فهم تدابير السلامة الزائدة عن الحاجة

وتحوّل مصافي النفط النفط الخام إلى منتجات أساسية مثل البنزين والديزل ووقود الطائرات والوقود الكيميائي والبنزين، والعمليات التي تنطوي على تفكيك وتشقق وإصلاح ومعالجة التشغيل في درجات حرارة عالية والضغوط، ومعالجة المواد القابلة للاشتعال والسامة والمتفجرة، ونظراً لهذه الظروف القصوى، فإن هناك نقطة واحدة من الفشل يمكن أن تتراكم في حالة من حالات الاختراق أو الاختراق، مثل هذه الظواهر المفجعة.

فالإعادة إلى هندسة الأمان تتجاوز مجرد ازدواجية المعدات، وهي تنطوي على إيجاد " دفاع عميق " ، حيث تكون الحواجز مستقلة ومتنوعة )تكنولوجيات أو مبادئ مختلفة(، وتفصل مادياً لتجنب الإخفاقات في العمل لأسباب عامة، مثلاً، قد يكون المستوى الأولي للحماية نظاماً لمراقبة العمليات يحتفظ بمعايير التشغيل في حدود آمنة، ويمكن أن تكون طبقة ثانوية نظاماً مستقلاً لأجهزة الأمان يغلق تلقائياً أجهزة الضغط إذا تم تجاوز الحدود.

ولا ينطبق مفهوم التكرار على المعدات فحسب بل أيضا على الإجراءات ومسارات الاتصال والإجراءات الإنسانية، فعلى سبيل المثال، يمكن دعم إجراء تشغيلي حرج بواسطة قفل آلي، ويمكن استكمال ساعة الحريق بنظام للكشف الآلي، والهدف هو الحد من المخاطر إلى مستوى منخفض بقدر ما يمكن عمليا بدرجة معقولة، على النحو الذي تقتضيه الأنظمة ومعايير الصناعة، وبدون تكرار حدوث آثار خارجية أشد.

الأنواع الرئيسية لنظم السلامة الزائدة عن الحاجة

ويستخدم مصفاة نفط حديثة مجموعة واسعة من نظم الأمان الزائدة، التي يصمم كل منها لمعالجة مخاطر محددة، ويلخص الجدول الوارد أدناه أكثر الفئات أهمية، ولكن الفروع التالية تفصل كل نوع.

الإغاثة من الضغط والحماية من الضغط

كما أن الضغط أكثر شيوعا وخطورة في مصفاة، وإذا تجاوزت السفينة أو الأنابيب أو المفاعل ضغط تصميمها، فإنه يمكن أن يمزق أو يزيل كميات كبيرة من المواد القابلة للاشتعال أو السمية، ولمنع ذلك، فإن المصافي تُثبت صمامات متعددة لتخفيف الضغط في نقاط رئيسية، وهذه الصمامات مفتوحة عند ضغط ثابت لضبط ضغط زائد على مسافن الصمامات.

وكثيرا ما تتبع التصميمات الحديثة المعيار 520 و521 من المعايير الموحدة، الذي يتطلب وضع نظم الإغاثة في أسوأ السيناريوهات، بما في ذلك التعرض للحرائق، أو إخفاق المياه في التبريد، أو فقدان الطاقة، ويكفل التكرار أنه حتى لو كان جهاز الإغاثة خارج الخدمة لأغراض الصيانة، فإن الآخر يمكن أن يتعامل مع القدرة المطلوبة.

نظم إغلاق الطوارئ

ونظام إغلاق حالة الطوارئ هو نظام مجهز بأجهزة الأمان يعزل تلقائيا المعدات ويوقف المضخات ويغلق الصمامات ويقلل العملية إلى حالة آمنة عندما يتم اكتشاف حالة خطرة، وعادة ما تكون نظم السحب الخاصة منفصلة عن نظام مراقبة العمليات الأساسية لتجنب الفشل المشترك.

وبالإضافة إلى نظام ESD الآلي، توجد محطات يدوية لإغلاق حالة الطوارئ تقع في نقاط استراتيجية، بحيث يمكن للمشغلين أن يشرعوا في إغلاقها إذا ما راقبوا خطرا متطورا، وهذا التكرار البشري في الموقع يوفر طبقة إضافية لا يمكن أن تحل فيها النظم الآلية دائما محلها.

