Bloga geri dön

İşlevsel Güvenlik Sistemlerinde Operatör Eylemleri ve Müdahaleleri

Operatör kararları, işlevsel güvenlik performansında kritik bir faktör olmaya devam etmektedir. Bu makalede IEC 61511 ve LOPA metodolojilerinin operatör eylemlerini başlatıcı olaylar, IPL’ler veya ...

İnsan Unsuru Proses Güvenliğini Hâlâ Şekillendiriyor

Otomasyon sistemleri rafinerilerde, enerji santrallerinde, kimyasal proses ünitelerinde ve açık deniz tesislerinde gelişmeye devam etmektedir. Bununla birlikte, deneyimli operatörler tesis güvenliğindeki en etkili değişkenlerden biri olmayı sürdürmektedir. Kararları, otomasyon tepki vermeden önce tırmanmayı durdurabilir veya istemeden tehlikeli proses koşullarını tetikleyebilir.

Modern fonksiyonel güvenlik mühendisliği, insan etkileşimini artık ikincil bir konu olarak ele almamaktadır. Uluslararası standartlar artık operatör eylemlerini SIL doğrulaması, LOPA hesaplamaları ve güvenlik yaşam döngüsü yönetimi kapsamında ölçülebilir katkılar olarak tanımlamaktadır.

Operatör yanıtını ve koruyucu katmanları gösteren fonksiyonel güvenlik zamanlama dizisi

Şekil 1. Güvenlik zamanlama ilişkileri, operatör yanıtının tırmanmayı etkili biçimde önleyip önleyemeyeceğini belirler.

SIL Değerlendirmelerinde Operatör Eylemleri Neden Önemlidir?

Fonksiyonel güvenlik çalışmaları, tehlikeli koşullar oluşturan operatör eylemleri ile tırmanmayı önleyen müdahaleleri birbirinden ayırır. Bu ayrım, risk azaltma hesaplamalarını ve gerekli SIL hedeflerini doğrudan etkiler.

Pratik açıdan, kontrol odası operatörü yanlış vana sıralaması, baypasın etkinleştirilmesi veya gecikmiş yanıt yoluyla bir sapmayı başlatabilir. Bunun tersine, aynı operatör alarmlara yanıt vererek veya kapatma prosedürlerini manuel olarak başlatarak koruyucu bir bariyer görevi de görebilir.

Bu senaryolar operasyonel açıdan benzer görünür, ancak IEC 61511 ve CCPS LOPA metodolojileri kapsamında çok farklı ele alınır.

Operatör Eylemi ile Operatör Müdahalesi

Operatör eylemi genellikle kasıtlı ve prosedüre dayalıdır. Ekipmanı çalıştırmayı, izin koşullarını doğrulamayı veya acil durdurma komutunu etkinleştirmeyi içerebilir. Müdahale ise genellikle anormal bir durum geliştikten sonra gerçekleşir.

Örneğin, kablolu bir ESD butonuna basmak güvenlik fonksiyonunun kendisinin bir parçası haline gelir. Kontrol dışı koşullar gelişmeden önce yüksek sıcaklık alarmına yanıt vermek, bağımsız bir koruma katmanı olarak kabul edilebilir.

Mühendislik açısından zorluk, insan müdahalesi için yeterli zamanın, bağımsızlığın ve güvenilirliğin bulunup bulunmadığını belirlemektir.

İnsan Hatası Başlatıcı Olay Haline Geldiğinde

IEC 61511, başlatıcı olayı prosesi tehlikeli bir duruma doğru ilerleten sapma olarak tanımlar. İnsan hatası çoğu zaman bu tanıma uyar.

Yanlışlıkla açılan bir bypass vanası, uygun olmayan bir bakım geçersiz kılma işlemi veya test sonrasında interlock'ların yeniden devreye alınmaması, koruyucu sistemlerde proses taleplerine neden olabilir.

LOPA çalışmalarında bu eylemlere bir başlatıcı olay sıklığı (IEF) atanır. Atanan sıklık, belirli bir insan hatasının tesis işletimi sırasında gerçekçi olarak ne kadar sık meydana gelebileceğini yansıtır.

