Table of Contents

فهم احتمال عدم الوفاء بمستويات الطلب ونزاهة الأمان في العمليات

وفي العالم المعقد لهندسة سلامة العمليات، كان فهم وحساب احتمالات عدم الطلب على مستويات السلامة ونزاهة السلامة يشكلان على نحو دقيق كفاءة أساسية للمهندسين وموظفي السلامة ومديري النبات، وهذه القياسات الحاسمة تشكل أساسا لتصميم وتنفيذ وصيانة النظم المجهزة بالسلامة التي تحمي الموظفين والمعدات والبيئة من عمليات المخاطر المحتملة.

وتوفر العلاقة بين صندوق التعبئة والتنمية ومكتب السلامة والأمن إطارا كميا لتقييم مدى موثوقية أداء وظيفة السلامة عند الطلب خلال حدث خطير، وهذا النهج المنهجي لتصميم السلامة يتيح للمنظمات اتخاذ قرارات مستنيرة بشأن تدابير الحد من المخاطر، وتخصيص الموارد بفعالية، والبرهنة على الامتثال للمعايير الدولية مثل المعيار رقم IEC 61508 ورقم IEC 61511، عن طريق تدارك هذه المفاهيم وتطبيقها العملي، يمكن للمهنيين في مجال السلامة أن يعززوا بدرجة كبيرة طبقات الحماية داخل مرافقهم، مع تحقيق أقصى قدر من الكفاءة.

ما هو احتمال عدم الطلب؟

احتمال عدم الطلب يمثل مقياساً كمياً لإمكانية فشل وظيفة آلية الأمان في تنفيذ إجراءات الحماية التي يُعتزم اتخاذها عند حدوث طلب على العمليات، خلافاً لنظم التشغيل المستمرة التي تظهر فيها الإخفاقات مباشرة، فإن النظم المجهزة بالأمان تظل عادة مكتظة إلى أن تكتشف حالة خطرة، وهذا الطابع المسيطر يخلق تحدياً فريداً:

ويعالج مقياس قوة الدفاع هذا التحدي بتحديد حجم احتمال أن تكون وظيفة السلامة في دولة فاشلة في أي وقت عشوائي، ويعترف هذا النهج القائم على الاحتمال بأن نظم الأمان يمكن أن تشهد حالات فشل خفية تحدث بين فترات الاختبار الدورية ولا تزال غير مكتشفة حتى اختبار الإثبات التالي أو حتى يتم طلب العمل به، ويعتبر فهم عنصر السلامة ضرورياً لأنه يربط مباشرة بين وظيفة الحد من المخاطر.

The Significance of average PFD

وعند مناقشة البرمجيات المتعددة الأبعاد في التطبيقات العملية، يشير المهندسون عادة إلى PFDavg] (متوسط PFD)، الذي يمثل احتمال الفشل على مدى فترة الاختبار بأكملها بين اختبارات الإثبات، وهذا المتوسط ذو قيمة أكبر من القيمة الفورية للديون الفلورية لأنه يكشف عن احتمال حدوث زيادات في الفشل على مر الزمن عندما يعمل النظام بصورة مباشرة دون اختبار.

ويوفر حساب برنامج الحماية الشخصية () () تقييما واقعيا لأداء نظام الأمان على دورة الحياة التشغيلية، ويصبح هذا القياس أساسا لتصنيف نظام السلامة المستدامة ويتيح إجراء مقارنات ذات مغزى بين مختلف هياكل نظام الأمان واختيار العناصر.() أما بالنسبة لنظم الوسائط المنخفضة الطلب التي يتوقع أن تُدعى إلى الامتثال لها على الأقل من مرة في السنة [مؤشر FLT:2](ز)

حالات الفشل الخطرة ضد الفشل الآمن

الفرق بين الفشل الخطير والفشل الآمن، والفشل الخطير هو الإخفاقات التي تمنع وظيفة الأمان من الاستجابة للطلب، مما يجعل العملية غير محمية، وهذه الإخفاقات تؤثر مباشرة على قدرة نظام الأمان على أداء وظيفته الحمائية، ومن أمثلة ذلك عدم وجود جهاز إرسال للضغط يمنعها من كشف الضغط العالي، أو عدم وجود صمام مقفل.

الفشل الآمن، على العكس من ذلك، يجعل وظيفة السلامة تسافر دون داع أو تكشف عن نفسها فوراً، مما يؤدي إلى رحلة آمنة أو نزيهة، في حين أن الفشل الآمن يؤثر على توافر النباتات وكفاءة الإنتاج، فإنها لا تسهم في حسابات PFD لأنها لا تضر بالقدرة الوقائية لوظيفة الأمان، ويسعى نظام الأمان الحديث إلى تحقيق أقصى قدر من الفشل الآمن من خلال اختيار العناصر المدروسة وهيكل النظام، مما يقلل من قدرة الحماية.

العناصر الأساسية لحساب قوة الدفاع الشعبي

ويتطلب حساب قوة الحماية من أجل التنمية فهما دقيقا عدة بارامترات رئيسية تؤثر على موثوقية نظام الأمان، وهذه البارامترات تعمل معا لتحديد الاحتمال العام بأن تكون وظيفة السلامة غير متاحة عند الحاجة، وكل عنصر من عناصر الحساب يعكس عوامل حقيقية تؤثر على أداء النظام، من الموثوقية المتأصلة في الأجهزة الفردية إلى فعالية استراتيجيات الاختبار والصيانة.

معدل الفشل (المعدل) ومكوناته

ويمثل معدل الفشل، الذي يُعرّفه خطاب اليونان (Lmbda) التردد الذي يفشل فيه عنصر أو نظام على مر الزمن، ويُعبَّر عنه عادة في حالات الفشل في الساعة أو الفشل في السنة، أما بالنسبة لنظم أجهزة الأمان، فإن معدل الفشل الإجمالي يقسم إلى عدة فئات تعكس مختلف أنماط الفشل وتأثيرها على السلامة والتوافر.

والفشل الخطير الذي تم اكتشافه هو الفشل الخطير الذي يمكن أن تحدده وظائف التشخيص في النظام، مما يتيح إجراء إصلاحات فورية قبل حدوث الطلب على العمليات، والفشل الخطير غير المكتشف (]DU) يظل مخبأ حتى كشفه نظام الاختفاء الأولي.

وتأتي بيانات معدلات الفشل عادة من عدة مصادر، بما في ذلك مواصفات الصانعين، وقواعد بيانات الصناعة مثل بيانات الموثوقية على سطح البحر أو نظام الصحة الإنجابية (دليل موثوقية المعدات المملوكة)، والخبرة التشغيلية الخاصة بالنباتات، ويوفر معيار الوصلة الدولية رقم 61508 إرشادات بشأن مصادر البيانات المقبولة، ويشترط أن تكون بيانات معدل الفشل ذات صلة بظروف التشغيل الفعلية وتطبيقاتها.

التغطية التشخيصية

وتمثل التغطية التشخيصية نسبة الإخفاقات الخطيرة التي يمكن اكتشافها من خلال وظائف التشخيص الآلية التي تم بناؤها في نظام الأمان المزود بأجهزة، وتشمل نظم السلامة الحديثة قدرات واسعة النطاق للفحص الذاتي تقوم باستمرار برصد سلامة العناصر الصحية والنظم، واكتشاف العديد من أوجه الفشل المحتملة قبل أن يمكن أن تضر بأداء السلامة، وتُعبر التغطية التشخيصية عن نسبة مئوية أو كسور دموي، مع وجود قيم أعلى تشير إلى قدرات تشخيصية أكثر شمولا.

(أ) يحدد معيار التركيز المتوقع 61508 نطاقات محددة للتغطية التشخيصية: منخفضة (أقل من 60 في المائة)، ومتوسطة (60 في المائة إلى أقل من 90 في المائة)، وارتفاع (90 في المائة إلى أقل من 99 في المائة)، وارتفاع شديد (99 في المائة أو أكثر)، ويتطلب تحقيق تغطية تشخيصية عالية تقنيات رصد متطورة مثل اختبار السكتة الجزئية الصمامات، والمقارنة المستمرة بين أجهزة الاستشعار الزائدة، وأجهزة المراقبة المحددة للتغطية، والرصد الشامل للاتصالات.

يتطلب حساب التغطية التشخيصية تحليلا مفصلا لكل طريقة من طرق الفشل وقدرة النظام على كشفها بالنسبة للنظم المعقدة ذات المكونات المتعددة، التغطية التشخيصية الشاملة تمثل متوسطا مرجحا استنادا إلى معدلات الفشل وقدرات التشخيص الفردية لكل عنصر، وعادة ما يقدم المصانع مواصفات التغطية التشخيصية لأجهزةها، ولكن يجب التحقق من هذه العوامل لضمان تطبيقها على التطبيق والتكوين المحددين الجاري تنفيذه.

Proof Test Interval (TI)

ويمثل فترة اختبار الأدلة الفترة الفاصلة بين الاختبارات الوظيفية الشاملة التي يمكن التحقق من وظيفة أجهزة الأمان أن تؤدي إجراءات الحماية التي يعتزم اتخاذها، وأثناء اختبار الأدلة، يجري فحص واختبار نظام الأمان فحصا دقيقا للكشف عن أي حالات إخفاق خطيرة غير مكتشفة تراكمت منذ الاختبار السابق، ويؤثر اختبار البرهان تأثيرا مباشرا على قوة الدفاع لأن فترات أطول تتيح مزيدا من الوقت للفشل الخفي في التراكم، مما يزيد من احتمال فشل النظام.

