الأثر التشغيلي لوظائف السلامة المجهزة غير المتحقق منها

تمنع أنظمة إدارة الحوارق (BMS) انفجارات الأفران الكارثية من خلال التحكم في نسب الوقود والهواء، وتسلسلات التطهير، ومراقبة اللهب. عندما تفشل هذه الأنظمة في العمل عند الطلب، تتراوح العواقب من التوقفات غير المخطط لها التي تكلف مئات الآلاف من خسائر الإنتاج إلى الانفجارات التي تدمر الأصول وتعرض الأفراد للخطر. لا تكمن المشكلة في ما إذا كان نظام BMS الخاص بك قد صُمم وفقاً لمستوى سلامة متكامل (Safety Integrity Level) — فمن المؤكد تقريباً أنه صُمم كذلك — ولكن في ما إذا كان بإمكانك إثبات أنه لا يزال يلبي تصنيف SIL هذا بعد التركيب أو التعديل أو سنوات من الخدمة.

يجيب التحقق من SIL على سؤال واحد: هل يحقق هذا النظام المجهز احتمالية الفشل عند الطلب المطلوبة؟ بدون تحقق موثق، أنت تعمل بناءً على افتراضات بدلاً من الأدلة. يواجه المشغلون تدقيقاً تنظيمياً، ويشكك المؤمنون في التغطية، والأهم من ذلك، قد يكون الحد الفعلي من المخاطر أقل بكثير مما افترضه تحليل مخاطر العمليات.

إطار المعايير للتحقق من SIL لنظام BMS

تخضع دورة حياة السلامة الوظيفية لأنظمة إدارة الحوارق للمعيار IEC 61511، الذي يحدد متطلبات أنظمة السلامة المجهزة في صناعات العمليات. يفرض هذا المعيار التحقق في مراحل متعددة من دورة الحياة، وليس فقط عند التصميم الأولي.

يوفر NFPA 85 متطلبات محددة لأنظمة إدارة الحوارق، بما في ذلك التعشيقات (interlocks)، وأنظمة الإشراف على حماية اللهب، ومكونات خط الوقود. بينما يضع NFPA 85 المتطلبات الوظيفية ولا يستخدم بحد ذاته إطار SIL، إلا أن متطلباته عادة ما تُدمج مع IEC 61511 للقياس الكمي لـ SIL.

يوفر ISA-TR84.00.02 إرشادات حول تحديد متطلبات SIL ومنهجيات حساب احتمالية الفشل عند الطلب (PFD)، مكملاً الأساليب الكمية في IEC 61508-6. يسد هذا التقرير الفني الفجوة بين النظرية والتنفيذ الميداني، لا سيما في معماريات صناعة العمليات الشائعة.

يعمل IEC 61508 كمعيار أم، حيث يضع المفاهيم الأساسية لتحمل أخطاء الأجهزة، والقدرة المنهجية، والقيود المعمارية. عادةً ما يقوم مصنعو المعدات باعتماد المكونات وفقاً لـ IEC 61508، بينما يقوم مدمجو الأنظمة بالتحقق من الحلقات الكاملة وفقاً لـ IEC 61511.

ما الذي يقيسه التحقق من SIL فعلياً

احتمالية الفشل عند الطلب

يحدد التحقق من SIL كمياً متوسط احتمالية فشل وظيفة السلامة عند حدوث طلب من العملية. يأخذ هذا المقياس — PFDavg — في الاعتبار إخفاقات الأجهزة العشوائية عبر حلقة السلامة بأكملها: المستشعرات، ومعالجات المنطق، والعناصر النهائية.

يتوافق كل تصنيف SIL مع نطاق PFDavg:

    • SIL 1: ≥ 10⁻² إلى < 10⁻¹
  • SIL 2: ≥ 10⁻³ إلى < 10⁻²
  • SIL 3: ≥ 10⁻⁴ إلى < 10⁻³

مكونات التحقق

يشمل التحقق من SIL ثلاثة تحليلات متميزة:

يوفر ترتيب التصويت 1oo2 (واحد من اثنين) تحملاً لخطأ واحد من أجل السلامة ولكن توفرية أقل (أي فشل قناة واحدة يمكن أن يسبب رحلة زائفة). كما يوفر ترتيب 2oo3 (اثنين من ثلاثة) تحملاً لخطأ واحد من أجل السلامة مع تقليل الرحلات الزائفة، ولكنه يتطلب تشخيصات واختبارات برهان أكثر تعقيداً.

