You are on page 1of 31

Análisis de

confiabilidad del
sistema de energía
Symmetra MW
de APC

Por Stephen Fairfax


Neal Dowling
y Dan Healey

Informe interno
N° 109
Resumen ejecutivo
MTechnology, Inc. (MTech) llevó a cabo un análisis cuantitativo de confiabilidad del sistema

UPS Symmetra MW de APC. Para este estudio se utilizaron técnicas de Evaluación

probabilística de riesgos (PRA) para calcular las probabilidades de más de 680.000 posibles

modos de falla. El método matemático contempla la incertidumbre de las tasas de fallas y

rendimiento de los componentes, y brinda una guía detallada del grado en que cada

componente del sistema contribuye al riesgo global de fallas. Los resultados permiten que

APC emplee los recursos de ingeniería, fabricación y servicio técnico de campo en las áreas

donde sean más eficaces para aumentar aun más la confiabilidad del sistema. El estudio

incluyó un análisis exhaustivo de la arquitectura del sistema, la selección de componentes, el

sistema de control, las prácticas de fabricación y la respuesta a las fallas internas y externas.

También abarcó una revisión detallada de la topología delta conversion on line de APC.

El estudio reveló que el tiempo medio entre fallas (MTBF) del sistema puede superar el millón

de horas cuando este contempla una sección de potencia redundante. Esta cifra abarca las

fallas de todos los equipos, entre ellas, las que pueden atribuirse a causas fuera del control de

APC, como fallas en el banco de baterías o en la empresa de suministro eléctrico.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 2
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Resultados
1. La confiabilidad de Symmetra MW es por lo menos igual a la de un sistema UPS de doble
conversión equiparable, con regímenes nominales de potencia similares, y presenta un tiempo
medio entre fallas (MTBF) esperado de aproximadamente 1 millón de horas cuando contempla
una sección de potencia redundante. Esta cifra incluye los efectos de la fallas del sistema UPS,
baterías, interruptor estático de bypass y empresa de suministro eléctrico, aun cuando la raíz del
problema estuviera fuera del control de APC. El método de MTech para el cálculo del MTBF debería
reflejar lo que un cliente competente y bien informado experimentaría al operar un sistema
Symmetra MW. Según la definición que se le da en este estudio, una falla abarca todos los casos
en los que, cualquiera sea la causa, se interrumpe el suministro de energía a la carga crítica.
2. El sistema es sumamente redundante y no presenta puntos de fallas únicos, salvo en caso de
fallas catastróficas del bus de entrada, el bus de salida y el disyuntor de salida. Todo sistema UPS
de gran tamaño presenta esos modos de falla, aunque suelen obviarse o no contemplarse. El
diseño y las pruebas de Symmetra reducen considerablemente la probabilidad de esos modos de
falla, poco comunes de por sí.
3. El diseño modular y redundante aumenta la confiabilidad y disponibilidad del sistema. El sistema
es más confiable que sus componentes principales. El valor de MTBF calculado para los módulos
de potencia y otras subestructuras importantes es similar al que dicen tener los productos de las
empresas de la competencia.
4. En un solo sistema Symmetra MW con una sección de energía redundante, el mayor aporte a l a
falla surge del requisito de que la mayoría de las reparaciones se realicen con el sistema en el
modo de bypass para mantenimiento, ya que una interrupción en el servicio eléctrico durante el
tiempo que el sistema se encuentra en modo de bypass traerá aparejada una caída de la carga
crítica.
5. Al acortarse el tiempo de reparación, que reduce el tiempo durante el cual la carga queda
expuesta a interrupciones del suministro eléctrico, este riesgo disminuye. El diseño modular
permite que puedan reemplazarse prácticamente todos los componentes principales en forma
rápida y con bajo riesgo.
6. Una sección con inversor redundante (por ejemplo, un sistema de 1 MW con una carga inferior a
800 kW) reduce considerablemente el riesgo de caída de la carga, en un factor de alrededor de 7,
respecto de la configuración sin redundancia.
7. Un análisis detallado de las objeciones al uso de la tecnología delta conversion on line revela que
la mayoría de ellas no tienen fundamento y que las restantes surgen de elecciones relativas al
diseño más que de la topología. Para obtener mayor información sobre este tema, consulte el
Apéndice A.
8. La gran eficiencia de la tecnología delta conversion on line se traduce en menor producción de
calor y temperaturas operativas de los componentes considerablemente reducidas en
2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 3
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
comparación con diseños de doble conversión menos eficientes. Una temperatura operativa
elevada reduce considerablemente la confiabilidad de prácticamente todos los componentes. En
el estudio no incluimos los efectos de este factor elemental, ya que carecíamos de datos
cuantitativos sobre la temperatura típica en la que operan los componentes de los productos de la
competencia. Por eso, es probable que los resultados sean prudentes y, muy posiblemente, el
valor de MTBF de los productos Symmetra MW sea significativamente mayor que el de nuestras
predicciones.

Descripción del sistema


Symmetra MW de APC es un sistema de suministro interrumpido de energía (UPS) con tecnología delta
conversion on line. Symmetra MW puede configurarse para ofrecer soporte a cargas desde 400 kW y hasta
1,6 MW como sistema único, o a cargas superiores si se conectan varios sistemas Symmetra MW en
paralelo (para el estudio no tuvimos en cuenta las configuraciones en paralelo). El diseño es sumamente
modular, con módulos de potencia, controles y la mayoría de las principales subestructuras alojadas en un
gabinete modular estándar. La modularidad le confiere al sistema ventajas sutiles pero importantes en
términos de economía, confiabilidad y disponibilidad. En la Figura 1, se ve un diagrama unifilar elemental
de un sistema Symmetra MW con régimen nominal de 1 MW.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 4
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Figura 1 – Diagrama unifilar de un sistema Symmetra MW con régimen nominal de 1 MW
MBB

Q3

Q5 Interruptor estático Q6
externo

Q2 Q4

INTERR
.
Q1 EST.
PPAL.

Salida ppal
.
Entrada ppal. 200 kVA 200 kVA 200 kVA 200 kVA 200 kVA
SECCION 1 SECCION 2 SECCION 3 SECCION 4 SECCION 5
INV1- SEC 1 INV1- SEC 2 INV1- SEC 3 INV1- SEC 4 INV1- SEC 5
INV2- SEC 1 INV2- SEC 2 INV2- SEC 3 INV2- SEC 4 INV2- SEC 5
INV3- SEC 1 INV3- SEC 2 INV3- SEC 3 INV3- SEC 4 INV3- SEC 5

Gab. Gab.
disy. Q7 Q8 disy.
baterías baterías

+ 384 VCC - 384VCC

FUSIBLE-P- FUSIBLE-P - FUSIBLE-P- FUSIBLE-P - FUSIBLE-M- FUSIBLE-M - FUSIBLE-M - FUSIBLE-M-


Q1 Q2 Q3 Q4 Q1 Q2 Q3 Q4

Gab. bat. Gab. bat. Gab. bat. Gab. bat. Gab. bat. Gab. bat. Gab. bat. Gab. bat.
1 3 5 7 2 4 6 8

BAT -P -Q1 BAT -P-Q2 BAT-P-Q3 BAT-P-Q4 BAT-M-Q1 BAT -M-Q2 BAT -M-Q3 BAT-M-Q4

En condiciones típicas, este sistema se utilizaría para alimentar una carga crítica de no más de 800 kW de
modo que, si fallara cualquier módulo en una de las secciones de 200 kW, el sistema podría continuar
operando normalmente hasta que se reemplaza ra el módulo. Las consecuencias de operar este sistema
con cargas críticas de entre 800 kW y 1 MW se analizarán más adelante en este informe. En la figura no se
muestran las características redundantes en los sistemas de control de UPS y refrigeración.

Ventajas de los módulos de potencia pequeños


Symmetra MW se diferencia de productos equiparables en que se vale de módulos de potencia
monofásicos relativamente pequeños (67 kW), con tres de esos módulos en cada sección trifásica de 200
kW. Los clientes tienen la opción de adquirir una unidad con secciones de potencia de 200 kW sin ocupar.
Esas secciones se ocupan con módulos de potencia a medida que aumenta la carga crítica. Esta práctica
brinda beneficios económicos a los clientes que no tienen certeza de l a magnitud de las cargas críticas
futuras, pero no afecta en forma significativa la confiabilidad del sistema, por lo que no se la tendrá en
cuenta en este informe. (La reducción del riesgo a partir de la simplificación del proceso de actualización
es cons iderable, pero no se contempla en el estudio).

