Химическая фмея для систем аварийного отключения и блокировки безопасности

В химической промышленности предел погрешности измеряется в миллисекундах и токсичных выбросах. Системы аварийного отключения (ESD) и функции, связанные с безопасностью (SIF), действуют как последняя линия защиты от крупных аварий. Дисциплинированный анализ режима отказа и эффектов (FMEA) на этих системах не является упражнением по проверке коробки; это судебно-медицинская экспертиза каждого датчика, логического решателя и конечного элемента, который может выйти из строя и привести к неконтролируемому опасному событию. При правильном выполнении химическая FMEA для ESD и блокировки безопасности обнаруживает скрытые режимы отказа, количественно оценивает риск и управляет конструкцией надежных, высокоцелостных уровней безопасности, которые защищают людей, активы и окружающую среду.

Что такое химическая FMEA?

Методология анализа режима отказа и эффектов (FMEA) представляет собой структурированную, снизу вверх, методологию надежности и безопасности. Она систематически изучает каждый аппаратный компонент и функцию программного обеспечения в системе, задаваясь вопросом: «Каким образом этот компонент может выйти из строя? Что произойдет, когда он выйдет из строя? И какие средства управления существуют для предотвращения или обнаружения этого отказа?» В контексте химических процессов FMEA выходит за рамки аппаратных средств, включая человеческие факторы, интерфейсы связи и условия окружающей среды.

Основные этапы химического FMEA включают:

Результатом является живой документ, который направляет проектные решения, интервалы технического обслуживания и эксплуатационные процедуры на протяжении всего жизненного цикла безопасности.

Системы аварийного отключения и блокировки безопасности: обзор архитектуры

Система аварийного отключения (ESD) представляет собой специализированную систему управления высокой степенью целостности, отдельную от базовой системы управления технологическим процессом (BPCS). Ее единственная цель состоит в том, чтобы привести процесс в безопасное состояние при обнаружении заранее определенных опасных условий. Замки безопасности - это более простые логические функции, которые предотвращают небезопасные действия - например, предотвращают запуск насоса при закрытии нисходящего клапана. Оба полагаются на стандартную архитектуру:

Датчики и передатчики

Давление, температура, поток, уровень и газовые детекторы обеспечивают измерения процесса в режиме реального времени. Эти датчики часто имеют оценку безопасности с диагностикой, которая может обнаружить такие неисправности, как дрейф, застрявший сигнал или вне диапазона значений. Общие режимы отказа включают блокировки, покрытие, калибровочный дрейф и электронную деградацию.

Логические растворители

Мозг ESD обычно является программируемым логическим контроллером безопасности (Safety PLC) или системой на основе реле. Эти устройства выполняют логику безопасности (например, «если давление > 100 пси, то подпитывают соленоид, чтобы закрыть клапан»). Чтобы быть SIL-рейтингом, логические решатели реализуют аппаратную отказоустойчивость, проверку ошибок, избыточность и диагностическое покрытие. Сбои могут включать в себя повреждение процессора, ошибки карты ввода / вывода и логические ошибки, введенные во время программирования или модификации.

Актуаторы и заключительные элементы

Запорные клапаны (SDV), выдувные клапаны, соленоидные клапаны и моторные контакторы физически останавливают процесс. Сборки клапанов часто включают в себя привод пружины-возврата, соленоид и обратную связь положения. Режимы отказа: застрявший ствол клапана, утечка сиденья, выгорание соленоидной катушки, отказ подачи воздуха или механическое помехи.

Системы сигнализации и человеко-машинный интерфейс (HMI)

Сигнал тревоги предупреждает операторов о ненормальных условиях, которые требуют действий до автоматического отключения. Сигнал тревоги, который не может быть объявлен или который слишком часто вызывает ложные сигналы, может снизить чувствительность операторов и привести к задержке ответа.

Вся система ESD и блокировки спроектирована, эксплуатируется и поддерживается в соответствии с жизненным циклом безопасности, определенным в IEC 61511 (принят как ISA-84) .

Применение FMEA к блокам ESD и безопасности

Химический FMEA для этих систем должен исследовать каждый элемент от наконечника датчика до стебля клапана, включая проводку, источники питания и линии связи. Анализ обычно начинается на уровне цикла или функции, а затем разлагается на отдельные компоненты.

Определение режимов отказа для каждого компонента

Для передатчика давления в цикле движения под высоким давлением режимы отказа могут включать:

Для выключателя с приводом пружинного закрытия:

Анализ эффектов

Каждый режим отказа должен быть прослежен до его локального эффекта (например, клапан не закрывается) и его системного эффекта (например, давление реактора продолжает расти, что приводит к подъему клапана или катастрофическому разрыву). Оценка степени тяжести основана на наихудшем достоверном последствие, учитывая существующие независимые защитные слои (например, устройства для сброса, плотины для удержания).

