首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 ># 工业过程安全的"压力眼":MEMS 压力变送器在 SIL 等级、防爆区与 SIS 冗余中的工程落地

# 工业过程安全的"压力眼":MEMS 压力变送器在 SIL 等级、防爆区与 SIS 冗余中的工程落地

原创
作者头像
Fanny@Soway
发布2026-08-27 10:51:15
发布2026-08-27 10:51:15
160
举报

摘要

工业过程场景(油气长输、化工反应釜、蒸汽锅炉、LNG 与氢能储罐)对压力感知的需求不是"测得准"四个字就能概括——它要的是"在出错时知道自己是错的,并在 SIL 等级与防爆约束下不被炸出去"。本文围绕 MEMS 压力变送器在工业过程安全(functional safety & process safety)中的落地展开,梳理 SIL 1/2/3 体系下传感器的选型逻辑、本安(Ex ia)/隔爆(Ex d)/增安(Ex e)三种防爆型式的工程取舍,以及 SIS(安全仪表系统)中常见的 1oo2 / 2oo3 冗余架构;最后给出油气、储罐、蒸汽、电解氢四个公开可还原的工程案例。所有量化数据均标注"工程示例/量级",具体型号参数请以厂商最新版 datasheet 为准。

关键词:MEMS 压力变送器;安全完整性等级(SIL);安全仪表系统(SIS);本安防爆;冗余架构;功能安全;过程安全

引言:为什么工业过程安全的"压力眼"必须特殊设计

消费电子里一颗 BMP390 量个气压只是为了"知道海拔",所以温漂、长期漂移、漂到自检都无所谓;但一座 10 万吨/年的乙烯裂解装置、一条跨省长输油气管线、一台 10 MW 燃气锅炉的反应器侧——压力信号的每一次读数背后都压着"是否要执行紧急停车"或"是否要开安全阀泄放"的决策。这些场景的共同特点是:

  1. 失效不可逆。压力传感器失准 + 控制阀不动作 ⇒ 过压 ⇒ 物理爆炸的可能性;
  2. 失效罕见。装置一年可能就一两个工况走到边界,正常生产时传感器"沉默不等于健康";
  3. 失效难发现。传感器的输出看似正常(卡死在 4.20 mA、不响应),但已不再反映真实压力——这是 IVHM(完整性验证)真正要解决的问题。

在这种语境下,"MEMS + 仪表放大器 + HART"只是一条腿;另一条腿是功能安全(IEC 61508 通用基础 / IEC 61511 过程行业应用)与防爆(IEC 60079 / GB 3836)。本文第 1 部分讲"要测什么",第 2 部分讲"怎么测才安全",第 3 部分讲"多个传感器一起怎么组合才不踩坑"。

一、要测什么:工业过程压力的四类典型边界

先把工况列清楚,再谈传感器——这不是按"能不能测"来找传感器,而是按"出现异常系统会怎样"的反向推导:

工况类别

典型介质 / 工艺

测量压力边界

异常后果

防爆 / 安全等级示例(示例)

高压气体储存与长输

天然气压缩、注气、LNG 储罐

1~25 MPa 表压

管线爆裂、容器撕裂

IEC 61511 SIL 2、SIL 3 跨段

反应釜与蒸馏塔

乙烯裂解、芳烃蒸馏、聚合釜

0.1~10 MPa 表压

超压致爆、催化剂冲出

SIL 2/3、IEC 60079 Ex db eb

蒸汽锅炉与汽包

火电汽包、注蒸汽驱油

0.5~20 MPa 绝压

缺水爆沸、过压爆破

SIL 2、ASME / NB / 国标 TSG 11 配套

新能源与制氢

电解槽、氢气缓冲罐、储氢瓶

0.5~70 MPa 表压(高压氢)

氢爆、储罐失效

IEC 61511 SIL 2(视项目要求可达 SIL 3)

四个边界对传感器有三个共同要求:第一,长期漂移可控(一年 ≤ ±0.1%FS 级别,工程示例);第二,自诊断要真覆盖(不是"自检位"而是"测量路径是否还和工艺一致");第三,电气接口必须在指定防爆区可用——这是 IEC 60079 系列规范的内容。

二、要怎么测才安全:SIL 等级如何反向决定传感器与系统

2.1 SIL 等级与"传感器需不需要 SIL"的工程理解

SIL(Safety Integrity Level)是 IEC 61508 / IEC 61511 定义的危险事件发生时系统按需动作的可信度分级(行业常说"PFDavg 每小时失效概率"),SIL 1 对应 PFD 1e-2 ~ 1e-1,SIL 4 对应 1e-5 ~ 1e-4 量级,具体数值以 IEC 61511 规定的"低需求模式"区间为准(注意:低需求模式 ≠ 连续模式)。读者这里要破除一个常见误解:传感器本身"是不是 SIL 等级"的提法并不严谨,IEC 61508 把单台设备也作为"子系统"评估,进而组合到 SIF(安全仪表功能)整体 PFD 中,所以"传感器是否参与了 SIL 2 的 SIF"是个更准确的描述。

要让 SIF 整体 PFD 落在要求区间,传感器子系统的失效率(典型值 1 FIT ~ 100 FIT,工程示例)只是其中一项;诊断覆盖率(DC)、共因失效(CCF)、周期性自检通道(proof test interval)三件事才是"工程能不能保住 SIL"的关键变量。

工程上几个实用准则:

  1. 装 SIL 等级的传感 + 装诊断率高的 ASIC 是"分母变小、分摊到 SIF"的两条腿,不要只看证书页码;
  2. PFD 是分时段的,proof test 周期越短,平均 PFD 越低——多数过程行业将六年、一个 turnaround(大修窗口)作为典型 proof test 间隔;
  3. 同型号传感 + 不同厂商 ASIC 的组合在 FMEDA 中可能得到不同的安全参数,证书上的具体数值不能套用到其他厂商。

2.2 三个常被忽视的安全变量

传感器本身的安全表现不光来自 datasheet 名义指标,以下三个工程参数往往是"翻车重灾区":

  1. 失效率分布而不是单一数字。MEMS 压力芯体早期失效率下不来时(infant mortality),工厂端 burn-in 不足会让"现场头三个月的故障"反咬整个 SIF;
  2. 诊断覆盖率。诊断不到位的盲区(典型例子:管路堵塞但传感器正常 + 工艺侧真空仍在线)在 SIF 表现里被低估;目前头部厂商的诊断覆盖率声明(典型 DC > 90%,工程示例)以 FMEDA 报告为准;
  3. 共因失效与供电失效。EMC 应力、瞬态过压、端口反向接地都可能让"两台互为冗余的传感器"同时失准——这是为什么 SIF 通常要求独立的电源与接地设计。

2.3 防爆区不能"事后补办":本质安全 / 隔爆 / 增安的工程取舍

IEC 60079 / GB 3836 把工艺区分为 Zone 0/1/2(气体)与 Zone 20/21/22(粉尘),不同 Zone 对应不同的设备型式:

  • Ex ia(本质安全):限制电路能量至不能引燃。优点是不需要厚重外壳,可与本安总线(IS bus)一体化;缺点是功率受限、信号噪声裕度被压低,MEMS 4–20 mA 回路在本安区需要 barrier。
  • Ex db eb(隔爆):内部引燃不致传至外部;壳体本身是最后一道防线。优点是功率裕度高、对电缆无强约束;缺点是体积、重量、价格同步上升,便携维护不如本安灵活。
  • Ex eb(增安):外壳不引燃、不传爆,结构与接线端子强化。常见于阀门接线盒、接线端子排,并非变送器本体的主形式。

MEMS 压力变送器在 Zone 1 出现频率最高的工程选择(行业经验性陈述,需以项目实际为准):

  • 4–20 mA + HART(Ex ia + 隔离栅)——传统路线,路径成熟;
  • 4–20 mA + HART(Ex db)——长距离大功率总线首选;
  • HART-IP / WirelessHART(Ex ia)——厂区改造、罐区机柜替代方案;
  • IO-Link(Ex ec,常出现于 Zone 2 / 21)——分布式测点,扩展成本友好。

三、要怎么组合:SIS 中的"1oo1 / 1oo2 / 2oo2 / 2oo3"怎么挑

单台变送器失效率再低,也难以单独承担 SIL 3 区间 PFD。SIS 工程常见的冗余架构有四种(oo=out of,n 后表示需要表决的支路数):

架构

失效率 vs 误停车率

误停车经济代价

工程取舍(经验性陈述)

1oo1

失效率低、误停车少

不可用

SIL 1 低风险场景

1oo2

失效率减半、误停车翻倍

较敏感

SIL 2 慎用、停不起的装置不建议

2oo2

失效率增加但误停车显著降低

停车代价高

SIL 2 商业敏感工艺

2oo3

失效率降低、误停车低于 1oo2

平衡

SIL 2/3 高压氢、汽包常见

工程上几条普适性做法("经验性陈述"标注,仅供工程师论证基础):

  1. 在 SIL 3 高压氢、SIL 2 反应釜的项目中,"一支传感 + 一支工况传感" 2oo3 表决是主流,但具体结构以 HAZOP/LOPA 推得的结构要求为准;
  2. 不同厂商 + 不同原理的"多样性"配置(MEMS + 应变式 / 电容 + 压阻)能显著降低共因失效,但请在 FMEDA 中重新核算,而不是只看证书;
  3. 2oo3 的中间一支经常被用作"在线自检通道"——这是其经济模型的一部分,不是"多放一支浪费"。

3.1 现场总线与安全协议

工业过程安全这几年最大的总线改造之一是把 SIS 与 BPCS(基础控制系统)从物理上隔离。当前常见的现场层安全总线(具体到项目再核):

  • PROFIsafe(PROFIBUS/PROFINET + 安全层)——欧洲、东北亚装置使用频度高;
  • CIP Safety(EtherNet/IP + 安全层)——北美厂区常见;
  • Fail Safe over EtherCAT(FSoE)——高速运动控制与 SIS 并行场景;
  • IO-Link Safety(PI 推动,2020 年代起)在分布式 IO 上逐步铺开。

需要提醒的是:以上只是工业以太网"安全 over 普通总线"层;它们对传感端的影响主要在"协议能否承载标准化的诊断与失效信息"——MEMS 压力变送器端通常要外加安全协议 ASIC 或集成在上位机 SIL 软件中处理。

3.2 现场安装几条工程经验

行业经验性陈述(凡涉及具体参数以厂商指引为准):

  1. 长距离总线:从表压到绝压大跨度的工艺管道要"分时段进系统进上位机",避免堵塞;
  2. 现场接线要"对端独立":两根传感器共用一根电缆的最差情形是断一根失两支,等效把冗余降级成单支;
  3. 接地点:本质安全侧与动力侧共地会在浪涌测试中破坏仪表;典型做法是工艺侧单点接地 + SIS 侧独立接地;
  4. 管路斜率:高黏油(如原油)介质要避免 U 形冷凝液袋;天然气要避免积液——这是为什么 SIL 量大的工艺侧常常推到 SIL 4 之外的工程配置。

四、工程案例

4.1 油气长输:压力保护与泄漏检测

某跨省天然气干线(示例场景)设计压力 8.5 MPa、入口 8 台压缩机并行,事故案例(公开行业事件,非个人)显示管道破坏通常起源于以下三类:(示例)

  1. 第三方施工破坏导致管内压力突降;
  2. 内腐蚀+外壁老化导致介质慢漏;
  3. 一次/二次调压阀失效导致下游过压。

SIL 与防爆配置:站场常在进站、出站、收发球筒各设 2oo3 表决(具体以 HAZOP 而定);压力变送器本体多为 Ex db,间或用 Ex ia + barrier 方案。 工程经验:在长输管线,校验(proof test)窗口通常跟着年度大修(六/十二年一个 turnaround)一起,可靠性数值据此回测。

4.2 化工反应釜:超压工况停车

某石化 P/E 装置烯烃聚合釜(示例)操作压力 2.0 MPa,超压限 2.4 MPa;超压爆炸的物理后果即"釜顶法兰 + 物料安全阀 (PSV) 先后失稳"。 SIL 配置(示例):压力高(PSH)跳车在 SIL 2,常见架构 1oo2(同型号 + 不同厂商组合);部分企业会做"PSH + PSHH" 两段式给 SIL 2/3。 设计经验:很多事故现场后看,前级与冲洗氢气阀的 4–20 mA 信号未考虑冷凝误差——这是为什么"齐平膜 + 直装式"成为反应釜罐顶的常见选项,但齐平膜代价是介质兼容性窗口变窄。