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 5
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Muchos sistemas UPS de la competencia utilizan unidades en paralelo a fin de lograr mayores niveles de
potencia, pero cada unidad suele basarse en un producto “autónomo”. Es decir que cada unidad en
paralelo cuenta con todos los componentes y características de un sistema UPS trifásico completo, entre
ellos, rectificador, inversor, controles, bus de CC, circuitos de protección y, a veces, un circuito de bypass
estático. Estos módulos tienden a ser bastante voluminosos. A fin de lograr mayores niveles de potencia,
la línea de productos Silcon de APC brinda la capacidad de conectar en paralelo módulos con régimen
nominal de hasta 500 kW. Las soluciones ofrecidas por Liebert, MGE y Powerware también utilizan
módulos trifásicos en paralelo con régimen nominal de entre 100 y 500 kW o más para lograr mayores
niveles de potencia o redundancia.

Ventajas económicas de los módulos pequeños


Existen varios argumentos económicos para el uso de módulos más pequeños. El análisis económico
forma parte integral de un análisis de confiabilidad factible y que pueda ser materia de juicio. El objetivo no
es solo alcanzar el mayor nivel de confiabilidad posible, sino encontrar el sistema que brinde la mayor
confiabilidad en función d e parámetros relativos al costo, el espacio y el tiempo asociados. La esencia de
invocar argumentos económicos en un análisis de confiabilidad es la siguiente: Si dos sistemas
comparables presentan una confiabilidad equivalente, deberá adquirirse el sistem a de menor costo, con lo
que los escasos fondos quedarán libres para destinarse a más mejoras en términos de confiabilidad u
otros fines. La estimación de “costos” es un arte impreciso, en el mejor de los casos, y las necesidades
individuales, las preferencias relativas al tiempo, las limitaciones presupuestarias y la tolerancia a los
riesgos influirán en toda decisión de compra. Los compradores más exigentes tienden a aplicar un
análisis del valor futuro actualizado para calcular los costos del producto a lo largo de la vida útil.

Los módulos más pequeños se producirán en mayor volumen que los módulos de mayor tamaño, lo cual
permitirá incorporar la automatización y otras técnicas de fabricación que pueden reducir el costo unitario y,
a la vez, disminuir la incidencia de defectos de fabricación. En un mercado de 100 MW anuales, para un
sistema UPS de 1 MW, con cada UPS compuesta por dos módulos de 500 kW, se construirán 200 de esos
módulos, mientras que el diseño de Symmetra implicará una producción de 1500 módulos de potencia.

El segundo argumento económico se aplica a la redundancia. Un sistema basado en módulos de 500 kW


puede ofrecer un sistema UPS de 1 MW redundante si incorpora 3 módulos. Symmetra MW brinda
redundancia con solo incorporar 3 módulos a dicionales en una bahía de 200 kW, lo que aumenta el total
de 15 a 18. El diseño de Symmetra proporciona el mismo grado de redundancia con un 20% de aumento
en la cantidad de módulos, mientras que un producto alternativo que utiliza módulos de 500 kW exige un
aumento del 50%.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 6
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
El módulo de 67 kW de Symmetra MW es compacto y liviano, y dos personas capacitadas bastan para
manipularlo con total seguridad. Puede retirarse y reemplazarse rápidamente, y no cuenta con controles,
indicadores ni circuitos de bypas s a los que deba acceder el usuario. Un módulo de 500 kW es muy
voluminoso y pesado, y debe contarse con asistencia mecánica para manipularlo. Los módulos de
potencia de Symmetra MW se extraen y se reemplazan en cuestión de minutos; en cambio, el reemplazo de
módulos de potencia voluminosos exige horas o días. El tiempo y la dificultad de reemplazar módulos
grandes implican que, en la mayoría de los casos, los módulos voluminosos se reparan en el
establecimiento, en vez de reemplazarse por unidades probadas en fábrica. Los módulos de Symmetra se
reemplazan en el establecimiento y siempre se reparan en fábrica. Tanto la calidad de las reparaciones
como la notable disparidad en cuanto a tiempos de reparación tienen un poderoso efecto en la
confiabilidad del sistema.

Consecuencias de la modularidad respecto de la


confiabilidad
Las consideraciones básicas en materia de confiabilidad sugieren que la simplicidad es una virtud; es
decir, los dispositivos con menos partes tienen menos partes que fallan. Ante dos dis positivos que
cumplen la misma función, uno con el doble de partes que el otro, mucha gente usará la intuición para
respaldar la idea de que el dispositivo más sencillo es más confiable. Por desgracia, la intuición es una
guía sin sustento para comprender eventos de bajas probabilidades.

La complejidad aplicada con extremo cuidado puede aumentar la confiabilidad de un sistema, y de hecho
lo hace. Prácticamente todos los automóviles modernos cuentan con doble circuito de freno y sistema
antibloqueo de frenos controlados por computadora. Estos sistemas son más complejos que los frenos
hidráulicos de un solo circuito, pero son mucho más confiables y seguros si se necesita frenar con
urgencia.

El agregado de componentes adicionales sin el debido cuidado puede reducir la confiabilidad del sistema;
sin embargo, el diseño y las pruebas minuciosos de sistemas más complejos pueden implicar una
mejora significativa en los niveles de confiabilidad. Las generalizaciones en cuanto a la cantidad “óptima”
de componentes o módulos no resisten un examen con fundamentos. Cuando los argumentos que se
ofrecen para respaldar tales generalizaciones pasan por alto las características básicas de redundancia
comunes a los sistemas UPS modernos, pierden credibilidad.

El exhaustivo análisis de la confiabilidad de Symmetra MW que condujo MTech demuestra que la


confiabilidad del producto es por lo menos igual a la de los grandes sistemas UPS de la competencia. La
definición de falla utilizada en este estudio abarca todos los casos en l os que, cualquiera sea la causa, se

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 7
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
interrumpe el suministro de energía a la carga crítica. Muchas de las cifras publicadas excluyen las causas
“externas”, por ejemplo, el funcionamiento anómalo del banco de baterías. Algunos fabricantes excluyen
específicamente las fallas que se producen durante o después de las actividades de mantenimiento
preventivo o reparación, con lo que minimizan las importantísimas causas de fallas que surgen de estos
procedimientos riesgosos de por sí. El hecho de que la definición de falla y el tipo de análisis que aplica
MTech sean más bien prudentes implica que, ante afirmaciones de igual nivel de confiabilidad, Symmetra
MW tenderá a presentar menos probabilidades de fallar.

APC produce 15 módulos de potencia por MW, mientras que los diseños de los sistemas UPS grandes de
la competencia producen 1 o 2. Además de las ventajas económicas ya mencionadas, esta estrategia
permite que APC sea más eficaz en su proceso de gestión del crecimiento de la confiabilidad. APC es
capaz de identificar cualquier defecto en los módulos de potencia de Symmetra en aproximadamente 10
veces menos tiempo que el utilizado en cualquier línea de productos con módulos grandes comparable.
En última instancia, APC debería poder identificar un defecto 10 veces menos frecuente mientras que a un
competidor le costaría mucho advertirlo.

APC identifica defectos e implementa respuestas adecuadas para aprovechar las ventajas de mayores
volúmenes de producción de unidades. APC se destaca en la industria por la im plementación de su
programa de gestión del crecimiento de la confiabilidad y su compromiso con ese programa, y aprovecha
al máximo esta importante ventaja competitiva.

Beneficios del diseño modular para las reparaciones


Existen importantes beneficios en términos de confiabilidad cuando se trabaja con mayores volúmenes de
unidades, técnicas de producción en masa y prácticas de gestión del crecimiento de la confiabilidad. Los
efectos del diseño modular sobre el proceso de reparación son mucho más notables y tangibles. El diseño
modular de APC introduce cambios fundamentales en el proceso de reparación de un sistema UPS
averiado que el cliente bien informado podrá advertir y aprovechar de inmediato.

