Zpět na blog

Činnosti a zásahy operátora v systémech funkční bezpečnosti

Rozhodnutí operátora zůstávají kritickým faktorem výkonnosti funkční bezpečnosti. Tento článek zkoumá, jak metodiky IEC 61511 a LOPA klasifikují činnosti operátora jako iniciační události, IPL nebo...

Lidský prvek stále ovlivňuje bezpečnost procesů

Automatizační systémy se nadále vyvíjejí v rafineriích, elektrárnách, chemických provozech a pobřežních zařízeních. Zkušení operátoři však zůstávají jednou z nejvlivnějších proměnných v bezpečnosti provozu. Jejich rozhodnutí mohou zastavit eskalaci dříve, než zareaguje automatizace, nebo neúmyslně vyvolat nebezpečné podmínky procesu.

Moderní inženýrství funkční bezpečnosti již nepovažuje interakci člověka za druhořadý aspekt. Mezinárodní normy nyní definují činnosti operátora jako měřitelné přispěvatele v rámci ověřování SIL, výpočtů LOPA a řízení životního cyklu bezpečnosti.

Časová posloupnost funkční bezpečnosti znázorňující reakci operátora a ochranné vrstvy

Obrázek 1. Časové souvislosti bezpečnosti určují, zda může reakce operátora účinně zabránit eskalaci.

Proč na činnostech operátora záleží při posuzování SIL

Studie funkční bezpečnosti rozlišují mezi činnostmi operátora, které vytvářejí nebezpečné podmínky, a zásahy, které brání eskalaci. Toto rozlišení přímo ovlivňuje výpočty snižování rizika a požadované cílové úrovně SIL.

V praxi může operátor velínu vyvolat odchylku nesprávným pořadím ovládání ventilů, aktivací obejití nebo opožděnou reakcí. Tentýž operátor však může také působit jako ochranná bariéra tím, že reaguje na alarmy nebo ručně zahájí postupy odstavení.

Tyto scénáře se z provozního hlediska zdají podobné, ale v metodikách IEC 61511 a CCPS LOPA se posuzují zcela odlišně.

Činnost operátora versus zásah operátora

Činnost operátora je obvykle záměrná a řízená postupy. Může zahrnovat spuštění zařízení, potvrzení povolení k provozu nebo aktivaci příkazu k nouzovému odstavení. Zásah obvykle nastává poté, co se vyvine abnormální stav.

Například stisknutí pevně zapojeného tlačítka ESD se stává součástí samotné bezpečnostní funkce. Reakce na alarm vysoké teploty před vznikem nekontrolovaného průběhu může být považována za nezávislou ochrannou vrstvu.

Inženýrská výzva spočívá v určení, zda je k dispozici dostatek času, nezávislosti a spolehlivosti pro reakci člověka.

Když se lidská chyba stane iniciační událostí

Norma IEC 61511 definuje iniciační událost jako odchylku, která posouvá proces směrem k nebezpečnému stavu. Lidská chyba tuto definici často naplňuje.

Nesprávně otevřený obtokový ventil, nevhodné vyřazení během údržby nebo neobnovení blokád po testování mohou způsobit požadavky na ochranné systémy procesu.

V analýzách LOPA se těmto činnostem přiřazuje četnost iniciační události (IEF). Přiřazená četnost odráží, jak často může během provozu zařízení realisticky dojít ke konkrétní lidské chybě.

Spolehlivost člověka není nikdy konstantní

Výkon obsluhy se mění v podmínkách stresu, únavy, špatného řízení alarmů nebo vysokého pracovního zatížení. Z důvodu této proměnlivosti používají bezpečnostní studie konzervativní předpoklady týkající se spolehlivosti člověka.

Jednoduché a dobře procvičené postupy mohou mít nízkou četnost iniciace. Složitým zásahům během abnormálních provozních podmínek se přiřazují výrazně vyšší hodnoty.

Vývojový diagram činnosti obsluhy používaný v analýze funkční bezpečnosti

Obrázek 2. Činnost člověka ovlivňuje iniciační události i ochranné reakce v rámci bezpečnostních studií.

Provozy se staršími distribuovanými řídicími systémy často čelí dalším rizikům souvisejícím s lidským faktorem kvůli zahlcení alarmy a nekonzistentnímu uspořádání HMI. Mnoho provozů při modernizaci starších platforem nyní integruje moderní DCS řídicí systémy, aby zlepšily prioritizaci alarmů a přehled obsluhy.

Lze obsluhu započítat jako nezávislé ochranné vrstvy?

Ruční zásah může být považován za IPL pouze za přísných podmínek. Reakce musí zůstat nezávislá na iniciační příčině, musí proběhnout v rámci dostupného času do ohrožení bezpečnosti procesu a musí se řídit ověřenými provozními postupy.

Normy, jako jsou ISA TR84, a pokyny CCPS obvykle omezují započitatelné snížení rizika díky ručnímu zásahu, protože výkon člověka je ze své podstaty nekonzistentní. V mnoha provozech zůstává maximální přijímaný faktor snížení rizika pro reakci obsluhy na hodnotě 10.

Čas do ohrožení bezpečnosti procesu určuje proveditelnost

Dostupný čas do ohrožení bezpečnosti procesu určuje, zda je zásah obsluhy realistický. Pokud má obsluha na reakci na odchylku procesu několik minut, může být ruční reakce stále přijatelná.

