邢勐
(中國石油化工股份有限公司 煉油事業(yè)部,北京 100728)
石油化工工業(yè)是國家的重要經(jīng)濟(jì)基礎(chǔ)工業(yè),具有高投資、高危險(xiǎn)、高價(jià)值、高效益,大規(guī)模連續(xù)生產(chǎn)的特點(diǎn),工廠多處于易燃易爆危險(xiǎn)場所,生產(chǎn)安全關(guān)系重大,一旦發(fā)生事故,經(jīng)濟(jì)影響、政治影響、災(zāi)害影響都非常嚴(yán)重,保障安全生產(chǎn)有多重技術(shù)和管理措施,裝置的聯(lián)鎖保護(hù)系統(tǒng)就是措施之一。聯(lián)鎖保護(hù)系統(tǒng)需要嚴(yán)謹(jǐn)?shù)墓こ淘O(shè)計(jì),合適的儀表設(shè)備,完善無誤的施工及調(diào)試,工廠運(yùn)行過程中還需要科學(xué)的管理和精心的維護(hù),所以石油化工企業(yè)需要制定一套完備的、科學(xué)管理的規(guī)范,包括前期管理、評估管理、運(yùn)行管理、操作管理、維護(hù)和檢修管理、變更管理等相關(guān)內(nèi)容。
聯(lián)鎖保護(hù)系統(tǒng)是由測量儀表、邏輯控制器、執(zhí)行器及相關(guān)軟件組成的儀表控制系統(tǒng)。當(dāng)過程變量或設(shè)備狀態(tài)參數(shù)超過預(yù)設(shè)定的限值時(shí),執(zhí)行預(yù)先設(shè)定的相應(yīng)控制動(dòng)作,使生產(chǎn)過程和設(shè)備停車,或自動(dòng)轉(zhuǎn)移到安全運(yùn)行狀態(tài),防止或減少危險(xiǎn)事件發(fā)生,實(shí)現(xiàn)防災(zāi)減災(zāi)的目的。聯(lián)鎖保護(hù)系統(tǒng)的技術(shù)內(nèi)容源自GB/T 20438.2—2017/IEC 61508—2: 2010《電氣/電子/可編程電子安全相關(guān)系統(tǒng)的功能安全》[1]、GB/T 21109.2—2007/IEC 61511—2: 2003《過程工業(yè)領(lǐng)域安全儀表系統(tǒng)的功能安全》[2],但是,這兩項(xiàng)標(biāo)準(zhǔn)不適合直接用于工程設(shè)計(jì)、生產(chǎn)運(yùn)行和設(shè)備檢維修管理。工程設(shè)計(jì)和生產(chǎn)運(yùn)行一般依據(jù)GB/T 50770—2013《石油化工安全儀表系統(tǒng)設(shè)計(jì)規(guī)范》,運(yùn)維、檢維修管理則依據(jù)《石油化工設(shè)備完整性管理》和《石油化工設(shè)備維護(hù)檢修規(guī)程 第七冊 儀控設(shè)備》。
以往只是籠統(tǒng)規(guī)定了設(shè)備或工藝主管部門歸口管理聯(lián)鎖保護(hù)系統(tǒng),造成了管理存在諸多漏洞。為此,應(yīng)建立健全聯(lián)鎖保護(hù)系統(tǒng)的具體管理規(guī)定,明確儀控、工藝、設(shè)備、安全、投資等專業(yè)及部門的管理職責(zé)、審批權(quán)限、監(jiān)督行為、執(zhí)行程序等內(nèi)容。
負(fù)責(zé)聯(lián)鎖保護(hù)系統(tǒng)軟硬件的管理,組織制訂聯(lián)鎖保護(hù)系統(tǒng)管理制度,并監(jiān)督檢查制度執(zhí)行情況;組織在役裝置的SIL定級、SIL驗(yàn)證等工作;負(fù)責(zé)聯(lián)鎖KPI指標(biāo)統(tǒng)計(jì),監(jiān)督聯(lián)鎖回路投用情況,會(huì)同工藝專業(yè)主管部門組織聯(lián)鎖回路投用情況年度評估,審核評估報(bào)告及問題整改措施。
