
简介安全仪表系统SIS是工业生产中承担安全保护功能的关键系统其功能安全分析长期面临挑战。这份演示文稿围绕安全仪表系统功能安全分析主题系统梳理了研究背景、可靠性与安全性评估、火电厂锅炉运行过程的危险与风险分析、锅炉炉膛爆炸保护层分析以及炉膛安全监控系统的功能安全评估等核心模块并结合IEC 61508/61511等标准重点讲解了安全生命周期、目标安全完整性等级确定、风险矩阵与风险图法的实际应用。压缩包内为单个PPTX演示文档大小约3.91MB内容结构清晰适合过程控制、功能安全方向的工程师及相关专业学生参考学习。已有130人学习下载。通过阅读可掌握SIS可靠性与安全性评估的马尔可夫模型应用能根据案例理解FSSS目标SIL确定与验证方法也可为实际项目中的功能安全设计与评估提供参考。1. 安全仪表系统功能安全分析到底在分析什么这几年在化工、油气、冶金这些流程工业里“安全仪表系统”SISSafety Instrumented System这个概念已经不算新鲜了但真正能把功能安全分析做扎实的项目并不多。我见过不少企业上了SIS、画了安全仪表功能SIF回路图、买了DCS结果问起SIL等级怎么定的、逻辑顺控为什么这么组态、维护周期依据是什么现场一片支支吾吾。说白了就是缺少一次系统性的功能安全分析。这篇文章想聊的就是一次完整的安全仪表系统功能安全分析到底要做什么、怎么做、坑在哪里。适合正在牵头做SIS改造的项目经理、设计院的仪表/自控工程师、工厂安全管理人员以及刚入行想搞懂SIL来龙去脉的技术人员。我尽量用干过活的口吻讲不整虚的。可能有朋友会问SIS本身就是为了安全装的为什么还要再花人力物力去做“分析”答案很简单因为“装了SIS”不等于“风险被控制住了”。如果SIF回路的硬件冗余结构不合理、检验测试周期拍脑袋定、逻辑表决方式选错这套系统在真正需要它动作的时候可能连要求的安全完整性等级都达不到。功能安全分析的核心不是画几张图、出一摞报告而是用一套标准的方法论主要是IEC 61511和IEC 61508把“风险到底有多高”“需要多可靠的保护层”“现有SIS能否满足”这几个问题彻底搞清楚。2. 功能安全分析之前先把这五个概念吃透2.1 SIS、SIF和SIL之间的层级关系很多新人一开始容易把SIS和SIF混为一谈。打个比方SIS是整个安全仪表系统的总和像一个小区的安防体系包括门禁、监控、巡逻人员而SIF是整个体系里的某一条具体防线比如针对“储罐液位超高”这一种风险专门设计的联锁回路。一条SIF由传感器压力变送器/液位开关等、逻辑控制器安全PLC或继电器系统和最终执行元件切断阀、电磁阀等三部分组成。而SILSafety Integrity Level安全完整性等级则是衡量某一条SIF在需要时成功执行其安全功能的概率分为SIL1到SIL4四个等级等级越高要求越苛刻SIL4在流程工业里几乎用不到化工领域大部分是SIL1和SIL2个别工况会要求SIL3。搞清楚这三者关系后分析工作才能逐条拆解一个SIS里通常有好几条SIF每条SIF都要单独做风险分析和SIL评估不能打包算账。2.2 “安全生命周期”不是流程而是总纲IEC 61511里强调的“安全生命周期”从概念设计、风险分析、SIL定级、SIS设计、安装调试、操作维护直到停用退役每个阶段都有明确的活动要求和文档输出。功能安全分析实际上贯穿了生命周期里的多个环节但最常见、也最核心的切入点有三个一是前期风险分析与SIL定级二是SIS设计阶段的SIL验证三是投用前的功能安全评估FSA。如果你们厂正处于项目前期重点做前者如果SIS已经投用但没人说清楚当初为什么这么设计那就需要从“逆向”角度做一次完整的能力核验背后逻辑都一样。