Table of Contents
En la industria del procesamiento químico, el margen de error se mide en milisegundos y liberaciones tóxicas. Sistemas de cierre de emergencia (ESD) y funciones de seguridad instrumentadas (SIF) actúan como la última línea de defensa contra accidentes importantes. Un modo de falla disciplinada y análisis de efectos (FMEA) en estos sistemas no es un ejercicio de control de caja; es un examen forense de cada sensor, solución de lógica y elemento final que podría des no controlado correctamente y plomo
¿Qué es un FMEA químico?
El análisis de los modos de falla y efectos (FMEA) es una metodología estructurada de fiabilidad y seguridad de abajo. Examina sistemáticamente cada componente de hardware y función de software en un sistema, preguntando: “¿De qué manera puede este componente fallar? ¿Qué sucederá cuando falla? ¿Y qué controles están en marcha para prevenir o detectar ese fracaso?” En el contexto de los procesos químicos, FMEA se extiende más allá de los hardware para incluir factores humanos, interfaces de comunicación y condiciones ambientales.
Los pasos básicos de un FMEA químico incluyen:
- Definir los límites del sistema — Identificar todos los bucles ESD, interbloqueos de seguridad y equipos conectados.
- Identificar funciones] — Documentar la acción de seguridad prevista para cada bucle (por ejemplo, válvula estrecha XV-101 sobre presión alta).
- Modos de fallas de la puño — Por cada componente (sensor, solucionador de lógica, válvula, solenoide, cableado), lista los modos de falla creíbles.
- Efectos de describir — Determinar la consecuencia local y a nivel de sistema de cada fallo (por ejemplo, la válvula no cierra, lo que conduce a la sobrepresión de buques).
- Identificar causas] — Causas de raíz como la corrosión, la calibración deriva, el error de software o la pérdida de energía.
- Evaluar los controles actuales — ¿Qué medidas existentes impiden la causa o detectan el fracaso? Ejemplos: diagnóstico, pruebas regulares, redundancia.
- Clasificación de riesgos de la firma — Use Severity (S), Occurrence (O), y Detection (D) para calcular un número de prioridad de riesgo (RPN) o utilizar una matriz de riesgo con objetivos SIL.
- Medidas recomendadas — Especifique cambios en el diseño, la prueba o la operación para reducir el riesgo a un nivel aceptable.
El resultado es un documento vivo que guía las decisiones de diseño, intervalos de mantenimiento y procedimientos operativos durante todo el ciclo de vida de seguridad.
Sistemas de cierre de emergencia y interconectadores de seguridad: Arquitectura
Un sistema de cierre de emergencia (ESD) es un sistema de control de alta integridad dedicado, separado del Sistema de Control de Procesos Básicos (BPCS). Su único propósito es llevar el proceso a un estado seguro cuando se detectan condiciones peligrosas predefinidas. Los interbloqueos de seguridad son funciones lógicas más simples que evitan acciones inseguras, por ejemplo, evitando que una bomba comience mientras se cierra una válvula de corriente baja.
Sensores y transmisores
Los detectores de presión, temperatura, flujo, nivel y gas proporcionan mediciones de procesos en tiempo real. Estos sensores a menudo están protegidos con diagnósticos que pueden detectar fallas como deriva, señal atorada o valores fuera de rango. Los modos de falla comunes incluyen bloqueos, recubrimiento, deriva de calibración y degradación electrónica.
Resuelve lógico
El cerebro del ESD es normalmente un Controlador Logic Programmable de Seguridad (Servicio PLC) o un sistema basado en relé. Estos dispositivos ejecutan la lógica de seguridad (por ejemplo, “si presión √° 100 psi entonces energizar solenoide a válvula cerrada”). Para ser recalado, los solvers de lógica implementan tolerancia de fallas del hardware, comprobación de errores, redundancia y cobertura de diagnóstico.
Actuadores y elementos finales
Válvulas de cierre (VSD), válvulas de desplegable, válvulas solenoide y contactores de motor paran físicamente el proceso. Las válvulas suelen incluir un actuador de retorno de primavera, solenoide y retroalimentación de posición. Modos de falla: tallo de válvula pegado, fuga de asiento, quemador de bobina solenoide, fallo de suministro de aire o interferencia mecánica.
Sistemas de alarma y Interfaz de Maquina Humana (HMI)
Las alarmas alertan a los operadores a las condiciones anormales que requieren acción antes de apagado automático. Una alarma que no anuncia, o que desencadena falsamente demasiado a menudo, puede desensibilizar a los operadores y conducir a la respuesta retardada.
El sistema entero de EDS y entrelazado está diseñado, operado y mantenido de acuerdo con el ciclo de vida de seguridad definido en IEC 61511 (adoptado como ISA-84).
Aplicando el FMEA a los Interbloqueos de Seguridad y ETS
Un FMEA químico para estos sistemas debe examinar cada elemento de la punta del sensor a la válvula tallo, incluyendo cableado, fuentes de alimentación y enlaces de comunicación. El análisis normalmente comienza en el nivel de lazo o función, luego se descompone en componentes individuales.