الكشف عن الحرائق والغازات وقمعها

ويمكن أن تبدأ حرائق المصافي من التسرب أو الفشل الميكانيكي أو الاضطرابات الناجمة عن العمليات، إذ تجمع نظم الكشف عن المواد الرادعة بين أجهزة الاستشعار المتعددة - أجهزة الكشف عن الأنواع الحرارية، وأجهزة الكشف عن الحرارة، وأجهزة الكشف عن الدخان، وأجهزة الكشف عن الغازات (للغازات القابلة للاشتعال والسمية) - لضمان الإنذار المبكر، مثلاً، يمكن أن يقترن جهاز كشف اللهب بمولدات إنذار الغاز في ترتيب التصويت لتقليل من أجهزة الإنذار المزورة، مع الحفاظ على أجهزة الاستن.

كما أن نظم قمع الأسلحة مطبقة أيضا، ويمكن تركيب منظومات الرغاوي الثابتة، ورشات الرش، والنظم الكيميائية الجافة، وفيضان الغاز الخاملة، وذلك حسب المخاطر، وفي مناطق حرجة مثل زقاق الضخ أو رفوف تحميل المنتجات، يمكن تركيب نظامين مستقلين للقمع، وإذا كان النظام الأساسي معوقا بسبب انفجار أو حريق أوليين، فإن النظام الثانوي يمكن أن يستمر في التشغيل.

نظم الطاقة الاحتياطية والصلاحية

ويمكن أن تؤدي عمليات انقطاع الكهرباء إلى عدم القدرة على نظم السلامة، مما يجعل من المصافي عرضة للخطر، وتشمل إمدادات الطاقة المتجددة مولدات متعددة للديزل، ولوازم طاقة غير قابلة للانفصال لنظم المراقبة والسلامة، ومصارف البطاريات، وترمي هذه المصادر الاحتياطية إلى أن تدار لفترات طويلة وتختبر بانتظام تحت الحمولة، وبالإضافة إلى ذلك، كثيرا ما تكون للصكوك والصمامات الحرجة مواقع " آمنة للزهور " التي تتخلف عن إقامة دولة آمنة حتى بدون قوة.

وبالمثل، فإن نظم هواء الأجهزة مضاعفة بأجهزة ضغط احتياطية ومجففات هواء، وإذا فشلت إمدادات الهواء الأولية، يمكن لمستودع احتياطي للطوارئ أن يحافظ على صمامات التحكم لعدة دقائق، مما يسمح لنظام إدارة الطاقة بإغلاق العملية بأمان.

دور التعافي في منع الفشل الكارثوي

فالتخفيضات تتطرق مباشرة إلى أسلوبين أساسيين من أساليب الفشل: الفشل من نقطة واحدة والفشل المشترك، إذ يحدث فشل من نقطة واحدة عندما يكون فشل أحد أجهزة الاستشعار أو الصمام أو قيادة التحكم في فقدان وظيفة السلامة، ويضمن الاسترداد أنه حتى إذا فشل أحد المكونات، فإن هناك مصدر آخر يمكن أن يؤدي المهمة، ويؤثر الفشل المشترك في عناصر متعددة في آن واحد بسبب وجود خطأ في الصيانة، مثل التصميم المضاد للأمور البيئية.

وبدون هذه التدابير، تهيمن على مشهد المخاطر في مصفاة من جراء تواتر شديد، وظواهر منخفضة الاحتمال يمكن أن تنشأ عن خطأ طفيف يبدو، وتوضح كارثة الأفق في أعماق المياه في عام 2010 نتيجة عدم كفاية التجاوزات في نظام مراقبة ممر التفجيرات، وعندما يكون لدى نظام مراقبة الملوثات العضوية الثابتة جهاز التحكم الأولي ومركب احتياطي، ولكن كلاهما يعتمدان على نفس خط الانطلاقات الأولي.

