Table of Contents

Comprensione della probabilità di fallimento sulla domanda (PFD) e dei livelli di integrità di sicurezza nella sicurezza dei processi

Nel complesso mondo della sicurezza dei processi, della comprensione e del calcolo accurato Probability of Fall on Demand (PFD) e dei livelli di sicurezza (SIL) rappresenta una competenza fondamentale per gli ingegneri, i professionisti della sicurezza e i responsabili delle piante. Queste metriche critiche servono come base per la progettazione, l'attuazione e il mantenimento dei sistemi di sicurezza strumentali (SIS) che proteggono il personale, le attrezzature e l'ambiente da rischi di processo potenzialmente catastrofici.

Il rapporto tra PFD e SIL fornisce un quadro quantitativo per valutare in modo affidabile una funzione di sicurezza che si svolgerà in occasione di un evento pericoloso. Questo approccio sistematico alla progettazione della sicurezza consente alle organizzazioni di prendere decisioni informate sulle misure di riduzione del rischio, allocare le risorse in modo efficace e dimostrare la conformità con gli standard internazionali come IEC 61508 e IEC 61511.

Qual è la probabilità di fallimento sulla domanda (PFD)?

La probabilità di fallimento sulla domanda (PFD) rappresenta una misura quantitativa della probabilità che una funzione strumentale di sicurezza (SIF) non esegua la sua azione protettiva prevista quando si verifica una domanda di processo. A differenza di sistemi operativi continui dove i guasti sono immediatamente evidenti, sistemi strumentali di sicurezza rimangono generalmente dormienti fino a quando non si verifica una condizione pericolosa.

La PFD si rivolge a questa sfida quantificando la probabilità che la funzione di sicurezza sia in stato fallito in qualsiasi momento casuale. Questo approccio basato sulla probabilità riconosce che i sistemi di sicurezza possono sperimentare guasti nascosti—falle che si verificano tra intervalli di prova periodici e rimangono inosservati fino al prossimo test di prova o fino a quando il sistema non è chiamato ad agire.

Il significato del PFD medio

Quando si parla di PFD in applicazioni pratiche, gli ingegneri di solito fanno riferimento a PFD[[avg (media PFD), che rappresenta la probabilità media di fallimento sull'intero intervallo di prova tra i test. Questo valore medio è più significativo di PFD istantaneo perché si tratta del fatto che la probabilità di fallimento aumenta nel tempo in quanto il sistema funziona senza prova.

Il calcolo PFDavg[]] fornisce una valutazione realistica delle prestazioni del sistema di sicurezza sul suo ciclo di vita operativo. Questa metrica diventa la base per la classificazione SIL e consente confronti significativi tra diverse architetture di sistema di sicurezza e selezioni dei componenti.

Guasti pericolosi contro i fallimenti sicuri

Una distinzione critica nei calcoli PFD comporta la comprensione della differenza tra guasti pericolosi e guasti sicuri. I guasti pericolosi sono quelli che impediscono alla funzione di sicurezza di rispondere a una domanda, lasciando il processo non protetto. Questi guasti influenzano direttamente PFD perché compromettono la capacità del sistema di sicurezza di eseguire la sua funzione protettiva. Esempi includono un trasmettitore di pressione che non riesce a rilevare alta pressione, o una valvola di arresto quando non riesce a chiudere la posizione aperta.

I guasti sicuri, al contrario, causano la funzione di sicurezza di viaggiare inutilmente o rivelarsi immediatamente, con conseguente un viaggio sicuro o spurioso. Mentre i guasti sicuri impatto della disponibilità e dell'efficienza produttiva dell'impianto, non contribuiscono ai calcoli PFD perché non compromettono la capacità protettiva della funzione di sicurezza.

Componenti fondamentali della Calcolo PFD

Il calcolo del PFD richiede una comprensione accurata di diversi parametri chiave che influenzano l'affidabilità del sistema di sicurezza. Questi parametri lavorano insieme per determinare la probabilità generale che una funzione di sicurezza non sia disponibile quando necessario. Ogni componente del calcolo riflette i fattori reali che influiscono sulle prestazioni del sistema, dall'affidabilità intrinseca dei singoli dispositivi all'efficacia delle strategie di test e manutenzione.

Tasso di guasto (λ) e i suoi componenti

Il tasso di guasto, indicato dalla lettera greca agnello (λ), rappresenta la frequenza in cui un componente o un sistema non riesce nel tempo, generalmente espresso in guasti all'ora o guasti all'anno. Per i sistemi strumentali di sicurezza, il tasso di fallimento totale è suddiviso in diverse categorie che riflettono diverse modalità di fallimento e il loro impatto sulla sicurezza e sulla disponibilità.

I guasti pericolosi sono ulteriormente categorizzati in base alla rilevabilità. I guasti rilevati pericolosi (λ DDD) sono quelli che le funzioni diagnostiche del sistema possono identificare, permettendo la riparazione rapida prima che si verifichi una domanda di processo.

I dati relativi al tasso di errore provengono tipicamente da diverse fonti, comprese le specifiche del produttore, database del settore come OREDA (Offshore Reliability Data) o SERH (Safety Equipment Reliability Handbook), e l'esperienza operativa specifica dell'impianto. Lo standard IEC 61508 fornisce indicazioni sulle fonti di dati accettabili e richiede che i dati del tasso di guasto siano rilevanti per le condizioni operative e l'applicazione reali.

Copertura diagnostica (DC)

La copertura diagnostica rappresenta la percentuale di guasti pericolosi che possono essere rilevati da funzioni diagnostiche automatizzate integrate nel sistema strumentale di sicurezza. I sistemi di sicurezza moderni incorporano ampie capacità di auto-testing che monitorano continuamente la salute dei componenti e l'integrità del sistema, rilevando molti potenziali guasti prima che possano compromettere le prestazioni di sicurezza.

[1] La norma IEC 61508 definisce specifiche gamme di copertura diagnostica: basso (meno del 60%), medio (dal 60% a meno del 90%), alto (dal 90% a meno del 99%), e molto alto (99% o superiore).

Per sistemi complessi con più componenti, la copertura diagnostica complessiva rappresenta una media ponderata basata sui tassi di guasto e sulle capacità diagnostiche individuali di ogni elemento. I produttori tipicamente forniscono specifiche di copertura diagnostica per i loro dispositivi, ma questi devono essere verificati per garantire che si applichino alle specifiche applicazioni e alla configurazione specifiche.