Причина анализа

Коренные причины определены для определения вероятности возникновения. Причины включают ошибки проектирования, производственные дефекты, ошибки установки, эрозию процесса / коррозию, нормальный износ, стресс окружающей среды (тепло, вибрация) и ошибку оператора во время обхода технического обслуживания.

Рейтинг рисков

После оценки степени тяжести (S), возникновения (O) и обнаружения (D) вычисляется приоритетный номер риска (RPN = S × O × D). Однако для систем безопасности многие организации предпочитают матрицу риска, согласованную с определением SIL. Центр безопасности химических процессов (CCPS) предоставляет руководящие принципы для анализа уровня защиты (LOPA) и критериев толерантности к риску. Выходы FMEA подают непосредственно в LOPA, чтобы проверить, что оставшийся риск находится в пределах пороговых значений компании.

Общие режимы отказа и подробное смягчение

Сенсорные сбои

Режим отказа: Выход передатчика давления высок из-за нулевого дрейфа. Эффект: ложное считывание высокого давления, вызывающее ложное отключение. Смягчение: использование передатчиков с непрерывной диагностикой (например, указание на неисправность NAMUR NE43), регулярная проверка калибровки и голосование 2oo3 по критическим службам. Избыточные передатчики с различными принципами измерения (например, давление плюс температура) могут уменьшить общие сбои.

Режим отказа: Уровень передатчика выходит из строя на низком уровне (указание уровня ниже фактического). Эффект: не обнаруживает высокий уровень, что приводит к заливке судна. Смягчение: установка отдельного сигнала тревоги высокого уровня на другую технологию (например, радар против смещения), внедрение проверки доказательств с интервалами, которые достигают требуемого SIL, и использование автоматической онлайн-диагностики, такой как эхо-анализ на радиолокационных датчиках.

Логические ошибки контроля

Режим отказа: Функция таймера в Safety PLC не инициирует отключение в течение требуемого времени отклика из-за перегрузки цикла сканирования. Эффект: замедленное действие, процесс превышает безопасные пределы. Смягчение: использование выделенных, сертифицированных Safety PLC с наихудшим анализом времени сканирования; выполнение функциональных оценок безопасности (FSA), включая проверку программного обеспечения и динамическое тестирование; никогда не сочетайте функции безопасности и небезопасности, если это не доказано четко определенным методом разделения, таким как «черный канал».

Режим отказа: Логический решатель I/O карты выходит из строя с потерей выходного сигнала из-за внутреннего короткого замыкания.Смягчение: реализуйте автоматическую диагностику, которая обнаруживает потерю выходного сигнала (например, мониторинг тока петли) и инициирует безопасное состояние (де-энергия для поездки), или используйте избыточные карты ввода/вывода с архитектурой голосования 1oo2 или 2oo2, сертифицированной для требуемого SIL.

Неудачи актуатора

Режим отказа: Соленоидный клапан не поддается подаче энергии из-за выгорания катушки. Эффект: пружинный клапан остается открытым (для логики DE-ENERGIZE-TO-TRIP). Смягчение: используйте высоконадежные соленоидные клапаны с постоянным рабочим рейтингом, установите управляемые пилотом клапаны с возможностями импульсного тестирования и выполняйте тестирование на частичный ход (PST) через регулярные промежутки времени для проверки движения клапана и привода без полного закрытия технологической линии.

Режим отказа: Захват стебля клапана из-за коррозии или мусора. Эффект: клапан не перемещается в закрытое положение. Смягчение: реализуйте упреждающую программу технического обслуживания, которая включает смазку, визуальный осмотр и тестирование на удар (полное доказательство теста с интервалами, определенными SIL). Для клапанов в грязном обслуживании установите линейный фильтр вверх по течению. Рассмотрите возможность использования двухблочного и кровоточащего клапана с двумя независимыми барьерами изоляции.

Коммуникационные и проводные сбои

Режим отказа: Полевая шина потеря связи из-за разрыва кабеля или помех. Эффект: потеря данных датчика логическому решателю, вызывающая либо отказоустойчивые выходы (если сконфигурированы), либо ухудшенную работу. Смягчение: использование избыточных кабелей полевой шины или проводных резервных петель для функций с рейтингом SIL. Сегменты проволочной шины в топологии звезды для ограничения воздействия одного поломки кабеля. Скорость ошибок связи должна контролироваться, и система должна вернуться в безопасное состояние при потере связи со всеми избыточными каналами.

Режим отказа: Свободный проводной терминал в корпусе сортировки, вызывающий прерывистую потерю сигнала. Смягчение: используйте утвержденные методы окончания провода (компрессионные зажимы, крутящие моменты), применяйте антивибрационные меры и включайте проверки непрерывности проводки в процедуру испытания на доказательство.

Стратегии снижения рисков

Химический FMEA ценен только в том случае, если выявленные риски приводят к эффективным действиям. Для снижения риска до приемлемых уровней обычно используются следующие стратегии.

