简介:安全仪表系统(SIS)是工业生产中承担安全保护功能的关键系统,其功能安全分析长期面临挑战。这份演示文稿围绕安全仪表系统功能安全分析主题,系统梳理了研究背景、可靠性与安全性评估、火电厂锅炉运行过程的危险与风险分析、锅炉炉膛爆炸保护层分析,以及炉膛安全监控系统的功能安全评估等核心模块,并结合IEC 61508/61511等标准,重点讲解了安全生命周期、目标安全完整性等级确定、风险矩阵与风险图法的实际应用。压缩包内为单个PPTX演示文档,大小约3.91MB,内容结构清晰,适合过程控制、功能安全方向的工程师及相关专业学生参考学习。已有130人学习下载。通过阅读可掌握SIS可靠性与安全性评估的马尔可夫模型应用,能根据案例理解FSSS目标SIL确定与验证方法,也可为实际项目中的功能安全设计与评估提供参考。
1. 安全仪表系统功能安全分析到底在分析什么
这几年在化工、油气、冶金这些流程工业里,“安全仪表系统”(SIS,Safety Instrumented System)这个概念已经不算新鲜了,但真正能把功能安全分析做扎实的项目并不多。我见过不少企业,上了SIS、画了安全仪表功能(SIF)回路图、买了DCS,结果问起SIL等级怎么定的、逻辑顺控为什么这么组态、维护周期依据是什么,现场一片支支吾吾。说白了,就是缺少一次系统性的功能安全分析。
这篇文章想聊的,就是一次完整的安全仪表系统功能安全分析到底要做什么、怎么做、坑在哪里。适合正在牵头做SIS改造的项目经理、设计院的仪表/自控工程师、工厂安全管理人员,以及刚入行想搞懂SIL来龙去脉的技术人员。我尽量用干过活的口吻讲,不整虚的。
可能有朋友会问,SIS本身就是为了安全装的,为什么还要再花人力物力去做“分析”?答案很简单:因为“装了SIS”不等于“风险被控制住了”。如果SIF回路的硬件冗余结构不合理、检验测试周期拍脑袋定、逻辑表决方式选错,这套系统在真正需要它动作的时候可能连要求的安全完整性等级都达不到。功能安全分析的核心不是画几张图、出一摞报告,而是用一套标准的方法论(主要是IEC 61511和IEC 61508),把“风险到底有多高”“需要多可靠的保护层”“现有SIS能否满足”这几个问题彻底搞清楚。
2. 功能安全分析之前,先把这五个概念吃透
2.1 SIS、SIF和SIL之间的层级关系
很多新人一开始容易把SIS和SIF混为一谈。打个比方:SIS是整个安全仪表系统的总和,像一个小区的安防体系,包括门禁、监控、巡逻人员;而SIF是整个体系里的某一条具体防线,比如针对“储罐液位超高”这一种风险专门设计的联锁回路。一条SIF由传感器(压力变送器/液位开关等)、逻辑控制器(安全PLC或继电器系统)和最终执行元件(切断阀、电磁阀等)三部分组成。而SIL(Safety Integrity Level,安全完整性等级)则是衡量某一条SIF在需要时成功执行其安全功能的概率,分为SIL1到SIL4四个等级,等级越高,要求越苛刻,SIL4在流程工业里几乎用不到,化工领域大部分是SIL1和SIL2,个别工况会要求SIL3。
搞清楚这三者关系后,分析工作才能逐条拆解:一个SIS里通常有好几条SIF,每条SIF都要单独做风险分析和SIL评估,不能打包算账。
2.2 “安全生命周期”不是流程,而是总纲
IEC 61511里强调的“安全生命周期”,从概念设计、风险分析、SIL定级、SIS设计、安装调试、操作维护直到停用退役,每个阶段都有明确的活动要求和文档输出。功能安全分析实际上贯穿了生命周期里的多个环节,但最常见、也最核心的切入点有三个:一是前期风险分析与SIL定级,二是SIS设计阶段的SIL验证,三是投用前的功能安全评估(FSA)。如果你们厂正处于项目前期,重点做前者;如果SIS已经投用,但没人说清楚当初为什么这么设计,那就需要从“逆向”角度做一次完整的能力核验,背后逻辑都一样。
2.3 风险矩阵和安全目标函数
