加入千万技术人社群
您需要 登录 才可以下载或查看,没有账号?注册
x
化工技术从创意到产业化的七个阶段(第52期/共100期)
——技术定型:SIL定级
各位海友:
大家好!上一期聊了HAZOP分析在工艺包阶段的应用,识别出了需要安全仪表联锁保护的危险场景。这一期顺着HAZOP的成果往下走,聊聊SIL定级——如何从定性的危险识别过渡到定量的安全要求。
SIL定级是HAZOP和SIS设计之间的桥梁。HAZOP说“这里需要一个联锁来保护”,但没说这个联锁要多可靠。SIL定级回答的就是这个问题:需要多高的可靠度?SIL1就够了还是得上SIL2?
一、SIL是什么
SIL,全称Safety Integrity Level,安全完整性等级。它是衡量一个安全仪表功能可靠性的指标,等级越高,要求越严格。
SIL1到SIL4,四个等级。化工装置中常见的是SIL1和SIL2,SIL3较少见,SIL4几乎没有——因为到了SIL4的级别,意味着现有工艺的本质安全程度太低,通常需要改变工艺路线或设计理念来解决,而不是靠增加检测仪表和切断阀来弥补。
SIL等级本质上对应着风险降低的倍数。SIL1要求风险降低至少10倍,SIL2要求至少100倍,SIL3要求至少1000倍,SIL4要求至少10000倍。这个倍数不是拍脑袋的,是通过LOPA分析定量计算出来的。
SIL定级的结果,直接决定了SIS回路的硬件配置和运维要求。SIL1可以接受单通道配置——一台传感器、一台逻辑控制器、一台执行元件。SIL2通常要求冗余配置——传感器二取一或二取二,执行元件可能需要部分行程测试功能来验证可用性。SIL3要求更高的冗余度和容错能力——传感器可能要求三取二,逻辑控制器和电源都必须冗余,执行元件必须能在线测试。
二、LOPA:从定性到定量的桥梁
LOPA,全称Layer of Protection Analysis,保护层分析。它是连接HAZOP定性分析和SIL定量定级的核心方法。
LOPA的基本逻辑不复杂。从HAZOP识别出的高风险场景出发,顺着一条因果链走:这个场景的初始事件是什么,多久发生一次——这是初始事件频率。有哪些独立的保护层可以阻止这个场景发展为事故——这是保护层的失效概率。经过这些保护层消减之后,事故的发生频率降到多少——这是消减后的事故频率。这个频率是否低于可接受标准——这是判断SIL等级的依据。
举个例子更直观。反应器超温可能导致爆炸,这是一个后果严重的场景。初始事件是冷却水供应中断——假设这种中断每年发生一次。第一个保护层是DCS温度报警加操作员干预——操作员收到报警后手动启动备用冷却泵,这个保护层的失效概率通常取0.1。第二个保护层是现有的安全阀——在超压时起跳,失效概率通常取0.01。经过这两层保护,事故频率等于初始事件频率0.1乘0.01,等于每年千分之一。如果可接受的事故频率是每年万分之一,那就是说还需要再降低至少10倍的风险——需要增加一个SIL1的联锁回路。如果需要再降低100倍,就是SIL2。
LOPA分析的关键在于参数的取值。初始事件频率怎么取?通用设备故障率有行业数据库可以参考——泵、阀门、变送器、控制器都有对应的失效数据。保护层失效概率也有标准可循——安全阀通常取0.01,DCS报警加操作员干预通常取0.1,防火防爆设施取0.1到0.01不等。这些数据不是随便取的,需要有权威来源做支撑,比如国际自动化学会的标准、化工过程安全中心的数据手册等。
这里特别提醒一个常见的误区:不要把操作员干预当作万能的保护层。操作员可能不在现场,可能在处理其他报警,可能紧张误判,可能反应不及时。操作员干预的失效概率通常不低于0.1,在后果特别严重的场景——人员伤亡风险极高、环境破坏不可逆——仅靠操作员干预是不够的,必须有更可靠的自动保护层。
三、可接受风险标准怎么定
LOPA分析中有一个绕不开的问题:可接受的事故频率标准是什么?