يقيم تقييم القدرة المنهجية ما إذا كانت المكونات قد صُممت وصُنعت بعمليات مناسبة لـ SIL المستهدف. يتطلب تبرير الاستخدام المسبق (وفقاً لـ IEC 61511-1 البند 11.5.3) أدلة موثقة على الملاءمة في ظروف تشغيل مماثلة وليس مجرد اختصار بسيط؛ حيث تسهل الأجهزة المعتمدة هذه الخطوة بشكل كبير.

يحدد حساب الموثوقية الكمي PFDavg باستخدام بيانات معدل الفشل، وفترات اختبار البرهان، والتغطية التشخيصية، والقيود المعمارية، وعوامل بيتا للفشل ذو السبب المشترك. يكشف هذا الحساب ما إذا كان التصميم يلبي SIL المستهدف رقمياً.

أخطاء التحقق الشائعة في التركيبات الميدانية

تجاهل الأسلاك الميدانية والنهايات الطرفية

غالباً ما تفترض حسابات التصميم تركيباً مثالياً. يقدم الواقع الميداني صناديق توصيل بأنواع إشارات مختلطة، ومسارات كابلات مع مصادر تداخل كهرومغناطيسي، ونهايات طرفية تمت أثناء التوقف الدوري تحت ضغط الوقت. تؤدي هذه العوامل إلى تدهور التغطية التشخيصية وإدخال إخفاقات ذات سبب مشترك لا يتم رصدها في النماذج النظرية.

يجب أن يأخذ التحقق في الاعتبار ممارسات التركيب الفعلية. إذا كان تصميمك يفترض تغطية تشخيصية بنسبة 90% ولكن الأسلاك الميدانية تمنع التشخيصات عبر الإنترنت من اكتشاف الالتماسات الكهربائية، فإن تغطيتك الفعلية تنخفض بشكل كبير، مما يؤدي إلى تدهور SIL المحسوب.

إجراءات اختبار البرهان غير الكافية

تظهر فترة اختبار البرهان في مقام حسابات PFD — الفترات الأطول تزيد من PFDavg. ولكن يجب أن يكشف اختبار البرهان فعلياً عن الإخفاقات الخطيرة. تقوم العديد من المرافق بإجراء اختبارات وظيفية تؤكد توقف النظام ولكنها لا تتحقق أبداً من سلامة القنوات الفردية، أو انحراف معايرة المستشعر، أو استجابة شوط الصمام الجزئي.

إن إجراء اختبار البرهان الذي يغفل أنماط الفشل الحرجة يعطي ثقة زائفة. لقد افترض حساب التحقق الخاص بك اختباراً شاملاً؛ والاختبار الجزئي يبطل تلك الافتراضات.

تجاهل الإخفاقات المنهجية

يحسب التحقق الكمي لـ SIL إخفاقات الأجهزة العشوائية ولكنه لا يمكنه تحديد الإخفاقات المنهجية كمياً — مثل أخطاء التصميم، أو أخطاء البرمجيات، أو أخطاء المواصفات، أو أخطاء الصيانة. يتطلب IEC 61511 تقييم القدرة المنهجية على وجه التحديد لأن هذه الإخفاقات غالباً ما تهيمن على أداء نظام السلامة في العالم الحقيقي.

تمثل أخطاء التكوين في منطق BMS نمط فشل منهجي كبير. إن مؤقتات التطهير غير الصحيحة، أو التعشيقات التي تم تجاوزها، أو منطق المستشعر المعكوس لن تظهر في حسابات PFDavg ولكنها ستسبب فشلاً عند الطلب.

سير عمل التحقق من الأنظمة الحالية

الخطوة 1: تحديد وظائف السلامة وأهداف SIL

استخرج كل وظيفة سلامة مزودة بأجهزة من تحليل مخاطر العمليات أو تحليل طبقات الحماية الخاص بك. بالنسبة للسخان الذي يعمل بالوقود، تشمل الوظائف النموذجية ما يلي:

  • إيقاف الوقود الرئيسي عند انخفاض سحب الفرن
  • إيقاف الوقود الرئيسي عند فقدان جميع لهبات الحوارق
  • إنفاذ تسلسل التطهير قبل الاشتعال
  • إغلاق صمام الوقود عند ارتفاع درجة حرارة الفرن
  • إيقاف الحارق الفردي عند فقدان اللهب

لكل وظيفة هدف SIL محدد بناءً على الحد من المخاطر المطلوب.

الخطوة 2: توثيق البنية التحتية كما هي منفذة

يتطلب التحقق الميداني توثيقاً لما هو منفذ فعلياً (as-built)، وليس نية التصميم. قم بجولة ميدانية في المنشأة ووثق ما يلي:

  • أنواع المستشعرات الفعلية، ومواقعها، وطريقة تركيبها
  • مسارات الأسلاك، والفصل، والتأريض
  • تكوين معالج المنطق وإصدار البرنامج الثابت (firmware)
  • أنواع العناصر النهائية، وتكوينات المشغلات، وحالات الأمان عند الفشل (fail-safe)
  • إجراءات اختبار البرهان المنفذة فعلياً

تعد التناقضات بين التصميم والتكوين المنفذ فعلياً شائعة وغالباً ما تكون جوهرية.

الخطوة 3: الحصول على بيانات موثوقية المكونات

اجمع بيانات معدل الفشل لكل مكون. تتضمن أجهزة السلامة المعتمدة معدلات فشل مقدمة من الشركة المصنعة (lambda_d للإخفاقات الخطيرة، و lambda_s للإخفاقات الآمنة، و lambda_dd للإخفاقات الخطيرة المكتشفة). بالنسبة للمكونات غير المعتمدة، استخدم قواعد البيانات الصناعية أو تقديرات متحفظة.

وثق مصدر جميع بيانات معدلات الفشل. فمصداقية حسابات التحقق تعتمد كلياً على مصداقية البيانات الأساسية.

الخطوة 4: حساب PFDavg لكل وظيفة

استخدم الصيغ المعتمدة من ISA-TR84.00.02 أو الأدوات المكافئة. بالنسبة لبنية 1oo1 بسيطة:

PFDavg = (λ_du × TI) / 2

حيث λ_du هو معدل الفشل الخطير غير المكتشف و TI هو فاصل اختبار البرهان الزمني.

بالنسبة للبنى التحتية الاحتياطية، تصبح الحسابات أكثر تعقيداً، حيث تدمج عوامل بيتا (beta factors) للإخفاقات ذات السبب المشترك وعوامل تغطية التشخيص.

الخطوة 5: المقارنة مع هدف SIL

إذا وقعت قيمة PFDavg المحسوبة ضمن نطاق SIL المستهدف، فإن الوظيفة تجتاز التحقق. وإذا لم تكن كذلك، فحدد العوامل التي تهيمن على PFD:

  • فواصل زمنية طويلة لاختبار البرهان
  • تغطية تشخيصية منخفضة
  • معدلات فشل عالية للمكونات
  • عدم كفاية الاحتياط (redundancy)

سيناريو توضيحي: حلقة مرسل سحب الفرن

ما يلي هو مثال توضيحي لاستعراض مبادئ التحقق.

لننظر في وظيفة إيقاف الوقود الرئيسي بناءً على قياس سحب الفرن. هدف SIL هو SIL 2 (PFDavg < 0.01).

البنية التحتية كما هي مصممة: مرسلات سحب 1oo2 (تصويت واحد من اثنين، تتحمل خطأ واحداً) تغذي معالج منطق معتمد SIL 3، مع صمامي إغلاق وقود مرتبين على التوالي (2oo2 لوظيفة الإيقاف — يجب أن يغلق كلاهما، لا يوجد تحمل للأخطاء في العنصر النهائي).

تكشف الجولة الميدانية ما يلي:

  • تم استبدال أحد المرسلين بوحدة غير معتمدة بعد تعطله
  • إجراء اختبار البرهان يختبر مرسلاً واحداً فقط في كل مرة، وليس بالتزامن أبداً
  • تم تعطيل اختبار الشوط الجزئي للعنصر النهائي بسبب حالات الإيقاف المزعجة

الإجراءات التصحيحية:

  • استبدال المرسل غير المعتمد أو إعادة التحقق بمعدلات فشل متحفظة
  • مراجعة اختبار البرهان للتحقق من تشغيل المرسلين المتزامن
  • تنفيذ اختبار الشوط الجزئي مع التكوين المناسب لمنع حالات الإيقاف المزعجة
  • النظر في تقليل فاصل اختبار البرهان إلى 9 أشهر

قائمة التحقق العملية للتحقق

استخدم قائمة التحقق هذه لمشاريع التحقق من SIL لنظام إدارة الحوارق (BMS):

مراجعة الوثائق

  • [ ] مواصفات متطلبات السلامة تحدد كل SIF و SIL المستهدف
  • [ ] تحليل مخاطر العمليات أو وثائق LOPA لمتطلبات الحد من المخاطر
  • [ ] المخططات المنفذة (as-built) تعكس التركيب الفعلي
  • [ ] إجراءات اختبار البرهان موثقة لكل SIF

تقييم المكونات

  • [ ] تحديد جميع المكونات الحرجة للسلامة مع أرقام العلامات (tag numbers)
  • [ ] الحصول على بيانات معدل الفشل من الشركات المصنعة أو قواعد البيانات
  • [ ] تأكيد القدرة المنهجية (الاستخدام السابق أو الاعتماد)
  • [ ] توثيق عوامل التغطية التشخيصية

التحقق من البنية التحتية

  • [ ] تأكيد ترتيبات التصويت (1oo1، 1oo2، 2oo3، إلخ)
  • [ ] تحمل أخطاء الأجهزة يلبي متطلبات SIL
  • [ ] تقييم احتمالية الفشل ذو السبب المشترك (عوامل بيتا)
  • [ ] التحقق من الأسلاك الميدانية والفصل

الحساب والتحليل

  • [ ] حساب PFDavg لكل SIF باستخدام المنهجية الموثقة
  • [ ] تبرير فاصل اختبار البرهان وإمكانية تحقيقه
  • [ ] إجراء تحليل الحساسية على المعايير الرئيسية
  • [ ] مقارنة النتائج مع SIL المستهدف لكل وظيفة

تقييم الفشل المنهجي

  • [ ] مراجعة منطق التكوين بحثاً عن الأخطاء
  • [ ] تقييم إجراءات التجاوز (bypass) والإبطال (override)
  • [ ] كفاية إجراءات إدارة التغيير لأنظمة السلامة
  • [ ] تأكيد كفاءة أفراد الصيانة

التوثيق والموافقة

  • [ ] إعداد تقرير التحقق مع الحسابات والافتراضات
  • [ ] توثيق الانحرافات عن SIL المستهدف مع تقييم المخاطر
  • [ ] إبلاغ قسم العمليات والصيانة بمتطلبات اختبار البرهان
  • [ ] وضع جدول زمني لإعادة التحقق من أجل التعديلات المستقبلية

الحفاظ على التحقق بمرور الوقت

التحقق من SIL ليس نشاطاً يتم لمرة واحدة. تتطلب IEC 61511 إعادة التحقق عندما:

  • يتم تعديل وظائف السلامة المزودة بأجهزة
  • يتم استبدال المكونات بأجزاء غير متطابقة
  • تتغير فواصل اختبار البرهان الزمنية
  • تتجاوز ظروف التشغيل أساس التصميم الأصلي
  • تحدث دورات المراجعة الدورية (عادةً كل خمس سنوات)

قم بوضع إجراء لإدارة التغيير يستدعي إعادة التحقق. فاستبدال مكون يبدو بسيطاً يمكن أن يبطل التحقق السابق إذا اختلفت معدلات الفشل أو القدرات التشخيصية.

احتفظ بسجل للتحقق يوثق حالة SIL الحالية لكل وظيفة سلامة. يجب أن يتضمن هذا السجل تاريخ الحساب، والافتراضات الرئيسية، وفاصل اختبار البرهان، والمراجعة المجدولة التالية.

المضي قدماً بثقة

يحول التحقق من SIL نظام إدارة الحوارق الخاص بك من مجرد مجموعة من التعشيقات المتداخلة إلى إجراء كمي للحد من المخاطر. غالباً ما تكشف عملية التحقق عن فجوات بين نية التصميم والواقع الميداني - وهي فجوات تمثل ثغرات أمنية حقيقية.

ابدأ بوظائف السلامة ذات العواقب الأعلى. إذا حدد تحليل مخاطر العمليات سيناريوهات تنطوي على احتمال وقوع وفيات متعددة أو فقدان كارثي للأصول، فقم بالتحقق من وظائف SIL 3 تلك أولاً. قم بتوثيق ما تجده، وقياس الأداء الفعلي، وسد الفجوات بشكل منهجي.

أشرك مجموعة أجهزة القياس والتحكم، وموظفي العمليات، ومسؤولي الصيانة في عملية التحقق. فهم يدركون الحقائق الميدانية التي قد يغفل عنها مهندسو التصميم. ويضمن قبولهم تنفيذ إجراءات اختبار البرهان فعلياً كما هو موثق.

إذا تجاوز متوسط احتمالية الفشل عند الطلب PFDavg مستوى SIL المستهدف، فقاوم الرغبة في مجرد تمديد فترات اختبار البرهان على الورق. عالج الأسباب الجذرية: حسّن التشخيص، أو أضف التكرار حيثما كان ذلك مبرراً من حيث التكلفة، أو نفذ اختبارات أكثر تكراراً. الهدف هو الحد الفعلي من المخاطر، وليس مجرد الامتثال للأوراق.

قم بجدولة مراجعات التحقق قبل عمليات التفتيش التنظيمية أو تدقيق التأمين. يُظهر التحقق الاستباقي التزام الإدارة تجاه السلامة الوظيفية ويكشف عادةً عن المشكلات بينما يتوفر الوقت للتصحيح المنظم بدلاً من الاستجابة لحالات الطوارئ.

تصفح قسم Reliability بالكامل للمزيد.