Table of Contents

Begrijpen waarschijnlijkheid van falen op vraag (PFD) en veiligheid integriteitsniveaus in procesveiligheid

In de complexe wereld van procesveiligheidstechniek, begrip en nauwkeurige berekening van de waarschijnlijkheid van falen op vraag (PFD) en veiligheidsintegriteitsniveaus (SIL) vormt een fundamentele competentie voor ingenieurs, veiligheidsprofessionals en plantmanagers. Deze kritische maatstaven dienen als basis voor het ontwerpen, implementeren en onderhouden van veiligheidsinstrumented systemen (SIS) die personeel, apparatuur en het milieu beschermen tegen potentieel catastrofale procesrisico's. Naarmate industriële processen steeds complexer worden en de regelgeving strenger wordt, is het vermogen om de prestaties van veiligheidssystemen goed te beoordelen en te kwantificeren nooit belangrijker geweest.

De relatie tussen PFD en SIL biedt een kwantitatief kader voor het beoordelen van hoe betrouwbaar een veiligheidsfunctie zal zijn wanneer een gevaarlijke gebeurtenis wordt opgeroepen. Deze systematische benadering van veiligheidsontwerp stelt organisaties in staat om geïnformeerde beslissingen te nemen over risicobeheersingsmaatregelen, middelen effectief toe te wijzen en te laten zien dat zij voldoen aan internationale normen zoals IEC 61508 en IEC 61511. Door deze concepten en hun praktische toepassing te beheersen, kunnen veiligheidsprofessionals de beschermende lagen binnen hun faciliteiten aanzienlijk verbeteren en tegelijkertijd de veiligheidsprestaties en operationele efficiëntie optimaliseren.

Wat is waarschijnlijkheid van falen op vraag (PFD)?

Waarschijnlijkheid van falen op aanvraag (PFD) is een kwantitatieve maatstaf voor de waarschijnlijkheid dat een veiligheidsinstrumenteerde functie (SIF) niet zal uitvoeren haar beoogde beschermende actie wanneer een procesvraag optreedt. In tegenstelling tot continu werkende systemen waar storingen onmiddellijk zichtbaar zijn, veiligheid instrumented systemen meestal slapend blijven totdat een gevaarlijke voorwaarde ontstaat. Deze slapende aard zorgt voor een unieke uitdaging: een veiligheidssysteem kan al gefaald hebben zonder dat iemand het weet, alleen te ontdekken wanneer het het meest nodig is tijdens een werkelijke procesnood.

De PFD-metriek pakt deze uitdaging aan door de kans te kwantificeren dat de veiligheidsfunctie op elk willekeurig moment in een defecte toestand verkeert. Deze op waarschijnlijkheid gebaseerde benadering erkent dat veiligheidssystemen verborgen storingen kunnen ervaren die zich voordoen tussen periodieke testintervallen en onopgemerkt blijven tot de volgende test of totdat het systeem wordt opgeroepen om te handelen. Het begrijpen van PFD is essentieel omdat het rechtstreeks correleert met de risicoreductiecapaciteit van een veiligheidsinstrumenteerde functie en bepaalt of het systeem voldoet aan het vereiste veiligheidsintegriteitsniveau.

De betekenis van gemiddelde PFD

Bij het bespreken van PFD in praktische toepassingen verwijzen ingenieurs doorgaans naar PFDavg (gemiddelde PFD), wat de gemiddelde kans op falen over het gehele testinterval tussen de testproeven weergeeft. Deze gemiddelde waarde is zinvoller dan direct PFD omdat het verklaart dat de kans op falen toeneemt in de tijd als het systeem werkt zonder testen. Onmiddellijk na een succesvolle test bevindt de PFD zich op het laagste punt, dan geleidelijk toeneemt totdat de volgende test verborgen storingen onthult en corrigeert.

De berekening van PFDavg levert een realistische beoordeling van de prestaties van het veiligheidssysteem gedurende de operationele levensduur. Deze maatstaf wordt de basis voor SIL-classificatie en maakt zinvolle vergelijkingen mogelijk tussen verschillende veiligheidssysteemarchitecturen en componentenselecties. Voor systemen met een lage vraagfunctie worden deze systemen geacht minder dan eenmaal per jaar te worden aangeroepen.

Gevaarlijke storingen vs. veilige storingen

Een kritisch onderscheid in PFD berekeningen omvat het begrijpen van het verschil tussen gevaarlijke storingen en veilige storingen. Gevaarlijke storingen zijn die welke voorkomen dat de veiligheidsfunctie aan een vraag beantwoordt, waardoor het proces onbeschermd blijft. Deze storingen hebben direct invloed op PFD omdat ze het vermogen van het veiligheidssysteem om zijn beschermende functie uit te voeren in gevaar brengen. Voorbeelden zijn een drukzender die niet op een manier reageert dat het voorkomt hoge druk te detecteren, of een afsluitklep die in de open positie faalt wanneer het een gevaar zou moeten sluiten.

Veilige storingen, omgekeerd, veroorzaken de veiligheidsfunctie om onnodig te struikelen of onthullen zich onmiddellijk, resulterend in een veilige staat of ongewenste reis. Terwijl veilige storingen impact hebben op de beschikbaarheid van de installatie en de productie-efficiëntie, ze niet bijdragen aan PFD berekeningen omdat ze niet in gevaar brengen de veiligheid functie bescherming vermogen. Modern veiligheidssysteem ontwerp streeft ernaar om het aandeel van veilige storingen te maximaliseren door middel van zorgvuldige componenten selectie en systeemarchitectuur, waardoor PFD terwijl het beheer van ongewenste trip tarieven tot acceptabele niveaus.

Fundamentele componenten van de berekening van PFD

Het berekenen van PFD vereist een goed begrip van verschillende belangrijke parameters die de betrouwbaarheid van het veiligheidssysteem beïnvloeden. Deze parameters werken samen om de algemene waarschijnlijkheid te bepalen dat een veiligheidsfunctie niet beschikbaar zal zijn wanneer dat nodig is. Elk onderdeel van de berekening weerspiegelt reële factoren die de prestaties van het systeem beïnvloeden, van de inherente betrouwbaarheid van individuele apparaten tot de effectiviteit van test- en onderhoudsstrategieën.

Failure rate (λ) en de componenten ervan

Het storingspercentage, aangeduid met de Griekse letter lambda (λ), geeft de frequentie weer waarbij een component of systeem in de loop van de tijd uitvalt, meestal uitgedrukt in storingen per uur of storingen per jaar. Voor veiligheids-geïnteresseerde systemen wordt het totale storingspercentage onderverdeeld in verschillende categorieën die verschillende storingsmodi weerspiegelen en hun impact op veiligheid en beschikbaarheid. Het belangrijkste onderscheid scheidt gevaarlijke storingen (λD) van veilige storingen (λS[), aangezien alleen gevaarlijke storingen bijdragen aan PFD-berekeningen.

Gevaarlijke storingen worden verder gecategoriseerd op basis van detecteerbaarheid. Gevaarlijke gedetecteerde storingen (λDD) zijn die welke de kenmerkende functies van het systeem kunnen identificeren, waardoor een snelle reparatie mogelijk is voordat een procesvraag optreedt. Gevaarlijke onopgemerkte storingen (λDU) blijven verborgen totdat deze worden aangetoond door periodieke tests of totdat de veiligheidsfunctie wordt opgeroepen om in te grijpen. Het gevaarlijke onopgemerkte storingspercentage is de primaire bestuurder van PFD, aangezien deze storingen de verborgen kwetsbaarheden vertegenwoordigen die de beschikbaarheid van het veiligheidssysteem in gevaar brengen.

Gegevens over het storingspercentage komen doorgaans uit verschillende bronnen, waaronder specificaties van de fabrikant, databases in de industrie zoals OREDA (Offshore Reliability Data) of SERH (Safety Equipment Reliability Handbook), en bedrijfsspecifieke operationele ervaring. De IEC 61508-norm geeft richtsnoeren voor aanvaardbare gegevensbronnen en vereist dat gegevens over het storingspercentage relevant zijn voor de werkelijke bedrijfsomstandigheden en toepassing. Milieufactoren, bedrijfsspanningsniveaus en onderhoudskwaliteit beïnvloeden alle feitelijke storingspercentages en moeten worden overwogen bij het selecteren van geschikte waarden voor berekeningen.

Diagnostische dekking (DC)

Diagnostische dekking vertegenwoordigt het aandeel van gevaarlijke storingen die kunnen worden gedetecteerd door geautomatiseerde kenmerkende functies ingebouwd in het veiligheidsinstrumented systeem. Moderne veiligheidssystemen omvatten uitgebreide zelftestmogelijkheden die voortdurend controleren van de gezondheid van de componenten en de integriteit van het systeem, het detecteren van vele potentiële storingen voordat ze de veiligheidsprestaties kunnen schaden. Diagnostische dekking wordt uitgedrukt als een percentage of decimale fractie, met hogere waarden die meer uitgebreide kenmerkende mogelijkheden.