وينطوي اختيار فترة اختبار مناسبة على موازنة عدة عوامل متضاربة، إذ أن فترات زمنية أقصر تقلل من حجم الديوكسينات وتحسين أداء السلامة، ولكنها تزيد تكاليف الاختبار، وتعطل الإنتاج، واحتمال حدوث خطأ بشري أثناء أنشطة الاختبار، وتخفف فترات أطول من التعطل التشغيلي ولكنها تؤدي إلى ارتفاع قيم الديوكسينات البيرفلورية، وقد لا تفي بالأهداف المطلوبة في مجال البرمجيات، وتضع ممارسة الصناعة فترات اختبار للإثبات تتراوح بين ستة أشهر وعدة سنوات، حسب البنية المطلوبة، وقدرات النظام،

والعلاقة بين فترة اختبار الأدلة وفترة التعبئة تعادل ما يقرب من خط للنظم البسيطة، حيث يجب أن تكون هذه العلاقة بين البرمجيات والاختبارات غير المكتشفة، ودليلاً على أن اختبارات الإثبات أداة قوية لإدارة الاختلال في الاختبارات بين الفينة والاختبارات، وأن تكون متناسبة مع نتاج الفشل غير المكتشف الخطير ونصف الفترة الزمنية للاختبار.

التغطية التجريبية

فالتغطية الاختبارية البريئة تُعد بمثابة فعالية إجراء اختبارات الإثبات في الكشف عن حالات الفشل الخطيرة، إذ لا يمكن أن تتحقق جميع اختبارات الإثبات بنفس القدر من الدقة إلا من صحة الأداء الأساسي بينما يُفحص الآخرون بصورة شاملة جميع أساليب الفشل، ويُعبر عن التغطية الاختبارية البديلة كنسبة مئوية تمثل الجزء من الإخفاقات الخطيرة غير المكتشفة التي يمكن أن يُثبتها بنجاح، كما أن التغطية الاختبارية للإثبات تبلغ 90 في المائة من الاختبارات ستكتشف حتى الاختفاء.

ويتطلب تحقيق تغطية اختبارية عالية لإثبات الأدلة إجراءات اختبار مفصلة تمارس بصورة منهجية جميع جوانب وظيفة السلامة في ظل ظروف تحفيز على نحو وثيق للمطالب العملية الفعلية، ويشمل ذلك، بالنسبة لوظيفة نموذجية مصممة على أدوات السلامة، أجهزة استشعار الاختبار عبر نطاقها الكامل، والتحقق من عملية تجهيز المذيبات المنطقية ومنطق التصويت، وتأكيد الحركة النهائية للعناصر والقدرة على الختم، والتحقق من جميع الوصلات وطرق الاتصال.

إن تأثير التغطية التجريبية على حسابات PFD كبير ولكنه كثيرا ما يغفل، وإذا كانت التغطية التجريبية للإثبات أقل من 100 في المائة، فإن بعض الإخفاقات الخطيرة لن تكتشف حتى أثناء الاختبار، مما يخلق فعليا عددا من الإخفاقات التي تراكمت على فترات اختبار متعددة، وهذه الإخفاقات المستمرة غير المكتشفة تسهم في فترة إضافية لحساب PFD التي تزيد مع مربع فترة الاختبار، مما يجعل التغطية التجريبية أكثر أهمية بالنسبة للنظم التي لها.

PFD Calculation Methods and Formulas

وتوجد عدة طرق حسابية لتحديد البرمجيات المموَّلة من القطاع الخاص، تتراوح بين الصيغ المبسطة المناسبة للهيكل الأساسي والنماذج التحليلية المعقدة والمحاكاة العددية للنظم المتطورة، وتتوقف الطريقة المناسبة على هيكل النظام ومستوى الدقة اللازم وتعقيد أساليب الفشل التي يجري النظر فيها، ويمكِّن فهم هذه النُهج المختلفة المهندسين من اختيار أفضل أسلوب حساب لتطبيقها المحدد.

النموذج المبسّط لنظم الوحدات الوحيدة

وبالنسبة إلى أبسط حالة وظيفة آلية واحدة للسلامة تعمل بطريقة منخفضة الطلب وتغطية اختبارات الاثبات بنسبة 100 في المائة، يمكن تقريب متوسط PFD باستخدام صيغة مباشرة، ويفترض هذا النهج المبسط أن الإخفاقات الخطيرة غير المكتشفة تتراكم بشكل متتال على فترة اختبار الأدلة وأن النظام يعاد إلى حالة جديدة تماما بعد كل اختبار من الاختبارات الناجحة.

PFD]avg = ]DU × TI) / 2]]

Where DU is the dangerous undetected failure rate and TI is the proof test interval. The division by two reflects the averaging effect - at the start of the test interval, PFD is essentially zero (assuming a successful proof test), and it increases linearly to ello

وهذه الصيغة المبسطة توفر دقة معقولة للنظم التي تخفض معدلات الفشل وتمتد فترات الاختبار القصيرة نسبيا، حيث لا تزال احتمالات الفشل ضئيلة على امتداد فترات الدوام، غير أنها تصبح أقل دقة مع ارتفاع قيم الديوكسينات الشعبية فوق زهاء 0.1، حيث تنخفض التقريبية السامة وتصبح معدلات أعلى درجة كبيرة، وللمزيد من النتائج الدقيقة، لا سيما بالنسبة لتطبيقات س. 1 و 2 حيث ينبغي أن تتبع قيم الديون متعدد الكلور هذه الحدود، أساليب حساب أكثر تطورا.

استمارة كاملة PFD تشمل جميع العوامل

ويتضمن حساب أكثر شمولاً لجرد الإصابة بفيروس نقص المناعة البشرية عوامل إضافية تشمل حالات الفشل المكتشفة الخطيرة، والوقت اللازم لإصلاحها، وتغطية اختبارات الأدلة غير الصحيحة، وتصبح الصيغة الكاملة لنظام وحيد القنوات هي:

PFDavg] = DU × TI) / 2 + (DD) MTTR) + (

ويمثل المصطلح الأول مساهمة الإخفاقات الخطيرة غير المكتشفة، وهي مطابقة للصيغة المبسطة، أما المصطلح الثاني فيمثل حالات الفشل المكتشفة الخطيرة، حيث يمثل متوسط الوقت الذي يظل فيه النظام في حالة فاشلة بعد حدوث فشل مكتشف خطير، ولكن قبل إصلاحه، وهذا المصطلح صغير عادة لأن الإخفاقات المكتشفة تتسبب في حدوث تنبيهات تؤدي إلى سرعة الإصلاح، ولكنه يصبح كبيرا بالنسبة للنظم التي تشهد معدلات إخفاقات شديدة الخطورة أو بطيئة.

أما المصطلح الثالث فيتناول التغطية غير الدقيقة لفحص الأدلة، حيث يُعزى إلى حالات الفشل الخطيرة التي لا تزال غير مكتشفة حتى بعد اختبار الأدلة، وينمو هذا المصطلح بمسار فترة الاختبار، مما يجعله أكثر أهمية بالنسبة للنظم التي تمتد فترات الاختبار الطويلة أو تغطي اختبارات الاختبار المنخفضة، وعندما تبلغ نسبة التغطية باختبار الأدلة 100 في المائة، يختفي هذا المصطلح، مما يقلل الصيغة إلى المصطلحين الأولين فقط.

حسابات PFD للمعمارات الزائدة عن الحاجة

وتعقد البنيانات الزائدة الرجعية بشكل كبير حسابات PFD لأن وظيفة السلامة لا تفشل إلا عندما تحدث مجموعة محددة من حالات الفشل في العناصر، وتشمل التشكيلات الزائدة المشتركة 1O2 (واحداً من أصل اثنين) و 2oo3 (اثنان من أصل ثلاثة) وترتيبات التصويت 2oo4 (إثنان من أصل أربعة) التي تشير فيها الملاحظة إلى عدد القنوات التي يجب أن توافق على ثلاثة أضعاف لوظيفة البناء الموحّد بتحسن.

وبالنسبة لإحدى البنيانات 1oo2 (حيث يمكن لأي من القنوات أن تعثر وظيفة السلامة)، لا يفشل النظام إلا عندما تتعرض كلتا القنوات لفشل خطير في آن واحد، ويجب أن يحسب حساب PFD احتمال حدوث إخفاقات متزامنة، وهي عموما أقل بكثير من كونها قناة واحدة، والصيغة التقريبية لنظام 1oo2 التي لها قنوات متطابقة هي:

PFD]avg] ng ()DU × TI)2 /3 +

وتبين هذه الصيغة أن صندوق الديوكسينات الخاص بنظام 1oo2 يتناسب مع مربع البرمجيات الوحيدة الميكانيكية، مما يؤدي إلى تحسين أداء السلامة بشكل كبير، غير أن هذا الهيكل يزيد من احتمال حدوث رحلات تطهيرية لأن الفشل الآمن في أي من القناة يمكن أن يتسبب في وقف غير ضروري.

وبالنسبة لمبنى 2oo3 (حيث يتعين على القناةتين من ثلاث قنوات أن توافقا على السفر)، يوفر النظام تحسين الموثوقية وانخفاض معدلات الرحلات الخافضة مقارنة بالهيكلات البسيطة، ويصبح حساب PFD أكثر تعقيدا، ويتطلب النظر في مزيجات الفشل المتعددة، وتستخدم أدوات البرمجيات المتخصصة عادة في حسابات دقيقة من PFD للهيكلات الزائدة المعقدة، حيث تصبح الحسابات اليدوية عرضة للأخطاء وتستهلك الوقت.

