Per connessioni superiori a 1 MW, un operatore di sistema olandese può limitare la potenza attiva che un sito di generazione fornisce al suo punto di connessione, in tempo reale, tramite un collegamento IEC 61850 dedicato. La Realtime Interface (RTI) è la specifica nazionale per quel collegamento. L'operatore invia un setpoint di potenza attiva massima e il sito restituisce le sue misurazioni. Quando il collegamento fallisce, il sito rientra in un limite di sicurezza impostato in anticipo dall'operatore.
La base giuridica è l'articolo 14, paragrafo 2, del codice UE sui requisiti per i generatori, regolamento 2016/631. Richiede che un modulo di generazione di tipo B disponga di una porta di ingresso che riduca la potenza attiva in uscita su istruzione e dà all'operatore del sistema il diritto di specificare ulteriori apparecchiature per il funzionamento remoto. Gli operatori di sistema olandesi hanno avviato il progetto RTI attraverso Netbeheer Nederland nel 2020. La versione 1.0 delle specifiche tecniche è stata rilasciata il 20 febbraio 2024. La versione 1.1, datata 1 luglio 2025 e pubblicata nel luglio 2025, aggiunge la reciproca Transport Layer Security (TLS).
Quali collegamenti necessitano di un RTI
L'RTI prende di mira i gruppi di generazione di tipo B. Nei Paesi Bassi, la Netcode elektriciteit fissa il tipo B da 1 MW a meno di 50 MW. Il tipo C inizia a 50 MW e il tipo D inizia a 60 MW o con una connessione di 110 kV o superiore. La specifica è scritta in modo da poter essere applicata anche a collegamenti più grandi e a collegamenti sia con generazione che con consumo. Netbeheer Nederland prevede di estenderlo a installazioni più piccole; la sua pagina RTI non fornisce alcuna soglia o data.
Ciascun operatore decide nelle proprie condizioni di connessione se applicare l’RTI. Questo articolo utilizza Enexis come esempio pratico. Enexis richiede il controllo della potenza tramite RTI per ogni connessione di nuova generazione superiore a 1 MW. Per una connessione esistente, l’RTI è richiesto solo quando il cliente chiede di incrementare una connessione di generazione superiore a 1 MW. Liander e Stedin pubblicano le proprie pagine RTI, collegate dalla pagina Netbeheer Nederland RTI. Quando TenneT deve limitare un sito in una rete di distribuzione, chiede al centro di controllo dell'operatore di distribuzione e l'operatore di distribuzione invia il setpoint sul proprio RTI.
La RTI esiste a causa della congestione. Da novembre 2022, il Netcode elektriciteit consente agli operatori di applicare attivamente la gestione della capacità e da aprile 2024 il quadro impone agli operatori di connettere la generazione fino al 150% della capacità nominale della rete. L’RTI è lo strumento operativo che rende operativa questa gestione. Non contiene dati di mercato: prezzi, volumi, offerte GOPACS e contratti di servizio di congestione non rientrano nel suo ambito.
Come funziona l’RTI
L'operatore installa il suo endpoint nel compartimento di media tensione che già utilizza presso la sottostazione del cliente, o in un'altra area sicura a cui può accedere solo l'operatore. Il cliente fornisce quello spazio e un alimentatore. Il punto di demarcazione è la porta RJ-45 sul terminale dell'operatore. Tutto ciò che segue la porta è responsabilità del cliente, compreso il cavo.
Il cavo è un collegamento dedicato con esattamente due host. Il terminale del cliente deve terminare su un'interfaccia di rete dell'endpoint del cliente stesso, non su uno switch. I convertitori fibra-Ethernet sono consentiti solo se servono questo collegamento e nient'altro. L'operatore fornisce l'indirizzo IP, la sottorete e il gateway per l'endpoint del cliente.
