引言 我國從2003年開始啟動第三代核電技術的國際招標工作,最終選擇了美國西屋聯隊提供的第三代先進壓水堆核電技術-AP1000,并在2007年7月與其正式簽署了第三代核電自主化依托項目的核島采購合同。2007年12月,AP1000依托項目的首個機組三門核電廠一期工程正式啟動。 AP1000 核電廠為單堆布置兩環路機組,電功率為1250MWe,設計壽命為60年。AP1000核電廠的主回路系統和設備均采用成熟的電廠設計,主要安全系統采用簡化的非能動設計,大大提高了安全性和經濟性。針對可能發生的嚴重事故,計中設置了多種預防與緩解措施;在儀控方面,采用了數字化儀控系統和先進主控制室設計。與以往核電廠的建造不同,AP1000采用模塊化建造技術,從而提高了建造質量,有利于現場施工及縮短建造周期。 一、AP1000 儀控系統總體結構 AP1000核電廠儀控系統為電廠安全有效地運行提供了基本信息和控制功能,如持續地為操縱員提供電廠的狀態、事件以及對安全和可用性重要的變量信息,幫助操縱員對上述信息進行分析和決策;同時,提供相應方式使得操縱員能夠對電廠設備進行操作,并獲得電廠的反饋信息。 AP1000采用全數字化集散式儀控系統,從數據處理的角度可劃分為五層,即電廠接口層、處理層、電廠儀控網絡層、人機接口層和外部通信層。在總體結構中,隨著層級向上,數據處理的復雜度逐步遞增。 電廠接口層是儀控系統與現場設備發生接口的界面,現場設備包括傳感器、變送器和執行機構等,相關接口包括安裝/固定設備的實體接口、供電、接地以及信號接口。通過這些接口,用戶可以實現對過程參數和設備狀態等數據的采集以及對設備的控制。 處理層由安全級和非安全級系統平臺共同支持。系統控制器提供處理層的各種功能,包括數據采集、計算、過程控制和保護功能等。 電廠儀控網絡層由“中樞”通信網絡和與儀控系統相關的下層網絡構成。 人機接口層通過對數據分析、信息顯示和報警進行信息的綜合整理,并將相關信息提供給操縱員,使其了解電廠的運行狀態。 外部通信層將數據傳輸到其他工業標準通信網絡,如應急指揮中心。 從實現功能的角度分析,儀控系統總體結構可劃分為運行和控制中心系統、電廠控制系統、保護和安全監測系統、多樣化驅動系統、數據顯示和處理系統、特殊監測系統以及堆芯儀表系統。根據執行功能對安全控制的重要程度,這些系統又可分為安全級和非安全級兩大部分。安全級系統各序列之間通過安全級網絡進行通信;非安全級系統通過冗余的高速通信網絡向主控制室、遠距離停堆室以及技術支持中心等發送信息。安全級系統與非安全級系統之間的數據通信通過安全級網關執行,此網關將安全級網與非安全級網連接起來。為保證安全級系統不受非安全級系統的故障或誤操作影響,網關為單向通信。AP1000儀控系統總體結構如圖1所示。 2.1運行和控制中心系統 運行和控制中心系統包括操作和控制電廠的設施,即主控制室、遠距離停堆室、運行支持中心、技術支持中心、就地控制站及應急指揮中心等。 AP1000的主控制室布局集中緊湊,設置了先進的人機接口資源,包括顯示畫面(含大屏幕畫面)、先進的報警系統和計算機化規程系統等,為操縱員監視和控制電廠提供支持。主控制室中僅保留少量必需的硬接線控制開關,用于安全系統及重大投資設備的控制。在正常運行和事故工況下,操縱員使用統一的非安全級人機接口對安全級和非安全級的電廠設備進行監控;僅在喪失非安全級人機接口的情況下,操縱員使用安全級人機接口監視電廠的安全穩定運行,必要時則停閉電廠。 AP1000安全系統的設計使得事故運行大大簡化,設計基準事故后72h不需要操縱員操作,由此極大地降低了人因失誤的可能性。 