Надёжность

RCM и АВПКО: как выбрать стратегию технического обслуживания оборудования

RCM — методология, которая назначает вид, объём и периодичность технического обслуживания исходя из последствий конкретного вида отказа, а не из календарного графика. Её вход — результаты анализа видов, последствий и критичности отказов (АВПКО), выход — обоснованная программа обслуживания, где каждая задача привязана к отказу, который она предотвращает. В российской нормативной базе методология описана в ГОСТ Р 27.606-2013 «Техническое обслуживание, ориентированное на безотказность», порядок проведения АВПКО — в ГОСТ 27.310-95. Ниже разобрано, как эти два инструмента соединяются на практике и какие шаги в связке пропускают чаще всего.

АВПО, АВПКО и FMEA: три термина, которые постоянно путают

Эти обозначения обычно используют как синонимы, и отсюда растёт значительная часть методологических ошибок.

ГОСТ 27.310-95 разделяет два понятия. АВПО — анализ видов и последствий отказов: устанавливает, как объект может отказать и к чему это приведёт. АВПКО — анализ видов, последствий и критичности отказов: добавляет количественную оценку критичности. В международной терминологии первому соответствует FMEA, второму — FMECA.

Разница практическая. АВПО отвечает на вопрос «что может произойти», АВПКО — «на что тратить ресурс в первую очередь». Программу обслуживания можно построить только на втором: без ранжирования анализ даёт перечень сценариев, но не даёт приоритетов, и все виды отказов получают одинаковый вес.

Отдельно стоит ГОСТ Р 27.303-2021 (МЭК 60812:2018) — современная редакция методологии, гармонизированная с международной практикой. На объектах с отраслевыми требованиями по надёжности чаще ссылаются на ГОСТ 27.310-95; при работе по международным контрактам — на ГОСТ Р 27.303-2021 или напрямую на IEC 60812.

Две критичности, которые нельзя смешивать

В проектах постоянно возникает путаница, потому что слово «критичность» относится к двум разным анализам на разных уровнях.

Критичность актива это свойство единицы оборудования. Оценивается до анализа отказов, по последствиям полной потери функции для производства, безопасности и экологии. Её задача отобрать позиции, для которых вообще имеет смысл проводить трудоёмкий разбор. Результат категория оборудования, например от A до D.

Критичность отказа — свойство отдельного вида отказа внутри АВПКО. Оценивается уже после того, как перечень видов отказов составлен, и определяет, какие из них требуют задач обслуживания, а какие можно оставить без внимания. Один и тот же насос категории A может иметь один критичный вид отказа и пять несущественных.

Практическое следствие: если предприятие провело оценку критичности активов и считает, что критичность у него оценена, оценена только половина. Вторая половина делается внутри АВПКО и без неё программа обслуживания не строится.

Как устроен сам анализ

Анализ ведётся построчно: одна строка — один вид отказа. По каждой позиции последовательно отвечают на вопросы:

Критичен третий шаг — разделение функционального отказа и вида отказа. «Насос не обеспечивает подачу» — функциональный отказ. «Износ рабочего колеса», «разрушение подшипника», «отказ торцевого уплотнения» — виды отказов, у каждого своя вероятность, свой механизм развития и своя задача обслуживания. Если анализ останавливается на уровне функционального отказа, назначить осмысленную работу невозможно: разным видам отказа одного узла соответствуют разные методы контроля.

  • какую функцию выполняет узел и с какими характеристиками;
  • как эта функция может быть утрачена (функциональный отказ);
  • каким образом это происходит (вид отказа);
  • почему — причина и механизм повреждения;
  • к чему приведёт для производства, безопасности и окружающей среды (последствия);
  • обнаруживается ли отказ персоналом при нормальной работе;
  • какие меры уже действуют.

Матрица или RPN: чем оценивать критичность отказа

Существуют два распространённых подхода, и выбор между ними зависит от того, что именно анализируется.

Приоритетное число риска (RPN) это произведение трёх балльных оценок: тяжести последствий, частоты возникновения и обнаруживаемости. Подход пришёл из автомобильной отрасли и хорошо работает там, где он и создавался: при анализе конструкции и производственного процесса, когда обнаруживаемость дефекта на выходе действительно снижает риск попадания его к потребителю.