Архитектура увольнения и голосования

Увольнение улучшает как доступность безопасности (система будет работать при необходимости), так и доступность процесса (система не будет работать судорожно).

  • 1oo1 (1 из 1): Один канал.Простой, но любой опасный сбой приводит к потере функции безопасности. Подходит только для целей с низким SIL (SIL 1).
  • 1oo2 (1 из 2): Два канала параллельно. Любой один канал может инициировать поездку. Высокая доступность безопасности, но ложные поездки могут происходить из-за отказа одного канала. Требует разнообразия, чтобы уменьшить общую причину.
  • 2oo2 (2 из 2): Оба канала должны согласиться на поездку. Снижает количество ложных поездок, но снижает доступность безопасности (один опасный сбой в любом канале предотвращает поездку). Часто используется в критических отключениях, где ложные поездки дорогостоящи.
  • 2oo3 (2 из 3): Три канала, два должны согласиться на поездку. Обеспечивает высокую доступность безопасности (один канал может выйти из строя опасным и все еще путешествовать по требованию) и хорошее ложное избегание поездки.

Оценка функциональной безопасности (FSA)

IEC 61511 требует FSA на нескольких этапах: после оценки опасности и риска, после проектирования, после установки и ввода в эксплуатацию и после любой модификации. FMEA является ключевым входом в FSA. Во время FSA команда проверяет, что Инструментальные функции безопасности (SIF) достигают требуемой вероятности отказа по требованию (PFDavg) и что безопасное сбое (SFF) находится в пределах. Это также, где общие причины сбоев (например, сбой, который отключает два избыточных датчика одновременно) тщательно изучаются с использованием бета-фактора (β) моделирование.

Доказательство и автоматическая диагностика

Каждая функция безопасности должна быть протестирована с интервалом, который обеспечивает поддержание целевого SIL. Испытание на проверку является ручной или автоматизированной процедурой, которая полностью проверяет функцию, включая датчик, логику и конечный элемент. Автоматическая диагностика (онлайн) непрерывно обнаруживает сбои и уменьшает опасную частоту необнаруженных отказов. Например, частичное испытание на удар (PST) перемещает выключаемый клапан немного от его полного открытого положения и обратно, проверяя, что клапан не застрял и исполнительный механизм функционирует. PST расширяет допустимый интервал испытания на доказательство, потому что он обнаруживает много сбоев, иначе только во время полного испытания на удар.

Операторы также должны быть обучены распознавать диагностику и реагировать. Если диагностика указывает на ухудшение состояния (например, сигнализация дрейфа датчика), завод должен реализовать временный план безопасных действий до завершения ремонта.

Управление изменениями (MOC)

Любое изменение процесса, логики, обрезки клапанов или заданных точек может привести к появлению новых режимов отказа. В соответствии с МОК следует пересмотреть химическую FMEA, чтобы гарантировать, что изменение не отменяет существующее смягчение рисков. Например, изменение привода клапана от пружинного возврата к двойному действию (без отказоустойчивого положения) потребует полной переоценки возможностей SIL в цикле.

Нормативно-правовые и отраслевые стандарты

В Соединенных Штатах стандарт управления безопасностью процессов (PSM) (29 CFR 1910.119) предписывает, чтобы объекты выполняли анализ опасностей процесса, который включает оценку инженерного и административного контроля. Хотя OSHA явно не требует FMEA, требование стандарта PSM для систематической идентификации и контроля опасностей делает FMEA естественным. Программа управления рисками (RMP) EPA следует аналогичным принципам.

На международном уровне, IEC 61511 (Функциональная безопасность - Системы, оборудованные для обеспечения безопасности в секторе технологической промышленности) является обязательным стандартом. Он определяет все этапы жизненного цикла безопасности и предоставляет методы определения SIL, проектирования SIF и проверки. Химический FMEA, проводимый в соответствии с IEC 61511, автоматически удовлетворяет большинству юрисдикционных требований.

Заключение

Химический FMEA для систем аварийного отключения и блокировки безопасности является дисциплинированным, важным процессом, который превращает неопределенные опасения по поводу того, что может пойти не так, в конкретные улучшения дизайна, графики обслуживания и операционную политику. Методически изучая каждый режим отказа датчиков, логических решателей и исполнительных механизмов, а также количественно оценивая риск по степени тяжести, возникновению и критериям обнаружения, инженеры могут создавать слои защиты, которые являются надежными, проверяемыми и совместимыми с передовой практикой отрасли. FMEA не является одноразовым отчетом; это живой документ, который развивается с процессом, гарантируя, что системы безопасности остаются эффективными как против новых опасностей, так и против стареющего оборудования. Организации, которые инвестируют в строгий химический FMEA, пожинают плоды меньшего количества инцидентов, уменьшенных незапланированных отключений и более сильной культуры безопасности процесса.