Il protocollo è IEC 61850 MMS, con il modello dati di IEC 61850-7-4 Ed. 2 e IEC 61850-7-420 Ed. 2. L'endpoint dell'operatore è il client e si connette all'endpoint del cliente, che è il server. La specifica, il documento di implementazione del protocollo e il file SCL definiscono insieme l'interfaccia ed entrambi gli endpoint sono creati da quel file SCL. L'endpoint del cliente può essere un controller del parco, un sistema di gestione dell'energia o un dispositivo separato, se soddisfa le specifiche.
| Nodo logico | Cosa trasporta | Direzione |
|---|---|---|
| DWMX | Setpoint massimo di potenza attiva come percentuale della capacità massima (WMaxSptPct) o in MW (WMaxSpt); codice motivo (SptReas); setpoint in modalità sicura (WMaxSetPct o WMaxSet); Timeout modalità sicura (WMaxFto) | Operatore al sito |
| MMXU | P totale (TotW) in MW, Q totale (TotVAr) in MVAr, correnti trifase, tensioni fase-neutro e fase-fase in kV e media, massima e minima su 15 minuti di TotW | Sito all'operatore |
| DGEN | Stato di funzionamento del sito (DEROpSt) | Sito all'operatore |
| LLN0, LPHD | Versione RTI (configRev, ad esempio "1.1.0"), firmware endpoint (swRev), integrità del dispositivo | Sito all'operatore |
La versione 1.1 controlla solo la potenza attiva. Non ha potenza reattiva o setpoint di tensione. Un setpoint positivo limita la generazione mentre un setpoint negativo limita il consumo; i setpoint percentuali si applicano solo alla generazione. È attivo un solo setpoint alla volta. La percentuale è una percentuale della capacità massima accumulata nei moduli PGMD (Power Generating Module Document) del sito, non della targhetta dell'inverter.
Ogni setpoint necessita di un codice motivo e le regole sono rigide. L'operatore invia prima il motivo, come messaggio separato. L'endpoint accetta un setpoint solo se arriva entro 10 secondi dal motivo. Un motivo si applica solo a un setpoint. Se il motivo è la stabilità della frequenza, il sito deve raggiungere il limite riducendo la generazione. Per ogni altra ragione, il sito può anche aumentare i consumi per ridurre le esportazioni nette.
Tempismo e precisione
| Requisito | Valore nella v1.1 |
|---|---|
| Riconoscimento tra gli endpoint | Meno di 4 secondi |
| Tempo affinché l'impianto raggiunga il setpoint | Impostato dal framework applicativo per il caso d'uso, non dalla specifica |
| Intervallo di aggiornamento delle misurazioni | 5 secondi o più veloce |
| Precisione della misurazione nel punto di connessione | Classe 1, come descritto nella norma IEC 61869 |
| Livello di tensione di misurazione | Stesso livello dei contatori delle utenze, quindi media tensione se i contatori di fatturazione sono in media tensione |
| Orologio | Entro 10 secondi dall'UTC |
| Collegamento ripristinato dopo il ripristino dell'alimentazione o il riavvio dell'endpoint | Meno di 3 minuti |
| Disponibilità del collegamento | 99,00% su almeno 6 mesi (IEC 60870-4 classe A1) |
Le misurazioni possono provenire da un contatore a valle del punto di connessione, ma devono comunque soddisfare la classe 1 riferita al punto di connessione. Ogni valore porta un contrassegno di qualità che può essere buono o non valido. Se l'endpoint perde la sorgente di misurazione, deve impostare la qualità su non valida.
Modalità sicura e avvio
L'endpoint del cliente supervisiona la connessione IEC 61850. Quando la connessione si interrompe, l'endpoint avvia il timer WMaxFto. Se la connessione ritorna prima del timeout, non cambia nulla. Se il timeout scade, l'endpoint entra in modalità sicura e il sito deve mantenere il setpoint della modalità sicura finché l'operatore non invia un motivo e un setpoint nuovi e validi. L'operatore imposta sia il valore della modalità sicura che il timeout e può rileggerli.
Alla prima accensione, senza impostazioni memorizzate della modalità sicura, il sito potrebbe non erogare energia finché non si verificano tre cose: la connessione IEC 61850 è attiva, sono arrivati un motivo valido e un setpoint e sono arrivati il setpoint e il timeout della modalità sicura. Ciò influisce sulla messa in servizio. Un nuovo sito non può esportare energia finché l'endpoint dell'operatore non è attivo e configurato.
Dopo un riavvio con le impostazioni memorizzate, ad esempio dopo un'interruzione o un aggiornamento del firmware, l'endpoint entra in modalità di riavvio e mantiene il setpoint in modalità sicura finché l'operatore non invia un nuovo codice motivo e un nuovo setpoint. Un aggiornamento firmware pianificato limita quindi il sito al valore della modalità sicura per un breve periodo.
Quando il collegamento ritorna, l'endpoint deve inviare i valori medi, massimi e minimi bufferizzati di 15 minuti di TotW fino alle ultime 8 ore e le modifiche del suo stato operativo durante quel periodo. L'endpoint segnala lo stato 6 quando ogni unità di generazione può seguire un setpoint e lo stato 98 quando una o più unità non possono, ad esempio quando uno dei tanti inverter è offline.
