Passer au contenu

Que cherchez-vous ?


Vous aimerez aussi

Évaluation technique et critères de conception des systèmes de contrôle DCS et ESD

  • 〡
  • 〡 par WUPAMBO
Technical Evaluation and Design Criteria for DCS and ESD Control Systems

Les usines de procédés modernes exigent une sécurité robuste et une haute disponibilité de leurs plateformes de commande. Les intégrateurs de systèmes doivent évaluer les architectures des systèmes de contrôle-commande distribués (DCS) et d’arrêt d’urgence (ESD) avec une extrême précision.

Cette évaluation technique complète présente les principales spécifications d’ingénierie, les modèles de redondance matérielle, les exigences relatives aux enveloppes et les paramètres logiciels pour les applications industrielles critiques.

Principales exigences d’architecture système pour les systèmes DCS et ESD

Une architecture fiable pour une usine de procédés nécessite du matériel fonctionnel dédié à la régulation et aux fonctions de sécurité. Les solutions de commande hybrides compromettent souvent l’intégrité opérationnelle à long terme. Les ingénieurs doivent donc spécifier des environnements matériels et logiciels distincts, conçus spécifiquement pour les systèmes DCS et ESD.

L’architecture DCS doit utiliser une topologie basée sur des nœuds plutôt qu’une configuration vulnérable centrée sur des serveurs, afin d’éviter les points uniques de défaillance. À l’inverse, le système ESD doit fonctionner indépendamment avec un niveau de certification minimal SIL-3.

En outre, les deux systèmes nécessitent une redondance matérielle au niveau des contrôleurs, des alimentations et des réseaux de communication. Alors que la redondance des E/S reste facultative pour les boucles DCS générales, les systèmes ESD exigent strictement des canaux d’E/S redondants.

Performances des contrôleurs, mémoire et protection environnementale

Le transfert à grande vitesse sans à-coup entre les processeurs actifs et de secours garantit la continuité de la commande pendant les opérations de maintenance courantes ou en cas de défaillance matérielle. Le contrôleur principal synchronise en continu les données avec l’unité de secours à chaud et exécute les transitions de basculement en moins de 100 ms.

En outre, les processeurs doivent disposer d’une capacité mémoire minimale de 64 MB pour gérer une logique de commande complexe. Pour résister aux environnements industriels difficiles, le matériel fourni doit comporter un revêtement de protection anticorrosion G3 conforme à la norme ANSI/ISA S71.04-1985.

Des routines de diagnostic étendues surveillent en continu les canaux de terrain, les modules système et les unités d’alimentation. En outre, la conception doit protéger les opérations de sécurité contre les baisses de tension, les transitoires électriques, la corruption de la mémoire et les défaillances de ligne.

Configurations des modules d’E/S matérielles et normes de mise à la terre

Une répartition appropriée des modules d’entrées et de sorties évite la surcharge des canaux et simplifie le dépannage sur le terrain. Les modules d’entrées et de sorties analogiques (AI/AO) ne doivent pas prendre en charge plus de 16 canaux par carte.

De même, les modules d’entrées et de sorties numériques (DI/DO) doivent limiter la capacité à 64 canaux et être associés à des cartes de raccordement à 32 canaux.

Pour maintenir la réactivité dynamique du procédé, le temps de scrutation du processeur du DCS doit rester inférieur ou égal à 100 ms, diagnostics complets compris. Pour la logique ESD, les temps de scrutation ne doivent pas dépasser 100 ms pour les unités à redondance modulaire triple (TMR) ou 250 ms pour les systèmes à redondance modulaire quadruple (QMR).

Les ingénieurs doivent également établir trois réseaux de mise à la terre isolés distincts : terre isolée du système, terre isolée des écrans de câbles et terre du corps de l’armoire.

Limites de charge du processeur, diagnostics et mise en réseau industrielle

Les concepteurs du système doivent maintenir la charge maximale du CPU en dessous de 60 % pendant les pics d’exploitation les plus défavorables de l’installation. Les intégrateurs système doivent soumettre des calculs détaillés de charge CPU lors de l’ingénierie détaillée finale.

Un temporisateur chien de garde matériel surveille en continu l’état du processeur et déclenche immédiatement des signaux d’alarme en cas de détection d’une défaillance du CPU, de la mémoire ou de l’alimentation.

La mémoire non volatile protège le code d’application critique. Si une RAM volatile est utilisée, une batterie de secours dédiée doit garantir la conservation des données pendant au moins 30 jours. Le système doit émettre une alerte de batterie faible au moins une semaine avant la décharge complète.

Pour les communications de l’installation, les armoires système doivent intégrer des commutateurs Ethernet industriels administrables équipés d’au moins deux ports à fibre optique (FO).

Conception des panneaux, enveloppes et spécifications des armoires

Les ingénieurs doivent installer les équipements de contrôle dans des armoires industrielles autonomes fabriquées par des fabricants réputés tels que Rittal, Eldon ou Hoffman. Les panneaux doivent comporter des portes doubles à l’avant et à l’arrière, avec un accès inférieur pour l’entrée des câbles.

Paramètre de spécification Norme / exigence technique Valeur opérationnelle
Protection contre les infiltrations Indice de protection minimal IP 52 Protège les équipements électroniques contre la poussière et les projections d’eau.
Dimensions standard 2100 mm (H) x 1200 mm (L) x 800 mm (P) Comprend un socle de 100 mm et deux portes de 600 mm.
Finition de l’armoire Intérieur/extérieur : RAL7035 ; socle : RAL7022 Garantit une résistance normalisée à la corrosion industrielle.
Extension future 30 % d’espace interne de réserve utilisable Prévoit le câblage futur sur le terrain et l’extension des modules.
Isolation des E/S Marshalling séparé pour les signaux analogiques et numériques Sépare les modules DI/DO des voies AI/AO.

Les armoires système doivent afficher bien en évidence les unités d’interface de nœud (NIU) sur la face avant, tout en maintenant une séparation physique stricte entre les lignes d’alimentation et le câblage de signaux basse tension. Toutes les sorties numériques nécessitent des relais d’interface pour assurer l’isolation.

Logiciels d’ingénierie, diagnostics et marges d’extension

La suite logicielle de la plateforme de contrôle est préinstallée sur des postes de travail d’ingénierie dédiés, avec des supports d’installation physiques. L’environnement de programmation doit prendre en charge les langages standard de logique à relais et de schémas fonctionnels (FBD) pour la configuration du DCS et de l’ESD.

Les ingénieurs doivent pouvoir modifier la logique applicative en ligne sans interrompre les opérations de procédé en cours. Le logiciel système doit conserver un journal d’audit inaltérable retraçant chaque modification de configuration, l’identifiant utilisateur et l’horodatage.

Enfin, les projets nécessitent un serveur OPC intégré, des outils de transmission HART, un logiciel de gestion des actifs (AMS), une interface de serveur web et une synchronisation de l’horloge GPS. La livraison du matériel physique doit inclure 20 % de modules d’E/S de rechange entièrement câblés et installés.

Scénario d’application : modernisation de la sécurité de la compression de gaz offshore

Une installation offshore de production de gaz nécessitait une modernisation de son système de sécurité afin de remplacer un dispositif d’arrêt d’urgence vieillissant basé sur des relais ainsi qu’une ancienne boucle DCS.

Le défi : L’installation subissait de fréquents déclenchements intempestifs causés par des parasites électriques dans les boucles de terrain analogiques. En outre, la plateforme existante ne disposait pas d’une séparation matérielle adéquate entre les boucles de contrôle et les verrouillages de sécurité, exposant l’usine à des risques opérationnels.

La solution : Les ingénieurs ont déployé un DCS redondant basé sur des nœuds, associé à un système ESD TMR SIL-3 totalement indépendant. Ils ont installé des cartes revêtues de G3 dans des armoires Rittal classées IP52 et mis en œuvre des réseaux de mise à la terre isolés des signaux entre les racks de modules.

Le résultat : La nouvelle plateforme à double architecture a éliminé les déclenchements intempestifs, atteint un temps de basculement du contrôle inférieur à 80 ms et maintenu la charge du processeur en dessous de 42 %. Les techniciens de l’usine peuvent désormais exécuter en toute sécurité des mises à jour logiques en ligne à l’aide d’outils complets de journalisation avec piste d’audit.

À propos de l’auteur

Liu Kang est un spécialiste senior de l’automatisation industrielle, fort de 15 ans d’expertise technique dans la conception, la mise en service et l’évaluation de plateformes DCS, ESD, PLC et d’instrumentation de supervision des turbines (TSI). Il est spécialisé dans les architectures de contrôle à haute disponibilité, les conceptions de sécurité fonctionnelle certifiées SIL et les communications sur bus de terrain pour les industries de procédés lourds en Asie et au Moyen-Orient.