De IEC 61508-norm definieert specifieke diagnostische dekkingsbereiken: laag (minder dan 60%), middel (60% tot minder dan 90%), hoog (90% tot minder dan 99%), en zeer hoog (99% of hoger). Om een hoge diagnostische dekking te bereiken, zijn geavanceerde bewakingstechnieken nodig, zoals gedeeltelijke slagtests voor kleppen, continue vergelijking van redundante sensormetingen, waakhondtimers voor logische oplosers en uitgebreide communicatiemonitoring. De diagnostische dekking heeft direct invloed op PFD door te bepalen welk deel van het totale gevaarlijke storingspercentage onopgemerkt blijft (λDU = λD[ × (1 - DC)).

Het berekenen van de diagnostische dekking vereist een gedetailleerde analyse van elke storingsmodus en het vermogen van het systeem om het te detecteren. Voor complexe systemen met meerdere componenten, de algemene diagnostische dekking vertegenwoordigt een gewogen gemiddelde gebaseerd op de storingsfrequenties en individuele kenmerkende capaciteiten van elk element. Fabrikanten meestal voorzien van diagnostische dekking specificaties voor hun apparaten, maar deze moeten worden gecontroleerd om ervoor te zorgen dat ze van toepassing zijn op de specifieke toepassing en configuratie die worden uitgevoerd.

Prooftestinterval (TI)

Het testinterval geeft de tijd weer tussen uitgebreide functionele tests die de veiligheids-instrumented functie kunnen controleren en de beoogde beschermende werking kunnen uitvoeren. Tijdens een proeftest wordt het veiligheidssysteem grondig onderzocht en getest om gevaarlijke onopgemerkte storingen aan te tonen die zich sinds de vorige test hebben opgebouwd. Het test-interval heeft direct effect op PFD omdat langere intervallen meer tijd geven voor verborgen storingen, waardoor de gemiddelde kans dat het systeem in een defecte toestand verkeert, toeneemt.

Het selecteren van een geschikte testinterval omvat het balanceren van verschillende concurrerende factoren. Kortere intervallen verminderen PFD en verbeteren de veiligheidsprestaties, maar verhogen de testkosten, productieonderbrekingen en het potentieel voor menselijke fouten tijdens testactiviteiten. Langere intervallen minimaliseren operationele storingen maar resulteren in hogere PFD-waarden en kunnen niet voldoen aan de vereiste SIL-doelstellingen. De industriepraktijk stelt meestal proefintervallen vast variërend van zes maanden tot meerdere jaren, afhankelijk van de vereiste SIL-, systeemarchitectuur en diagnostische dekkingscapaciteiten.

De relatie tussen het testinterval en het PFD is ongeveer lineair voor eenvoudige systemen, met PFDavg evenredig met het product van de gevaarlijke onopgemerkte storingssnelheid en de helft van het testinterval. Deze relatie verklaart waarom bewijstesten zo'n krachtig hulpmiddel is om PFD te beheren en het testinterval met ongeveer de helft te verminderen van de PFD-bijdrage van onopgemerkte storingen. Dit voordeel moet echter worden afgewogen tegen de praktische beperkingen en kosten die gepaard gaan met frequente tests.

Prooftestdekking (PTC)

De bewijstestdekking geeft de effectiviteit van de proefprocedure bij het opsporen van gevaarlijke storingen aan. Niet alle proeftests zijn even grondig. Sommige tests kunnen alleen de basisfunctionaliteit verifiëren terwijl andere alle storingsmodi volledig onderzoeken. De bewijstestdekking wordt uitgedrukt als een percentage dat de fractie van gevaarlijke onopgemerkte storingen vertegenwoordigt die de proefprocedure met succes zal identificeren. Een bewijstestdekking van 90% betekent dat de testprocedure 90% van mogelijke gevaarlijke storingen zal detecteren, terwijl 10% nog steeds verborgen kan blijven zelfs na het testen.

Het bereiken van een hoge testdekking vereist gedetailleerde testprocedures die systematisch alle aspecten van de veiligheidsfunctie uitoefenen onder omstandigheden die de werkelijke proceseisen nauwkeurig simuleren. Voor een typische veiligheids-instrumenteerde functie omvat dit testsensoren over hun volledige bereik, het verifiëren van logische oplossingsverwerking en stemlogica, het bevestigen van de uiteindelijke beweging en afdichting van elementen, en het valideren van alle interfaces en communicatiepaden. Gedeeltelijke slagtest van kleppen, verificatie van de sensorkalibratie en responstijdmetingen dragen allemaal bij tot een uitgebreide testdekking.

De impact van de testdekking op de PFD-berekeningen is significant, maar vaak over het hoofd gezien. Als de testdekking minder dan 100% bedraagt, zullen sommige gevaarlijke storingen zelfs tijdens het testen niet worden gedetecteerd, waardoor een populatie van storingen ontstaat die zich over meerdere testintervallen ophopen. Deze aanhoudende onopgemerkte storingen dragen bij tot een extra termijn voor de berekening van de PFD die toeneemt met het kwadraat van het testinterval, waardoor de bewijstestdekking steeds belangrijker wordt voor systemen met langere testintervallen.

Berekeningsmethoden en formules voor PFD-berekening

Er bestaan verschillende berekeningsmethoden voor het bepalen van PFD, variërend van vereenvoudigde formules die geschikt zijn voor basisarchitecturen tot complexe analytische modellen en numerieke simulaties voor geavanceerde systemen. De geschikte methode is afhankelijk van de systeemarchitectuur, het vereiste nauwkeurigheidsniveau en de complexiteit van de falende modi die in overweging worden genomen. Het begrijpen van deze verschillende benaderingen stelt ingenieurs in staat om de meest geschikte berekeningstechniek te kiezen voor hun specifieke toepassing.

Vereenvoudigde PFD-formule voor eenkanaalssystemen

Voor het eenvoudigste geval van een eenkanaals veiligheidsinstrumenteerde functie die werkt in een lage-vraagmodus met 100%-proof testdekking, kan de gemiddelde PFD worden benaderd met behulp van een eenvoudige formule. Deze vereenvoudigde benadering gaat ervan uit dat gevaarlijke onopgemerkte storingen zich lineair accumuleren over het testinterval en dat het systeem na elke succesvolle test weer als nieuw wordt hersteld. De basisformule is:

PFDavg = (λ[DU × TI) / 2

Wanneer λDU de gevaarlijke onopgemerkte storingssnelheid is en TI het bewijstestinterval is. De verdeling door twee geeft het inkomende effect weer dat aan het begin van het testinterval wordt uitgeoefend, is PFD in wezen nul (als een succesvolle test), en het stijgt lineair tot λDU × TI aan het eind van het interval, waardoor de gemiddelde waarde de helft van het maximum wordt.

Deze vereenvoudigde formule biedt redelijke nauwkeurigheid voor systemen met een lage storingsfrequentie en relatief korte testintervallen, waarbij de kans op falen gedurende het interval klein blijft. Echter, het wordt minder nauwkeurig als PFD-waarden stijgen boven ongeveer 0,1, als de lineaire benadering breekt en hogere-orde termen worden significant. Voor meer nauwkeurige resultaten, vooral voor toepassingen SIL 1 en SIL 2 waar PFD-waarden benaderen deze grenzen, moeten meer geavanceerde berekeningsmethoden worden gebruikt.

Volledige PFD-formule inclusief alle factoren

Een uitgebreidere PFD-berekening omvat extra factoren, waaronder gevaarlijke gedetecteerde storingen, gemiddelde tijd om te repareren, en onvolmaakte testdekking. De volledige formule voor een enkelkanaals systeem wordt:

PFDavg = (λDU × TI) / 2 + (λDD × MTTR) + (λDU × (1 - PTC) × TI2[]) / (2 × TI)[]

De eerste term vertegenwoordigt de bijdrage van gevaarlijke onopgemerkte storingen, identiek aan de vereenvoudigde formule. De tweede term accounts voor gevaarlijke gedetecteerde storingen, waar MTTR (Mean Time To Repair) vertegenwoordigt de gemiddelde tijd dat het systeem blijft in een defecte toestand na een gevaarlijke gedetecteerde storing optreedt, maar voordat het wordt gerepareerd. Deze term is meestal klein omdat gedetecteerde storingen leiden tot alarmen die snelle reparatie, maar het wordt belangrijk voor systemen met hoge gevaarlijke gedetecteerde storingsfrequenties of trage reparatie responstijden.

De derde term behandelt een onvolmaakte testdekking, die rekening houdt met gevaarlijke storingen die zelfs na het testen niet ontdekt zijn. Deze term groeit met het kwadraat van het testinterval, waardoor het steeds belangrijker wordt voor systemen met lange testintervallen of een laag bewijstestbereik. Wanneer de testdekking 100% bedraagt, verdwijnt deze term, waardoor de formule alleen tot de eerste twee termen wordt teruggebracht.

PFD-berekeningen voor Redundante Architecten

Redundante architecturen maken het berekenen van PFD aanzienlijk ingewikkelder omdat de veiligheidsfunctie alleen mislukt wanneer een specifieke combinatie van onderdelen uitvalt. Gemeenschappelijke redundante configuraties omvatten 1oo2 (een-uit-twee), 2oo3 (twee-uit-van-drie), en 2oo4 (twee-uit-vier) stemarrangementen, waarbij de notatie aangeeft hoeveel kanalen moeten overeenkomen om de veiligheidsfunctie te activeren. Deze architecturen bieden een verbeterde betrouwbaarheid in vergelijking met single-channel systemen, maar vereisen een complexere wiskundige analyse.