Cosa deve integrare il cliente
L'endpoint riceve il limite. L’impianto deve agire su di esso. Definire questi elementi per ciascuna installazione.
- Il controller che mantiene il punto di connessione al limite: un controller dell’impianto, il controller della flotta di inverter o un sistema di gestione della batteria.
- Il percorso del segnale dall'endpoint al controller e il tempo di risposta dell'impianto rispetto al quadro applicativo applicabile al sito.
- La sorgente di misurazione per MMXU, il suo livello di tensione e la sua classe di precisione.
- Il comportamento in modalità sicura e un test che mostra che l'impianto lo segue dopo il timeout di WMaxFto e dopo un riavvio.
- Come il controller segnala l'indisponibilità parziale, in modo che l'endpoint possa inviare lo stato 98.
- La versione di ogni componente della catena. La specifica richiede un nuovo test dopo una modifica che influisce sul comportamento dell'RTI, come un aggiornamento del firmware o del software.
Esempio realizzato: 5 MW FV con una batteria
Un sito fotovoltaico ha 5,0 MW di capacità massima neli suoi documenti PGMD, una batteria da 1 MW e 0,4 MW di carico ausiliario e di processo dietro il punto di connessione.
L'operatore invia un codice motivo per congestione, quindi, entro 10 secondi, WMaxSptPct = 40%. L'endpoint accetta la coppia e imposta WMaxSpt su 2,0 MW, in modo che la percentuale e i valori assoluti coincidano. Il controllore del parco deve ora mantenere il TotW nel punto di connessione pari o inferiore a 2,0 MW. Con un carico di 0,4 MW, il campo FV può ancora generare 2,4 MW. Se la batteria si carica a 1 MW, il fotovoltaico può generare 3,4 MW. Entrambi sono consentiti per motivi di congestione. Per ragioni di stabilità della frequenza, il controller deve raggiungere il limite riducendo la generazione e non può iniziare a caricare la batteria per farlo.
Qui vengono visualizzati due errori di integrazione comuni. Innanzitutto, se il controller invia il 40% a ciascun inverter invece di chiudere il circuito sul punto di connessione, il risultato dipende dalla base dell'inverter e dal carico del sito. Con 5,5 MW di inverter CA sulla targa dati, il 40% per inverter corrisponde a 2,2 MW di generazione. Con un carico dichiarato di 0,4 MW, l'esportazione netta è di 1,8 MW, inferiore al limite di 2,0 MW; se tale carico scende a zero mentre la produzione rimane a 2,2 MW, l’esportazione supera il limite di 0,2 MW. In secondo luogo, se il controllore ignora il carico del sito, riduce di 0,4 MW in più del necessario.
Quindi il collegamento RTI fallisce. Supponiamo che l'operatore abbia impostato WMaxFto su 60 secondi e WMaxSetPct su 30%. Per i primi 60 secondi l'endpoint rimane in modalità operativa e si applica ancora il limite di 2,0 MW. Dopo il timeout, il sito deve scendere a 1,5 MW e mantenerlo finché l'operatore non invia una nuova motivazione e setpoint. L'operatore decide entrambi i valori; questi sono solo a scopo illustrativo.
Sicurezza e approvazione
La versione 1.1 protegge la sessione MMS con TLS reciproco. L’endpoint deve supportare TLS 1.2 come descritto in IEC 62351-3:2023 e IEC 62351-4. Un successivo addendum di Netbeheer Nederland ha eliminato il requisito originario della suite di cifratura NULL e ha rinviato la conformità obbligatoria a TLS 1.3 a un anno dalla pubblicazione del documento di prova di conformità IEC 62351-100-3 citato nell’addendum. Prima della messa in servizio, verificare con l’operatore la data di applicazione di TLS 1.3 e le suite di cifratura consentite. Possono essere abilitate solo la versione TLS e le suite concordate con l’operatore. L'endpoint genera internamente la propria chiave privata. La chiave non lascia mai l'endpoint e l'endpoint deve rifiutarsi di importarne una. Il cliente invia il proprio certificato endpoint all'operatore, che lo aggiunge all'endpoint dell'operatore. L'operatore fornisce al cliente il suo certificato radice per la convalida. L'operatore stabilisce la validità del certificato e la specifica consiglia non più di 15 anni. Gli eventi del certificato devono essere esportabili nel formato syslog RFC 5424.
