Dlaczego programy zarządzania bezpieczeństwem procesowym zawodzą, nawet gdy wszystkie wymogi OSHA są spełnione
Odznaczenie wszystkich pól OSHA nie jest równoznaczne z funkcjonującym systemem PSM. Historia rafinerii pokazuje, że programy zawodzą, gdy procedury, szkolenia, wykonawcy i dochodzenia rozmijają si...
W 2005 roku eksplozja w rafinerii BP w Texas City zabiła 15 osób, raniła ponad 170 i spowodowała straty liczone w miliardach — obejmujące uszkodzenia aktywów, utratę produkcji, kary i ugody. Śledczy nie wskazali jednej uszkodzonej zaworu. Wskazali na awarie w zakresie procedur, szkoleń i kontroli operacyjnych — czyli w obszarze objętym normą OSHA dotyczącą zarządzania bezpieczeństwem procesowym.
Dwie dekady później większość zakładów o wysokim poziomie zagrożeń może pokazać segregator PSM. Poważne zdarzenia wciąż się zdarzają, w tym eksplozja w rafinerii w Port Arthur w Teksasie w marcu 2026 roku. Niepokojący schemat jest znajomy: 14 elementów istnieje na papierze, ale nie są ze sobą połączone, nie są aktualne i nie odpowiadają rzeczywistemu sposobowi działania instalacji.
W instalacjach procesów ciągłych wyniki w zakresie bezpieczeństwa zależą od tego, czy udokumentowane zabezpieczenia nadal odpowiadają urządzeniom, pracownikom i wykonawcom obecnym na zmianie — a nie od tego, jak kompletnie wygląda szafka z dokumentacją.
Teatr zgodności a działający system
PSM składa się z 14 elementów. Nie funkcjonują one jednak jak 14 niezależnych zadań. Skuteczność zależy od tego, jak te elementy są stosowane, powiązane i utrzymywane. Najczęstszy rodzaj awarii ma charakter zarządczy: traktowanie PSM jako zbioru wymagań do spełnienia, a nie systemu, którym należy zarządzać.
Analizy zagrożeń, procedury, szkolenia i programy utrzymania ruchu mogą wyglądać na kompletne. Kiedy nie są ze sobą powiązane lub nie są wspólnie aktualizowane, po cichu powstają luki. Ponieważ działania te rzadko są widoczne w codziennych wynikach produkcyjnych, krótkoterminowa presja na produkcję zwycięża. Z czasem program staje się dokumentacją dotyczącą pracy, a nie wiernym opisem tego, jak praca jest wykonywana.
Rozbieżności pojawiają się najpierw jako nieaktualne procedury, opóźnione aktualizacje rysunków po zmianach wyposażenia oraz nieterminowe audyty lub przeglądy. Żadna z tych luk z osobna nie wygląda katastrofalnie. Razem oznaczają jednak, że „zgodny” program nie opisuje już aktualnych warunków.
Sterownie najszybciej ujawniają tę lukę: operatorzy wykonują to, na co pozwala instalacja, a nie to, co deklarowała procedura z ubiegłego roku.
Dochodzenia, które kończą się na liczbie poszkodowanych
Zakres dochodzenia w sprawie zdarzenia często zależy od jego skutków. Do zdarzeń potencjalnie wypadkowych podchodzi się pobieżnie, a poważne zdarzenia analizuje się szczegółowo. Przyczyny źródłowe mogą być jednak identyczne. Klasyfikowanie zdarzeń według potencjalnych skutków i prawdopodobieństwa ponownego wystąpienia daje wyraźniejszy obraz narażenia niż czekanie, aż ktoś ucierpi.
To, co dzieje się po sporządzeniu raportu, ma większe znaczenie niż jego długość. Jeśli ustalenia nie prowadzą do zmiany procedur, szkoleń lub konfiguracji systemu, te same warunki nadal istnieją. Zakłady, które traktują wyciąganie wniosków jako opcjonalną dokumentację, powtarzają te same scenariusze pod nowymi datami.
Wykonawcy i martwe pole poza ogrodzeniem
Zarządzanie wykonawcami wprowadza drugi profil ryzyka. Korporacyjny program bezpieczeństwa wykonawcy może być autentyczny, a mimo to nie odpowiadać oczekiwaniom zakładu objętego PSM. Takie rozbieżności łatwo przeoczyć aż do momentu rozpoczęcia prac. To podczas spotkań przedprzetargowych, wyjaśnień do ofert i planowania przed mobilizacją trzeba jasno określić oczekiwania EHS. Bez takiego uzgodnienia różnice w planowaniu i realizacji stają się ukrytą energią w systemie zezwoleń na pracę.
Warstwy sprzętowe i programowe, które wymuszają zadziałanie wyłączeń, alarmów i logiki zezwoleń, stanowią część tej samej historii integralności. Zespoły dbające o sprawność zainstalowanej bazy często zaczynają od platform już obecnych na miejscu — czy oznacza to przeglądanie sprzętu sterowania Honeywell pod kątem architektur procesowych i powiązanych z bezpieczeństwem, czy też potwierdzanie ścieżek ochrony maszyn wirujących za pomocą aparatury do ochrony maszyn, gdy funkcje monitorowania drgań i nadmiernej prędkości muszą pozostać niezależne od zwykłej logiki procesowej.
Zakłady o wysokim poziomie zagrożeń rzadko ulegają awarii z powodu brakującej części segregatora; zawodzą wtedy, gdy drobne rozbieżności kumulują się, aż zabezpieczenie przestaje działać tak, jak zakładała ocena ryzyka.
Widoczność: audyty mierzące wyniki, a nie segregatory
Wiele organizacji nie potrafi odpowiedzieć na proste pytanie: jak PSM działa właśnie teraz? Kompletność dokumentów nie jest miarą wyników. Audyty zgodności — wymagane co najmniej raz na trzy lata — oraz ustrukturyzowane oceny luk tworzą punkt odniesienia do ustalania priorytetów działań naprawczych. Bez takiej regularności „doskonalenie” pozostaje reaktywne: kolejne zdarzenie, kolejne tymczasowe działanie i kolejny zapomniany właściciel zadania.
We wszystkich tych trybach awarii schemat jest spójny. Zakłócenia rzadko pojawiają się jako pojedynczy brakujący element. Kumulują się, gdy działająca instalacja się zmienia, a opisujący ją system pisemny pozostaje bez zmian. Zabezpieczenia nadal wyglądają wtedy na nienaruszone, podczas gdy ich rzeczywista skuteczność spada.
Werdykt operacyjny
Odznaczenie pól OSHA dowodzi, że potrafisz zgromadzić dowody. Nie dowodzi jednak, że potrafisz zapobiec kolejnemu zdarzeniu z utratą szczelności. Skuteczny program PSM wymaga wyraźnej widoczności wyników, uszeregowanych luk oraz konsekwentnych działań, które zmieniają sposób wykonywania pracy — procedury, szkolenia, współpracę z wykonawcami i warstwy sterowania, które te działania egzekwują.
Gdy ryzyka te nie są ani rozumiane, ani zarządzane, drobne rozbieżności eskalują. Segregator nadal wygląda na zgodny. Instalacja — nie.