Impacto Operacional de Funções Instrumentadas de Segurança Não Verificadas

Os sistemas de gerenciamento de queimadores (BMS) evitam explosões catastróficas em fornos ao controlar as razões ar-combustível, sequências de purga e monitoramento de chama. Quando esses sistemas falham ao operar sob demanda, as consequências variam de paradas não planejadas que custam centenas de milhares em perda de produção a explosões que destroem ativos e colocam o pessoal em perigo. O problema não é se o seu BMS foi projetado para um Nível de Integridade de Segurança — ele quase certamente foi — mas se você pode provar que ele ainda atende a essa classificação SIL após a instalação, modificação ou anos de serviço.

A verificação de SIL responde a uma única pergunta: este sistema instrumentado atinge a probabilidade de falha sob demanda exigida? Sem uma verificação documentada, você opera com base em suposições e não em evidências. Os operadores enfrentam escrutínio regulatório, as seguradoras questionam a cobertura e, o mais crítico, a redução real do risco pode estar muito abaixo do que a análise de perigos do processo assumiu.

Estrutura de Normas para Verificação de SIL em BMS

O ciclo de vida da segurança funcional para sistemas de gerenciamento de queimadores é regido pela IEC 61511, que define os requisitos para sistemas instrumentados de segurança nas indústrias de processo. Esta norma exige a verificação em múltiplas fases do ciclo de vida, não apenas no projeto inicial.

A NFPA 85 fornece requisitos específicos para sistemas de gerenciamento de queimadores, incluindo intertravamentos, sistemas supervisores de salvaguarda de chama e componentes do trem de combustível. Embora a NFPA 85 estabeleça requisitos funcionais e não utilize por si só a estrutura SIL, seus requisitos são tipicamente integrados à IEC 61511 para a quantificação de SIL.

A ISA-TR84.00.02 fornece orientações sobre a determinação dos requisitos de SIL e sobre metodologias para calcular a probabilidade de falha sob demanda (PFD), complementando os métodos quantitativos da IEC 61508-6. Este relatório técnico faz a ponte entre a teoria e a implementação em campo, particularmente para arquiteturas comuns da indústria de processo.

A IEC 61508 serve como a norma principal, estabelecendo os conceitos fundamentais de tolerância a falhas de hardware, capacidade sistemática e restrições arquiteturais. Os fabricantes de equipamentos normalmente certificam os componentes de acordo com a IEC 61508, enquanto os integradores de sistemas verificam as malhas completas de acordo com a IEC 61511.

O que a Verificação de SIL Realmente Mede

Probabilidade de Falha sob Demanda

A verificação de SIL quantifica a probabilidade média de que uma função de segurança falhe quando ocorre uma demanda do processo. Esta métrica — PFDavg — contabiliza falhas aleatórias de hardware em toda a malha de segurança: sensores, resolvedores lógicos e elementos finais.

Cada classificação SIL corresponde a uma faixa de PFDavg:

    • SIL 1: ≥ 10⁻² a < 10⁻¹
  • SIL 2: ≥ 10⁻³ a < 10⁻²
  • SIL 3: ≥ 10⁻⁴ a < 10⁻³

Componentes da Verificação

A verificação de SIL abrange três análises distintas:

Um arranjo de votação 1oo2 (um de dois) oferece tolerância a uma única falha para segurança, mas menor disponibilidade (qualquer falha de canal único pode causar um trip espúrio). Um arranjo 2oo3 (dois de três) também oferece tolerância a uma única falha para segurança, reduzindo trips espúrios, mas exige diagnósticos e testes de prova mais complexos.

A avaliação da capacidade sistemática avalia se os componentes foram projetados e fabricados com processos adequados ao SIL pretendido. A justificativa de uso prévio (conforme IEC 61511-1 Cláusula 11.5.3) exige evidências documentadas de adequação em condições operacionais semelhantes e não é um atalho simples; dispositivos certificados simplificam significativamente esta etapa.

O cálculo quantitativo de confiabilidade determina a PFDavg usando dados de taxa de falha, intervalos de teste de prova, cobertura de diagnóstico, restrições arquiteturais e fatores beta de falha de causa comum. Este cálculo revela se o projeto atende numericamente ao SIL pretendido.

Armadilhas Comuns de Verificação em Instalações de Campo

Ignorar a Fiação de Campo e Terminações

Os cálculos de projeto geralmente assumem uma instalação perfeita. A realidade do campo apresenta caixas de junção com tipos de sinais mistos, leitos de cabos com fontes de interferência eletromagnética e terminações feitas durante paradas de manutenção sob pressão de tempo. Esses fatores degradam a cobertura de diagnóstico e introduzem falhas de causa comum não capturadas em modelos teóricos.

A verificação deve levar em conta as práticas reais de instalação. Se o seu projeto assume 90% de cobertura de diagnóstico, mas a fiação de campo impede que os diagnósticos online detectem curtos-circuitos, sua cobertura efetiva cai substancialmente, degradando o SIL calculado.