أسباب عامة وسبب فشل

وتمثل الإخفاقات في الأسباب العامة الاعتبار الحاسم في حسابات النظام المتكرر، وهي أوجه قصور تؤثر على قنوات متعددة في آن واحد بسبب وجود سبب جذري مشترك، مثل الظروف البيئية، أو أخطاء التصميم، أو أخطاء الصيانة، أو الأحداث الخارجية، والسبب المشترك يقوض افتراض الاستقلال الذي يجعل من الازدواج نافذا، ويحتمل أن يتسبب في فشل قنوات متعددة ويعرض للخطر وظيفة السلامة على الرغم من وجود بنية زائدة.

ويوفِّر نموذج معامل بيتا نهجا مبسطا في المحاسبة على الإخفاقات في الحسابات المتعلقة بالسببات المشتركة في حسابات PFD، ويمثل عامل الفشل جزءا من الإخفاقات الإجمالية التي تؤثر على جميع القنوات في وقت واحد، مثلا، يعني عامل بيتا قدره 0.1 أن 10 في المائة من الإخفاقات هي إخفاقات شائعة تؤثر على جميع القنوات، بينما يشكل 90 في المائة فشلا مستقلا يؤثر على قنوات واحدة فقط، ويُدرج عامل الفشل في حسابات عوامل الفشل المشتركة:

in dependent = × (1 - ß) ]]

common cause= × ß ß ß ß ß @

وتتراوح قيم معامل البيتا النموذجية بين 0.01 و 0.10 حسب درجة التنوع والفصل بين القنوات الزائدة عن الحاجة، وتتحقق عوامل أدنى من خلال ممارسات تصميمية متأنية تشمل الفصل المادي، والتكنولوجيات المتنوعة، ومختلف المصنعين، والإمدادات المستقلة للطاقة، وإجراءات الصيانة المستقلة، ويوفر معيار اللجنة الاقتصادية الدولية رقم 61508 التوجيه بشأن اختيار عوامل البيتا استنادا إلى التدابير المنفذة للحد من الإخفاقات في الأسباب المشتركة.

فهم مستويات نزاهة السلامة

وتوفر مستويات السلامة إطارا موحدا لتصنيف المهام المصممة على أدوات السلامة استنادا إلى قدرتها على الحد من الموثوقية والمخاطر، ويُنشئ مفهوم " س " الذي وضعته اللجنة الدولية للتعليم 61508 ومعايير اللجنة 61511، ويُنشئ لغة مشتركة لتحديد أداء نظام الأمان في مختلف الصناعات والتطبيقات وتصميمه والتحقق منه، ومن خلال تصنيف وظائف السلامة إلى مستويات منفصلة، يتيح المكتب الاتصال المستمر بين أصحاب المصلحة ويوفر أهدافا واضحة لتصميم النظم والتحقق منها.

ويسلم إطار عمل سيراليون بأن مختلف مخاطر العمليات تتطلب مستويات مختلفة من الحد من المخاطر، وأن تحقيق درجة عالية من الموثوقية يأتي بتكاليف وتعقيدات متزايدة، ولا يحتاج كل وظيفة من وظائف السلامة إلى أعلى قدر ممكن من الموثوقية - وينبغي تحديد المكتب المعني بالسلامة المستدامة من خلال تقييم منهجي للمخاطر يراعي خطورة المخاطر المحتملة واحتمال وقوعها، وهذا النهج القائم على المخاطر يكفل تخصيص موارد الأمان على نحو فعال، مع التركيز على أشد المتطلبات صرامة على أهم مهام السلامة.

التصنيفات الخاصة بخدمة الأطفال وخدمة الأفراد

وتحدد معايير اللجنة الدولية المعنية بالسلامة في دورتها 61508 و61511 معياراً من معايير السلامة أربعة مستويات لنزاهة السلامة لوظائف السلامة في الوسائط المنخفضة، حيث تمثل المادة 4 أعلى مستوى من السلامة، ومقياس السلامة في الدرجة الأولى، ويقابل كل وحدة من مؤسسات الأعمال مجموعة محددة من القيم المتوسطة التي تحدد كمياً مدى موثوقية وظيفة السلامة، ويستخدم نظام التصنيف في إطار نظام التصنيف في إطار نظام سونغ كونغ، فترات قياسية، حيث يمثل كل مستوى من مستويات الموثوقية تقريباً:

  • SIL 1:] PFD]avg] between 10-1 and 10-2 (0.1 إلى 0.01) - Risk Reduction Factor to 100 (RRF)
  • SIL 2:] PFD]avg] between 10-2 and 10-3 [0.01 to 0.001] - Risk Reduction Factor of 100 to 0.001
  • SIL 3:] PFD]avg] between 10-3 and 10-4 [0.001 to 0.0001] - Risk Reduction Factor of 1,000 to 0.0001)
  • SIL 4:] PFD]avg] between 10-4 and 10-5] (0.0001 to 0.00001) - Risk Reductionor

ويمثل مصنع الحد من المخاطر عكس PFDavg ويشير إلى مدى تقلص وظيفة السلامة من تواتر الحدث الخطر، فعلى سبيل المثال، توفر وظيفة السلامة في إطار البرنامج الفرعي 2 ذات عامل أمان من نوع PFD]([FLT: frequency3]) من 0.005، حالة من معامل السلامة تبلغ 200، مما يعني أنها تقلل من مكان الخطر.

ومن المهم ملاحظة أن تطبيقات SIL 4 نادرة نسبياً في صناعات العمليات، التي عادة ما تكون محجوزة للتطبيقات النووية والفضاء الجوي حيث تكون عواقب الفشل كارثية وتؤثر على عدد كبير من السكان، ومعظم مهام السلامة في الصناعة تقع في نطاق SIL 1 من خلال نطاق 3، حيث أن المادة 2 من القانون الجنائي هي أكثر الأهداف شيوعاً لمخاطر العمليات النموذجية.

تحديد الاحتياجات من المساعدة المؤقتة عن طريق تقييم المخاطر

ويُحدد القانون المطلوب من أجل وظيفة مجهزة بأجهزة الأمان من خلال تقييم المخاطر بصورة منهجية التي تقيِّم مدى شدة احتمال وقوع أحداث خطرة محتملة، وتوجد عدة طرق لتحديد موقع المحكمة، بما في ذلك مصفوفات المخاطر، ورسوم بيان المخاطر، ومقياس تحليل المخاطر، وتقييم المخاطر الكمية، وتوفر كل طريقة نهجاً منظماً لتقييم مخاطر العمليات وتحديد المستوى المناسب للحد من المخاطر المطلوبة من المهام المجهزة بأجهزة الأمان.

وقد أصبح تحليل تحليل الحماية هو الطريقة الأكثر استخداماً في تحديد الموقع في صناعات العمليات، وتقنية تقييم المخاطر شبه المكثفة التي تحدد بدء الأحداث، وتقيّم تواترها، وتُعتبر خطورة العواقب المحتملة، وتُقيّد مستويات الحماية المستقلة القائمة، ويُحسب الحد من المخاطر المطلوبة من وظيفة أجهزة الأمان بمقارنة تواتر حدوث التواتر غير المحدود إلى مستوى المخاطرة المطلوبة.

وتوفر رسوم بيانية للمخاطر، على النحو المبين في الوثيقة IEC 6151، نهجاً نوعياً بديلاً لتحديد أماكن العمل، وتنظر رسوم بيان المخاطر في أربعة بارامترات: شدة النتائج، وتواتر التعرض للأخطار (F)، وإمكانية تجنب الخطر (P)، واحتمال حدوثه غير المرغوب فيه (W).

التحقق من السلامة والتحقق منها

وبعد أن تكون وظيفة أجهزة الأمان مصممة لتلبية احتياجات من أنشطة SIL، يؤكد التحقق والتحقق والتحقق والتحقق أن التصميم يحقق بالفعل الموثوقية المستهدفة، ويشمل التحقق في إطار هذا المشروع حساب الفشل ] في النظام المصمم وتأكيده يقع ضمن النطاق المطلوب من نظام SIL، ويجب أن يُحسب هذا الحساب لجميع العناصر في وظيفة السلامة، بما في ذلك عناصر الاستشعار، والمذيبات المنطقية،

ويتجاوز التقييم التحقق العددي للتأكد من أن وظيفة أجهزة الأمان مناسبة لتطبيقها المقصود، وستقلل من المخاطر بالفعل على النحو المقصود، وتشمل أنشطة التقييم استعراض تحديد متطلبات السلامة، وتأكيد معالجة جميع السيناريوهات الخطرة، والتحقق من أن وظيفة السلامة تستجيب على النحو المناسب لجميع شروط العمليات، وضمان أن ينظر تصميم النظام في جميع أساليب الفشل ذات الصلة والقيود التشغيلية، وأن التقييم يشمل عادة جهات متعددة صاحبة المصلحة تشمل موظفي الصيانة، وموظفي السلامة،

وكثيراً ما يتطلب الأمر قيام أطراف ثالثة مؤهلة بالتحقق من هذا النظام والتحقق منه بصورة مستقلة بالنسبة للشركة الثانية للشركة ولتطبيقات أعلى، لا سيما في الولايات القضائية التي تخضع للرقابة التنظيمية الصارمة، ويوفر هذا الاستعراض المستقل تأكيداً إضافياً بأن تصميم نظام الأمان مناسب وأن الحسابات قد أجريت على نحو صحيح، وأن مستوى الاستقلال والجمود يتطلب زيادات في مستوى شعبة خدمات السلامة، مما يعكس العواقب الأكبر للفشل في وظائف السلامة العالية النزاهة.

