网站地图 | Tags | 热门标准 | 最新标准 | 订阅

GB/T 45111-2024 保护层分析(LOPA)、安全完整性等级(SIL)定级和验证质量控制导则

  • 名  称:GB/T 45111-2024 保护层分析(LOPA)、安全完整性等级(SIL)定级和验证质量控制导则 - 下载地址2
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

  ICS 25. 040 CCS N 10

  中 华 人 民 共 和 国 国 家 标 准

  GB/T 45111—2024

  保护层分析(LOPA) 、安全完整性

  等级(SIL)定级和验证质量控制导则

  Quality controlguidelinesforlayerofprotection analysis(LOPA) ,

  safetyintegritylevels(SIL)determination and verification

  2024-12-31发布 2025-07-01实施

  国家市场监督管理总局国家标准化管理委员会

  

  发

  

  布

  GB/T 45111—2024

  目 次

  前言 Ⅴ

  引言 Ⅵ

  1 范围 1

  2 规范性引用文件 1

  3 术语和定义 1

  4 缩略语 6

  5 质量控制节点 6

  5. 1 总体原则 6

  5. 2 质量控制节点划分 7

  5. 2. 1 LOPA工作质量控制节点 7

  5. 2. 2 SIL定级质量控制节点 8

  5. 2. 3 SIL验证质量控制节点 8

  6 LOPA工作的质量控制 9

  6. 1 控制要素 9

  6. 1. 1 人员 9

  6. 1. 2 资料 9

  6. 1. 3 流程和内容 9

  6. 1. 4 文档 9

  6. 2 控制要求 9

  6. 2. 1 人员控制要求 9

  6. 2. 2 资料控制要求 10

  6. 2. 3 流程和内容控制要求 11

  6. 2. 4 文档控制要求 21

  6. 3 审查要求 22

  7 SIL定级的质量控制 22

  7. 1 控制要素 22

  7. 1. 1 人员 22

  7. 1. 2 资料 23

  7. 1. 3 流程和内容 23

  7. 1. 4 文档 23

  7. 2 控制要求 23

  7. 2. 1 人员控制要求 23

  7. 2. 2 资料控制要求 23

  Ⅰ

  GB/T 45111—2024

  7. 2. 3 流程和内容控制要求 23

  7. 2. 4 文档控制要求 24

  7. 3 审查要求 25

  8 SIL验证的质量控制 25

  8. 1 控制要素 25

  8. 1. 1 人员 25

  8. 1. 2 资料 25

  8. 1. 3 流程和内容 25

  8. 1. 4 文档 25

  8. 2 控制要求 26

  8. 2. 1 人员控制要求 26

  8. 2. 2 资料控制要求 26

  8. 2. 3 流程和内容控制要求 27

  8. 2. 4 文档控制要求 34

  8. 3 审查要求 34

  附录 A(资料性) LOPA 记录表与报告示例 35

  附录 B(资料性) LOPA 工作质量控制审查样表 37

  附录 C(资料性) SIL定级分析记录表与报告示例 46

  附录 D(资料性) SIL定级质量控制审查样表 48

  附录 E(资料性) SIL验证工作表与报告示例 50

  附录 F(资料性) SIL验证质量控制审查样表 52

  参考文献 58

  图 1 LOPA工作 、SIL定级和 SIL验证的关系 7

  图 2 LOPA工作流程图 12

  图 3 保护层模型 17

  图 4 SIL验证基本工作流程 28

  图 A. 1 LOPA工作报告示例 36

  图 C. 1 SIL定级报告示例 47

  图 E. 1 SIL验证报告示例 51

  表 1 初始事件分类 15

  表 2 初始事件典型频率值 15

  表 3 典型的保护层 17

  表 4 独立保护层的确定 19

  表 5 低要求运行模式下的 SIL要求(GB/T21109. 1—2022 中表 4) 23

  表 6 连续运行模式或高要求运行模式下的 SIL要求(GB/T21109. 1—2022 中表 5) 24

  Ⅱ

  GB/T 45111—2024

  表 7 不同 SIL对应的最小 HFT要求 30

  表 8 A 类安全相关组件或子系统执行安全功能时的最大允许 SIL 30

  表 9 B类安全相关组件或子系统执行安全功能时的最大允许 SIL 31

  表 10 验证计算使用参数及其范围 32

  表 A. 1 LOPA 记录表示例 35

  表 B. 1 LOPA 工作质量控制审查样表 37

  表 C. 1 SIL定级分析记录表示例 46

  表 D. 1 SIL定级质量控制审查样表 48

  表 E. 1 SIL验证工作表示例 50

  表 F. 1 SIL验证质量控制审查样表 52

  Ⅲ

  GB/T 45111—2024

  前 言

  本文件按照 GB/T 1. 1—2020《标准化工作导则 第 1部分 :标准化文件的结构和起草规则》的规定起草 。

  请注意本文件的某些内容可能涉及专利 。本文件的发布机构不承担识别专利的责任 。

  本文件由中国机械工业联合会提出 。

  本文件由全国工业过程测量控制和自动化标准化技术委员会(SAC/TC124)归 口 。

  本文件起草单位 :机械工业仪器仪表综合技术经济研究所 、中国石油集团安全环保技术研究院有限公司 、国能(连江)港电有限公司 、上海燃气工程设计研究有限公司 、中国电力工程顾问集团华北电力设计院有限公司 、梅思安(中国)安全设备有限公司 、中控技术股份有限公司 、辽宁美卓伦检测技术有限公司 、上海歌略软件科技有限公司 。

  本文件主 要 起 草 人 : 刘 瑶 、帅 冰 、徐 德 腾 、史 学 玲 、黄 步 余 、董 秀 娟 、朱 明 露 、魏 振 强 、唐 彬 、吕 峰 、陈小华 、范咏峰 、施 隋 靖 、俞 文 光 、朱 旭 营 、李 秋 娟 、李 旺 、王 巨 洪 、孙 勇 、孙 永 康 、严 晓 生 、孙 舒 、周 卫 、张作本 、谢亚莲 、于世恒 、马铁量 、李玉明 、马云鹂 、钱福群 、杨敏文 、张雪 、王晓鹏 、曹欣宜 、周力 、聂中文 、马欣欣 、赵焱 、孙文勇 、史威 、刁宇 、姜志成 、吕智嘉 、熊文泽 、雷柏伟 、朱杰 、赵俊丹 、杜康 、魏娟 、相桂生 、靳江红 、姜念琛 、孙炜 、孟邹清 、杨 柳 、朱 弘 毅 、陈 祖 志 、闫 炳 均 、任 军 民 、陈 军 松 、张 益 南 、刘 东 、李 志 勇 、杨绍军 。

  Ⅴ

  GB/T 45111—2024

  引 言

  随着 GB/T 20438(所有部分) 和 GB/T 21109(所 有 部 分) 的 广 泛 应 用 , 功 能 安 全 概 念 得 到 有 效 普及 。在石油 、天然气 、化工 、电力等行业 ,功能安全研究的是如何确保包括安全仪表系统(SIS) 在内的保护层实现足够的风险管控能力 。SIS执行安全仪表功能(SIF)的可信性用安全完整性表示 ,其安全完整性能力用安全完整性等级(SIL)表征 。

  本文件中提到的危险与风险分析 ,其目的是全面识别系统中潜在的危险及操作性问题 ,一般为定性分析 ,在基本工艺流程设计完成后即可开展 。 常见的分析方法有 : 危险与可操作性分析(HAZOP) 、故障树分析(FTA) 、检查表 、失效模式和影响分析(FMEA) 。

  在工程实践中 ,对于危险与风险分析中识别出的高风险点和重要控制点一般需开展进一步的半定量分析 , 以确认设置有足够的保护层 ,保护层分析(LOPA) 即为常用的半定量风险分析方法 ,在 LOPA工作过程中 ,将针对风险场景识别已设置或应设置的保护层分配降险能力 ,若涉及 SIF,则需为 SIF确定相应的 SIL要求 ,此过程即为 SIL定级 。