Identificar los modos de falla para cada componente
Para un transmisor de presión en un bucle de viaje de alta presión, los modos de falla podrían incluir:
- Salida baja (fails to detect high pressure)
- Salidas en alto (falso viaje)
- Sequín de calibración (desplazado o temprano viaje)
- Pérdida de poder
- Línea de impulso bloqueada
- Fallo electrónico sin indicación de diagnóstico
Para una válvula de cierre con actuador de cierre de resorte:
- Valve no cierra (obstrucción mecánica, asiento dañado)
- La válvula cierra demasiado lentamente (presión del aire baja, resorte débil)
- Valve no se abre después del reset (solnoide pegado)
- Extensión externa en el embalaje de tallo
- El interruptor de posición no indica la posición de la válvula verdadera
Análisis de los efectos
Cada modo de fallo debe ser rastreado a su efecto local (por ejemplo, la válvula no cierra) y su efecto del sistema (por ejemplo, la presión del reactor sigue aumentando, lo que conduce al levantamiento de válvulas de alivio o a la ruptura catastrófica). El rango de gravedad se basa en la peor consecuencia creíble, factorizando las capas protectoras independientes existentes (por ejemplo, los dispositivos de alivio, los diques de contención).
Análisis de Causas
Las causas de la raíz se identifican para determinar la probabilidad de ocurrencia. Las causas incluyen errores de diseño, defectos de fabricación, errores de instalación, erosión de procesos/corrosión, desgaste normal, estrés ambiental (calor, vibración) y error de operador durante el bypass de mantenimiento.
Ranking de Riesgo
Después de la gravedad (S), se calcula la ocurrencia (O), y la detección (D) se calcula un número de prioridad de riesgo (RPN = S × O × D). Sin embargo, para los sistemas de seguridad, muchas organizaciones prefieren una matriz de riesgo alineada con la determinación SIL. El Centro para la seguridad del proceso químico (CCPS) proporciona directrices para el umbral de análisis de protección (LOPA) y los criterios de tolerancia al riesgo.
Modos de falla comunes y Mitigación detallada
Failures sensor
Modo de falla:] Salida de transmisión de presión alta debido a la deriva cero. Efecto: lectura falsa de alta presión, causando cierre espurioso. Mitigaciones: uso de transmisores con diagnóstico continuo (por ejemplo, indicación de falla NAMUR NE43), verificación de calibración regular, y 2oo3 votos sobre servicios críticos.
Modo de falla: El transmisor de nivel falla bajo (indicación de nivel inferior a la real). Efecto: no detecta el alto nivel, lo que conduce a sobrecarga de buques. Mitigación: instala una alarma de alto nivel separada en una tecnología diferente (por ejemplo, radar vs. displacer), implementa pruebas de prueba a intervalos que alcanzan el SIL requerido, y utiliza el análisis automático de radares como medidor.
Errores lógicos de control
Modo de falla:] La función de temporizador en Safety PLC no inicia el cierre dentro del tiempo de respuesta requerido debido a la sobrecarga del ciclo de escaneo. Efecto: acción retardada, el proceso supera los límites seguros. Mitigación: uso dedicado, certificado PLCs de seguridad con análisis de tiempo de escaneo peor; realizar evaluaciones de seguridad funcional (FSA) incluyendo validación de software y pruebas dinámicas; nunca combinar funciones de canal de seguridad y no
Modo de falla:] La tarjeta I/O de solucionador lógico no tiene señal de salida debido al cortocircuito interno. Mitigación: implementa diagnósticos automáticos que detectan pérdida de salida (por ejemplo, monitoreo de corriente de bucle) e inicia un estado seguro (de-energizar al viaje), o utiliza tarjetas I/O redundantes con la arquitectura de votación certificada de 1oo2 o 2oo2
Actuador fallas
Modo de falla: La válvula Solenoid no se energiza debido a la quemadura de la bobina. Efecto: la válvula de cierre de resorte permanece abierta (para la lógica DE-ENERGIZE-TO-TRIP). Mitigación: utilice válvulas de alto rendimiento con calificación continua de servicio, instale válvulas de operación piloto con capacidades de prueba de impulso y realice una línea de intervalo parcial
Modo de falla:] Convulsión de tallo de válvula debido a la corrosión o los escombros. Efecto: la válvula no viaja a la posición cerrada. Mitigación: implemente un programa de mantenimiento proactivo que incluye lubricación, inspección visual y pruebas de tracción (prueba de prueba completa a intervalos determinados por SIL). Para las válvulas en servicio sucio, instale un filtro de línea de dos válvulas.
Comunicación y fallas de cableado
Modo de falla: Pérdida de comunicación de Fieldbus debido a la interrupción del cable o la interferencia. Efecto: pérdida de datos de sensores a la solución lógica, causando salidas inocuas (si está configurada) o operación degradada. Mitigación: utilizar cables de fieldbus redundantes o bucles de respaldo duro para funciones de control SIL.
