Các hành động và can thiệp của người vận hành trong các hệ thống an toàn chức năng
Quyết định của người vận hành vẫn là yếu tố then chốt trong hiệu quả an toàn chức năng. Bài viết này xem xét cách các phương pháp IEC 61511 và LOPA phân loại...
Yếu tố Con người Vẫn Định hình An toàn Quy trình
Các hệ thống tự động hóa tiếp tục phát triển trong các nhà máy lọc dầu, nhà máy điện, phân xưởng hóa chất và cơ sở ngoài khơi. Tuy nhiên, những người vận hành giàu kinh nghiệm vẫn là một trong những biến số có ảnh hưởng lớn nhất đến an toàn nhà máy. Quyết định của họ có thể ngăn chặn sự leo thang trước khi hệ thống tự động hóa phản ứng, hoặc vô tình kích hoạt các điều kiện quy trình nguy hiểm.
Kỹ thuật an toàn chức năng hiện đại không còn xem tương tác của con người là yếu tố thứ yếu. Các tiêu chuẩn quốc tế hiện nay xác định hành động của người vận hành là những yếu tố có thể đo lường trong quá trình xác minh SIL, tính toán LOPA và quản lý vòng đời an toàn.

Hình 1. Các mối quan hệ về thời gian an toàn quyết định liệu phản ứng của người vận hành có thể ngăn chặn hiệu quả sự leo thang hay không.
Vì sao Hành động của Người vận hành Quan trọng trong Đánh giá SIL
Các nghiên cứu an toàn chức năng phân biệt giữa những hành động của người vận hành tạo ra điều kiện nguy hiểm và những can thiệp ngăn ngừa sự leo thang. Sự phân biệt này ảnh hưởng trực tiếp đến các phép tính giảm rủi ro và các mức SIL cần thiết.
Về mặt thực tế, người vận hành phòng điều khiển có thể gây ra sai lệch do thực hiện sai trình tự van, kích hoạt chế độ bypass hoặc phản ứng chậm. Ngược lại, chính người vận hành đó cũng có thể đóng vai trò là một hàng rào bảo vệ bằng cách phản ứng với cảnh báo hoặc chủ động thực hiện các quy trình dừng máy thủ công.
Các kịch bản này có vẻ giống nhau về mặt vận hành, nhưng được xử lý rất khác nhau trong các phương pháp IEC 61511 và LOPA của CCPS.
Hành động của Người vận hành và Sự can thiệp của Người vận hành
Hành động của người vận hành thường mang tính có chủ đích và tuân theo quy trình. Hành động này có thể bao gồm khởi động thiết bị, xác nhận các điều kiện cho phép hoặc kích hoạt lệnh dừng khẩn cấp. Một can thiệp thường xảy ra sau khi điều kiện bất thường đã phát triển.
Ví dụ, việc nhấn nút nhấn ESD có dây cứng trở thành một phần của chính chức năng an toàn. Việc ứng phó với cảnh báo nhiệt độ cao trước khi xảy ra tình trạng mất kiểm soát có thể được xem là một lớp bảo vệ độc lập.
Thách thức kỹ thuật nằm ở việc xác định liệu có đủ thời gian, tính độc lập và độ tin cậy để con người ứng phó hay không.
Khi Sai Sót Của Con Người Trở Thành Sự Kiện Khởi Phát
IEC 61511 định nghĩa sự kiện khởi phát là sai lệch khiến một quy trình tiến tới tình trạng nguy hiểm. Lỗi của con người thường đáp ứng định nghĩa này.
Một van bypass bị mở sai, việc ghi đè bảo trì không đúng cách hoặc việc không khôi phục các liên động sau khi kiểm tra đều có thể tạo ra các yêu cầu tác động lên hệ thống bảo vệ.
Trong các nghiên cứu LOPA, những hành động này được gán một tần suất sự kiện khởi phát (IEF). Tần suất được gán phản ánh mức độ thường xuyên mà một lỗi cụ thể của con người có thể xảy ra một cách thực tế trong quá trình vận hành nhà máy.