  SIL验证的目的是通过定量计算及必要时的定性分析 ,从硬件安全完整性和系统性安全完整性两方面确认 SIF配置满足 SIL定级提出的 SIL要求 , 常见的 SIL验证方法有 : 可靠性框图法 、故障树法 、马尔可夫法等 。一般在完成 SIS设计后开展 SIL验证 , 以确保 SIS配置满足安全要求 。

  在操作和维护阶段需要通过定期的功能安全评估(包括危险与风险分析 、SIL定级 、SIL验证等) 确认 SIS执行的 SIF可维持相应的 SIL能力 。

  通过本文件的制定 ,为 各 行 业 开 展 LOPA 工 作 、SIL定 级 和 验 证 工 作 提 供 审 查 依 据 , 指 导 企 业 对LOPA工作 、SIL定级和验证过程实现质量控制 ,提升运行风险管控水平 。

  Ⅵ

  GB/T 45111—2024

  保护层分析(LOPA) 、安全完整性

  等级(SIL)定级和验证质量控制导则

  1 范围

  本文件明确 了 保 护 层 分 析 (LOPA) 与 安 全 完 整 性 等 级 (SIL) 定 级 、SIL 验 证 间 的 关 系 , 规 定 了LOPA工作 、SIL定级和 SIL验证的质量控制要素 、质量控制要求和质量控制审查要求 。

  注 : 本文件中 SIL定级特指使用 LOPA方法开展的 SIL定级工作 。

  本文件适用于 LOPA、SIL定级和验证的质量控制 。

  2 规范性引用文件

  下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款 。其中 , 注 日期的引用文件 ,仅该日期对应的版本适用于本文件 ;不注日期的引用文件 ,其最新版本(包括所有的修改单) 适用于本文件 。

  GB/T 20438(所有部分) 电气/电子/可编程电子安全相关系统的功能安全

  GB/T 20438. 1—2017 电气/电子/可编程电子安全相关系统的功能安全 第 1部分 :一般要求

  GB/T 20438. 2—2017 电气/电 子/可 编 程 电 子 安 全 相 关 系 统 的 功 能 安 全 第 2 部 分 : 电 气/电子/可编程电子安全相关系统的要求

  GB/T 21109(所有部分) 过程工业领域安全仪表系统的功能安全

  GB/T 21109. 1—2022 过程工业领域安全仪表系统的功能安全 第 1 部分 : 框架 、定义 、系统 、硬件和应用编程要求

  GB/T 32857—2016 保护层分析(LOPA)应用指南

  3 术语和定义

  下列术语和定义适用于本文件 。

  3. 1

  场景 scenario

  可能导致不期望后果的一种事件或事件序列 。

  [来源 :GB/T 32857—2016,3. 1. 9] 3.2

  初始事件 initialevent

  使事故序列开始扩展所需的失效或错误的最小组合 。

  注 : 一般由一个单独的初始原因 、多个原因或有使能 条 件 的 初 始 原 因 组 成 。有 些 情 况 下 初 始 事 件 也 可 能 是 由同 一时间发生的两种不同初始原因构成的 。

  3.3

  中间事件 intermediateevent

  初始事件发展成后果之前的关键事件 。

  注 : 通常是一个能被检测到的事件 ,如某压力容器压 力 高 、某 储 罐 液 位 高 。需 要 指 出 的 是 , 特 殊 场 景 可 能 由 初 始 事件直接发展成为不良后果 ,不存在中间事件 。

  1

  GB/T 45111—2024

  3.4

  后果 consequence

  事件潜在影响的度量 。

  注 : 一个事件可能有一个或多个后果 。

  3.5

  保护层 protection layer

  用来防止不期望事件的发生或降低不期望事件后果严重性从而降低过程风险的设备 、设施或方案 。 [来源 :GB/T 32857—2016,3. 1. 3]

  3.6

  独立保护层 independentprotection layer;IPL

  一种设备 、系统或行动 ,有效地防止场景向不期望的后果发展 ,它与场景的初始事件或其他保护层的行动无关 。独立性表示保护层的执行能力不会受到初始事件或其他保护层失效的影响 。

  注 : 独立保护层的有效性和独立性可以被审查 。

  [来源 :GB/T 32857—2016,3. 1. 7,有修改] 3.7

  保护层分析 layerofprotection analysis;LOPA

  对降低不期望事件频率或后果严重性的独立保护层的有效性进行评估的一种过程方法或系统 。

  [来源 :GB/T 32857—2016,3. 1. 1] 3. 8

  要求时危险失效概率 probability ofdangerousfailureon demand;PFD

  当受保护设备或受保 护 设 备 控 制 系 统 发 出 要 求 时 , 执 行 规 定 安 全 功 能 的 独 立 保 护 层 的 安 全 不 可用性 。

  [来源 :GB/T 32857—2016,3. 1. 10] 3.9

  风险评估 risk assessment

  对不期望事件发生的可能性及其后果进行定性或定量分析 ,将分析结果与可容忍风险标准进行对比 ,并进行风险管理决策的过程 。

  3. 10

  安全仪表功能 safetyinstrumented function;SIF

  由安全仪表系统(SIS)实现的安全功能 。

  注 : SIF设计用来达到一个要求的 SIL,SIL 由其他参与降低相同风险的保护层决定 。

  [来源 :GB/T 21109. 1—2022,3. 2. 66]

  3. 11

  使能事件或使能条件 enabling eventorcondition

  不直接导致场景后 果 发 生 的 事 件 或 条 件 , 但 是 对 于 场 景 的 后 果 发 生 , 这 些 事 件 或 条 件 是 必 不 可少的 。

  3. 12

  安全仪表系统 safetyinstrumented system;SIS

  用来实现一个或多个 SIF的仪表系统 。

  注 1: SIS由任意组合的传感器 、逻辑解算器及最终元件组成 。它也包括通信和辅助设备(如电缆 、管道 、电源 、取压管 、伴热) 。

  注 2: SIS可以包括软件 。

  注 3: SIS可以包括人为动作作为 SIF的一部分 。

  [来源 :GB/T 21109. 1—2022,3. 2. 67]

  2

  GB/T 45111—2024

  3. 13

  防护措施 safeguard

  可能中断初始事件后的事件链或减轻后果的任何设备 、系统或行动 。

  3. 14

  原始风险 initialrisk

  不考虑任何安全措施作用下的事故剧情的风险 。

  3. 15

  残余风险 residualrisk

  采取防护措施以后仍存在的风险 。

  [来源 :GB/T 20438. 4—2017,3. 1. 8]

  3. 16

  可容忍风险 tolerablerisk

  根据当前社会发展水平 ,在给定的范围内能够接受的风险 。

  [来源 :GB/T 20438. 4—2017,3. 1. 7]

  3. 17

  共因失效 common cause failure;CCF

  在多通道系统中由一个或多个事件导致的引起两个或多个独立通道同时失效 ,从而导致系统失效的一种失效 。

  [来源 :GB/T 32857—2016,3. 1. 14]

  3. 18

  安全完整性 safetyintegrity

  在规定的时间段内和规定的条件下 ,安全相关系统成功执行规定的安全功能的概率 。

  [来源 :GB/T 20438. 4—2017,3. 5. 4]

  3. 19

  安全完整性等级 safetyintegritylevel;SIL

  一种离散的等级(四个可能等级之一) ,对应安全完整性量值的范围 。

  注 : 安全完整性等级 4是最高的 ,安全完整性等级 1是最低的 。

  [来源 :GB/T 20438. 4—2017,3. 5. 8,有修改]

  3.20

  (SIF的)运行模式 modeofoperation(ofaSIF)

  SIF的运行方式 ,低要求模式 、高要求模式或连续模式 。

  a) 低要求模式 :在这种运行模式下 ,SIF只有在要求时才动作 , 以将过程导入一个特定的安全状态 ,并且要求的频率不大于一年一次 。

  b) 高要求模式 :在这种运行模式下 ,SIF 只有在要求时才动作 , 以将过程导入一个特定的安全状态 ,并且要求的频率大于一年一次 。

  c) 连续模式 :在这种运行模式下 ,SIF作为正常运行的一部分保持过程处于一种安全状态 。

  [来源 :GB/T 21109. 1—2022,3. 2. 39]

  3.21

  条件修正因子 conditionalmodifiers

  在场景风险计算时使用的可能性概率之一 ,通常在表现为影响后果(例如 :人员伤亡 、点火概率 、致

  3

  GB/T 45111—2024

  死率)而不是主要损失事件后果(例如 :泄漏 、容器破裂)时使用 。

  3.22

  系统性安全完整性 systematicsafetyintegrity

  安全相关系统安全完整性中 ,与危险失效模式下的系统性失效有关的部分 。

  注 : 系统性安全完整性通常不能量化(与通常可量化的硬件安全完整性明显不同) 。

  [来源 :GB/T 20438. 4—2017,3. 5. 6]

  3.23

  硬件安全完整性 hardwaresafetyintegrity

  安全相关系统安全完整性中 ,与危险失效模式下的随机硬件失效有关的部分 。

  注 : 本术语涉及在危险模式下的失效 , 即 ,将削弱其安全完整性的安全相关系统的这类失效 。 与本术语有关的两个参数是危险失效平均频率和在要求时动作失效 的 概 率 。 当 为 保 持 安 全 而 必 须 保 持 连 续 控 制 时 ,使 用 前 一 可 靠性参数 ;在安全相关保护系统场合中使用后一可靠性参数 。

  [来源 :GB/T 20438. 4—2017,3. 5. 7]

  3.24

  故障裕度 faulttolerance

  在出现故障或错误的情况下 ,功能单元继续执行一个要求功能的能力 。

  [来源 :GB/T 20438. 4—2017,3. 6. 3]

  3.25

  随机硬件失效 random hardware failure

  在硬件中 , 由一种或几种可能的退化机理而产生的 ,在随机时间出现的失效 。

  注 1: 在各种元件中 ,存在以不同速率发生的许多退化机理 ,在这些元件工作不同的时间之后 ,这些机理可使制造公差引起元件发生故障 ,从而使包含许多元件的设备将以可预见的速率 ,但在不可预见的时间(即 随 机 时 间) 发生失效 。

  注 2: 随机硬件失效和系统性失效的主要区别是由随机硬件失效导致的系统失效率(或其他合适的度量) 可以 用 合理的精度来量化 ,但系统性失效无法精确预计 , 因此系统性失效引起的系统失效率则不能精确 地 用 统 计 法 量化 。也就是说 , 由随机硬件失效引起的系统失效率可以用合理的精度来量化 ,但是由系统 性 失 效 引 起 的 系 统失效率不能精确地用统计法量化 , 因为导致系统性失效的这些事件无法简单预测 。

  [来源 :GB/T 20438. 4—2017,3. 6. 5]

  3.26

  系统性失效 systematic failure

  原因确定的失效 ,只有对设计或制造过程 、操作规程 、文档或其他相关因素进行修改后 ,才有可能消除这种失效 。

  注 1: 仅修正性维护而不加修改 ,通常无法消除失效原因 。

  注 2: 通过模拟失效原因可以引出系统失效 。

  注 3: 系统性失效的原因可包括以下情况中的人为错误 :

  — 安全要求规格书(SRS) :

  — 硬件的设计 、制造 、安装 、运行 ;

  — 软件的设计和实现等 。

  注 4: 在本文件中 ,安全相关系统的失效被分为随机硬件失效和系统性失效 。

  [来源 :GB/T 20438. 4—2017,3. 6. 6]

  3.27

  安全失效分数 safe failure fraction;SFF

  安全相关组件的属性 ,定义为平均安全失效率加上检测出的平均危险失效率 ,与平均安全失效率加上平均危险失效率之比 。公式如下 :

  4

  GB/T 45111—2024

  如失效率是基于一个常数失效率 ,则公式简化为 :

  [来源 :GB/T 20438. 4—2017,3. 6. 15]

  SFF= ( ∑λSavg+ ∑λDD avg)/(∑λSavg+ ∑λDD avg+ ∑λDU avg)

  SFF= ( ∑λS + ∑λDD)/(∑λS + ∑λDD + ∑λDU )

  3.28

  平均恢复时间 mean time to restoration;MTTR

  达到恢复的预期时间 。

  注 : MTTR包括 :

  — 检测失效的时间(a) ;和

  — 开始维修前已过去的时间(b) ;和

  — 维修的有效时间(c) ;和

  — 元件恢复运行前的时间(d) 。

  (b)的开始时间是(a)的结束时间 , (c)的开始时间是(b)的结束时间 , (d)的开始时间是(c)的结束时间 。

  [来源 :GB/T 20438. 4—2017,3. 6. 21]

  3.29

  诊断覆盖率 diagnosticcoverage;DC

  通过自动在线诊断测试检测到的危险失效分数 。危险失效分数是由检测到的危险失效率除以总危险失效率计算出的 。

  注 1: 危险失效诊断覆盖率是由下式计算的 ,式中 DC表示诊 断 覆 盖 率 ,λDD 表 示 检 测 到 的 危 险 失 效 率 ,λDtotal表 示 总的危险失效率 。

  DC= ∑λDDλDtotal

  注 2: 该定义仅在单个元件失效率为常数时适用 。

  [来源 :GB/T 20438. 4—2017,3. 8. 6]

  3.30

  复合场景 multiscenario

  可能导致同一不期望后果的多个事件或事件序列 ,此多个事件为互相独立不相关事件 。

  3.31

  风险点 risk point

  伴随风险的设备 、设施或位置以及在特定设备 、设施或位置出现的危险场景的集合 。

  注 : 如反应釜压力高为典型的风险点名称 。

  3.32

  安全关键动作 safety criticalactions

  SIF 中将过程导入安全状态的直接动作 ,不包括出于维护或装置再启动等相关安全或便捷考虑的执行动作 。

  3.33

  误停车率 spurioustrip rate;STR

  未检测到的误停车失效率之和 。一种用来衡量安全功能导致误停车的性能参数 。

  3.34

  全可变语言 fullvariabilitylanguage;FVL

  计算机编程者易于理解 ,并能提供实现各种各样功能和应用的能力的一种语言 。

  注 1: 使用 FVL 的系统的典型例子是通用型计算机 。

  注 2: 在过程领域 ,嵌入式软件可能使用 FVL,而应用程序编程则很少使用 FVL。

  注 3: FVL 的例子包括 :Ada、C、Pascal、指令表 、汇编程序语言 、C++ 、Java和数据库语言(SQL) 。

  5

  GB/T 45111—2024

  3.35

  有限可变语言 limited variabilitylanguage;LVL

  用于商业或工业可编程电子控制器的编程语言 ,其能力仅限于在相关安全手册中定义的应用 。这种语言的记法可能是文本或图形或二者皆有 。

  注 1: 这种语言用户容易理解 ,并能提供组合预定义的 、应用专用的库函数的能力以实现 SRS。LVL能提供一种与应用所要求的功能几乎一致的功能 。

  注 2: GB/T 21109(所有部分)认为实现安全属性必要的约束需综合以下情况 :安全手册 ,应用编程人员定义过程控制算法所需要的功能与语言的契合度 ,逻辑解算器提供的嵌入到逻辑解算系统程序和逻辑解算器开发环境中的编译和运行时检查 ,在认 证 报 告 和 安 全 手 册 定 义 的 这 些 约 束 需 确 保 满 足 GB/T 20438. 3—2017 中 的 相 关要求 。

  注 3: GB/T 21109(所有部分)里提到应用程序时 ,LVL是最普遍使用的语言 。

  4 缩略语

  下列缩略语适用于本文件 。

  BPCS:基本过程控制系统(Basic Process ControlSystem)

  DC:诊断覆盖率(Diagnostic Coverage)