Las instancias de operación, falla, reparación y nueva pues ta en servicio conforman un ciclo cuya
complejidad rara vez se reconoce o cuestiona. Cuando la arquitectura de un sistema está basada en el
reemplazo de módulos se producen cambios profundos en este ciclo. El siguiente cuadro resume las
diferencias en el p roceso de reparación derivadas del diseño modular en comparación con un típico
sistema UPS grande o monolítico, que exige la reparación de los módulos en el establecimiento.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 8
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Figura 2 – Proceso de reparación: Comparación entre los diseños monolítico y modular
Paso de la
Diseño monolítico Diseño modular Ventaja
reparación
Detección de módulos o En general, automatizado. El Automatizado. Módulos Posible leve ventaja del
componentes con funcionamiento de sistemas diseñados con diseño modular
anomalías UPS independientes en características de
paralelo puede complicar la aislamiento y
detección y el aislamiento. autodiagnóstico.
Observación de la falla Respuesta del operador Respuesta del operador No existe diferencia
por parte del operador considerable.

Movilización del Se precisa personal de El cambio de módulos con Ventaja significativa del diseño
personal de reparación servicio técnico muy anomalías comprobadas o modular: personal menos
capacitado, un recurso muy supuestas puede estar a costoso y más numeroso;
escaso que rara vez se halla cargo de personal con menor tiempo de respuesta
en el establecimiento. mínima capacitación.
Confirmación/ Muchas fallas deben Las fallas deben rastrearse El diseño modular ofrece
diagnóstico de fallas de rastrearse hasta componentes solo a nivel de los módulos. menor tiempo de diagnóstico
componentes individuales. Suele requerir El diagnóstico de fallas de y menos oportunidades para
tiempo y procedimientos de componentes se lleva a introducir defectos latentes.
puesta a prueba en el cabo en las instalaciones
establecimiento. del servicio técnico de
fábrica.
Resolución de Puesta a prueba en el campo No se aplica un El diseño modular presenta
problemas y reemplazo de partes con procedimiento de un riesgo sustancialmente
anomalías supuestas. resolución de problemas menor de introducir nuevos
en el establecimiento. Los defectos latentes y/o realizar
módulos se reparan en la un diagnóstico equivocado.
fábrica.
Obtención de repuestos Se necesita gran variedad de Reemplazo del módulo El diseño modular brinda una
repuestos. para todas las fallas de gran reducción del inventario
componentes de repuestos y mayor
probabilidad de contar con los
repuestos en el
establecimiento.
Instalación de partes Trabajo de campo Reemplazo de módulos en El diseño modular reduce
nuevas la mayoría de las fallas considerablemente las
posibilidades de introducción
de defectos latentes.
Pruebas Suele ser imposible ejecutar El módulo es totalmente Ventaja muy significativa del
pruebas completas. probado en fábrica. El diseño modular. Todas las
sistema confirma el reparaciones se prueban
funcionamiento del módulo. según las normas originales
de fábrica.
Devolución al servicio El procedimiento depende de Procedimiento estándar y Ventaja significativa del diseño
técnico (RTS) la índole de la reparación. RTS automatizado modular gracias a la
disminución del margen de
error del operador

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 9
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Paso de la
Diseño monolítico Diseño modular Ventaja
reparación
Desmovilización (Retirar El procedimiento depende de Procedimiento estándar Discreta ventaja del diseño
del establecimiento los la índole de la reparación. luego del reemplazo del modular, gracias a la
equipos de pruebas, las módulo disminución de las
partes, los residuos y el probabilidades de introducir
personal de servicio defectos latentes
técnico)

En el diseño del sistema modular, los pasos de movilización, resolución de problemas, obtención de
repuestos, instalación, puesta a prueba y devolución al servicio técnico son considerablemente más
veloces, menos riesgosos y/o menos costosos. Los riesgos de aplicar p rocedimientos de resolución de
problemas según las necesidades, las reparaciones en el establecimiento y el reemplazo de partes con
supuestas anomalías en el establecimiento son muy importantes. Proporcionan numerosas
oportunidades para el error humano y l a introducción de defectos latentes en los sistemas UPS reparados.
Suele ser imposible someter una unidad UPS reparada en el establecimiento a toda la batería de pruebas
funcionales y de rendimiento que los fabricantes de sistemas UPS de alta calidad aplican a cada unidad
nueva. Por el contrario, el diseño modular prácticamente elimina la necesidad de resolución de problemas
y reparación en el establecimiento. Los módulos se reemplazan y se devuelven a la fábrica para
implementar estos procedimientos. Antes de salir de la fábrica, los módulos nuevos (o reparados) se
prueban íntegramente.

Ventajas en cuanto a disponibilidad


La posibilidad de reemplazar en forma rápida los módulos que presentan fallas reduce los tiempos de
reparación. La disponibilidad es una medida del tiempo promedio de funcionamiento del sistema; así, al
reducirse el tiempo de reparación, aumentará la disponibilidad. Cuando funciona con módulos de potencia
redundantes (por ejemplo, con una carga que no supere los 800 kW en un sistema Symmetra con régimen
nominal de 1 MW), es posible reducir los tiempos de reparación a solo 15 o 30 minutos, y completar la
mayoría de los pasos de reparación que se ilustran en la Figura 2 antes de que se desconecte la unidad.
En este informe el tiempo de reparación se define como el tiempo durante el cual la carga crítica queda
expuesta al suministro de la compañía de electricidad o la planta generadora mientras que se cierra el
sistema UPS para efectuar reparaciones.

La disponibilidad debe definirse con sumo cuidado si se trata de proporcionar una guía útil y relevante a
los clientes. MTech adopta el punto de vista de los usuarios finales de los equipos protegidos por el
sistema UPS. Para estos usuarios, si el equipo funciona normalmente, está disponible. Definimos el
sistema como disponible aun cuando se transfiera momentáneamente la carga al suministro de la
2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 10
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
compañía eléctrica para poder reemplazar un módulo, siempre que no existan alteraciones en el servicio
eléctrico durante ese lapso. Esto no significa que no se producirán fallas en los módulos a lo largo de la
vida útil del sistema. Los módulos pueden fallar y reemplazarse pero, siempre que los equipos protegidos
tengan alimentación y estén protegidos, no se produce una falla. Nuestro estudio predice que el valor de
MTBF de Symmetra MW supera el millón de horas.

Resultados del análisis del árbol de fallas


Se realiza un análisis de árbol de fallas mediante la construcción de modelos lógicos que reflejan el modo
en que las combinaciones de fallas de componentes en última instancia pueden ocasionar fallas del
sistema. Gracias al diseño altamente redundante de Symmetra MW, las fallas de un solo componente rara
vez producen una falla del sistema, que se define como un corte de la energía suministrada a la carga
crítica. La “lógica de falla” que contiene el árbol de fallas se combina con tasas de fallas de componentes
estándares para dar como resultado estimaciones de la confiabilidad del sistema. Los árboles de fallas se
ilustran y analizan en el Apéndice.

La Figura 3 muestra los resultados de nuestro análisis para un sistema Symmetra 1 MW (de 5 secciones)
que protege una carga crítica inferior a los 800 kW. De este modo se origina un tramo de energía
redundante (N+1).

Figura 3 – Aporte de los componentes a la tasa de fallas del sistema en unidades Symmetra MW
operadas con redundancia N+1 en los módulos de potencia
Carga de 800 kW /sistema de 1 MW

Otras
5%
Batería
11%
Reparaciones imprevistas
Fallas por causa común 38%
5%
Buses de entrada y salida
11%

Disyuntor de salida
7% Reparaciones planificadas
23%

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 11
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Los factores que más contribuyen a las fallas son (en el sentido de las agujas del reloj):
• Reparaciones imprevistas (38%) : Son fallas que obligan al sistema a funcionar en el modo de
bypass estático. En este estado, cualquier falla de la compañía eléctrica provoca la falla del
sistema. Las reparaciones imprevistas se contemplaron en el modelo con una duración promedio
de 24 horas. Para el cálculo interno de la disponibilidad y confiabilidad del sistema, APC utiliza
una tasa de fallas del servicio eléctrico relativamente alta: 3,89E-03 fallas por hora. Este valor
corresponde a un tiempo medio de fallas del servicio eléctrico de 257 horas, con un promedio
superior a 34 eventos anuales esperados. Esta tasa de fallas del servicio eléctrico es prudente
(pesimista) y sirve para destacar los modos de fallas de demanda y la susceptibilidad a los
tiempos de reparación. En algunas regiones de Estados Unidos que cuentan con redes de
distribución del servicio eléctrico interconectadas, la tasa de fallas real puede ser 10 veces inferior.
Si se aumenta el valor de MTTF del servicio eléctrico a 1000 horas, se reduce la tasa de fallas
esperada para el s istema en un factor superior a 3.

