5.2.3.1 Проектирование и изготовление
На этапе планирования и проектирования необходимо учитывать следующее:
a) должно быть достигнуто соответствие использованию по назначению, например:
1) достаточная теплопроводность для пламегасителей;
2) эффективный сброс давления в выпускных устройствах;
3) достаточная эффективность подавления в системах подавления.
b) защитная система должна иметь адекватные физические размеры. Неисправности могут быть вызваны следующими причинами:
1) недостаточное сопротивление напору;
2) недостаточная термостойкость;
3) недостаточная виброустойчивость и ударопрочность;
4) недостаточная устойчивость к старению или коррозии.
c) необходимо избегать неправильного размещения установки, неправильного монтажного положения или неправильного метода установки с учетом характера взрыва.
d) для выбора правильного режима эксплуатации необходимо учитывать характеристики процесса, температуру окружающей среды, давление окружающего воздуха, а также пороговые значения срабатывания или чувствительность.
e) использование несоответствующего компьютерного обеспечения и аппаратуры управления (аппаратных средств).
f) устойчивость аппаратных средств к электромагнитным помехам.
g) дополнительные средства для безотказного функционирования.
h) при нарушении энергоснабжения использование системы по назначению должно поддерживаться в соответствии с требованиями.
5.3.2.2 Установка
Чтобы предоставить необходимую информацию об установке, изготовитель должен учитывать следующие возможные неисправности:
a) отсутствие или неполный анализ последствий использования системы по назначению (например вакуумные выключатели, опасные зоны, расположенные перед устройствами сброса давления, сила отдачи, риск получения травм);
b) недостаточность уплотнения или возможность обхода;
c) плохая электропроводка (например короткое замыкание, обрыв в цепи, перегрузка или замыкание на землю);
d) недостаточное электроснабжение и/или резервное энергоснабжение аппаратуры управления и индикации.
5.3.2.3 Требования к рабочим характеристикам и техническому обслуживанию
Необходимо рассмотреть неисправности, которые могут возникнуть в процессе эксплуатации и технического обслуживания системы защиты. Изготовитель должен сообщить потребителю, каким образом можно предотвратить эти неисправности. К неисправностям, которые могут возникнуть в процессе эксплуатации и технического обслуживания, относят следующие:
a) загрязнение;
b) неправильное или в недостаточном объеме проведение работ персоналом (неправильная эксплуатация, неправильный монтаж, неправильное техническое обслуживание, неумышленное вмешательство в работу оборудования);
c) отображение сообщений о неисправности и отсутствие аварийной остановки.
Подобные ситуации и возможные неисправности должны быть четко описаны в инструкциях по эксплуатации.
5.3.2.4 Изменение
После внесения любых изменений, связанных с безопасностью, система защиты должна рассматриваться как новая система. В этом случае необходимо провести повторную оценку.
5.4.1 Общие положения
После выявления неисправности необходимо определить функциональную безопасность системы защиты путем определения вероятности возникновения неисправности.
Для определения функциональной безопасности может применяться качественный, полуколичественный или количественный анализ в зависимости от роли системы защиты в снижении вероятности возникновения неисправности и/или от сложности системы и устройств, связанных с безопасностью.
Требуемая эффективность системы защиты должна оцениваться по следующим показателям:
a) функционирование, т.е. способность выполнять функции, необходимые для использования системы по назначению (например, остановить зарождающийся взрыв, снизить давление взрыва);
b) готовность к эксплуатации, т.е. надежность при выполнении этих функций (по требованию или своевременно).
Способность осуществлять требуемую функцию может частично оцениваться количественно по данным о надежности и/или отказоустойчивости структуры системы.
Необходимо определить и оценить надежность каждого выявленного параметра, способного привести к сбою в осуществлении защитной функции системы, т.е. к нарушению требования к функциональности и готовности к эксплуатации.
5.4.2 Функциональность
Определение функциональной безопасности включает в себя определение технических и рабочих неполадок, исходя из частоты возникновения отказов (например, прогнозирование функционирования системы при отказах аппаратной части, во время эксплуатации и при неправильной эксплуатации, возможных в различных режимах эксплуатации системы и при проведении ее технического обслуживания, а также во время самого события).
Функциональная безопасность системы должна оцениваться по наиболее неблагоприятным ситуациям, т.е. в случаях, когда система защиты не выполняет функцию обеспечения безопасности при заданных характеристиках взрыва. Если нет возможности провести такую оценку, функциональная безопасность должна оцениваться, исходя из ситуаций, в которых возникает частичное отрицательное воздействие на рабочие характеристики системы, например, когда система способна частично уменьшить опасность, возникающую при взрыве, т.е. частично снизить избыточное давление взрыва.
