Werkwijze voor het behandelen van vrijgaveplichtige commando's en inrichting voor het uitvoeren van de werkwijzeMethod for handling commands required for release and device for carrying out the method
De uitvinding heeft betrekking op een werkwijze volgens de aanhef 5 van conclusie 1 alsmede op een inrichting voor het uitvoeren van de werkwijze.The invention relates to a method according to the preamble 5 of claim 1 and to a device for carrying out the method.
Uit EP 0.120.339 BI is een inrichting voor de betrouwbare procesbesturing bekend, waarin commando’s, dat wil zeggen opdrachten voor het inwerken op bepaalde proceselementen, erop onderzocht worden of ze 10 op regelbedieningen of vrijgaveplichtige bedieningen berusten. Regel-bedieningen worden in uitvoercommando’s omgezet; vrijgaveplichtige bedieningen moeten voor hun uitvoer aan het proces door de bediener op vooraf bepaalde wijze worden geautoriseerd. Regelbedieningen zijn die bedieningen die door het veiligheidsniveau van een schakelinrichting 15 op hun toelaatbaarheid worden gecontroleerd voordat ze uitwerkingen op het proces hebben. Vrijgaveplichtige bedieningen zijn bedieningen, die door het veiligheidsniveau van de verwerkende schakelinrichting niet meer op toelaatbaarheid worden gecontroleerd en daarom aan de bijzondere opmerkzaamheid van de bediener onderworpen zijn; de uitvoering 20 van vrijgaveplichtige commando's ligt uitsluitend in de verantwoordelijkheid van de bediener. Regelbedieningen en vrijgaveplichtige bedieningen onderscheiden zich qua opbouw van de overeenkomstige commando-telegrammen, zodat de schakelinrichting eenduidig onderscheid tussen hen kan maken en de uitvoer van een bediening ofwel zelf kan bewerk-25 stelligen ofwel de autorisatie door de bediener kan aanvragen. Voor dit doel wordt aan de bediener het telkens voor de uitvoering wachtende vrijgave-plichtige commando op een controle-aanduidinrichting alfanumeriek in leesbare tekst of op afgekorte wijze weergegeven. De bediener moet zich van de juistheid van het voor uitvoering wachtende 30 commando overtuigen en kan dit commando dan door activeren van een vrijgave-schakelmiddel, bij voorkeur een toets, aan het proces voor de uitvoering vrijgeven.A device for reliable process control is known from EP 0.120.339 B1, in which commands, ie commands for acting on certain process elements, are examined for whether they are based on control or release-required controls. Control operations are converted into output commands; release-required controls must be authorized by the operator in a predetermined manner for their output to the process. Control operations are those operations that are checked for permissibility by the safety level of a switching device 15 before they have any effects on the process. Enforced controls are controls which are no longer checked for permissibility by the safety level of the processor switching device and are therefore subject to the operator's particular attention; the execution of commands subject to a release requirement is the sole responsibility of the operator. Control and release-required controls differ in structure from the corresponding command telegrams, so that the switching device can make a clear distinction between them and either perform the operation of an operation itself or request authorization by the operator. For this purpose, the operator is always shown the release-required command on a control display device in plaintext or abbreviated form, which is pending release for execution. The operator must verify the correctness of the command awaiting execution and can then release this command by activating a release switching means, preferably a key, to the execution process.
Vrijgaveplichtige bedieningen worden vaak in uitzonderingssituaties uitgevoerd, wanneer het erom gaat de invloed van storingen op het 35 bedrijfsgebeuren zo gering mogelijk te houden. Dan worden bijvoorbeeld hulpvrijmeldingen uitgevoerd, wissels afzonderlijk omgezet en wisselstraten of wisselstraatresten met hulp opgeheven. Juist omdat vrijgaveplichtige bedieningen vaak in uitzonderingssituaties moeten worden 1001071 2 uitgevoerd, waarbij de bediener onder spanning staat, moet de mogelijk niet worden uitgesloten dat de bediener de controle van een door hem voor de uitvoering vrij te geven commando aan de controlemonitor niet met de nodige zorgvuldigheid uitvoert, maar min of meer automatisch de 5 vrijgavetoets activeert, nadat hij de eigenlijke bedieningshandeling heeft uitgevoerd. Bovendien bestaat de niet te onderschatten mogelijkheid dat de bediener juist in uitzonderingssituaties de hem op de controlemonitor aangeduide tekst foutief interpreteert, bijvoorbeeld met het oog op het betreffende element dat door de bedieningshandeling 10 is getroffen.Obligatory operations are often carried out in exceptional situations, when it comes to minimizing the influence of malfunctions on business operations. Then, for example, aid-free notifications are carried out, turnouts are converted separately, and turnouts or left-overs remain with assistance. Precisely because controls subject to release must often be performed in exceptional situations, where the operator is under voltage, the possibility may not be excluded that the operator may not check the control monitor with a due diligence when carrying out a command to be released by him for execution. but more or less automatically activates the 5 release button after performing the actual operation. In addition, it is not to be underestimated that the operator misinterprets the text indicated on the control monitor, especially in exceptional situations, for instance with regard to the relevant element that has been affected by the operating operation.
Het is een doelstelling van de uitvinding een werkwijze volgens de aanhef van conclusie 1 aan te geven waarmee de bediener wordt gedwongen zich vóór de vrijgave van een vrijgaveplichtig commando door eigen waarneming ervan te overtuigen welk installatie-element door de 15 wachtende bedieningshandeling daadwerkelijk wordt getroffen; het is verder de doelstelling van de uitvinding een inrichting voor het uitvoeren van deze werkwijze aan te geven.It is an object of the invention to indicate a method according to the preamble of claim 1, whereby the operator is forced to convince himself, before the release of an obligation to release a command, which installation element is actually affected by the waiting operation; it is further the object of the invention to indicate an apparatus for carrying out this method.
De uitvinding bereikt deze doelstelling door de kenmerkende maatregelen van conclusie 1 respectievelijk conclusie 5· Voordelige uit-20 voeringsvormen en verdere uitvoeringen van de werkwijze overeenkomstig de uitvinding respectievelijk de inrichting overeenkomstig de uitvinding zijn in de onderconclusies aangegeven. De uitvinding wordt hieronder aan de hand van een in de tekening weergegeven uitvoeringsvoor-beeld nader uiteengezet.The invention achieves this object by the characterizing features of claim 1 and claim 5 respectively. Advantageous embodiments and further embodiments of the method according to the invention or the device according to the invention are stated in the subclaims. The invention is explained in more detail below with reference to an illustrative embodiment shown in the drawing.
25 De tekening toont schematisch een elektronisch seinhuisje, van waaruit op niet weergegeven elementen van een buiteninstallatie moet worden ingewerkt en waarin de bewaking van de buiteninstallatie en het zich op de buiteninstallatie afspelende baanverkeer plaatsvindt. Het seinhuisje bestaat op op zichzelf bekende wijze uit meerdere compu-30 ters, die voor een deel signaal technisch betrouwbaar zijn uitgevoerd. Hiertoe wordt de invoer-controle- en interpretatiecomputer EKIR gerekend. De taken van de EKIR bestaan uit de verwerking en verderleiding van ingevoerde en ingaande data aan erachter aangebrachte, eveneens signaaltechnisch betrouwbaar uitgevoerde gebiedscomputers BR 1 en BR 35 2, waarin de eigenlijke seinhuislogica is verankerd. De door de in voer-controle- en interpretatiecomputer EKIR te verwerken data zijn afkomstig van een data-invoertoetsenbord DET, via welke een bediener B bedieningshandelingen kan uitvoeren of echter van een automatiek voor 1001071 3 de afstandsbesturing van het seinhuisje of voor de treinsturing. De telkens ingevoerde opdrachten worden door de invoer-controle- en interpretatiecomputer EKIR op een controlemonitor KM met tekst aangeduid en in opdrachttelegrammen voor de gebiedscomputers BR1, BR2 omge-5 zet. In plaats van afzonderlijke invoertoetsenborden en controlemoni-toren kunnen ook personal computers zijn gebruikt. Verder verwerkt de invoer-controle- en interpretatiecomputer opdrachttelegrammen voor een aanduid- en interfacecomputer ANSR, van waaruit de betrouwbare weergave van het procesgebeuren op een zogenaamde stationsloep L, een kleu-10 renmonitor, plaatsvindt. Verder voedt de invoer-controle- en interpretatiecomputer indien nodig een drukker D met data, waarin bepaalde bedieningshandelingen worden geprotocolleerd. De verbinding met het te sturen proces vindt plaats via stelcomputers SRI tot en met SR4, waarop de elementen van de buiteninstallatie - eventueel via ertussen 15 geschakelde steldelen - zijn aangesloten. Via deze stelcomputers worden de elementen van de buiteninstallatie met energie gevoed en toe-standsmeldingen in het seinhuisje ingelezen. Deze toestandsmeldingen worden in de gebiedscomputers BR1 respectievelijk BR2 opgeslagen en hierdoor aan de aanduid- en interfacecomputer ANSR voor de actualise-20 ring van het op de loep L weergegeven installatiebeeld overgedragen. De computers van het seinhuisje communiceren via een uit veiligheids-en beschikbaarheidsoverwegingen verdubbeld bussysteem BS, dat door een busbesturing BST wordt beheerd.The drawing schematically shows an electronic signal box, from which the elements of an outdoor installation (not shown) must be acted upon and in which the outdoor installation and the track traffic occurring on the outdoor installation are monitored. The signal box consists in a manner known per se of several computers, which are partly technically reliable. This includes the input control and interpretation computer EKIR. The tasks of the EKIR consist of the processing and forwarding of input and input data to the area computers BR 1 and BR 35 2, which are also signal-technically reliable, installed behind them, in which the actual signal box logic is embedded. The data to be processed by the input control and interpretation computer EKIR comes from a data input keyboard DET, via which an operator B can carry out operations or, however, from an automatic for 1001071 3 the remote control of the signal box or for the train control. The commands entered each time are indicated by the input control and interpretation computer EKIR on a control monitor KM with text and converted into command telegrams for the area computers BR1, BR2. Personal computers may also have been used instead of separate input keyboards and control monitors. In addition, the input control and interpretation computer processes command telegrams for an indication and interface computer ANSR, from which the reliable display of the process events on a so-called station magnifier L, a color monitor, takes place. Furthermore, if necessary, the input control and interpretation computer feeds a printer D with data in which certain operations are recorded. The connection to the process to be controlled takes place via control computers SRI to SR4, to which the elements of the outdoor installation - possibly via control parts connected between them - are connected. The elements of the outdoor installation are supplied with energy via these control computers and status reports are read into the signal box. These status messages are stored in the area computers BR1 and BR2, respectively, and are thus transmitted to the display and interface computer ANSR for updating the system image displayed on the magnifying glass L. The signal box computers communicate via a BS system doubled for safety and availability reasons, which is operated by a BST bus controller.