Intervallo di prova (TI)

Durante un test di prova, il sistema di sicurezza viene accuratamente esaminato e testato per rivelare eventuali guasti non rilevati pericolosi che si sono accumulati dopo il test precedente. L'intervallo di prova influisce direttamente sul PFD perché gli intervalli più lunghi consentono di accumulare più tempo per i guasti nascosti, aumentando la probabilità media che il sistema sia in uno stato fallito.

La scelta di un intervallo di prova appropriato comporta il bilanciamento di diversi fattori concorrenti. Gli intervalli più brevi riducono il PFD e migliorano le prestazioni di sicurezza, ma aumentano i costi di prova, le interruzioni di produzione e il potenziale di errore umano durante le attività di test.

Il rapporto tra intervallo di prova e PFD è approssimativamente lineare per i sistemi semplici, con PFD[avg] proporzionale al prodotto del tasso di guasto non rilevato pericoloso e metà dell'intervallo di prova. Questo rapporto spiega perché il test di prova è uno strumento così potente per la gestione del PFD—riduce l'intervallo di prova di metà circa metà del contributo PFD da eventuali guasti non rilevati.

Copertura di prova (PTC)

La copertura di prova quantifica l'efficacia della procedura di prova nel rilevamento di guasti pericolosi. Non tutti i test di prova sono altrettanto approfonditi - alcuni possono solo verificare la funzionalità di base mentre altri esaminano in modo completo tutte le modalità di fallimento. La copertura di prova è espressa come percentuale che rappresenta la frazione di guasti pericolosi che la procedura di prova sarà identificata con successo.

Per una funzione tipica di sicurezza, questo include sensori di prova attraverso la loro gamma completa, verificando la logica di elaborazione e di voto del solvente logico, confermando il movimento degli elementi finali e la capacità di sigillatura, e convalidando tutte le interfacce e i percorsi di comunicazione.

Se la copertura di prova è inferiore al 100%, alcuni guasti pericolosi non saranno rilevati anche durante i test, creando efficacemente una popolazione di guasti che si accumulano su più intervalli di test. Questi continui guasti non rilevati contribuiscono ad un ulteriore termine al calcolo PFD che aumenta con il quadrato dell'intervallo di prova, rendendo la copertura di prova sempre più importante per i sistemi con intervalli di test più lunghi.

Metodi e formule di calcolo PFD

Esistono diversi metodi di calcolo per determinare il PFD, che vanno dalle formule semplificate adatte alle architetture di base ai modelli analitici complessi e alle simulazioni numeriche per sistemi sofisticati. Il metodo appropriato dipende dall'architettura del sistema, dal livello di accuratezza richiesto e dalla complessità delle modalità di guasto che vengono considerate.

Formula PFD semplificata per sistemi a singolo canale

Per il caso più semplice di una funzione strumentale di sicurezza a singolo canale che opera in modalità a bassa domanda con copertura di prova al 100%, il PFD medio può essere approssimato utilizzando una formula semplice. Questo approccio semplificato presuppone che i guasti non rilevati pericolosi si accumulano linealmente sull'intervallo di prova e che il sistema viene ripristinato ad una condizione nuova come-buono dopo ogni test di prova di successo.

PFD[]avg = (λDU[ × TI] / 2]

Quando λ]DU] è il pericoloso tasso di guasto non rilevato e TI è l'intervallo di prova. La divisione di due riflette l'effetto di mediazione, all'inizio dell'intervallo di prova, PFD è essenzialmente zero (supponendo un test di prova di successo), e aumenta linearmente a λ]DU ×

Questa formula semplificata fornisce una ragionevole accuratezza per i sistemi con bassi tassi di guasto e intervalli di prova relativamente brevi, dove la probabilità di fallimento rimane piccola durante l'intervallo. Tuttavia, diventa meno accurato in quanto i valori PFD aumentano sopra 0.1, poiché l'approssimazione lineare si rompe e i termini di ordine superiore diventano significativi.

Formula PFD completa Compresi tutti i fattori

Un calcolo PFD più completo incorpora fattori aggiuntivi, inclusi guasti rilevati pericolosi, il tempo medio per la riparazione e la copertura di prova imperfetta. La formula completa per un sistema a singolo canale diventa:

[FLT]] = (λ] [] × TI] / 2 + (λ DGA × MTTR] + (λ]

Il secondo termine rappresenta il contributo di pericolosi guasti non rilevati, identici alla formula semplificata. Il secondo termine rappresenta dei pericolosi guasti rilevati, dove MTTR (Mean Time To Repair) rappresenta il tempo medio in cui il sistema rimane in uno stato fallito dopo un pericoloso fallimento rilevato, ma prima che venga riparato. Questo termine è tipicamente piccolo perché i guasti rilevati innescano allarmi che richiedono una riparazione rapida, ma diventa significativo per i sistemi con alti tassi di guasti rilevati o di risposta lenta.

Il terzo termine affronta la copertura di prova imperfetta, che rappresenta i guasti pericolosi che rimangono inosservati anche dopo i test di prova. Questo termine cresce con il quadrato dell'intervallo di prova, rendendolo sempre più importante per i sistemi con intervalli di prova lunghi o copertura di prova bassa. Quando la copertura di prova è al 100%, questo termine scompare, riducendo la formula ai primi due termini solo.

Calcolazioni PFD per architetture ridondanti

Le architetture ridondanti complicano significativamente i calcoli PFD perché la funzione di sicurezza non riesce solo quando si verifica una specifica combinazione di guasti dei componenti. Le configurazioni ridondanti comuni includono 1oo2 (uno su due), 2oo3 (due su tre), e 2oo4 (due su quattro) accordi di voto, dove la notazione indica come molti canali devono accettare di viaggiare per la funzione di sicurezza migliorata.