Procedimentos de Teste de Prova Inadequados

O intervalo do teste de prova aparece no denominador dos cálculos de PFD — intervalos mais longos aumentam a PFDavg. Mas o teste de prova deve realmente detectar falhas perigosas. Muitas instalações realizam testes funcionais que confirmam que o sistema desarma, mas nunca validam a integridade individual do canal, o desvio de calibração do sensor ou a resposta de curso parcial da válvula.

Um procedimento de teste de prova que omite modos de falha críticos fornece uma falsa confiança. Seu cálculo de verificação assumiu testes abrangentes; testes parciais invalidam essas suposições.

Ignorar Falhas Sistemáticas

A verificação quantitativa de SIL calcula falhas aleatórias de hardware, mas não pode quantificar falhas sistemáticas — erros de projeto, bugs de software, erros de especificação ou erros de manutenção. A IEC 61511 exige a avaliação da capacidade sistemática precisamente porque essas falhas frequentemente dominam o desempenho do sistema de segurança no mundo real.

Erros de configuração na lógica do BMS representam um modo de falha sistemática significativo. Temporizadores de purga incorretos, intertravamentos ignorados ou lógica de sensor invertida não aparecerão nos cálculos de PFDavg, mas causarão falha sob demanda.

Fluxo de Trabalho de Verificação para Sistemas Existentes

Passo 1: Definir Funções de Segurança e Metas de SIL

Extraia cada função instrumentada de segurança de sua análise de perigos de processo ou análise de camadas de proteção. Para um aquecedor a fogo, as funções típicas incluem:

  • Trip principal de combustível por baixo tiragem da fornalha
  • Trip principal de combustível por perda de todas as chamas dos queimadores
  • Execução da sequência de purga antes da ignição
  • Fechamento da válvula de combustível por alta temperatura da fornalha
  • Trip individual do queimador por perda de chama

Cada função possui uma meta de SIL atribuída com base na redução de risco necessária.

Passo 2: Documentar a Arquitetura As-Built

A verificação de campo exige documentação as-built, não a intenção do projeto. Realize o walk down da instalação e documente:

  • Tipos reais de sensores, locais e montagem
  • Roteamento de fiação, separação e aterramento
  • Configuração do resolvedor de lógica e versão do firmware
  • Tipos de elementos finais, configurações de atuadores e estados de falha segura
  • Procedimentos de teste de prova (proof test) efetivamente realizados

Discrepâncias entre o projeto e a configuração as-built são comuns e frequentemente significativas.

Passo 3: Obter Dados de Confiabilidade dos Componentes

Colete dados de taxa de falha para cada componente. Dispositivos de segurança certificados incluem taxas de falha fornecidas pelo fabricante (lambda_d para falhas perigosas, lambda_s para falhas seguras, lambda_dd para falhas perigosas detectadas). Para componentes não certificados, utilize bancos de dados da indústria ou estimativas conservadoras.

Documente a fonte de todos os dados de taxa de falha. Os cálculos de verificação são tão credíveis quanto os dados subjacentes.

Passo 4: Calcular PFDavg para Cada Função

Use fórmulas estabelecidas da ISA-TR84.00.02 ou ferramentas equivalentes. Para uma arquitetura simples 1oo1:

PFDavg = (λ_du × TI) / 2

Onde λ_du é a taxa de falha perigosa não detectada e TI é o intervalo de teste de prova.

Para arquiteturas redundantes, os cálculos tornam-se mais complexos, incorporando fatores beta para falhas de causa comum e fatores de cobertura diagnóstica.

Passo 5: Comparar com o SIL Alvo

Se o PFDavg calculado estiver dentro da faixa de SIL alvo, a função passa na verificação. Caso contrário, identifique quais contribuidores dominam o PFD:

  • Intervalos longos de teste de prova
  • Baixa cobertura diagnóstica
  • Altas taxas de falha de componentes
  • Redundância insuficiente

Cenário Ilustrativo: Malha do Transmissor de Tiragem da Fornalha

O texto a seguir é um exemplo ilustrativo para demonstrar os princípios de verificação.

Considere uma função de trip principal de combustível baseada na medição da tiragem da fornalha. A meta de SIL é SIL 2 (PFDavg < 0.01).

Arquitetura conforme projeto: Transmissores de tiragem 1oo2 (votação um-de-dois, tolerante a uma falha) alimentando um resolvedor de lógica certificado SIL 3, com duas válvulas de bloqueio de combustível dispostas em série (2oo2 para a função de trip — ambas devem fechar, sem tolerância a falhas no elemento final).

O walkdown de campo revela:

  • Um transmissor foi substituído por uma unidade não certificada após uma falha
  • O procedimento de teste de prova testa apenas um transmissor por vez, nunca simultaneamente
  • O teste de curso parcial (partial stroke testing) do elemento final foi desativado devido a trips espúrios

Ações corretivas:

  • Substituir o transmissor não certificado ou reverificar com taxas de falha conservadoras
  • Revisar o teste de prova para validar a operação simultânea dos transmissores
  • Implementar o teste de curso parcial com configuração adequada para evitar trips espúrios
  • Considerar a redução do intervalo de teste de prova para 9 meses

Checklist Prático de Verificação

Use este checklist para projetos de verificação de SIL de BMS:

Revisão de Documentação

  • [ ] A especificação de requisitos de segurança define cada SIF e SIL alvo
  • [ ] A análise de perigos de processo ou LOPA documenta os requisitos de redução de risco
  • [ ] Desenhos as-built refletem a instalação real
  • [ ] Procedimentos de teste de prova documentados para cada SIF

Avaliação de Componentes

  • [ ] Todos os componentes críticos para a segurança identificados com números de tag
  • [ ] Dados de taxa de falha obtidos de fabricantes ou bancos de dados
  • [ ] Capacidade sistemática confirmada (uso prévio ou certificação)
  • [ ] Fatores de cobertura diagnóstica documentados

Verificação da Arquitetura

  • [ ] Arranjos de votação confirmados (1oo1, 1oo2, 2oo3, etc.)
  • [ ] A tolerância a falhas de hardware atende aos requisitos de SIL
  • [ ] Potencial de falha de causa comum avaliado (fatores beta)
  • [ ] Fiação de campo e separação verificadas

Cálculo e Análise

  • [ ] PFDavg calculado para cada SIF usando metodologia documentada
  • [ ] Intervalo de teste de prova justificado e alcançável
  • [ ] Análise de sensibilidade realizada em parâmetros-chave
  • [ ] Resultados comparados com o SIL alvo para cada função

Avaliação de Falha Sistemática

  • [ ] Lógica de configuração revisada para erros
  • [ ] Procedimentos de bypass e sobreposição (override) avaliados
  • [ ] Procedimentos de gerenciamento de mudanças adequados para sistemas de segurança
  • [ ] Competência do pessoal de manutenção confirmada

Documentação e Aprovação

  • [ ] Relatório de verificação preparado com cálculos e premissas
  • [ ] Desvios do SIL alvo documentados com avaliação de risco
  • [ ] Operações e manutenção informadas sobre os requisitos de teste de prova
  • [ ] Cronograma de reverificação estabelecido para modificações futuras

Mantendo a Verificação ao Longo do Tempo

A verificação de SIL não é uma atividade única. A IEC 61511 exige revalidação quando:

  • As funções instrumentadas de segurança são modificadas
  • Componentes são substituídos por peças não idênticas
  • Os intervalos de teste de prova mudam
  • As condições operacionais excedem a base de projeto original
  • Ocorrem ciclos de revisão periódica (geralmente a cada cinco anos)

Estabeleça um procedimento de gerenciamento de mudanças que acione a reverificação. Uma substituição de componente aparentemente menor pode invalidar a verificação anterior se as taxas de falha ou capacidades diagnósticas forem diferentes.

Mantenha um registro de verificação documentando o status atual de SIL de cada função de segurança. Este registro deve incluir a data do cálculo, premissas principais, intervalo de teste de prova e a próxima revisão programada.

Avançando com Confiança

A verificação SIL transforma seu sistema de gerenciamento de queimadores de uma coleção de intertravamentos em uma medida quantificada de redução de risco. O processo de verificação frequentemente revela lacunas entre a intenção do projeto e a realidade de campo — lacunas que representam vulnerabilidades reais de segurança.

Comece com suas funções de segurança de maior consequência. Se a análise de riscos de processo identificou cenários com potencial para múltiplas fatalidades ou perda catastrófica de ativos, verifique essas funções SIL 3 primeiro. Documente o que encontrar, quantifique o desempenho real e elimine as lacunas sistematicamente.

Envolva seu grupo de instrumentação e controle, pessoal de operações e líderes de manutenção no processo de verificação. Eles entendem as realidades de campo que os engenheiros de projeto podem ignorar. O engajamento deles garante que os procedimentos de teste de prova serão realmente realizados conforme documentado.

Se a PFDavg calculada exceder o SIL meta, resista à tentação de simplesmente estender os intervalos dos testes de prova no papel. Aborde as causas raiz: melhore os diagnósticos, adicione redundância onde o custo for justificado ou implemente testes mais frequentes. O objetivo é a redução real do risco, não o cumprimento burocrático.

Agende revisões de verificação antes de inspeções regulatórias ou auditorias de seguros. A verificação proativa demonstra o compromisso da gerência com a segurança funcional e normalmente revela problemas enquanto há tempo para correção ordenada, em vez de resposta de emergência.

Navegue pela seção completa de Reliability para saber mais.