وبالمثل، فإن انفجار مصفاة مدينة تكساس لعام 2005 الذي قتل 15 عاملاً يعزى جزئياً إلى عدم وجود أجهزة ذات مستوى زائد في برج مقصور على حديد، وقد اعتمد العاملون على جهاز إرسال واحد يقدم قراءات خاطئة أثناء بدء التشغيل، وإذا تم تركيب جهاز استشعار مستقل مستقل مستقل مستقل مستقل مستقل، كان بإمكانه أن يخطر المشغلين على مستوى عال خطير قبل أن يرتفع حجم البرج ويُزد.

الدروس المستفادة من الحوادث الرئيسية

وتوفر دراسة الحوادث التاريخية أدلة قوية على سبب عدم وجود تدابير أمان زائدة، وتبرز دراسات الحالة التالية أوجه قصور محددة يمكن أن يؤدي تكرارها إلى التخفيف من حدة أو منعها.

Exxon Valdez (1989): ] While primarily a tanker accident, the spill revealed weaknesses in redundant oversight and emergency planning. The vessel lacked a fully independent essential sustain navigation system and had only one watchstander on duty at the time. In a refinery context, the lesson applies to the need for multiple, independent barriers against operator error-such as redundant shutdown systems.
وقد أدى الحزمة إلى سدّين من المثقفين، وهما مصممان على قطع أنبوب الحفر وإغلاق البئر، ولكنهما فشلا في الإقفال بسبب مسائل تتعلق بنظمهما الهيدروليكية وأجهزة دعم البطاريات، كما أن نظام الفصل في حالات الطوارئ قد أدى إلى إبطال مفعول المواد الاصطناعية.
Texas City Refinery Explosion (2005):] The ISOM unit lacked redundant level transmitters and an independent high-level alarm. The single level indicator was misread during startup, leading to overfilling, overpressure, and a geyser of hydrocarbon that ignited. The Chemical Safety Board (CSB) recommended that refineries automatic
BP Grangemouth (2013):] A fire and explosion occurred when a pump suffered a seal failure. The plant’s fire detection system failed to operate correctly because of a lack of redundancy in the firewater deluge system - the main fire pump was out of service for maintenance and the supportive pump failed to start. This incident emphasizes that redundancy alternative periods must be maintained even

وهذه الحوادث غير معزولة، وتظهر قاعدة بيانات مجلس الأمناء أن العديد من حوادث المصفاة تنطوي على فشل منفرد كان يمكن أن تمنعه طبقة ثانية مستقلة من الحماية، وأن أفضل الممارسات التي استحدثت بعد هذه الأحداث - مثل تنفيذ نظام المعلومات المسبقة عن علم بمنطق التصويت، واستخدام نظم منفصلة للمراقبة والسلامة، والقيام بدور مركز تحليل الحماية - تنبع مباشرة من الحاجة إلى إعادة الإلغاء.

المعايير التنظيمية والصناعية التي تحكم إعادة التوحيد

وقد وضعت عدة هيئات تنظيمية ومنظمات صناعية معايير تخول أو توصي بشدة باتخاذ تدابير إضافية في مجال السلامة في مصافي النفط، ولا يشكل الامتثال لهذه المعايير شرطا قانونيا فحسب، بل يشكل أيضا حجر الزاوية في التشغيل المسؤول.

  • OSHA Process Safety Management (PSM) 29 CFR 1910.119:] The U.S. occupational Safety and Health Administration’s PSM standard requires employers to perform process hazard analyses (PHA) and implement safeguards against major hazards. While the standard does not explicitly dictate redundancy, the PHA process naturally leads to identification where redundancy levels needed.
  • API Recommended Practices (e.g., API RP 752, API RP 553, API 520/521):] The American Petroleum Institute publishes numerous recommended practices that specify design and operational criteria for safety systems. API RP 752 addresses management of process hazards in buildings, while API 520/521 cover pressure relief tool sizing and Standards and operational path2]
  • IEC 61511 / ISA-84:] This international standard for functioning safety of safety instrumented systems requires a systematic approach to determining safety integrity levels (SIL) and implementing redundant structures (e.g., 1oo2, 2oo3) to meet the target risk reduction. It also mandates diversity, separation, and testing to ensure the redundancy works when neededT.
  • EU SEVESO III Directive:] In Europe, facilities handling large quantities of dangerous substances must have safety reports that demonstrate multiple layers of protection. Reundancy is a key element in proving that major accident hazards are controlled. National authorities enforce this through inspections and audits.