Per un'architettura 1oo2 (dove sia il canale può scattare la funzione di sicurezza), il sistema non riesce solo quando entrambi i canali si verificano contemporaneamente guasti pericolosi. Il calcolo PFD deve tener conto della probabilità di fallimenti coincidenti, che è generalmente molto inferiore a un singolo canale. La formula approssimativa per un sistema 1oo2 con canali identici è:

]PFD]avg] ≈ (λ] × TI]2 / 3 + λ]] × ×

Questa formula mostra che il PFD per un sistema 1oo2 è proporzionale al quadrato del PFD a singolo canale, con conseguente miglioramento drammatico delle prestazioni di sicurezza. Tuttavia, questa architettura aumenta la probabilità di viaggi spurious perché un fallimento sicuro in entrambi i canali può causare un arresto inutile.

Per un'architettura 2oo3 (dove due canali su tre devono accettare di viaggiare), il sistema fornisce sia una maggiore affidabilità che una riduzione dei tassi di viaggio spuriosi rispetto alle architetture più semplici. Il calcolo PFD diventa più complesso, richiedendo una considerazione di molteplici combinazioni di guasti.

Fallimenti e Fattore Beta

I guasti causali comuni rappresentano una considerazione critica nei calcoli PFD del sistema ridondante: sono fallimenti che influiscono su più canali simultaneamente a causa di una causa radice condivisa, come le condizioni ambientali, gli errori di progettazione, gli errori di manutenzione o gli eventi esterni.

Il fattore beta (β) offre un approccio semplificato alla contabilità per guasti causali comuni nei calcoli PFD. Il fattore beta rappresenta la frazione di guasti totali che influiscono simultaneamente su tutti i canali. Ad esempio, un fattore beta di 0,1 significa che il 10% dei guasti sono comuni causa di guasti che interessano tutti i canali, mentre il 90% sono fallimenti indipendenti che interessano solo i singoli canali.

λ]]indipendente[ = λ × (1 - β)

λ]] causa comune[ = λ × β]

I valori tipici dei fattori beta variano da 0,01 a 0,10 a seconda del grado di diversità e separazione tra canali ridondanti. I fattori beta inferiori sono raggiunti attraverso pratiche di progettazione accurate, tra cui la separazione fisica, le diverse tecnologie, i diversi produttori, i alimentatori separati e le procedure di manutenzione indipendenti.

Comprendere i livelli di sicurezza di integrità (SIL)

I livelli di sicurezza Integrity forniscono un quadro standardizzato per la classificazione delle funzioni strumentali di sicurezza basate sulla loro affidabilità e capacità di riduzione del rischio. Il concetto SIL, stabilito dagli standard IEC 61508 e IEC 61511, crea un linguaggio comune per specificare, progettare e verificare le prestazioni del sistema di sicurezza in diverse industrie e applicazioni.

Il quadro SIL riconosce che i diversi rischi di processo richiedono diversi livelli di riduzione del rischio e che la maggiore affidabilità è accompagnata da maggiori costi e complessità. Non ogni funzione di sicurezza ha bisogno della massima affidabilità possibile: il SIL richiesto deve essere determinato attraverso una valutazione sistematica del rischio che considera la gravità e la probabilità di potenziali pericoli.

SIL Classificazione e Gamma PFD

Gli standard IEC 61508 e IEC 61511 definiscono quattro livelli di sicurezza di integrità per funzioni di sicurezza in modalità bassa, con SIL 4 che rappresenta il più alto livello di integrità della sicurezza e SIL 1 il più basso. Ogni SIL corrisponde ad una specifica gamma di valori PFD medi che quantificano l'affidabilità della funzione di sicurezza.

  • SIL 1:] PFDavg] tra 10-1 e 10-2 (0-0,1) - Fattore di riduzione del rischio (RRF) da 10 a 100
  • SIL 2:] PFDavg tra 10[-2 e 10-3 (0.01 a 0.001) - Rischio di riduzione fattore di 100 a 1.000
  • SIL 3:] PFDavg] tra 10[-3 e 10-4[] (da 0,01 a 0.0001) - Rischio di riduzione fattore di 1.000 a 10.000
  • SIL 4:] PFDavg] tra 10-4 e 10-5 (0,0001 a 0.00001) - Fattore di riduzione del rischio di 10.000 a 100.000

Il fattore di riduzione del rischio (RRF) rappresenta l'inverso del PFD[avg e indica quanto la funzione di sicurezza riduce la frequenza dell'evento pericoloso. Ad esempio, una funzione di sicurezza SIL 2 con un PFDavg]] di 0.005 fornisce una funzione RRF di 200, il che significa che riduce l'evento di sicurezza a causa della sicurezza pericolosa.

È importante notare che le applicazioni SIL 4 sono relativamente rare nelle industrie di processo, tipicamente riservate per applicazioni nucleari e aerospaziali dove le conseguenze del fallimento sono catastrofiche e influiscono sulle grandi popolazioni. La maggior parte delle funzioni di sicurezza dell'industria di processo rientrano nella gamma SIL 1 attraverso SIL 3, con SIL 2 che è l'obiettivo più comune per i rischi di processo tipici.

Determinazione del SIL richiesto attraverso la valutazione del rischio

Il SIL richiesto per una funzione strumentale di sicurezza è determinato attraverso una valutazione sistematica del rischio che valuta la gravità e la probabilità di potenziali eventi pericolosi. Esistono diversi metodi per la determinazione del SIL, tra cui matrici di rischio, grafi di rischio, Layer of Protection Analysis (LOPA) e valutazione quantitativa del rischio.

LOPA è una tecnica di valutazione del rischio semi-quantitativa che identifica gli eventi iniziativi, valuta la loro frequenza, considera la gravità delle potenziali conseguenze e crediti esistenti livelli di protezione indipendente. La riduzione del rischio richiesto dalla funzione strumentale di sicurezza è calcolata confrontando la frequenza di evento non consentita alla frequenza di evento tollerabile traslazione diretta di conseguenza.

I grafici di rischio, come descritto in IEC 61511, forniscono un approccio qualitativo alternativo alla determinazione del SIL. I grafici di rischio considerano quattro parametri: gravità delle conseguenze (C), frequenza di esposizione al pericolo (F), possibilità di evitare il pericolo (P), e probabilità del verificarsi indesiderato (W).

SIL Verifica e convalida

Una volta che una funzione strumentale di sicurezza è stata progettata per soddisfare le attività di SIL, verifica e validazione necessarie confermano che il progetto raggiunge effettivamente l'affidabilità di destinazione. La verifica SIL comporta il calcolo del PFD[avg] del sistema progettato e la conferma rientra nella gamma SIL richiesta.