SIL定级前,工厂必须建立自己的风险矩阵,也就是把事故发生的可能性和后果严重度各分成几个等级,组合起来确定风险是否可以接受。风险矩阵没有全国统一模板,各设计院和企业差异很大,但常用的是4×4或5×5矩阵,通过“人员伤亡”“财产损失”“环境破坏”三个维度评价后果。确定风险等级后,再通过保护层分析(LOPA)计算出当前风险削减的缺口,缺口有多大,对应SIF需要达到的SIL等级就有多高。
这一块必须多强调一句:风险矩阵的制定一定不能照抄同类工厂,因为同一套装置,不同企业的安全管理水平、人员密度、应急预案、维护能力都不同,照搬的结果要么过于保守(投资浪费),要么过于乐观(风险漏判)。
2.4 PFDavg和RRF的关系
SIL等级在量化层面是由PFDavg(平均要求时失效概率)决定的。以SIL2为例,PFDavg要求落在10⁻²到10⁻³之间,对应的RRF(风险降低因子)是100到1000。什么意思?就是说这条SIF在接到“该动作了”的信号后仍然不动作的概率,要低于百分之一,同时它能把风险降低100到1000倍。
很多工程师不太注意PFDavg的计算口径,其实它和检验测试周期(Proof Test Interval)强相关:测试周期越短,平均失效概率越低。这个参数在SIL验证时是核心输入,如果维护计划里定的测试周期跟设计计算时取的周期不一致,那整个SIL结论就是空中楼阁。
2.5 冗余结构与共因失效
SIL验证软件(如exida的exSILentia、DNV的SILcal、北京培值等)里都能看到冗余结构的选择:1oo1、1oo2、2oo2、2oo3等。冗余结构直接影响可靠性和可用性的平衡。比如1oo2(一取二,两个通道中任一正常即能动作)安全性高,但误动作率也高;2oo2安全性低于1oo1但高于2oo3?不是,2oo2是两个必须都失效才不动作,安全性低,误动作率低;2oo3是三取二,兼顾了安全性和可用性,但成本也最高。选型时不能只看安全等级够不够,还要结合工艺连续性要求考虑误停车损失。
而共因失效(Common Cause Failure)是整个冗余设计最容易翻车的地方:两个变送器看着是独立的,但共用同一个取压口、同一个接线柜、同一块安全栅,甚至同一个仪表风源,一旦共因失效发生,冗余等于白做。分析时一定要逐条核对物理隔离和独立性,不能光看图纸上的“冗余”字样。
3. 一次完整的功能安全分析是怎么落地的
3.1 准备阶段:资料收集比想象中更花时间
真正开始开会分析之前,需要把底数摸清。我做过几个改造项目,最大的感受是前期资料收集质量直接决定了后续分析进度。至少要准备以下几类资料:
- P&ID图(管道仪表流程图)以及工艺描述、操作规程,用于识别危险场景
- 现有的HAZOP分析报告、以往事故调查报告、报警联锁一览表
- 仪表设备台账,包括变送器、阀门、逻辑控制器的型号、失效模式数据
- 安全环保合规要求,比如当地安监部门对重大危险源的管理要求
- 联锁逻辑图、因果图(Cause & Effect),用于核对SIF回路划分是否准确
资料收不全也没关系,可以用现场踏勘、仪表台账导出等方式补,但必须有记录,不能靠记忆。
3.2 SIF识别与场景筛选
这是功能安全分析里最难的一步。因为装置里有成百上千个联锁,如果每一条都按完整流程做SIL分析,工作量会非常恐怖。合理做法是:先通过HAZOP已有的分析结论,把需要靠SIS来降低风险的场景摘出来,形成“SIF候选清单”。
筛选原则很简单:凡是不属于BPCS(基本过程控制系统)常规控制功能、并且与保护层分析中识别出的独立保护层对应的联锁回路,都应该纳入SIF清单。像DCS里的PID控制、简单的超限报警提示,不属于SIF;而那些“液位高高联锁关闭进料阀”“压力低低联锁停压缩机”这类直接动作于安全功能的回路,必须逐条列入。
我建议做一张SIF清单表格,至少包含:SIF编号、描述、所在装置/单元、联锁输入信号、逻辑方式、输出执行元件、对应危险事件、当前SIL目标。这张表做完,整个分析的地基就稳了。
3.3 LOPA分析时最容易吵起来的两个点
SIL定级的方法有风险矩阵法、LOPA法、风险图法等,目前工程界最认可也最常用的是LOPA(保护层分析)。LOPA的核心是回答一个问题:针对某一个危险事件,现有独立保护层能把事故发生频率降低到可接受范围吗?如果不够,缺口有多少,谁来补?