Необходимо оценить, насколько каждый выявленный вид отказа (см. 5.3) способен снизить производительность, и относительную вероятность его возникновения. При этом необходимо оценить и установить роль различных параметров, оказывающих негативное влияние на функционирование системы, например:
a) состояние и рабочие режимы (например требования к установке и эксплуатации, требования к техническому обслуживанию, испытания, возврат в исходное положение, блокировки, перепускные устройства);
b) в требуемое время срабатывания и длительность реакции (время срабатывания датчика исполнительного механизма и длительность предупредительного действия);
c) функционирование при неисправности и состояния неисправности;
d) безотказное функционирование и надежные состояния;
e) контроль и возможность выявления опасных неисправностей и связанные с этим действия;
f) пороги чувствительности системы защиты с учетом характеристик безопасности;
g) проектные параметры и параметры управления;
h) структура системы, резервирование, отказоустойчивость;
i) взаимодействие и влияние компонентов системы и органов управления, связанных с безопасностью, и устройств защиты;
j) методы проверок/испытаний;
k) зависимость/независимость функциональности системы защиты от других систем;
l) систематические/не выявляемые при испытаниях отказы (см. примечание, 5.4.3).
5.4.3 Оценка готовности к эксплуатации
Требования к готовности к эксплуатации, исходя из критерия надежности функционирования, должны быть определены и оценены для устройств, связанных с обеспечением безопасности и от которых зависят рабочие характеристики системы защиты.
На этой основе допускается проводить оценку простых предупреждающих систем, не связанных с системами и устройствами безопасности, соответствие которых требуемым функциям было доказано опытным путем или с помощью расчетов (т.е. путем подтверждения в процессе использования).
При невозможности подтвердить документально предыдущее использование или для новой или более сложной системы, включая системы управления и устройства, связанные с безопасностью, необходимо использовать более комплексный подход, применяя соответствующие методы расчета надежности (например в соответствии со стандартами серии ЕН 61508 [4], ЕН ИСО 13849-1 [5], ЕН 62061 [6]).
Для каждой функции безопасности необходимо рассмотреть частоту возникновения обстоятельств, при которых функция безопасности не будет выполняться (частота отказов или вероятность отказа по требованию), при этом важно учитывать следующее:
a) рабочий режим (режим по запросу/непрерывный режим);
b) предполагаемая частота запросов;
c) структура/структурные ограничения;
d) систематические отказы <*> (см. 5.4.3, Примечание);
Примечание - Учитывают также отказы, которые могут быть не выявлены испытательными или контрольными устройствами, отказы из-за ошибок проектирования, ошибки программного обеспечения, ошибки из-за различия сигналов и неправильной установки.
e) отказы по общей причине;
f) среднее время ремонта;
g) интервалы между проверками/испытаниями;
h) диагностика и доля безопасных отказов.
Результат оценки готовности к эксплуатации должен быть представлен в виде количественной характеристики надежности, т.е. в виде показателя вероятности отказа по требованию или показателя вероятности опасных отказов в час (т.е. частота отказов) при необходимости, при этом оба показателя определяются отдельно для разных функций и для функционирования за системы защиты в целом.
Эти результаты потребуются для оценки функциональной безопасности, а также потребуются потребителю, чтобы проверить, как система защиты будет способствовать общей оценке риска взрыва и создавать предпосылки для снижения общего риска взрыва.
Следовательно, эти результаты должны содержаться в документации.
Необходимо оценить приемлемость определенной функциональной безопасности. Следовательно, критерии определения готовности к эксплуатации должны быть установлены заранее на основе использования по назначению. Эти критерии могут быть качественными, полуколичественными или количественными.
Для оценки вероятности критерии определения готовности к эксплуатации могут быть качественными, полуколичественными или количественными.
Сравнение определенной вероятности отказа системы защиты по требованию с заданными критериями определения готовности к эксплуатации покажет, существует ли необходимость применения мер по снижению риска.
При определении мер по снижению риска необходимо в первую очередь рассматривать компоненты или свойства системы защиты, определяющие совокупный риск. Следует рассмотреть каждую установленную меру по снижению риска, проанализировав преимущества для обеспечения безопасности и целесообразность применения каждой меры.