La convalida va oltre la verifica numerica per confermare che la funzione strumentale di sicurezza è adatta per la sua applicazione prevista e ridurrà il rischio come previsto. Le attività di convalida includono la revisione delle specifiche dei requisiti di sicurezza, confermando che tutti gli scenari pericolosi sono affrontati, verificando che la funzione di sicurezza risponde adeguatamente a tutte le condizioni di processo, e assicurando che il progetto di sistema consideri tutte le modalità di guasto rilevanti e vincoli operativi.

La verifica e la validazione indeterminati da parte di terzi qualificati sono spesso richieste per SIL 2 e applicazioni più elevate, in particolare nelle giurisdizioni con una stretta supervisione normativa.Questa revisione indipendente garantisce inoltre che il sistema di sicurezza sia appropriato e che i calcoli siano stati eseguiti correttamente. Il livello di indipendenza e rigore richiesto aumenta con il livello SIL, riflettendo le maggiori conseguenze del fallimento per le funzioni di sicurezza di alta integrità.

Strategie di progettazione pratiche per raggiungere Target SIL

La progettazione di sistemi strumentali di sicurezza per raggiungere obiettivi specifici SIL richiede un approccio sistematico che considera molteplici fattori tra cui la selezione dei componenti, l'architettura del sistema, le capacità diagnostiche e le strategie di test.Gli ingegneri hanno numerose opzioni di progettazione disponibili, ognuna con diverse implicazioni per le prestazioni di sicurezza, i costi, la complessità e l'impatto operativo.

Selezione componenti e dati di affidabilità

La base di qualsiasi progettazione di sistema strumentale di sicurezza è la selezione di componenti appropriati con caratteristiche di affidabilità ben documentate. I dispositivi certificati di sicurezza conformi a IEC 61508 forniscono dati di tasso di guasto forniti dal produttore, specifiche di copertura diagnostica e procedure di prova che sono state convalidate attraverso rigorosi processi di test e certificazione.

Quando si selezionano i componenti, gli ingegneri devono considerare non solo il tasso di guasto totale, ma anche la distribuzione tra guasti pericolosi e sicuri, e la copertura diagnostica fornita da funzioni di auto-testing integrate. Trasmettitori intelligenti moderni, ad esempio, incorporano una diagnostica estesa che monitora continuamente la salute del sensore, la funzionalità dell'elettronica e l'integrità della comunicazione, raggiungendo livelli di copertura diagnostica del 90% o superiore.

Per le applicazioni in cui non sono disponibili dispositivi certificati o in cui l'esperienza operativa specifica di impianti suggerisce diversi tassi di guasto rispetto ai dati del produttore, gli ingegneri potrebbero dover sviluppare dati di affidabilità personalizzati. Ciò richiede un'attenta analisi dei record di guasti, considerazione delle condizioni operative e dei fattori di stress, e l'applicazione di fattori di incertezza appropriati per tener conto delle limitazioni dei dati.

Ottimizzazione dell'architettura di sistema

L'architettura del sistema, la logica di disposizione e di voto dei canali ridondanti, rappresenta uno degli strumenti più potenti per raggiungere i livelli SIL target. Le architetture monocanale (1oo1) sono semplici e convenienti ma in genere possono raggiungere solo le prestazioni SIL 1 o bassa SIL 2. Le architetture ridondanti offrono una notevole affidabilità, richiedendo molteplici fallimenti simultanei prima che la funzione di sicurezza venga compromessa.

La scelta tra diverse architetture ridondanti comporta un bilanciamento delle prestazioni di sicurezza contro i tassi di viaggio spuriosi. Un'architettura 1oo2 (dove entrambi i canali possono scattare la funzione di sicurezza) offre eccellenti prestazioni di sicurezza, ma raddoppia la velocità di viaggio sfiorata rispetto ad un singolo canale perché un fallimento sicuro in entrambi i canali provoca un arresto non necessario.

La ridondanza parziale, dove solo alcuni elementi della funzione di sicurezza sono ridondanti, offre un compromesso economico per molte applicazioni. Ad esempio, un design comune utilizza sensori ridondanti in un accordo di voto 2ooo3 che alimenta un singolo risolutore di logica e un elemento finale. Questa architettura affronta i tassi di guasto tipicamente più elevati dei sensori di campo, evitando al contempo il costo e la complessità della logica completamente ridondante e degli elementi finali.

Massimizzare la copertura diagnostica

La copertura diagnostica colpisce direttamente il PFD determinando quale frazione di guasti pericolosi rimane inosservata tra i test di prova. I sistemi strumentali di sicurezza moderni incorporano sofisticate capacità diagnostiche che monitorano continuamente la salute del sistema e rilevano automaticamente molti potenziali guasti.

Le strategie diagnostiche efficaci includono il controllo dell'intervallo per rilevare i guasti dei sensori al di fuori dei limiti operativi normali, il confronto tra le misurazioni ridondanti per identificare le discrepanze, il test parziale dei colpi delle valvole di arresto per verificare la capacità di movimento senza interrompere completamente il processo, i timer di watchdog per rilevare guasti di elaborazione dei risolutori logici e il monitoraggio della comunicazione completo per identificare i problemi di rete.

Per esempio, i guasti di processo nei trasmettitori di pressione, la perdita di posto valvola interna, e alcuni tipi di degrado dei componenti elettronici possono non essere rilevabili attraverso tecniche diagnostiche standard. Metodi diagnostici avanzati come l'analisi della firma, il monitoraggio delle prestazioni e algoritmi di manutenzione predittiva possono affrontare alcune di queste modalità di guasto difficili, ma possono richiedere ulteriori capacità di strumentazione o di analisi sofisticate.

Ottimizzazione degli Intervalli di Prova Proof

Ridurre l'intervallo di prova riduce il PFD approssimativamente in modo lineare, rendendolo uno strumento potente per migliorare le prestazioni di sicurezza. Tuttavia, più frequenti test aumenta i costi, le interruzioni di produzione e il potenziale di errore umano durante le attività di test. L'intervallo di prova ottimale bilancia questi fattori concorrenti garantendo al contempo il SIL richiesto.