Modo de falla:] Terminal de cableado de latón en el gabinete de mariscalización que causa pérdida de señal intermitente. Mitigación: uso de métodos de terminación de alambre aprobados (lugares de compresión, terminales de torque-tightened), aplicar medidas anti-vibración, e incluir controles de continuidad en el procedimiento de prueba.
Estrategias de mitigación de riesgos
Un FMEA químico es sólo valioso si los riesgos identificados conducen a acciones eficaces. Las siguientes estrategias se utilizan comúnmente para reducir el riesgo a niveles aceptables.
Redundancia y Arquitecturas de Voting
La redundancia mejora la disponibilidad de seguridad (el sistema se desplazará cuando sea necesario) y la disponibilidad de procesos (el sistema no se desplazará espuramente).
- 1oo1 (1 de 1):] Canal único. Simple, pero cualquier fallo peligroso conduce a la pérdida de la función de seguridad. Apropiado sólo para objetivos bajos del SIL (SIL 1).
- 1oo2 (1 de 2): Dos canales en paralelo. Cualquier canal puede iniciar un viaje. Disponibilidad de alta seguridad, pero los viajes espurios pueden ocurrir desde una falla de un solo canal. Requiere la diversidad para reducir la causa común.
- 2oo2 (2 de 2): Ambos canales deben estar de acuerdo en viajar. Reduce los viajes espurios pero reduce la disponibilidad de seguridad (un fallo peligroso en cualquiera de los canales impide un viaje). A menudo se utiliza en las apagadas críticas donde los viajes espurios son costosos.
- 2oo3 (2 de 3): Tres canales, dos deben estar de acuerdo en viajar. Proporciona una alta disponibilidad de seguridad (un canal puede fallar peligroso y todavía hacer viaje a la demanda) y una buena evitación de viaje espuriosa. Común para aplicaciones SIL 3.
Evaluaciones de seguridad funcionales (ASE)
IEC 61511 requiere FSA en varias etapas: después de la evaluación de riesgos y peligros, después de la instalación y puesta en marcha, y después de cualquier modificación. El FMEA es una entrada clave a FSA. Durante FSA, el equipo verifica que las Funciones Instrumentadas de Seguridad (SIF) logran la probabilidad requerida de falla en demanda (PFDavg) y que la Fracción de falla segura (SLT) es un mismo factor redundante.
Pruebas de Pruebas y Diagnósticos Automáticos
Cada función de seguridad debe ser probada a un intervalo que asegura que el objetivo SIL se mantiene. La prueba de prueba es un procedimiento manual o automatizado que verifica completamente la función, incluyendo sensor, lógica y elemento final. El diagnóstico automático (online) detecta continuamente fallos y reduce la peligrosa tasa de fallo no detectado. Por ejemplo, pruebas de tracción parcial (PST)]
Los operadores también deben ser entrenados para reconocer diagnósticos y responder. Si un diagnóstico indica un estado degradado (por ejemplo, una alarma de deriva sensor), la planta debe implementar un plan de acción temporal seguro hasta que la reparación esté completa.
Gestión del cambio (MOC)
Cualquier cambio en el proceso, lógica, trims de válvula o puntos de ajuste puede introducir nuevos modos de fallo. Un FMEA químico debe ser revisitado bajo MOC para asegurar que el cambio no invalide la mitigación de riesgo existente. Por ejemplo, cambiar un actuador de válvula de retorno a doble acción (sin una posición de seguridad de fallo) requeriría una reevaluación completa de la capacidad SIL del bucle.
Normas Reguladoras e Industria
El FMEA químico para el ESD y los interbloqueos de seguridad no existe en un vacío. Está anclado a los marcos regulatorios. En los Estados Unidos, el estándar OSHA Gestión de Seguridad del Proceso (PSM) (29 CFR 1910.119) mandatos que las instalaciones realizan un análisis de peligro de proceso que incluye la evaluación de los controles de ingeniería y administrativos.
Internacionalmente, IEC 61511 (Seguridad de la acción - Sistemas de seguridad para el sector de la industria del proceso) es el estándar de unión. Especifica todas las fases del ciclo de vida de seguridad y ofrece métodos para la determinación del SIL, diseño del SIF y verificación. Un FMEA químico realizado en línea con IEC 61511 satisfará automáticamente la mayoría de los requisitos jurisdiccionales.
Conclusión
Un FMEA químico para sistemas de cierre de emergencia y interbloqueo de seguridad es un proceso disciplinado y esencial que transforma preocupaciones vagas sobre “lo que podría ir mal” en mejoras de diseño concretas, calendarios de mantenimiento y políticas operativas. Al examinar metódicamente cada modo de fallo de sensores, solvers de lógica y actuadores, y cuantificando el riesgo a través de criterios de severidad, ocurrencia y detección, los ingenieros pueden construir capas de protección menos robustas, evolucionar, y riesgos y riesgos