6.1 Документация для изготовителя
В документацию системы защиты должны входить следующие документы.
В документации по оценке функциональной безопасности должно содержаться описание использованной процедуры оценки и полученных результатов. В этой документации указывают следующее:
a) данные о системе защиты, оценка которой проводилась (например технические требования, предельные значения, использование по назначению, ее эксплуатационные характеристики) (см. 4.2 и 5.2);
b) любые принятые допущения (например, нагрузки, силы, коэффициенты безопасности);
d) дополнительную информацию, на основе которой проводилась оценка функциональной безопасности (см. 4.3);
e) использованные данные и ссылки на источники (например базы данных, записи об авариях, опыт, полученный при увеличении функциональной безопасности на схожем оборудовании) (необходимо учитывать неточность использованных данных и ее влияние на оценку функциональной безопасности);
f) выявленные отказы (см. 5.3);
g) результат окончательного определения функциональной безопасности (см. 5.4);
h) меры безопасности, принятые для устранения выявленных отказов или повышения функциональной безопасности (например из стандартов или других технических требований);
i) результат заключительной оценки функциональной безопасности (см. 5.5).
6.2 Информация, которую необходимо предоставить потребителю
(справочное)
A.1 Введение
Ниже приведен пример оформления результатов оценки функциональной безопасности на основе использования анализа характера, последствий и важности отказов.
![]() Обозначения:
1 - датчик давления, соединенный с анализатором;
2 - анализатор для датчика давления;
3 - огнетушители большой производительности для подавления взрыва в фильтровальной установке;
4 - огнетушитель большой производительности для изоляции фильтровальной установки от технологических установок, расположенных за фильтром;
5 - оборудование для контроля концентрации пыли;
6 - оборудование контроля и индикации;
7 - шлюзовой затвор;
8 - вентилятор.
Примечание - Этот пример условный и неполный, поэтому его необходимо рассматривать только в качестве иллюстрации.
и система изоляции фильтровальной установки
На рисунке A.1 изображены самые важные компоненты системы подавления взрыва и системы изоляции, установленной на фильтровальной установке. Система работает следующим образом:
a) В случае взрыва в фильтровальной установке происходит увеличение давления, которое регистрируется датчиком давления. Изменения давления с течением времени, зарегистрированные датчиком давления, непрерывно анализируются анализатором. По достижении аварийного уровня (определенного значения давления взрыва в течение определенного периода времени) анализатор направит сигнал в блок управления.
b) Блок управления приводит в действие два огнетушителя большой производительности, установленные на фильтровальной установке, чтобы подавить взрыв на этом участке.
c) Одновременно с этим огнетушитель большой производительности, установленный в воздуховоде к фильтровальной установке, срабатывает, чтобы остановить взрыв, что позволяет предотвратить распространение взрыва на оборудование, подключенное к фильтрованной установке.
При взрыве в фильтровальной установке также можно отключить взрывобезопасный поворотный клапан, расположенный на выходном отверстии фильтровальной установки, но в приведенном примере это не рассматривается.
Таким образом, действие системы защиты начинается внутри фильтровальной установки при обнаружении слишком высокой интенсивности нарастания давления, свидетельствующей о возможности взрыва, и завершается срабатыванием огнетушителя большой производительности.
В случае нарушения электроснабжения включаются аккумуляторы системы взрывозащиты, что позволяет поддерживать электроснабжение в течение 4 ч. Потеря функциональных способностей по истечении этого периода (4 ч) не рассматривается. При коротком замыкании, разрыве цепи и т.д. система переведет процесс в безопасное состояние. При анализе не рассматривается остаточный риск возникновения взрыва после остановки технологического процесса.
A.2 Количественный анализ функций безопасности
Блок-схема надежности для этой функции приведена на рисунке A.2. Вероятность отказа по требованию представлена в таблице A.1.
![]() Рисунок A.2 - Блок-схема функционирования системы
Таблица A.1
огнетушителя большой производительности
A.3 Технические требования к системе
Функция системы заключается в том, чтобы открыть откидной клапан огнетушителя при поступлении сигнала от датчика/устройства для анализа.
Самыми важными элементами в системе подавления взрыва и изоляции являются датчик, блок управления и огнетушитель большой производительности, поэтому в настоящем примере будут рассматриваться только эти элементы системы. Предполагается, что система не способна выполнять функцию обеспечения безопасности при выходе из строя одного из огнетушителей большой производительности (способность системы подавлять взрыв может сохраняться при слабых взрывах; необходимость в изоляции может отсутствовать, если воспламенение в фильтре произошло на значительном расстоянии от точки соединения воздуховода с фильтровальной установкой. Пламя будет погашено системой подавления в фильтровальной установке).
