Vaaran ja riskin arviointi Toimintojen allokointi ja SIL määritys IEC 61508 osa 1 kohta 7.4 ja 7.6 Tapio Nordbo Enprima Oy 9/2004 Riskiarvion tavoite Vahinkotapahtumat tunnistetaan Onnettomuuteen johtava tapahtumaketju on tunnistettu Syntyvän vahingon suuruus on arvioitu (ihminen ympäristö talous) Riskin merkittävyys on arvioitu ja tarvittavat toimenpiteet määritelty 1
Vaatimuksia riskinarvioinnille Huomioitava ennakoitavissa olevat tapahtumat (viat ja kohtuullinen väärinkäyttö) inhimilliset tekijät poikkeava prosessin käyttö harvinaiset ajotilanteet Vaatimuksia riskinarvioinnille Tapahtumaketju tulee tunnistaa Tapahtuman esiintymistiheys tulee arvioida Seurausten vakavuus tulee määritellä Riski määritellään kullekin tapahtumalle Laadullinen tai määrällinen arviointimenetelmä kelpaa Menetelmän syvällisyys vaihtelee aloittain Dokumentoitava Dokumentti seuraa SIS:iä koko elinkaaren ajan 2
Dokumentin sisältö vaarallinen tapahtuma ja komponentin tunnistus seuraukset ja todennäköisyys kullekin tapahtumalle tarvittava riskin alentaminen kullekin tapahtumalle riskinvähentämisen toimenpiteet tehdyt arviot (vaadetiheys, altistus, vältettävyys, uhrit/vahingot yms.) viitteet muuhun dokumentointiin Toimintojen allokointi (7.6) Turvatoimintojen jako järjestelmien kesken Eheystason anto kullekin toiminnolle kussakin järjestelmässä (siis tapahtumaketjukohtaisesti SIL luku, joista suurin jää määrääväksi) 3
Vaatimukset allokoinnille käytettävät järjestelmät tunnistetaan taidot ja resurssit huomioitava, jos valitaan monimutkainen teknologia (myös kunnossapito) kullekin toiminnolle osoitetaan järjestelmä ilmoitettava onko vaadepohjainen tai jatkuva/tiheä vaateinen tehtävä kokonaisuuden toimimistodennäköisyyden arviointi tulee pohjautua kelvolliseen menetelmään (laskennallinen tai laadullinen) yhteisvikamahdollisuus huomioitava allokoinnissa jos järjestelmillä on kuitenkin yhteisvikamahdollisuus, on analyysillä osoitettava että sen todennäköisyys on riittävän pieni eheystasoon suhteutettuna Vaatimukset allokoinnille / 2 numeerinen riskinvähennystarve muutetaan SIL luokaksi taulukon avulla luokassa SIL4 rajoitus yhden järjestelmän käytöstä rajoitettu 1E-5 parhaaksi riskinvähennyskertoimeksi mikäli samalle laitteelle tulee useita SIL luokkia, suurin on määräävä tulokset dokumentoitava 4
Kommentti 1 / turvafunktion SIL SIL luokka annetaan tapahtuma onnettomuus pariin liittyvälle suojaustoiminnolle EI näin: Tulipesäräjähdys SIL2 Näin: Puhallin pysähtyy ilma loppuu palamatonta polttoainetta tulipesään tulipesäräjähdys SIL 2 Läppä sulkeutuu ilma loppuu tulipesäräjähdys SIL1 Ero on siinä että vaadetiheys on puhaltimen suhteen suurempi kuin läpän ja turvafunktiot ovat erilaiset Kommentti 2 / laiteyhdistelmät Riskin arvioinnissa tulisi määritellä laiteyhdistelmien osalta vielä turvallinen yhdistelmä jo laukaiseva yhdistelmä näiden ero on turvamarginaali, jonka suuruus riippuu halutusta SIL tasosta Esimerkki: Kaksi poltinta kuudesta on vielä turvallinen mutta laukaisu tehdään jo kun polttimia on päällä kaksi. Ajettaessa kolmella polttimella tarvitaan kaksi väärää havaintoa, jotta tilanne olisi oikeasti vaarallinen. Vikasietoisuus on yksi eli toteutus on SIL2 mukainen kolmen polttimen ajolla. 5
Kommentti 3 / Jakautunut suure Jakautuneen suureen osalta tulisi erotella hot spot ongelmat omaksi tapahtumakseen Esimerkki: Lämmitetyn putkiston virtauksen loppuminen näkyy kaikkien putkien kaikissa lämpötilamittauksissa mutta kuonan aiheuttama virtaushäiriö näkyy ehkä vain paikallisesti yhdessä mittauksessa. Ja jos funktio on 2oo3 niin ei tule laukaisua lainkaan Kommentit 4 / Jakautunut suure Jos turvallinen jakauma (esim.tuipesän pedin lämpötila) perustuu esim. ruutujakoon niin tulisi myös määritellä vielä turvallinen yhdistelmä jo laukaiseva yhdistelmä jotta vikasietoisuus voitaisiin laskea 6
Kommentti / summavaikutus Standardin 1-osa ei painota, että jos samalle laitteelle (funktiolle) tulee useita tapahtumia, niiden vaadetiheydet tulisi summata ja tarvittaessa nostaa SIL tasoa Samoin tapahtuma, jossa on useita riskiluokkia (henkilö-talous-ympäristö), pitäisi arvioida riskien yhteisvaikutus nostavana tekijänä (yhteensä SIL2 vaikka erikseen SIL1) Kommentti / suojaus kerros Riippumattoman suojauskerroksen lisäys (esim. varoventtiili) saattaa aiheuttaa uusia seurannaisvaikutuksia (virtaus loppuu muualla), jotka tulisi iteroida riskianalyysiin mukaan tai olettaa jo mukaan perusprosessiin 7
Kommentti / riski graafi menetelmä Yleisesti käytetty riski graafi -menetelmä ei riittävästi huomioi suojauskerroksia. Esim. voimalaitos on selvästi SIL3 ongelma vaikka riski graafi antaa SIL2. Selitys on siinä että jatkuvasti valvottu käyttö yhdessä erillisen luotettavan DCS:n kanssa toimii yhtenä kerroksena, joka laskee TLJ:n osuuden SIL2:een. Kun laitoksia siirretään jaksottaiseen valvontaa niin asetuskin vaatii suojausten varmentamista. 8