Открыть сервис

Уровень полноты безопасности

Уровень полноты безопасности (англ. Safety Integrity Level, SIL) — это дискретный показатель, определяющий степень снижения риска, которую должна обеспечить система, связанная с безопасностью (Safety Instrumented System, SIS), для достижения требуемого уровня функциональной безопасности. Уровень полноты безопасности представляет собой одну из четырёх ступеней (SIL 1–SIL 4), каждая из которых соответствует определённому диапазону вероятности опасного отказа системы по требованию или по частоте опасного отказа в час. Концепция SIL является центральной в стандартах функциональной безопасности, таких как МЭК 61508 (IEC 61508) и отраслевых стандартах на его основе (например, МЭК 61511 для нефтегазовой и химической промышленности, ГОСТ Р МЭК 61508 в России).

История и нормативная база

Разработка концепции уровня полноты безопасности началась в 1980-х годах в связи с ростом числа аварий на промышленных объектах, вызванных отказами систем автоматизации и защиты. Крупные катастрофы, такие как взрыв на платформе Piper Alpha в 1988 году (погибло 167 человек), стимулировали создание единых международных стандартов в области функциональной безопасности. Первая версия стандарта МЭК 61508 была опубликована в 1998 году Международной электротехнической комиссией (МЭК). В России стандарт был принят как ГОСТ Р МЭК 61508-2012 «Функциональная безопасность систем электрических, электронных, программируемых электронных, связанных с безопасностью».

Основные отраслевые стандарты, использующие концепцию SIL:

  • МЭК 61511 — для систем безопасности в перерабатывающей промышленности (нефтегазовой, химической).
  • МЭК 62061 — для машин и механизмов (в Европе заменён на ISO 13849).
  • МЭК 61513 — для атомной энергетики.
  • ГОСТ Р 53195 — российский стандарт для систем безопасности зданий и сооружений.

Определение и уровни SIL

Уровень полноты безопасности определяется на основе количественной оценки вероятности опасного отказа системы при выполнении функции безопасности. Различают два режима работы системы:

  • Режим низкой частоты запросов (Low Demand Mode) — система безопасности находится в пассивном состоянии большую часть времени и активируется только при возникновении аварийной ситуации (например, клапан аварийного сброса давления). Для этого режима SIL определяется через среднюю вероятность опасного отказа по требованию (PFDavg — Probability of Failure on Demand average).
  • Режим высокой частоты запросов (High Demand Mode) — система безопасности работает непрерывно или часто активируется (например, система управления горелкой). Для этого режима SIL определяется через среднюю частоту опасных отказов в час (PFH — Probability of Failure per Hour).

Таблица соответствия уровней SIL

Уровень SILPFDavg (режим низкой частоты)PFH (режим высокой частоты)Снижение риска (RFF)
SIL 1от 10⁻² до 10⁻¹от 10⁻⁶ до 10⁻⁵от 10 до 100
SIL 2от 10⁻³ до 10⁻²от 10⁻⁷ до 10⁻⁶от 100 до 1000
SIL 3от 10⁻⁴ до 10⁻³от 10⁻⁸ до 10⁻⁷от 1000 до 10000
SIL 4от 10⁻⁵ до 10⁻⁴от 10⁻⁹ до 10⁻⁸от 10000 до 100000

SIL 4 является наивысшим уровнем и применяется крайне редко, в основном в атомной энергетике и авиации, где последствия отказа могут быть катастрофическими. В промышленности (нефтегазовой, химической) обычно используются уровни SIL 1, SIL 2 и SIL 3.

Методология определения SIL

Определение требуемого уровня полноты безопасности для конкретной функции безопасности (Safety Instrumented Function, SIF) осуществляется в рамках процесса анализа рисков. Основные этапы:

  1. Идентификация опасностей — выявление всех возможных аварийных событий (например, утечка газа, превышение давления, перегрев).
  2. Оценка риска — количественная или качественная оценка вероятности и тяжести последствий каждого события. Используются методы HAZOP (Hazard and Operability Study), LOPA (Layer of Protection Analysis), «деревья событий».
  3. Определение требуемого снижения риска — расчёт необходимого коэффициента снижения риска (Risk Reduction Factor, RRF), который равен отношению допустимого риска к исходному.
  4. Назначение SIL — на основе RRF выбирается соответствующий уровень SIL (например, если требуется снижение риска в 500 раз, необходим SIL 2).