Предполагается, что частота включений системы по требованию будет составлять один раз в год. Взрыв пыли может быть вызван либо разрядом электростатического электричества, либо горящими частицами, попадающими в фильтр.
A.4 Огнетушители большой производительности
A.4.1 Общие положения
Огнетушители большой производительности являются важной частью системы подавления взрыва и изоляции. В гасителях, рассматриваемых в настоящем примере, используются откидные клапаны с электромеханическим приводом. В результате разряда из конденсатора включается моментный электродвигатель, что вызывает разблокировку откидного клапана. В контейнере с огнегасящим веществом, соединенном с клапаном, с помощью азота нагнетается давление до 60 бар. Под действием азота откидной клапан открывается, и огнегасящее вещество поступает через насадку в зону, которой необходима защита. Схема моментного двигателя и разблокировки продублирована в устройстве подавления взрыва, что создает резервную систему. Как основная, так и резервная схемы моментного двигателя и разблокировки находятся в рабочем состоянии.
Для огнетушителя большой производительности использовали анализ характера, последствий и важности отказов. Всего было использовано 77 разных элементов. Приведенные ниже данные о частоте отказов являются фиктивными.
A.4.2 Частота отказов элементов огнетушителя большой производительности
Проводилась оценка частоты отказов для каждого элемента (примеры приведены в таблице A.1. Частота отказов показывает число отказов на миллион часов эксплуатации.
A.4.3 Последствия и важность отказов
Были рассмотрены потенциальные последствия каждой неисправности. Важность отказа часто оценивают с помощью следующей классификации:
- Уровень важности 1 - очень серьезная неисправность: отказ всей системы;
- Уровень важности 2 - серьезная неисправность: непосредственное повреждение системы отсутствует;
- Уровень важности 3 - менее серьезная неисправность: незначительное влияние на функционирование системы;
- Уровень важности 4 - незначительная неисправность: не влияет на функционирование системы.
В документации по проведению анализа характера, последствий и важности отказов необходимо описать последствия и важность отказов в соответствии с приведенной классификацией (см. таблицу A.2).
Таблица A.2
огнетушителя большой производительности
На основе показателя важности последствий 1 уровня, полученного для огнетушителя большой производительности методом анализа характера, последствий и важности отказов, может быть рассчитана общая вероятность отказов по требованию.
Подобные расчеты были проведены для устройства управления и датчика.
A.4.4 Результаты расчетов
На основе результатов анализа характера, последствий и важности отказов и/или анализа характера и последствий отказов, проведенных для огнетушителей большой производительности, устройства управления и датчика давления в сочетании с анализатором, была проведена оценка вероятности отказа системы подавления и изоляции взрыва. Были получены следующие результаты.
Таблица A.3
для функции подавления взрыва
Как следует из таблицы A.3, функциональные возможности соответствуют требованиям уровня полноты безопасности 2 (SIL2) в соответствии со стандартами серии ЕН 61508.
(справочное)
ФУНКЦИОНАЛЬНОЙ БЕЗОПАСНОСТИ
B.1 Общие положения
Существует много методов выявления отказов, расчета вероятности и оценки последствий отказов. Каждый метод был разработан для конкретного применения, поэтому может потребоваться внесение изменений при проведении оценки функциональной безопасности конкретной системы.
Некоторые из применяемых методов кратко описаны и на них сделаны ссылки, например в приложении B ЕН 1050:1996 [7] и приложении B ЕН ИСО 17776:2002 [8]. Далее приводится описание двух методов и руководство по их применению для оценки функциональной безопасности.
B.2 Метод анализа характера и последствий отказов (FMEA) и метод анализа характера, последствий и важности отказов (FMECA)
Метод анализа характера и последствий отказов (FMEA) и метод анализа характера, последствий и важности отказов (FMECA) используются для выявления и описания нарушений в работе системы, резервной системы и отказов по общей причине, функций, режимов отказа, причин, последствий, методов выявления, средней наработки до ремонта и интервала испытаний для компонентов, ответственных за функцию безопасности в системах, связанных с безопасностью.
Для выполнения анализа необходимо разделить систему на компоненты. Важно правильно определить уровень разделения на компоненты. Уровень будет зависеть от цели анализа характера и последствий отказов/анализа, характера, последствий и важности отказов и имеющейся в наличии технической документации. В большинстве случаев анализ характера и последствий отказов (или анализ характера, последствий и важности отказов) проводится до анализа дерева отказов или является основой для определения функциональной безопасности.
