3.4.4. Управляющие системы безопасности

3.4.4.1. УСБ должны автоматически выполнять свои функции при возникновении условий, предусмотренных проектом АС.

Комментарий

В функции УСБ входят:

инициирование действий защитных, локализующих и обеспечивающих СБ;

управление СБ в процессе выполнения ими своих функций;

постоянный и периодический контроль состояния готовности СБ;

осуществление диагностики состояния технических средств УСБ с выдачей необходимой сигнализации;

обеспечение предотвращения отключения СБ в процессе выполнения ими ФБ в соответствии с требованиями пункта 3.4.4.2, а также в соответствии с проектными критериями.

Комментируемый пункт правил требует, чтобы УСБ (в отличие от УСНЭ, где автоматизированное управление допускается как альтернатива для автоматического) должны выполнять свои функции автоматически при возникновении установленных в проекте АС условий. Вместе с тем, в соответствии с положениями пункта 3.1.11, в отдельных случаях при наличии обоснования ввод в действие СБ может производиться оператором, при этом проект АС не будет предусматривать выполнение УСБ своих функций при возникновении соответствующих условий и, соответственно, требования комментируемого пункта 3.4.4.1 на такой случай распространяться не будут.

3.4.4.2. УСБ должны быть спроектированы таким образом, чтобы предотвращать возможность отключения систем безопасности оперативным персоналом в течение 10 - 30 минут после их автоматического запуска, но не препятствовать правильным действиям оператора в условиях аварии, предусмотренным технологическим регламентом, инструкцией по ликвидации аварий, руководством по управлению запроектными авариями.

Комментарий

Требование комментируемого пункта нацеливает разработчика проекта АС на проектирование АС, в том числе СБ, таким образом, чтобы от персонала не требовалось при возникновении ИС проектных аварий действий по отключению СБ в течение начального десяти - тридцатиминутного периода - это время необходимо для адаптации персонала и правильной оценки ситуации в условиях быстротекущих процессов и стресса, связанного с возникновением на АС нарушения, вызвавшего требование работы СБ. В течение указанного времени должно быть исключено вмешательство персонала, препятствующее выполнению СБ своих функций.

В соответствии с положениями комментируемого пункта исключения из этого правила возможны в случаях, когда немедленные действия оператора необходимы и прямо предписаны технологическим регламентом эксплуатации блока АС, инструкцией по ликвидации аварий, руководством по управлению ЗПА (включение предписаний о выполнении таких действий в указанные документы целесообразно предварять анализом, что принятие решения о необходимости выполнения действий не вызывает у персонала затруднений, выполнение такого рода действий отрабатывается на тренировках). К таким действиям относится, например, отключение электроснабжения соленоидов несанкционированно открывшегося и незакрывающегося ИПУ компенсатора объема.

3.4.4.3. На АС должна быть предусмотрена возможность дистанционного приведения в действие систем безопасности и ручного - для арматуры по месту ее установки. Отказ в цепи автоматического включения не должен препятствовать дистанционному включению и осуществлению функций безопасности. Для дистанционного и ручного включения должно быть достаточным воздействие на минимальное число управляющих элементов.

Комментарий

Возможность дистанционного приведения в действие СБ повышает надежность выполнения СБ своих функций, так как предоставляет возможность их включения в работу при отказавших по тем или иным причинам цепям автоматического управления.

С аналогичной целью в рассматриваемом пункте сформулировано и требование о необходимости предусмотреть в проекте АС управление арматурой СБ по месту.

Для обеспечения независимости цепей автоматического и дистанционного включения они, как правило, не должны иметь общих элементов и объединяться, при необходимости, лишь на пусковом устройстве исполнительного механизма.

3.4.4.4. Построение УСБ должно сводить возможность ложных срабатываний к минимуму. Схемы дистанционного управления механизмами систем безопасности должны предусматривать для их инициирования не менее двух логически связанных действий (два ключа, наборное поле и ключ).

Комментарий

Под ложным срабатыванием в комментируемом пункте понимается несанкционированный (то есть не вызванный достижением условий, предусмотренных в проекте АС, либо командой оператора) запуск СБ по команде от УСБ.

Для снижения вероятности ложного срабатывания УСБ могут предусматривать формирование управляющего воздействия с использованием мажоритарной логики "2 из 3", "2 из 4" и другие (для выдачи управляющего сигнала необходимо формирование соответствующего сигнала в нескольких независимых каналах), чтобы единичный отказ канала не приводил к формированию сигнала на запуск СБ.

Цель требования пункта 3.4.4.3 о достаточности для дистанционного (с пункта управления) или ручного (по месту) включения оборудования СБ воздействия на минимальное количество управляющих элементов способствовать его надежному и своевременному включению персоналом при возникновении необходимости.

В то же время, цель требования пункта 3.4.4.4 о необходимости предусматривать для инициирования работы механизмов СБ не менее двух логических действий - предотвратить ложное срабатывание СБ вследствие ошибки оператора при манипуляциях с органами управления.

3.4.4.5. УСБ должны быть в такой мере отделены от УСНЭ, чтобы нарушение или вывод из работы любого элемента или канала УСНЭ не влияли на способность УСБ выполнять свои функции.

Отказ элементов УСБ по автоматическому управлению элементами систем безопасности не должен препятствовать их управлению оператором.

Комментарий

Наличие связей между УСНЭ и УСБ потенциально опасно тем, что нарушение в работе УСНЭ, не выполняющей функции УСБ, может негативно сказаться на способности УСБ выполнить свою функцию. Также наличие подобных связей может потенциально негативно сказаться на способности УСБ выполнять свою функцию при различных манипуляциях с УСНЭ, не выполняющей функцию УСБ (ввод в работу, вывод из работы, техническое обслуживание, испытания), поэтому наиболее предпочтительны проектные решения, при которых УСНЭ отделены от УСБ. При наличии же связей между ними в соответствии с требованиями комментируемого пункта необходимо показывать в проекте АС, что отказы в УСНЭ, а также вывод из работы элементов УСНЭ не оказывают негативного влияния на способность УСБ выполнить свою функцию.

3.4.4.6. УСБ должны удовлетворять требованиям следующих принципов безопасности:

резервирования (избыточности);

независимости;

разнообразия.

Резервирование, независимость и разнообразие должны быть такими, чтобы любые единичные отказы в УСБ не нарушали ее работоспособность, а также обеспечивалась защита от отказов по общей причине в соответствии с требованиями настоящих Общих положений.

Комментарий

Комментируемый пункт предписывает использование при построении УСБ принципов резервирования, независимости и разнообразия с целью обеспечения работоспособности системы при единичных отказах в ней (это требование в большинстве случаев является следствием требования пункта 1.2.12), а также защиты от отказов по общим причинам (последнее требование является частным по отношению к требованиям пункта 3.1.9).

3.4.4.7. В УСБ должна предусматриваться:

непрерывная автоматическая самодиагностика работоспособности систем управления;

периодическая техническая диагностика исправности каналов УСБ и диагностика технологического оборудования с пультов БПУ и РПУ в соответствии с пунктом 3.1.14 настоящих Общих положений.

При отказах технических и программных средств и повреждениях УСБ должны выдаваться сигналы на БПУ и РПУ, а также вызываться действия, направленные на обеспечение безопасности АС.

Комментарий

Требование комментируемого пункта заключается в обязательности наличия в УСБ непрерывной автоматической диагностики средств автоматизации УСБ с выдачей сигнализации о возникающих в них отказах на БПУ и РПУ. Кроме того, в соответствии с порядком, предусмотренным в проекте АС, при выявлении отказов в УСБ должны вызываться действия, направленные на обеспечение безопасности АС (примером может служить срабатывание АЗ реактора при возникновении неисправности в двух из трех независимых каналах по какому-либо из параметров, для которого в соответствии с проектом АС осуществляется АЗ).

Помимо этого должна осуществляться периодическая техническая диагностика исправности каналов УСБ и диагностика технологического оборудования с пультов БПУ и РПУ (периодичность выполнения диагностики устанавливается в проекте АС, она может включать, в том числе проверку исправности каналов УСБ и технологического оборудования посредством выдачи команд с БПУ и РПУ).