負(fù)責(zé)工藝/動(dòng)設(shè)備聯(lián)鎖的管理,分別組織制訂工藝聯(lián)鎖和大機(jī)組、關(guān)鍵機(jī)泵等動(dòng)設(shè)備本體聯(lián)鎖管理要求,并監(jiān)督檢查執(zhí)行情況;負(fù)責(zé)聯(lián)鎖的操作管理,負(fù)責(zé)組織運(yùn)行部編制聯(lián)鎖保護(hù)系統(tǒng)操作規(guī)程和監(jiān)督聯(lián)鎖操作紀(jì)律管理;組織對新建裝置或原裝置新增的工藝/動(dòng)設(shè)備聯(lián)鎖邏輯圖、聯(lián)鎖值、聯(lián)鎖報(bào)警值的審核確認(rèn);負(fù)責(zé)工藝/動(dòng)設(shè)備聯(lián)鎖KPI指標(biāo)考核。
是聯(lián)鎖管理的監(jiān)督部門。對聯(lián)鎖變更的安全評估過程實(shí)施監(jiān)督。
負(fù)責(zé)組織新建、改擴(kuò)建裝置的HAZOP分析、SIL評估工作。
聯(lián)鎖保護(hù)系統(tǒng)的前期管理指系統(tǒng)投運(yùn)前的管理,包括設(shè)計(jì)、采購、施工、調(diào)試、驗(yàn)收等階段,應(yīng)遵循GB/T 50770—2013的規(guī)定,結(jié)合裝置生產(chǎn)實(shí)際及安全設(shè)施配置情況,全面識別危險(xiǎn)場景的初始原因及獨(dú)立保護(hù)層,正確辨識所需的安全儀表功能及其安全完整性等級,防止設(shè)計(jì)不足,避免過度設(shè)計(jì)[3]。
SIL等級不小于1的安全儀表功能的聯(lián)鎖保護(hù)系統(tǒng)應(yīng)采用安全儀表系統(tǒng)(SIS),基本過程控制系統(tǒng)(BPCS)不應(yīng)用于SIL等級不小于1的安全儀表功能,也可根據(jù)裝置的實(shí)際情況,采用SIS實(shí)現(xiàn)非安全功能的聯(lián)鎖。SIS不應(yīng)用于過程控制。
2.2.1冗余配置
單點(diǎn)聯(lián)鎖(即1oo1聯(lián)鎖)是儀控原因影響裝置平穩(wěn)運(yùn)行的主要因素。2018年某石化廠原油罐進(jìn)料閥自動(dòng)關(guān)閉,導(dǎo)致管道公司輸油站管線憋壓,輸油泵停運(yùn),直接原因是該原油罐超聲波液位開關(guān)(1oo1高聯(lián)鎖)誤報(bào),導(dǎo)致該儲(chǔ)罐緊急切斷閥聯(lián)鎖誤動(dòng)作,自動(dòng)關(guān)閉閥門。
目前由于SIL評估對誤動(dòng)作停車造成的經(jīng)濟(jì)損失考慮不多,造成部分聯(lián)鎖回路采用“1oo1”結(jié)構(gòu)。為此,當(dāng)聯(lián)鎖測量儀表故障強(qiáng)度等級為1~4級時(shí),測量儀表應(yīng)設(shè)計(jì)為“2oo3”或“2oo2”冗余配置,以提高聯(lián)鎖保護(hù)功能的可用性,降低誤動(dòng)作概率,儀表設(shè)備故障強(qiáng)度的分級見表1所列。冗余配置有兩種方式: 同一工藝參數(shù)的多臺(tái)測量儀表,或不同工藝參數(shù)的測量儀表組合。
表1 儀表設(shè)備故障強(qiáng)度分級
2.2.2測量儀表