الاستراتيجيات العملية للتصميم من أجل تحقيق الهدف

ويتطلب تصميم نظم مصممة لأجهزة الأمان لتحقيق أهداف محددة في مجال السلامة المستدامة اتباع نهج منهجي يراعي عوامل متعددة تشمل اختيار العناصر، وهيكل النظم، وقدرات التشخيص، واستراتيجيات الاختبار، ولدى المهندسين خيارات تصميم عديدة، وكلها آثار مختلفة على أداء السلامة، والتكاليف، والتعقيد، والأثر التشغيلي، ويمكِّن فهم هذه الخيارات ومبادلاتها من اتخاذ قرارات تصميم فعالة تلبي متطلبات السلامة مع تحقيق الأداء العام للنظام على النحو الأمثل.

بيانات الاختيار والاعتماد

وتتمثل أساس أي تصميم لنظام مصمم للسلامة في اختيار العناصر المناسبة ذات الخصائص الموثوقة الموثقة توثيقا جيدا، وتوفر الأجهزة المصدقة على السلامة التي تمتثل للرقم القياسي IEC 61508 بيانات معدل الفشل المزود بالصانع، ومواصفات التغطية التشخيصية، وإجراءات اختبار الأدلة التي تم التحقق منها من خلال عمليات اختبار وشهادات صارمة، وتبسط الأجهزة المصدقة حسابات PFD وتوفر قدرا أكبر من الثقة في دقة التنبؤات الموثوقة.

وعند اختيار العناصر، يجب على المهندسين أن ينظروا ليس فقط في معدل الفشل الكلي، بل أيضا في التوزيع بين الإخفاقات الخطيرة والآمنة، والتغطية التشخيصية التي توفرها سمات الاختبار الذاتي التي يتم بناؤها، وعلى سبيل المثال، فإن أجهزة الإرسال الحديثة ذات الذكية يمكن أن تدمج تشخيصا واسعا يرصد باستمرار صحة أجهزة الاستشعار، والوظيفية الإلكترونية، وسلامة الاتصالات، ويحقق مستويات التشخيص بنسبة 90 في المائة أو أعلى.

وبالنسبة للتطبيقات التي لا تتوافر فيها أجهزة مصدقة أو التي تشير فيها التجربة التشغيلية الخاصة بالنباتات إلى معدلات فشل مختلفة عن بيانات الصانع، قد يحتاج المهندسون إلى وضع بيانات موثوقية معتدلة، وهذا يتطلب تحليلا دقيقا لسجلات الفشل، والنظر في ظروف التشغيل وعوامل الإجهاد، وتطبيق عوامل عدم يقين مناسبة لتبيان القيود على البيانات.

الهيكل التنظيمي للنظام

إن هيكل النظام - ترتيب القنوات الزائدة عن الحاجة ومنطق التصويت - يمثلان واحدة من أقوى الأدوات لتحقيق مستويات هدف SIL.

والخيار بين مختلف البنايات الزائدة عن الحاجة ينطوي على موازنة أداء السلامة مع معدلات الرحلات الخافضة، حيث يمكن للهيكل 1O2 (حيث يمكن لأي من القناة أن يقطع مهمة الأمان) يوفر أداء ممتازا في مجال السلامة، ولكنه يضاعف معدل الرحلات المرتقاة مقارنة بقناة واحدة لأن الفشل الآمن في أي من القناة يؤدي إلى توقف غير ضروري، ويوفر هيكل 2oo3 على حد سواء أداء محسن للأمان ويقلصا للرحلات مقارنة بالنموذج 1-1، مما يجعله خيارا جذابا للتطبيقات الهامة.

فالتكرار الجزئي، حيث لا تكون هناك سوى عناصر معينة من وظيفة السلامة، يوفر حلا توفيقيا فعالا من حيث التكلفة بالنسبة للعديد من التطبيقات، مثلا، يستخدم التصميم المشترك أجهزة استشعار زائدة في ترتيب تصويت مؤلف من 2 أو 3، تغذي مذيبا منطقيا واحدا وعنصرا نهائيا، ويعالج هذا الهيكل معدلات الفشل العالية في المجسات الميدانية، مع تجنب تكلفة وتعقيد المنطق الازدراء والعناصر النهائية.

الحد الأقصى للتغطية التشخيصية

وتؤثر التغطية التشخيصية تأثيرا مباشرا على قوة الدفاع الشعبي بتحديد الجزء من الإخفاقات الخطيرة التي لا تزال غير مكتشفة بين اختبارات الإثبات، وتدمج النظم الحديثة لأجهزة الأمان قدرات تشخيصية متطورة ترصد باستمرار صحة النظام وتكشف عن العديد من أوجه الفشل المحتملة تلقائيا. ويقلل الحد الأقصى للتغطية التشخيصية من معدل الفشل الخطير غير المكتشف ([FLT:]DU) الذي هو المساهم الرئيسي في النظم.

وتشمل استراتيجيات التشخيص الفعالة فحص النطاقات لكشف حالات الفشل في أجهزة الاستشعار خارج حدود التشغيل العادية، والمقارنة الشاملة بين القياسات الزائدة عن الحاجة لتحديد أوجه التناقض، واختبار السكتة الجزئية لصمامات الإغلاق للتحقق من القدرة على الحركة دون انقطاع تام للعملية، وأجهزة المراقبة الزمنية للكشف عن الإخفاقات في تجهيز المذيبات المنطقية، ورصد الاتصالات الشاملة لتحديد المسائل المتعلقة بالشبكات، وينفذ المفتاح عمليات التشخيص التي تكشف عن وجود أوجه قصور حقيقية دون إحداث نقص في الرصاص.

ويتطلب تحقيق تغطية تشخيصية عالية اهتماماً دقيقاً لطرائق الفشل التي يصعب اكتشافها، فعلى سبيل المثال، يمكن أن تعالج حالات فشل الختم في أجهزة نقل الضغط، وتسرب المقاعد الصمامات الداخلية، وبعض أنواع التدهور الإلكتروني في المكونات من خلال تقنيات التشخيص الموحدة، ويمكن أن تعالج أساليب التشخيص المتقدمة مثل تحليل التوقيع، ورصد الأداء، وخوارزميات الصيانة المتوقعة بعض أساليب الفشل هذه التي تنطوي على تحديات، ولكنها قد تتطلب أدوات إضافية أو قدرات تحليلية متطورة.

تحقيق أقصى قدر من تواتر الاختبارات

ويمثل فترة اختبار الأدلة نموذجاً رئيسياً للتصميم يؤثر مباشرة على قوة الدفاع المدني ويمكن تعديله لتحقيق مستويات هدفها في فترة الاختبار، ويقلل تخفيض فترة اختبار الأدلة من حجم القوة الشرائية إلى حد كبير، مما يجعلها أداة قوية لتحسين أداء السلامة، غير أن زيادة تكاليف الاختبارات المتكررة، وتوقف الإنتاج، واحتمال حدوث خطأ بشري أثناء أنشطة الاختبار، ويوازن بين هذه العوامل المتنافسة وبين ضمان تحقيق الحد الأمثل من العمر المتوقع.

وبالنسبة للنظم التي تتسم بتغطية تشخيصية عالية، فإن فائدة اختبار الاثبات المتكرر تتقلص لأن أشد الإخفاقات خطورة تكتشف تلقائيا، وفي هذه الحالات، قد تكون فترات اختبار الأدلة الأطول مقبولة دون التأثير بدرجة كبيرة على PFD. وعلى العكس من ذلك، تعتمد النظم ذات القدرات التشخيصية المحدودة اعتمادا كبيرا على اختبارات الاثبات لإظهار الفشل الخفي، مما يجعل فترات الاختبار القصيرة أكثر أهمية.

وقد برز اختبار السكتة الجزئية لصمامات الإغلاق كإستراتيجية فعالة للحد من فترات اختبار الاثبات الفعالة دون انقطاع كامل في العملية، وتنقل اختبارات السكتة الجزئية صمامات صغيرة من سفرها الكامل، والتحقق من أن الصمامات يمكن أن تتحرك وأن المشغل والموقع يعمل، مع إبقاء العملية على شبكة الإنترنت، ويمكن إجراء هذه الاختبارات على نحو أكثر تواترا بكثير من اختبارات السكتة الكاملة، مما يقلل إلى حد كبير من مساهمة حزب العمال الكرواتي.

التحديات المشتركة والخيوط في حساب PFD

ورغم توافر المعايير والمبادئ التوجيهية وأدوات الحساب، لا تزال حسابات صندوق التنمية البشرية عرضة للأخطاء وسوء الفهم التي يمكن أن تؤدي إلى تصنيفات غير صحيحة في إطار نظام الأمن العام وعدم كفاية أداء نظام الأمان، إذ إن الاعتراف بهذه التحديات المشتركة وتنفيذ تدابير ضمان الجودة المناسبة يساعد على ضمان تصميمات دقيقة وموثوقة لنظام السلامة.