实操中,LOPA开会最容易吵起来的地方有两个:
一是“独立保护层”的认定。很多工艺工程师觉得“DCS里已经有报警了,操作工会去干预”,就把操作员响应算作一个独立的保护层。原则上有经过培训、有明确操作规程、有足够响应时间的操作员干预可以算作IPL,但它的可靠性最高也就只有10⁻¹数量级,而且必须要有SIS触发之外独立的报警手段。如果一个报警是DCS画面弹出的一条消息,没有任何硬报警灯或声光报警,那它大概率不满足独立保护层要求,不能计入。
二是初始事件频率的选取。不同文献对同一类失效事件的频率推荐值差异很大(比如泵密封失效频率可能从0.1次/年到0.01次/年都有)。这里不能简单选一个“看起来合理”的数,应该优先采用企业自身的历史数据,没有再用行业数据库(如CCPS的LOPA手册、OREDA等),并且把数据来源记录在分析报告中。
3.4 从LOPA到SIL定级结果
LOPA计算得出风险降低缺口后,SIL定级就顺理成章了。举例来说:某常压储罐液位高高导致溢流着火的初始事件频率是0.1次/年,后果严重度等级对应允许频率是10⁻⁵次/年,那么需要的总风险降低因子是10000,即10⁴。如果BPCS、操作员响应等已有保护层总共提供了100倍(10²)的降低,那么SIF还需要提供额外的100倍(10²)降低,对应SIL2(因为SIL2要求的RRF是100到1000)。这个例子很典型,实际项目里就是这样一个一个场景算出来的。
定级结果通常以SIL定级报告的形式输出,每条SIF给出目标SIL等级、危险事件描述、初始事件频率、各IPL的PFD、总风险降低因子等内容。这份报告是后续设计和验证的总依据,务必要让工艺、安全、仪表、操作等多方签字确认。
3.5 SIL验证的计算方法和边界条件
SIL验证是把SIF的各组成部分的PFD相加(或者按更精确的公式计算),确认总PFDavg是否低于目标SIL对应的上限值。这里有一个高频误区:验证时只算了传感器和逻辑控制器的PFD,把最终执行元件(切断阀)漏掉了。实际上,阀门恰恰是失效概率最高的部件之一,密封泄漏、阀杆卡涩、气源故障都是常见失效模式。漏掉阀门算出来的SIL,往往虚高,严重误导决策。
验证计算还需要确认以下边界条件是否合理:
- 检验测试覆盖率:也就是你每次检修时能发现多大比例的隐蔽失效。像变送器做全量程校验,覆盖率可取90%以上;阀门做部分行程测试(PST),覆盖率一般只有50%~70%。覆盖率取高了,计算出的PFD就偏低,结论偏乐观。
- 检验测试周期:1年一检和3年一检,SIL验证结果可能差出一个等级。
- 共因失效因子:IEC 61508-6提供了β因子的参考取值(典型在2%~10%之间),实际计算要结合现场隔离措施来选。
- 逻辑求解器本身的SIL能力认证:不是随便一台PLC都能当安全PLC用,必须要有TÜV或exida等机构出具的功能安全认证证书,且认证的安全等级必须不低于目标SIL。
3.6 安全需求规格书(SRS)才是设计落地的“图纸”
很多项目做到SIL验证就算交差了,但真正的行家都知道,SRS(Safety Requirements Specification,安全需求规格书)才是SIS设计和运维的核心交接文件。SRS里要写清楚每条SIF的功能要求(触发条件、动作结果、响应时间、复位方式)和安全完整性要求(目标SIL、PFDavg、检验测试要求、可用性要求),还要写明需要避免的共因失效清单和旁路/旁通管理要求。
如果没有一份合格的SRS,后续做SIS组态、联锁逻辑修改、变更管理时就会凭感觉走,很容易把安全功能“改没了”。所以,功能安全分析项目的交付物里一定要包含SRS,并且请工艺、仪表、电气、操作每个专业确认签字。
4. 常见问题与排查技巧实录
4.1 为什么SIL验证结论文档“不好看”?