AP1000控制室和人機接口的設計系統地應用了人因工程,符合美國NUREG 0711的要求。西屋公司在設計階段早期,對西屋和非西屋的核電廠以及運用類似技術的其他行業的運行經驗進行了評審,從而在AP1000的設計中吸取優點,避免問題的發生。為保證安全功能的分配,并且充分考慮人和機器的特性以及局限性,對電廠安全功能進行了功能要求分析和功能分配。通過任務分析,獲得執行任務所需的信息和控制手段需求,并對完成任務的工作負荷進行評估,從而使得人機接口的設計充分支持電廠運行任務的執行。同時針對關鍵人員操作和風險重要的任務,通過人員可靠性分析進行辨別,在設計中給予充分的關注并在設計結束后對這些操作和任務進行驗證和確認。AP1000人機接口的設計嚴格遵循了設計導則,在設計過程中對關注的問題進行了多次工程試驗,避免了后期修改帶來的進度和投資風險。在設計過程結束之后進行人因驗證和確認活動,以確保最終設計滿足運行需求。以上設計過程和設計要素的執行使人因工程系統性地結合到控制室和人機接口的設計中,從而確保了操縱員能夠安全有效地對電廠實施監控。 2.2電廠控制系統 電廠控制系統使用統一的軟硬件平臺(Ovation)為電廠系統提供集成的電廠控制,包括基于Ovation平臺部分和基于非Ovation平臺部分。 ①核島(NI)、常規島(CI)和BOP監控由Ovation平臺實施。NI、CI和BOP控制柜也通過硬接線和/或數據鏈的方式提供與非Ovation平臺系統之間的接口。 主汽輪機控制和診斷系統涉及的汽機保護和控制功能也包括在電廠控制系統中,由Ovation平臺實施,從而更容易獲得全廠人機接口良好的一致性。 ②數字化控制棒控制系統包括非Ovation的電源設備、 Ovation 邏輯控制器和I/O機柜等。 、郯粑恢甘鞠到y包括非Ovation的棒位探測器接口數據柜,這些數據柜與Ovation平臺控制器之間有接口。 核蒸汽供應系統NSSS(Nuclear Steam Supply System)按照五大控制功能(功率控制、穩壓器液位控制、穩壓器壓力控制、蒸汽發生器水位控制、蒸汽旁排)進行分組,各組控制功能在獨立的處理器上運行。所有控制器都是冗余設置的,故障時自動切換到備用控制器,單一控制器故障不會引起反應堆停堆。 AP1000的 NSSS控制策略在設計過程中進行了動態模型分析,從而確保了系統在整個電廠運行期間獲得良好的動態響應特性;同時,也保證了控制系統整定值與保護整定值之間擁有適度的裕量。控制系統的設計保證了電廠在設計基準運行瞬態時不會引起反應堆停堆、專設安全設施驅動、汽機脫扣、穩壓器安全閥打開、自動卸壓系統閥門打開及蒸汽發生器安全閥打開等。 在API000實現上述五大控制功能的五大控制系統中,與傳統控制系統不同的是功率控制系統和蒸汽發生器水位控制系統。功率控制系統采用灰棒進行功率控制,不必進行日常調硼控制;同時,功率分布控制的引入盡可能地提高了活性區的功率密度。AP1000采用數字化控制系統之后,蒸汽發生器水位控制系統分別采用低功率和高功率控制模式,在整個功率運行范圍內,實現全自動控制而不需要操縱員的干預。 2.3保護和安全監測系統 保護和安全監測系統為電廠的正常運行提供必要的保護,并具有電廠停堆功能,可以將電廠維持在安全停堆工況下。當電廠工況超出安全限值時,系統提供自動的反應堆停堆功能、手動反應堆停堆功能和汽輪機停機功能;提供自動的專設安全設施驅動功能,以減輕設計基準事故后果,以及手動驅動專設安全設施功能;提供必要的安全級設備在事故期間和事故后監測電廠安全相關功能。 保護和安全監測系統基于Common Q平臺實施,所有的組成設備均經過鑒定。