Анализ характера и последствий отказов или анализ характера, последствий и важности отказов осуществляет группа технических специалистов, а также персонал, имеющий большой опыт применения системы. Для записи информации о каждом компоненте используют стандартную форму (образец таблиц с результатами анализа характера и последствий отказов/анализа характера, последствий и важности отказов приведен в приложении A):
a) название и тип компонента;
b) функция;
c) режимы неисправности;
d) причины отказов;
e) последствия местных неисправностей;
f) последствия общих неисправностей;
g) обнаружение неисправностей;
h) компенсация/защита (резервная система);
i) комментарии, рекомендации и последующая проверка.
В таблицах с результатами анализа характера и последствий отказов/анализа характера, последствий и важности отказов одна колонка также используется для количественных расчетов вероятности возникновения режима неисправности и последствий неисправности для компонентов. Проводится классификация вероятности возникновения неисправностей и их последствий (низкая, средняя, высокая/диаграмма рисков и т.д.). Значение и важность каждого класса неисправностей должны быть определены в тексте, последствия должны классифицироваться с учетом вреда для людей, финансовых затрат и воздействия на окружающую среду. При оценке функциональной безопасности для определения вероятности часто требуется количественная или полуколичественная характеристика, которая должна быть указана изготовителем или может быть определена по данным для подобных систем.
B.3 Анализ дерева отказов (FTA)
Дерево отказов - это метод, с помощью которого любой нежелательный режим неисправности системы может быть описан, исходя из режимов отказа компонентов и действий оператора. Дерево отказов позволяет определить логику возникновения этих неисправностей. Результаты записывают в виде схемы дерева неисправностей.
Схема дерева неисправностей состоит из двух основных элементов: "логических знаков" и "событий". "Логические знаки" позволяют передвигаться вверх по логической цепочке дерева и выявлять взаимосвязи между событиями, необходимыми для возникновения события более высокого уровня. Основные виды логических знаков - И и ИЛИ. Логический знак И означает, что все события, входные по отношению к операции И, должны произойти одновременно, чтобы вызвать событие более высокого уровня. Логический знак ИЛИ означает, что только одно из событий, входных по отношению к операции ИЛИ, необходимо для возникновения события более высокого уровня. Существует также ряд других логических знаков, используемых реже и отображающих логический анализ. После того, как логическая схема будет внесена в дерево отказов, можно установить частоту возникновения высшего события, учитывая данные о частоте/вероятности возникновения событий самого нижнего уровня дерева. Эти сведения о частоте/вероятности возникновения событий обычно применяются к интенсивности отказа электронных, электрических или механических компонентов и могут быть получены из баз данных. Также можно рассчитать вероятность невыполнения оператором необходимых действий. Затем, для расчета частоты возникновения высшего события, может использоваться арифметический анализ, основанный на булевой алгебре. На любом ИЛИ возможно сложение частот возникновения. На любом И возможно умножение одной частоты на любое число возможностей (в качестве приближения первого порядка). При оценке дерева отказов необходимо четко различать, какие данные относятся к частоте (в единицах события на единицу времени), какие - к вероятности (без указания размеров). Существуют также специальные методики оценки деревьев большого размера и сложной структуры, например с помощью минимальных вырезок событий.
Анализ дерева отказов должен проводиться специалистами, владеющими этим методом. Если логическая схема, отображаемая деревом отказов, окажется неправильной, то и рассчитанная частота также будет неправильной. Также возможно неправильное применение булевой алгебры, если не учитывается отказ по общей причине.
Метод анализа дерева отказов применяется в основном к обособленным элементам системы, собранному оборудованию и при оценке надежности систем защиты.
Применение метода для более сложного оборудования будет слишком сложной процедурой, требующей больших затрат времени, кроме случаев, когда этот метод используется без проведения количественного анализа, чтобы получить обзор взаимодействия между различными компонентами, функциями, выполненный на высоком уровне.
![]() Рисунок B.1 - Дерево отказов
для иллюстрации отказа в системе питания
(справочное)
ССЫЛОЧНЫМ НАЦИОНАЛЬНЫМ СТАНДАРТАМ РОССИЙСКОЙ ФЕДЕРАЦИИ
Таблица ДА.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/8/gost_93120.html
На правах рекламы:
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||