وحدات الحدود غير الكاملة للنظام

ومن بين أكثر الأخطاء شيوعا في حسابات PFD عدم إدراج جميع العناصر التي تشكل جزءا من وظيفة أجهزة الأمان، وتمتد وظيفة السلامة الكاملة من أجهزة استشعار العمليات التي تكشف عن الحالة الخطرة، من خلال جميع عناصر تكييف الإشارات ونقلها، من خلال المذيب المنطقي الذي يجعل القرار بالرحلات، من خلال جميع عناصر الرقابة النهائية ومواضعها، إلى التأثير النهائي للعملية الذي يؤدي بالفعل إلى تخفيف المخاطر.

كما يجب النظر في العناصر الإضافية مثل إمدادات الطاقة، ونظم الإمداد بالمناخ، وصناديق التقاطع، والحواجز، وشبكات الاتصال إذا كان فشلها يمكن أن يحول دون تشغيل وظيفة السلامة، فعلى سبيل المثال، يمكن أن يحول فقدان الإمداد بالهواء الآلي دون إغلاق الصمامات المغلقة، وأن يعطل بشكل فعال وظيفة السلامة بصرف النظر عن مدى موثوقية أجهزة الاستشعار والمذيبات المنطقية.

معدل عدم كفاية البيانات

إن استخدام بيانات معدل الفشل التي لا تتطابق مع شروط التطبيق الفعلية يمثل مصدراً هاماً آخر للخطأ في حسابات البرمجيات المتعددة الأبعاد، وتختلف معدلات الفشل اختلافاً كبيراً على أساس الظروف البيئية، ومستويات الإجهاد التشغيلي، ونوعية الصيانة، والعوامل المحددة التطبيق، وقد لا تعكس بيانات معدل الفشل العام من قبل المصنعين أو قواعد بيانات الصناعة بدقة الظروف في مصنع معين أو تطبيق محدد، مما يؤدي إما إلى التنبؤات المفرطة التفاؤل أو غير الضرورية.

ويمكن أن تؤدي العوامل البيئية مثل تطرف درجات الحرارة، والاهتزاز، والغلاف الجوي التآكلي، والتدخل الكهربائي إلى زيادة كبيرة في معدلات الفشل مقارنة بالظروف الضارة، وبالمثل، فإن أجهزة التشغيل القريبة من حدود تصميمها - مثل أجهزة نقل الضغط التي تعمل بالقرب من صمامات الضغط القصوى أو التحكم التي تصيب ارتفاع ضغط الإجهاد وتعجل آليات الفشل، وعند تطبيق بيانات معدلات الفشل، يجب على المهندسين التحقق من أن ظروف مصادر البيانات تتطابق مع التطبيق الفعلي أو تطبق عوامل التكيف المناسبة.

تقدير مفرط للتغطية التشخيصية

وكثيرا ما يحدد المصنعون قيم التغطية التشخيصية لأجهزةهم استنادا إلى قدرات شاملة للفحص الذاتي مدمجة في المعدات، غير أن تحقيق مستويات التغطية التشخيصية هذه يتطلب في الممارسة العملية تشكيلا سليما والتحقق المنتظم من أن التشخيص يعمل بشكل صحيح، والاستجابة الملائمة لأجهزة الإنذار التشخيصية، ولا يوفر تركيب جهاز ذي قدرة تشخيصية عالية تلقائيا تغطية تشخيصية عالية إذا كانت التشخيصات معاقة أو غير مثبتة أو متجاهلة.

وبالإضافة إلى ذلك، قد لا تكون مواصفات التغطية التشخيصية للمصنع مسؤولة عن جميع أساليب الفشل ذات الصلة بتطبيق محدد، فعلى سبيل المثال، قد يكون لدى جهاز إرسال ذكي تشخيص ممتاز للإخفاقات الإلكترونية، ولكن القدرة المحدودة على كشف تسريبات ختم العمليات أو سد خطوط الاندفاع، ويجب على المهندسين أن يستعرضوا بعناية أساليب الفشل المحددة التي تغطيها وظائف التشخيص، وأن ينظروا فيما إذا كانت هناك أساليب تشخيص إضافية غير مرصودة رصدا كافيا.

الفشل المشترك

فالإخفاقات في الأسباب العامة يمكن أن تقلل بشكل كبير من فعالية البنيانات الزائدة عن الحاجة، إلا أنها تُغفل أحياناً أو تعالج معالجة غير كافية في حسابات PFD، وباستخدام عناصر متطابقة من نفس المصنع، التي يتم تركيبها في نفس الموقع، وتحتفظ بها نفس الإجراءات، وتُعرض لنفس الظروف البيئية، يخلق فرصاً عديدة للفشل في الأسباب المشتركة، وتتسبب الأخطاء في التصميم، وأخطاء في المعايرة، وأخطاء الصيانة، والأحداث البيئية، والإخفاقات المنهجية في الوقت نفسه، في تقويض جميع أشكال الاستقلال.

ويتطلب الحد من الإخفاقات في الأسباب المشتركة اتخاذ تدابير تصميم متعمدة تشمل الفصل المادي للقنوات الزائدة عن الحاجة، واستخدام تكنولوجيات متنوعة أو صناعات، وإمدادات منفصلة للطاقة، ولوازم متحركة، وجداول صيانة متداخلة، وإجراءات معايرة مستقلة، وينبغي أن يعكس عامل البيتا المستخدم في حسابات PFD التدابير الفعلية المنفذة - على أن يكون افتراضاً متدنياً دون وجود سمات تصميمية داعمة تؤدي إلى تنبؤات متفاؤلية في مجال البرمجيات PFD التي لا تعكس الأداء

أدوات البرمجيات لبرمجيات PFD وSIL

وفي حين يمكن إجراء عمليات حساب بسيطة لبرمجيات PFD باستخدام صحائف النشر يدويا، فإن النظم المعقدة المجهزة بأجهزة الأمان ذات البنى الزائدة عن الحاجة، والعناصر المتعددة، واستراتيجيات التشخيص المتطورة تتطلب أدوات برمجيات متخصصة، وهذه الأدوات تُؤهل التعقيدات الرياضية لحسابات PFD، وتُبقي على مكتبات بيانات الموثوقية المكوّنة، وتوفر قدرات الوثائق التي تدعم التحقق من قبل دائرة التحقيقات الجنائية والامتثال التنظيمي.

برامجيات حسابية تجارية

وتستخدم عدة مجموعات من البرامجيات التجارية على نطاق واسع في صناعات العمليات لحسابات PFD و SIL، وتشمل هذه الأدوات عادة مكتبات واسعة النطاق من المكونات التي سبقت التداول بها مع بيانات موثوقية مصدق عليها من الصانع، ودعم مختلف هياكل النظام وتشكيلات التصويت، ومحركات حساب آلية تنفذ الصيغ المحددة في الوثيقة IEC 61508 والوثيقة IEC 61511. وتشمل مجموعات مواد متنوعة من المواد المتعلقة بالسلامة.

وتتمثل الميزة الرئيسية للبرامجيات التجارية في الجمع بين دقة الحسابات، والمكتبات الشاملة للعناصر، وقدرات الوثائق، وتُنتج هذه الأدوات تقارير مفصلة تبين جميع مدخلات الحسابات، والنتائج الوسيطة، والقيم النهائية لبرمجيات PFD، وتوفر مسار الوثائق اللازمة للتحقق من قبل شعبة خدمات الرقابة الداخلية والامتثال التنظيمي، وتشمل مجموعات كثيرة أيضاً سمات لإدارة إجراءات اختبار الأدلة، وتتبع التعديلات في نظام الأمان، وصيانة وثائق دورة حياة السلامة في جميع مراحل تشغيل المرفق.

وعند اختيار برامجيات الحاسوب الحاسوبية الخاصة بأماكن العمل، ينبغي للمنظمات أن تنظر في عوامل تشمل شمولية المكتبات المكونة، ودعم البيانات المتعلقة بالعنصر العرفي، وتيسير الاستخدام، وقدرات الإبلاغ، والتكامل مع الأدوات الهندسية الأخرى، ودعم البائعين وتدريبهم، وينبغي التحقق من صحة البرامجيات لضمان دقة الحسابات، وينبغي تدريب المستعملين على نحو سليم لتجنب أخطاء المدخلات وسوء تفسير النتائج، كما أن تحديث البرامجيات المنتظمة مهم للحفاظ على مكتبات المكونات الحالية وإدخال تحسينات على منهجيات الحسابات.

حسابات موزعة

وبالنسبة لمهام أو منظمات السلامة البسيطة ذات الميزانيات المحدودة، توفر حسابات برنامج تنمية القدرات القائمة على كشف البيانات بديلاً قابلاً للتطبيق عن البرامجيات التجارية، وتوفر صحائف القراء مرونة في الحسابات الجمركية، والشفافية في عرض جميع الصيغ والافتراضات، ولا تترتب على ذلك تكاليف الترخيص، غير أن حسابات كشف البيانات تتطلب بذل جهد يدوي أكبر، وهي أكثر عرضة للأخطاء، وتفتقر إلى مكتبات مكونية واسعة النطاق وإلى سمات وثائق آلية للأدوات التجارية.