La capacidad de planificar reparaciones significa que ya no son aleatorias, y los métodos


probabilísticos se aplican mejor a eventos aleatorios. Por el contrario, la “reparación imprevista”
es un evento verdaderamente aleatorio, ya que las reparaciones deben comenzar de inmediato si
se pretende que el sistema esté reparado y entre nuevamente en servicio en un plazo de 24 horas.
La forma de contemplar las reparaciones imprevistas en el modelo tal vez sea un poco optimista
ya que, en muchos casos, reparar los sistemas en 24 horas puede ser todo un desafío.

• Reparaciones planificadas (23%) : Son las fallas en los componentes del sistema (módulos de
potencia principalmente) que no obligan a la unidad UPS a funcionar en modo de bypass estático
porque se dispone de componentes redundantes. En el modelo, las reparaciones planificadas
fueron contempladas con una duración promedio de 30 minutos en la línea del servicio eléctrico.
Durante este lapso, la carga crítica queda expuesta a fallas del servicio eléctrico.

Nuestro modelo del evento de reparación planificada es un tanto prudente (pesimista), dado que
presupone la misma tasa de fallas del servicio eléctrico durante el breve intervalo de la reparación.
En realidad, los operadores del sistema evitan efectuar reparaciones en los períodos de mayor
probabilidad de fallas o en los que las consecuencias de una falla son más graves. Las grandes
empresas financieras suelen prohibir que se realicen reparaciones en el horario de negociación
bursátil. No se llevan a cabo reparaciones cuando hay tormenta, olas de calor u otras condiciones
que amenacen la confiabilidad del suministro eléctrico público.

• Disyuntor de salida (7%) : La falsa activación de los disyuntores (cuando la corriente de l a carga se
encuentra dentro de los valores de corriente nominal del dispositivo) implica una limitación
considerable para la confiabilidad de todo sistema de energía eléctrica. Según datos recabados
2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 12
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
en la industria de la energía nuclear de los Estados Unidos sobre una población de unas 27.000
unidades en entornos sin radiación, la tasa de fallas sería de 1,2 x 10-7 por hora, lo cual equivale
a un MTTF de 5 millones de horas; es decir, 57 años.1

• Buses de entrada y salida (11%) : Una falla catastrófica en un bus de entrada o salida (por
ejemplo, las fallas persistentes línea a línea o línea a tierra) provoca la falla del sistema. Si bien
una falla en el bus de entrada no ocasiona una falla inmediata, impide que se carguen las
baterías de la unidad UPS; así, es inevitable que se agoten las baterías.
Las fallas en los buses de entrada y salida no son importantes porque sean probables, sino
porque una sola falla de esta índole inhabilitará el sistema. Estos modos de fallas son comunes a
todos los sistemas UPS de gran tamaño y no derivan del diseño modular de Symmetra. La única
manera de eliminar estos modos de fallas tan importantes es utilizar una arquitectura de centros
de datos basada en numerosas unidades UPS más pequeñas en vez de una grande. Los lectores
que deseen más información pueden consultar el Informe interno Nº 111 de APC, elaborado por
MTechnology, que aplica el análisis de Evaluación probabilística de riesgos (PRA) a una
arquitectura de ese tipo.2

• Fallas por causa común (5%) : Son fallas que implican averías de varios componentes debido a
una única causa. Las fallas por causa común restringen muy significativamente los beneficios de
la redundancia. Los factores que dan origen a fallas por causa común son muy variadas: defectos
de diseño o fabricación, incendios, inundaciones u otras catástrofes naturales, y fallas
catastróficas de un componente de modo que el plasma o las esquirlas provocan que fallen los
componentes adyacentes.

Un factor muy importante que da origen a fallas por causa común en entornos de centros de datos
es el mantenimiento periódico cuando, por procedimientos inadecuados o porque el sistema no
vuelve a un estado operativo total, se inhabilitan todas las unidades UPS o generadores o baterías
en forma simultánea. La inspección deta llada que realizamos al diseño, pruebas y plantas de
fabricación de Symmetra MW reveló que no había factores específicos que pudieran dar origen a
fallas por causa común. El diseño modular y la arquitectura redundante y con controles a prueba
de fallas del sistema admite procedimientos de puesta a prueba y mantenimiento sencillos que
no presentan probabilidades de dar origen a caídas de carga, incluso ante un error del operador.

1
“Review of Operational Experience with Molded Case Circuit Breakers in US Commercial Nuclear Power
Plants”, et al., NRC AEOD/S92-93, 1992.

2
“Análisis de confiabilidad del sistema de energía InfraStruXure de APC”, Informe interno Nº 111,
MTechnology, Inc.
2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 13
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Utilizamos un valor de 10-8 fallas por hora, que corresponde a un tiempo medio entre fallas
(MTTF) de 100 millones de horas; es decir, 11.400 años. El hecho de que se espere que una falla
tan poco común provoque el 5% de todas las fallas pone de manifiesto tanto la magnitud de las
fallas por causa común como la confiabilidad de Sym metra MW.

• Fallas de baterías (11%) : Son principalmente fallas de demanda que se producen cuando, al
interrumpirse el suministro de la compañía eléctrica, la batería no logra proporcionar la energía
necesaria para proteger la carga durante el intervalo es pecificado. Nuestro modelo se basa en
varias cadenas de baterías tipo VRLA y cuenta con disyuntores, fusibles, conexiones y controles.
Damos cuenta de la capacidad de Symmetra para realizar pruebas periódicas de las baterías en
forma automática y de que la prueba no es 100% precisa en la identificación de celdas con
anomalías. Las pruebas agotan la planta de baterías y acortan su vida útil; por eso, contemplamos
para nuestro modelo pruebas programadas cada 3 meses. Una planta de baterías de gran
tamaño, con muchas celdas y conexiones, tiene muchas oportunidades de presentar fallas, y el
aporte significativo que realiza la planta de baterías surge tanto de las fallas detectables que se
producen entre las pruebas periódicas como de las fallas no detectables que se manifiestan solo
durante el funcionamiento real de la batería. Sobre este resultado también influye la gran cantidad
de demandas que surgen de la estimación muy prudente (pesimista) de la tasa de fallas del
servicio eléctrico que contempla APC.

• Otros (5%): Esta categoría representa toda otra causa de falla. A pesar de que Symmetra MW, y
nuestro modelo, cuentan con gran cantidad de componentes, solo unos pocos de ellos provocan
el 95% de todas las fallas. Debe tenerse presente que las fallas de los módulos de potencia y los
módulos de control no se encuentran entre el 95% principal, ya que el diseño redundante impide
que las fallas de los módulos causen fallas del sistema.

Beneficios de la redundancia
La mayoría de los clientes operará Symmetra MW con módulos de potencia con redundancia N+1. Por
ejemplo, una carga crítica de 1 MW normalmente se protegería con un sistema Symmetra con 6 secciones,
que admitan 1,2 MW. Una falla en cualquier sección o módulo de potencia no obligaría hacer una
transferencia al modo de bypass.

En cambio, si la unidad Symmetra se configura para operar sin módulos de potencia redundantes, la
probabilidad global de falla por año de funcionamiento aumenta en un factor de 7. La distribución de las
causas de fallas sufre cambios aun más drásticos, como se demuestra a continuación.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 14
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
La Figura 4 ilustra los resultados de nuestro análisis para un sistema Symmetra 1 MW (de 5 secciones)
que protege una carga crítica de 1 MW. No existen secciones de energía redundante.

