什麼是 SIL 額定電磁閥?(工業安全系統 SIL 等級解說)

了解 SIL 額定電磁閥聲明的含義、SIL 1–4 目標如何適用於完整 SIF,以及應核對哪些證書與證明測試證據。

分享
SIL 額定電磁閥與工業安全系統 SIL 等級解說主圖

什麼是 SIL 額定電磁閥?(工業安全系統 SIL 等級解說)

SIL 額定電磁閥是採購上常用的稱呼,表示該閥具有功能安全證據,可在安全儀表功能(SIF)內使用。嚴格來說,閥件不會把 SIL 直接賦予完整迴路。IEC 將 SIL 定義為安全功能的屬性,因此實現的等級取決於整個已安裝功能及其生命週期控制(IEC,2022)。

這項區分會改變採購問題。不要只問「這個閥是 SIL 2 還是 SIL 3?」應該確認評估的是哪一個確切閥件配置、它執行什麼安全動作、適用哪些失效資料與限制,以及它如何納入從感測器到最終元件的計算。

重點摘要

  • IEC 定義 4 個 SIL,但 SIL 屬於安全功能,而不是孤立的閥件。
  • 應一起核對 PFDavg 或 PFH、架構限制、系統能力與確切證書範圍。
  • 證明測試可以找出已涵蓋的潛在故障,但無法修正錯誤的失效狀態或系統架構。

實用的解讀方式以證據為基礎:在文件化條件下,「具 SIL 能力」的電磁閥可能適用於最高至某個指定等級的功能。這不代表每個採用該閥的迴路,都能自動達到相同的風險降低效果。

「SIL 額定電磁閥」究竟代表什麼?

IEC 61508 定義 SIL 1 至 SIL 4 共 4 個安全完整性等級,並指出 SIL 是安全功能的屬性(IEC,2022)。因此,閥件證書只能支援系統計算,不能取代計算、整合規則、驗證、維護或變更管理。

製造商會使用幾種看似相近、但含義不同的措辭:

供應商用語 實務解讀 買方必須驗證的內容
具 SIL 能力 經評估的產品可在明確限制下使用至指定 SIL 確切型號、迴路功能、系統能力、架構與安全手冊
適合用於 SIL 2 或 SIL 3 的 SIF 產品為該目標 SIF 提供資料與限制條件 完整 SIF 仍須符合 PFDavg/PFH、架構與系統要求
通過 IEC 61508 認證 證書涵蓋已定義的產品範圍與評估能力 發證機構、證書版次、涵蓋選項,以及支援性安全手冊的有效性
經過既有使用證明或合理論證 以應用證據取代產品認證 相近的服務、運轉環境、失效歷史、變更控制與文件化論證

確切證書用語很重要。例如 Emerson 將 ASCO Series 327 列為「具 SIL 能力」,而 Bürkert 表示,指定的單穩態 Type 6519 功能在取決於安全系統架構的條件下可達 SIL 2(Emerson ASCO Series 327, 2026; Bürkert Type 6519,2026)。這兩項說明都不代表每次安裝都能自動達到該等級。

電磁閥位於 SIF 的哪個位置?

製程工業的 SIF 通常涵蓋 3 個功能區塊:感測器、邏輯解算器與最終元件。IEC 61511 指出,SIS 包含從感測器到最終元件、執行每項 SIF 所需的全部裝置(IEC 61511-1,2016)。電磁閥通常只是最終元件鏈中的一部分。

從感測器到安全狀態的安全儀表功能邊界 垂直圖示顯示製程感測器、安全邏輯解算器,以及包含輸出電路、電磁閥、氣動致動器與製程閥的最終元件鏈,最後到達要求的製程安全狀態。SIL 目標適用於完整功能。 SIL 適用於完整安全功能 電磁閥對最終元件鏈有貢獻,但它不是完整的 SIF。 1. 感測器子系統 偵測危險製程狀態並送出跳脫輸入 2. 安全邏輯解算器與輸出 評估跳脫條件並改變與安全相關的輸出狀態 3. 最終元件鏈 輸出電路 電源與配線 電磁閥 分配或排放先導空氣 致動器與閥 移動製程元件 先導空氣品質、管路、排氣與機械連桿也會影響這條鏈。 4. 指定的製程安全狀態 製程在定義時間內到達所需位置 來源:IEC 61508 功能安全概述與 IEC 61511-1 適用範圍。
元件證書只能支援這條路徑的一部分。實現的 SIL 取決於完整、已規定、已計算、已安裝、已測試並受維護的安全功能。

以壓力超過跳脫點時必須關閉製程閥的緊急停機為例:

  1. 變送器偵測製程狀態。
  2. 安全邏輯解算器評估跳脫條件。
  3. 輸出電路改變電磁閥的供電。
  4. 電磁閥重新導引或排放儀表空氣。
  5. 氣動致動器移動。
  6. 製程閥到達定義的安全位置。
  7. 需要時,位置回饋確認結果。

最終元件邊界還可能包含配線、端子、電源、先導空氣過濾器、管路、增壓器、快速排氣裝置、消音器與機械連桿。即使電磁線圈運作正常,堵塞的排氣、先導壓力過低、閥芯功能錯誤或致動器卡死,也可能使停機失效。

至於一般接口與線圈行為,請參閱另一篇 氣動電磁閥如何控制壓縮空氣。了解基本操作後,才應開始進行功能安全審查。

SIL 1、SIL 2、SIL 3 與 SIL 4 的目標失效指標

4 個 SIL 區間各涵蓋一個數量級的目標失效指標。對低需求安全功能,IEC 61508 使用 PFDavg;對高需求或連續功能,使用每小時 PFH。以下範圍適用於完整安全功能,而不是孤立的通用閥件(IEC,2022;ABB SIL 安全手冊,2025)。

SIL 低需求 PFDavg 約略風險降低因子範圍 高需求或連續 PFH
SIL 1 至少 10⁻² 且低於 10⁻¹ 高於 10 至 100 至少 10⁻⁶ 且低於每小時 10⁻⁵
SIL 2 至少 10⁻³ 且低於 10⁻² 高於 100 至 1,000 至少 10⁻⁷ 且低於每小時 10⁻⁶
SIL 3 至少 10⁻⁴ 且低於 10⁻³ 高於 1,000 至 10,000 至少 10⁻⁸ 且低於每小時 10⁻⁷
SIL 4 至少 10⁻⁵ 且低於 10⁻⁴ 高於 10,000 至 100,000 至少 10⁻⁹ 且低於每小時 10⁻⁸

這些是目標範圍,不是產業標籤。化工廠不會自動成為 SIL 2,電力應用也不會自動成為 SIL 3。危害分析與風險評估會定義所需安全動作與風險降低程度,設計接著必須證明完整功能符合該要求。

不要把全部 PFDavg 預算分配給電磁閥。感測器、邏輯解算器與停機路徑中的每個元件都會貢獻總結果。專案計算應說明分配方法、失效率、測試間隔、修理假設、診斷涵蓋率、共因假設與任務時間。

閥件適用性的 4 項證據檢查

SIF 必須通過不只一項數值測試。exida 目前的指引指出 IEC 61511 有 3 項設計要求:PFDavg 或 PFH、架構限制與系統能力;應用適用性則是額外的工程檢查(exida,2025)。只通過 PFDavg 計算並不足夠。

1. 哪些隨機硬體失效資料適用?

請索取危險已偵測與危險未偵測失效率、適用時的安全失效資料、診斷假設、使用壽命與資料來源。確認數值來自 FMEDA、現場退回品分析、既有使用證據或其他文件化方法。

PFDavg 受影響的不只是標題上的失效率。證明測試間隔、證明測試涵蓋率、診斷、修理時間、投票架構與共因假設都可能改變結果。請使用安全手冊的條件,不要從行銷頁面複製數字。

2. 適用哪項架構限制?

硬體故障容忍度(HFT)描述安全功能失效前可以容忍多少硬體故障。安全失效分數(SFF)是某一種架構評估路徑使用的指標。兩者都不是獨立的可靠度分數,而且 SFF 不可能超過 100%。

增加第二個電磁閥不會自動產生 SIL 3。1oo2 架構可能降低停機動作的危險失效機率,但也可能增加誤跳脫,並引入共用先導空氣、電源、排氣或污染等共因路徑。2oo2 架構又有不同的行為。安全要求必須定義預期的投票方式與故障回應。

3. 支援什麼系統能力?

系統能力涵蓋設計、規格、製造、軟體(如有)、文件與生命週期控制,這些是隨機失效計算無法捕捉的部分。請驗證證書的系統能力、產品版次、限制與核准的修改流程。

4. 閥件適合實際服務條件嗎?

功能安全資料不能凌駕於壓力、溫度、介質、流量、電氣工作制、侵入防護、危險區域或材料限制之上。合格閥件若在評估工作條件之外使用,就不能保有其失效資料背後的假設。

最快的證書審查方式,是比對 4 個項目:確切訂購代碼、確切安全動作、確切工作範圍與確切維護假設。只對得上品牌與系列名稱的家族型錄,對 SIF 設計紀錄而言仍留下太多不確定性。

閥功能與斷電狀態如何影響安全?