وتتطلب الحسابات الفعالة القائمة على بيانات النشر اهتماما دقيقا لضمان الجودة، وينبغي توثيق جميع الصيغ والتحقق منها بوضوح مقارنة بالمعايير المنشورة، وينبغي التمييز بوضوح بين خلايا المدخلات وخلايا الحسابات، وينبغي أن تتضمن صحيفة البيانات الشائعة عمليات التحقق من الأخطاء المشتركة مثل عدم الاتساق في الوحدات أو القيم الخارجية، وأن الاستعراض المستقل لحسابات جداول البيانات أمر أساسي، ولا سيما بالنسبة للنموذج 2 للتسجيلات الخاصة، والتطبيقات العليا التي يمكن أن تترتب عليها آثار هامة على سلامة عنصر الحساب.

الحفاظ على أداء SIL على امتداد دورة حياة السلامة

ولا يمثل تحقيق المشروع المطلوب أثناء التصميم الأولي سوى الخطوة الأولى في إدارة نظام الأمان، إذ يتطلب الحفاظ على مستوى الأداء المصمم طوال الحياة التشغيلية للمرفق اهتماما متواصلا بالاختبار والصيانة وإدارة التغيير ورصد الأداء، ويوفر مفهوم دورة السلامة، كما هو محدد في الوثيقة IEC 61511، إطارا لإدارة النظم المجهزة بالسلامة من خلال المفهوم الأولي عن طريق وقف التشغيل.

إجراءات الإثبات والإعالة

ومن الأهمية بمكان إجراء اختبارات فعالة لإثبات مستويات البرمجيات المصممة من أجل الإحصاء لأنها تكشف عن حالات فشل خطيرة غير مكتشفة وتصححها، ويجب أن تكون إجراءات الاختبارات الافتراضية شاملة وموثقة بوضوح وتنفذ بشكل متسق لتحقيق التغطية التجريبية للإثبات التي يفترض أن تكون في حسابات PFD. وينبغي أن تحدد الإجراءات بدقة كيفية اختبار كل عنصر، ومعايير القبول التي ستستخدم، وكيفية تشكيل العملية أثناء الاختبارات، وما هي الاحتياطات اللازمة للسلامة.

ويُحدث الاختبار البروفيني مخاطره الخاصة، بما في ذلك احتمال وقوع خطأ بشري أثناء أنشطة الاختبار، وإمكانية إلحاق الضرر بالمعدات عن طريق الاختبار، والمخاطر المرتبطة بالعمليات التي تُنقل نظم الأمان خارج الخدمة، ويجب إدارة هذه المخاطر بعناية من خلال إجراءات تفصيلية، والتدريب المناسب، واستخدام معدات الاختبار المناسبة، وتنفيذ التدابير التعويضية أثناء الاختبار، وقد تكون تدابير الحد من المخاطر المؤقتة، مثل خفض معدلات الإنتاج أو تحسين رصد المشغلين، مناسبة في الوقت الذي تكون فيه نظم الأمان خارج الخدمة.

كما أن أنشطة الصيانة التي تتجاوز اختبارات الإثبات تؤثر على أداء نظام السلامة، وتساعد الصيانة الوقائية على منع حدوث الإخفاقات قبل حدوثها، بينما تستعيد الصيانة التصحيحية العناصر الفاشلة في الخدمة، ويجب أن يكون الوقت اللازم لإصلاح نظام منع الحمل الذي يفترض في حساباته واقعياً ويمكن تحقيقه، ويتطلب جرداً كافياً لقطع الغيار، وموظفي الصيانة المدربين، وعمليات إدارة العمل بكفاءة، وأن تزيد فترات الإصلاح الموسعة بسبب نقص قطع الغيار أو القيود على الموارد الوقت الذي لا يزال فيه الأداء في حالة منعدماً.

إدارة التغيير

ويمكن أن تؤثر التغييرات التي تطرأ على نظم أجهزة الأمان، سواء كانت تعديلات متعمدة أو استبدالات طفيفة على ما يبدو، على أداء قوات الدفاع والأمن ومكتب خدمات المشاريع، كما أن الإدارة القوية لعملية التغيير تكفل تقييم جميع التعديلات لتأثيرها على أداء نظام الأمان، واستكمال حسابات التحقق في إطار سجون السودان عند الضرورة، بل إن التغييرات الطفيفة التي يبدو أنها قد تؤثر على معدلات الفشل أو التغطية التشخيصية أو إجراءات الاختبار المصممة، قد تؤدي إلى إلحاق الضرر بمستوى العمر المتوقع.

وتتطلب التغييرات في العمليات أيضاً تقييم أثرها على النظم المجهزة بأجهزة الأمان، وينبغي أن تشمل التغييرات في ظروف التشغيل، والمواد الخام، ومعدلات الإنتاج، أو كيميائيات العمليات، ما قد يؤثر على معدل الطلب على وظائف السلامة، أو تغيير عواقب الأحداث الخطرة، أو إدخال مخاطر جديدة تتطلب حماية إضافية، وينبغي أن تشمل إدارة عملية التغيير استعراض من جانب موظفي هندسة السلامة الذين يمكنهم تقييم ما إذا كانت نظم الأمان القائمة كافية أو ما إذا كانت هناك حاجة إلى تعديلات للحفاظ على مستويات المخاطر المناسبة.

رصد الأداء والتحسين المستمر

ويتيح تتبع أداء نظام الأمان الفعلي من خلال جمع وتحليل بيانات الفشل، ومناسبات الطلب، ونتائج الاختبار، تعليقات قيمة على افتراضات التصميم وتحديد فرص التحسين، ويساعد مقارنة معدلات الفشل الفعلية بالقيم المستخدمة في حسابات صندوق النقد الدولي على التحقق مما إذا كانت التنبؤات الموثوقة دقيقة وما إذا كان من الضروري إدخال تعديلات على الحسابات المقبلة، وقد تدل الانحرافات الكبيرة بين الأداء المتوقع والفعلي على مشاكل تتعلق باختيار العناصر، وظروف التشغيل، وممارسات الصيانة، أو البيانات المستخدمة في الحسابات الموثوقة.

وينبغي استعراض مؤشرات الأداء، مثل معدلات الرحلات الخافضة، ومعدلات الفشل الخطيرة، ونتائج اختبار الأدلة، ونتائج حالات الطلب، واتجاهها بصورة منتظمة مع مرور الوقت، وقد تشير معدلات الفشل المتزايدة إلى وجود معدات حديثة تتطلب استبدالا، أو عدم كفاية ممارسات الصيانة، أو تغير ظروف التشغيل التي تزيد من الضغط على عناصر نظام الأمان، وعلى العكس من ذلك، فإن الأداء الأفضل من المتوقع قد يشير إلى فرص توسيع فترات اختبار الأدلة أو تبسيط هياكل النظام مع الحفاظ على المستويات المطلوبة من نظام SIL.

وينبغي أن تركز مبادرات التحسين المستمر على معالجة أساليب الفشل المتكررة، والحد من الرحلات الناقصة التي تؤثر على توافر النباتات، وإدراج الدروس المستفادة من الحوادث والمفقودين القريبين.() ويتيح تبادل المعلومات في الصناعة من خلال منظمات مثل [الجمعية الدولية للتلقائية] ] ومركز سلامة العملية الكيميائية إمكانية الحصول على خبرات أوسع وأفضل الممارسات التي يمكن أن تسترشد بها جهود التحسين المحلية.

معايير الصناعة ومتطلبات التنظيم

وتخضع عملية حساب وتطبيق برنامج عمل الشرطة ومشروع القانون الخاص لمعايير دولية توفر متطلبات مفصلة لتصميم النظام المزود بأجهزة الأمان وتنفيذه وتشغيله وصيانته، ويعتبر فهم هذه المعايير وعلاقتها بالمتطلبات التنظيمية أمرا أساسيا لضمان الامتثال وتحقيق أداء فعال لنظام السلامة.

IEC 61508 and IEC 61511 Standards

ويشكل البرنامج الدولي للحساب الإلكتروني 61508 المعيار الأساسي للسلامة الوظيفية للنظم الكهربائية والإلكترونية والبرمجية المتصلة بالسلامة الإلكترونية، وهذا المعيار الشامل ينشئ مفهوماً لدائرة السلامة والأمن، ويحدد منهجيات حساب PFD ويحدد متطلبات تصميم نظام الأمان والتحقق منه والتحقق منه والتحقق منه، ولئن كان التصنيف الدولي للكهرباء 61508 ينطبق على العديد من الصناعات، فإنه يُكتب على مستوى عام يتطلب تفسيراً لتطبيقات محددة.

61511 يكيف البرنامج المتكامل للتعليمات البيئية 61508 خصيصاً لصناعات العمليات، ويقدم توجيهات أكثر تفصيلاً بشأن تنفيذ نظام الأمان المجهز في المواد الكيميائية والنفطية والنفط والغاز وما يتصل بذلك من مرافق، ويعالج البرنامج الدولي للحساب الإلكتروني 61511 دورة السلامة الكاملة من تقييم المخاطر من خلال التصميم والتنفيذ والتشغيل والصيانة ووقف التشغيل في نهاية المطاف، ويؤكد المعيار أهمية اتباع نهج منهجية لإدارة السلامة، ويحتاج إلى وثائق في كل مرحلة من مراحل دورة الحياة لإظهار ذلك.

ويعترف كل من المعيارين بأن تحقيق السلامة الوظيفية يتطلب أكثر من مجرد معدات موثوقة - كما يتطلب الأمر موظفين ذوي كفاءة، وإجراءات فعالة، وهياكل تنظيمية مناسبة، وثقافة قوية للسلامة، وتحدد المعايير متطلبات كفاءة الموظفين، والتحقق المستقل، ونظما إدارية تدعم الأداء المستدام للسلامة طوال دورة حياة المرفق.