Độ tin cậy của con người không bao giờ cố định
Hiệu suất của người vận hành thay đổi trong điều kiện căng thẳng, mệt mỏi, quản lý cảnh báo kém hoặc khối lượng công việc cao. Vì tính biến thiên này, các nghiên cứu an toàn áp dụng những giả định bảo thủ về độ tin cậy của con người.
Các quy trình đơn giản và được thực hành thành thạo có thể có tần suất khởi phát thấp. Những can thiệp phức tạp trong điều kiện vận hành bất thường nhận các giá trị cao hơn đáng kể.

Hình 2. Các hành động của con người ảnh hưởng đến cả sự kiện khởi phát và các phản ứng bảo vệ trong các nghiên cứu an toàn.
Các nhà máy vận hành hệ thống điều khiển phân tán cũ thường phải đối mặt với những rủi ro bổ sung về yếu tố con người do tình trạng ngập cảnh báo và bố cục HMI không nhất quán. Nhiều cơ sở đang nâng cấp các nền tảng cũ hiện tích hợp hệ thống điều khiển DCS hiện đại để cải thiện việc ưu tiên cảnh báo và khả năng quan sát của người vận hành.
Người vận hành có thể được công nhận là các lớp bảo vệ độc lập không?
Can thiệp thủ công chỉ có thể được công nhận là một IPL trong những điều kiện nghiêm ngặt. Phản ứng phải độc lập với nguyên nhân khởi phát, diễn ra trong thời gian an toàn quy trình khả dụng và tuân theo các quy trình vận hành đã được thẩm định.
Các tiêu chuẩn như ISA TR84 và hướng dẫn của CCPS thường giới hạn mức ghi nhận IPL thủ công vì hiệu suất của con người vốn không nhất quán. Tại nhiều cơ sở, hệ số giảm rủi ro tối đa được chấp nhận đối với phản ứng của người vận hành vẫn là 10.
Thời gian an toàn quy trình quyết định tính khả thi
Thời gian an toàn quy trình khả dụng quyết định liệu việc can thiệp của người vận hành có khả thi hay không. Nếu người vận hành có vài phút để phản ứng với một sai lệch của quy trình, phản ứng thủ công vẫn có thể được chấp nhận.
Nếu quy trình đạt đến các điều kiện không an toàn trong vài giây, tự động hóa trở thành bắt buộc. Không chương trình đào tạo thực tế nào có thể liên tục bảo đảm can thiệp thủ công thành công trong những khoảng thời gian đáp ứng cực kỳ ngắn.
Sự khác biệt này giải thích tại sao các hệ thống tua-bin tốc độ cao, các ứng dụng quản lý đầu đốt và hệ thống bảo vệ máy nén ngày càng phụ thuộc vào các nền tảng an toàn chuyên dụng thay vì chỉ can thiệp theo quy trình.
Các hành động dừng thủ công trong phạm vi SIF
Nhiều kỹ sư phân loại sai các hành động dừng thủ công là sự kiện khởi phát. Trên thực tế, việc chủ động kích hoạt dừng khẩn cấp thường là một phần của chính SIF.
IEC 61511 nêu rõ rằng khi hành động thủ công khởi động một chức năng an toàn, mọi thành phần hỗ trợ đều thuộc phạm vi SIF. Điều này bao gồm nút nhấn, dây dẫn, bộ giải logic, quy trình vận hành và các yêu cầu đào tạo.
Hãy xem xét trường hợp áp suất lò phản ứng tăng, được phát hiện trước khi đạt ngưỡng ngắt tự động. Người vận hành có thể nhận ra sự rò rỉ bất thường và kích hoạt dừng thủ công trước khi tình hình leo thang.
Trong tình huống này, người vận hành không tạo ra mối nguy. Hành động đó chủ động giảm rủi ro và do đó thuộc về thiết kế chức năng an toàn.

Hình 3. Khả năng dừng thủ công thường là một phần của toàn bộ chức năng an toàn có thiết bị đo, điều khiển.
Các cơ sở sử dụng bộ điều khiển an toàn tích hợp như hệ thống an toàn Triconex thường triển khai các tuyến dừng khẩn cấp đấu dây cứng chuyên dụng để giảm sự phụ thuộc vào các lớp điều khiển quy trình tiêu chuẩn.