2.3 风险矩阵和安全目标函数SIL定级前工厂必须建立自己的风险矩阵也就是把事故发生的可能性和后果严重度各分成几个等级组合起来确定风险是否可以接受。风险矩阵没有全国统一模板各设计院和企业差异很大但常用的是4×4或5×5矩阵通过“人员伤亡”“财产损失”“环境破坏”三个维度评价后果。确定风险等级后再通过保护层分析LOPA计算出当前风险削减的缺口缺口有多大对应SIF需要达到的SIL等级就有多高。这一块必须多强调一句风险矩阵的制定一定不能照抄同类工厂因为同一套装置不同企业的安全管理水平、人员密度、应急预案、维护能力都不同照搬的结果要么过于保守投资浪费要么过于乐观风险漏判。2.4 PFDavg和RRF的关系SIL等级在量化层面是由PFDavg平均要求时失效概率决定的。以SIL2为例PFDavg要求落在10⁻²到10⁻³之间对应的RRF风险降低因子是100到1000。什么意思就是说这条SIF在接到“该动作了”的信号后仍然不动作的概率要低于百分之一同时它能把风险降低100到1000倍。很多工程师不太注意PFDavg的计算口径其实它和检验测试周期Proof Test Interval强相关测试周期越短平均失效概率越低。这个参数在SIL验证时是核心输入如果维护计划里定的测试周期跟设计计算时取的周期不一致那整个SIL结论就是空中楼阁。2.5 冗余结构与共因失效SIL验证软件如exida的exSILentia、DNV的SILcal、北京培值等里都能看到冗余结构的选择1oo1、1oo2、2oo2、2oo3等。冗余结构直接影响可靠性和可用性的平衡。比如1oo2一取二两个通道中任一正常即能动作安全性高但误动作率也高2oo2安全性低于1oo1但高于2oo3不是2oo2是两个必须都失效才不动作安全性低误动作率低2oo3是三取二兼顾了安全性和可用性但成本也最高。选型时不能只看安全等级够不够还要结合工艺连续性要求考虑误停车损失。而共因失效Common Cause Failure是整个冗余设计最容易翻车的地方两个变送器看着是独立的但共用同一个取压口、同一个接线柜、同一块安全栅甚至同一个仪表风源一旦共因失效发生冗余等于白做。分析时一定要逐条核对物理隔离和独立性不能光看图纸上的“冗余”字样。3. 一次完整的功能安全分析是怎么落地的3.1 准备阶段资料收集比想象中更花时间真正开始开会分析之前需要把底数摸清。我做过几个改造项目最大的感受是前期资料收集质量直接决定了后续分析进度。至少要准备以下几类资料PID图管道仪表流程图以及工艺描述、操作规程用于识别危险场景现有的HAZOP分析报告、以往事故调查报告、报警联锁一览表仪表设备台账包括变送器、阀门、逻辑控制器的型号、失效模式数据安全环保合规要求比如当地安监部门对重大危险源的管理要求联锁逻辑图、因果图Cause Effect用于核对SIF回路划分是否准确资料收不全也没关系可以用现场踏勘、仪表台账导出等方式补但必须有记录不能靠记忆。3.2 SIF识别与场景筛选这是功能安全分析里最难的一步。因为装置里有成百上千个联锁如果每一条都按完整流程做SIL分析工作量会非常恐怖。合理做法是先通过HAZOP已有的分析结论把需要靠SIS来降低风险的场景摘出来形成“SIF候选清单”。筛选原则很简单凡是不属于BPCS基本过程控制系统常规控制功能、并且与保护层分析中识别出的独立保护层对应的联锁回路都应该纳入SIF清单。像DCS里的PID控制、简单的超限报警提示不属于SIF而那些“液位高高联锁关闭进料阀”“压力低低联锁停压缩机”这类直接动作于安全功能的回路必须逐条列入。我建议做一张SIF清单表格至少包含SIF编号、描述、所在装置/单元、联锁输入信号、逻辑方式、输出执行元件、对应危险事件、当前SIL目标。