很多首次接触SIL验证的工程师拿到计算报告时,会看到大量的失效数据表格、冗余结构图、β因子取值说明,觉得晦涩难懂。但这里要提醒一句:报告不好看是正常的,反倒是那种一页纸就得出“满足SIL2”的结论才要警惕。一份经得起推敲的SIL验证报告,至少应该包含所有SIF组件的失效模式假设、数据来源、计算公式或软件截图、检验测试策略假设、以及结论的保守性讨论。
我建议业主方拿着验证报告问三个问题:数据来源是哪里的?检验测试周期取值是多少,跟维保计划对不对得上?如果阀门PST周期延长了,结果会不会变?自己算一遍心里就有底了。
4.2 分析会开不下去,进度卡住怎么办
实际执行中,最常见的问题是HAZOP/LOPA会议组织混乱、多方争论不断。我的经验是:会议必须有独立的主持人,而且主持人最好不是本项目设计方的人,否则既当运动员又当裁判员会让结果缺乏公信力。另外,会前要把SIF清单初版发给所有参会人员提前看,争议大的项放在专题会上单独过,不要挤在大会上消耗所有人的时间。
如果分析数据缺口太大(比如仪表台账严重缺失),宁可把项目期限往后延,也要把数据补起来再做验证,否则交出去的SIL结论没有追溯依据,后面审计和迎检都过不了关。
4.3 SIS投用后还需要做哪些跟踪工作
功能安全分析不是一锤子买卖。SIS投用后的运行数据对验证结论有直接影响,比如检验测试中发现的失效次数、维修记录、变更记录,都应该回到SIL验证模型中更新。IEC 61511要求运营阶段建立功能安全管理体系,包括:
- 明确SIS的检验测试计划(包括测试项目、周期、合格判据)
- 建立联锁旁路/摘除的管理审批流程
- SIS相关变更必须重新进行SIL验证,不能直接“微调”
- 重大事故或险肇事件后开展根源分析和SIS性能评估
这一块往往是最容易被忽视的,因为装置运行平稳时没人想起来动SIS,一旦到了大修或者技改,有些人图省事绕过SIS变更流程,结果导致安全功能失真,这是极危险的。
4.4 快速排查:现有SIS是否有“隐性问题”
如果你不是要新建SIS,而是接手一套已经投运多年的装置,想快速判断它的SIS是否靠谱,可以按以下清单排查:
- 联锁回路是否都有明确的SIL等级(如果没有,说明当初没做定级)
- 逻辑控制器是否通过TÜV认证,认证等级是否与SIL目标匹配
- 传感器和阀门是否纳入了周期检验计划,检验记录是否闭环
- 联锁旁路开关是否有铅封、审批记录和时限要求
- 逻辑组态是否有版本管理,变更是否有审批和验证
- DCS和SIS是否做到了物理或逻辑隔离(共用控制器是大忌)
这几条过一遍,大部分历史遗留问题都能浮出水面。
5. 个人实操心得与几点补充建议
做安全仪表系统功能安全分析这些年,我的核心体会是:它本质不是技术问题,而是管理问题、沟通问题。SIL等级的定级过程需要工艺、安全、仪表、操作坐在一起“吵”出共识,SIL验证需要仪表专业提供真实可靠的设备失效数据,SRS落地需要各专业共同签字把关。任何一个环节走过场,到最后都会变成“纸面安全”,这点一定要警惕。
另外再分享一个小技巧:SIL验证计算时,建议把“保守”当成默认策略。当某台阀门没有厂家提供的失效数据时,宁可按行业数据库里的高值去算,也不要拍脑袋编一个乐观数据。因为功能分析的结论是指导安全投资的,宁可多花钱买冗余,也不能日后出了事故再回头补课。项目上被人说“太保守”不会出大事,被人说“太乐观”可能就要出大事了。
如果你们单位正准备启动安全仪表系统的功能安全分析工作,我的建议是:不要找一家公司出个报告就完事,而是把这次分析当作一次内部能力建设的机会,让工艺、仪表、安全的人全程参与每一场会议、每一轮计算,报告做完,内部团队也把这套方法论学会了,后面的运维、变更就有底气了。这或许比那摞报告本身更有价值。
本文还有配套的精品资源,点击获取