Архитектура и требования к оборудованию

Для достижения заданного уровня SIL оборудование (датчики, контроллеры, исполнительные механизмы) должно соответствовать определённым требованиям по надёжности и отказоустойчивости. Ключевые параметры:

  • Архитектура — конфигурация каналов (1oo1, 1oo2, 2oo2, 2oo3 и т.д.). Например, для SIL 3 часто требуется резервирование 2oo3 (два из трёх каналов должны дать команду на отключение).
  • Safe Failure Fraction (SFF) — доля безопасных отказов в общем числе отказов. Для SIL 3 SFF должен быть не менее 99%.
  • Hardware Fault Tolerance (HFT) — минимальное количество отказов оборудования, которое система может выдержать без потери функции безопасности. Для SIL 3 HFT обычно равен 1 (допускается один отказ).
  • Срок службы и периодичность проверок — системы SIL должны проходить периодические функциональные тесты (доказательные испытания) для подтверждения работоспособности.

Применение в промышленности

Уровень полноты безопасности широко используется в проектировании систем аварийной защиты (Safety Instrumented Systems, SIS) на опасных производственных объектах. Типичные примеры:

  • Нефтегазовая отрасль — системы аварийного отключения (ESD), системы сброса давления, детекторы газа и пламени. Для крупных нефтехимических комплексов часто требуются SIL 2 и SIL 3.
  • Химическая промышленность — защита реакторов от превышения температуры и давления, системы блокировки при утечках токсичных веществ.
  • Энергетика — системы защиты турбин и котлов, системы управления ядерными реакторами (SIL 4).
  • Транспорт — системы управления движением поездов (например, SIL 4 для сигнализации на железных дорогах), системы торможения в лифтах.

Критика и ограничения

Концепция SIL подвергается критике по нескольким причинам:

  • Сложность и стоимость — внедрение систем высокого SIL (особенно SIL 3 и SIL 4) требует значительных финансовых затрат на оборудование, сертификацию и обслуживание. Для малых предприятий это может быть непомерно дорого.
  • Субъективность оценки риска — методы анализа риска (HAZOP, LOPA) зависят от квалификации экспертов и могут давать разные результаты для одного и того же объекта.
  • Недостаточный учёт человеческого фактора — стандарты SIL фокусируются на аппаратных и программных отказах, но не всегда адекватно учитывают ошибки оператора или неправильное обслуживание.
  • Риск избыточной безопасности — стремление к максимальному SIL может привести к созданию избыточно сложных систем, которые сами становятся источником новых рисков (например, ложные срабатывания, вызывающие остановку производства).

Интересные факты

  • В атомной энергетике для систем защиты реакторов используется SIL 4, но на практике часто применяется термин «класс безопасности» (например, 1-й класс по российским нормам), который не полностью эквивалентен SIL.
  • В автомобильной промышленности для систем активной безопасности (например, автоматическое торможение) используется аналогичная концепция ASIL (Automotive Safety Integrity Level) по стандарту ISO 26262, которая имеет четыре уровня: ASIL A, B, C, D.
  • Первая сертифицированная система SIL 3 в России была внедрена на Омском нефтеперерабатывающем заводе в 2000-х годах.

Источники

  1. МЭК 61508-1:2010 «Функциональная безопасность систем электрических, электронных, программируемых электронных, связанных с безопасностью. Часть 1. Общие требования».
  2. ГОСТ Р МЭК 61508-2012 «Функциональная безопасность систем электрических, электронных, программируемых электронных, связанных с безопасностью».
  3. МЭК 61511-1:2016 «Функциональная безопасность. Системы безопасности для перерабатывающей промышленности. Часть 1. Структура, определения, требования к системе, аппаратным и программным средствам».
  4. Маршалл В. «Основы функциональной безопасности». — М.: Издательство «Техносфера», 2015.
  5. Smith D.J., Simpson K.G.L. «Safety Critical Systems Handbook: A Straightforward Guide to Functional Safety, IEC 61508 and Related Standards». — Butterworth-Heinemann, 2016.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →