Por que os dados de segurança do TMR devem estar na IHM do DCS
Os controladores ICS Triplex Trusted oferecem proteção redundante modular tripla para turbinas, compressores e unidades de processo. Os operadores precisam visualizar o status de disparo e a integridade do sistema sem comprometer a função de segurança. O Honeywell Experion PKS pode exibir esses dados por meio de um link Modbus TCP somente leitura.
Primeiro, o link é unidirecional do SIS para o DCS. Segundo, o DCS não pode comandar o sistema de segurança. Portanto, os princípios de separação da IEC 61511 continuam sendo atendidos, enquanto a percepção situacional do operador é aprimorada.
Etapa 1: Separe as redes de segurança e controle
Coloque a rede ICS Triplex Trusted em uma VLAN separada da Experion PKS. Use um firewall ou um diodo de dados para impor o tráfego unidirecional. Um plano de rede típico:
- Rede Honeywell Experion PKS: 10.10.1.0/24
- Rede ICS Triplex Trusted: 10.20.2.0/24
- Regra do firewall: permitir somente TCP 502 da Trusted para a PKS
- Nenhuma rota da PKS para a rede Trusted
Além disso, desative os serviços não utilizados no módulo de comunicação Trusted. Isso reduz a superfície de ataque. Por fim, registre todas as tentativas de conexão no firewall para análise de segurança.
Etapa 2: Configure o servidor Modbus TCP Trusted
Na estação de engenharia ICS Triplex, ative a interface Modbus TCP no módulo de comunicação Trusted. Defina um mapa de registros somente leitura para visualização no DCS. Os registros de status típicos incluem:
- 40001: status geral de integridade do SIS
- 40002: status de disparo da turbina principal
- 40003: disparo da proteção contra sobrevelocidade
- 40004: status de disparo por vibração
- 40005: código da causa do primeiro disparo
- 40006: status da redundância do módulo
No entanto, nunca exponha variáveis da lógica interna nem permita acesso de gravação. O objetivo é apenas fornecer visibilidade do status. Portanto, configure o servidor como somente leitura e verifique a configuração com uma captura de pacotes.

Etapa 3: Configure o cliente Modbus da Experion PKS
No Honeywell Control Builder, adicione um bloco de função cliente Modbus TCP. Insira o endereço IP do servidor Trusted e a porta 502. Use o código de função 03 para consultar os registros de retenção.
Etapa 1: defina a taxa de consulta como 1.000 ms. Etapa 2: mapeie cada registro para um parâmetro de controle ou tag da IHM da Experion. Etapa 3: adicione um alarme de falha de comunicação. Se o link cair, os operadores deverão saber imediatamente que o status do SIS pode estar desatualizado.
Etapa 4: Crie as telas do operador
Crie uma tela dedicada ao status do SIS no Experion HMIWeb. Use cores e símbolos claros. Mostre estes itens principais:
- Indicador de status de integridade / falha do SIS
- Resumo dos disparos com a causa do primeiro disparo
- Status da redundância do módulo para cada canal TMR
- Status do link de comunicação e horário da última atualização
Além disso, adicione uma observação lembrando aos operadores que todos os resets e bypasses do SIS devem ser executados na estação de engenharia Trusted. A tela do DCS serve apenas para informação. Por fim, audite a tela anualmente para garantir que ela corresponda à lógica de segurança atual.
Erros comuns a evitar
- Permitir tráfego bidirecional entre as redes do DCS e do SIS.
- Consultar o controlador de segurança com frequência excessiva e afetar seu desempenho em tempo real.
- Expor variáveis de diagnóstico que revelem a lógica interna de votação.
- Não incluir alarmes de falha de comunicação, levando os operadores a confiar em dados desatualizados.
Por fim, envolva o engenheiro de segurança funcional da unidade na análise do projeto. Qualquer interface SIS-DCS exige uma justificativa documentada conforme a IEC 61511.
Conclusão e recomendações práticas
A integração do ICS Triplex Trusted com o Honeywell Experion PKS por meio do Modbus TCP somente leitura melhora a percepção do operador, preservando a independência da segurança. Separe as redes, exponha apenas os registros de status e adicione alarmes de falha de comunicação. Sempre analise o projeto com a equipe de segurança funcional e mantenha a documentação da interface atualizada.