Voor een 1oo2 architectuur (waar beide kanalen de veiligheidsfunctie kunnen struikelen), faalt het systeem alleen wanneer beide kanalen tegelijkertijd gevaarlijke storingen ervaren. De PFD berekening moet rekening houden met de waarschijnlijkheid van toevallige storingen, die over het algemeen veel lager is dan voor één kanaal. De formule bij benadering voor een 1oo2 systeem met identieke kanalen is:

PFDavg ≈ (λDU × TI)2[ / 3 + λDD × MTTR × (λ.]DU × TI) ]

Deze formule toont aan dat de PFD voor een 1oo2-systeem evenredig is met het vierkant van het enkelkanaals PFD, wat resulteert in een drastisch verbeterde veiligheidsprestaties. Echter, deze architectuur verhoogt de kans op ongewenste reizen omdat een veilige storing in beide kanalen kan leiden tot een onnodige uitschakeling.

Voor een 2oo3 architectuur (waar twee van de drie kanalen moeten akkoord gaan met rit), het systeem biedt zowel verbeterde betrouwbaarheid en verminderde ongewenste trip tarieven in vergelijking met eenvoudigere architecturen. De PFD berekening wordt complexer, waarbij rekening wordt gehouden met meerdere fouten combinaties. Gespecialiseerde software tools worden meestal gebruikt voor nauwkeurige PFD berekeningen van complexe redundante architecturen, omdat hand berekeningen foutgevoelig en tijdrovend worden.

Vaak voorkomende oorzaken Falen en Beta Factor

Vaak voorkomende oorzaak storingen vertegenwoordigen een kritische overweging in redundante systeem PFD berekeningen. Dit zijn storingen die van invloed zijn meerdere kanalen tegelijkertijd als gevolg van een gedeelde oorzaak, zoals omgevingsomstandigheden, ontwerpfouten, onderhoud fouten, of externe gebeurtenissen. Vaak veroorzaken storingen ondermijnen de onafhankelijkheid veronderstelling dat redundantie effectief, mogelijk leiden tot meerdere kanalen samen te mislukken en de veiligheidsfunctie te compromitteren ondanks overbodige architectuur.

Het beta factor (β) model biedt een vereenvoudigde benadering van het rekening houden met gemeenschappelijke oorzaak storingen in PFD berekeningen. De bèta factor vertegenwoordigt de fractie van totale storingen die alle kanalen tegelijkertijd beïnvloeden. Bijvoorbeeld, een bèta factor van 0,1 betekent dat 10% van de storingen zijn gemeenschappelijke oorzaak storingen die alle kanalen beïnvloeden, terwijl 90% zijn onafhankelijke storingen die slechts enkele kanalen beïnvloeden. De bèta factor is opgenomen in PFD berekeningen door het splitsen van de storingsgraad in onafhankelijke en gemeenschappelijke oorzaak componenten:

λonafhankelijk = λ × (1 - β)

λgemeenschappelijke oorzaak = λ × β

De typische bètafactorwaarden variëren van 0,01 tot 0,10 afhankelijk van de mate van diversiteit en scheiding tussen redundante kanalen. Lagere bètafactoren worden bereikt door zorgvuldige ontwerppraktijken, waaronder fysieke scheiding, diverse technologieën, verschillende fabrikanten, afzonderlijke voedingen en onafhankelijke onderhoudsprocedures. De IEC 61508 standaard biedt richtsnoeren voor bètafactorselectie op basis van de maatregelen die worden uitgevoerd om gemeenschappelijke oorzaakuitval te verminderen.

Inzicht in veiligheidsintegriteitsniveaus (SIL)

Veiligheidsintegriteitsniveaus bieden een gestandaardiseerd kader voor de indeling van veiligheids-instrumentale functies op basis van hun betrouwbaarheid en risicoreductiecapaciteit. Het SIL-concept, dat is vastgesteld door de IEC 61508 en IEC 61511-normen, creëert een gemeenschappelijke taal voor het specificeren, ontwerpen en verifiëren van de prestaties van veiligheidssystemen in verschillende industrieën en toepassingen. Door veiligheidsfuncties in discrete niveaus te categoriseren, maakt SIL consistente communicatie tussen belanghebbenden mogelijk en biedt het duidelijke doelstellingen voor systeemontwerp en verificatie.

Het SIL-kader erkent dat verschillende procesgevaren verschillende niveaus van risicoreductie vereisen en dat het bereiken van hogere betrouwbaarheid gepaard gaat met hogere kosten en complexiteit. Niet elke veiligheidsfunctie heeft de hoogst mogelijke betrouwbaarheid nodig.De vereiste SIL moet worden bepaald door middel van systematische risicobeoordeling die de ernst en waarschijnlijkheid van potentiële gevaren in aanmerking neemt. Deze risicogebaseerde aanpak zorgt ervoor dat veiligheidsmiddelen effectief worden toegewezen, waarbij de strengste eisen worden gericht op de meest kritieke veiligheidsfuncties.

SIL-classificatie en PFD-bereiken

De IEC 61508 en IEC 61511-normen definiëren vier veiligheidsintegriteitsniveaus voor veiligheidsfuncties in de lage-demandmodus, waarbij SIL 4 het hoogste niveau van veiligheidsintegriteit vertegenwoordigt en SIL 1 het laagste. Elke SIL komt overeen met een specifiek bereik van gemiddelde PFD-waarden die de betrouwbaarheid van de veiligheidsfunctie kwantificeren. Het SIL-classificatiesysteem gebruikt logaritmische intervallen, waarbij elk niveau ongeveer een orde van verbetering van de betrouwbaarheid vertegenwoordigt:

  • SIL 1: PFDavg[] tussen 10-1 en 10-2 (0,1 tot 0,01) - Risicoreductiefactor (RRF) van 10 tot 100
  • SIL 2: PFDavg[] tussen 10[-2 en 10-3 (0,01 tot 0,001) - Risicoreductiefactor van 100 tot 1000
  • SIL 3: PFDavg[] tussen 10[-3 en 10-4 (0001 tot 0,0001) - Risicoreductiefactor van 1.000 tot 10.000
  • SIL 4: PFDavg tussen 10-4 en 10-5 (0001 tot 0,00001) - Risicoreductiefactor van 10.000 tot 100.000

De risicoreductiefactor (RRF) vertegenwoordigt het omgekeerde van PFDavg en geeft aan hoeveel de veiligheidsfunctie de frequentie van de gevaarlijke gebeurtenis vermindert. Bijvoorbeeld, een veiligheidsfunctie met een PFDavg[] van 0.005 levert een RRF van 200, wat betekent dat de frequentie van het gevaarlijke voorval met een factor 200 vermindert in vergelijking met het feit dat er geen veiligheidsfunctie is.

Het is belangrijk om op te merken dat SIL 4 toepassingen relatief zeldzaam zijn in de procesindustrie, meestal voorbehouden voor nucleaire en lucht- en ruimtevaarttoepassingen waar de gevolgen van mislukking catastrofaal zijn en grote populaties treffen. De meeste veiligheidsfuncties in de procesindustrie vallen in de SIL 1 tot en met SIL 3 range, met SIL 2 is het meest voorkomende doel voor typische procesrisico's.

Vaststellen van de vereiste SIL door risicobeoordeling

De vereiste SIL voor een veiligheids-instrumenteerde functie wordt bepaald door systematische risicobeoordeling die de ernst en waarschijnlijkheid van potentiële gevaarlijke gebeurtenissen evalueert. Er bestaan verschillende methoden voor SIL-bepaling, waaronder risicomatrices, risicografieken, Layer of Protection Analysis (LOPA) en kwantitatieve risicobeoordeling. Elke methode biedt een gestructureerde benadering voor het evalueren van procesrisico's en het bepalen van het juiste niveau van risicoreductie dat vereist is voor veiligheids-instrumentaire functies.

Layer of Protection Analysis (LOPA) is de meest gebruikte methode voor SIL-bepaling in de procesindustrieën geworden. LOPA is een semi-kwantitatieve risicobeoordelingstechniek die initierende gebeurtenissen identificeert, hun frequentie evalueert, de ernst van mogelijke gevolgen in overweging neemt en bestaande onafhankelijke beschermingslagen afwijst. De vereiste risicoreductie van de veiligheids-instrumented functie wordt berekend door de unmitigated event frequentie te vergelijken met de toelaatbare gebeurtenis frequentie op basis van de ernst van de gevolgen. Deze vereiste risicoreductie vertaalt zich direct naar een vereiste SIL niveau.

Risicografieken, zoals beschreven in IEC 61511, bieden een alternatieve kwalitatieve benadering van de bepaling van SIL. Risicografieken houden rekening met vier parameters: ernst van de gevolgen (C), frequentie van blootstelling aan het gevaar (F), mogelijkheid om het gevaar (P) te vermijden, en waarschijnlijkheid van het ongewenste voorkomen (W). Door de beslissingspaden te volgen door de risicografiek op basis van deze parameters, komen ingenieurs op een vereiste SIL-niveau. Hoewel minder precies dan LOPA, bieden risicografieken een snelle en consistente methode voor SIL-bepaling die bijzonder nuttig is tijdens vroege ontwerpfasen.