Pokud proces během několika sekund dosáhne nebezpečných podmínek, automatizace se stává nutností. Žádný realistický školicí program nemůže trvale zaručit úspěšný manuální zásah během mimořádně krátkých časových oken pro reakci.

Toto rozlišení vysvětluje, proč vysokorychlostní turbínové systémy, aplikace řízení hořáků a ochrany kompresorů stále více závisejí na vyhrazených bezpečnostních platformách, nikoli pouze na zásahu podle provozních postupů.

Činnosti manuálního odstavení uvnitř hranic SIF

Mnoho inženýrů nesprávně klasifikuje činnosti manuálního odstavení jako iniciační události. Ve skutečnosti aktivace nouzového odstavení záměrným zásahem často tvoří součást samotné SIF.

Norma IEC 61511 jasně uvádí, že když manuální činnost iniciuje bezpečnostní funkci, každý podpůrný prvek patří do hranic SIF. Patří sem tlačítka, kabeláž, logické automaty, provozní postupy a požadavky na školení.

Představme si zvýšení tlaku v reaktoru zjištěné dříve, než je dosaženo prahové hodnoty automatického vypnutí. Operátor může rozpoznat abnormální únik a před eskalací situace ručně aktivovat odstavení.

V této situaci operátor nevytváří nebezpečí. Jeho činnost aktivně snižuje riziko, a proto patří do návrhu bezpečnostní funkce.

Architektura ochranného systému znázorňující integraci manuálního odstavení

Obrázek 3. Schopnost manuálního odstavení často funguje jako součást celkové bezpečnostní instrumentované funkce.

Provozy využívající integrované bezpečnostní řídicí systémy, jako jsou bezpečnostní systémy Triconex, často implementují vyhrazené pevně zapojené cesty k odstavení, aby omezily závislost na standardních vrstvách řízení procesu.

Propojení činností člověka s výpočty LOPA

Analýza LOPA převádí provozní scénáře na číselné vztahy rizik. Četnosti lidských chyb, výkonnost IPL a cílové četnosti událostí společně určují požadovanou úroveň integrity SIF.

V praktických projektech často chyby operátorů určují, jak často dochází k požadavku na ochrannou funkci. Bezpečnostní systémy pak zajišťují nezbytné snížení rizika k dosažení přijatelných tolerovatelných četností událostí.

Smyčka bezpečnostní instrumentované funkce s interakcí operátora

Obrázek 4. Činnosti člověka ovlivňují četnost iniciačních požadavků a požadované úrovně integrity SIF.

Technická realita uvnitř provozovaných závodů

Bezpečnostní studie z reálného provozu selhávají jen zřídka pouze kvůli matematice. Selhávají tehdy, když se předpoklady o výkonu obsluhy stanou nerealistickými.

Inženýři někdy nadhodnocují kvalitu reakce na alarmy, aniž by zohlednili pracovní zatížení, souběžné události nebo komunikační zpoždění během narušení provozu. Teoreticky platná IPL může z provozního hlediska selhat, pokud dojde k přetížení prostředí velínu.

Tato otázka se stala viditelnější, protože provozy usilují o vyšší produkční kapacitu s úspornějšími modely personálního obsazení.

Funkční bezpečnost se stále více zaměřuje na člověka

Další fáze rozvoje funkční bezpečnosti se bude výrazně zaměřovat na interakci člověka se strojem, nikoli pouze na hardware. Racionalizace alarmů, ergonomický návrh HMI a podpora rozhodování obsluhy nyní ovlivňují bezpečnostní výkon stejně jako senzory a logické automaty.

Moderní architektury SIS již integrují prediktivní diagnostiku, řízení odkládání alarmů a systémy pro poskytování pokynů obsluze. Zkušení operátoři však stále poskytují úsudek, který automatizace během nejistých procesních podmínek nedokáže plně napodobit.

Trend v oboru je jasný: automatizace zajišťuje rychlost a konzistenci, zatímco obsluha poskytuje adaptivní úsudek během mimořádných událostí.

Názor autora

Mnoho studií SIL stále podceňuje složitost lidského chování během abnormálních provozních podmínek. Optimistické předpoklady o reakci obsluhy mohou zpočátku snížit náklady projektu, zároveň však zavádějí skryté provozní riziko.

Provozy usilující o vyšší spolehlivost by měly manuální zásahy vyhradit pro scénáře s dlouhou dobou odezvy a provoz s nízkou četností požadavků. Procesy s vysokými následky vyžadují automatickou ochrannou reakci podporovanou disciplinovanými postupy obsluhy, nikoli na nich závislou.

Nejlepší bezpečnostní strategie kombinují automatizaci, jasnou provozní filozofii, realistické řízení alarmů a průběžný rozvoj kompetencí obsluhy.

Oliver Grant | Seniorní analytik funkční bezpečnosti

Oliver Grant má více než 14 let zkušeností s inženýrstvím procesní bezpečnosti, ověřováním SIL a integrací odstávkových systémů. Jeho praxe zahrnuje projekty životního cyklu bezpečnosti využívající platformy Honeywell, Yokogawa, Emerson DeltaV, HIMA a Rockwell Automation v rafinériích, zařízeních LNG a elektrárnách.

Napište komentář

Upozorňujeme, že komentáře musí být před zveřejněním schváleny.