在使用該系統進行監控時,操縱員主要通過鑒定的計算機人機接口進行監視和設備級控制操作,少量必需的IE級的系統級硬手操僅在自動驅動失效時使用。 保護和安全監測系統各序列內的冗余設置使單一故障不會引起整個序列喪失功能,允許一半序列進行交迭試驗而不引起停堆。序列間通信用于傳送停堆和 專設安全設施驅動的信息、事故監測信息以及用于交叉比較的信息,從而能夠連續進行在線故障診斷。 保護和安全監測系統通過鑒定的隔離設備將信號傳送給電廠控制系統。數據通信網關為單向通信,數據通信功能不會影響安全功能的執行。通過設備接口模塊,操作員可以在非安全級系統對安全級設備進行手動設備級控制。 2.4多樣化驅動系統 多樣化驅動系統是非安全級系統,其設計滿足對未能停堆系統的預期瞬態(ATWS)要求。該系統針對概率極低的保護和安全監測系統假想共因故障和假想瞬態同時發生的事件,提供了另外一種觸發反應堆緊急停堆和汽輪機停機、驅動所選的專設安全設施和監測電廠信息的功能。這些功能是基于概率安全分析的評估結果進行的。 在總體架構、硬件和軟件上,多樣化驅動系統同保護和安全監測系統以及電廠控制系統不同,它設置了專用的傳感器。多樣化驅動系統采用FPGA(現場可編程門陣列)技術實現,沒有基于軟件的控制。設計中采用了二取二、通電驅動等措施,以盡可能避免誤觸發。 2.5數據顯示和處理系統 在電廠正常工況和應急工況下,數據顯示和處理系統為報警和顯示功能提供數據,它包括電廠儀控網絡、顯示畫面、報警系統、核應用程序、計算機化規程、報告功能和存檔功能等。 2.6特殊監測系統 特殊監測系統由獨立的診斷系統組成,這些診斷系統對來自專用傳感器的數據進行預處理。特殊監測系統包括用于檢測反應堆冷卻劑系統內金屬碎片的松動部件監測系統、反應堆冷卻劑泵振動監測系統和堆芯吊籃振動監測系統,且均在單獨的平臺上實施。 2.7堆芯儀表系統 堆芯儀表系統(IIS)的主要功能是給其他系統提供堆芯儀表信號。該系統采用固定式自給能探測器,能夠提供三維的堆芯中子注量率分布圖,以標定保護和安全監測系統的中子注量率探測器,優化堆芯性能。堆芯出口溫度分別送往保護和安全監測系統以及多樣化驅動系統,以提供事故信息指示。 三、法規標準 AP1000儀控系統的設計遵守了適用的美國法規、標準及管理要求。 AP1000儀控系統遵守的主要法規是美國聯邦法規10 CFB21、10 CFR50、10 CFR52等。NUREG-0800“核電廠安全分析報告的標準審查大綱”給出了滿足10 CFR50和10 CFR52中要求的方法。 標準提供了安全一致地設計和運行設備刃系統的導則,不具備法律的強制性;而一旦政府部門(如NRC)將一份標準法律化后,該標準即成為“法規”。USNRC通常對工業標準進行背書,發布管理導則(RG) ,以作為滿足特定法規要求的可接受的方案。IEEE 603作為核領域儀控方面唯一被10 CFRSO背書的標準,是儀控系統設計中必須要遵守的一份基礎標準。IEEE 603涵蓋了整個安全系統,提出了安全系統各個組成部分必須滿足的準則。 管理導則及其背書的工業標準為設計提供了信息、推薦和指南。NRC在AP1000安全評價報告(SER)中聲明,對于安全有關數字化系統的軟件和硬件特性,這些管理導則和工業標準可以作為實施聯邦法規及通用設計準則( GDC )要求的驗收基礎。 除了NRC頒發許可證引用的標準,AP1000在設計中還參考了其他工業標準,以提供相關支持信息、推薦和指南。 四、數字化儀控關注焦點 4.1最新的數字化儀控關注焦點 雖然美國在核電廠儀控系統領域已發布了一系列的管理導則和IEEE標準,但大量運行核電廠都提出了數字化儀控系統的改造計劃以及大量核電新機組提出建造和運行許可申請,所有項目均設計采用了數字化儀控系統。