Матрица «вероятность отказа — тяжесть последствий», подход ГОСТ 27.310-95. Стандарт определяет показатель критичности отказа как количественную характеристику, учитывающую вероятность отказа за время эксплуатации и тяжесть возможных последствий; при оценке учитывают также условные вероятности наступления каждого из возможных последствий и размер ущерба от каждого. Обнаруживаемость в расчёт критичности не входит.

Для действующего опасного производственного объекта корректен второй подход, и вот почему. В модели RPN обнаруживаемость снижает итоговый балл: отказ, который хорошо распознаётся, автоматически считается менее приоритетным. Но на эксплуатируемой установке обнаруживаемость влияет на выбор задачи обслуживания, а не на тяжесть последствий: если отказ всё-таки произойдёт, хорошая распознаваемость ущерб не уменьшит.

Есть и арифметическая проблема. При порядке множителей «тяжесть × частота × обнаруживаемость» сочетание 2 × 5 × 8 (лёгкие последствия, средняя частота, плохо обнаруживается) и сочетание 8 × 5 × 2 (тяжёлые последствия, средняя частота, хорошо обнаруживается) дают одинаковые 80. При этом первый случай требует усиления контроля, а второй конструктивного решения или дополнительного барьера. Единое число скрывает разницу, которая определяет решение.

Практический вывод: RPN оставляют для проектного анализа и анализа технологических процессов, матрицу «вероятность — тяжесть» применяют для оборудования в эксплуатации. Зрелая система управления надёжностью поддерживает оба метода и позволяет выбрать подходящий под задачу, а не навязывает один.

Явные и скрытые отказы: развилка, которую пропускают чаще всего

Перед выбором задачи RCM задаёт вопрос, которого в упрощённых схемах обычно нет: обнаружит ли эксплуатационный персонал этот отказ при нормальной работе объекта?

Если да — отказ явный. Он проявляется сам: падает давление, растёт вибрация, срабатывает сигнализация, меняется качество продукта.

Если нет — отказ скрытый. Оборудование продолжает выглядеть исправным, потому что отказавшая функция в нормальном режиме не востребована. Классический случай — защитные устройства: предохранительный клапан, резервный насос, контур противоаварийной защиты, система газообнаружения, аварийное отключение. Их отказ не проявляется до момента, когда они понадобятся, — а понадобятся они одновременно с основным нежелательным событием.

Для скрытых отказов существует отдельный тип задач — поиск отказов: периодическая проверка работоспособности, единственная цель которой обнаружить уже случившийся, но не проявившийся отказ. Ни обслуживание по состоянию, ни замена по наработке эту задачу не решают, потому что предупреждать здесь нечего — отказ уже произошёл.

Практическое следствие: в действующих программах ТОиР работы по поиску скрытых отказов либо отсутствуют, либо выполняются с периодичностью, унаследованной от прежних регламентов и ничем не обоснованной. Это одна из самых быстрых точек приложения усилий при внедрении RCM.

Четыре категории последствий, от которых зависит решение

Разделение на явные и скрытые отказы — только первая развилка. Дальше каждый вид отказа относят к одной из четырёх категорий последствий, и именно категория задаёт критерий, по которому задача признаётся оправданной.

Из этой классификации следует жёсткое правило, которое часто нарушают. Эксплуатация до отказа допустима только для двух последних категорий. Для скрытых отказов и отказов с последствиями для безопасности она недопустима: если подходящей предупреждающей задачи нет, а поиск отказов технически невозможен или недостаточен, требуется модернизация — конструктивное изменение, резервирование или дополнительный барьер. Оставить такую позицию «работать до отказа» нельзя.

  • Скрытые последствия. Отказ сам по себе ни на что не влияет, но повышает вероятность тяжёлого события при отказе основной функции. Критерий — обеспечить требуемую готовность защитной функции.
  • Последствия для безопасности и экологии. Отказ может привести к травме, гибели людей или нарушению природоохранных требований. Критерий — снижение вероятности до приемлемого уровня; экономическое обоснование здесь не применяется.
  • Эксплуатационные последствия. Отказ влияет на выпуск продукции: остановка, снижение производительности, ухудшение качества. Критерий — стоимость задачи за период должна быть ниже стоимости последствий за тот же период с учётом вероятности.
  • Неэксплуатационные последствия. Отказ затрагивает только стоимость ремонта. Критерий тот же экономический, но в расчёт входит лишь прямая стоимость восстановления.

Шесть типов задач, которыми оперирует RCM

Логика RCM работает с закрытым перечнем. Любая назначенная работа должна относиться к одному из шести типов, иначе она не обоснована.

Отдельного комментария заслуживает третий тип. Замена и восстановление по наработке кажутся самыми естественными работами, но применимы они реже, чем принято считать: обязательное условие — наличие возраста, после которого условная вероятность отказа заметно растёт. Исследование Ноулана и Хипа, выполненное по эксплуатационным данным гражданской авиации и легшее в основу MSG-3 и последующих редакций RCM, показало, что выраженную возрастную зависимость имеет лишь небольшая доля видов отказов — порядка одной десятой; остальные проявляются случайно во времени. Для технологического оборудования пропорции иные, но вывод сохраняется: назначать замену по наработке там, где возрастной зависимости нет, значит менять работоспособные узлы и вносить в систему риск ошибок монтажа.

Тип задачиКогда применимаЧто определяет периодичность
По состоянию (condition-based)Отказ развивается постепенно и имеет обнаруживаемый предвестник: вибрация, температура, параметры масла, остаточная толщина стенкиИнтервал P—F. Периодичность контроля принимают не более половины этого интервала
Предиктивная (predictive)То же, но по накопленным данным строится прогноз остаточного ресурса, а не фиксируется факт превышения порогаГоризонт достоверности прогнозной модели и запас времени на подготовку работ
По времени или наработке (time-based)Известен возраст или наработка, после которых условная вероятность отказа заметно растёт, и работа возвращает узел в состояние, близкое к исходномуТочка роста условной вероятности отказа по данным эксплуатации
Поиск отказов (failure-finding)Отказ скрытый: предупредить его нельзя, но можно обнаружить уже случившийсяТребуемая готовность защитной функции и интенсивность её отказов
Эксплуатация до отказа (run-to-failure)Последствия неэксплуатационные или незначительные, а предупреждающие работы обходятся дороже самого отказаПериодические работы не назначаются, позиция остаётся под наблюдением
Модернизация (redesign)Ни одна из задач не применима или неэффективна, а последствия недопустимыКонструктивная доработка, резервирование, изменение регламента эксплуатации или обучение персонала

Два фильтра, через которые проходит каждая задача

Задача попадает в программу, только если проходит оба.

Применимость — техническая. Работа физически способна предотвратить отказ, обнаружить его или снизить последствия. Контроль вибрации применим к подшипнику качения и неприменим к внезапному хрупкому разрушению: предвестника нет, контролировать нечего.

Эффективность — определяется категорией последствий по перечню выше. Для безопасности и экологии критерий один: снижение риска до приемлемого уровня. Для эксплуатационных и неэксплуатационных последствий — экономическое сопоставление.

Для задач по состоянию периодичность определяется интервалом P—F. Это время от момента, когда отказ становится обнаруживаемым выбранным методом (точка P — потенциальный отказ), до момента функционального отказа (точка F). Интервал проверки принимают не более половины интервала P—F: тогда отказ гарантированно будет обнаружен до того, как разовьётся. Практический смысл прост — если интервал P—F составляет три месяца, ежегодный осмотр бесполезен независимо от того, насколько он удобен для графика. Понятие интервала P—F относится к инженерной практике RCM и в тексте национальных стандартов в такой формулировке не закреплено, поэтому в отчётах его определение приводят явно.

Этапы внедрения RCM и перестройка технического обслуживания

Порядок здесь важнее скорости — каждый шаг использует результат предыдущего. Полное внедрение методологии RCM на действующем объекте укладывается в семь шагов:

Первая типовая ошибка — пропустить второй шаг и запустить АВПКО по всему парку. Ресурс уходит на позиции с несущественными последствиями, а разбор действительно критичных узлов превращается в заполнение формы.