Per i sistemi con alta copertura diagnostica, il vantaggio di test di prova frequenti è ridotto perché la maggior parte dei guasti pericolosi vengono rilevati automaticamente. In questi casi, intervalli di prova più lunghi possono essere accettati senza impatto significativo PFD. Al contrario, i sistemi con capacità diagnostiche limitate si affidano pesantemente ai test di prova per rivelare i guasti nascosti, rendendo più critici gli intervalli di prova più brevi.

I test di ictus parziali delle valvole di arresto sono emersi come una strategia efficace per ridurre gli intervalli di prova efficaci senza l'interruzione del processo. I test di ictus parziali spostano la valvola una piccola percentuale del suo viaggio completo, verificando che la valvola può muoversi e che l'attuatore e il posizionatore funzionino, mantenendo il processo online.

Sfide e cadute comuni nelle Calcolazioni PFD

Nonostante la disponibilità di standard, linee guida e strumenti di calcolo, i calcoli PFD rimangono inclini a errori e malintesi che possono portare a classificazioni SIL e prestazioni del sistema di sicurezza inadeguate.

Boundaries di sistema incompleto

Uno degli errori più comuni nei calcoli PFD comporta il mancato inserimento di tutti i componenti che fanno parte della funzione di sicurezza strumentale. La funzione di sicurezza completa si estende dai sensori di processo che rilevano la condizione pericolosa, attraverso tutti gli elementi di condizionamento e trasmissione del segnale, attraverso il risolutore logico che fa la decisione del viaggio, attraverso tutti gli elementi di controllo finali e i loro attuatori, all'effetto di processo finale che effettivamente mitiga il pericolo.

I componenti ausiliari come gli alimentatori, i sistemi di alimentazione pneumatica, le scatole di giunzione, le barriere e le reti di comunicazione devono essere considerati anche se il loro fallimento può impedire che la funzione di sicurezza funzioni di funzionamento. Ad esempio, una perdita di alimentazione può impedire la chiusura di valvole pneumatiche, disabilitando efficacemente la funzione di sicurezza indipendentemente da quanto affidabile i sensori e il risolutore di logica possono essere.

Dati del tasso di errore inappropriato

L'utilizzo dei dati dei tassi di guasto che non corrispondono alle condizioni di applicazione reali rappresenta un'altra fonte significativa di errore nei calcoli PFD. I tassi di errore variano sostanzialmente in base alle condizioni ambientali, ai livelli di stress operativo, alla qualità della manutenzione e ai fattori specifici delle applicazioni.

Analogamente, i dispositivi operativi vicino ai loro limiti di progettazione, come i trasmettitori di pressione che operano vicino alla massima pressione o valvole di controllo con alte gocce di pressione, aumentano lo stress e accelerano i meccanismi di guasto. Quando si applicano i dati dei tassi di guasto, gli ingegneri devono verificare che le condizioni della sorgente dati corrispondano all'applicazione effettiva o applicano fattori di regolazione appropriati per tenere conto delle differenze.

Sovrastimando Copertura Diagnostica

Tuttavia, il raggiungimento di questi livelli di copertura diagnostica in pratica richiede una corretta configurazione, la verifica regolare che la diagnostica funziona correttamente e la risposta appropriata agli allarmi diagnostici. Semplicemente installare un dispositivo con alta capacità diagnostica non fornisce automaticamente un'elevata copertura diagnostica se la diagnostica è disabilitata, mal configurata o ignorata.

Inoltre, le specifiche di copertura diagnostica del produttore non possono spiegare tutte le modalità di guasto relative a una specifica applicazione. Ad esempio, un trasmettitore intelligente può avere una diagnostica eccellente per guasti elettronici ma capacità limitata di rilevare perdite di tenuta di processo o blocchi di linea di impulso. Gli ingegneri devono rivedere attentamente le modalità di guasto specifiche coperte da funzioni diagnostiche e considerare se esistono modalità di fallimento aggiuntive che non sono adeguatamente monitorate.

Trascurare i fallimenti delle cause comuni

I guasti causali comuni possono ridurre drasticamente l'efficacia delle architetture ridondanti, ma a volte sono trascurati o inadeguati nei calcoli PFD. Utilizzando componenti identici dello stesso produttore, installati nella stessa posizione, mantenuti dalle stesse procedure, ed esposti alle stesse condizioni ambientali crea numerose opportunità per i guasti causali comuni.

Ridurre i guasti causali comuni richiede misure di progettazione deliberate, tra cui la separazione fisica dei canali ridondanti, l'uso di tecnologie o produttori diversi, forniture di energia separate e forniture pneumatiche, programmi di manutenzione sbalorditi e procedure di calibrazione indipendenti. Il fattore beta utilizzato nei calcoli PFD dovrebbe riflettere le misure reali implementate—semplificando un fattore di beta basso senza supportare le caratteristiche di progettazione dettagliate porta a previsioni ottimizzatiche PFD che non riflettono le prestazioni reali 1508.

Strumenti software per le Calcolazioni PFD e SIL

Mentre i semplici calcoli PFD possono essere eseguiti manualmente utilizzando fogli di calcolo, sistemi strumentali di sicurezza complessi con architetture ridondanti, componenti multipli e sofisticate strategie diagnostiche richiedono strumenti software specializzati. Questi strumenti automatizzano la complessità matematica dei calcoli PFD, mantengono librerie di dati di affidabilità dei componenti e forniscono funzionalità di documentazione che supportano la verifica SIL e la conformità alle normative.

Software di calcolo commerciale SIL

Diversi pacchetti software commerciali sono ampiamente utilizzati nei processi di calcolo PFD e SIL. Questi strumenti includono tipicamente vaste librerie di componenti preconfigurati con dati di affidabilità certificati dal produttore, supporto per varie architetture di sistema e configurazioni di voto, e motori di calcolo automatizzati che implementano le formule specificate in IEC 61508 e IEC 61511. I pacchetti popolari includono exSILentia, SILSafeData e Safety Lifecycle Suite, ciascuna delle caratteristiche di utilizzo.

Il principale vantaggio del software commerciale è la combinazione di accuratezza di calcolo, librerie di componenti e capacità di documentazione, che genera report dettagliati che mostrano tutti gli input di calcolo, i risultati intermedi e i valori finali del PFD, fornendo il percorso di documentazione richiesto per la verifica SIL e la conformità normativa.