وتُستكمل هذه المعايير بانتظام استناداً إلى الدروس المستفادة من الحوادث، فعلى سبيل المثال، بعد أن وضعت منظمة " ديب ووتر هوريزون " 96 برنامجاً لتصميم آبار المياه العميقة ومتطلبات إعادة الإمداد بالملوثات العضوية الثابتة، ولا تقتصر عمليات التجديد التي تتقيد بهذه المعايير على الحد من خطر الفشل الكارثي، بل تحمي أيضاً رخصة العمل وسمعتها في المجتمع المحلي.

التحديات في تنفيذ تدابير السلامة الزائدة عن الحاجة

وعلى الرغم من الفوائد الواضحة، فإن تصميم نظم السلامة الزائدة عن الحاجة وتركيبها والحفاظ عليها يشكلان تحديات عديدة، فهم هذه العقبات أمر حاسم للتنفيذ الفعال.

Cost and Capital Expenditure:] Redundant systems increase upfront costs significantly-additional sensors, valves, logical solvers, power supplies, and piping all require investment. For older refineries, retrofitting redundant safety systems may involve major shutdowns and engineering modifications. However, the costor majorwater spilliz often

Maintenance Complexity:] Redundant systems require more frequent and careful maintenance. For instance, a 2oo3 form means three sensors must be calibrated, tested, and documented. If maintenance is poor, the redundancy can degrade, creating a false sense of security. Organizations must have robust maintenance programs and track historical performance of safety equipment.

False Alarms and Spurious Trips:] Too many redundant sensors can lead to an increase in spurious trips (unwanted shutdowns) if the voting logical is not properly designed. Spurious trips cause production losses and can even introduce risk during restart. Designing voting logical that balance safety availability with production reliability is a specialized engineering challenge.

Human Factors and Training:] Redundant systems must be understood by operators and maintenance personnel. If operators do not trust the redundancy or override it incorrectly, the protection is lost. Training must cover how redundant systems operate, how to respond to alarms from multiple layers, and the importance of not disabling safety systems for conveni.

Common-Cause Failure Risk:] Even with physical separation and diversity, some common-cause failures remain difficult to eliminate. Examples include software mals in similar logical solvers, design errors in standard components, or organizational issues like inadequate procedures. Techniques such as diverse redundancy (using different manufacturer’s products or different technologies) can mitigate this but add complexity.

][Life cycle Management:] As refineries develop with new process additions or modifications, the original redundant safety systems may need to be updated. Managing the life cycle of safety systems - including obsolescence, changes in hazard levels, and documentation -requires a dedicated process safety management system.

أفضل الممارسات في مجال إعادة التوحيد الفعال

ولزيادة فوائد تدابير السلامة الزائدة إلى أقصى حد، ينبغي أن تعتمد المصافي أفضل الممارسات التالية، المستمدة من الخبرة الصناعية والتوجيه التنظيمي.

  • (ه) أن يُجري مكتب الشؤون الداخلية (LOPA) اختباراً لتحليل الحماية (T:) ويحدد أحداث البدء، وأغطية الحماية المستقلة التي يمكن أن تمنعها، والحد من المخاطر المطلوبة، ويحدد هذا التحليل المكان الذي يلزم فيه التكرار، وعلى مستوى س.
  • Design for Independence and Diversity:] Ensure that redundant components are truly independent-separate power supplies, separate physical locations, separate wiring paths, and separate drainage systems. Use different technologies (e.g., electronic vs.ميكانيكي) and different manufacturers where possible to avoid common-cause failures.
  • Implement Proven Voting Architectures:] For SIS, use 2oo3 or 1oo2D (diagnostic) voting to achieve high reliable while reducing spurious trips. Test the voting logical regularly with operational tests that simulate reality failure scenarios.
  • Integrate Passive and Active Systems:] Reundancy should include both active systems (sensors, controllers, valves) and passive systems (e.g., fireproofing, blast walls, dikes) and passive systems do not require activation and are less prone to failure from loss of facilities.
  • Perform regular Proof Testing:] Redundant safety systems degrade over time due to wear, corrosion, and drift. Proof testing at intervals based on the target failure rate (e.g., every year or every three years) is essential to verify that each layer still functions. Partial strike testing of valves can extend testdowns without full closure.
  • Maintain a powerful Safety Culture:] Reundancy in equipment cannot compensate for a culture that ignores warning signs or bypasses safety systems. Refineries must encourage reporting of near-misses, provide adequate training, and ensure that management prioritizes safety over production.
  • Document and Manage Changes Rigorously:] Any modification to the process or safety system must go through a management of change (MOC) process that re-evaluates the adequacy of redundant layers.