SIL-verificatie en -validering

Zodra een veiligheids-instrumenteerde functie is ontworpen om te voldoen aan een vereiste SIL-, verificatie- en validatieactiviteiten bevestigen dat het ontwerp daadwerkelijk de doelbetrouwbaarheid bereikt. SIL-verificatie omvat het berekenen van de PFDavg[ van het ontworpen systeem en het bevestigen ervan valt binnen het vereiste SIL-bereik. Deze berekening moet rekening houden met alle componenten in de veiligheidsfunctie, waaronder sensoren, logische oplossers en eindelementen, evenals de systeemarchitectuur, diagnostische dekking, proefintervallen en gemeenschappelijke oorzaakuitval.

Validatie gaat verder dan numerieke verificatie om te bevestigen dat de veiligheids-instrumented functie geschikt is voor de beoogde toepassing en zal het risico daadwerkelijk verminderen zoals bedoeld. Validatieactiviteiten omvatten het herzien van de specificatie van de veiligheidseisen, het bevestigen dat alle gevaarlijke scenario's worden aangepakt, het verifiëren dat de veiligheidsfunctie adequaat reageert op alle procesomstandigheden, en het waarborgen dat het systeemontwerp rekening houdt met alle relevante storingsmodi en operationele beperkingen. Validatie omvat doorgaans meerdere belanghebbenden, waaronder proces-engineers, veiligheidsingenieurs, vluchtuitvoeringspersoneel en onderhoudspersoneel.

Onafhankelijke verificatie en validatie door gekwalificeerde derden is vaak vereist voor SIL 2 en hogere toepassingen, vooral in rechtsgebieden met streng toezicht op de regelgeving. Deze onafhankelijke beoordeling biedt extra zekerheid dat het veiligheidssysteem geschikt is en dat berekeningen correct zijn uitgevoerd. Het vereiste niveau van onafhankelijkheid en rigor neemt toe met SIL-niveau, wat de grotere gevolgen van falen voor veiligheidsfuncties met een hogere integriteit weerspiegelt.

Praktische ontwerpstrategieën voor het bereiken van doel-SIL

Het ontwerpen van veiligheids-geïnvesteerde systemen om specifieke SIL-doelen te bereiken vereist een systematische aanpak die rekening houdt met meerdere factoren, waaronder componentenselectie, systeemarchitectuur, kenmerkende capaciteiten en teststrategieën. Ingenieurs hebben tal van ontwerpopties beschikbaar, elk met verschillende implicaties voor veiligheidsprestaties, kosten, complexiteit en operationele impact. Inzicht in deze opties en hun afwegingen maakt effectieve ontwerpbeslissingen mogelijk die voldoen aan de veiligheidseisen en optimalisatie van de algemene systeemprestaties.

Componentenselectie- en betrouwbaarheidsgegevens

De basis van elk veiligheidsinstrumenteel systeemontwerp is de selectie van geschikte componenten met goed gedocumenteerde betrouwbaarheidskenmerken. Veiligheidsgecertificeerde apparaten die voldoen aan IEC 61508 bieden door de fabrikant verstrekte storingsfrequentiegegevens, specificaties voor de diagnostische dekking en proefprocedures die zijn gevalideerd door middel van strenge test- en certificatieprocessen. Met behulp van gecertificeerde apparaten vereenvoudigt PFD berekeningen en biedt meer vertrouwen in de nauwkeurigheid van betrouwbaarheidsvoorspellingen.

Bij het selecteren van componenten moeten ingenieurs niet alleen rekening houden met de totale storingssnelheid, maar ook met de verdeling tussen gevaarlijke en veilige storingen en de diagnostische dekking die wordt geboden door ingebouwde zelftestfuncties. Moderne slimme zenders, bijvoorbeeld, omvatten uitgebreide diagnostiek die voortdurend de gezondheid van de sensor, de elektronicafunctionaliteit en de communicatie-integriteit controleren, waardoor diagnostische dekkingsniveaus van 90% of hoger worden bereikt. Ook slimme kleppositioneerders zorgen voor continue bewaking van de kleppositie, de luchttoevoerdruk en de prestaties van de actuator, waarbij vele potentiële storingen worden gedetecteerd voordat ze de veiligheidsfunctie in het gedrang kunnen brengen.

Voor toepassingen waar gecertificeerde apparaten niet beschikbaar zijn of waar plantspecifieke operationele ervaring verschillende storingsgraden suggereert dan de gegevens van de fabrikant, kunnen ingenieurs aangepaste betrouwbaarheidsgegevens moeten ontwikkelen. Dit vereist een zorgvuldige analyse van storingsrecords, rekening houdend met de bedrijfsomstandigheden en stressfactoren, en toepassing van passende onzekerheidsfactoren om rekening te houden met databeperkingen. Industriedatabases zoals OREDA en PDS (Reliability Data for Safety Instrumented Systems) bieden waardevolle benchmarkinggegevens voor gemeenschappelijke apparaattypen.

Systeemarchitectuur optimaliseren

Systeemarchitectuur .De regeling en stemlogica van redundante kanalen . vertegenwoordigt een van de meest krachtige tools voor het bereiken van doel SIL niveaus . Eenkanaal (1oo1) architecturen zijn eenvoudig en kosteneffectief maar kan meestal alleen bereiken SIL 1 of lage SIL 2 prestaties . Redundante architecturen bieden een drastische verbetering van de betrouwbaarheid door het vereisen van meerdere gelijktijdige storingen voordat de veiligheidsfunctie wordt aangetast .

De keuze tussen verschillende redundante architecturen houdt in dat de veiligheidsprestaties worden afgewogen tegen de ondoordachte tripsnelheden. Een 1oo2 architectuur (waar beide kanalen de veiligheidsfunctie kunnen struikelen) biedt uitstekende veiligheidsprestaties, maar verdubbelt de ongewenste tripsnelheid in vergelijking met één enkel kanaal omdat een veilige storing in beide kanalen een onnodige uitschakeling veroorzaakt. Een 2oo3 architectuur biedt zowel verbeterde veiligheidsprestaties als minder ongewenste trips in vergelijking met 1oo1, waardoor het een aantrekkelijke optie is voor kritische toepassingen waar zowel veiligheid als beschikbaarheid belangrijk zijn.

Gedeeltelijke redundantie, waarbij slechts bepaalde elementen van de veiligheidsfunctie overbodig zijn, biedt een kosteneffectief compromis voor vele toepassingen. Bijvoorbeeld, een gemeenschappelijk ontwerp maakt gebruik van redundante sensoren in een stemregeling van 2oo3 die een enkele logische oplossing en een slotelement voedt. Deze architectuur behandelt de typisch hogere storingssnelheden van veldsensoren, terwijl de kosten en complexiteit van volledig redundante logica en eindelementen worden vermeden. Het juiste niveau en de plaats van redundantie moet worden bepaald door PFD berekeningen die bepalen welke componenten het meest bijdragen aan de totale onbeschikbaarheid van het systeem.

Maximaliseren van de diagnostische dekking

Diagnostische dekking directe effecten PFD door te bepalen welke fractie van gevaarlijke storingen onopgemerkt blijven tussen de proeftests. Moderne veiligheids-geïnteresseerde systemen omvatten geavanceerde diagnostische mogelijkheden die voortdurend toezicht systeem gezondheid en detecteren vele potentiële storingen automatisch. Maximaliseren van de diagnostische dekking vermindert de gevaarlijke onopgemerkte storing (λDU), die de primaire bijdrage aan PFD in de meeste systemen.

Effectieve diagnosestrategieën omvatten range-controle om storingen van de sensor buiten de normale werkgrenzen te detecteren, kruisvergelijking van redundante metingen om discrepanties te identificeren, gedeeltelijke slag testen van afsluitkleppen om bewegingsvermogen te verifiëren zonder het proces volledig te onderbreken, waakhondtimers om logische oplossingen te detecteren verwerking storingen, en uitgebreide communicatie monitoring om netwerkproblemen te identificeren. De sleutel is het implementeren van diagnostiek die echte storingen detecteren zonder het genereren van buitensporige hinder alarmen die kunnen leiden tot alarm moeheid en ongepaste reacties van de exploitant.

Het bereiken van hoge diagnostische dekking vereist zorgvuldige aandacht voor falende modi die moeilijk te detecteren zijn. Bijvoorbeeld, procesafdichting storingen in drukzenders, interne klep stoel lekkage, en bepaalde soorten elektronische componenten afbraak kan niet worden gedetecteerd door standaard kenmerkende technieken. Geavanceerde diagnosemethoden zoals handtekening analyse, prestatie monitoring, en voorspellend onderhoud algoritmen kunnen een aantal van deze uitdagende falende modi, maar kunnen aanvullende instrumentatie of geavanceerde analyse mogelijkheden vereisen.

Optimaliseren van testintervallen

Het testinterval is een belangrijke ontwerpparameter die direct van invloed is op PFD en kan worden aangepast om doelwaarden te bereiken. Het verminderen van het testinterval vermindert PFD ongeveer lineair, waardoor het een krachtig instrument is om de veiligheidsprestaties te verbeteren. Echter, vaker testen verhoogt de kosten, productieonderbrekingen en het potentieel voor menselijke fouten tijdens testactiviteiten. Het optimale testinterval balanceert deze concurrerende factoren en zorgt ervoor dat de vereiste SIL wordt bereikt.

