安全仪表系统失效率为什么总被低估?——SIL验证中的那些坑

那个差点被忽略的0.001

前几天去一个精细化工项目现场,SIS(安全仪表系统)已经装好,逻辑解算器亮着绿灯,看起来一切完美。业主请我们做SIL验证,评估报告出来,某个SIF回路的PFDavg(平均失效概率)竟然比SIL2的要求高出一大截。项目经理脸色当场就变了,说:“不可能!我们选了认证的传感器,逻辑器还是冗余的,执行机构也是SIL3认证的,怎么会不达标?” 说实话,这种反应我见太多了。很多人把“认证”当免死金牌,以为选了SIL认证的设备,回路自然就达到了目标SIL等级。这绝对是个大坑。
化工厂安全仪表系统SIS架构现场图
化工厂安全仪表系统SIS架构现场图
认证只是告诉你,某个部件在理想条件下能达到什么水平。但SIL验证针对的是一个完整的安全仪表功能(SIF)回路,从传感器、逻辑解算器到执行元件,整个链条串起来,还要考虑诊断覆盖率、共因失效、测试间隔、维护能力……任何一个环节掉链子,整体PFDavg就会崩盘。我见过最离谱的案例,一个SIL2回路,因为选了个未认证的电磁阀(尽管它宣称“满足SIL要求”),最后算下来PFDavg直接飙到SIL1都不够。

为什么你的冗余可能白做了

为什么你的冗余可能白做了
为什么你的冗余可能白做了
一说要提高可靠性,很多人第一反应就是冗余。传感器1oo2,逻辑器1oo2D,执行机构也上双切断阀。但冗余真的就能解决问题吗? 去年给一个海上平台做验证,他们的SIS系统里有个高高压力保护回路,传感器用了三取二,听起来够硬了吧?结果评估时发现,三个变送器安装在同一引压管上,没有隔断阀,如果引压管堵塞,三个同时失效。这不叫冗余,这叫把鸡蛋放在一个篮子里,还盖了块布。共因失效直接把冗余的好处抵消得干干净净。 还有个更常见的毛病:两个冗余通道来自同一厂家、同一批次,运行环境完全一样。这意味着它们可能承受相同的系统性故障。比如某个型号的变送器在高温下漂移,你就得哭。我们做验证,共因失效因子β值定得准不准,往往决定回路的真实安全水平。很多工程公司直接拍脑袋取个1%或5%,结果与实际偏差巨大。 问:那我们到底该怎么判断冗余是否真的有效? 答:关键看能不能消除共因失效。最起码硬件要多样化,或者安装位置分开,穿线路径不同。软件层面,如果两个通道都用同一套逻辑组态,那逻辑解算器的共因失效你也得考虑进去。说实话,有时候上个简单的机械安全阀,比复杂的冗余电子系统更可靠——当然这不是绝对,但思想要变。 问:SIL验证时,诊断覆盖率对结果影响很大吗? 答:非常大,而且是容易忽略的暗角。比如一个SIS系统宣称传感器有72%的诊断覆盖率,但这往往基于特定故障模式。如果你的现场介质容易造成传感器钝化,而诊断功能只能检测电路故障,那有效覆盖率可能连50%都不到。验证时必须逐项核对,不能只看厂家数据。

测试间隔:那个被成本压垮的参数

做SIL验算的人都知道,PFDavg与测试间隔几乎成线性关系。间隔越长,平均失效概率越大。但现实是,维护部门会拼命要求延长测试周期,因为每停一次产都是钱。 今年年初有个精细化工项目,原设计SIF回路要求每半年做一次完全功能测试。结果投产后,生产主管觉得频繁停车影响产量,申请改成一年一次。重新验算,PFDavg直接超过了SIL2的允许上限。但高层不信,觉得我们危言耸听。直到一次联锁动作时,一个阀门因为长期未动作卡涩了,差点酿成事故,才连夜整改。
安全仪表系统阀门部分行程测试PST示意图
安全仪表系统阀门部分行程测试PST示意图
其实可以通过部分行程测试(PST)来延长全行程测试间隔,同时保住SIL等级。但很多企业连PST都懒得做——嫌麻烦。说到底,安全仪表系统不是一次性投资,而是整个生命周期的管理。忽视测试和维护,前期设计再好都是空谈。 有时候企业也会问:我们设备本身就是SIL认证的,数据库里一查就有失效率数据,验证不就是套公式吗?没那么简单。数据库里的失效率是统计平均值,但具体到你的安装条件、环境温度、介质特性,偏差可以大到离谱。比如海上平台盐雾腐蚀,失效率可能翻倍。这时候得做修正。我见过有项目直接引用厂家数据,根本不考虑环境,简直是闭着眼睛开车。 问:有企业说,我们新装置可以用工厂验收测试来替代现场测试,这样可行吗? 答:工厂验收测试(FAT)和现场安装后的验收测试(SAT)两码事。FAT只证明设备出厂时功能完好,但运输震动、现场接线错误、参数设置偏差等,只有SAT能发现。我强烈建议,正式投运前必须做完整的SAT,包括联动测试,否则你根本不知道SIS回路是不是真的能工作。这种钱不能省。 还有个感悟:现在行业里太依赖纸面计算了。很多人用软件算出PFDavg达标就心满意足,却忘了计算假设是否成立。比如软件默认设备故障率恒定,但实际中设备有早期失效期和损耗期;或者假设冗余通道完全独立,实际上共享电源或通信网络。去年一个压缩机组,因为两套逻辑解算器共用一个电源模块,电源故障导致同时死机,直接触发停堆。如果验证时忽略这个电源的共因,PFDavg会严重失真。 安全仪表系统的本质,是用冗余、诊断和测试来对抗随机硬件故障和系统故障。但再牛的设计也敌不过糟糕的运维。我见过最无奈的现场:SIS旁路开关长期打在旁路位置,因为“误停车太烦了”,安全功能形同虚设。管理者还振振有词:“我们有人在时刻盯着DCS呢。”人啊,是最不可靠的安全仪表。
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:安全仪表系统失效率为什么总被低估?——SIL验证中的那些坑
文章链接:https://www.zystgy.cn/a/56199