Зачем
Как схема 2oo3 защищает АЭС от ложных отключений и реальных аварий, и как читать матрицу C&E на ПНР энергоблока.
Совет
База — в профессии «Инженер АСУ ТП». Функциональная безопасность, SIL и общая теория резервирования разобраны там — сюда возвращайся за атомной спецификой: Функциональная безопасность: ПАЗ, SIS и SIL
Почему 2oo3 — норма для систем безопасности АЭС
На обычном производстве выбор архитектуры защиты — компромисс между ценой и SIL. На АЭС компромисс урезан жёстко: НП-001 требует, чтобы системы безопасности категории 1 имели не менее трёх независимых каналов измерения с мажоритарной логикой.
Зачем? Сравни четыре схемы:
| Схема | Защита от ложного отключения (spurious trip) | Защита от одиночного отказа канала |
|---|---|---|
| 1oo1 | нет | нет |
| 1oo2 | нет | да |
| 2oo2 | да | нет |
| 2oo3 | да | да |
Только 2oo3 закрывает оба риска одновременно. Ложный трип на АЭС — не просто простой: аварийная остановка реактора изнашивает оборудование и создаёт переходные нагрузки. Пропущенный реальный трип — авария. 2oo3 даёт баланс.
Важно
Конкретные уставки (уровень, давление, температура) в вашем проекте определяются техническими условиями и программой ПНР. Числа в общих курсах носят иллюстративный характер и требуют ревью эксперта по проекту перед использованием в реальной документации.
Байпас TBM: техническое обслуживание без остановки блока
Три канала означают, что один можно вывести в обслуживание, пока блок работает. Этот режим называется TBM (Trip Bypass Maintenance). При выводе канала в байпас система автоматически переходит в режим 1oo2 — и становится более чувствительной к ложному отключению.
Опасно
Вывод канала в байпас — операция, которая выполняется только с письменного разрешения начальника смены и фиксируется в оперативном журнале. Самовольный байпас канала без согласования запрещён и является нарушением регламента. На период байпаса оперативный персонал повышает внимание к оставшимся каналам.
Типовой порядок:
- Запрос у начальника смены, запись в журнал.
- Перевод канала в байпас через АРМ оператора (или физически на кроссовом шкафу, в зависимости от проекта).
- Проведение работ — калибровка, замена датчика, проверка цепей.
- Возврат канала в работу, проверка самодиагностики, снятие байпаса.
- Запись в журнал о восстановлении.
Матрица C&E: главный документ функциональных испытаний
Матрица причин и следствий (Cause & Effect, C&E) — таблица, которую ПНР-инженер использует каждый день. Строки — причины (датчик превысил уставку, сигнал пропал, кнопка нажата). Столбцы — следствия (клапан закрылся, насос остановился, трип реактора).
На пересечении строки и столбца стоит X, если это действие должно произойти. Пустая ячейка — действия нет.
Разобранный пример
Строка «Давление первого контура > уставки по каналу A» × столбец «Аварийный останов реактора (SCRAM)» = X. Это значит: при срабатывании канала A по давлению блок уходит на аварийную защиту. Аналогичные строки есть для каналов B и C. Итоговый трип происходит, когда X собираются по логике 2oo3 — то есть любые два из трёх каналов сработали одновременно.
Логика между столбцами бывает двух видов:
- ИЛИ — действие происходит, если хотя бы одна причина выполнена (аварийное обесточивание насоса при любом срабатывании).
- И — действие происходит только при одновременном выполнении нескольких причин (комбинированная защита).
На реальном проекте матрица C&E утверждается заказчиком и становится юридическим документом. Любое изменение ячейки — это изменение программы ПЛК через формальную процедуру управления конфигурацией: технический запрос → согласование → реализация → испытание → протокол. Самовольное изменение кода защиты категорически запрещено.
Функциональное испытание защиты: порядок на ПНР
Проверка каждой строки C&E — отдельное испытание. Для системы 2oo3 испытание проводится трижды: по одному разу для каждого канала, пока два других находятся в нормальной работе.
Типовая последовательность:
- Согласование с технологом и начальником смены, запись в журнал.
- Два «живых» канала остаются в работе, проверяемый — в байпасе.
- Имитация сигнала калибратором (давление, температура, уровень) до превышения уставки.
- Проверка результата по SCADA (светится ли сигнализация?) и в поле (сработал ли исполнительный механизм?).
- Протокол испытания: дата, канал, уставка, зафиксированный результат, подпись.
- Снятие имитации, возврат канала из байпаса, проверка самодиагностики.
- Повторить для каналов B и C.
Важно
После завершения всех трёх испытаний дополнительно проверяется интегральное срабатывание: два канала одновременно имитируют превышение уставки — система должна выдать реальный сигнал защиты. Это подтверждает, что мажоритарная логика работает в ПЛК, а не только в отдельных каналах.
Проверь себя
- Блок работает. Канал B давления первого контура отказал — показывает «ноль». Вы видите, что каналы A и C в норме. Байпас канала B не оформлен. Что именно вы проверите первым делом и почему это критично именно сейчас, а не через час?
- В матрице C&E пересечение «Высокий уровень в компенсаторе давления» × «Открытие клапана сброса давления» помечено X с пометкой «ИЛИ» по строкам A, B, C. Что это означает для реальной уставки срабатывания: нужно ли совпадение двух каналов или достаточно одного?
- Вы провели функциональное испытание канала A в байпасе — результат верный. Затем испытали канал B — тоже верный. Канал C не испытывали. Начальник смены спрашивает: «Защита проверена?» Что вы ответите и почему нельзя закрыть испытание без проверки C и интегрального теста?
Документы и ресурсы
Обязательные
- Книга НП-001-15 «Общие положения обеспечения безопасности атомных станций» (ОПБ) здесь закреплено требование трёх независимых каналов с мажоритарной логикой для систем безопасности
- Книга НП-026-16 Требования к управляющим системам, важным для безопасности атомных станций требования к системам защиты реактора — нормативная рамка для защит и блокировок из урока
Рекомендуемые
Практическое задание
Возьми любой реальный или учебный проект с системой 2oo3 (ВВЭР, учебный стенд, схема из методических материалов курса или публичной документации).
- Найди или составь фрагмент матрицы C&E: минимум одна защита с тремя каналами (A/B/C) и двумя следствиями (например, сигнализация и трип). Нарисуй таблицу: строки — каналы A, B, C; столбцы — следствия; X — в нужных ячейках.
- Для одной из ячеек объясни логику: почему здесь X, а не пусто? Какая логика — И или ИЛИ?
- Опиши шаги функционального испытания одного из каналов: с чего начинаешь, что имитируешь, что проверяешь по SCADA, что пишешь в протокол.
- Ответь письменно: чем ситуация «канал в байпасе без оформления» опасна иначе, чем «канал неисправен, но байпас не выведен»?
Сохрани таблицу, описание логики и ответ на вопрос 4 в журнал.
Отмечайте прогресс — заведите бесплатный аккаунт. Уже есть? Войти.