这个标准不是技术问题,而是风险管理的决策。不同类型的后果,可接受的标准不同。人员伤亡风险通常取每年百万分之一到十万分之一之间,这是国际上比较通行的标准。环境影响风险取决于泄漏量和对周边敏感目标的影响程度。资产损失风险通常由企业根据自身风险承受能力来定,可以量化为经济损失的容忍阈值。
在工艺包阶段,可接受风险标准可能还没有明确的企业内部标准可依。这时通常会参照行业通行标准,或者参考业主方的同类项目经验。重要的是,不管取什么标准,都要在SIL定级报告中标注清楚,并说明依据。将来审查时,如果标准取偏了,所有SIL等级都要重新评估。
四、SIL定级的结果如何体现在工艺包中
SIL定级完成了,结果不能只留在LOPA报告里。它需要体现在工艺包的设计文件中。
首先,联锁逻辑图上要标注每个联锁回路的SIL等级。不是简单写“SIL2”,而是要把SIL2对应的设计要求体现出来——传感器是不是冗余配置,执行元件有没有在线测试要求,测试间隔多久。
其次,仪表数据表中要标注每台SIS仪表的SIL适用性。SIS的传感器、逻辑控制器、执行元件,都需要具备相应SIL等级的认证。不是任何一块变送器都可以用在SIL2回路里——它必须是经过SIL认证的。
再者,PID上SIS和DCS的区分必须明确。有了SIL定级的结果,PID上哪些仪表属于SIS、哪些属于DCS就一清二楚了。同一个被控变量如果需要既有DCS控制又有SIS联锁,必须有独立的传感器,并且在PID上明确标注。
最后,SIL定级报告本身作为工艺包的技术附件,和HAZOP报告、联锁逻辑图一起,构成工艺安全设计的完整文档体系。后续基础设计和详细设计阶段的SIS详细设计和SIL验证,都以工艺包阶段的SIL定级报告为基准。
五、SIL定级的常见问题
SIL定级这个环节,有几个值得注意的问题。
一个是SIL等级取得过高。有些项目为了“更安全”,把很多回路都定成SIL2甚至SIL3。但更高的SIL等级意味着更复杂的硬件配置、更严格的维护测试要求、更高的误停车风险。误停车对连续化生产装置来说,损失可能很大。安全不是越高越好,而是刚刚好——把风险降到可接受水平就可以了。
另一个是忽略了测试间隔对SIL等级的影响。SIL认证的可靠度是基于定期测试来维持的。如果SIL2回路要求每半年做一次功能测试,而装置的大修周期是一年,那这个回路在大修之间的半年里没法做离线测试——这时候需要设计在线测试方案,或者选用可以进行在线部分行程测试的执行元件。如果在工艺包阶段不考虑测试间隔的问题,到了运营阶段可能面临两难:要么违背安全要求不开车,要么在无法满足测试要求的情况下继续运行。
还有一个是共因失效分析。这是读者在上一期留言中提出的问题,非常到位。对于SIL2及以上等级的回路,冗余配置的两个传感器如果装在同一个接管座里,接管座焊缝泄漏会导致两个传感器同时失压——冗余失效。冗余的电缆如果敷设在同一根桥架的同层,火灾或机械损伤可能同时中断两路信号。所以SIL定级的同时,需要对冗余配置做共因失效分析,从物理位置上确保冗余通道之间是真正独立的。
六、工艺包阶段SIL定级的深度把握
最后说一下工艺包阶段SIL定级应该做到什么深度,以及和后续阶段的衔接。
工艺包阶段的SIL定级,核心任务是确定每个联锁回路的SIL等级,并明确对应的配置要求——SIL1还是SIL2,需不需要冗余传感器,执行元件要不要在线测试功能。这个阶段不需要做SIL验证计算,那是详细设计阶段的事——届时根据选定的具体设备型号的实际失效数据进行精确的可靠度计算,验证能不能满足SIL等级要求。
但如果工艺包阶段不定级,到基础设计阶段就麻烦了。仪表专业不知道SIS回路怎么配——传感器选单支还是双支,执行元件要不要在线测试功能。安全专业不知道保护层够不够,要补做LOPA分析。一切推到下游,返工代价大,进度也受影响。
在工艺包阶段完成SIL定级的项目,SIS设计的基准就清晰了。后续详细设计阶段的SIL验证,只是基于实际选型的数据来校验“能不能达到”,不会颠覆工艺包阶段已经确定的配置方案。
下期预告
第53期:安全阀泄放量计算——火灾、冷媒中断、停电、控制阀全开
SIL定级完成了,联锁回路的安全等级都有了。但还有一个重要的安全保护装置需要设计——安全阀。安全阀的泄放量怎么算?火灾工况的传热量怎么取?冷媒中断时泄放量怎么估算?停电工况和控制阀全开工况又该怎么处理?下期展开。
|