الاتجاهات المستقبلية في مجال سلامة المفاعلات واعادة الترميز

إن تطور التكنولوجيا الرقمية وتحليل العمليات يحفز نُهجا جديدة للسلامة الزائدة عن الحاجة، وتشمل بعض الاتجاهات الناشئة ما يلي:

Digital Twins and Predictive Analytics:] By creating a real-time digital replica of the refinery, operators can simulates failure scenarios and test the response of redundant systems without impacting the actual plant. Predictive analytics can identify incipient failures in sensors or valves, before they affect the safety function.

Advanced Sensor Networks and Wireless Reundancy:] Wireless sensors can provide support measurements for critical parameters, independent of the wired control system. This adds a layer of diversity and can be installed more cost-effectively in existing plants. However, cybersecurity and power supply for wireless networks must be addressed to avoid new vulnerabilities.

Passive Safety Systems:] Innovations in materials and design are leading to more passive protection systems that require no activation - such as self-opening relief valves, frangible roofs on storage tanks, and passive fire-resistant coatings. These inherently reduce dependence on active redundancy.

] Automated Diagnostics and Self- experimenting:] Modern SIS incorporate online diagnostics that continuously check the health of sensors and final elements. If a component fails, the system can automatically reconfigure its voting logical (e.g., shift from 2oo3 to 1oo2) to maintain safety while alerting maintenance.un.

Improved Human-Machine Interfaces:] Displays that show the status of each redundant layer in real time help operators understand when a barrier has been compromised and take timely corrective action. Smart alarms reduce nuisance alerts and provide clear guidance on which redundant system is active.

وفي حين أن هذه الاتجاهات تعد بأنها تنطوي أيضا على تحديات جديدة - خاصة فيما يتعلق بأمن الفضاء الإلكتروني، وسلامة البيانات، وتعقيد التكرار القائم على البرامجيات - يجب أن تحقق المصانع بعناية التكنولوجيات الجديدة باستخدام نفس المعايير الصارمة المطبقة على إعادة التكرار التقليدي في المعدات.

خاتمة

إن تدابير السلامة الزائدة ليست رف أو صندوقاً للتحقق من الامتثال التنظيمي - فهي العمود الفقري للعمليات الآمنة في مصافي النفط، وتتطلب الطبيعة الاحتياطية للتكرير طبقات متعددة ومستقلة من الحماية يمكن أن تصمد أمام الخطأ البشري، وفشل المعدات، وفقدان الطاقة، والأحداث المتطرفة غير المتوقعة، وقد أظهر التاريخ مراراً أن قطع الزوايا على التكرار تؤدي إلى عواقب وخيمة:

فالأطر التنظيمية مثل نظام رصد وتقييم التنفيذ ومعايير تطبيق المعايير والتقديرات الأولية والرقم 61511 للشبكة الدولية للكهرباء توفر أساساً قوياً، ولكن الامتثال وحده ليس كافياً، ويجب أن تزرع المصانع ثقافة التحسين المستمر والاختبار الدقيق وإدارة المخاطر الاستباقية، كما أن التكنولوجيات الناشئة من التوأم الرقمي والمحللين المتقدمين ونظم الأمان السلبية تتيح فرصاً جديدة لتعزيز إعادة الإمداد، ولكن يجب إدماجها بالوسائل المثبتة.