除安裝條件受限、工藝包專利商要求等特殊情況外,聯(lián)鎖保護(hù)系統(tǒng)中的測量儀表應(yīng)采用模擬量類型,不應(yīng)采用開關(guān)量類型,模擬量測量儀表的取源點(diǎn)應(yīng)獨(dú)立設(shè)置且取源點(diǎn)不應(yīng)與工藝設(shè)備共用[3]。測量儀表不應(yīng)采用通信方式作為聯(lián)鎖保護(hù)系統(tǒng)的輸入信號,測量儀表為閥門回訊開關(guān)的,回訊開關(guān)宜冗余配置;測量儀表為手動(dòng)開關(guān)、按鈕、繼電器的,應(yīng)使用同一設(shè)備的多對觸點(diǎn)。
2.2.3旁路開關(guān)
測量儀表旁路開關(guān)有以下3種設(shè)置方式: SIS的邏輯控制器中設(shè)置軟旁路開關(guān)、BPCS中設(shè)置軟旁路開關(guān)、輔助操作臺(tái)或機(jī)柜設(shè)置硬旁路開關(guān),應(yīng)優(yōu)先使用軟旁路。每臺(tái)測量儀表宜設(shè)置獨(dú)立的維護(hù)旁路開關(guān)。緊急停車信號不應(yīng)設(shè)置旁路開關(guān),嚴(yán)禁在輸出信號上設(shè)置旁路開關(guān)[4]。
2.2.4測量儀表故障后的動(dòng)作方向設(shè)置
除工藝技術(shù)包有要求外,測量儀表故障后的指示值及判斷準(zhǔn)則按如下原則設(shè)置: 單點(diǎn)聯(lián)鎖的儀表及回路故障后宜朝聯(lián)鎖方向動(dòng)作,“2oo2”聯(lián)鎖的儀表及回路故障后應(yīng)朝聯(lián)鎖方向動(dòng)作,“1oo2”聯(lián)鎖的儀表及回路故障后應(yīng)朝聯(lián)鎖反方向動(dòng)作,“2oo3”聯(lián)鎖的儀表及回路故障后應(yīng)朝聯(lián)鎖方向動(dòng)作。為提高聯(lián)鎖可用性,對單點(diǎn)聯(lián)鎖儀表故障后的動(dòng)作方向設(shè)置宜采取延時(shí)等防信號抖動(dòng)措施,防止聯(lián)鎖誤動(dòng)。
2.2.5邏輯控制器
雙重化冗余的同一聯(lián)鎖回路的測量儀表應(yīng)接到不同的輸入卡件,三重化冗余的同一聯(lián)鎖回路的測量儀表宜接到不同的輸入卡件,冗余的執(zhí)行器應(yīng)接到不同的輸出卡件。SIS的系統(tǒng)報(bào)警信號、測量儀表信號以及冗余測量儀表信號的偏差報(bào)警、旁路開關(guān)狀態(tài)等應(yīng)以通信方式接到BPCS中,嚴(yán)禁BPCS和SIS一體化監(jiān)視和控制。
2.2.6執(zhí)行器
2021年某石化企業(yè)低溫甲醇洗單元入口界區(qū)閥的電磁閥內(nèi)部進(jìn)水短路,造成控制閥突然關(guān)閉,導(dǎo)致煤制氫聯(lián)鎖停車,供氫中斷。為此,當(dāng)兼顧高安全性及可用性時(shí),應(yīng)配多臺(tái)電磁閥,電磁閥控制邏輯結(jié)構(gòu)應(yīng)為“2oo3”;大機(jī)組停機(jī)電磁閥應(yīng)按“2oo3”或“2oo4”邏輯結(jié)構(gòu)配置。電磁閥宜選用24 V直流供電低功耗類型,為實(shí)現(xiàn)冗余供電不宜采用220 V交流供電[5]。
當(dāng)對應(yīng)SIL2級及以上的安全儀表功能時(shí),若執(zhí)行元件的檢驗(yàn)測試間隔Ti小于裝置檢修周期或工藝專利包的要求時(shí),氣動(dòng)切斷閥形式的執(zhí)行元件宜配置部分行程測試(PST)功能。