خامسا - التغيرات الإقليمية والتبني التنظيمي

وفي حين أن اللجنة الدولية المعنية بالتكنولوجيا 61508 و61511 توفران الإطار الدولي للسلامة الوظيفية، فقد اعتمدت مختلف المناطق والاختصاصات هذه المعايير بدرجات متفاوتة من الإنفاذ التنظيمي، وفي أوروبا، يُعترف على نطاق واسع بمعايير السلامة الوظيفية ويشار إليها في كثير من الأحيان في المتطلبات التنظيمية لإدارة السلامة العملية، وتقتضي لوائح الجماعة (مكافحة أخطار الحوادث الرئيسية) في المملكة المتحدة والتوجيهات المماثلة في بلدان أوروبية أخرى صراحة وضع تصميم تدابير سلامة ملائمة قائمة على أساس نمطي.

في الولايات المتحدة، لا تُلزم قواعد إدارة السلامة في العمليات الخاصة بمنظمة الصحة العالمية (أوشا) ونظام إدارة المخاطر التابع لبرنامج إدارة المخاطر التابع للوكالة الأوروبية للطاقة (إيب) صراحةً بالنُهج القائمة على نظام SIL، لكنها تتطلب تقييماً منهجياً لنظم الأمان وتوضيح الحماية الكافية من مخاطر العمليات.() إذ أن العديد من مرافق الولايات المتحدة تعتمد طوعاً النظام المتكامل للرصد والتقييم (IEC 61511) كممارسة هندسية مسلَّمة ومقرة عموماً، توصي بشدة باتخاذ مبادرات في مجال السلامة الكيميائية(0).

وتظهر مناطق أخرى، منها آسيا والشرق الأوسط وأمريكا اللاتينية، زيادة اعتماد معايير اللجنة الدولية للطاقة الذرية باعتبارها أفضل الممارسات الدولية، ولا سيما بالنسبة للمرافق الجديدة والمشاريع الرأسمالية الرئيسية، وكثيرا ما تطبق الشركات المتعددة الجنسيات معايير عالمية متسقة في جميع مرافقها بصرف النظر عن المتطلبات التنظيمية المحلية، مع الاعتراف بقيمة النهج الموحدة لتصميم وإدارة نظام الأمان.

Advanced Topics in PFD and SIL Analysis

وبالإضافة إلى المفاهيم والحسابات الأساسية، تستحق عدة مواضيع متقدمة النظر في تطبيقات أو منظمات معقدة للسلامة تسعى إلى تحقيق أقصى قدر من تصميمات نظم الأمان فيها، وتمثل هذه المواضيع مجالات التطوير المستمر في ممارسات السلامة الوظيفية وتتيح فرصا لتحسين أداء السلامة أو تحسين فهم سلوك نظم الأمان.

Markov Modeling for Complex Systems

وبالنسبة لنظم السلامة المجهزة ذات الديناميات المعقدة للفشل والإصلاح، يوفر نموذج ماركوف نهجا تحليليا أكثر دقة من الصيغ المبسطة.() وتمثل نماذج ماركوف النظام كمجموعة من الدول المتميزة (مثل جميع العناصر العاملة، وفشل عنصر واحد، وفشل عنصران، إلخ) وتحدد معدلات الانتقال بين الولايات استنادا إلى معدلات الفشل والإصلاح، وبحل نموذج ماركوف، يمكن للمهندسين أن يحددوا احتمال وجودهم في كل دولة في أي وقت من الأوقات، بما في ذلك أداء مهام السلامة.

ويُعد نموذج ماركوف ذا قيمة خاصة بالنسبة للنظم التي لديها ترتيبات إعادة التكرار المعقدة، أو نظم ذات استراتيجيات إصلاح متعددة، أو نظم تسلسل الإخفاقات، مثلا، نظاماً من نوع 2oo3 يعمل على إصلاح على الإنترنت بطريقة مختلفة عن نظام يؤجل فيه جميع عمليات الإصلاح إلى مرحلة النفقة المقررة التالية، ويمكن لنماذج ماركوف أن تلتقط هذه الاختلافات وتوفر توقعات أكثر دقة من برمجيات PFD، غير أن نماذج ماركوف تُنفَّذَل بأدوات أكثر تطوراًاً.

تحليل قوة الدفاع المدني

وتفترض الحسابات الموحدة لمؤسسة PFD أن النظام يعمل في حالة ثابتة حيث بلغت عمليات الفشل والإصلاح التوازن، غير أنه خلال الفترة الأولى بعد التركيب أو بعد الصيانة الرئيسية، قد لا يكون النظام في حالة ثابتة بعد، ويوفر التحليل المعتمد على الزمن توقعات أكثر دقة للموثوقية، ويتتبع تحليل PFD المعتمد على الوقت كيف تتطور احتمالات حدوث الفشل على مر الزمن، ويحسب في الفترة التي قد تكون فيها فترة الفشل المشترك أكثر دقة.

ويتسم التحليل المعتمد على الوقت بأهمية خاصة بالنسبة لنظم السلامة التي تمتد فترات اختبارها الطويلة أو لتقييم أثر تمديد فترات الاختبار إلى ما يتجاوز القيم المصممة أصلا، ونظرا لأن عمر النظم قد يزيد معدل الفشل بسبب آليات الإلغاء، مما قد يؤدي إلى تجاوز حدود مقبولة حتى لو استوفى النظام متطلبات جديدة.

أوجه عدم اليقين والتخفيضات في الثقة

All PFD calculations involve uncertainty due to limitations in failure rate data, variability in operating conditions, and uncertainty in model parameters such as diagnostic coverage and beta factors. Advanced analysis techniques can quantify this uncertainty and provide confidence intervals around PFD predictions, giving a more complete picture of safety system performance. For example, instead of stating that PFD]avg[

ويكتسي فهم عدم اليقين أهمية خاصة عندما تبين حسابات PFD قيماً قرب حدود SIL.() ويقع حجم مقياس مقياس مقياس ٠,١١ من الديموقراطية المحسوب في الدرجة الثانية من العمر، ولكن إذا تبين تحليل عدم التيقن أن القيمة الحقيقية قد تصل إلى ٠,١٥ مع احتمال معقول، فإن النظام قد لا يحقق بصورة موثوقة أداء المشروع الثاني، أما الممارسة الهندسية المحافظة فيطبق عليها عوامل أمان لحصر عدم اليقين أو يستخدم الحد الأعلى للثقة بدلاً من القيمة الدنيا للقدرة التمويل.

دراسة حالة: التطبيق العملي للحسابات الجاهزة للقوى العاملة في مجال مكافحة الديوكسينات والبرمجيات المميتة

ولتوضيح التطبيق العملي لمفاهيم PFD وSIL، النظر في نظام رحلات عالي الضغط يهدف إلى حماية سفينة مفاعل من الإفراط في الضغط، وقد تبين من تحليل المخاطر أن حدثاً من المفاعلات قد يؤدي إلى تمزق في السفن مع احتمال وقوع خسائر متعددة وضرر كبير في الممتلكات، ويشير تحليل تحليل الحماية إلى أن وظيفة آلية السلامة في إطار برنامج SIL 2 مطلوبة للحد من المخاطرة إلى مستويات يمكن تحملها.

التقييم الأولي للتصميم

ويقترح التصميم الأولي جهازاً واحداً لنقل الضغط يغذي شركة أمان PLC التي تتحكم في صمام واحد مغلق، وباستخدام بيانات معدل الفشل النموذجي بالنسبة لعناصر من الدرجة الصناعية، فإن الرقم المحسوب لـ PFD(g) يبلغ حوالي 0.025، وهو ما يندرج في نطاق المشروع ولا يفي بشرط SIL 2، وتكشف الحسابات أن مجموع محاسبة PFter و50٪ يسهم إسهاماً كبيراً في كل منها.

ويُعتبر أن هناك عدة تعديلات في التصميم تحقق الأداء الثاني في إطار برنامج " س - 2 " ، ويشمل الخيار 1 رفع مستوى المكونات المصدقة على السلامة مع انخفاض معدلات الفشل وارتفاع التغطية التشخيصية، وينفذ الخيار 2 أو 3 ترتيباً للتصويت لمرسلي الضغط مع الاحتفاظ بصمام واحد، ويستخدم الخيار 3 أجهزة نقل الضغط 2 أو 3، ويضيف صماماً زائداً من الإيقاف في السلسلة، ويقيَّم كل خيار من أجل تأثيره على البرمجيات والكلفة والتعقيدة.

الحل الأمثل للتصميم

ويبين التحليل أن الخيار 2 (المرسلون للضغط الذين يحملون صماماً واحداً) يحقق قوة PFD(g) ) من حوالي 0.008، ويريحهم نطاق الـ 2 من الـ SIL، وهذا التصميم يوفر أداءً جيداً في مجال السلامة، بينما يتجنب تعقيد وتكلفة الصمامات الزائدة، كما أن ترتيب التصويت على 2oo3 يخفض أيضاً من الإخفاقات المتحركة مقارنة بـة.