Voor systemen met een hoge diagnostische dekking wordt het voordeel van frequente tests verminderd omdat de meeste gevaarlijke storingen automatisch worden gedetecteerd. In deze gevallen kunnen langere testintervallen aanvaardbaar zijn zonder significante impact PFD. Omgekeerd zijn systemen met beperkte diagnostische mogelijkheden sterk afhankelijk van bewijstests om verborgen storingen te onthullen, waardoor kortere testintervallen kritischer worden. PFD-berekeningen moeten worden gebruikt om verschillende testintervalscenario's te evalueren en de optimale testfrequentie voor elke veiligheidsfunctie te identificeren.

Gedeeltelijke slag testen van afsluitkleppen is gebleken als een effectieve strategie voor het verminderen van effectieve proefintervallen zonder volledige procesonderbreking. Gedeeltelijke slag testen bewegen de klep een klein percentage van de volledige reis, controleren dat de klep kan bewegen en dat de actuator en positioner functioneren, terwijl het proces online te houden. Deze tests kunnen veel vaker dan volledige slag testen worden uitgevoerd, aanzienlijk verminderen van de PFD bijdrage van de eindelementen. Echter, gedeeltelijke slag testen niet controleren volledige klep sluiting of afdichting vermogen, dus periodieke volledige slag tests zijn nog steeds nodig.

Gemeenschappelijke uitdagingen en valkuilen in PFD-berekeningen

Ondanks de beschikbaarheid van normen, richtlijnen en rekeninstrumenten, blijven de PFD-berekeningen gevoelig voor fouten en misverstanden die kunnen leiden tot onjuiste SIL-classificaties en ontoereikende veiligheidssysteemprestaties. Het herkennen van deze gemeenschappelijke uitdagingen en het implementeren van passende kwaliteitsborgingsmaatregelen helpt om nauwkeurige en betrouwbare veiligheidssystemen te ontwerpen.

Onvolledige systeemgrenzen

Een van de meest voorkomende fouten in PFD berekeningen omvat het niet opnemen van alle componenten die deel uitmaken van de veiligheids-instrumented functie. De volledige veiligheidsfunctie strekt zich uit van de processensoren die de gevaarlijke toestand detecteren, door alle signaalconditionering en transmissie-elementen, door de logische oplossing die de trip beslissing maakt, door alle eindcontrole-elementen en hun actuatoren, tot het uiteindelijke proces-effect dat het gevaar daadwerkelijk vermindert. Het weglaten van een element in deze keten resulteert in een optimistische PFD berekening die de werkelijke kans op mislukking onderschat.

Hulpcomponenten zoals voedingen, pneumatische toevoersystemen, aansluitkasten, barrières en communicatienetwerken moeten ook in aanmerking worden genomen als hun storing de werking van de veiligheidsfunctie kan verhinderen. Zo kan een verlies van instrumentluchttoevoer voorkomen dat pneumatische afsluitkleppen sluiten, de veiligheidsfunctie effectief uitschakelen, ongeacht hoe betrouwbaar de sensoren en logische oplosser kunnen zijn. Evenzo kunnen stroomstoringen, onderbrekingen van het communicatienetwerk of connectiekastbedradingsfouten de veiligheidsprestaties in gevaar brengen en moeten worden opgenomen in PFD-berekeningen.

Ongepaste storingspercentagegegevens

Het gebruik van gegevens over het storingspercentage die niet overeenkomen met de werkelijke toepassingsvoorwaarden vormt een andere belangrijke bron van fouten in de berekening van PFD. De foutenpercentages variëren aanzienlijk op basis van omgevingsomstandigheden, het gebruik van stressniveaus, onderhoudskwaliteit en toepassingsspecifieke factoren. Algemene gegevens over het storingspercentage van fabrikanten of databases van de industrie weerspiegelen mogelijk niet nauwkeurig de omstandigheden in een specifieke installatie of toepassing, wat leidt tot overdreven optimistische of onnodig conservatieve betrouwbaarheidsvoorspellingen.

Omgevingsfactoren zoals temperatuurextenties, trillingen, corrosieve atmosferen en elektrische interferentie kunnen de storingssnelheden aanzienlijk verhogen in vergelijking met goedaardige omstandigheden. Op dezelfde manier moeten de bedieningsapparaten in de buurt van hun ontwerpgrenzen. zoals drukzenders die werken bij de maximale druk of regelkleppen met hoge drukdruppels... stress en versnelt de storingsmechanismen. Bij het toepassen van storingsfrequentiegegevens, moeten ingenieurs controleren of de gegevensbronomstandigheden overeenkomen met de werkelijke toepassing of passende aanpassingsfactoren toepassen om rekening te houden met verschillen.

Overschatting van de diagnostische dekking

Fabrikanten geven vaak diagnostische dekkingswaarden voor hun apparaten op basis van uitgebreide zelftestmogelijkheden ingebouwd in de apparatuur. Echter, het bereiken van deze diagnostische dekkingsniveaus in de praktijk vereist een goede configuratie, regelmatige controle dat de diagnostiek correct functioneert, en passende reactie op diagnostische alarmen. Gewoon installeren van een apparaat met een hoge diagnostische capaciteit biedt niet automatisch een hoge diagnostische dekking als de diagnostiek is uitgeschakeld, verkeerd geconfigureerd, of genegeerd.

Bovendien zijn de specificaties van de fabrikant inzake de diagnostische dekking mogelijk niet in overeenstemming met alle voor een specifieke toepassing relevante storingsmodi. Zo kan een slimme zender uitstekende diagnoses hebben voor elektronische storingen, maar is het beperkte vermogen om procesafdichtingslekken of impulslijnblokkeringen te detecteren. Ingenieurs moeten zorgvuldig de specifieke storingsmodi die onder diagnostische functies vallen, beoordelen en nagaan of er aanvullende storingsmodi bestaan die niet adequaat worden bewaakt.

Verwaarlozing van de algemene oorzaak

Vaak voorkomende oorzaak storingen kunnen de effectiviteit van redundante architecturen drastisch verminderen, maar ze worden soms over het hoofd gezien of onvoldoende aangepakt in PFD berekeningen. Met behulp van identieke onderdelen van dezelfde fabrikant, geïnstalleerd op dezelfde locatie, onderhouden door dezelfde procedures, en blootgesteld aan dezelfde omgevingsomstandigheden creëert tal van mogelijkheden voor gemeenschappelijke oorzaak storingen. Ontwerpfouten, kalibratiefouten, onderhoudsfouten, milieu-incidenten, en systematische storingen kunnen alle overbodige kanalen tegelijkertijd beïnvloeden, waardoor de onafhankelijkheid die redundantie effectief maakt.

Het verminderen van algemene oorzaakstoringen vereist doelbewuste ontwerpmaatregelen, waaronder fysieke scheiding van redundante kanalen, gebruik van diverse technologieën of fabrikanten, afzonderlijke voedingen en pneumatische voeding, gespreide onderhoudsschema's en onafhankelijke kalibratieprocedures. De bètafactor die wordt gebruikt bij PFD-berekeningen moet de werkelijke maatregelen weerspiegelen die worden uitgevoerd.Het is eenvoudig te veronderstellen dat een lage bètafactor zonder ondersteunende ontwerpkenmerken leidt tot optimistische PFD-voorspellingen die geen afspiegeling zijn van de reële prestaties. De IEC 61508-norm biedt gedetailleerde checklists voor het evalueren van gemeenschappelijke oorzaakuitvalspreventiemaatregelen en het selecteren van geschikte bètafactoren.

Software-tools voor PFD- en SIL-berekeningen

Terwijl eenvoudige PFD berekeningen handmatig kunnen worden uitgevoerd met behulp van spreadsheets, complexe veiligheids-instrumented systemen met redundante architecturen, meerdere componenten, en geavanceerde kenmerkende strategieën vereisen gespecialiseerde software tools. Deze tools automatiseren de wiskundige complexiteit van PFD berekeningen, bijhouden bibliotheken van de betrouwbaarheid van componenten gegevens, en bieden documentatie mogelijkheden die ondersteuning SIL verificatie en naleving van de regelgeving.

Commerciële SIL-berekeningssoftware

Verschillende commerciële softwarepakketten worden op grote schaal gebruikt in de procesindustrieën voor PFD- en SIL-berekeningen. Deze tools omvatten doorgaans uitgebreide bibliotheken van vooraf geconfigureerde componenten met door de fabrikant gecertificeerde betrouwbaarheidsgegevens, ondersteuning voor verschillende systeemarchitecturen en stemconfiguraties, en geautomatiseerde rekenmachines die de formules van IEC 61508 en IEC 61511 implementeren. Populaire pakketten zijn exSILENtia, SILSafeData en Safety Lifecycle Suite, elk met verschillende functies en mogelijkheden die geschikt zijn voor verschillende gebruikersbehoeften.

Het belangrijkste voordeel van commerciële software is de combinatie van rekennauwkeurigheid, uitgebreide onderdelenbibliotheken en documentatiemogelijkheden. Deze tools genereren gedetailleerde rapporten met alle berekeningsingangen, tussenresultaten en definitieve PFD-waarden, die de documentatie trail nodig voor SIL verificatie en naleving van de regelgeving. Veel pakketten bevatten ook functies voor het beheer van proefprocedures, het bijhouden van wijzigingen van veiligheidssystemen en het behouden van de levenscyclusdocumentatie gedurende de hele levensduur van de faciliteit.