邏輯控制器工廠集成后,應(yīng)組織儀控和工藝人員參與工廠驗(yàn)收測試(FAT),測試前應(yīng)編制FAT方案。安裝過程中,應(yīng)重視聯(lián)鎖回路中的現(xiàn)場儀表,特別要檢查執(zhí)行器是否進(jìn)水,應(yīng)對每個(gè)電磁閥接線盒開蓋檢查[6]。邏輯控制器上電后,應(yīng)組織包括由系統(tǒng)集成商、運(yùn)行人員參加安全儀表功能的測試和確認(rèn),測試前應(yīng)編制現(xiàn)場驗(yàn)收測試(SAT)報(bào)告。
儀控專業(yè)和工藝專業(yè)主管部門每年要共同組織工藝、儀控、電氣、設(shè)備等相關(guān)專業(yè)開展聯(lián)鎖回路評估,評估內(nèi)容包括聯(lián)鎖解除、投用統(tǒng)計(jì)分析,解除聯(lián)鎖的整改計(jì)劃及工藝風(fēng)險(xiǎn)防控措施等內(nèi)容。
1個(gè)大修周期內(nèi)裝置HAZOP評估有變化且涉及到SIS的,應(yīng)對變化部分開展SIL定級和SIL驗(yàn)證工作。應(yīng)采取其他的外部安全防護(hù)措施降低對SIS的依賴,避免出現(xiàn)過高的安全完整性要求,煉化裝置安全儀表功能不宜高于SIL2級[7]。
按照安全儀表手冊中推薦的的聯(lián)鎖保護(hù)系統(tǒng)使用壽命,結(jié)合實(shí)際情況,開展聯(lián)鎖保護(hù)系統(tǒng)壽命評估,細(xì)化相關(guān)儀控設(shè)備使用壽命。
聯(lián)鎖回路數(shù)量按聯(lián)鎖觸發(fā)的工藝條件或設(shè)備狀態(tài)計(jì)算,需要注意: 當(dāng)N個(gè)不同工藝參數(shù)組成1個(gè)聯(lián)鎖觸發(fā)條件的,按N個(gè)回路計(jì)算;當(dāng)測量同1個(gè)工藝參數(shù)的N臺(tái)儀表中的M個(gè)動(dòng)作(1≤M
應(yīng)建立并及時(shí)更新“聯(lián)鎖回路臺(tái)賬”“聯(lián)鎖設(shè)定值清單”“聯(lián)鎖保護(hù)系統(tǒng)聯(lián)動(dòng)試驗(yàn)確認(rèn)單”“聯(lián)鎖邏輯說明”“聯(lián)鎖邏輯圖”“聯(lián)鎖保護(hù)系統(tǒng)臺(tái)賬”等?!奥?lián)鎖邏輯圖”“聯(lián)鎖設(shè)定值清單”“聯(lián)鎖保護(hù)系統(tǒng)聯(lián)動(dòng)試驗(yàn)確認(rèn)單”應(yīng)有會(huì)簽記錄。新建、改擴(kuò)建裝置的聯(lián)鎖邏輯圖應(yīng)以設(shè)計(jì)資料為基礎(chǔ),應(yīng)在裝置投料開工前、最遲不超過投料開工后的2個(gè)月轉(zhuǎn)化成內(nèi)部審批版。
應(yīng)保存至少1套聯(lián)鎖保護(hù)系統(tǒng)邏輯控制器的應(yīng)用系統(tǒng)軟件及2套在用的應(yīng)用組態(tài)軟件備份(或應(yīng)用數(shù)據(jù)包),2套應(yīng)用組態(tài)軟件備份應(yīng)異地保存,宜在備份的基礎(chǔ)上采用GHOST硬盤在操作站和工程師站主機(jī)內(nèi)離線存放。任何情況下,組態(tài)軟件的備份間隔時(shí)間不應(yīng)大于1個(gè)檢修周期,對于沒有停工機(jī)會(huì)的裝置備份周期與主裝置同步。