Вторая, остановиться на четвёртом шаге. Стратегии разработаны, отчёт принят и подшит, а планы обслуживания и наряд-заказы продолжают формироваться по прежним нормативам. С точки зрения объекта не изменилось ничего: деньги потрачены, работы прежние.

Третья, не назначить владельца для периодического пересмотра. Через два-три ремонтных цикла режимы, сырьё и состояние оборудования меняются, и программа расходится с реальностью так же, как расходился прежний регламент.

  • реестр и функциональная иерархия оборудования;
  • оценка критичности активов — отбор позиций для полного анализа;
  • АВПКО по отобранным позициям с оценкой критичности каждого вида отказа;
  • отнесение отказов к категориям последствий и выбор задач по логике RCM;
  • утверждение стратегии обслуживания как версионируемого документа;
  • перевыпуск планов ТО и наряд-заказов из утверждённой стратегии;
  • регламент пересмотра с назначенным владельцем процесса.

Где RCM перестаёт быть RCM

Стандарт SAE JA1011 задаёт семь вопросов, на которые обязан ответить процесс, чтобы называться RCM: каковы функции объекта и требуемые характеристики; какими способами функция может быть утрачена; что вызывает каждый функциональный отказ; что происходит при каждом отказе; чем этот отказ значим; что можно сделать для его предупреждения или предсказания; что делать, если подходящей предупреждающей задачи не нашлось.

Практический смысл перечня — критерий приёмки работы подрядчика. Если в отчёте нет описания функций с числовыми требованиями, нет разделения явных и скрытых отказов, не проставлены категории последствий или нет ответа на седьмой вопрос — перед вами не RCM, а таблица видов отказов с рекомендациями. Выглядит похоже, стоит столько же, обоснованной программы обслуживания из неё не получится.

Единый язык описания отказов

Три величины, на которых держится вся логика выше — вероятность отказа, возраст роста условной вероятности и интервал P—F, — берутся из эксплуатационных данных. Здесь связка упирается в проблему, которую редко формулируют прямо: на предприятии нет общего языка для описания отказа.

Один инженер пишет «течь по уплотнению», другой — «выход из строя торцевого уплотнения», третий указывает причину вместо проявления. Формально записи есть, статистически они несопоставимы: сложить их в выборку по виду отказа невозможно, а значит невозможно и рассчитать вероятность.

Таксономию оборудования, единый перечень видов и причин отказов и правила их описания задаёт ГОСТ Р 70841-2023 (ИСО 14224:2016). Его ценность не только внутренняя. Единая таксономия делает данные сопоставимыми между установками одного предприятия, позволяет корректно принимать данные от подрядчиков и производителей оборудования и даёт возможность сравнивать показатели с отраслевыми ориентирами — иначе любой бенчмаркинг сводится к сравнению несопоставимых величин.

Отсюда практическое требование к порядку работ: кодирование отказов вводится вместе с реестром активов, до начала АВПКО. Анализ, запущенный раньше, будет опираться на экспертное суждение, и пересчитать его потом по накопленным данным не получится — данные окажутся в другом формате.

Как связка поддерживается в цифровом контуре

Основная сложность RCM не в проведении анализа, а в его поддержании. Разложенный по файлам анализ живёт до первого изменения: поменялась категория критичности, добавился новый вид отказа после расследования — и связанные с ними стратегии и планы никто не пересматривает, потому что связь между документами существует только в голове инженера.

Платформа РАМ-МИР®, разработанная РАМПЕТРОГАЗ, устроена так, что эта связь заложена в модель данных. Реестр оборудования и иерархия активов служат мастер-данными для всех остальных блоков. Модуль FMECA/RCM ведёт функции, функциональные отказы, виды отказов, причины, эффекты, критичность и выбор задач обслуживания. Модуль стратегий ТО собирает результаты FMECA/RCM, требований по SIL и инспекций ИУФР/RBI в единую утверждаемую и версионируемую стратегию. Модуль планов ТО и управления работами перевыпускает из утверждённой стратегии планы, наряд-заказы и потребность в материалах.

Ключевой элемент — модуль аудита покрытия планами: он автоматически находит оборудование без стратегии, без плана обслуживания, без проверок SIL или с просроченными критичными задачами. Именно этот контроль закрывает вторую типовую ошибку внедрения, когда стратегия разработана, а планы остались прежними.