Bürkert Type 6519 涵蓋 3 種方向功能:3/2、5/2 與 5/3;但其 SIL 2 聲明僅限指定的單穩態電路功能 C、D 與 H,且仍取決於架構(Bürkert Type 6519,2026)。但僅憑接口數量或 NAMUR 安裝樣式,不能定義製程安全狀態。

從所需的製程結果開始:

  • 製程閥必須關閉、開啟、保持還是排放?
  • 電力喪失後必須發生什麼事?
  • 儀表空氣喪失後必須發生什麼事?
  • 困住的壓力、堵塞的消音器或增壓器是否可能阻止移動?
  • 是否有彈簧復位?它是否會把製程閥移向所需方向?
  • 系統必須偵測未移動故障,還是只需發出動作指令?

失電跳脫很常見,因為電力喪失會啟動安全動作,但它並非普遍更安全。對不同危害,通電跳脫可能更合理。這項決定應寫入安全要求規格,並同時定義回應時間、洩漏上限、最終位置、重置行為與診斷要求。

3/2 常閉閥在失電時可能讓彈簧復位致動器排氣。5/2 單穩態閥可能將雙作用致動器驅動至定義位置。5/3 中位狀態可以封閉、排放或加壓接口,這些選項會產生非常不同的故障行為。NAMUR 電磁閥指南說明機械介面與電路功能邊界。

標準電磁閥可以用在安全儀表功能中嗎?

依 exida 目前指引,IEC 61511 設備資格有 2 條公認路徑:使用符合所需能力的 IEC 61508 認證裝置,或文件化既有使用的合理論證(exida,2025)。非認證閥件並非自動禁止,但沒有證據支持的熟悉度或頻繁測試,不算既有使用證據。

既有使用合理論證必須針對應用。它應證明服務條件、運轉曲線、環境、失效模式與組織控制足夠相近,還需要可信的運轉歷史、失效回報、配置控制,以及相關系統性故障受到可接受控制的證據。

當訂購代碼已變更、現場失效未一致記錄、服務條件不同,或退回產品只為保固目的分析時,這條路徑可能很困難。認證通常能簡化證據包,但即使是認證裝置,仍需進行應用檢查與完整 SIF 計算。

因此,採購決策應區分 3 個問題:

  1. 確切裝置是否已依系統性失效要求取得資格?
  2. 它的隨機硬體資料是否支援 SIF 計算?
  3. 已安裝架構是否符合所需限制與安全動作?

只要有一個答案缺失,報價上的「SIL 額定」就不夠。

證明測試實際維持的是什麼?

ASCO 電磁閥證明測試補充資料指出,測試間隔不得長於 SIF 可靠度計算所使用的間隔。其產品專屬指引建議每年進行實體檢查,並將 5 年列為該文件化配置的最長檢查間隔(Emerson,2020)。這些數字不是每種閥件的通用間隔。

證明測試是為了尋找自動診斷未揭露的危險未偵測失效。一套有用的程序應定義:

  • 涵蓋的閥件配置與安全動作;
  • 測試期間 SIF 如何旁路,或如何保護製程;
  • 電氣斷電與氣動回應檢查;
  • 致動器與製程閥移動的驗收標準;
  • 污染、腐蝕、水分與接口堵塞檢查;
  • PFDavg 計算採用的證明測試涵蓋率;
  • 復原、移除旁路與獨立驗證;
  • 失效記錄,以及回饋到可靠度資料。

更頻繁的測試可以縮短已涵蓋潛在故障持續隱藏的時間,但不會改變產品的系統能力、修正錯誤架構,也不能證明程序從未執行的失效模式。部分行程測試可以改善某些移動失效的診斷涵蓋率,但不能取代對所需安全動作的完整測試。

維護變更也很重要。替換線圈、密封套件、接頭、潤滑劑或手動覆寫,可能使組件離開已評估的配置。請透過現場的變更管理流程處理與安全相關的替換,並將證書、安全手冊與測試程序保留在已安裝資產紀錄中。

標準邊界:IEC 61511、IEC 62061 與 ISO 13849

IEC 61511 處理製程工業 SIS 應用;ISO 13849-1:2023 則適用於高需求與連續模式的機械安全相關控制系統,包括氣動技術。ISO 明確將低需求運轉排除在該版範圍之外(IEC 61511-1, 2016; ISO 13849-1,2023)。

選擇術語前,先確認應用邊界:

應用情境 典型主要框架 典型完整性表達
製程停機、燃燒器跳脫、HIPPS 或緊急隔離 IEC 61508 框架下的 IEC 61511 SIL 與 PFDavg 或 PFH
機械護罩、危險運動防止或氣動能量排放 ISO 13849-1 或 IEC 62061,依適用機械標準而定 PL 或 SIL,通常採高需求/連續指標
爆炸性環境 ATEX、IECEx 或國家危險場所規則 設備防護標記,不是功能安全完整性

IEC 62061 規定機械安全相關控制系統的設計、整合與驗證要求,且目前已將非電氣技術納入其範圍(IEC 62061,2026)。安全排氣閥整合指南更詳細說明機械防護側。

ATEX 或 IECEx 核准回答的是另一個問題:設備是否適合定義的爆炸性環境。它不能證明閥件會以所需完整性執行指定的停機功能。ATEX 與危險場所閥件規格指南說明如何分開驗證這些標記。

SIL 電磁閥 RFQ 應包含哪些內容?

