LOPA (анализ слоёв защиты) — полуколичественный метод, который проверяет, достаточно ли существующих барьеров, чтобы удержать частоту опасного сценария в допустимых пределах. Если недостаточно, разрыв закрывают приборной функцией безопасности с требуемым уровнем полноты безопасности (SIL) по ГОСТ Р МЭК 61511-1-2018. Ниже — как устроен расчёт, что засчитывается барьером и почему завышенный SIL обходится дороже обоснованного.
Как устроен расчёт LOPA
Метод удобно понимать как цепочку умножений. Берут частоту инициирующего события, умножают на вероятность отказа на запрос каждого независимого уровня защиты, получают ожидаемую частоту нежелательного события и сравнивают с допустимым уровнем из корпоративных критериев риска.
В цепочку входят и условные модификаторы, о которых часто забывают: вероятность присутствия персонала в зоне поражения, вероятность воспламенения при выбросе, доля времени работы установки в опасном режиме. Без них расчёт получается настолько консервативным, что требует SIL там, где он объективно не нужен.
Числовой пример (значения условные, приведены как ориентир). Инициирующее событие — отказ контура регулирования давления с частотой 0,1 в год. Первый уровень защиты, сигнализация с реакцией оператора, имеет вероятность отказа на запрос 0,1. Второй, предохранительный клапан, — 0,01. Условный модификатор — вероятность воспламенения при выбросе, 0,1. Перемножение даёт 10⁻⁵ события в год. Если корпоративный критерий для сценария с угрозой жизни составляет 10⁻⁶ в год, разрыв равен десяти, и его закрывает функция безопасности с PFDavg не хуже 0,1 — то есть SIL 1.
Что засчитывается независимым уровнем защиты
Засчитывается не любая мера. Уровень защиты (IPL) должен отвечать четырём условиям: специфичность — предотвращает именно этот сценарий; независимость — не зависит ни от инициирующего события, ни от других засчитанных барьеров; надёжность — вероятность отказа подтверждена данными или расчётом; проверяемость — работоспособность подтверждается испытаниями и документируется.
Именно на независимости рассыпается интуитивная оценка «защиты у нас достаточно». Если два барьера используют один датчик, один логический решатель или один источник питания, при отказе по общей причине они падают вместе, и два уровня превращаются в один.
Отдельное правило: контур АСУ ТП засчитывается как IPL не более одного раза в одном сценарии, даже если формально контуров несколько. Типовые IPL — контур ПАЗ, предохранительный клапан, разрывная мембрана, обвалование, конструктивная защита. Действия оператора засчитываются только при сигнализации, независимой от АСУ ТП, и достаточном времени на реакцию.
От LOPA к SIL: сколько уровней и чем они измеряются
Разрыв между расчётной и допустимой частотой закрывают приборной функцией безопасности (SIF) — цепочкой «датчик, логический решатель, исполнительный элемент». Совокупность таких функций образует систему ПАЗ. Требуемый уровень функции выражается через SIL, и его определение опирается на результаты LOPA.
Распространённая ошибка — говорить о четырёх уровнях. ГОСТ Р МЭК 61511 предназначен для промышленных процессов и практически оперирует уровнями с SIL 1 по SIL 3. SIL 4 относится к области ГОСТ Р МЭК 61508; потребность в нём на технологической установке означает, что риск нужно снижать другими средствами — изменением технологии или конструкции.
Мера уровня зависит от режима работы функции. Для режима с низкой частотой запросов, к которому относится большинство функций ПАЗ, это средняя вероятность отказа на запрос (PFDavg). Для режима с высокой частотой запросов или непрерывного — частота опасных отказов в час (PFH). Смешение двух мер — типовая ошибка расчёта.
Практически каждый уровень означает снижение частоты события на порядок: SIL 1 — в десять раз, SIL 2 — в сто, SIL 3 — в тысячу. Отсюда и цена вопроса: разница между SIL 2 и SIL 3 — это не «чуть надёжнее», а другая архитектура контура и другой интервал испытаний.
| SIL | PFDavg — режим с низкой частотой запросов | Коэффициент снижения риска | PFH, 1/ч — высокая частота запросов или непрерывный режим |
|---|---|---|---|
| 1 | от 10⁻² до 10⁻¹ | от 10 до 100 | от 10⁻⁶ до 10⁻⁵ |
| 2 | от 10⁻³ до 10⁻² | от 100 до 1 000 | от 10⁻⁷ до 10⁻⁶ |
| 3 | от 10⁻⁴ до 10⁻³ | от 1 000 до 10 000 | от 10⁻⁸ до 10⁻⁷ |
Определение и верификация — разные этапы
Определение отвечает на вопрос, какой уровень требуется. Верификация подтверждает расчётом, что спроектированная функция его действительно обеспечивает. В расчёт входят интенсивности опасных обнаруживаемых и необнаруживаемых отказов элементов, архитектура контура и отказоустойчивость, коэффициент отказов по общей причине, полнота и интервал проверочных испытаний.