Il contratto aggiunge obblighi al sito. L’endpoint del cliente non deve essere raggiungibile direttamente da Internet; l'accesso remoto avviene tramite una VPN o un server jump e la soluzione dovrebbe richiedere l'autenticazione a più fattori. Le password predefinite devono essere sostituite sull'endpoint e su ogni dispositivo nella sua rete locale. Il cliente deve applicare le patch almeno una volta all'anno e l'amministratore necessita di una formazione di base sulla sicurezza.
Un nuovo prodotto endpoint necessita di un test di conformità rispetto al Documento di implementazione del protocollo e alla norma IEC 62351 prima del suo primo utilizzo. DNV esegue i test di laboratorio. Netbeheer Nederland pubblica l'elenco degli endpoint degli operatori e dei clienti che hanno superato, per versione delle specifiche, sulla sua pagina RTI. L'operatore può anche richiedere un test di messa in servizio in loco.
RTI e monitoraggio dei siti
L'RTI fornisce all'operatore i totali di 5 secondi al punto di connessione e i valori bufferizzati di 15 minuti dopo un'interruzione. Non dà nulla al proprietario. Per verificare che l'impianto abbia rispettato un limite e per quantificare la generazione persa durante lo stesso, il proprietario ha bisogno di un proprio registro: il limite in vigore, la potenza di ciascun inverter e batteria, il carico del sito e l'esportazione nel punto di connessione, tutto su un unico orologio. L'energia ridotta è la differenza tra potenza disponibile e potenza erogata, quindi registrare anche un segnale di disponibilità, come la potenza attiva disponibile degli inverter, se il controllore dell'impianto lo pubblica.
I monitor elettrici ZEM possono misurare il lato a bassa tensione: uscite dell'inverter, alimentatori di batterie e carichi del sito. In un impianto misurato in media tensione, non sostituiscono la sorgente di misura RTI, che deve misurare al livello di tensione del contatore dell'utenza. Edge tramite il Gateway memorizza i dati localmente e li invia alla piattaforma del proprietario. Se il controller del parco pubblica il proprio limite attivo e lo stato operativo su Modbus TCP, Edge può leggerli come client sull'interfaccia di rete del sito del controller. Edge non si collega mai al cavo RTI e non prende parte al percorso di controllo.
Lista di controllo del progetto
- Verificare con l'operatore del sistema che la connessione rientra nell'ambito, quale versione della specifica si applica e quale quadro applicativo imposta il tempo di risposta.
- Scegli un endpoint che ha superato i test di conformità per quella versione e concorda chi lo integra con i controlli dell'impianto.
- Fornire lo spazio, l'alimentazione e il cavo dedicato per l'endpoint dell'operatore e terminare il cavo sull'interfaccia di rete dell'endpoint del cliente.
- Chiudere il circuito di controllo sull'esportazione misurata nel punto di connessione, non sulle percentuali per inverter.
- Testare una fase di setpoint alla messa in servizio: registrare l'ora in cui arrivano il motivo e il setpoint, l'ora in cui l'impianto si stabilizza e l'esportazione al punto di connessione rispetto al setpoint.
- Testare la modalità sicura: disconnettere il collegamento, verificare che l'impianto raggiunga il setpoint della modalità sicura dopo WMaxFto e verificare che i valori bufferizzati di 8 ore arrivino al ripristino del collegamento.
- Registrare la versione firmware e software di ciascun componente e ripetere il test dopo una modifica che influisce sul comportamento dell'RTI.
- Mantenere un registro indipendente dei limiti, della potenza dell'impianto e dell'esportazione dei punti di connessione per il proprietario.
Domande frequenti
L'RTI sostituisce il controllore dell'impianto?
No. L'endpoint del cliente riceve il limite di potenza attiva dell'operatore. Lo applicano il controllore dell'impianto, gli inverter o il sistema di gestione delle batterie. L'endpoint può essere eseguito all'interno del controller del parco, ma il circuito di controllo che mantiene il punto di connessione al limite è ancora di responsabilità del cliente.
RTI è uguale a un feed di monitoraggio?
No. Il sito segnala le misurazioni al punto di connessione ogni 5 secondi o più velocemente, ma lo scopo è il controllo: l'operatore invia un limite di potenza attiva e l'impianto lo applica. La registrazione del comportamento dell'impianto da parte del proprietario è un sistema separato e non deve condividere il cavo RTI.