因此,NRC認為有必要改進NRC的導則及規程,從而使設計和取證過程更有預見性并且更高效,以滿足運行電廠改造和新電廠建造中使用數字化安全儀控系統的需要。 2007年1月,NRC建立了數字化儀控管理委員會,對關鍵的儀控技術和法規相關的問題提供管理和指導,并與工業界和儀控系統供應商進行合作,共同開發和更新其管理基礎和程序,積極監督和促進數字化儀控相關問題的解決。 NRC確定了7個需要進一步改進管理導則和程序的關鍵領域,相應地批準成立了7個工作組。7個工作組經過與公眾和工業界的充分交流,確定了每個領域的關注問題,并在NRC的數字化儀控項目計劃中共計提出了25個值得關注的焦點問題。經過2年多的努力,第1-第5工作組已完成了初步的使命,發布了ISC01-ISG05這5份過渡性審查導則,相關工作正在進一步完善中。5份過渡性審查導則為:①ISG01計算機安全;②ISG02多樣性和縱深防御困;③ISC03風險導向的數字化儀控系統;④ISG04高度集成的控制室-通信;⑤ISG05高度集成的控制室―人因工程。 4.2 AP1000儀控系統的設計考慮 在計算機安全方面,AP1000制定了安全防護策略,將計算機系統根據其功能劃分為不同的等級,并針對不同的級別確定不同的安全防護措施。 在多樣性和縱深防御方面,AP1000儀控系統中保護和安全監測系統提供自動停堆和專設安全設施驅動的功能,并提供事故信息監測以及系統級保護功能驅動硬手操;同時,多樣化驅動系統提供停堆和選定的專設安全設施驅動的功能,設有自動驅動和手動控制功能,并提供了必需的參數指示。在總體架構、硬件和軟件上,多樣化驅動系統與保護和安全監測系統以及電廠控制系統完全不同,并且設置了專用的傳感器。 作為確定性設計方法的輔助,對AP1000系統的設計進行了定性和定量的風險評價。針對系統設備和物項的分級,除了從確定性的執行安全功能的角度進行分級,還輔以概率安全分析的方法進行可靠性分級,并對風險重要的物項提出了質量保證的特定要求。在系統設計方面,應用風險分析的典型例子是多樣化驅動系統的設計,其功能的選擇也是基于概率安全分析的結果。 AP1000的設計中采用了高度集成的控制室,通信安全被給予高度重視。保護和安全監測系統各序列之間以及該系統同非安全級控制系統之間的通信保證了任何故障都不會影響安全系統執行其功能;安全級設備接口模塊的采用實現了命令優選功能,使得保護系統和控制系統都能發送命令給安全級設備,同時,保證了安全功能的執行不受非安全級設備故障的影響;保護和安全監測系統使用了多序列的控制和顯示工作站,保證了獨立和隔離,滿足人因工程要求。 針對NRC關注的數字化控制室中的人因問題,AP1000采用了計算機化規程系統,并且保留了后備的紙質規程。計算機化規程系統為操縱員在事故工況下執行應急運行規程提供了各種信息,幫助操縱員進行決策,但并不限制操縱員對電廠狀態的認知和控制功能。經過認證的APl000提供了必需的報警、顯示和控制功能,這些信息和控制手段為操縱員在異常和事故工況下將電廠維持在安全狀態提供了保證。由于APl000的設計保證了在設計基準事故情況下72h不需要操縱員采取任何操作,因此大大降低了人因失誤帶來的風險。 五、結束語 本文介紹了AP1000儀控系統的總體結構、主要系統功能和設計特點,并針對數字化儀控系統關注的焦點問題,闡述了AP1000設計采取的應對措施。三代核電技術的引進、消化和吸收現還處于起步階段,本文所介紹的AP1000儀控系統的內容還較為粗淺,隨著依托項目和后續國產化項目的建設推進,相關的認識理解也必將逐步深入。 |