Figura 4 – Aporte de los componentes a la tasa de fallas del sistema en unidades Symmetra MW
operadas sin secciones de energía redundante

Carga de 1 MW / Sistema de 1 MW

Fallas por causa común


1% Batería
Bus de entrada y salida 2% Otras
Disyuntor de entrada 1% 1%
1%

Reparaciones planificadas
1%

Reparaciones imprevistas
93%

Ahora las reparaciones imprevistas representan casi la totalidad de las fallas. Las fallas de los módulos
de potencia obligan al sistema a funcionar en modo de bypass estático. La reparación es verdaderamente
aleatoria (existe la misma probabilidad de que se llame a los operadores a las 2 de la tarde como a las 2
de la mañana). Todo el proceso de reparación, desde el reconocimiento de la falla hasta la movilización del
personal y los repuestos, se produce en este lapso, que se contempló en el modelo con una duración de
24 horas. En grandes centros de datos con procedimientos de gestión de cambios bien establecidos,
suele ser difícil obtener acceso y permiso para reparar infraestructuras críticas en menos de 24 horas.

Conclusión
El análisis del sistema Symmetra MW de APC que llevó a cabo MTech revela que los diseñadores crearon
un producto muy confiable, de fácil mantenimiento y reparación. Las causas de falla se distribuyen
uniformemente entre los sistemas UPS y sus componentes asociados, lo que habla de un diseño

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 15
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
cuidadoso. Si todo el riesgo surgiera solo de 1 o 2 componentes, los diseñadores deberían utilizar mejor
sus recursos para reducir la probabilidad de falla de esos componentes en particular.

La naturaleza modular y redundante de Symmetra MW tiene efectos importantes y muy beneficiosos en el


proceso de reparación. La calidad de las reparaciones mejora enormemente y el tiempo de reparación se
reduce sobremanera. Ninguna máquina es perfecta y, considerando el conjunto de unidades de un
producto exitoso, siempre se producirán fallas, independientemente del grado de confiabilidad que
presente ese producto. La cuidadosa ingeniería y las pruebas rigurosas de APC dieron como resultado un
sistema UPS con un rendimiento tan bueno como el de los diseños de la competencia, que se basan en
unos pocos módulos grandes que funcionan en paralelo, y muy posiblemente mejor.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 16
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Acerca de los autores:
Steve Fairfax ocupa el cargo de Presidente de MTechnology, Inc. Se incorporó a MTech en 1997, pero
trabaja con sistemas de energía de varios megavatios desde que estudiaba en el MIT, donde ayudó a
construir y operar un sistema de energía de 200 MW para un reactor de fusión Tokamak. Comenzó a
dedicarse plenamente al estudio de la confiabilidad de los sistemas de energía cuando trabajaba como
Ingeniero en jefe para Failure Analysis Associates. Se desempeñó como jefe de Ingeniería y Operaciones
del reactor de fusión nuclear Alcator C-MOD en las etapas de diseño y operación inicial en el Plasma
Fusion Center del MIT, y como jefe de ingenieros en empresas del área de Boston. Recibió los títulos de
Master en Física y en Ingeniería Eléctrica del MIT.

Neal Dowling es Ingeniero Senior de MTechnology, Inc. Conduce análisis de árbol de fallas y métodos de
modelado y simulación asociados, desarrolla y prueba nuevas tecnologías de interruptores y fuentes de
alimentación, y supervisa la operación y el mantenimiento de las instalaciones del generador de 400 kW de
MTech con tecnología de celdas de energía. Antes de incorporarse a MTech, trabajó para varios fabricantes
de dispositivos médicos del área de Boston. Su campo de especialidad abarca el des arrollo y
mantenimiento de firmware y software para funciones críticas, conformidad con las normas de la FDA
(Administración de Drogas y Alimentos de los Estados Unidos), y diseño analógico y digital. Recibió los
títulos de Bachelor y Master en Ingeniería Eléctrica del MIT.

Dan Healey es Ingeniero Senior de MTechnology, Inc. Se especializa en análisis de factores humanos y la
aplicación de la Evaluación probabilística de riesgos (PRA) a actividades operativas y de mantenimiento.
Ocupó el cargo de Director de Ingeniería en diversas empresas del área de Boston, donde supervisaba el
desarrollo de productos para el procesamiento de semiconductores, equipos médicos, robótica y sistemas
electro-ópticos. Recibió el título de Bachelor en Ingeniería Eléctrica en la University of Rochester, y ha
realizado trabajo de posgrado adicional en óptica y programación. Actualmente, asiste a Harvard como
estudiante especial de administración de tecnología y desarrollo de software.

MTechnology, Inc. proporciona soluciones de ingeniería de sistemas de energía para el siglo XXI. Brinda
servicios de asesoramiento, puesta a prueba, desarrollo de productos y fabricación de prototipos.
MTech lleva a cabo análisis probabilístico de riesgos de sistemas de energía eléctrica, críticas de diseños
y análisis de las causas fundamentales de las fallas, y ofrece el servicio de peritos para juicios y con
relación a cuestiones reglamentarias. Brinda asesoramiento en diseño de sistemas, operación,
mantenimiento, actualizaciones y gestión del crecimiento de la confiabilidad, siempre teniendo en cuenta el
análisis de riesgos. Los clientes suelen ahorrar sustancialmente en gastos operativos y de capital, a la vez
que aumentan los niveles de confiabilidad de sus sistemas. Las instalaciones de MTech incluyen una
planta de pruebas y laboratorio de más de 400 metros cuadrados con capacidad para operar cargas
continuas de 500 kW y cargas pulsadas de varios megavatios. MTech se dedica a proyectos de generación

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 17
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
distribuida de alta confiabilidad que abarcan te cnologías desde las de motores alternativos hasta las de
celdas de energía. Entre los clientes, se encuentran compañías eléctricas, diseñadores e ingenieros,
propietarios y operarios de instalaciones críticas y fabricantes que prestan servicios a la industria de
misión crítica que opera con la modalidad 7x24.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 18
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Apéndices
Apéndice A: Sistemas UPS on line con delta conversion frente a sistemas UPS con doble conversión
Apéndice B: Fallas de la carga y fallas de coordinación
Apéndice C: Modelos de árbol de fallas

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 19
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Apéndice A: Sistemas UPS delta conversion on line
frente a sistemas UPS con doble conversión
La topología de circuitos delta conversion on line es más sutil y, en primera instancia, más difícil de
comprender que los siste mas UPS estándar con doble conversión. El transformador delta funciona como
un transformador de corriente. La mayoría de los ingenieros eléctricos están familiarizados con los
transformadores de tensión, pero los pocos que trabajan con transformadores de corriente acostumbran a
usarlos como sensores, no como fuentes dependientes.

Comparación de diseños con conversión: doble conversión frente a delta conversion


RECT. INV.

BAT.

UPS con doble conversión

TRANSF.- DELTA

INTERR. EST PPAL.

-
INV. DELTA INV PPAL

BAT.

UPS con delta conversion

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 20
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Una crítica habitual que reciben los sistemas UPS con delta conversion es que son más complejos. Según
ese argumento, al tener menos componentes, los sistemas UPS con doble conversión deberían ser más
confiables. Esto ya se analizó en el cuerpo principal de este informe, y se demostró que no tenía sustento.
(Los automóviles con doble circuito de freno son más complejos y más confiables que los diseños de un
solo circuito).

Si partimos del supuesto de que los siguientes componentes presentan aproximadamente la misma tasa
de fallas (los componentes de doble conversión en primer lugar):
• INV. e INV. PPAL.,
• BAT. y BAT.,
• RECT. e INV. DELTA,
el sistema UPS con delta conversion cuenta con componentes adicionales: INTERR. ESTÁT. PPAL. y
TRANSF. DELTA. Como los interruptores estáticos y los transformadores de tipo seco son componentes
relativamente confiables (menos de 10-6 fallas por hora), se espera que el aporte de estos componentes a
las fallas sea relativamente pequeño. Los dos tipos de sistemas UPS suelen contar con un circuito de
energía redundante proporcionado por un interruptor de bypass estático que alimentará la carga con
energía de la red pública si los componentes del sistema UPS llegaran a fallar. El agregado de un
interruptor de bypass estático reducirá aun más la diferencia en los niveles de confiabilidad de ambos
tipos de UPS. Por último, ambos diseños son vulnerables a fallas por causa común. Las fallas de los
sistemas de control de grandes unidades UPS con doble redundancia provocan una fracción significativa
de la totalidad de las caídas de la carga. En el funcionamiento cotidiano, el grado de confiabilidad se ve
determinado por la arquitectura y la ejecución, y no por la sola cantidad de componentes.

La confiabilidad de productos físicos se ve muy afectada por las elecciones de diseño detalladas, ya sea
que los diseñadores apliquen o no márgenes adecuadamente prudentes para los componentes críticos, la
calidad de fabricación, la calidad de las reparaciones, el entorno operativo y la eficacia del programa de
gestión del crecimiento de la confiabilidad que implementa el fabricante, si es que lo implementa. Estos
factores tienen mucho más peso que las consecuencias de agregar uno o dos elementos de circuito.

Algunos clientes p otenciales ponen objeciones a la delta conversion. En el transcurso de este estudio, los
ingenieros de MTech se toparon con los siguientes comentarios relativos a los méritos de la delta
conversion.

Es de línea interactiva; no es tan buena como la de delta conversion on line.


“Línea interactiva” es una expresión técnica que describe una configuración de UPS en particular. Entre
otros atributos, el único inversor de un sistema UPS de línea interactiva permanece siempre conectado a la
carga crítica, pero no suele funcionar en presencia del suministro de la red pública, excepto para la carga

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 21
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
de las baterías. Algunos modelos incluyen transformadores con cambio de tap u otros recursos para
compensar las tensiones altas o bajas de la red pública. La topología delta conversion on line es distinta
de los diseños de línea interactiva, y los inversores delta suelen funcionar en presencia del suministro de
la red pública, a diferencia de la mayoría de los diseños interactivos. El sistema UPS con delta conversion
on line interactúa con la línea, como cualquier unidad UPS, pero lo cierto es que no se condice con lo que
normalmente se entiende por diseño de “línea interactiva”.

“No es tan buena” es un juicio de valor y no puede fundamentarse ni refutarse con argumentos l ógicos,
científicos o de ingeniería. Queda implícito en esa frase que los diseños de “doble conversión” son
intrínsecamente superiores a todo otro diseño de circuito. No hay pruebas lógicas ni empíricas que
respalden una afirmación tan amplia. Por supuesto que los modernos sistemas UPS con doble conversión
son mucho más confiables que los diseños de línea interactiva de hace cuarenta años, pero también son
más confiables que los primeros productos con doble conversión. Por medio de nuestro análisis de la
topología de circuitos on line con delta conversion, se llegó a la conclusión de que la confiabilidad de los
módulos de potencia, inversores y otros componentes de gran importancia era esencialmente idéntica a la
de sus homólogos de sistemas UPS de doble conversión.

Delta conversion no puede realizar conversión de frecuencia y debe sincronizarse con el


servicio eléctrico.
Esta afirmación es verdadera en el sentido de que la salida de un sistem a UPS con delta conversion debe
estar en la misma frecuencia que la entrada. Sin embargo, la insinuación de que el descrito es un defecto
es falsa por dos razones. En primer lugar, las cargas informáticas modernas no son susceptibles a la
frecuencia. Prácticamente todas las fuentes de alimentación con conmutación modernas tienen un
régimen que les permite operar a cualquier frecuencia entre los 48 y los 63 Hz, y muchas funcionarían con
un rango aun mayor.

En segundo lugar y más importante aun, el requisito de mantener la salida del sistema UPS sincronizada
con la forma de onda de entrada de CA proviene del uso del interruptor de bypass estático. Casi todas las
grandes unidades UPS, ya sean con doble conversión o delta conversion u otro diseño, incluyen un
interruptor de bypass estático. Este interruptor provee un circuito paralelo y resulta esencial para lograr un
alto nivel de confiabilidad. Sin el interruptor de bypass estático, toda unidad UPS no sería más que un
elemento en serie y cualquier falla del sistema UPS provocaría una caída de la carga crítica. El interruptor
de bypass modifica fundamentalmente esta conducta. L as secciones de energía de un sistema UPS
grande típico presentan un tiempo medio entre fallas de aproximadamente 150.0 00 horas. Solo al
operarse en paralelo con un interruptor de bypass estático, el valor de MTTF del sistema se acerca o
supera el millón de horas.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 22
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Las formas de onda de la entrada y la salida de un sistema UPS deben permanecer estrechamente
sincronizadas; de lo contrario, el interruptor de bypass estático quedará deshabilitado. Los intentos de
transferencia sin sincronía en un sistema UPS grande casi indefectiblemente provocan una saturación de
los transformadores aguas abajo, lo que deriva en grandes corrientes y la activación de los dispositivos de
protección. Las formas de onda de entrada y salida deben sincronizarse tantos para sistemas UPS con
doble conversión como para los de delta conversion. Como las cargas no son sensibles a la frecuencia, el
intento de operar un sistema UPS con doble conversión como un convertidor de frecuencia representa
riesgos graves (pérdida de la protección del bypass estático) sin beneficio alguno.

El sistema UPS con delta conversion tiene una alta tensión de baterías. La gran cantidad de
baterías en serie reduce la confiabilidad de las baterías y plantea un problema de seguridad.
La mayoría de los grandes sistemas UPS con doble conversión utiliza entre 192 y 240 celdas en serie,
para lograr una tensión nominal de circuito abierto que oscila entre los 384 y los 528 voltios. El sistema
UPS Symmetra MW delta conversion utiliza dos cadenas de 192 celdas en una configuración con
derivación central, que se traduce en un total de 384 celdas en serie, para lograr una tensión nominal de
circuito abierto de 768 voltios.

La elección de la tensión del bus de CC es un parámetro de diseño, y los especialistas en diseño tanto de
los sistemas UPS con doble conversión como de los delta conversion seleccionaron la tensión de las
baterías por numerosas razones. Por supuesto que si se elige una tensión de CC más baja, se logra una
menor cantidad de celdas en serie, pero implica el uso de transformadores de entrada y salida. Estos
dispositivos en serie generan pérdidas (que podrían implicar un aumento significativo en los costos
operativos de los sistemas grandes) y varios modos de falla nuevos. La elección de un diseño de CC de
+/- 384 voltios permite la eliminación de todo transfo rmador interno, aunque puede agregarse uno si se
desea contar con aislamiento en una aplicación determinada. La confiabilidad de cualquiera de las dos
fuentes de CC es de interés secundario para el cliente; lo que más le preocupa es la confiabilidad del
sistema. La confiabilidad del sistema puede determinarse solo en el contexto de un estudio más amplio
de la confiabilidad de los sistemas y debe recurrir a métodos analíticos (como este documento) o datos
históricos de campo. Establecer que una elección de tensión de CC tiene notables ventajas requeriría
mucho más que un recuento de celdas.

El tema en cuestión se vuelve irrelevante si se conectan más de una cadena de baterías en paralelo. El
modo de falla más grave es el de las fallas de circuito abierto en una única cadena de baterías, ya que
estas privan al inversor de la tensión de CC por completo. Como la batería se descarga solo cuando se
interrumpe el servicio eléctrico público o se encuentra extremadamente fuera de tolerancia, las fallas de las
celdas del circuito abierto tenderán a provocar una caída de la carga. Las cadenas en paralelo reducen la
importancia de este modo de falla hasta valores desdeñables. Las fallas de las celdas del circuito abierto
en cadenas en paralelo dan lugar a una reducción d el tiempo de retardo de las baterías pero, siempre que
2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 23
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
las cadenas restantes puedan ofrecer soporte a la carga hasta que se activen los generadores de reserva,
no se producirá la caída de la carga. Cualquiera sea el conjunto de fundamentos que respalde los
argumentos acerca de la cantidad de celdas en serie, suelen perder sentido si se utilizan cadenas de
baterías en paralelo.