操作管理是日常運(yùn)行管理的重要內(nèi)容。聯(lián)鎖保護(hù)系統(tǒng)操作規(guī)程應(yīng)包括聯(lián)鎖保護(hù)系統(tǒng)動(dòng)作的原因、動(dòng)作過程和結(jié)果,防止發(fā)生的危險(xiǎn)和事故,聯(lián)鎖設(shè)定值,旁路開關(guān)的啟用,系統(tǒng)動(dòng)作后的復(fù)位,人工啟動(dòng)聯(lián)鎖保護(hù)系統(tǒng)的方法,聯(lián)鎖保護(hù)系統(tǒng)故障或失效等緊急情況下的應(yīng)急響應(yīng)等內(nèi)容。
聯(lián)鎖保護(hù)系統(tǒng)操作臺(tái)上及操作站上的旁路開關(guān)由工藝/設(shè)備人員操作;儀表盤/機(jī)柜內(nèi)的旁路開關(guān)由儀控人員操作,軟旁路應(yīng)設(shè)置權(quán)限,應(yīng)由工藝班長管理,嚴(yán)禁將操作權(quán)限的用戶名和密碼公開張貼或隨意放置。
2020年某LNG爆炸人身傷害事故中,儀表工程師因?yàn)檫`章操作聯(lián)鎖保護(hù)系統(tǒng)被追訴了法律責(zé)任。所以對于需要調(diào)用邏輯程序、在邏輯程序中進(jìn)行的聯(lián)鎖變更作業(yè),儀控人員應(yīng)采用“手指口述法”。
運(yùn)行期間對聯(lián)鎖保護(hù)系統(tǒng)中具備條件試驗(yàn)的設(shè)備應(yīng)進(jìn)行試驗(yàn),對緊急放空(放火炬)閥,在有上游截止閥時(shí),應(yīng)定期做開關(guān)動(dòng)作試驗(yàn);對工藝流程上的關(guān)鍵切斷閥,在有PST功能時(shí),應(yīng)定期做部分行程測試。
儀控人員應(yīng)定時(shí)開展預(yù)防性維護(hù)保養(yǎng)工作,包括: 至少每周一次的邏輯控制器各硬件指示燈、后備電池的檢查;至少每月二次的SOE軟件運(yùn)行情況檢查,不應(yīng)有頻繁報(bào)警、開路/短路報(bào)警等現(xiàn)象;至少每季度一次的220 V(AC)、110 V(DC)等聯(lián)鎖電磁閥進(jìn)行紅外溫度檢測等[8]。
裝置大檢修時(shí),應(yīng)安排聯(lián)鎖保護(hù)系統(tǒng)中測量儀表、邏輯控制器及最終執(zhí)行器的檢修和校驗(yàn),主要包括:
1)檢修時(shí)應(yīng)對全部聯(lián)鎖切斷閥進(jìn)行動(dòng)作試驗(yàn)并記錄。對正常運(yùn)行時(shí)全開、緊急情況下需要切斷的切斷閥,內(nèi)漏檢查不應(yīng)超過1個(gè)檢修周期;新安裝或檢修后的聯(lián)鎖切斷閥嚴(yán)格按照GB/T 4213—2008《氣動(dòng)調(diào)節(jié)閥》進(jìn)行泄漏量測試[9]。嚴(yán)禁使用填料函密封試驗(yàn)和耐壓強(qiáng)度試驗(yàn)壓力代替泄漏量試驗(yàn)。
2)應(yīng)對聯(lián)鎖回路中的所有接線端子松動(dòng)、銹蝕等情況進(jìn)行緊固、檢查;應(yīng)對邏輯控制器進(jìn)行點(diǎn)檢,檢查保險(xiǎn)端子、繼電器、安全柵運(yùn)行狀況,更換電池、風(fēng)扇等消耗性部件,檢查系統(tǒng)接地情況[10]。
3)解決聯(lián)鎖保護(hù)系統(tǒng)存在的隱患。完善聯(lián)鎖回路和軟旁路設(shè)置,測試SOE記錄、趨勢快速記錄情況、實(shí)現(xiàn)第一事件記錄報(bào)警功能。