  EUC:受控设备(EquipmentUnder Control)

  FMEA:失效模式和影响分析(Failure Modesand Effects Analysis)

  HAZOP:危险与可操作性分析(Hazard andOperability Study)

  HFT:硬件故障裕度(Hardware FaultTolerance)

  I/O:输入/输出(Input/Output)

  IPL:独立保护层(IndependentProtection Layer)

  LOPA:保护层分析(Layer ofProtection Analysis)

  MTTR:平均恢复时间(Mean Time To Restoration)

  MRT:平均维修时间(Mean Repair Time)

  P&ID:管道和仪表流程图(Piping and Instrumentation Diagram)

  PFD:要求时危险失效概率(Probability ofDangerous Failure on Demand)

  PFDavg :要求时危险失效平均概率(Average Probability ofDangerous Failure on Demand)

  PFH :每小时危险失效平均频率(Average frequency of a dangerous failure per hour)

  PTC:检验测试覆盖率(ProofTestCoverage)

  RRF:风险降低因子(Risk Reduction Factor)

  SIF:安全仪表功能(Safety Instrumented Function)

  SIL:安全完整性等级(Safety Integrity Level)

  SIS:安全仪表系统(Safety Instrumented System)

  SRS:安全要求规格书(Safety RequirementSpecification)

  STR:误停车率(Spurious Trip Rate)

  TI:检验测试间隔(TestInterval)

  5 质量控制节点

  5. 1 总体原则

  在生命周期各阶段开展的 LOPA工作 、SIL定级和 SIL验证如图 1 所示 , 即根据危险与风险分析

  6

  GB/T 45111—2024

  (如 HAZOP)报告识别出需关注的高风险点,同时依据工艺要求 、设计说明及相关人员经验识别重要控制点 。

  注 : 图中虚框所含内容不在本文件范围之内 。

  图 1 LOPA 工作、SIL定级和 SIL验证的关系

  5.2 质量控制节点划分

  5.2. 1 LOPA 工作质量控制节点

  5.2. 1. 1 控制节点划分

  LOPA工作的质量控制贯穿于整个安全生命周期 ,在以下阶段执行 LOPA工作应开展质量控制 :

  — 阶段 1:初步设计(方案设计)阶段 ;

  — 阶段 2:详细设计(施工图)阶段 ,保护层设计之前 ;

  — 阶段 3:运行阶段 ;

  — 阶段 4:停用和退役阶段 。

  7

  GB/T 45111—2024

  5.2. 1.2 初步设计(方案设计)阶段

  在已执行危险与风险分析(如 HAZOP)之后 ,制定 SRS之前 ,应针对原始风险为高风险的场景 ,通过 LOPA工作确定保护层设置和各 SIF的安全要求 。

  5.2. 1.3 详细设计(施工图)阶段

  在完成详细设计(施工图)后应开展复审 ,确认已按照 LOPA 结果设计各保护层 ,其中对于 SIF应制定 SRS,并按照 SRS设计完成 SIS,确认风险已在可接受范围内 。

  5.2. 1.4 运行阶段

  5.2. 1.4. 1 在取得运行经验后 ,在已执行周期性危险与风险分析(如 HAZOP)之后 ,应开展 LOPA工作复审 。

  5.2. 1.4.2 当 LOPA输入信息发生变更后 ,应重新开展 LOPA工作 。

  注 : LOPA输入信息发生变更的情况包括但不限于 :设计变更 、现场改造 、装置操作和维护模式发生变化 、装置所处周边环境发生可能影响危险事件后果的变化 。

  5.2. 1.5 停用和退役阶段

  当设备设施停用和退役可能对在役系统带来风险 ,应对在役系统进行 LOPA工作 。

  5.2.2 SIL定级质量控制节点

  SIL定级质量控制节点划分参照 5. 2. 1执行 。

  5.2.3 SIL验证质量控制节点

  5.2.3. 1 控制节点划分

  在以下阶段应执行 SIL验证的质量控制 :

  — 阶段 1:设计阶段完成 SIF设备选型后 ;

  — 阶段 2:运行阶段 SIF设备变更设计选型后 ;

  — 阶段 3:运行阶段 SIF相关维检修策略发生变化后 ;

  — 阶段 4:运行阶段获得现场失效数据后 。

  5.2.3.2 设计阶段完成 SIF设备选型后

  5.2.3.2. 1 在工艺装置设计阶段完成设备选型后应开展 SIL验证 ,并根据 SIL验证结果调整选型 ,确保SIF配置满足 SRS的要求 。

  注 : 此阶段 SRS已发布 ,SIF所使用的设备已完成选型 ,开展 SIL验证便于 SIL验证建议的有效落实 。

  5.2.3.2.2 施工安装时应确认 SIF的结构配置与 SRS保持一致 ,投运后的维检修策略应按照 SIL验证采纳的相关参数方案开展 ,满足相关假设 ,否则本阶段的 SIL验证结果将不适用 。

  5.2.3.3 运行阶段 SIF设备变更设计选型后

  SIF设备一旦发生变更 ,例如 :配置/表决变化 、设备更换型号 ,在选型后应开展 SIL验证 ,确认选型的设备满足 SRS。

  5.2.3.4 运行阶段 SIF相关维检修策略发生变化后

  一旦维检 修 策 略 发 生 变 化 , 如 检 修 时 间 间 隔 变 化 、检 修 方 案 或 MTTR 变 化 , SIF将 与 SRS不 一

  8

  GB/T 45111—2024

  致 ,前阶段的 SIL验证结果不再适用 ,应根据新的维检修策略重新开展 SIL验证 。

  5.2.3.5 运行阶段获得现场失效数据后

  运行阶段针对 SIF设备应建立失效数据收集体系 ,定期对选型配置时 SIL验证计算使用的失效率进行校正 ,并重新开展 SIL验证 。

  6 LOPA 工作的质量控制

  6. 1 控制要素

  6. 1. 1 人员

  LOPA工作应采取讨论会的形式 ,对识别出的风险点和场景展开讨论 , 确定保护层有效性 。 控制要素包括 :LOPA工作小 组 人 员 构 成 、对 分 析 主 席 的 要 求 、对 分 析 成 员的 要 求 , 按 照 6. 2. 1 进 行 质 量控制 。

  6. 1.2 资料

  LOPA工作应基于输入资料 ,包括 P&ID、工艺说明 、设计说明 、操作手册 、法规 、标准等 ,按照 6. 2. 2进行质量控制 。

  6. 1.3 流程和内容

  LOPA工作流程和内容按照 6. 2. 3进行质量控制 。

  6. 1.4 文档

  LOPA文档包括分析报告 、分析记录表等 ,按照 6. 2. 4进行质量控制 。

  6.2 控制要求

  6.2. 1 人员控制要求

  6.2. 1. 1 人员构成

  LOPA小组宜由分析主席 、分析秘书和分析成员组成 。 分析主席和秘书应来 自分析单位 , 分析成员宜来自运行单位 、分析单位 、设计方 ,必要时还包括承包商 。小组成员宜为 6 人 ~ 9 人 ,其中运行单位和设计方宜 4人 ~ 6人 ,分析单位宜 2人 ~ 3人 。

  注 1: LOPA分析主席的主要职责包括 :

  — 确认输入资料是否齐全 、准确 ;

  — 确定工作范围 、识别风险点 、确定可容忍风险标准 ,并与小组成员达成一致 ;

  — 编制 LOPA工作计划 ,组织主持 LOPA会议 ,激发小组成员展开讨论 ,控制讨论内容和进程 ,保证会议顺利召开 ;

  — 总结讨论中心议题 ,概括分析结果 ,确保分析结果达成一致 ,检查记录表确保讨 论 内 容 得 到 准 确 记 录 ,并确定已落实审查意见的责任方 ;

  — 审核并提交 LOPA报告 。

  注 2: LOPA分析成员的主要职责是在 LOPA分析主席 的 引 导 下 积 极 开 展 分 析 和 讨 论 , 利 用 自 己 的 知 识 和 经 验 响应每个步骤的分析内容和要求 。

  LOPA分析成员应满足以下要求 :

  — 设计方 根 据 分 析 需 求 派 出 工 艺 、仪 表 专 业 人 员 , 必 要 时 还 需 派 出电 气 、消 防 、总 图 等 专 业 人

  9

  GB/T 45111—2024

  员 ,专业经验不少于 3 年 ;

  — 承包商应派出与项目有关的专业人员 ;

  — 运行单位根据分析需求派出工艺 、仪表 、设备 、安全 、运行/操作专业人员 ,必要 时 还 需 派 出电气 、通信 、管理等专业人员 ,专业经验不少于 3 年 。

  6.2. 1.2 独立等级

  LOPA分析主席应是独立的 ,独立等级应按照 GB/T 20438. 1—2017中 8. 2执行 。项目设计的人员或项目组其他相关人员配合评估组参与评估活动 。

  注 : 分析对象的危险事件后果可能致人员伤亡的需由独立部门执行 ,后果可能致多人伤亡的需由独立第三方执行 。 6.2. 1.3 人员能力

  6.2. 1.3. 1 LOPA分析主席能力

  LOPA分析主席能力应满足下列要求 :

  —LOPA分析主席具有 LOPA 工作主持经验 ,掌握 LOPA 工作方法 ,熟悉工艺流程 , 了解操作规程 ,对 GB/T20438(所有部分) 、GB/T21109(所有部分) 、GB/T 32857—2016有较为深入的研究 ,接受过行业权威机构 LOPA工作/SIL定级培训 ,取得培训合格证书 ;

  —LOPA分析主席具有行业认可的功能安全资质 ,且具有不少于 10项 LOPA工作项目经验 。

  注 : 行业认可的功能安全资质 ,如国际/国内权威机构 。

  6.2. 1.3.2 LOPA分析成员能力

  LOPA分析成员能力应满足下列要求 :

  —LOPA 分 析 成 员 了 解 GB/T 20438(所 有 部 分) 、GB/T 21109(所 有 部 分) 、GB/T 32857— 2016,并经过培训 ;

  —LOPA分析成员具备所分析对象相同或相似领域的经验及相关法律法规知识 , 以确保评估结果合理可信 ;

  —LOPA分析单位参与项目的高级资质人员不少于 2 名 。

  注 : 高级资质人员指具备功能安全技术能力的高级职称人员 ;或取得行业权威机构功能安全资质证书的人员 ,且其所在分析单位具备相关资质的专职分析人员不少于 5 位 ,并具有质量体系认证 。

  6.2.2 资料控制要求

  LOPA工作输入资料宜包括 :

  — 危险与风险分析报告(如 HAZOP报告) ;

  — 工艺流程图(PFD) 、P&ID;

  — 设计/工艺说明 ;

  — 安全联锁功能列表或功能说明 ;

  — 安全联锁逻辑因果图 ;

  — 管道及材料数据表(承压等级等相关参数) ;

  — 设备数据表(压缩机 、冷凝器 、蒸发器 、贮液器 、低压循环桶 、安全阀等 ,包括设计参数) 。

  注 : LOPA工作可能需要的其他输入资料还包括 :

  — 设备标高数据 ;

  — 主要容器 、塔及反应器的设备结构图 ;

  — 设备布置图 ;

  — 操作规程 ;

  10

  GB/T 45111—2024

  — 维检修规程 ;

  — 排空放净系统设计原则 ;

  — 爆炸危险区域划分图 ;

  — 装置区所处区域的气象水文材料 ;

  — 设备价值台账 ;

  — 周边居民区(人口密度)/水源地分布 ;

  — 以前的事故清单 、设备故障记录(提供审阅后收回) ;

  — 边界条件表 ;

  — 设备 、仪器仪表台 帐 (厂 家 、型 号 、投 用 时 间 、测 量 范 围 , 若 经 过 认 证 , 则 需 提 供 认 证 证 书 和 功 能 安 全 评估报告) ;

  — 装置变更记录 ;

  — 界区外原料储罐设计和操作压力 、温度 ,安全阀定压值和储罐的尺寸 , 以及输送原料设备的设计数据 ,如果是离心泵提供泵的特性曲线 ,如果是压缩机提供压缩机出口安全阀定压值 ,产品出装置后储罐的设计和操作压力 、温度以及安全阀定压值 ;

  — 项目前的危险分析或安全评阅结果(如果有) 。

  6.2.3 流程和内容控制要求

  6.2.3. 1 LOPA 工作流程

  LOPA工作流程见图 2,主要包括 :

  a) 风险点识别 ;

  b) 场景识别与筛选 ;

  c) 后果及严重性评估 ;

  d) 初始事件描述及频率确认 、使能条件确认 ;

  e) 条件修正因子确认 ;

  f) 独立保护层识别及 PFD 的确认 ;

  g) 场景导致预期后果的频率计算 ;

  h) 风险评估与建议 。

  11

  GB/T 45111—2024

  注 : 图中虚框所含内容不在本文件范围之内 。

  图 2 LOPA 工作流程图

  6.2.3.2 分析范围和工作目的

  分析范围的描述应保证 :

  — 分析对象的边界已被明确定义 ;

  — 分析团队任务明确 ,分析内容界定在与目标有关的范畴 。

  分析范围可由以下因素决定 :

  — 危险与风险分析报告(如 HAZOP报告) ;

  — 当前分析对象已设置的安全联锁功能 ;

  — 可获得的设计说明书及图纸的详细程度 ;

  — 其他适用于当前分析对象的标准 、法规要求 。

  6.2.3.3 可容忍风险标准确定

  分析使用的可容忍风险标准应不低于国家相关法规文件或标准 。企业应制定适用的可容忍风险标准 。对于个人风险的可容忍标准可参照 GB 36894制定 。

  注 : 可容忍风险一般是指能够被监管部门所接受 ,且与 本 地 区 、本 行 业 社 会 经 济 发 展 水 平 相 适 应 ,并 被 企 业 所 接 受的风险 。可容忍风险根 据 后 果 种 类 分 别 定 义 , 典 型 的 后 果 种 类 包 括 : 人 员 伤 亡 、财 产 损 失 、环 境 污 染 、声 誉 影响等 。

  12

  GB/T 45111—2024

  6.2.3.4 风险点识别

  对于复杂工艺装置开展 LOPA,宜在场景识别前增加风险点及重要控制点识别 , 即根据危险与风险分析(如 HAZOP)报告识别出需关注的高风险点,同时依据 P&ID、工艺说明及设计人员经验识别重要控制点 。

  6.2.3.5 后果及严重性评估

  6.2.3.5. 1 后果的分析应符合以下要求 :

  a) 后果分析覆盖可容忍风险标准中的所有后果分类 ;

  b) 分析至最终后果 ,并描述所有后果分类(如人员伤亡 、经济损失 、环境影响等)的严重性情况 ;

  注 1: 例如 ,若后果仅描述为 “安全阀动作 ”或 “压缩机停机 ”等 ,均不是最终后果 ,不符合本文件要求 。

  c) 后果分析为假设任何已有的安全措施都失效时导致的最终不利的可信后果 。

  注 2: 可信后果指基于现场实际情况和科学的推导方法确定的最终不利后果 。

  6.2.3.5.2 后果的记录要求如下 :

  a) 后果的记录应包括对所有后果分类(如人员伤亡 、经济损失 、环境影响等)影响的详细描述 ;

  b) 不宜将中间事件当后果 ,记录最终后果 。

  6.2.3.5.3 后果严重度评估可采用以下安全分析作为依据 :

  a) 安评报告 ;

  b) 以往事故借鉴 ;

  c) 同类事故借鉴 ;

  d) 定量风险评价(QRA) 、后果模拟等定量方法分析 ;

  e) 工艺实际情况(如 :是否属于 “两重点一重大 ”范围) ;

  f) 地区水文环境等 。

  6.2.3.5.4 对于精细化工反应热相关的 LOPA工作 ,后果严重度评估时 ,应结合精细化工反应热风险评估结论和现场工况给出评估说明 。

  6.2.3.6 当前风险点后果发生的可接受频率确定

  应基于企业的可容忍风险标准 ,根据各后果分类的严重性描述确定当前风险点各后果分类的可接受频率 。

  6.2.3.7 场景识别和筛选

  6.2.3.7. 1 场景识别应满足以下基本要求 。

  a) 每个场景至少包括 :

  • 导致场景发生的初始事件 ;

  • 该事件继续发展过程中的中间事件 ;

  • 该场景所导致的最终后果 。

  b) 每个场景有唯一的初始事件及其对应后果 。

  c) 除了初始事件和后果外 ,一个场景还可能包括 :

  • 使能事件或使能条件 ;

  • 防护措施失效 。

  d) 如果使用人员死亡 、商业或环境损害作为后果 ,则场景还可能包括下列部分或全部因素 ,或条件修正因子 :

  • 可燃物质被引燃的可能性 ;

  13

  GB/T 45111—2024

  • 人员出现在事件影响区域的概率 ;

  • 火灾 、爆炸或有毒物质释放的暴露致死率(在场人员逃离的可能性) ;

  • 其他可能的修正因子 。

  6.2.3.7.2 场景识别信息主要来源于工艺装置危险与风险分析(如 HAZOP)所识别的原因与后果组成的场景 。场景识别信息还可能来源于 :

  a) 生产运行问题 ,包括意外行为或正常范围之外的操作条件等 ;

  b) 变更 ;

  c) 事故事件 ;

  d) SIF审查 。

  6.2.3.7.3 场景筛选方法至少包括以下步骤 :

  a) 确认待分析风险点 ;

  b) 从危险与风险分析(如 HAZOP) 记录中识别当前分析风险点对应的偏差 、偏 差 原 因 、偏 差 后果 ,组成待分析场景 ;

  c) 在 LOPA工作会议中确认所有已筛选的场景是否适用 ,并补充未覆盖的场景 ;

  d) 在 SIL 定 级 时 宜 使 用 复 合 场 景 计 算 法 开 展 LOPA, 在 场 景 筛 选 过 程 中 应 确 保 场 景 识 别 完全 ,且不同场景为独立不相关事件 。

  6.2.3. 8 初始事件及其防护措施确认

  6.2.3. 8. 1 在确定初始事件时 ,应按照以下要求 。

  a) 审查场景中所有的原因 , 以确定该初始事件为有效初始事件 。

  b) 确认已辨识出所有的潜在初始事件 ,并确保无遗漏 。

  c) 将每个原因细分为独立的初始事件 , 以便于识别保护层 。

  d) 在识别潜在初始事件时 ,确保已经识别和审查所有的操作模式(如正常运行 、启动 、停机 、低负荷运行等)和设备状态(如待机 、维护)下的初始事件 。

  e) 当人因失效作为初始事件时 ,制定人员失误频率评估的统一规则并在分析时严格执行 。

  f) 初始事件主要包括但不限于以下几个方面 :

  • 设备设施 、仪表等故障 ;

  • 操作失误 ;

  • 外部影响 ;

  • 公用工程失效 ;

  • 运行条件变更 。

  g) 以下事件不宜作为初始事件 :

  • 操作人员培训不完善 ;

  • 测试或检查不完善 ;

  • 保护装置不可用 ;

  • 其他类似事件 。

  6.2.3. 8.2 初始事件可参考表 1 的类型进行分类 。初始事件典型频率值见表 2。

  14

  GB/T 45111—2024

  表 1 初始事件分类

  类别

  外部事件

  设备故障

  人因失效

  分类

  a) 地震 、海 啸 、龙 卷 风 、飓 风 、洪 水 、泥石流和滑坡等自然灾害 ;

  b) 空难 ;

  c) 临近工厂的重大事故 ;

  d) 破坏或恐怖活动 ;

  e) 雷击和外部火灾 ;

  f) 其他外部事件

  a) 控制系统失效 :

  1) 硬件失效 , 2) 软件失效 ;

  b) 仪表设备故障 ;

  c) 通讯设备故障 ;

  d) 电气设备故障 ;

  e) 机械设备故障 ;

  f) 辅助系统故障 ;

  g) 其他故障

  a) 对给出的条件或其他提示未能正确观察或响应 ;

  b) 未能按操作规程进行操作 ;

  c) 未能按维护规程进行操作 ;

  d) 未按管理规定作业 ;

  e) 其他行为失误

  表 2 初始事件典型频率值

  初始事件

  频率范围(次/年)

  压力容器疲劳失效

  10- 5 ~ 10- 7

  管道疲劳失效-100m-全部断裂

  10- 5 ~ 10- 6

  管线泄漏(10%截面积)-100 m

  10- 3 ~ 10-4

  常压储罐失效

  10- 3 ~ 10- 5

  垫片/填料爆裂

  10- 2 ~ 10- 6

  涡轮/柴油发动机超速 ,外套破裂

  10- 3 ~ 10-4

  第三方破坏(挖掘机 、车辆等外部影响)

  10- 2 ~ 10-4

  起重机载荷掉落

  10- 3 ~ 10-4

  雷击

  10- 3 ~ 10-4

  安全阀误开启

  10- 2 ~ 10-4

  冷却水失效

  1~ 10- 2

  泵密封失效

  10- 1 ~ 10- 2

  卸载/装载软管失效

  1~ 10- 2

  BPCS仪表控制回路失效

  1~ 10- 2

  调节器失效

  1~ 10- 1

  小的外部火灾(多因素)

  10- 1 ~ 10- 2

  大的外部火灾(多因素)

  10- 2 ~ 10- 3

  锁定 、标定(LOTO)程序失效(多个元件的总失效)

  10- 3 ~ 10-4

  操作员失效(执行常规程序 ,假设得到较好的培训 、不紧张 、不疲劳)

  10- 1 ~ 10- 3

  6.2.3. 8.3 按照 6. 2. 3. 8. 1 的要求 ,根据危险与风险分析(如 HAZOP) 报告及现场人员经验确定各风险点的场景以及对应 的 初 始 事 件 , 应 结 合 行 业 经 验 及 现 场 实 际 确 定 初 始 事 件 发 生 频 率 , 频 率 确 定 方 式包括 :

  a) 对于现场或企业内发生过的初始事件 ,应结合实际情况确定发生频率 ;

  b) 对于建立有事件发生频率数据库的企业 ,可结合数据库数据和现场实际确定发生频率 ;

  15

  GB/T 45111—2024

  c) 已被行业认可的第三方数据库 。

  注 : 在分析记录表或报告中需标明初始事件发生频率的确定依据 。

  6.2.3. 8.4 应根据危险与风险分析(如 HAZOP)报告识别出的已有保护措施及现场实际情况确认每项初始事件对应的防护措施 ,各防护措施应与初始事件相互独立 。

  注 : 如某仪表失效 ,其承担的报警功能不能作为有风险降低能力的防护措施 。

  6.2.3.9 使能条件确认

  使能条件包括以下情况 :

  — 事件序列只有当装置处在某个特定操作场景下时才会发生 , 以独立于其他事故序列为前提对此事故剧情进行分析是必要且有意义的 ;

  — 这种后果只有当装置在使用某种特殊原料 、催化剂或加工某个特定的配方时才会发生 , 以独立于其他事故序列为前提对此事故剧情进行分析是必要且有意义的 ;

  — 事件序列能够发生的前提是 ,初始事件在某个特定的工况(例如环境温度较低或较高)下发生 。注 : 使能条件会影响 LOPA工作的结果 ,如无足够的文件支撑 ,不建议使用使能条件 。