Quando si seleziona il software di calcolo SIL, le organizzazioni dovrebbero considerare fattori tra cui la completezza delle librerie dei componenti, il supporto per i dati dei componenti personalizzati, la facilità d'uso, le capacità di reportistica, l'integrazione con altri strumenti di ingegneria, il supporto e la formazione dei fornitori.

Calcolazioni basate su fogli di calcolo

Per le funzioni di sicurezza più semplici o organizzazioni con budget limitati, i calcoli PFD basati su fogli di calcolo forniscono una valida alternativa al software commerciale. Le schede di calcolo offrono flessibilità per i calcoli personalizzati, la trasparenza nella visualizzazione di tutte le formule e le ipotesi, e nessun costo di licenza. Tuttavia, i calcoli del foglio di calcolo richiedono più sforzo manuale, sono più inclini agli errori, e mancano le ampie librerie dei componenti e le caratteristiche di documentazione automatizzate degli strumenti commerciali.

Tutti i formulari devono essere chiaramente documentati e verificati contro gli standard pubblicati, le celle di input devono essere chiaramente distinte dalle celle di calcolo, e il foglio di calcolo dovrebbe includere controlli per errori comuni come unità inconsistenti o valori fuori linea. La revisione indipendente dei calcoli del foglio di calcolo è essenziale, in particolare per le applicazioni SIL 2 e quelle più elevate in cui gli errori di calcolo potrebbero avere implicazioni significative di sicurezza.

Mantenere le prestazioni SIL durante tutto il ciclo di vita di sicurezza

Il mantenimento del livello di prestazione progettato durante la vita operativa dell'impianto richiede un'attenzione costante alla sperimentazione, manutenzione, gestione del cambiamento e monitoraggio delle prestazioni. Il concetto di ciclo di sicurezza, come definito nell'IEC 61511, fornisce un quadro per la gestione dei sistemi strumentali di sicurezza dal concetto iniziale alla decommissione.

Proof Testing e procedure di manutenzione

I test efficaci sono fondamentali per mantenere i livelli PFD progettati perché rivela e corregge i pericolosi guasti non rilevati che si accumulano tra i test. Le procedure di prova devono essere complete, documentate con chiarezza e eseguite costantemente per raggiungere la copertura di prova assunta nei calcoli PFD. Le procedure devono specificare esattamente come ogni componente sarà testato, quali criteri di accettazione verranno utilizzati, come il processo sarà configurato durante il test e quali precauzioni di sicurezza sono necessarie.

I test di prova introducono i propri rischi, tra cui il potenziale di errore umano durante le attività di test, la possibilità di danneggiare le apparecchiature attraverso i test e i rischi di processo associati all'assunzione di sistemi di sicurezza fuori servizio. Questi rischi devono essere gestiti con attenzione attraverso procedure dettagliate, una corretta formazione, l'uso di apparecchiature di prova appropriate e l'attuazione di misure di compensazione durante i test.

Le attività di manutenzione oltre i test di prova influiscono anche sulle prestazioni del sistema di sicurezza. La manutenzione preventiva aiuta a prevenire i guasti prima che si verifichino, mentre la manutenzione correttiva ripristina i componenti non funzionanti. Il tempo medio per la riparazione (MTTR) assunto nei calcoli PFD deve essere realistico e realizzabile, richiedendo adeguati inventario dei pezzi di ricambio, personale di manutenzione addestrato e processi di gestione del lavoro efficienti.

Gestione del cambiamento

Una gestione robusta del processo di cambiamento garantisce che tutte le modifiche siano valutate per il loro impatto sulle prestazioni del sistema di sicurezza e che i calcoli di verifica SIL vengano aggiornati quando necessario. Anche cambiamenti apparentemente minori come la sostituzione di un componente con un modello o un produttore diverso possono influenzare i tassi di guasto, la copertura diagnostica o le procedure di prova, potenzialmente compromettendo il livello SIL progettato.

Le modifiche dei processi richiedono anche una valutazione dell'impatto sui sistemi strumentali di sicurezza. Le modifiche alle condizioni operative, alle materie prime, ai tassi di produzione o alla chimica dei processi possono influenzare il tasso di domanda sulle funzioni di sicurezza, alterare le conseguenze di eventi pericolosi o introdurre nuovi pericoli che richiedono una protezione aggiuntiva.

Monitoraggio delle prestazioni e miglioramento continuo

Il monitoraggio delle prestazioni del sistema di sicurezza effettivo attraverso la raccolta e l'analisi dei dati di guasto, degli eventi di richiesta e dei risultati dei test fornisce un prezioso feedback per convalidare le ipotesi di progettazione e individuare le opportunità di miglioramento.

Indicatori di performance come i tassi di viaggio spuriosi, i tassi di guasto pericolosi, i risultati dei test di prova e della domanda devono essere regolarmente esaminati e trend nel tempo. Aumentare i tassi di guasto può indicare apparecchiature di invecchiamento che richiedono la sostituzione, le pratiche di manutenzione insufficienti, o le condizioni operative che aumentano lo stress sui componenti del sistema di sicurezza.

Le iniziative di miglioramento continuo dovrebbero concentrarsi sull'affrontare i modi di fallimento ricorrenti, riducendo i viaggi spuriosi che influenzano la disponibilità degli impianti e incorporando le lezioni apprese da incidenti e quasi-missivi. La condivisione delle informazioni nell'industria attraverso organizzazioni come il [ International Society of Automation (ISA)] e il Centro per la sicurezza dei processi chimici fornisce l'accesso a esperienze più ampie e pratiche migliori che possono informare gli sforzi di miglioramento locale.

Standard di settore e requisiti normativi

Il calcolo e l'applicazione di PFD e SIL sono regolati da standard internazionali che forniscono requisiti dettagliati per la progettazione, l'implementazione, il funzionamento e la manutenzione del sistema strumentale di sicurezza.

IEC 61508 e IEC 61511 Standards

IEC 61508 è lo standard fondamentale per la sicurezza funzionale dei sistemi elettrici, elettronici e programmabili di sicurezza elettronica. Questo standard completo stabilisce il concetto di SIL, definisce le metodologie di calcolo PFD e specifica i requisiti per la progettazione, la verifica e la validazione del sistema di sicurezza.

