integridad de Seguridad del Hardware, se han establecidos los Niveles de Integridad de Seguridad conocidos como SIL (Safety Integrity Level), como una medida de reconocer que ningún sistema es capaz de ofrecer un 100% de integridad de seguridad (un sistema infalible), pero sí nos podemos acercar en buena medida a ese valor, en función de la reducción de riesgo que es capaz de ofrecer cada aplicación (SIL1, SIL2…etc.).
Segundo, la Integridad de Seguridad Sistemática entendida como “la parte de la integridad de seguridad del SIS relativa a fallas sistemáticas en un modo de falla peligrosa” (61511:2016 | 3.2.26). Estos tipos de fallas son normalmente difíciles de establecer o cuantificar y en ocasiones solo se pueden considerar cualitativamente, por esta razón, surge la necesidad de hacer un enfoque sistemático como el del Ciclo de Vida de Seguridad. Para lograr la Integridad de Seguridad Sistemática se deben seguir los lineamientos del Ciclo de Vida de Seguridad, que para el usuario final y el consultor/integrador son mostrados en la IEC-61511 y para los fabricantes en la IEC-61508, y es expresada a través de la Capacidad Sistemática (SC: Systematic Capability) del equipo ofrecido, como señal de que el fabricante ha cumplido con su parte.
Como vemos, no hay forma de lograr la Integridad de la Seguridad si no ponemos atención tanto a la gestión de las fallas aleatorias, como a las fallas sistemáticas como un todo.
Adicionalmente, les dejo las referencias originales de las normativas:
Integridad de Seguridad: Probabilidad media de que un sistema instrumentado de seguridad realice satisfactoriamente las funciones instrumentadas de seguridad en todas las condiciones establecidas dentro de un periodo de tiempo establecido. (IEC 61511 2003 | 3.2.73)
Integridad de Seguridad: Habilidad del SIS para realizar una SIF según sea especificada y cuando sea requerida. (IEC 61511 2016 | 3.2.68)
Integridad de Seguridad: Probabilidad de que un sistema E/E/PE relacionado con la seguridad ejecute de forma satisfactoria las funciones de seguridad requeridas en todas las condiciones especificadas en un periodo de tiempo especificado. (IEC 61508 2010 | 3.5.4)

En siguiente entrada del Blog, trataremos los conceptos de SIL, SIS y SIF…



PONGA A PRUEBAS SUS CONOCIMEINTOS.

           1. La integridad de la Seguridad del SIS está relacionada a:
a.     Las fallas del Hardware y su PFD
b.     Las Fallas del Software
c.     Las Fallas Aleatorias y las Fallas Sistemáticas 

2. La integridad de la Seguridad Sistemática es gestionada a través de:
a.     Del cálculo del SIL
b.     Del Ciclo de Vida de Seguridad
c.     Del uso de Capas de protección

Responda las preguntas de comprobación AQUÍ