  6.2.3. 10 条件修正因子确定

  6.2.3. 10. 1 计算后果频率时 ,在评估人员具有相关经验及数据支持下可使用条件修正 。条件修正因子一般包括 :

  a) 可燃物质点火概率 ;

  b) 人员出现在事件影响区域的概率 ;

  c) 人员致死率(如人员暴露在火灾 、爆炸或有毒物质释放影响区内的致死率) ;

  d) 其他可能的条件修正因子 。

  6.2.3. 10.2 分析对象存在可燃介质时,点火概率取值宜考虑 :

  a) 介质的组成成分及其燃烧性 ;

  b) 介质泄漏后的最终状态 ,如液态 、气态 ;

  c) 介质泄漏所处环境温度与自燃点的关系 ;

  d) 泄漏形式 ,是连续还是瞬时释放 ;

  e) 介质所处装置 : 固定/移动 、生产/储存/装卸 ;

  f) 装置区周边点火源情况 ;

  g) 泄漏速率 ;

  h) 现场的安全条件 ,包括防爆 、接地 、液体防流散措施 、防火安全措施等 ;

  i) 事故历史经验 。

  6.2.3. 10.3 人员出现在事件影响区域的概率取值宜考虑 :

  a) 人员岗位(包括现场操作 、巡检 、维检修等) ;

  b) 人员数量 ;

  c) 在后果影响区内的停留时间 。

  6.2.3. 10.4 人员致死率取值宜考虑 :

  a) 装置发生事故时的伤亡半径 ;

  b) 燃烧事故的热辐射强度 ;

  c) 爆炸事故的冲击波强度 。

  6.2.3. 11 保护层识别

  6.2.3. 11. 1 保护层由一组设备和/或管理措施组成 ,具有控制或减轻风险的能力 。 图 3 为过程工业典

  16

  GB/T 45111—2024

  型的保护层模型 ,揭示了工艺装置运行过程中发生危险事件情况下不同措施实现的保护层的一般启动顺序 ,它不表示实际的保护层及其独立性分布 。

  图 3 保护层模型

  6.2.3. 11.2 在识别保护层时 ,应对以下内容进行确认 。

  a) 有效性 :按照设计的功能发挥作用 ,有效地防止后果发生 :

  1) 能检测到响应的条件 ;

  2) 在有效的时间内 ,能及时响应 ;

  3) 在可用的时间内 ,有足够的能力采取所要求的行动 。

  b) 独立性 :独立于初始事件和任何其他已经被认为是同一场景的保护层 。

  1) 独立于初始事件的发生及其后果 ;

  2) 独立于同一场景中的其他保护层 ;

  3) 考虑共因失效或共模失效的影响 。

  c) 可审查性 :对于阻止后果的有效性和 PFD 以某种方式(通过记录 、审查 、测试等)进行验证 。通过审查程序确认如果保护层按照设计发生作用 ,它将有效地阻止后果 。

  1) 审 查 确 认 保 护 层 的 设 计 、安 装 、功 能 测 试 和 维 护 系 统 的 合 适 性 , 以 取 得 保 护 层 特 定的 PFD;

  2) 通过功能测 试 确 认 保 护 层 所 有 的 构 成 元 件(传 感 器 、逻 辑 解 算 器 、最 终 元 件 等) 运 行 良好 ,满足 LOPA 的使用要求 ;

  3) 审查过程中记录了发现的保护层条件 、上次审查以来的任何修改以及跟踪所要求的任何改进措施的执行情况 。

  典型的保护层的描述及相关说明见表 3。

  表 3 典型的保护层

  保护层

  描述

  说明

  采用本质安全设计

  从根本上消除或减少工艺系统存在的危害

  企业可根据具体 场 景 需 要 , 确 定 是 否 将 其作为 IPL

  17

  GB/T 45111—2024

  表 3 典型的保护层 (续)

  保护层

  描述

  说明

  BPCS

  基本过程控制系统 BPCS是执行持续监测和控制 日常生产过程的控 制 系 统 。BPCS 中 的控制回路 通 过 响 应 过 程 或 操 作 人 员的 输 入信号 ,产生 输 出 信 息 , 使 过 程 以 期 望 的 方 式运行 ,该控制回路 正 常 运 行 时 能 避 免 特 定 危险事件的发生 ,该 控 制 回 路 的 故 障 不 会 作 为起因 引 起 特 定 危 险 事 件 的 发 生 。 一 个BPCS控制回 路 由 传 感 器 、控 制 器 和 最 终 元件组成

  BPCS控制回路作为 IPL,可能包括以下两种形式 。

  a) 连续控制 行 动 : 保 持 过 程 参 数 维 持 在规定的正常 范 围 以 内 , 防 止 初 始 事 件发生 。

  b) 逻 辑 行 动 : 状 态 控 制 器(逻 辑 解 算 器或控制继 电 器) 采 取 自 动 行 动 来 跟 踪过程 ,而不是 试 图 使 过 程 返 回 到 正 常操作范围 内 。 行 动 将 导 致 停 车 , 使 过程处于安全状态

  关键报警和人员响应

  关键报警 和 人 员 响 应 是 操 作 人 员 或 其 他 工作人 员对 报 警 响 应 , 或 在 系 统 常 规 检 查后 ,采取的防止不良后果的行动

  通常认为人员响 应 的 可 靠 性 较 低 , 宜 慎 重考虑人员行动作为独立保护层的有效性 。关键报警应有充分的人员响应时间

  SIS

  SIF针对特定危险事件通过检测超限等异常条件 , 控 制 过 程 进 入 功 能 安 全 状 态 。 一 个SIF 由 传 感 器 、逻 辑 解 算 器 和 最 终 元 件 组成 ,具有一定的 SIL

  SIF在功能上独立于 BPCS

  物理保护(释放措施)

  提供超压保护 , 防止容器的灾难性破裂

  包括安全 阀 、爆 破 片 等 , 其 有 效 性 受 服 役条件的影响较大

  释放后物理保护(防火堤 、抗爆墙)

  释放后保护设施是 指 危 险 物 质 释 放 后 , 用 来降低事故 后 果(如 大 面 积 泄 漏 扩 散 、受 保 护设备和建筑物的冲 击 波 破 坏 、容 器 或 管 道 火灾暴露 失 效 、火 焰 或 爆 轰 波 穿 过 管 道 系 统等)的保护设施

  厂区的应急响应(消 防 队 、人 工 喷 水 系 统 、工厂 撤 离 等 措 施) 通 常 不 作 为 独 立 保 护层 , 因为 它 们 是 在 初 始 释 放 后 被 激 活 , 并且有太多 因 素 影 响 了 它 们 在 减 缓 场 景 方面的整体 有 效 性 。 当 考 虑 它 作 为 独 立 保护层时 ,应提供足够证据证明其有效性

  工厂和周围社区的应急响应

  在初始释放之后被 激 活 ,其 整 体 有 效 性 受 多种因素影响

  周围社区的应急 响 应(社 区 撤 离 和 避 难 所等)通常 不 作 为 独 立 保 护 层 , 因 为 它 们 是在初始释放之后 被 激 活 , 并 且 有 太 多 因 素影响了它 们 在 减 缓 场 景 方 面 的 整 体 有 效性 。 当考虑它作 为 独 立 保 护 层 时 , 应 提 供足够证据证明其有效性

  保护层满足表 4条件才能作为独立保护层 。

  18

  GB/T 45111—2024

  表 4 独立保护层的确定

  保护层

  描述

  作为独立保护层的要求

  BPCS

  BPCS是执行持续监测和 控 制 日 常 生 产过程的控制系统 。BPCS 中 的 控 制 回 路通过 响 应 过 程 或 操 作 人 员 的 输 入 信号 ,产生 输 出 信 息 , 使 过 程 以 期 望 的 方式运行 ,该控制 回 路 正 常 运 行 时 能 避 免特定危险事件 的 发 生 ,该 控 制 回 路 的 故障不会 作 为 起 因 引 起 特 定 危 险 事 件 的发生 。一个 BPCS控 制 回 路 由 传 感 器 、逻辑解算器和最终元件组成