İnsan Güvenilirliği Hiçbir Zaman Sabit Değildir

Operatör performansı stres, yorgunluk, yetersiz alarm yönetimi veya yüksek iş yükü koşullarında değişir. Bu değişkenlik nedeniyle güvenlik çalışmaları, insan güvenilirliği için ihtiyatlı varsayımlar uygular.

Basit ve iyi uygulanmış prosedürler düşük başlatıcı olay sıklıklarına sahip olabilir. Anormal işletim koşullarındaki karmaşık müdahalelere ise önemli ölçüde daha yüksek değerler atanır.

Fonksiyonel güvenlik analizinde kullanılan operatör eylemi akış şeması

Şekil 2. İnsan eylemleri, güvenlik çalışmalarında hem başlatıcı olayları hem de koruyucu tepkileri etkiler.

Daha eski dağıtılmış kontrol sistemleriyle çalışan tesisler, alarm yığılması ve tutarsız HMI yerleşimleri nedeniyle sıklıkla ek insan faktörü riskleriyle karşılaşır. Eski platformlarını yükselten birçok tesis, alarm önceliklendirmesini ve operatör görünürlüğünü iyileştirmek için modern DCS kontrol sistemlerini artık entegre ediyor.

Operatörler Bağımsız Koruma Katmanları Olarak Kredilendirilebilir mi?

Manuel müdahale, yalnızca katı koşullar altında bir IPL olarak kabul edilebilir. Müdahale, başlatıcı nedenden bağımsız olmalı, mevcut proses güvenlik süresi içinde gerçekleşmeli ve doğrulanmış işletim prosedürlerini izlemelidir.

ISA TR84 ve CCPS kılavuzu gibi standartlar, insan performansı doğası gereği tutarsız olduğundan manuel IPL kredisini genellikle sınırlar. Birçok tesiste operatör müdahalesi için kabul edilen azami risk azaltma faktörü 10 olmaya devam eder.

Proses Güvenlik Süresi Uygulanabilirliği Belirler

Mevcut proses güvenlik süresi, operatör müdahalesinin gerçekçi olup olmadığını belirler. Operatörlerin bir proses sapmasına tepki vermek için birkaç dakikası varsa manuel müdahale hâlâ kabul edilebilir olabilir.

Proses saniyeler içinde güvenli olmayan koşullara ulaşırsa otomasyon zorunlu hâle gelir. Hiçbir gerçekçi eğitim programı, son derece kısa tepki süreleri içinde başarılı manuel müdahaleyi tutarlı biçimde garanti edemez.

Bu ayrım, yüksek hızlı türbin sistemlerinin, brülör yönetimi uygulamalarının ve kompresör korumasının neden yalnızca prosedürel müdahale yerine giderek daha fazla özel emniyet platformlarına dayandığını açıklar.

SIF Sınırları İçindeki Manuel Durdurma Eylemleri

Birçok mühendis manuel durdurma eylemlerini başlatıcı olaylar olarak yanlış sınıflandırır. Gerçekte, kasıtlı acil durdurma etkinleştirmesi çoğu zaman SIF'in kendisinin bir parçasını oluşturur.

IEC 61511, manuel eylem bir emniyet fonksiyonunu başlattığında, tüm destekleyici unsurların SIF sınırları içinde yer aldığını açıkça belirtir. Buna butonlar, kablolama, mantık çözücüleri, operatör prosedürleri ve eğitim gereklilikleri dahildir.

Otomatik trip eşiğine ulaşılmadan önce tespit edilen bir reaktör basıncı artışını düşünün. Bir operatör anormal sızıntıyı fark edebilir ve durum büyümeden önce durdurmayı manuel olarak etkinleştirebilir.

Bu durumda operatör tehlikeyi oluşturmaz. Eylem riski aktif olarak azaltır ve bu nedenle emniyet fonksiyonu tasarımının bir parçası olur.

Manuel durdurma entegrasyonunu gösteren koruma sistemi mimarisi

Şekil 3. Manuel durdurma özelliği, genel emniyet enstrümantasyonlu fonksiyonun bir parçası olarak sıklıkla çalışır.

Triconex emniyet sistemleri gibi entegre emniyet kontrolörleri kullanan tesisler, standart proses kontrol katmanlarına bağımlılığı azaltmak için genellikle özel kablolu durdurma yolları uygular.