El tema de la seguridad no resiste el menor análisis. Todo banco de baterías grande es extremadamente
peligroso, ya que no puede desconectarse, suministra tensiones letales y es capaz de proporcionar
corrientes de falla extremadamente grandes. En ambos sistemas, el potencial con respecto a la tierra es
bien amplio y puede llegar a lastimar o a matar. Los códigos y normas nacionales e internacionales no
hacen distinción entre uno u otro diseño. Siempre que el potencial con respecto a la tierra se mantenga en
600 voltios o menos, los requisitos de protección, construcción y aislamiento son idénticos para ambos.

La batería cuenta con derivación central y está conectada al conductor neutro de CA.
Es verdad que las cadenas de baterías del sistema Symmetra MW cuentan con derivación central y están
conectadas al conductor neutro de CA, pero no hemos hallado pruebas de que este hecho plantee un
peligro para la seguridad o que afecte a la confiabilidad en modo alguno. Al analizar otros grandes
sistemas UPS precisamos eventos básicos (modos de falla) resultantes de una gran cantidad de fallas
eléctricas factibles que provocarían fallas en cascada en los componentes clave. Al examinar los
documentos de diseño de APC, notamos que los diseñadores habían previsto todas las fallas factibles y
demostraban con éxito que los componentes no estarían sometidos a esfuerzos excesivos.

La delta conversion es una nueva topología aún sin comprobar y no es tan confiable como la
doble conversión.
Esta crítica se basa en la creencia totalmente errada de que la confiabilidad de los productos incrementa
automáticamente con el paso de los años. Las i nvestigaciones analíticas e históricas demuestran que la
confiabilidad se ve determinada por el diseño, la calidad de los componentes, la calidad de fabricación y la
calidad de las reparaciones. El hecho de que, en ocasiones, aumente la confiabilidad de un conjunto de
productos similares con el transcurso del tiempo se debe a la gestión del crecimiento de la confiabilidad,
en virtud de la cual lo aprendido implícitamente a partir de las fallas de campo se utiliza para eliminar
defectos del conjunto existente y se tiene en cuenta en nuevos diseños. La confiabilidad del equipo original
permanece invariable a menos que efectivamente se realicen actualizaciones en el campo, y hasta tanto se
las realice.

MTech estudió numerosos sistemas UPS con doble conversión, con delta conversion, rotativos, con celdas
de energía y otros diseños más exóticos. No encontramos una topología de UPS que fuera
comprobadamente superior a las demás. Aprendimos que la arquitectura de los sistemas con respecto a
características como la modularidad y la redundancia cumple un papel mucho más relevante que la

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 24
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
topología básica de los circuitos. Las políticas de calidad de fabricación, interfaz del operador y servicio
técnico de campo cumplen una función igualmente importante . La topología delta conversion on line en sí
misma no es considerablemente más ni menos confiable que la de doble conversión.

La delta conversion es más compleja que la doble conversión, lo que reduce la confiabilidad.
Este argumento parte del concepto simplista de que cuantas más partes, más fallas. Pero si fuera verdad,
un sistema N+1 sería inferior a uno sin redundancia. El uso de redundancia para lograr un alto nivel de
confiabilidad demuestra que lo que determina la confiabilidad de un sistema no es la cantidad de partes,
sino el modo en que se la agrega.

Es verdad que los inversores delta cuentan con más componentes funcionales que los sistemas UPS con
doble conversión. Pero todos los sistemas UPS grandes disponen de un bypass estático, que mantiene el
suministro y evita la caída de la carga crítica durante la mayoría de las fallas de la UPS. El funcionamiento
del interruptor de bypass estático en paralelo reduce enormemente la relevancia de la cantidad de
componentes en los circuitos de energía. Más aun, la tolerancia a las fallas que se logra cuando se utilizan
varios módulos de potencia significa que las fallas de componentes no necesariamente implicarán la
activación del bypass estático. Esta ventaja no se limita a la delta conversion; los diseños modulares
ofrecen beneficios respecto de diversas topologías de circuitos.

El inversor principal de delta conversion no utiliza transformadores, y no existe aislamiento


entre la carga y la batería.
Es posible agregar al sistema un transformador de aislamiento, de ser necesario o deseado. El uso de
transformadores de aislamiento en la mayoría de los productos de la competencia es consecuencia de la
elección de una tensión de CC demasiado baja para la conversión directa a niveles de CA adecuados.
Este argumento pretende convertir una necesidad en virtud, pero para cualquiera de las dos topologías de
circuitos puede optarse por adoptar o no el uso de transformadores de aislamiento.

La delta conversion trae aparejada una mayor frecuencia de descarga de las baterías y una
mayor ondulación en la conexión de CC por causa de los dos inversores; así se acorta la vida
útil de las baterías.
La vida útil de las baterías se reduce con cada descarga. Cuanto mayor es la descarga, más daño
produce. El enfoque de delta conversion on line brinda automáticamente cierta capacidad de
funcionamiento con tensión de entrada de CA fuera de tolerancia sin descargar la batería. Al elegir las
características del transformador delta y la tensión de la conexión de CC, los diseñadores establecen la
tolerancia de tensión. Los diseñadores de sistemas UPS con doble conversión suelen utilizar funciones de
convertidor reductor/elevador en el rectificador de entrada para brindar la misma capacidad de reducir la

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 25
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
frecuencia de descarga de la batería. En ambos casos, son los diseñadores, que deben defender sus
elecciones ante los directivos y, en última instancia, ante el mercado, quienes especifican los parámetros.
Ninguna de l as dos topologías ofrece una ventaja significativa en cuanto al rango de tensión de entrada de
CA y la descarga de las baterías. El tema de la tensión en la conexión de CC y la ondulación de la corriente
se controla de la misma manera, con inductores, capacitores y elementos de diseño en ambos circuitos.

La delta conversion no es compatible con generadores debido a la incapacidad de realizar


conversión de frecuencia.
Como se analizó anteriormente, el uso de sistemas UPS con doble conversión para contar con conversión
de frecuencia constituye una elección con muy poco sustento desde el punto de vista de la confiabilidad y
los riesgos, ya que inhabilita lo que probablemente sea el componente de protección más importante de
un sistema UPS grande: el interruptor de bypass estático. Las cargas de los centros de datos modernos
no son susceptibles a las variaciones de frecuencia razonables y no existe necesidad de conversión de
frecuencia. La capacidad del inversor delta para proporcionar una corrección del factor de potencia y un
bajo nivel de armónicas en casi todas las condiciones operativas ofrece una ventaja significativa para la
operación con generadores. Prácticamente todos los generadores son vulnerables a un modo de falla muy
grave, la autoexcitación, al funcionar con una carga con un factor de potencia en adelanto. La autoexcitación
trae aparejada la pérdida de la capacidad de controlar la tensión de salida del generador. Las cargas de
los centros de datos modernos suelen presentar un leve factor de potencia en adelanto, y algunos
sistemas UPS con doble conversión funcionan con un importante factor de potencia en adelanto cuando la
carga es poca. La integración de estos sistemas con los generadores debe realizarse con sumo cuidado
para evitar la autoexcitación y la caída de la carga crítica. Los sistemas que utilizan productos con delta
conversion no necesitan preocuparse por este problema en particular.

El inversor cuenta con un régimen de potencia en kW y debe sobredimensionarse para


manejar la carga real.
Los especialistas en diseño establecen las capacidades de potencia real (kW), reactiva (kVAR) y aparente
(kVA) de ambos tipos de UPS. Tanto los sistemas UPS con doble conversión como los de delta conversion
on line pueden diseñarse con un régimen de potencia aparente superior o igual al régimen de potencia
real. Un diseño con régimen de potencia en kVA superior al régimen de potencia en kW suele incluir una
fuente de potencia reactiva. El funcionamiento de generadores con equipos con fuentes de potencia
reactiva puede traducirse en autoexcitación y pérdida de control de la tensión. APC diseñó el sistema
Symmetra MW con igual régimen de potencia real y reactiva, pero fue una elección, no una necesidad
relacionada con la delta conversion on line.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 26
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
La pretendida eficiencia de la delta conversion on line no es tal; la doble conversión es más
eficiente con carga real.
Esta es una afirmación referida a los hechos y puede comprobarse o desmentirse por medio de pruebas
sencillas. El hecho de que delta conversion solo someta parte del flujo de energía a conversión por medio
de transistores de potencia, mientras que, en la doble conversión, todo el flujo de energía se convierte dos
veces, sugiere que la topología de delta conversion es intrínsecamente más eficiente. Ciertamente, las
pretensiones de eficiencia de APC y sus competidores respaldan el mayor nivel de eficiencia de la delta
conversion on line.

La delta conversion on line no ofrece soporte a cargas no lineales; provocan mucha distorsión
en la forma de onda de la tensión de salida.
Los dos diseños utilizan transistores de potencia para sintetizar una forma de onda senoidal casi pura. Los
transistores de potencia de ambos diseños tienen un régimen que les permite funcionar continuamente a
la máxima potencia nominal. Cualquier diferencia en la respuesta a una carga no lineal por parte de
cualquiera de los dos inversores surge del diseño de los circuitos que miden la salida y controlan los
transistores. Ninguno de los dos diseños es fundamentalmente más o menos susceptible a la distorsión
de la tensión.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 27
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Apéndice B: Fallas de la carga y fallas de coordinación
Existe una cantidad de posibles modos de falla que podrían haberse incluido en el árbol de fallas, pero no
se incluyeron. Al analizar otros sistemas UPS grandes, en especial los que utilizan módulos trifásicos
operados en paralelo, contemplamos las posibilidades de que las fallas de la carga o de los componentes
dentro de un módulo provocaran la falla del sistema. En general, esto deriva de una mala coordinación
entre fusibles y disyuntores, de modo que el cortocircuito en un módulo provoca que se abran los
disyuntores o fusibles de varios módulos y, en ocasiones, los del bypass estático. Al examinar el sistema
Symmetra MW descubrimos que los ingenieros habían tomado medidas específicas que hacían que estos
modos de falla no fueran factibles; la mayoría de ellos requieren que se produzcan varias fallas
simultáneas, en vez de una cascada en la que una falla causa la siguiente.

La coordinación entre fusibles y disyuntores constituye un desafío técnico para los sistemas UPS en
general y los grandes en particular. Puede resultar difícil e incluso imposible garantizar una adecuada
coordinación entre los dispositivos de protección cuando se trabaja con pocos módulos grandes en
paralelo. Al hablar de coordinación nos referimos al hecho de que el dispositivo más próximo a la falla
funcione primero, y los dispositivos aguas arriba se activen solo si el primer dispositivo no logra liberar la
falla.

Muchos diseños de UPS grandes consisten en varios productos UPS completos que funcionan en
paralelo. En sus orígenes, estas máquinas solían estar pensadas para funcionar en paralelo. Cada UPS
cuenta con sus propios disyuntores de entrada y de salida, fusibles internos y otros dispositivos de
protección. El requisito adicional para el funcionamiento en paralelo, en especial con respecto a la
coordinación de dispositivos de protección, puede entrar en conflicto con los requisitos de un sistema UPS
autónomo.

El diseño de Symmetra MW reduce la probabilidad de fallas de coordinación de dos maneras distintas.


Primero y primordial, los diseñadores contemplaron flujos de corriente de falla y los e fectos
correspondientes en cada porción del sistema, entre ellas entrada, salida, módulo de potencia, bus de CC,
filtro de CA y circuitos de bypass externo. Adoptaron una estrategia de uso de fusibles de alta velocidad que
se espera que funcionen solo durante cortocircuitos con grandes corrientes de falla. Cada fusible
conducirá varias veces su corriente operativa normal indefinidamente. Al utilizar los fusibles de esta
manera, se produce un muy bajo nivel de pérdida térmica; por lo tanto, el desgaste de los fusibles a largo
plazo por causa de la temperatura sería despreciable. El hecho de considerar los detalles del
funcionamiento en paralelo durante la etapa de diseño eliminó muchos modos de fallas posibles.

El segundo aspecto del diseño de Symmetra MW que reduce la probabilidad de fallas de coordinación y de
los fusibles es el tamaño relativamente pequeño del módulo de potencia. Un sistema de 1 MW (cinco

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 28
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
secciones de 200 kW cada uno) que sufre una falla en un módulo de 67 kW contará con 4 módulos que
suministrarán energía al módulo con anomalías. El fusible del módulo que falló conducirá cuatro veces
más corriente que los módulos en condiciones operativas y funcionará primero. Por el contrario, un
sistema de 1 MW compuesto por dos módulos de 500 kW tendrá la misma cantidad de corriente en el
fusible del módulo averiado y en el del módulo que sigue funcionando. Existe una clara posibilidad de que
el fusible del módulo en condiciones operativas se libere antes que el del módulo averiado. Aun si el
fusible del módulo averiado se abriera primero, el fusible del módulo en condiciones operativas puede
degradarse y quedar a merced de un falso funcionamiento en el futuro como resultado de conducir la
corriente de falla. También es mucho más difícil para el sistema d e control identificar correctamente el
módulo que falló. Muchos diseños de UPS en paralelo deben realizar una transferencia al modo de bypass
en cada falla de módulos y depender de las grandes corrientes de falla de la red pública local para el
funcionamiento de los dispositivos de protección.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, 29
transmisión o almacenamiento en cualquier sistema de recuperación de cualquier tipo de esta publicación, en todo o en parte, sin el
consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Apéndice C: Modelos de árbol de fallas
Carga de 800 kW en Symmetra MW

Carga de 800 kW
en
Symmetra MW

SYM-800KW

BUS ENTR.
Falla el sistema Falla del circuito BUS SALID.
de baterías ppal. /bypass Q4
REP. PLAN -800KW
REP. IMPR.-800KW
FALLA POR CAUSA
SIST. BAT. BYP. PPAL COMÚN SYM-MW

Fallan bypass y
Falla bypass activ. y
circuito ppal.
falla el serv. eléctrico (carga de 800 kW)

BYP. ACTIV. Y SERVICIO ELÉCTRICO PPAL. 800KW Y BYP.

Falla el servicio Falla interr. estát. Falla interr. estát. de bypass Falla el circuito
eléctrico público de bypass activ. desactiv. o falla serv. eléctrico ppal. (carga de 800 kW)

EMPRESA DE SERV. INTERR. ESTÁT. BYP. DESACTIV. – SERV. ELÉCTRICO CIRC. PPAL. 800KW
ELÉCTRICO BYPASS ACTIV.
Falla el servicio Falla interr. estát.
eléctrico público byp. desactiv.

EMPRESA DE SERV. INTERR. ESTÁT. BYP.


ELÉCTRICO DESACTIV.

2005 de American Pow er Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, transmisión o almacenamiento en cualquier sistema de recuperación de
cualquier tipo de esta publicación, en todo o en parte, sin el consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0
Carga de 1 MW en Symmetra MW

Symmetra
(carga de 1 MW)

SYM-MW

BUS ENTR.
Falla sist. de Falla del circuito BUS
baterías ppal. /bypass Q4
REP. PLAN MW
REP. IMPREV. MW
FALLA POR CAUSA
SIST. BAT. BYP. PRINCIP COMÚN SYM-MW

Fallan bypass y
Falla bypass activ. y
circuito
ppal. (carga de 1 MW)
falla el serv. eléctrico

BYP. ACTIV. Y SERV. ELÉCTRICO PPAL. MW y

Falla interr. estát. de Falla el circuito


Falla el servicio Falla interr. estát. bypass desactiv. o falla ppal. (carga de 1 MW)
eléctrico público de bypass activ. serv. eléctrico

EMPRESA DE SERV. INTERR. ESTÁT. BYPASS DESACTIV. – SERV. ELÉCTRICO CIRC. PPAL. MW
ELÉCTRICO BYPASS ACTIV.
Falla el servicio Falla interr. estát.
eléctrico público de bypass
desactiv.

EMPRESA DE SERV. INTERR. ESTÁT. BYPASS


ELÉCTRICO DESACTIV.

2005 de American Power Conversion. Todos los derechos reservados. Queda prohibida la utilización, reproducción, fotocopiado, transmisión o almacenamiento en cualquier sistema de recuperación 31
de cualquier tipo de esta publicación, en todo o en parte, sin el consentimiento escrito del titular del derecho de autor. www.apc.com Rev. 2005-0

You might also like