Практический вывод: интервал испытаний — параметр расчёта, а не административное решение. Увеличив его вдвое, можно потерять достигнутый уровень. Поэтому проверочные испытания заносят в план ТОиР с той периодичностью, которая заложена в верификацию, и контролируют их исполнение наравне с критичными работами.
Оба этапа — часть жизненного цикла функциональной безопасности, который комплекс МЭК 61511 охватывает целиком: от концепции и проектирования через внедрение и эксплуатацию до вывода из работы. Достигнутый SIL — обязательство на весь срок службы, а не разовый расчёт на стадии проекта: он теряется, если испытания не выполняются, элементы заменены на неэквивалентные или изменена логика без пересмотра.
Почему SIL нельзя назначать «с запасом»
Каждый шаг вверх ужесточает требования к архитектуре и диагностике, сокращает допустимый интервал испытаний и увеличивает затраты на всём жизненном цикле. Обоснованный уровень концентрирует средства там, где риск реален, и снимает избыточность там, где её нет. Определение SIL — инженерно-экономическая задача, а не выбор самого безопасного варианта.
Как связка ведётся в цифровом контуре
Модуль РАМ-РИСК платформы РАМ-МИР® ведёт цепочку целиком: сценарии HAZOP передаются в LOPA, там фиксируются инициирующее событие, засчитанные IPL и условные модификаторы, результат превращается в требование к SIF с заданным SIL. Функции связаны с реестром критичных элементов безопасности, а требования к проверочным испытаниям уходят в план ТОиР. Просроченное испытание автоматически повышает остаточный риск по связанным сценариям.
Практические рекомендации
- Проводите LOPA по приоритетным сценариям HAZOP, а не по всем подряд.
- Проверяйте независимость барьеров по датчику, логике и питанию — зависимый уровень не засчитывается.
- Не смешивайте PFDavg и PFH: мера зависит от режима работы функции.
- Заносите проверочные испытания в план ТОиР с расчётной периодичностью, иначе достигнутый SIL теряется.
Вывод
LOPA и SIL переводят разговор о защите из «кажется, хватает» в измеримую форму. Три условия корректного результата: барьеры проверены на независимость, мера уровня выбрана по режиму работы функции, интервал проверочных испытаний соответствует расчёту и исполняется.
Материал подготовлен командой ООО «РАМПЕТРОГАЗ» — инженерами и консультантами по надёжности, технической целостности и промышленной безопасности с опытом работы на объектах нефтегазодобычи, СПГ, нефтепереработки и энергетики в России, СНГ, на Ближнем Востоке и в Европе. Компания развивает собственную платформу управления производственными активами РАМ-МИР® и модуль по цифровизации проведения HAZOP/HAZID/SIL
Частые вопросы
Чем LOPA отличается от HAZOP?
HAZOP выявляет сценарии качественно и частоту не считает. LOPA берёт отдельный сценарий и оценивает его частоту с учётом барьеров. LOPA не заменяет HAZOP, а работает с тем, что HAZOP нашёл.
Сколько уровней SIL существует?
В промышленных процессах по ГОСТ Р МЭК 61511 применяются SIL 1, 2 и 3. SIL 4 определён в ГОСТ Р МЭК 61508 и на технологических установках практически не используется: потребность в нём означает, что снижать риск нужно иными средствами.
Можно ли обойтись без приборной функции, усилив механическую защиту?
Да, если по результатам LOPA механических и конструктивных барьеров достаточно. Предохранительный клапан и разрывная мембрана — полноценные IPL. Решение принимается по расчёту, а не по умолчанию в пользу электроники.
Что такое SIL простыми словами?
Это мера того, насколько надёжно защитная функция срабатывает по запросу. SIL 1 снижает частоту опасного события примерно в десять раз, SIL 2 — в сто, SIL 3 — в тысячу. Уровень не характеризует «безопасность объекта в целом» — он относится к одной конкретной функции.
Обязательна ли оценка SIL по российским нормам?
ГОСТ Р МЭК 61511 применяется добровольно, прямого требования рассчитывать SIL нормы не содержат. Но требования к системам противоаварийной защиты установлены федеральными нормами и правилами — для профильных производств это ФНП «Общие правила взрывобезопасности» (приказ Ростехнадзора от 15.12.2020 № 533). На практике определение SIL входит в проектные требования и в состав обоснования безопасности ОПО.
Как часто пересматривать SIL?
При изменении технологии, сырья, производительности или состава защит, а также по результатам эксплуатации: если фактическая частота отказов элементов отличается от принятой в расчёте, достигнутый уровень меняется.