İnsan Eylemlerini LOPA Hesaplamalarına Bağlamak

LOPA analizi, işletim senaryolarını sayısal risk ilişkilerine dönüştürür. İnsan hatası sıklıkları, IPL performansı ve hedef olay sıklıkları birlikte SIF için gerekli bütünlük seviyesini belirler.

Pratik projelerde operatör hataları, koruyucu bir talebin ne sıklıkta meydana geldiğini çoğu zaman belirler. Emniyet sistemleri, kabul edilebilir tolere edilebilir olay sıklıklarına ulaşmak için gerekli risk azaltımını sağlar.

Operatör etkileşimli emniyet enstrümantasyonlu fonksiyon döngüsü

Şekil 4. İnsan eylemleri, başlatıcı talep oranlarını ve gerekli SIF bütünlük seviyelerini etkiler.

İşletmedeki Tesislerde Mühendislik Gerçekliği

Gerçek dünyadaki güvenlik çalışmaları nadiren yalnızca matematik nedeniyle başarısız olur. Operatör performansına ilişkin varsayımlar gerçekçi olmaktan çıktığında başarısız olurlar.

Mühendisler, bozulmuş işletme koşullarında iş yükünü, eşzamanlı olayları veya iletişim gecikmelerini dikkate almadan alarm tepki kalitesini bazen olduğundan yüksek tahmin eder. Teorik olarak geçerli bir IPL, kontrol odası ortamı aşırı yüklendiğinde operasyonel olarak işlevini yitirebilir.

Bu konu, tesisler daha yalın kadro modelleriyle daha yüksek üretim oranlarına yöneldikçe daha görünür hâle geldi.

Fonksiyonel Güvenlik Giderek Daha Fazla İnsan Odaklı Hale Geliyor

Fonksiyonel güvenlik geliştirmenin bir sonraki aşaması, donanımdan ziyade insan-makine etkileşimine yoğunlaşacak. Alarm rasyonalizasyonu, ergonomik HMI tasarımı ve operatör karar destek sistemleri artık güvenlik performansını sensörler ve mantık çözücüler kadar etkiliyor.

Modern SIS mimarileri öngörücü tanılamayı, alarm erteleme kontrolünü ve operatör yönlendirme sistemlerini zaten entegre ediyor. Ancak deneyimli operatörler, belirsiz proses koşullarında otomasyonun tam olarak taklit edemediği muhakemeyi hâlâ sağlar.

Sektördeki eğilim nettir: otomasyon hızı ve tutarlılığı sağlarken operatörler anormal olaylar sırasında uyarlanabilir muhakeme sunar.

Yazarın Görüşü

Birçok SIL çalışması, anormal işletme koşullarında insan davranışının karmaşıklığını hâlâ olduğundan düşük tahmin ediyor. İyimser operatör tepki varsayımları yapmak başlangıçta proje maliyetini azaltabilir, ancak gizli operasyonel riskler doğurur.

Daha yüksek güvenilirlik hedefleyen tesisler, manuel müdahaleyi uzun tepki süreli senaryolar ve düşük talep durumlarıyla sınırlamalıdır. Yüksek sonuçlu prosesler, disiplinli operatör prosedürleriyle desteklenen, ancak bunlara bağlı olmayan otomatik koruyucu eylem gerektirir.

En güçlü güvenlik stratejileri otomasyonu, net bir işletme felsefesini, gerçekçi alarm yönetimini ve operatör yetkinliklerinin sürekli geliştirilmesini bir araya getirir.

Oliver Grant | Kıdemli Fonksiyonel Güvenlik Analisti

Oliver Grant'in proses güvenliği mühendisliği, SIL doğrulaması ve kapatma sistemi entegrasyonu alanlarında 14 yılı aşkın deneyimi vardır. Geçmişi; rafineri, LNG ve elektrik üretim tesislerinde Honeywell, Yokogawa, Emerson DeltaV, HIMA ve Rockwell Automation platformlarını içeren güvenlik yaşam döngüsü projelerini kapsamaktadır.

Yorum bırakın

Lütfen unutmayın, yorumların yayınlanmadan önce onaylanması gerekmektedir.