4)聯(lián)動(dòng)試驗(yàn)確認(rèn)。檢修后的生產(chǎn)裝置(單元)、新建裝置、新增回路的所有聯(lián)鎖、聯(lián)鎖報(bào)警,必須在開工前或投運(yùn)前進(jìn)行聯(lián)動(dòng)試驗(yàn)確認(rèn)。備用設(shè)備的聯(lián)鎖必須與運(yùn)行設(shè)備一樣處于完好狀態(tài)。
解除時(shí)間不小于1 a的聯(lián)鎖回路恢復(fù)投用之前,應(yīng)確認(rèn)聯(lián)鎖回路的狀態(tài),裝置檢修期間應(yīng)實(shí)施聯(lián)鎖年度評估結(jié)論,對于評估結(jié)果為“取消”“恢復(fù)”“修改”的聯(lián)鎖應(yīng)在檢修期間予以實(shí)施完畢,不應(yīng)超過1個(gè)檢修周期仍然維持在原狀態(tài)。
聯(lián)鎖保護(hù)系統(tǒng)在長期的運(yùn)行過程和裝置檢修中會(huì)有包括聯(lián)鎖回路的解除、臨時(shí)解除、修改、恢復(fù)、取消等變更。
裝置建成后的首次聯(lián)鎖聯(lián)動(dòng)試驗(yàn)簽字確認(rèn)后,后續(xù)裝置在開工、運(yùn)行、停工、檢修等過程的聯(lián)鎖變更均屬于聯(lián)鎖變更監(jiān)管范圍。72 h內(nèi)的聯(lián)鎖解除規(guī)定為臨時(shí)解除,否則為解除。
裝置或單元開停工時(shí)不投運(yùn)的聯(lián)鎖回路,應(yīng)經(jīng)原聯(lián)鎖設(shè)計(jì)單位確認(rèn)后在裝置工藝操作規(guī)程中予以明確,否則按程序辦理變更手續(xù)。
生產(chǎn)期間聯(lián)鎖解除時(shí)間超過72 h的,必須及時(shí)辦理聯(lián)鎖變更審批手續(xù)。解除1 a以上需經(jīng)原設(shè)計(jì)單位同意,無法聯(lián)系原設(shè)計(jì)單位的,應(yīng)組織技術(shù)評估,確保風(fēng)險(xiǎn)可控,同時(shí)制訂針對性管控措施和應(yīng)急預(yù)案,并組織演練。當(dāng)同一設(shè)備上有自動(dòng)控制回路又有聯(lián)鎖回路時(shí),如果未投自動(dòng)控制回路,不應(yīng)解除或臨時(shí)解除聯(lián)鎖,避免保護(hù)層雙重失效。
開工、停工時(shí)的聯(lián)鎖修改屬于變更管理范疇,除崗位操作法或工藝操作規(guī)程規(guī)定外,開停工期間的聯(lián)鎖修改應(yīng)辦理變更手續(xù)。聯(lián)鎖修改后,聯(lián)鎖保護(hù)系統(tǒng)必須經(jīng)過聯(lián)鎖聯(lián)動(dòng)試驗(yàn)確認(rèn)方可投運(yùn)。裝置運(yùn)行期間對聯(lián)鎖邏輯器的在線修改和下裝應(yīng)列入重大作業(yè)風(fēng)險(xiǎn)范圍,原則上不應(yīng)進(jìn)行。
聯(lián)鎖保護(hù)系統(tǒng)的管理是要從項(xiàng)目建設(shè)初期抓起,科學(xué)、合理地設(shè)置檢測儀表、邏輯控制器和執(zhí)行器,遵照設(shè)計(jì)規(guī)范和企業(yè)長期積累的經(jīng)驗(yàn),符合安全管理部門的要求和規(guī)定,要經(jīng)常進(jìn)行人員操作培訓(xùn),建立簡明有效的管理制度。聯(lián)鎖保護(hù)系統(tǒng)的管理是長期、重要、細(xì)致的工作,關(guān)系到系統(tǒng)各部分的設(shè)備的“健康”狀態(tài),關(guān)系到安全生產(chǎn)和工藝過程的正常運(yùn)行,管理工作的好壞也體現(xiàn)了石油化工裝置全面管理的規(guī)范程度和水平。