Bedieningshandelingen en opdrachten zonder veiligheidsverantwoor-25 ding worden door de computers van de telkens daardoor getroffen ge-biedscomputer als zodanig herkend en direct aan het proces toegevoerd. Bedieningshandelingen die vóór hun uitvoering door de bediener afzonderlijk geautoriseerd moeten worden, worden eerst tussentijds opgeslagen en aan de bediener op de controlemonitor aangeduid. Volgens de 30 leer van de onderhavige uitvinding wordt voor elke dergelijke bediening een uit bijvoorbeeld twee cijfers bestaand toevalsgetal, hier het toevalsgetal 87. gegenereerd en op de betrouwbare loep L bij het door de betreffende opdracht getroffen element aangeduid. Dit kan bijvoorbeeld zodanig plaatsvinden dat in plaats van de betreffende ele-35 mentaanduiding op de loepweergave het gegenereerde toevalsgetal wordt weergegeven. Het element respectievelijk het toevalsgetal kan daarbij door bijzondere kleurgeving en/of knipperende weergave optisch worden geaccentueerd; dit geldt in het bijzonder voor het geval van de in- 1001071 n trekking van tevoren ingestelde blokkeringen. De waarnemer moet nu voor de autorisatie van de wachtende opdracht de loepweergave L bekijken en daar het aan hem weergegeven toevalsgetal aflezen. Dit toe-valsgetal moet hij dan via het data-invoertoetsenbord DET aan de in-5 voer-controle- en interpretatiecomputer EKIR overdragen. Deze computer controleert nu of het hieraan via het data-invoertoetsenbord overgedragen toevalsgetal met het tevoren door hem zelf gegenereerde toevalsgetal overeenkomt. Is dit het geval, dan is dit het bewijs ervoor dat de bediener bij het uitvoeren van een vrijgaveplichtige bedie-10 ningshandeling het installatiedeel waarop deze bedieningshandeling betrekking heeft op het loepbeeld heeft geschakeld en dat hij daar het installatie-element waarop het aanwezige commando concreet betrekking heeft in ogenschouw heeft genomen. Daarmee is de waarschijnlijkheid dat een bediener een hem anders alleen op de controlemonitor met tekst 15 aangeduid commando abusievelijk aan een foutief installatie-element toewijst, bijna uitgesloten. Ook routinematige commandovrijgaven zonder enige controle van het telkens voor de uitvoering aanwezige commando zijn niet meer mogelijk. De uitvoer van een vrijgaveplichtig commando aan het proces en/of de invoer van het door de waarnemer 20 afgelezen toevalsgetal kan ook nog van de aanvullende activering van een toets door de bediener afhankelijk zijn gemaakt; het vrijgaveplichtige commando en het door hem ingevoerde toevalsgetal worden aan de bediener op de controlemonitor aangeduid. Elk door de bediener geautoriseerde vrijgaveplichtige commando wordt via de drukker of 25 andere registratie-inrichtingen vastgelegd.Operations and commands without a safety justification are recognized as such by the computers of the area computer affected thereby, and are fed directly to the process. Operations that must be individually authorized by the operator prior to their execution are first stored in the interim and indicated to the operator on the control monitor. According to the teaching of the present invention, a random number consisting of, for example, two digits, here the random number 87, is generated for each such operation and indicated on the reliable magnifying glass L at the element affected by the respective command. This can for instance take place in such a way that instead of the relevant element indication on the magnifying glass display, the generated random number is displayed. The element or the random number can be optically accentuated by special coloring and / or flashing display; this is especially true in the case of the withdrawal of preset locks. The observer must now view the magnifying glass display L before authorizing the waiting order and read the random number displayed to him. This random number must then be transferred via the data input keyboard DET to the input control and interpretation computer EKIR. This computer now checks whether the random number transmitted to it via the data input keyboard corresponds to the random number it has itself generated. If this is the case, this is proof that the operator has switched the installation part to which this operating action relates to the magnifying glass when performing a duty operation that is subject to release and that he / she has the installation element to which the command present actually relates. has taken into consideration. This almost eliminates the probability that an operator will mistakenly assign a command otherwise indicated on the control monitor with text 15 to a faulty installation element. Routine commands are no longer possible without any control of the command present for execution. The output of a command-required release to the process and / or the input of the random number read by the observer 20 may also be made dependent on the additional activation of a key by the operator; the command required to be released and the random number entered by him are indicated to the operator on the control monitor. Each release-required command authorized by the operator is recorded through the printer or other recording devices.
1001071 \1001071 \