HAZOP در انتقال گاز؛ تحلیل انحرافات سیستمهای پرفشار
ترم ۲: کارشناسی، ارزیابی ریسک و مهندسی HSE | کد درس: ۲-۲
تکنیکهای پیشرفته HAZOP در انتقال گاز: تحلیل انحرافات (Deviations) در سیستمهای پرفشار
مخاطب: مهندسان فرآیند، کارشناسان ارشد ایمنی، بازرسان فنی و مهندسان ابزار دقیق و بهرهبرداری.
پیشنیاز: درس ۲-۱؛ نقشهخوانی P&ID برای تیم HSE.
مرجع روش: IEC 61882؛ مراجع مکمل: ASME B31.8، IEC 61511، API 520/521 و مدارک مصوب IPS/IGSO پروژه.
ابزار همراه درس: قالب Excel ماتریس ریسک و نودبندی HAZOP.
مسئله مهندسی: در بازبینی یک ایستگاه فرضی انتقال و تقلیل فشار، فشار ورودی ۷۰ barg و فشار عادی خروجی ۳۰ barg است. حد فشار مجازِ تعیینشده برای بخش پاییندست در این سناریو ۴۰ barg و نقطه قطع فشار بالا ۳۶ barg است. تیم بهرهبرداری میگوید: «چهار بار فاصله داریم و شیر قطع اضطراری هم نصب است.» آیا این حفاظت کافی است؟
پاسخ بدون دانستن حجم محصور، دبی عبوری از رگولاتورِ بازمانده، زمان پاسخ زنجیره قطع و مسیر بایپس ممکن نیست. ممکن است فشار پاییندست زودتر از بستهشدن مؤثر شیر از حد مجاز عبور کند. همچنین اگر بایپس مسیر قطع را دور بزند، عملکرد درست شیر اضطراری نیز الزاماً ورود گاز را متوقف نمیکند.
این تعارض ظاهری، معمولاً تعارض میان استانداردها نیست؛ ناسازگاری میان مبنای طراحی مکانیکی، فلسفه کنترل و عملکرد واقعی حفاظت است. HAZOP در انتقال گاز باید این ناسازگاری را به یک سناریوی قابل بررسی، محاسبه و پیگیری تبدیل کند.
خلاصه اجرایی
- نود را بر اساس هدف طراحی، مرز فشار، وظیفه فرآیندی و آرایش حفاظت انتخاب کنید؛ شماره شیت P&ID بهتنهایی مرز مناسبی نیست.
- هر انحراف باید به زنجیره «علت مشخص، تغییر فرآیندی، پیامد، حفاظت مرتبط و اقدام قابل راستیآزمایی» تبدیل شود.
- برای افزایش فشار سریع، مقایسه Setpoint با حد فشار مجاز کافی نیست؛ نرخ افزایش فشار و زمان پاسخ کل حفاظت تعیینکنندهاند.
- تجهیز حفاظتی موجود در نقشه، خودبهخود یک لایه مستقل حفاظت یا IPL نیست.
- رنگ ماتریس ریسک، جای بررسی ظرفیت تخلیه، کفایت زمانی، استقلال حفاظت و انطباق با کد طراحی را نمیگیرد.
- توصیهای که اجرا و آزمون نشده، نباید ریسک باقیمانده فعلی را کاهش دهد.
۱. پیش از جلسه HAZOP، مرز تصمیم مهندسی را مشخص کنید
۱-۱. هر مرجع چه پرسشی را پاسخ میدهد؟
| مرجع | کاربرد در درس | مرز استفاده |
|---|---|---|
| IEC 61882 | ساختار مطالعه HAZOP، هدف طراحی، کلمات راهنما و ثبت نتایج | مرجع محاسبه ضخامت یا سایزینگ PSV نیست. |
| ASME B31.8 | الزامات مرتبط با سیستم لولهکشی انتقال و توزیع گاز، در محدوده کاربرد کد | مرز کد باید تعیین شود؛ همه تجهیزات یک ایستگاه الزاماً تابع یک کد واحد نیستند. |
| API 521 و API 520 | تحلیل سناریوهای تخلیه فشار و اصول انتخاب، سایزینگ و نصب تجهیزات مربوط | کاربرد باید با نوع تأسیسات و مبنای طراحی تطبیق داده شود؛ حفاظت خط لوله را نمیتوان صرفاً به وجود PSV تقلیل داد. |
| IEC 61511 | چرخه عمر سیستم ابزاردقیق ایمنی و تعریف و اعتبارسنجی تابع ایمنی | وجود PLC ایمنی یا برچسب ESD بهتنهایی اثبات SIL نیست. |
| IPS/IGSO و مشخصات کارفرما | فلسفه مصوب ایستگاه، الزامات طراحی و بهرهبرداری و معیارهای پذیرش پروژه | شماره سند، ویرایش، دامنه کاربرد و بند مرتبط باید از نسخه کنترلشده استخراج شود. |
در این درس شمارهبند تأییدنشدهای به IPS یا IGSO نسبت داده نمیشود. در مطالعه واقعی، تعارض مدارک باید با فرایند رسمی رفع ابهام فنی حل شود؛ انتخاب دلخواه یک الزام آسانتر، راهحل مهندسی نیست. OSHA 1910.119 نیز میتواند مرجع مکمل برای سازماندهی تحلیل خطر و پیگیری اقدامات باشد، اما الزام قانونی آن را نباید به همه ایستگاههای ایران تعمیم داد.
