Назад к блогу

Действия и вмешательства оператора в системах функциональной безопасности

Решения оператора по-прежнему являются критически важным фактором эффективности функциональной безопасности. В этой статье рассматривается, как методологии IEC 61511 и LOPA классифицируют действия ...

Человеческий фактор по-прежнему формирует безопасность технологических процессов

Системы автоматизации продолжают развиваться на нефтеперерабатывающих заводах, электростанциях, химических производствах и морских объектах. Однако опытные операторы остаются одной из наиболее влиятельных переменных в обеспечении безопасности установки. Их решения могут остановить развитие аварии до того, как среагирует автоматика, или непреднамеренно вызвать опасные состояния технологического процесса.

Современная инженерия функциональной безопасности больше не рассматривает взаимодействие человека как второстепенный фактор. Международные стандарты теперь определяют действия операторов как измеримые составляющие верификации SIL, расчётов LOPA и управления жизненным циклом безопасности.

Последовательность временных интервалов функциональной безопасности, показывающая реакцию оператора и защитные уровни

Рисунок 1. Временные соотношения безопасности определяют, может ли реакция оператора эффективно предотвратить развитие аварии.

Почему действия операторов важны при оценке SIL

При исследованиях функциональной безопасности различают действия операторов, создающие опасные условия, и вмешательства, предотвращающие развитие аварии. Это различие напрямую влияет на расчёты снижения риска и требуемые целевые уровни SIL.

На практике оператор диспетчерской может вызвать отклонение из-за неправильной последовательности переключения клапанов, активации обхода блокировки или задержки реакции. В то же время тот же оператор может служить защитным барьером, реагируя на сигналы тревоги или вручную инициируя процедуры отключения.

С операционной точки зрения эти сценарии кажутся похожими, однако в методологиях IEC 61511 и LOPA CCPS к ним относятся совершенно по-разному.

Действие оператора и вмешательство оператора

Действие оператора обычно является преднамеренным и выполняется по процедуре. Оно может включать запуск оборудования, подтверждение разрешающих условий или активацию команды аварийного отключения. Вмешательство обычно происходит после возникновения аномального состояния.

Например, нажатие на жёстко подключённую кнопку аварийного отключения (ESD) становится частью самой защитной функции. Реакция на сигнализацию о высокой температуре до развития неуправляемого процесса может считаться независимым уровнем защиты.

Инженерная задача заключается в определении того, имеются ли достаточные время, независимость и надёжность для действий человека.

Когда человеческая ошибка становится инициирующим событием

IEC 61511 определяет инициирующее событие как отклонение, которое переводит процесс в сторону опасного состояния. Ошибка человека часто соответствует этому определению.

Неправильно открытый перепускной клапан, некорректно установленная блокировка при техническом обслуживании или невосстановление блокировок после испытаний могут создавать требования к срабатыванию защитных систем.

В исследованиях LOPA этим действиям присваивается частота инициирующих событий (IEF). Назначенная частота отражает, насколько часто конкретная ошибка человека может реалистично происходить во время эксплуатации предприятия.

Надежность человека никогда не бывает постоянной

Работа оператора меняется под воздействием стресса, усталости, неудовлетворительного управления тревогами или высокой рабочей нагрузки. Поэтому при исследованиях безопасности для надежности человека применяются консервативные допущения.

Простые и хорошо отработанные процедуры могут иметь низкие частоты инициирования. Сложные вмешательства в условиях нештатной эксплуатации получают значительно более высокие значения.

Блок-схема действий оператора, используемая при анализе функциональной безопасности

Рисунок 2. Действия человека влияют как на инициирующие события, так и на защитные реакции в рамках исследований безопасности.

Предприятия, эксплуатирующие устаревшие распределенные системы управления, часто сталкиваются с дополнительными рисками, связанными с человеческим фактором, из-за лавинообразного потока тревог и непоследовательных компоновок HMI. Многие предприятия, модернизирующие устаревшие платформы, теперь интегрируют современные системы управления DCS, чтобы улучшить приоритизацию тревог и информированность операторов.

Можно ли учитывать действия операторов как независимые уровни защиты?

Ручное вмешательство может считаться IPL только при соблюдении строгих условий. Реагирование должно оставаться независимым от инициирующей причины, происходить в течение доступного технологического времени безопасности и выполняться в соответствии с утвержденными рабочими процедурами.

Такие стандарты, как ISA TR84, и рекомендации CCPS обычно ограничивают учет ручного IPL, поскольку действия человека по своей природе непоследовательны. На многих предприятиях максимально допустимый коэффициент снижения риска для реагирования оператора по-прежнему составляет 10.

Технологическое время безопасности определяет реализуемость

Доступное технологическое время безопасности определяет, реалистично ли вмешательство оператора. Если у операторов есть несколько минут на реакцию на отклонение технологического процесса, ручное реагирование может оставаться приемлемым.