4.3 蒸汽锅炉:汽包水位的"双宝"压力补偿

某燃煤热电锅炉汽包(示例),汽包压力 11 MPa 表压运行,会因水柱温度差导致参考水位系统误差数厘米。压力变位器与差压水位计配合,作为"压力补偿项"参与水位信号;典型 SIL 配置 1oo2(部分项目 2oo3)。 经验:压力变送器应装在汽包就近、独立管路上;除此之外低频谐振引起的虚假水位也需要同步纳入诊断。

4.4 电解氢与高压储氢

PEM 电解水制氢现场(示例场景)压力边界在 3~8 MPa 之间;下游储氢瓶普遍升级到 70 MPa (Ⅳ 型)以上,瓶口与管路压力变送器的高压端结构是关键。 SIL 与防爆(示例):氢气重于空气,储氢罐区按 Zone 1 + 室内分级 II C 处理,常见 Ex db+HART 或 Ex ia+IS bus;防雷与浪涌(IEC 61000-4-5)必须严格。 行业经验:高压氢工况下膜片材料与氢渗漏是一个长期话题——316L 在 ≤ 100 MPa 工况尚可,更高压多倾向钴合金 + 表面处理;MEMS 变送器膜片在该场景常常被加装隔离单元(如"隔离膜 + 充油管"),与下游 MEMS 芯体脱开,该结构也是行业通常认作"trade-off + 安全窗口"的工程实践(具体见厂商 datasheet)。

五、结论与展望

总结一下:工业过程安全的"压力眼",并不是把单台 MEMS 压力变送器做得多强,而是把"测量 + 诊断 + 防爆 + 冗余 + 现场管理"打包成一个整体——让每一个失效模式都可被诊断,每一段电缆都可被独立维护,每一台变送器都可被系统在它变哑之前发现。

展望方向(规划中、未公开应用规模):

  1. MEMS 与光学 / 光纤压力复合:抗电磁干扰、潜在自校验(光纤布拉格阵列与 MEMS 冗余);
  2. 数字孪生 + 剩余寿命预测:从工艺侧到传感器侧的全寿命诊断,结合过程历史与模型建立剩余寿命估计(计划中);
  3. 自供电传感:氢气压力监测点的无线、无电池方案(计划中)。

下一步,建议工程读者优先把握三件事:

  • 把每一台压力变送器看作"带诊断的人",不要当作"只输出 4–20 mA 的机器";
  • 把项目 SIL 等级当作整体架构约束,不要倒过来按证书集赞;
  • 把现场安装当作安全的一部分,不要等故障出现再回头看。

诚实声明:本文涉及的具体标准条文、典型参数范围、案例配置与 SIL 等级均来自公开文献与行业经验整理,并非实验室出具的正式检测报告或任何特定项目的实际配置;不同国家、不同行业的规范可能存在差异,建议工程师以厂商最新版 datasheet、项目所在地现行法规与项目 HAZOP/LOPA 报告为准。部分核算与文稿整理借助 WorkBuddy 完成,但所有结论以工程常识与公开资料为准,欢迎同行切磋。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 摘要
  • 引言:为什么工业过程安全的"压力眼"必须特殊设计
  • 一、要测什么:工业过程压力的四类典型边界
  • 二、要怎么测才安全:SIL 等级如何反向决定传感器与系统
    • 2.1 SIL 等级与"传感器需不需要 SIL"的工程理解
    • 2.2 三个常被忽视的安全变量
    • 2.3 防爆区不能"事后补办":本质安全 / 隔爆 / 增安的工程取舍
  • 三、要怎么组合:SIS 中的"1oo1 / 1oo2 / 2oo2 / 2oo3"怎么挑
    • 3.1 现场总线与安全协议
    • 3.2 现场安装几条工程经验
  • 四、工程案例
    • 4.1 油气长输:压力保护与泄漏检测
    • 4.2 化工反应釜:超压工况停车
    • 4.3 蒸汽锅炉:汽包水位的"双宝"压力补偿
    • 4.4 电解氢与高压储氢
  • 五、结论与展望
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档