可用的 RFQ 不只需要一個要求的 SIL 數字。由於 SIF 必須符合 PFDavg/PFH、架構與系統要求,買方在核准替代品前,至少應要求 10 個證據欄位(exida,2025)。這可以避免把廣泛認證的產品系列誤認為已核准的安裝配置。

RFQ 欄位 要求資訊
安全功能 開啟、關閉、排放、保持或隔離;跳脫觸發條件與安全狀態
應用標準 IEC 61511、IEC 62061、ISO 13849 或其他適用標準
所需完整性 目標 SIL 或 PL,以及需求模式
確切硬體 製造商、系列、完整訂購代碼、版次與附件
證書範圍 發證者、證書編號、涵蓋型號/選項與系統能力
可靠度資料 失效率、使用壽命、FMEDA 或評估報告參考資料
架構 1oo1、1oo2、2oo2 或其他配置;診斷與共因控制
氣動條件 供氣壓力、最小先導壓力、流量、排氣路徑與空氣品質
電氣/環境條件 電壓、工作制、溫度、侵入防護與危險區域要求
證明測試 程序、間隔、涵蓋率、驗收上限與復原控制

也應索取目前版本的安全手冊,而不只是證書。手冊應指出限制、失效行為、安裝要求、證明測試程序、診斷假設,以及任何會使評估聲明失效的配置。

替換品應先比較假設,再比較尺寸。閥件即使符合 NAMUR 樣式、接口尺寸與線圈電壓,仍可能因斷電時的流路、最小先導壓力、證書範圍或證明測試涵蓋率不同於核准設計,而無法通過安全審查。

最終選型規則

電磁閥要被接受納入 SIF 前,必須同時通過 3 項測試:確切裝置已取得資格,其失效資料符合 PFDavg 或 PFH 計算,且已安裝架構能執行指定安全動作。證書可以支援這 3 項審查,但不能代替設計者或操作員完成審查。

將證據記錄在安全要求規格、驗證計算、裝置清單、安裝圖與證明測試程序中。接著在真實的電力、空氣、負載與環境條件下驗證完整的已安裝動作。這才是把具備能力的元件轉化為可辯護安全功能的一部分。

SIL 額定電磁閥常見問答:買方應驗證什麼?

IEC 定義 4 個 SIL,但買方仍需為完整 SIF 驗證 3 項設計要求:PFDavg 或 PFH、架構限制與系統能力。以下 5 個問題,針對供應商「具 SIL 能力」聲明與已安裝、已驗證安全功能之間最常見的落差(IEC, 2022; exida,2025)。

IEC 61508 會直接為電磁閥指定 SIL 嗎?

不會,至少不是完成安全功能意義下的指定。IEC 表示 SIL 是安全功能的屬性。電磁閥可以具備經評估的系統能力、失效資料與架構限制,使其適合在指定 SIL 以內使用,但完整 SIF 仍必須計算與驗證。

閥件資料表上的「具 SIL 3 能力」代表什麼?

它表示在確切認證配置、工作限制、系統能力與架構限制均符合時,經評估的閥件可以對 SIL 3 安全功能作出貢獻。它不代表 1oo1 迴路自動達到 SIL 3,也不代表完整 PFDavg 或 PFH 預算都可分配給該閥。

非認證電磁閥可以用在 SIF 中嗎?

可能可以,但 IEC 61511 要求可辯護的資格路徑。exida 目前指引指出兩條路徑:IEC 61508 認證或文件化的既有使用合理論證。既有使用需要相近的服務、運轉歷史、失效紀錄與配置控制;只熟悉某個閥或經常測試,並不符合該證據要求。

證明測試會提高閥件的 SIL 額定嗎?

不會。當計算採用文件化的間隔與涵蓋率時,證明測試可以揭露已涵蓋的危險未偵測失效,並降低其對 PFDavg 的貢獻。它不會提高系統能力、移除架構限制,也不會測試程序之外的失效模式。間隔屬於完整 SIF 可靠度計畫的一部分。

ATEX 或 IECEx 認證等同於 SIL 能力嗎?

不等同。ATEX 與 IECEx 處理設備在指定爆炸性環境中的使用;IEC 61508 與 IEC 61511 則處理功能安全。一個閥可能需要兩套證據,但其中一套不能取代另一套。請分別驗證危險區域標記、功能安全證書與已安裝 SIF 設計。

來源與技術參考資料