Если технологический процесс достигает опасного состояния за считанные секунды, автоматизация становится обязательной. Ни одна реалистичная программа обучения не может стабильно гарантировать успешное ручное вмешательство при чрезвычайно коротком времени реагирования.

Именно это объясняет, почему высокоскоростные турбинные системы, системы управления горелками и системы защиты компрессоров всё чаще зависят от специализированных платформ безопасности, а не только от действий по процедуре.

Действия по ручному отключению в границах SIF

Многие инженеры ошибочно классифицируют действия по ручному отключению как инициирующие события. На самом деле намеренная активация аварийного отключения часто является частью самой SIF.

IEC 61511 ясно устанавливает: когда ручное действие инициирует функцию безопасности, каждый обеспечивающий элемент входит в границы SIF. К ним относятся кнопки, проводка, логические решающие устройства, процедуры для операторов и требования к обучению.

Рассмотрим повышение давления в реакторе, обнаруженное до достижения порога автоматического отключения. Оператор может распознать аномальную утечку и вручную активировать отключение до развития аварийной ситуации.

В этой ситуации оператор не создаёт опасность. Его действие активно снижает риск и поэтому относится к проектированию функции безопасности.

Архитектура системы защиты, иллюстрирующая интеграцию ручного отключения

Рисунок 3. Возможность ручного отключения часто является частью общей инструментальной функции безопасности.

На предприятиях, использующих интегрированные контроллеры безопасности, такие как системы безопасности Triconex, часто применяют выделенные жёстко подключённые цепи аварийного отключения, чтобы снизить зависимость от стандартных уровней управления технологическим процессом.

Связь действий человека с расчётами LOPA

Анализ LOPA преобразует эксплуатационные сценарии в числовые взаимосвязи риска. Частоты ошибок персонала, эффективность независимых уровней защиты (IPL) и целевые частоты событий совместно определяют требуемый уровень целостности SIF.

В практических проектах ошибки операторов часто определяют, как часто возникает потребность в срабатывании защиты. Затем системы безопасности обеспечивают необходимое снижение риска для достижения приемлемой допустимой частоты опасных событий.

Контур функции безопасности с участием оператора

Рисунок 4. Действия человека влияют на частоту возникновения потребности в срабатывании защиты и требуемый уровень целостности SIF.

Инженерные реалии на действующих предприятиях

Практические исследования безопасности редко терпят неудачу только из-за математики. Они терпят неудачу, когда предположения о работе операторов становятся нереалистичными.

Инженеры иногда переоценивают качество реакции на сигналы тревоги, не учитывая рабочую нагрузку, одновременные события или задержки связи во время нарушений нормального режима. Теоретически корректный IPL может оказаться неработоспособным на практике, если обстановка в диспетчерской станет перегруженной.

Эта проблема стала заметнее по мере того, как предприятия стремятся повысить объемы производства при более компактных штатах.

Функциональная безопасность становится все более ориентированной на человека

Следующий этап развития функциональной безопасности будет в значительной степени сосредоточен на взаимодействии человека и машины, а не только на оборудовании. Рационализация сигналов тревоги, эргономичный дизайн HMI и системы поддержки принятия решений оператора теперь влияют на показатели безопасности не меньше, чем датчики и логические решающие устройства.

Современные архитектуры SIS уже интегрируют прогнозную диагностику, управление квитированием сигналов тревоги и системы поддержки операторов. Однако опытные операторы по-прежнему обладают способностью принимать решения, которую автоматизация не может полностью воспроизвести в условиях неопределенности технологического процесса.

Тенденция в отрасли очевидна: автоматизация обеспечивает скорость и стабильность, а операторы применяют адаптивное мышление во время нештатных событий.

Мнение автора

Во многих исследованиях SIL по-прежнему недооценивается сложность поведения людей в нештатных условиях эксплуатации. Оптимистичные предположения о реакции операторов могут изначально снизить стоимость проекта, но создают скрытый операционный риск.

Объектам, стремящимся к повышению надежности, следует оставлять ручное вмешательство для сценариев с большим временем реакции и режимов с низкой интенсивностью запросов. Для процессов с высокими последствиями требуется автоматическое защитное действие, подкрепленное четкими процедурами операторов, а не зависящее от них.

Наиболее эффективные стратегии обеспечения безопасности объединяют автоматизацию, четкую эксплуатационную философию, реалистичное управление сигналами тревоги и непрерывное развитие компетенций операторов.

Оливер Грант | Старший аналитик по функциональной безопасности

Оливер Грант имеет более чем 14-летний опыт в области инженерии безопасности технологических процессов, верификации SIL и интеграции систем аварийного отключения. В его послужном списке — проекты по жизненному циклу безопасности с использованием платформ Honeywell, Yokogawa, Emerson DeltaV, HIMA и Rockwell Automation на нефтеперерабатывающих, СПГ- и энергетических объектах.

Оставить комментарий

Обратите внимание, комментарии должны быть одобрены перед публикацией.