Bij het selecteren van SIL rekensoftware, moeten organisaties rekening houden met factoren zoals de uitgebreidheid van de onderdelenbibliotheken, ondersteuning voor aangepaste componentgegevens, gebruiksgemak, rapportagemogelijkheden, integratie met andere engineering tools, en ondersteuning en training door leveranciers. De software moet gevalideerd worden om de nauwkeurigheid van de berekening te garanderen, en gebruikers moeten goed opgeleid zijn om inputfouten en onjuiste interpretatie van resultaten te voorkomen. Regelmatige software-updates zijn belangrijk om de huidige onderdelenbibliotheken te behouden en verbeteringen in berekeningsmethoden te verwerken.

Berekeningen op basis van spreadsheet

Voor eenvoudigere veiligheidsfuncties of organisaties met beperkte budgetten, spreadsheet-gebaseerde PFD berekeningen bieden een levensvatbaar alternatief voor commerciële software. Spreadsheets bieden flexibiliteit voor aangepaste berekeningen, transparantie in het tonen van alle formules en aannames, en geen licentiekosten. Echter, spreadsheet berekeningen vereisen meer handmatige inspanning, zijn meer gevoelig voor fouten, en ontbreken de uitgebreide onderdelenbibliotheken en geautomatiseerde documentatie-kenmerken van commerciële tools.

Effectieve spreadsheet-gebaseerde berekeningen vereisen zorgvuldige aandacht voor kwaliteitsborging. Alle formules moeten duidelijk worden gedocumenteerd en gecontroleerd aan de hand van gepubliceerde normen, inputcellen moeten duidelijk worden onderscheiden van rekencellen, en de spreadsheet moet controles omvatten op gemeenschappelijke fouten zoals inconsistente eenheden of buiten bereik waarden. Onafhankelijke evaluatie van spreadsheet berekeningen is essentieel, met name voor SIL 2 en hogere toepassingen waar berekeningsfouten significante veiligheidsimplicaties kunnen hebben. Versiecontrole- en veranderingsbeheerprocedures helpen ervoor te zorgen dat spreadsheet berekeningen nauwkeurig blijven en up-to-date blijven als onderdeelgegevens of systeemconfiguraties veranderen.

SIL-prestaties behouden gedurende de hele levenscyclus van de veiligheid

Het bereiken van de vereiste SIL tijdens het eerste ontwerp is slechts de eerste stap in het beheer van het veiligheidssysteem. Het behoud van het ontworpen prestatieniveau gedurende de gehele operationele levensduur van de faciliteit vereist voortdurende aandacht voor testen, onderhoud, beheer van veranderingen en prestatiebewaking. Het veiligheidslifecycleconcept, zoals gedefinieerd in IEC 61511, biedt een kader voor het beheer van veiligheidssystemen die zijn ontworpen vanaf het eerste concept tot en met ontmanteling.

Proeftest- en onderhoudsprocedures

Effectief bewijsonderzoek is van cruciaal belang om ontworpen PFD-niveaus te handhaven omdat het gevaarlijke onopgemerkte storingen die zich tussen de tests ophopen, aan het licht brengt en corrigeert. Proeftests moeten volledig zijn, duidelijk gedocumenteerd en consequent uitgevoerd om de in de PFD-berekeningen veronderstelde bewijsdekking te bereiken. Procedures moeten precies aangeven hoe elk onderdeel wordt getest, welke acceptatiecriteria zullen worden gebruikt, hoe het proces tijdens de tests zal worden geconfigureerd en welke veiligheidsmaatregelen nodig zijn.

Proefproeven brengen eigen risico's met zich mee, waaronder de mogelijkheid van menselijke fouten tijdens testactiviteiten, de mogelijkheid van schadelijke apparatuur door middel van tests en de procesrisico's die verbonden zijn aan het buiten bedrijf stellen van veiligheidssystemen.Deze risico's moeten zorgvuldig worden beheerd door middel van gedetailleerde procedures, een goede opleiding, het gebruik van geschikte testapparatuur en de tenuitvoerlegging van compenserende maatregelen tijdens het testen. Voor kritieke veiligheidsfuncties kunnen tijdelijke risicobeperkende maatregelen zoals verminderde productiesnelheden of verbeterde monitoring van de exploitant passend zijn zolang de veiligheidssystemen niet in gebruik zijn voor het testen.

Onderhoudsactiviteiten die verder gaan dan het testen van de test, hebben ook effect op de prestaties van het veiligheidssysteem. Preventief onderhoud helpt storingen te voorkomen voordat ze optreden, terwijl correctief onderhoud de defecte onderdelen herstelt. De gemiddelde tijd om te repareren (MTTR) die in de berekeningen van de PFD wordt verondersteld, moet realistisch en haalbaar zijn, waarbij adequate reserveonderdeleninventaris, opgeleid onderhoudspersoneel en efficiënte processen voor het beheer van het werk vereist zijn. Verlengde reparatietijden als gevolg van onderdelentekorten of grondstoffenbeperkingen verhogen de tijd dat veiligheidssystemen in een mislukte staat blijven, waardoor de werkelijke PFD-prestaties onder de vastgestelde niveaus worden aangetast.

Beheer van veranderingen

Wijzigingen in veiligheids-instrumented systemen, of het nu opzettelijke wijzigingen zijn of schijnbaar kleine vervangingen van onderdelen, kunnen de PFD- en SIL-prestaties beïnvloeden. Een robuust beheer van veranderingsproces zorgt ervoor dat alle wijzigingen worden geëvalueerd op hun impact op de prestaties van het veiligheidssysteem en dat SIL-verificatieberekeningen worden bijgewerkt indien nodig. Zelfs schijnbaar kleine veranderingen zoals het vervangen van een onderdeel door een ander model of fabrikant kunnen de storingsfrequenties, de diagnostische dekking of de proefprocedures beïnvloeden, waardoor het ontworpen SIL-niveau mogelijk in gevaar komt.

De veranderingen in het proces vereisen ook een evaluatie van de gevolgen ervan voor veiligheids-geïnstrumenteerde systemen. Veranderingen in de bedrijfsomstandigheden, grondstoffen, productiesnelheden of proceschemie kunnen de vraag naar veiligheidsfuncties beïnvloeden, de gevolgen van gevaarlijke gebeurtenissen veranderen of nieuwe gevaren introduceren die extra bescherming vereisen. Het proces van beheer van verandering moet omvatten een evaluatie door veiligheidspersoneel dat kan beoordelen of bestaande veiligheidssystemen adequaat blijven of of dat wijzigingen nodig zijn om passende risiconiveaus te handhaven.

Prestatiebewaking en continue verbetering

Het volgen van de feitelijke prestaties van het veiligheidssysteem door het verzamelen en analyseren van gegevens over storingen, vraaggebeurtenissen en testresultaten levert waardevolle feedback op voor het valideren van ontwerpaannames en het identificeren van mogelijkheden voor verbetering. Het vergelijken van feitelijke foutenpercentages met de waarden die gebruikt worden bij PFD-berekeningen helpt controleren of betrouwbaarheidsvoorspellingen juist waren en of aanpassingen aan toekomstige berekeningen gerechtvaardigd zijn. Belangrijke afwijkingen tussen voorspelde en werkelijke prestaties kunnen wijzen op problemen met de selectie van componenten, bedrijfsomstandigheden, onderhoudspraktijken of de betrouwbaarheidsgegevens die gebruikt worden bij berekeningen.

Prestatie-indicatoren zoals ongewenste tripsnelheden, gevaarlijke storingspercentages, proefbevindingen en uitkomsten van de vraaggebeurtenissen moeten regelmatig worden geëvalueerd en in de loop van de tijd worden getrend. Het verhogen van de storingsgraden kan wijzen op verouderingsuitrusting die vervanging vereist, ontoereikende onderhoudspraktijken of veranderende bedrijfsomstandigheden die de stress op veiligheidscomponenten verhogen. Omgekeerd kunnen beter dan verwachte prestaties wijzen op mogelijkheden om de testintervallen te verlengen of systeemarchitecturen te vereenvoudigen terwijl de vereiste SIL-niveaus worden gehandhaafd.

De initiatieven voor continue verbetering moeten gericht zijn op het aanpakken van terugkerende storingsmodi, het verminderen van ongewenste reizen die de beschikbaarheid van installaties beïnvloeden en het integreren van lessen die zijn geleerd uit incidenten en bijna-ontslagen.Het delen van informatie door de industrie via organisaties zoals de International Society of Automation (ISA) en het Center for Chemical Process Safety bieden toegang tot bredere ervaring en beste praktijken die lokale verbeteringsinspanningen kunnen informeren.

Industrienormen en regelgevingseisen

De berekening en toepassing van PFD en SIL worden beheerst door internationale normen die gedetailleerde eisen bevatten voor het ontwerp, de implementatie, de werking en het onderhoud van veiligheidssystemen. Het begrijpen van deze normen en hun relatie met de regelgevingseisen is essentieel om naleving te garanderen en effectieve prestaties van het veiligheidssysteem te bereiken.

IEC 61508 en IEC 61511-normen

IEC 61508 dient als basisnorm voor de functionele veiligheid van elektrische, elektronische en programmeerbare elektronische veiligheidsgerelateerde systemen. Deze uitgebreide norm stelt het SIL-concept vast, definieert de PFD-berekeningsmethoden en specificeert eisen voor het ontwerp, de verificatie en de validatie van veiligheidssystemen. Hoewel IEC 61508 in veel sectoren van toepassing is, is het op een algemeen niveau geschreven dat interpretatie vereist voor specifieke toepassingen.

IEC 61511 past IEC 61508 specifiek aan voor de procesindustrieën, met meer gedetailleerde richtsnoeren voor de implementatie van veiligheids-instrumented systems in chemische, petrochemische, olie- en gasfaciliteiten en aanverwante installaties. IEC 61511 behandelt de volledige veiligheidslevenscyclus uit gevaren- en risicobeoordeling door ontwerp, implementatie, exploitatie, onderhoud en uiteindelijke ontmanteling. De norm benadrukt het belang van systematische benaderingen van veiligheidsbeheer en vereist documentatie in elke levenscyclusfase om aan te tonen dat aan de veiligheidseisen is voldaan.

Beide normen erkennen dat het bereiken van functionele veiligheid meer vereist dan alleen betrouwbare hardware . Ook vereist het competent personeel, effectieve procedures, passende organisatiestructuren en een sterke veiligheidscultuur. De normen specificeren eisen voor personeel bekwaamheid, onafhankelijke verificatie, en managementsystemen die duurzame veiligheidsprestaties gedurende de gehele levensduur van de faciliteit ondersteunen.

Regionale verschillen en regelgeving

Terwijl IEC 61508 en IEC 61511 het internationale kader voor functionele veiligheid bieden, hebben verschillende regio's en jurisdicties deze normen met uiteenlopende mate van handhaving van de regelgeving aangenomen.In Europa worden functionele veiligheidsnormen algemeen erkend en vaak verwezen naar regelgevingseisen voor procesveiligheidsbeheer.De COMAH (Controle van zware ongevallenrisico's) verordeningen in het Verenigd Koninkrijk en soortgelijke richtlijnen in andere Europese landen vereisen uitdrukkelijk de demonstratie van adequate veiligheidsmaatregelen, die meestal op SIL gebaseerd veiligheidssysteemontwerp omvat.

In de Verenigde Staten is het niet expliciet verplicht om op SIL gebaseerde benaderingen te hanteren, maar ze vereisen wel een systematische evaluatie van veiligheidssystemen en een demonstratie van adequate bescherming tegen procesrisico's. Veel Amerikaanse faciliteiten keuren IEC 61511 vrijwillig goed als erkende en algemeen aanvaarde goede ingenieurspraktijk (RAGAGEP) voor veiligheidsinstrumented system design and management. Industrie-initiatieven zoals de Center for Chemical Process Safety richtlijnen bevelen SIL-gebaseerde benaderingen als beste praktijk aan.

Andere regio's, waaronder Azië, het Midden-Oosten en Latijns-Amerika, tonen een toenemende goedkeuring van IEC-normen als internationale best practices, met name voor nieuwe faciliteiten en grote kapitaalprojecten. Multinationale bedrijven hanteren vaak consistente wereldwijde normen voor al hun faciliteiten, ongeacht de lokale regelgevingseisen, waarbij de waarde van gestandaardiseerde benaderingen van veiligheidssysteemontwerp en -beheer wordt erkend.

Geavanceerde onderwerpen in PFD- en SIL-analyse

Naast de fundamentele concepten en berekeningen verdienen verschillende geavanceerde onderwerpen aandacht voor complexe veiligheidstoepassingen of organisaties die hun veiligheidssysteemontwerpen willen optimaliseren. Deze onderwerpen vertegenwoordigen gebieden van voortdurende ontwikkeling in functionele veiligheidspraktijken en bieden mogelijkheden voor verbeterde veiligheidsprestaties of een beter begrip van veiligheidssysteemgedrag.

Modellering Markov voor complexe systemen

Voor veiligheids-geïnstrumenteerde systemen met complexe storings- en reparatiedynamiek biedt Markov-modellering een nauwkeuriger analytische aanpak dan vereenvoudigde formules. Markov-modellen vertegenwoordigen het systeem als een reeks discrete toestanden (zoals alle componenten die werken, één onderdeel is mislukt, twee componenten mislukt, enz.) en definiëren de overgangssnelheden tussen staten op basis van falen en reparatiesnelheden. Door het Markov-model op te lossen, kunnen ingenieurs de kans op het zijn in elke staat op elk moment bepalen, inclusief de mislukte staat die de veiligheidsfunctie onbeschikbaarheid vertegenwoordigt.

Markov modelleren is bijzonder waardevol voor systemen met complexe redundantieregelingen, systemen met meerdere reparatiestrategieën, of systemen waar de volgorde van storingen van belang is. Bijvoorbeeld, een 2oo3 systeem met online reparatie gedraagt zich anders dan een waar alle reparaties worden uitgesteld tot de volgende geplande onderhoudsuitval. Markov modellen kunnen deze verschillen vastleggen en meer accurate PFD voorspellingen. Echter, Markov modelleren vereist meer geavanceerde wiskundige analyse en wordt meestal uitgevoerd met behulp van gespecialiseerde software tools in plaats van handberekeningen.

Tijdgebonden PFD-analyse

Standaard berekeningen van PFD veronderstellen dat het systeem werkt in een steady-state toestand waar storing en reparatie processen hebben evenwicht bereikt. Echter, tijdens de eerste periode na installatie of na groot onderhoud, het systeem kan nog niet in steady-state, en tijdafhankelijke analyse biedt meer accurate betrouwbaarheid voorspellingen. Tijdafhankelijke PFD analyse volgt hoe de kans op falen evolueert in de tijd, rekening houdend met de burn-in periode waar vroege storingen kunnen meer gebruikelijk zijn en de verouderingsperiode waar slijt-out storingen toenemen.

Tijdsafhankelijke analyse is met name relevant voor veiligheidssystemen met lange testintervallen of voor het evalueren van de impact van het verlengen van de testintervallen boven de oorspronkelijk ontworpen waarden. Aangezien de systeemleeftijd kan het aantal storingen stijgen als gevolg van slijtagemechanismen, waardoor PFD mogelijk acceptabele grenswaarden overschrijdt, zelfs als het systeem voldoet aan de eisen wanneer nieuw. Tijdafhankelijke modellering helpt identificeren wanneer vervanging van apparatuur of vaker testen noodzakelijk wordt om de vereiste SIL-niveaus te handhaven.

Onzekerheid Analyse en vertrouwensinteracties

Alle PFD-berekeningen omvatten onzekerheid als gevolg van beperkingen in storingsfrequentiegegevens, variabiliteit in bedrijfsomstandigheden en onzekerheid in modelparameters zoals diagnostische dekking en bètafactoren. Geavanceerde analysetechnieken kunnen deze onzekerheid kwantificeren en betrouwbaarheidsintervallen rond PFD-voorspellingen bieden, wat een vollediger beeld geeft van de prestaties van het veiligheidssysteem. Bijvoorbeeld, in plaats van te stellen dat PFDavg = 0,005, onzekerheidsanalyse kan erop wijzen dat PFD[avg[] = 0,005 met 90% vertrouwen dat de werkelijke waarde tussen 0,003 en 0,008 ligt.

Het begrijpen van onzekerheid is vooral belangrijk wanneer PFD berekeningen waarden in de buurt van SIL grenzen tonen. Een berekende PFD van 0,011 nominaal daalt in de SIL 2-bereik, maar als onzekerheid analyse toont dat de werkelijke waarde kan oplopen tot 0,015 met een redelijke waarschijnlijkheid, het systeem kan niet betrouwbaar bereiken SIL 2-prestaties. Conservatieve techniek praktijk past veiligheidsfactoren toe om rekening te houden met onzekerheid of maakt gebruik van de bovenste betrouwbaarheidslimiet in plaats van de gemiddelde waarde bij het vergelijken van berekende PFD met SIL-vereisten.

Casestudy: Praktische toepassing van PFD- en SIL-berekeningen

Om de praktische toepassing van PFD- en SIL-concepten te illustreren, moet een hogedruk-tripsysteem worden overwogen dat is ontworpen om een reactorvat tegen overdruk te beschermen. De gevarenanalyse heeft vastgesteld dat een reactoroverdruk kan leiden tot scheuring van het schip met een potentieel voor meervoudige dodelijke ongevallen en aanzienlijke schade aan de eigenschappen.

Eerste ontwerpevaluatie

Het eerste ontwerp stelt een enkele drukzender voor die een veiligheids PLC aanstuurt die één enkele afsluitklep regelt. Met behulp van typische storingsfrequentiegegevens voor industriële componenten is de berekende PFDavg ongeveer 0,025, die valt in het SIL 1-bereik en niet voldoet aan de SIL 2-eis. De berekening toont aan dat de drukzender en afsluitklep elk aanzienlijk bijdragen aan de totale PFD, waarbij de zender goed is voor ongeveer 40% van het totaal en de klep ongeveer 50%.

Verschillende ontwerpwijzigingen worden beschouwd om SIL 2 prestaties te bereiken. Optie 1 omvat het upgraden naar veiligheidsgecertificeerde componenten met lagere storingssnelheden en een hogere diagnostische dekking. Optie 2 implementeert een 2oo3 stemregeling voor de drukzenders terwijl het houden van een enkele klep. Optie 3 maakt gebruik van 2oo3 drukzenders en voegt een redundante uitschakelingsklep in serie. Elke optie wordt geëvalueerd voor de impact op PFD, kosten, complexiteit, en ongewenste tripsnelheid.