这张表做完整个分析的地基就稳了。3.3 LOPA分析时最容易吵起来的两个点SIL定级的方法有风险矩阵法、LOPA法、风险图法等目前工程界最认可也最常用的是LOPA保护层分析。LOPA的核心是回答一个问题针对某一个危险事件现有独立保护层能把事故发生频率降低到可接受范围吗如果不够缺口有多少谁来补实操中LOPA开会最容易吵起来的地方有两个一是“独立保护层”的认定。很多工艺工程师觉得“DCS里已经有报警了操作工会去干预”就把操作员响应算作一个独立的保护层。原则上有经过培训、有明确操作规程、有足够响应时间的操作员干预可以算作IPL但它的可靠性最高也就只有10⁻¹数量级而且必须要有SIS触发之外独立的报警手段。如果一个报警是DCS画面弹出的一条消息没有任何硬报警灯或声光报警那它大概率不满足独立保护层要求不能计入。二是初始事件频率的选取。不同文献对同一类失效事件的频率推荐值差异很大比如泵密封失效频率可能从0.1次/年到0.01次/年都有。这里不能简单选一个“看起来合理”的数应该优先采用企业自身的历史数据没有再用行业数据库如CCPS的LOPA手册、OREDA等并且把数据来源记录在分析报告中。3.4 从LOPA到SIL定级结果LOPA计算得出风险降低缺口后SIL定级就顺理成章了。举例来说某常压储罐液位高高导致溢流着火的初始事件频率是0.1次/年后果严重度等级对应允许频率是10⁻⁵次/年那么需要的总风险降低因子是10000即10⁴。如果BPCS、操作员响应等已有保护层总共提供了100倍10²的降低那么SIF还需要提供额外的100倍10²降低对应SIL2因为SIL2要求的RRF是100到1000。这个例子很典型实际项目里就是这样一个一个场景算出来的。定级结果通常以SIL定级报告的形式输出每条SIF给出目标SIL等级、危险事件描述、初始事件频率、各IPL的PFD、总风险降低因子等内容。这份报告是后续设计和验证的总依据务必要让工艺、安全、仪表、操作等多方签字确认。3.5 SIL验证的计算方法和边界条件SIL验证是把SIF的各组成部分的PFD相加或者按更精确的公式计算确认总PFDavg是否低于目标SIL对应的上限值。这里有一个高频误区验证时只算了传感器和逻辑控制器的PFD把最终执行元件切断阀漏掉了。实际上阀门恰恰是失效概率最高的部件之一密封泄漏、阀杆卡涩、气源故障都是常见失效模式。漏掉阀门算出来的SIL往往虚高严重误导决策。验证计算还需要确认以下边界条件是否合理检验测试覆盖率也就是你每次检修时能发现多大比例的隐蔽失效。像变送器做全量程校验覆盖率可取90%以上阀门做部分行程测试PST覆盖率一般只有50%~70%。覆盖率取高了计算出的PFD就偏低结论偏乐观。检验测试周期1年一检和3年一检SIL验证结果可能差出一个等级。共因失效因子IEC 61508-6提供了β因子的参考取值典型在2%~10%之间实际计算要结合现场隔离措施来选。逻辑求解器本身的SIL能力认证不是随便一台PLC都能当安全PLC用必须要有TÜV或exida等机构出具的功能安全认证证书且认证的安全等级必须不低于目标SIL。3.6 安全需求规格书SRS才是设计落地的“图纸”很多项目做到SIL验证就算交差了但真正的行家都知道SRSSafety Requirements Specification安全需求规格书才是SIS设计和运维的核心交接文件。SRS里要写清楚每条SIF的功能要求触发条件、动作结果、响应时间、复位方式和安全完整性要求目标SIL、PFDavg、检验测试要求、可用性要求还要写明需要避免的共因失效清单和旁路/旁通管理要求。如果没有一份合格的SRS后续做SIS组态、联锁逻辑修改、变更管理时就会凭感觉走很容易把安全功能“改没了”。