IEC 61511 adatta IEC 61508 specificamente per le industrie di processo, fornendo una guida più dettagliata sull'implementazione di sistemi strumentali di sicurezza in impianti chimici, petrolchimici, petrolchimici, petrolchimici, petrolchimici e relativi. IEC 61511 affronta il ciclo di vita completo dalla valutazione dei rischi e dei rischi attraverso la progettazione, l'implementazione, il funzionamento, la manutenzione e l'eventuale decommissione.

Entrambi gli standard riconoscono che il raggiungimento della sicurezza funzionale richiede più di un hardware affidabile, richiede anche personale competente, procedure efficaci, strutture organizzative appropriate e una forte cultura della sicurezza.

Variazioni regionali e regolazione

Mentre IEC 61508 e IEC 61511 forniscono il quadro internazionale per la sicurezza funzionale, diverse regioni e competenze hanno adottato questi standard con diversi gradi di applicazione delle normative. In Europa, gli standard di sicurezza funzionali sono ampiamente riconosciuti e spesso richiamati in requisiti normativi per la gestione della sicurezza di processo.

Negli Stati Uniti, le norme di Gestione della Sicurezza del Processo (PSM) e del Programma di Gestione del Rischio dell'EPA (RMP) non richiedono esplicitamente approcci basati su SIL, ma richiedono una valutazione sistematica dei sistemi di sicurezza e una dimostrazione di una protezione adeguata contro i rischi di processo.

Altre regioni, tra cui Asia, Medio Oriente e America Latina, mostrano un'adozione crescente degli standard IEC come best practice internazionale, in particolare per le nuove strutture e i principali progetti di capitale. Le multinazionali spesso applicano standard globali coerenti in tutte le loro strutture, indipendentemente dai requisiti normativi locali, riconoscendo il valore degli approcci standardizzati alla progettazione e alla gestione del sistema di sicurezza.

Argomenti avanzati in PFD e SIL Analisi

Oltre ai concetti e ai calcoli fondamentali, diversi argomenti avanzati meritano di essere presi in considerazione per applicazioni di sicurezza complesse o organizzazioni che cercano di ottimizzare i loro progetti di sistema di sicurezza, che rappresentano aree di sviluppo continuo nella pratica della sicurezza funzionale e offrono opportunità per migliorare le prestazioni di sicurezza o migliorare la comprensione del comportamento del sistema di sicurezza.

Markov Modella per sistemi complessi

Per i sistemi strumentali di sicurezza con complesse dinamiche di guasto e riparazione, la modellazione Markov fornisce un approccio analitico più accurato rispetto alle formule semplificate. I modelli Markov rappresentano il sistema come un insieme di stati discreti (come tutti i componenti che lavorano, un componente fallito, due componenti falliti, ecc.) e definiscono i tassi di transizione tra stati basati su guasti e tassi di riparazione.

La modellazione di Markov è particolarmente preziosa per i sistemi con complessi accordi di ridondanza, sistemi con strategie di riparazione multiple, o sistemi in cui la sequenza di guasti è importante. Ad esempio, un sistema 2oo3 con riparazione online si comporta in modo diverso da uno in cui tutte le riparazioni sono differite fino alla successiva fuoriuscita di manutenzione programmata.

Analisi PFD dipendente dal tempo

I calcoli standard PFD presumono che il sistema funzioni in una condizione di stato costante in cui i processi di guasto e riparazione hanno raggiunto l'equilibrio. Tuttavia, durante il periodo iniziale dopo l'installazione o dopo la manutenzione importante, il sistema potrebbe non essere ancora in stato stabile, e l'analisi dipendente dal tempo fornisce previsioni di affidabilità più accurate.

L'analisi dipendente dal tempo è particolarmente rilevante per i sistemi di sicurezza con intervalli di prova lunghi o per valutare l'impatto dell'estensione degli intervalli di prova oltre i valori originariamente progettati. Come l'età dei sistemi, i tassi di guasto possono aumentare a causa di meccanismi di usura, potenzialmente causando PFD a superare i limiti accettabili anche se il sistema soddisfa i requisiti quando nuovi.

Analisi e Intervalli di Confidenza dell'Incertezza

Tutti i calcoli PFD comportano l'incertezza a causa di limitazioni dei dati dei tassi di guasto, la variabilità nelle condizioni operative e l'incertezza nei parametri del modello come la copertura diagnostica e i fattori beta. Le tecniche di analisi avanzate possono quantificare questa incertezza e fornire intervalli di fiducia intorno alle previsioni PFD, dando un quadro più completo delle prestazioni del sistema di sicurezza.

La comprensione dell'incertezza è particolarmente importante quando i calcoli PFD mostrano valori vicino ai confini SIL. Un PFD calcolato di 0,011 cade nominalmente nel range SIL 2, ma se l'analisi dell'incertezza mostra che il valore reale potrebbe essere alto fino a 0,015 con probabilità ragionevole, il sistema potrebbe non raggiungere in modo affidabile le prestazioni SIL 2.

Studio di caso: applicazione pratica delle Calcolazioni PFD e SIL

Per illustrare l'applicazione pratica dei concetti PFD e SIL, si consideri un sistema di viaggio ad alta pressione progettato per proteggere un recipiente da sovrapressione. L'analisi dei rischi ha determinato che un evento di sovrapressione del reattore potrebbe causare la rottura del vaso con potenziale per molteplici vittime e danni significativi della proprietà.

Valutazione iniziale del progetto

Il progetto iniziale propone un unico trasmettitore di pressione che alimenta un PLC di sicurezza che controlla una singola valvola di arresto. Utilizzando i dati tipici della velocità di guasto per componenti di livello industriale, il PFD calcolatoavg[] è di circa 0,025, che cade nella gamma SIL 1 e non soddisfa il requisito SIL 2. Il calcolo rivela che il trasmettitore di pressione e la valvola di arresto ogni contribuiscono significativamente alla contabilità complessiva PFD, con il 50%, con il trasmettitore, il trasmettitore, con il trasmettitore, il trasmettitore, il trasmettitore, il trasmettitore, con il trasmettitore, il trasmettitore, il trasmettitore di pressione, il trasmettitore, il 50%, con il 50%, con il 50%, con il trasmettitore, con il trasmettitore, con il trasmettitore, con il trasmettitore, con il trasmettitore, con il trasmettitore, con il trasmettitore, con il trasmettitore, con il trasmettitore,

L'opzione 1 prevede l'aggiornamento a componenti certificati di sicurezza con minori tassi di guasto e una maggiore copertura diagnostica. Opzione 2 implementa un accordo di voto 2oo3 per i trasmettitori di pressione mantenendo una singola valvola. Opzione 3 utilizza trasmettitori di pressione 2oo3 e aggiunge una valvola di arresto ridondante in serie. Ogni opzione viene valutata per il suo impatto su PFD, costi, complessità del viaggio.