Замыкает цикл интеграция с модулем расследований: повторяющийся вид отказа автоматически ставит связанную запись FMECA и стратегию на пересмотр, а фактические отказы, закодированные по единой таксономии, уточняют вероятности по данным конкретного объекта, а не по справочнику. Для ОПО существенно и то, что платформа разворачивается в контуре предприятия, а каждое решение о периодичности хранится с автором, версией и основанием.

Практические рекомендации

  • Не начинайте АВПКО без реестра и оценки критичности активов — анализ повиснет в воздухе и растечётся по всему парку.
  • Разведите две критичности терминологически: критичность актива отбирает позиции, критичность отказа отбирает задачи.
  • Проставьте категорию последствий для каждого вида отказа — без неё критерий эффективности задачи не определён.
  • Проверьте, есть ли в текущей программе задачи по поиску скрытых отказов и чем обоснована их периодичность.
  • Для каждой задачи по состоянию зафиксируйте в отчёте интервал P—F и метод, которым обнаруживается потенциальный отказ.
  • Обкатайте методику на одной установке: пилот позволяет отладить таксономию и шкалы до тиражирования.
  • Проверяйте результат подрядчика по семи вопросам SAE JA1011 до подписания акта.

Вывод

RCM без АВПКО — формальность, АВПКО без RCM — описательное упражнение. Вместе они дают программу, где каждая задача привязана к конкретному виду отказа и проверена на применимость и эффективность. Четыре признака того, что работа сделана корректно: разведены критичность актива и критичность отказа; каждому виду отказа проставлена категория последствий; скрытые отказы выделены и закрыты задачами поиска; периодичность задач по состоянию обоснована интервалом P—F, а не удобством графика. Всё остальное, включая выбор цифровой платформы, — производные от этих четырёх.

Об экспертизе

Материал подготовлен командой ООО «РАМПЕТРОГАЗ» — инженерами и консультантами по надёжности, технической целостности и промышленной безопасности с опытом работы на объектах нефтегазодобычи, СПГ, нефтепереработки и энергетики в России, СНГ, на Ближнем Востоке и в Европе. Компания развивает собственную платформу управления производственными активами РАМ-МИР®.

Частые вопросы

В чём разница между FMEA, FMECA и АВПКО?

АВПО (FMEA) устанавливает виды отказов и их последствия. АВПКО (FMECA) добавляет количественную оценку критичности и позволяет ранжировать отказы по приоритету. Порядок проведения АВПКО в российской практике задаёт ГОСТ 27.310-95, современная гармонизированная редакция методологии — ГОСТ Р 27.303-2021 (МЭК 60812:2018).

Заменяет ли RCM планово-предупредительный ремонт?

Нет. RCM определяет, где плановые работы обоснованы, где выгоднее обслуживание по состоянию, где допустима эксплуатация до отказа и где обслуживание не поможет вовсе. Часть планового объёма сохраняется, часть меняет периодичность, часть снимается, и появляется класс работ, которого в прежнем регламенте обычно нет, — поиск скрытых отказов.

Можно ли использовать RPN на действующем производстве?

Можно, но с оговоркой. RPN создавался для анализа конструкции и технологического процесса, где обнаруживаемость дефекта действительно снижает риск. Для оборудования в эксплуатации корректнее матрица «вероятность отказа — тяжесть последствий» по ГОСТ 27.310-95: обнаруживаемость там влияет на выбор задачи обслуживания, а не на величину ущерба.

С какого оборудования начинать?

С позиций высшей категории критичности и с защитных устройств. Первые дают наибольший эффект по простоям, вторые — по промышленной безопасности, поскольку их отказы скрытые и не проявляются до момента, когда защита понадобится.

Как часто пересматривать программу?

Плановый пересмотр привязывают к ремонтному циклу. Внеплановый запускают события: отказ, не предусмотренный анализом, изменение режима или сырья, модернизация узла, результаты расследования происшествий и повторяемость одного вида отказа выше установленного порога.

Читайте также

РАМПЕТРОГАЗ

Готовы обсудитьвашу задачу?

Расскажите о вашем объекте — предложим решение и оценим ожидаемый эффект.