Geoptimaliseerde Design Solution

Uit de analyse blijkt dat optie 2 (2oo3 drukzenders met één enkele klep) een PFD[avg van ongeveer 0,008, comfortabel binnen het SIL 2-bereik bereikt. Dit ontwerp biedt goede veiligheidsprestaties en vermijdt de complexiteit en kosten van redundante kleppen. De stemregeling van 2oo3 vermindert ook ongewenste reizen in vergelijking met het oorspronkelijke ontwerp van één zender omdat twee zenders het vóór het starten van een reis moeten eens zijn, wat tolerantie biedt voor storingen van één zender of ongewenste lezingen.

Het definitieve ontwerp specificeert veiligheidsgecertificeerde drukzenders met 95% diagnostische dekking, een test-interval van 24 maanden en uitgebreide testprocedures die 95% bewijs van de testdekking bereiken. De afsluitklep is gespecificeerd met een gedeeltelijke slagtestcapaciteit die elk kwartaal zal worden uitgevoerd, waardoor de bijdrage van de klep aan PFD effectief wordt verminderd door de meest gevaarlijke storingen tussen volledige testtests aan te tonen. Met deze ontwerpkenmerken is de berekende PFDavg 0,006, met een marge onder de SIL 2 bovengrens van 0,01.

Operationele uitvoering

Tijdens de implementatie worden gedetailleerde proefprocedures ontwikkeld die precies aangeven hoe elk onderdeel wordt getest, waaronder sensorkalibratie-keuring, logische responstest en full-stroke kleptests. Driemaandelijkse gedeeltelijke slagtests worden geautomatiseerd via de veiligheids PLC, met resultaten geregistreerd voor prestatiebewaking. Onderhoudpersoneel krijgt training over beproefde testprocedures en het belang om ze nauwkeurig te volgen om de ontworpen SIL-prestaties te behouden.

Na twee jaar van werking, prestaties gegevens blijkt dat de werkelijke storingssnelheden consistent zijn met de waarden die worden gebruikt in ontwerpberekeningen, valideren van de PFD voorspellingen. Een gevaarlijke storing van een drukzender werd gedetecteerd door het diagnosesysteem en gerepareerd binnen 24 uur, de effectiviteit van hoge diagnostische dekking aangetoond. Driemaandelijkse gedeeltelijke beroerte tests hebben consequent aangetoond bevredigende klep prestaties, waardoor het vertrouwen dat de klep blijft in staat om zijn veiligheidsfunctie uit te voeren. Het systeem heeft geen ongewenste reizen ervaren, bevestigend dat de 2oo3 stemregeling effectief filtert uit single-transmitter storingen, terwijl het behoud van hoge veiligheid integriteit.

Het gebied van functionele veiligheid blijft evolueren met geavanceerde technologie, een beter begrip van falende mechanismen en verbeterde analytische mogelijkheden. Verschillende opkomende trends beloven de prestaties van het veiligheidssysteem te verbeteren en een nauwkeurigere beoordeling van de veiligheidintegriteit te bieden.

Voorspelling voor onderhoud en controle van de toestand

Geavanceerde sensortechnologieën en data analytics maken voorspellende onderhoudsbenaderingen mogelijk die beginnende storingen detecteren voordat ze verdergaan met het voltooien van onderdeelstoringen. Door parameters zoals klepfrictie, zenderresponstijd en elektronische componenttemperatuur te monitoren, kunnen voorspellende algoritmen degradatietrends identificeren en onderhoudsinterventies veroorzaken voordat gevaarlijke storingen optreden. Deze mogelijkheid verhoogt de diagnostische dekking effectief buiten wat traditionele zelfdiagnoses kunnen bereiken, mogelijkerwijs verminderend PFD en verlengende testintervallen terwijl de veiligheidsprestaties worden gehandhaafd of verbeterd.

Machine learning algoritmes toegepast op historische storing gegevens en operationele parameters kunnen subtiele patronen identificeren die storingen nauwkeuriger voorspellen dan traditionele betrouwbaarheid modellen. Aangezien deze technologieën rijpen en hun effectiviteit aantonen, kunnen ze worden opgenomen in toekomstige herzieningen van functionele veiligheidsnormen, waardoor nieuwe instrumenten voor het beheer van de betrouwbaarheid van het veiligheidssysteem.

Digitale tweelingen en virtuele testen

Digitale tweelingtechnologie creëert virtuele replica's van fysieke veiligheidssystemen die kunnen worden gebruikt voor simulatie, testen en optimalisatie zonder de werkelijke werking van de installatie te verstoren. Digitale tweelingen maken virtueel bewijs testen die de logica en respons van het veiligheidssysteem controleren zonder apparatuur uit dienst te nemen, mogelijkerwijs meer frequente controle van de veiligheidsfunctie prestaties. Hoewel virtuele testen niet kunnen vervangen fysieke bewijs tests die de werkelijke functionaliteit van de componenten controleren, kan het de traditionele testen aanvullen en aanvullende zekerheid bieden van veiligheidssysteem gereedheid.

Digitale tweelingen vergemakkelijken ook meer geavanceerde PFD-analyse door Monte Carlo simulatie van complexe falen scenario's, evaluatie van verschillende onderhoudsstrategieën, en optimalisatie van proefintervallen gebaseerd op de werkelijke systeemconditie in plaats van vaste schema's. Aangezien digitale tweelingtechnologie wordt meer algemeen aangenomen in de procesindustrie, kan het veranderen hoe veiligheidssystemen worden ontworpen, getest en onderhouden.

Integratie van cyberveiligheid en functionele veiligheid

De toenemende connectiviteit van veiligheidssystemen en hun integratie met de netwerken van installaties creëert nieuwe kwetsbaarheden in verband met cybersecurity. Cyberaanvallen die de integriteit van het veiligheidssysteem in gevaar brengen, vertegenwoordigen een nieuwe klasse van gemeenschappelijke oorzaakfouten die traditionele PFD-berekeningen niet aanpakken. Toekomstige functionele veiligheidsnormen en praktijken moeten cybersecurity-overwegingen integreren, rekening houdend met het potentieel dat kwaadaardige actoren opzettelijk veiligheidsstoringen kunnen veroorzaken of veiligheidsfuncties kunnen voorkomen wanneer dat nodig is.

De IEC 62443-serie normen heeft betrekking op industriële cyberbeveiliging en wordt steeds vaker samen met IEC 61511 toegepast om ervoor te zorgen dat veiligheidssystemen beschermd worden tegen zowel willekeurige hardwarestoringen als opzettelijke cyberdreigingen. Deze geïntegreerde benadering van veiligheid en beveiliging vormt een belangrijke evolutie in de praktijk van functionele veiligheid die toekomstige PFD-analysemethoden en veiligheidssysteemontwerpvereisten zal bepalen.

Conclusie: Bouwen aan een cultuur van veiligheid door middel van een rigoreuze analyse

Het begrijpen en correct toepassen van PFD- en SIL-concepten is veel meer dan een nalevingsoefening of wiskundige berekening.Het belichaamt een systematische, kwantitatieve benadering van het beheer van procesveiligheidsrisico's die effectief is gebleken in diverse industrieën en toepassingen. Door een gemeenschappelijk kader te bieden voor het specificeren, ontwerpen en verifiëren van de prestaties van veiligheidssystemen, maken deze concepten zinvolle communicatie mogelijk tussen belanghebbenden, geïnformeerde besluitvorming over risicobeperkende maatregelen en het aantonen dat veiligheidssystemen een passende bescherming bieden tegen geïdentificeerde gevaren.

De reis van basis PFD formules tot uitgebreide veiligheid levenscyclus management omvat technische vaardigheden in betrouwbaarheid engineering, diep begrip van proces gevaren en falen mechanismen, en organisatorische mogelijkheden in procedures, training, en continue verbetering. Organisaties die uitblinken in functionele veiligheid erkennen dat het bereiken en handhaven van de vereiste SIL niveaus vraagt blijvende aandacht gedurende de gehele levensduur van de faciliteit, van de eerste identificatie van gevaren door ontwerp, implementatie, exploitatie, onderhoud, en uiteindelijke ontmanteling.

Aangezien de procesindustrie steeds meer te maken krijgt met complexiteit, strengere regelgevingseisen en verhoogde publieke verwachtingen voor veiligheidsprestaties, zal het belang van een rigoureuze functionele veiligheidsanalyse alleen maar toenemen. Ingenieurs en veiligheidsprofessionals die PFD en SIL-concepten beheersen, stellen zich en hun organisaties in staat om deze uitdagingen effectief aan te gaan, en ontwerpen en bedienen van faciliteiten die mensen, eigendommen en het milieu beschermen, terwijl ze de operationele efficiëntie en het concurrentievermogen behouden.

Het uiteindelijke doel van functionele veiligheid is niet alleen het berekenen van aantallen of het bereiken van naleving van normen, maar het creëren van robuuste beschermingssystemen die incidenten op betrouwbare wijze voorkomen en beschermen tegen de gevolgen van procesrisico's. Door een goede technische analyse te combineren met een effectieve implementatie en duurzame operationele discipline, kunnen organisaties veiligheidssystemen bouwen die echte bescherming bieden en bijdragen aan een sterke veiligheidscultuur waarbij incidenten voorkomen een fundamentele waarde is die in elk aspect van de bedrijfsvoering is ingebed.