Soluzione di progettazione ottimizzata

L'analisi mostra che l'opzione 2 (2ooo3 trasmettitori di pressione con una singola valvola) raggiunge un PFD[avg] di circa 0.008, comodamente all'interno della gamma SIL 2. Questo disegno fornisce buone prestazioni di sicurezza evitando la complessità e il costo delle valvole ridondanti.

Il design finale specifica trasmettitori di pressione certificati con copertura diagnostica del 95%, un intervallo di prova di 24 mesi, e procedure di prova complete che raggiungono la copertura di prova del 95%. La valvola di arresto è specificata con una capacità di test parziale del colpo che sarà esercitata trimestrale, riducendo efficacemente il contributo della valvola a PFD rivelando più pericolosi guasti tra i test di prova completa.

Attuazione operativa

Durante l'implementazione vengono sviluppate procedure di test dettagliate che specificano esattamente come ogni componente sarà testato, tra cui la verifica della calibrazione dei sensori, il test di risposta del risolutore logico e il test completo della valvola. I test trimestrali di ictus sono automatizzati tramite il PLC di sicurezza, con i risultati registrati per il monitoraggio delle prestazioni.

Dopo due anni di funzionamento, i dati di prestazione mostrano che i tassi di guasto reali sono coerenti con i valori utilizzati nei calcoli di progettazione, convalidando le previsioni PFD. Un pericoloso fallimento di un trasmettitore di pressione è stato rilevato dal sistema diagnostico e riparato entro 24 ore, dimostrando l'efficacia di un'alta copertura diagnostica.

Tendenze future nella sicurezza funzionale e nell'analisi PFD

Il campo della sicurezza funzionale continua ad evolversi con una tecnologia avanzata, una migliore comprensione dei meccanismi di guasto e delle capacità analitiche migliorate.

Predictive Manutenzione e Monitoraggio delle Condizioni

Le tecnologie avanzate dei sensori e l'analisi dei dati consentono di individuare approcci di manutenzione predittiva che rilevano guasti incipienti prima di passare a un completo fallimento dei componenti.

Gli algoritmi di apprendimento automatico applicati ai dati storici di guasto e ai parametri operativi possono identificare modelli sottili che prevedono guasti più precisi dei modelli di affidabilità tradizionali.

Gemelli digitali e test virtuali

La tecnologia gemella digitale crea repliche virtuali di sistemi di sicurezza fisica che possono essere utilizzati per la simulazione, il test e l'ottimizzazione senza interrompere le operazioni di impianto effettive. I gemelli digitali consentono di testare la prova virtuale che verifica la logica e la risposta del sistema di sicurezza senza prendere le attrezzature fuori servizio, consentendo potenzialmente una verifica più frequente delle prestazioni della funzione di sicurezza.

I gemelli digitali facilitano anche un'analisi PFD più sofisticata, consentendo la simulazione di Monte Carlo di scenari di guasto complessi, la valutazione di diverse strategie di manutenzione e l'ottimizzazione di intervalli di prova basati su condizioni di sistema reali piuttosto che su piani fissi.

Integrazione della sicurezza informatica e della sicurezza funzionale

La crescente connettività dei sistemi strumentali di sicurezza e la loro integrazione con le reti a livello vegetale crea nuove vulnerabilità legate alla sicurezza informatica.Gli attacchi informatici che compromettono l'integrità del sistema di sicurezza rappresentano una nuova classe di errori causali comuni che i calcoli PFD tradizionali non affrontano.

La serie di norme IEC 62443 affronta la sicurezza informatica industriale e viene sempre più applicata accanto all'EC 61511 per garantire che i sistemi strumentali di sicurezza siano protetti da guasti hardware casuali e da minacce informatiche deliberate. Questo approccio integrato alla sicurezza e alla sicurezza rappresenta un'importante evoluzione nella pratica di sicurezza funzionale che plasmerà le future metodologie di analisi PFD e i requisiti di progettazione del sistema di sicurezza.

Conclusione: Costruire una cultura della sicurezza attraverso l'analisi rigorosa

La comprensione e l'applicazione corretta dei concetti PFD e SIL rappresentano molto più di un esercizio di conformità o un calcolo matematico—costituisce un approccio sistematico e quantitativo alla gestione dei rischi di sicurezza di processo che si è dimostrato efficace in diverse industrie e applicazioni.

Il viaggio dalle formule PFD di base alla gestione completa del ciclo di vita della sicurezza comprende competenze tecniche nell'ingegneria dell'affidabilità, la profonda comprensione dei rischi di processo e dei meccanismi di fallimento, e le capacità organizzative nelle procedure, nella formazione e nel miglioramento continuo.

In quanto le industrie di processo continuano ad affrontare sempre più complessità, requisiti normativi più stringenti e aspettative pubbliche più elevate per le prestazioni di sicurezza, crescerà solo l'importanza di analisi di sicurezza funzionale rigorose.Ingegneri e professionisti della sicurezza che padroneggiano i concetti PFD e SIL si posizionano e le loro organizzazioni per affrontare queste sfide in modo efficace, progettando e realizzando strutture operative che proteggono le persone, le proprietà e l'ambiente mantenendo efficienza operativa e la competitività.

L'obiettivo finale della sicurezza funzionale non è solo quello di calcolare i numeri o di raggiungere il rispetto degli standard, ma di creare sistemi di protezione robusti che prevedano in modo affidabile gli incidenti e proteggono dalle conseguenze dei rischi di processo. Combinando un'analisi tecnica sana con un'efficace attuazione e una disciplina operativa sostenuta, le organizzazioni possono costruire sistemi di sicurezza che forniscono una protezione autentica e contribuiscono a una forte cultura della sicurezza in cui prevenire incidenti è un valore fondamentale incorporato in ogni aspetto delle operazioni.