所以功能安全分析项目的交付物里一定要包含SRS并且请工艺、仪表、电气、操作每个专业确认签字。4. 常见问题与排查技巧实录4.1 为什么SIL验证结论文档“不好看”很多首次接触SIL验证的工程师拿到计算报告时会看到大量的失效数据表格、冗余结构图、β因子取值说明觉得晦涩难懂。但这里要提醒一句报告不好看是正常的反倒是那种一页纸就得出“满足SIL2”的结论才要警惕。一份经得起推敲的SIL验证报告至少应该包含所有SIF组件的失效模式假设、数据来源、计算公式或软件截图、检验测试策略假设、以及结论的保守性讨论。我建议业主方拿着验证报告问三个问题数据来源是哪里的检验测试周期取值是多少跟维保计划对不对得上如果阀门PST周期延长了结果会不会变自己算一遍心里就有底了。4.2 分析会开不下去进度卡住怎么办实际执行中最常见的问题是HAZOP/LOPA会议组织混乱、多方争论不断。我的经验是会议必须有独立的主持人而且主持人最好不是本项目设计方的人否则既当运动员又当裁判员会让结果缺乏公信力。另外会前要把SIF清单初版发给所有参会人员提前看争议大的项放在专题会上单独过不要挤在大会上消耗所有人的时间。如果分析数据缺口太大比如仪表台账严重缺失宁可把项目期限往后延也要把数据补起来再做验证否则交出去的SIL结论没有追溯依据后面审计和迎检都过不了关。4.3 SIS投用后还需要做哪些跟踪工作功能安全分析不是一锤子买卖。SIS投用后的运行数据对验证结论有直接影响比如检验测试中发现的失效次数、维修记录、变更记录都应该回到SIL验证模型中更新。IEC 61511要求运营阶段建立功能安全管理体系包括明确SIS的检验测试计划包括测试项目、周期、合格判据建立联锁旁路/摘除的管理审批流程SIS相关变更必须重新进行SIL验证不能直接“微调”重大事故或险肇事件后开展根源分析和SIS性能评估这一块往往是最容易被忽视的因为装置运行平稳时没人想起来动SIS一旦到了大修或者技改有些人图省事绕过SIS变更流程结果导致安全功能失真这是极危险的。4.4 快速排查现有SIS是否有“隐性问题”如果你不是要新建SIS而是接手一套已经投运多年的装置想快速判断它的SIS是否靠谱可以按以下清单排查联锁回路是否都有明确的SIL等级如果没有说明当初没做定级逻辑控制器是否通过TÜV认证认证等级是否与SIL目标匹配传感器和阀门是否纳入了周期检验计划检验记录是否闭环联锁旁路开关是否有铅封、审批记录和时限要求逻辑组态是否有版本管理变更是否有审批和验证DCS和SIS是否做到了物理或逻辑隔离共用控制器是大忌这几条过一遍大部分历史遗留问题都能浮出水面。5. 个人实操心得与几点补充建议做安全仪表系统功能安全分析这些年我的核心体会是它本质不是技术问题而是管理问题、沟通问题。SIL等级的定级过程需要工艺、安全、仪表、操作坐在一起“吵”出共识SIL验证需要仪表专业提供真实可靠的设备失效数据SRS落地需要各专业共同签字把关。任何一个环节走过场到最后都会变成“纸面安全”这点一定要警惕。另外再分享一个小技巧SIL验证计算时建议把“保守”当成默认策略。当某台阀门没有厂家提供的失效数据时宁可按行业数据库里的高值去算也不要拍脑袋编一个乐观数据。因为功能分析的结论是指导安全投资的宁可多花钱买冗余也不能日后出了事故再回头补课。项目上被人说“太保守”不会出大事被人说“太乐观”可能就要出大事了。如果你们单位正准备启动安全仪表系统的功能安全分析工作我的建议是不要找一家公司出个报告就完事而是把这次分析当作一次内部能力建设的机会让工艺、仪表、安全的人全程参与每一场会议、每一轮计算报告做完内部团队也把这套方法论学会了后面的运维、变更就有底气了。这或许比那摞报告本身更有价值。本文还有配套的精品资源点击获取