۱-۲. حداقل دادههای لازم برای یک مطالعه قابل دفاع
- P&ID بهروز و تطبیقیافته با سایت، Line List، دیتاشیت تجهیزات و مرزهای کد طراحی.
- حداکثر فشار قابلاعمال از شبکه بالادست، دامنه دما و ترکیب گاز، دبیهای حداقل و حداکثر و موجودی گاز محصور.
- فشار طراحی، MAOP یا MAWP حسب نوع تجهیز و مبنای کد؛ همراه با دما، محدودیتهای بهرهبرداری و وضعیت یکپارچگی مکانیکی.
- مشخصات رگولاتور و شیر کنترل، ظرفیت عبور در حالت خرابی، وضعیت Fail و زمان بستهشدن شیر در اختلاف فشار واقعی.
- Cause & Effect، Setpoint Register، معماری حسگرها، محل برداشت فشار، تغذیهها و مدارهای بایپس و Override.
- مبنای طراحی Relief/Blowdown، ظرفیت واقعی، فشار برگشتی، وضعیت مسیر تخلیه و محدودیتهای پراکنش و تشعشع.
- سوابق خرابی، آزمون کامل عملکرد، نشتی نشیمنگاه، تقاضاهای واقعی از حفاظت و تغییرات اجراشده در سایت.
قاعده کیفیت داده: برای هر ورودی مهم، منبع، تاریخ، واحد، دامنه و عدمقطعیت ثبت کنید. مقدار نامعلوم را صفر نگذارید. سناریویی که به داده نامعلوم حساس است باید «نیازمند تکمیل داده» بماند؛ سبزشدن آن در اکسل اثبات ایمنی نیست.
۲. نودبندی HAZOP: مرز تحلیل را چگونه انتخاب کنیم؟
نود، بخشی از سیستم با هدف طراحی قابل توضیح و شرایط نسبتاً منسجم است. اگر تعریف هدف نود به چند وظیفه نامرتبط تبدیل شده یا چند سطح فشار و فلسفه حفاظت متفاوت را پوشش دهد، معمولاً باید تقسیم شود. در مقابل، تبدیل هر شیر به یک نود مستقل، ارتباط علت و پیامد را پراکنده میکند.
۲-۱. چهار آزمون برای مرز نود
- تغییر هدف فرآیندی: جداسازی مایع، گرمکردن، تقلیل فشار و تراکم، هدفهای متفاوت دارند.
- تغییر محدوده مجاز: مرز فشار یا محدودیت دمایی جدید میتواند مرز نود باشد.
- تغییر حفاظت: شروع ناحیه تحت پوشش یک تابع قطع، رگولاتور مانیتور یا سیستم تخلیه مستقل اهمیت دارد.
- تغییر حالت عملیاتی: راهاندازی، تعویض ران، پیگرانی و بهرهبرداری از بایپس ممکن است تحلیل جداگانه بخواهند.
۲-۲. نمونه نودبندی یک ایستگاه
| نود | مرز و هدف طراحی | پرسش محوری |
|---|---|---|
| N-01؛ ورودی و جداسازی | از اتصال ورودی تا خروجی فیلترسپراتور؛ دریافت گاز و حذف مایع و ذرات | سطح بالا یا گرفتگی چه اثری بر رانهای پاییندست دارد؟ |
| N-02؛ گرمکردن گاز | مسیر گاز گرمکن تا ورودی مجموعه تقلیل فشار؛ تأمین دمای لازم | از دسترفتن گرمایش چگونه حاشیه هیدرات و دمای مجاز را تغییر میدهد؟ |
| N-03؛ ران تقلیل فشار | مجموعه کنترل فشار تا اتصال به هدر خروجی؛ حفظ فشار خروجی در محدوده هدف | خرابی باز رگولاتور با کدام مسیر و سرعت به پاییندست منتقل میشود؟ |
| N-04؛ هدر پاییندست | هدر مشترک تا مرز تحویل یا ایزولاسیون؛ انتقال گاز در محدوده مجاز | انسداد خروجی، برگشت جریان یا ورود همزمان از چند ران چه پیامدی دارد؟ |
| N-05؛ بایپس و فشاردهی اولیه | مسیر جایگزین با حالت عملیاتی مشخص و ارجاع به نودهای متصل | کدام حفاظت دور زده میشود و چه محدودیتی جای آن را میگیرد؟ |
مرز دقیق نودها تابع آرایش واقعی است. برای مثال، ESDV ورودی ممکن است خارج از N-03 باشد ولی حفاظت مرتبط با آن محسوب شود. مرز نود، مرز توقف پیامد نیست. سناریوی N-03 باید تا تجهیز آسیبپذیر در N-04 دنبال شود.