Kết nối hành động của con người với các phép tính LOPA
Phân tích LOPA chuyển các kịch bản vận hành thành các mối quan hệ rủi ro định lượng. Tần suất sai sót của con người, hiệu năng của các lớp bảo vệ độc lập (IPL) và tần suất sự kiện mục tiêu cùng quyết định mức độ toàn vẹn cần thiết của SIF.
Trong các dự án thực tế, sai sót của người vận hành thường quyết định tần suất phát sinh yêu cầu bảo vệ. Sau đó, các hệ thống an toàn cung cấp mức giảm rủi ro cần thiết để đạt được tần suất sự kiện có thể chấp nhận và dung nạp.

Hình 4. Hành động của con người ảnh hưởng đến tần suất phát sinh yêu cầu và mức độ toàn vẹn SIF cần thiết.
Thực tế kỹ thuật bên trong các nhà máy đang vận hành
Các nghiên cứu an toàn trong thực tế hiếm khi thất bại chỉ vì những vấn đề toán học. Chúng thất bại khi các giả định về hiệu suất của người vận hành trở nên phi thực tế.
Đôi khi các kỹ sư đánh giá quá cao chất lượng phản ứng với cảnh báo mà không xem xét khối lượng công việc, các sự kiện xảy ra đồng thời hoặc độ trễ liên lạc trong những điều kiện sự cố. Một IPL hợp lệ về mặt lý thuyết có thể sụp đổ trên thực tế nếu môi trường phòng điều khiển trở nên quá tải.
Vấn đề này trở nên rõ rệt hơn khi các nhà máy thúc đẩy tốc độ sản xuất cao hơn với mô hình nhân sự tinh gọn hơn.
An toàn chức năng ngày càng lấy con người làm trung tâm
Giai đoạn tiếp theo của sự phát triển an toàn chức năng sẽ tập trung mạnh vào tương tác người–máy thay vì chỉ chú trọng phần cứng. Hợp lý hóa cảnh báo, thiết kế HMI công thái học và hỗ trợ ra quyết định cho người vận hành hiện có ảnh hưởng đến hiệu quả an toàn không kém gì cảm biến và bộ giải quyết logic.
Các kiến trúc SIS hiện đại đã tích hợp chẩn đoán dự đoán, kiểm soát việc tạm ẩn cảnh báo và hệ thống hướng dẫn người vận hành. Tuy nhiên, những người vận hành giàu kinh nghiệm vẫn đưa ra phán đoán mà tự động hóa không thể tái tạo đầy đủ trong các điều kiện quy trình không chắc chắn.
Xu hướng của ngành đã rất rõ ràng: tự động hóa đảm nhiệm tốc độ và tính nhất quán, trong khi người vận hành cung cấp khả năng phán đoán thích ứng trong các sự cố bất thường.
Quan điểm của tác giả
Nhiều nghiên cứu SIL vẫn đánh giá thấp mức độ phức tạp của hành vi con người trong các điều kiện vận hành bất thường. Việc đưa ra các giả định lạc quan về phản ứng của người vận hành có thể giúp giảm chi phí dự án ban đầu, nhưng lại tạo ra rủi ro vận hành tiềm ẩn.
Các cơ sở hướng đến độ tin cậy cao hơn nên dành việc can thiệp thủ công cho những tình huống có thời gian phản ứng dài và các hoạt động theo nhu cầu thấp. Các quy trình có hậu quả nghiêm trọng cần hành động bảo vệ tự động, được hỗ trợ bởi các quy trình vận hành chặt chẽ, thay vì phụ thuộc vào chúng.
Các chiến lược an toàn hiệu quả nhất kết hợp tự động hóa, triết lý vận hành rõ ràng, quản lý cảnh báo thực tế và phát triển năng lực liên tục cho người vận hành.
Oliver Grant | Chuyên viên phân tích an toàn chức năng cấp cao
Oliver Grant có hơn 14 năm kinh nghiệm về kỹ thuật an toàn quy trình, xác minh SIL và tích hợp hệ thống dừng khẩn cấp. Kinh nghiệm của ông bao gồm các dự án vòng đời an toàn sử dụng nền tảng Honeywell, Yokogawa, Emerson DeltaV, HIMA và Rockwell Automation tại các cơ sở lọc dầu, LNG và phát điện.