يحدد التصميم النهائي أجهزة إرسال للضغط المصدق عليها بـ 95 في المائة من التغطية التشخيصية، وفترة اختبار الأدلة التي تبلغ 24 شهراً، وإجراءات اختبار الأدلة الشاملة التي تحقق تغطية اختبارية قدرها 95 في المائة، وحدد صمام الإغلاق بقدرة اختبار السكتة الجزئية التي ستُمارس كل ثلاثة أشهر، وتقلل بشكل فعال من مساهمة الصمام في الديون الديون الفلورية عن طريق الكشف عن أهم حالات الفشل بين اختبارات الكاملة للإثبات.

التنفيذ التنفيذي

وأثناء التنفيذ، توضع إجراءات اختبارية مفصلة للإثبات تحدد بالضبط كيفية اختبار كل عنصر، بما في ذلك التحقق من معايرة أجهزة الاستشعار، واختبارات الاستجابة للمحلوف المنطقية، واختبار الصمامات الكاملة، وتتم اختبارات السكتة الدماغية الجزئية الفصلية بواسطة لجنة السلامة من أجل العمل، مع تسجيل النتائج لرصد الأداء، ويتلقى موظفو الصيانة تدريبا على إجراءات اختبار الأدلة وأهمية اتباعها بدقة للحفاظ على أداء شعبة خدمات الدعم الميداني المصمم.

وبعد سنتين من التشغيل، تبين بيانات الأداء أن معدلات الفشل الفعلي تتفق مع القيم المستخدمة في حسابات التصميم، وتثبت التنبؤات التي تنطوي عليها PFD، وقد اكتشف نظام التشخيص وجود فشل خطير في جهاز نقل الضغط وتم إصلاحه في غضون 24 ساعة، مما يدل على فعالية التغطية التشخيصية العالية، وقد أظهرت اختبارات السكتة الجزئية الفصلية باستمرار أداء صمامات مرضية، مما يوفر الثقة بأن الصمامات لا تزال قادرة على أداء وظيفتها المتعلقة بالسلامة.

الاتجاهات المستقبلية في مجال السلامة الوظيفية وتحليل وثائق التفويض

ولا يزال مجال الأمان الوظيفي يتطور مع تعزيز التكنولوجيا وتحسين فهم آليات الفشل وتعزيز القدرات التحليلية، وتعود عدة اتجاهات ناشئة بتحسين أداء نظام الأمان وتوفير تقييم أدق لسلامة السلامة.

الصيانة الافتراضية ورصد الحالات

ويمكن لتكنولوجيات الاستشعار المتقدمة وتحليل البيانات من اتباع نهج تنبؤية في مجال الصيانة، تكتشف أوجه الفشل الافتراضي قبل أن تحرز تقدما في إنجاز الفشل في العناصر، ومن خلال رصد البارامترات مثل احتكاك الصمامات، ووقت الاستجابة للمفاتيح، ودرجة الحرارة الإلكترونية، والمقاييس التنبؤية، يمكن أن تحدد اتجاهات التدهور، وتحفز عمليات الحفظ قبل حدوث حالات الفشل الخطيرة، مما يؤدي إلى زيادة فعالة في التغطية التشخيصية إلى ما يمكن أن تحققه تقليدي من تشخيصات ذاتية، مما يؤدي إلى الحد من أجل تحقيقه من تحسين القدرة على السلامة.

وقد تحدد خوارزميات التعلم الآلات التي تطبق على بيانات الفشل التاريخي ومعايير التشغيل أنماطاً فرعية تنبئ بالفشل على نحو أكثر دقة من نماذج الموثوقية التقليدية، وبما أن هذه التكنولوجيات ناضجة وتثبت فعاليتها، فإنها يمكن أن تُدرج في التنقيحات المقبلة لمعايير السلامة الوظيفية، وتوفر أدوات جديدة لإدارة موثوقية نظام الأمان.

التوائم الرقمية والاختبار الافتراضي

وتخلق التكنولوجيا الرقمية المزدوجة نماذج افتراضية لنظم السلامة المادية التي يمكن استخدامها في المحاكاة والاختبار والتقدير الأمثل دون تعطيل العمليات الفعلية للنباتات، ويمكن للتوأم الرقمي اختبار الأدلة الافتراضية التي تحقق منطق نظام السلامة والاستجابة دون إخراج المعدات من الخدمة، مما يتيح إمكانية التحقق بشكل أكثر تواترا من أداء مهام السلامة، وفي حين أن الاختبار الافتراضي لا يمكن أن يحل محل اختبارات الإثبات المادي التي تتحقق من فعالية العناصر، فإنه يمكن أن يكمل الاختبار التقليدي وأن يوفر ضمانات إضافية بشأن الاستعداد لنظم السلامة.

كما أن التوأم الرقمي ييسر إجراء تحليل أكثر تطوراً لأزمة الغذاء البشري من خلال تمكين مونت كارلو من محاكاة سيناريوهات الفشل المعقدة، وتقييم مختلف استراتيجيات الصيانة، وتحقيق أقصى قدر من فترات اختبار الإثبات استناداً إلى حالة النظام الفعلية وليس إلى جداول ثابتة، وبما أن التكنولوجيا الرقمية المزدوجة تُعتمد على نطاق أوسع في صناعات العمليات، فقد تُحوِّل كيفية تصميم نظم الأمان واختبارها وصيانتها.

إدماج أمن الفضاء الحاسوبي والسلامة الوظيفية

ويؤدي تزايد الربط بين النظم المجهزة بأجهزة الأمان وإدماجها في الشبكات على نطاق النباتات إلى ظهور مواطن ضعف جديدة تتصل بأمن الفضاء الإلكتروني، وتمثل الهجمات الإلكترونية التي تضر بسلامة نظام الأمان فئة جديدة من الإخفاقات في الأسباب المشتركة التي لا تعالجها حسابات القوة المتعددة الأبعاد التقليدية، وسيلزم أن تدمج معايير وممارسات السلامة الوظيفية في المستقبل اعتبارات أمن الفضاء الإلكتروني، محاسبة على ما يمكن أن تسببه الجهات الفاعلة المضللة عمدا من فشل في نظام الأمان أو تمنع وظائف السلامة من العمل عند الحاجة.

وتتناول مجموعة المعايير التي وضعتها اللجنة الدولية المعنية بالتكنولوجيا 62443 مسألة أمن الفضاء الإلكتروني الصناعي، ويجري تطبيقها بشكل متزايد إلى جانب اللجنة الانتخابية المستقلة 61511 لضمان حماية النظم المجهزة بالسلامة من الإخفاقات العشوائية في المعدات والتهديدات الإلكترونية المتعمدة، وهذا النهج المتكامل للسلامة والأمن يمثل تطورا هاما في ممارسات السلامة الوظيفية من شأنه أن يُشكل في المستقبل منهجيات تحليل قوة الدفاع المدني ومتطلبات تصميم نظام الأمان.

الاستنتاج: بناء ثقافة للسلامة من خلال التحليل الجاهز

ويمثل فهم وتطبيق مفهومي الشراكة بين القطاعين العام والخاص والمشروع تطبيقاً سليماً أكثر بكثير من عملية الامتثال أو الحساب الحساب الرياضي - وهو يجسد نهجاً منهجياً وكمياً لإدارة مخاطر السلامة في العمليات التي ثبتت فعاليتها في مختلف الصناعات والتطبيقات، ومن خلال توفير إطار مشترك لتحديد أداء نظام السلامة وتصميمه والتحقق منه، يمكن هذه المفاهيم من الاتصال المفيد بين أصحاب المصلحة، واتخاذ قرارات مستنيرة بشأن تدابير الحد من المخاطر، والبيان أن نظم الأمان توفر الحماية المناسبة من الأخطار المحددة.

وتشمل الرحلة من الصيغ الأساسية لبرمجيات PFD إلى الإدارة الشاملة لدورة الحياة في مجال السلامة الكفاءات التقنية في مجال هندسة الموثوقية، والفهم العميق لمخاطر العمليات وآليات الفشل، والقدرات التنظيمية في الإجراءات والتدريب والتحسين المستمر، وتسلم المنظمات التي تتفوق في السلامة الوظيفية بأن تحقيق مستويات من شُعبة الأمان والحفاظ عليها يتطلبان اهتماما متواصلا طوال دورة حياة المرفق، بدءا من تحديد المخاطر الأولية عن طريق التصميم والتنفيذ والصيانة وانتهاء الخدمة.

ومع استمرار تعقيد الصناعات العملية، وزيادة صرامة المتطلبات التنظيمية، وزيادة التوقعات العامة فيما يتعلق بأداء السلامة، لن تزداد أهمية التحليل الدقيق للسلامة الوظيفية إلاّ وأن المهندسين والمهنيين في مجال السلامة الذين يتولون مفهومي الجبهة الشعبية الديمقراطية وسيشيل هم أنفسهم ومنظماتهم لمواجهة هذه التحديات بفعالية وتصميم وتشغيل المرافق التي تحمي الناس والممتلكات والبيئة مع الحفاظ على الكفاءة التشغيلية والقدرة التنافسية.

والهدف النهائي للسلامة الوظيفية ليس حصر الأرقام أو تحقيق الامتثال للمعايير فحسب، بل إنشاء نظم وقاية قوية تمنع الحوادث بصورة موثوقة وتحمي من عواقب مخاطر العمليات، بل يمكن للمنظمات، من خلال الجمع بين التحليل التقني السليم والتنفيذ الفعال والتأديب التشغيلي المستمر، أن تبني نظما للسلامة توفر حماية حقيقية وتسهم في ثقافة أمنية قوية تكون فيها الوقاية من الحوادث قيمة أساسية مجسدة في كل جانب من جوانب العمليات.