  如果 BPCS控 制 回 路 的 正 常 操 作 满 足 以 下 要求 ,则可作为独立保护层 :

  a) BPCS控 制 回 路 应 与 SIS 功 能 安 全 回 路SIF在物理上分离 ,包括传感器 、逻 辑 解 算器和最终元件 ;

  b) 该控 制 回 路 正 常 运 行 时 能 避 免 特 定 危 险事件的发生 ;

  c) 该控制回路的故障不会作为起因引起特定危险事件的发生 。

  BPCS控制 回 路 是 一 个 相 对 较 弱 的 独 立 保 护层 , 内在测 试 能 力 有 限 , 防 止 未 授 权 变 更 内 部程序逻 辑 的 安 全 性 有 限 。 如 果 要 考 虑 多 个 独立保护层 的 话 , 应 有 更 全 面 的 信 息 来 支 撑 , 具体评估方法按 GB/T 32857—2016中的 A. 5

  SIS

  SIF针对特定危险事件通过检测超限等异常 条 件 , 控 制 过 程 进 入 功 能 安 全 状态 。一个 SIF 由传 感 器 、逻 辑 解 算 器 和最终元件组成 ,具有一定的 SIL

  SIF在功能上独立于 BPCS,是一种独立保护层SIF的规格 、设计 、调试 、检验 、维护 和 测 试 都 应按 GB/T 21109(所有部分)的有关规定执行 。

  SIF 的 风 险 削 减 性 能 由 其 PFD 所 确 定 , 每 个SIF的 PFD基于传感 器 、逻 辑 解 算 器 和 最 终 元件的数量和类型 ; 以 及 系 统 元 件 定 期 功 能 测 试的时间间隔

  物理保护 (释放措施)

  提供超压保护 , 防止容器的灾难性破裂

  如果这类设 备 (安 全 阀 、爆 破 片 等) 的 设 计 、维护和尺寸 合 适 , 则 可 作 为 独 立 保 护 层 , 它 们 能够提供较高程度的超压保护 。

  但是 ,如果这类设 备 的 设 计 或 者 检 查 和 维 护 工作质量较差 ,则这 类 设 备 的 有 效 性 可 能 受 到 服役时污垢或腐蚀的影响

  释放后物理保护(防火堤 、防爆墙)

  释放 后 保 护 设 施 是 指 危 险 物 质 释 放后 ,用来 降 低 事 故 后 果(如 大 面 积 泄 漏扩散 、受保护设 备 和 建 筑 物 的 冲 击 波 破坏 、容器 或 管 道 火 灾 暴 露 失 效 、火 焰 或爆轰波穿过管道系统等)的保护设施

  为独立保护层 ,这 些 独 立 保 护 层 是 被 动 的 保 护设备 ,如果 设 计 和 维 护 正 确 , 这 些 独 立 保 护 层可提供较高等级的保护

  6.2.3. 11.3 以下防护措施不宜作为保护层 。

  a) 培训和取证 :在确定操作人员行动的 PFD 时需要考虑的因素 ,但不单独作为保护层考虑 。

  b) 规程 :在确定操作人员行动的 PFD 时需要考虑的因素 ,但不单独作为保护层考虑 。

  c) 检测 :正常的检测将影响某些保护层的 PFD,延长检测周期可能增加保护层的 PFD。

  d) 维护 :维护活动将影响某些保护层的 PFD。

  e) 通信 :作为一种基础假设 ,假设工厂内具有良好的通信 。差的通信将影响某些保护层的 PFD。

  19

  GB/T 45111—2024

  f) 标识 :标识自身不是保护层 。标识可能不清晰 、模糊 、容易被忽略等 。标识可能影响某些保护层的 PFD。

  6.2.3. 12 场景频率计算

  6.2.3. 12. 1 单一场景计算

  单一场景后果的频率为初始事件发生频率乘以所有保护层要求时危险失效概率 ,场景后果的频率可能需要使用下面两种系数进行修正 。

  a) 假如场景的发生需要使能事件或使能条件 ,需要乘以使能事件或使能条件的发生概率 。

  b) 假如需要计算危险物质释放后的后续后果发生频率 ,需要乘以条件修正因子 , 常见的条件修正因子如下 :

  • 可燃物质点火概率 ;

  • 人员出现在事件影响区域的概率 ;

  • 火灾 、爆炸或有毒物质释放的暴露致死率 ;

  • 其他 。

  计算见公式(1) :

  fPFDnj … … … … … … … … … …

  式中 :

  fn(C) — 初始事件 n 造成后果 C 的频率 ,单位为次每年(次/年) ;

  fn(I) — 初始事件 n 的发生频率 ,单位为次每年(次/年) ;

  Pn(E) — 使能事件或使能条件发生的概率 ,假如没有使能事件或使能条件 ,则取 1;

  Pn(C) — 条件修正因子 ,假如没有任何条件修正 ,则取 1;

  注 : 存在多个适用的条件修正因子时 ,Pn(C)为各条件修正因子的乘积 。

  PFDnj — 初始事件 n 中第j个阻止后果 C 的独立保护层要求时危险失效概率(PFD) ;

  J — 本场景中使用到的独立保护层数量 。

  6.2.3. 12.2 多个/复合场景计算

  低要求模式下复合场景分析法后果频率可通过公式(2)计算 :

  fC … … … … … … … … … …

  式中 :

  fC — 当前分析风险点产生后果 C 的频率 ,单位为次每年(次/年) ;

  N — 当前分析风险点所含场景的个数 ;

  fn(I) — 场景 n 的初始事件发生频率 ,单位为次每年(次/年) ;

  Pn(E) — 场景 n 的使能事件或使能条件发生的概率 ,假如没有使能事件或使能条件 ,则取 1;

  Pn(C) — 场景 n 的初始事件的条件修正因子 ,假如没有任何条件修正 ,则取 1;

  注 : 存在多个适用的条件修正因子时 Pn(C)为各条件修正因子的乘积 。

  PFDnj — 引发场景 n 的初始事件中第j个独立保护层要求时危险失效概率(PFD) ;

  J — 本场景中使用到的独立保护层数量 。

  也可对各场景均用到的独立保护层和条件修正因子合并同类项 ,计算见公式(3) :

  fC × PPFDk … … … … … … … …

  式中 :

  fC — 当前分析风险点产生后果 C 的频率 ,单位为次每年(次/年) ;

  20

  GB/T 45111—2024

  fn(I) — 场景 n 的初始事件发生频率 ,单位为次每年(次/年) ;

  Pn(E) — 场景 n 的使能事件或使能条件发生的概率 ,假如没有使能事件或使能条件 ,则取 1;

  Pn(C) — 条件修正因子 ,假如没有任何条件修正 ,则取 1;

  注 : 存在多个适用的条件修正因子时 ,Pn(C)为各条件修正因子的乘积 。

  PFDnj — 引发场景 n 的初始事件中第j个独立保护层要求时危险失效概率(PFD) ;

  J — 场景 n 中使用到的与其他场景不同的独立保护层数量 ;

  PFDk — 该风险点各场景均用到的第k个独立保护层(IPL)或非 IPL要求时危险失效概率(PFD) ; K — 各场景均用到的独立保护层数量 。

  6.2.3. 13 风险决策

  6.2.3. 13. 1 通过后果严重性评估确定后果等级 ,得出对应的可容忍风险频率 ;通过场景频率计算 ,得出后果发生频率 。

  a) 对于单一场景分析法 ,选择同一风险点不同场景中 “采用其他风险降低措施后的后果频率 ”的最高值与可容忍风险频率比较 ,若 “采用其他风险降低措施后的后果频率 ”大于可容忍风险频率 ,则需要增加风险降低措施(如 SIF、安全阀等) ,并计算 RRF。其计算见公式(4) :

  RRF …………………………( 4 )

  式中 :

  ft — 可容忍风险频率 ;

  fn(C) — 后果发生频率 。

  b) 对于复合场景分析法 ,直接使用计算得出的 “采用其他

29139527529
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