مسیر تخلیه، هوای ابزار دقیق، تغذیه برق و هدرهای مشترک را نیز پوشش دهید. اگر فقط در توضیحات حاشیهای ذکر شوند، خرابی مشترک چند ران ممکن است از مطالعه حذف شود. برای هر ارتباط، شناسه سناریوی مرجع ثبت کنید تا یک رخداد مشترک چند بار مستقل شمرده نشود.
۳. از کلمه راهنما به سناریوی مهندسی برسید
عبارت «فشار زیاد» فقط نام انحراف است. ردیف قابل تحلیل باید مشخص کند چه چیزی خراب میشود، فشار کجا بالا میرود، کدام مرز نقض میشود و چه سازوکاری به پیامد نهایی میانجامد.
الگوی ثبت: در حالت عملیاتی مشخص، علت آغازگر معین باعث انحراف در نود میشود؛ انحراف از مسیر فیزیکی مشخص به تجهیز هدف میرسد؛ در صورت ناکامی حفاظتهای مرتبط، پیامد معین رخ میدهد.
نمونه: هنگام بهرهبرداری عادی با برداشت پایین، گیرکردن رگولاتور در وضعیت باز باعث ورود گاز بیش از خروج از هدر میشود. فشار هدر افزایش مییابد و در صورت ناکفایتی قطع یا تخلیه، از محدوده مجاز پاییندست عبور میکند. نشت یا گسیختگی احتمالی میتواند به رهایش گاز و، در صورت اشتعال، آتش منجر شود؛ انفجار به شرایط اختلاط، محصورشدگی و تراکم موانع نیز وابسته است.
۳-۱. جدول تحلیل انحرافات سیستمهای پرفشار
| انحراف | علت نمونه | مسیر پیامد | بررسی لازم |
|---|---|---|---|
| More Pressure | خرابی باز رگولاتور یا بازماندن بایپس | انباشت جرم و افزایش فشار پاییندست | ظرفیت عبور در خرابی، حجم مؤثر، زمان قطع و پوشش بایپس |
| No/Less Flow | گرفتگی فیلتر، هیدرات یا بستهشدن شیر | افت تحویل؛ در مدار کمپرسور، احتمال نزدیکشدن به Surge | اختلاف فشار، منحنی کمپرسور و عملکرد Anti-surge حسب دامنه مطالعه |
| Reverse Flow | فشار بالاتر هدر مشترک و نشتی یا خرابی شیر یکطرفه | فشاردهی ران خارج از سرویس یا تغذیه مجدد ناحیه ایزوله | اختلاف فشار معکوس، نرخ نشتی و کفایت ایزولاسیون تعمیراتی |
| Less Temperature | از دسترفتن گرمایش همراه با افت فشار | عبور از محدوده دمایی مواد یا ورود به شرایط تشکیل هیدرات | مدل آنتالپی، ترکیب گاز، آب موجود، تعادل هیدرات و حدود دمایی تجهیزات |
| As Well As؛ مایع همراه گاز | سطح بالای سپراتور یا جداسازی ناکافی | آسیب به تجهیز پاییندست، اختلال کنترل یا ضربه مایع | حجم مایع، زمان تجمع، عملکرد تخلیه و حفاظت سطح بالا |
| Other Than؛ ترکیب نامناسب | ورود گاز خارج از مشخصات یا باقیماندن هوا پس از تعمیرات | خوردگی، سمیت یا تشکیل مخلوط قابلاشتعال | مشخصات گاز، روش Purging و معیار تأیید آمادهبهکاری |
| Early/Late؛ توالی نامناسب | فشاردهی پیش از آمادهشدن مسیر یا تأخیر در قطع | رهایش، فشاردهی ناخواسته یا شکست توالی راهاندازی | HAZOP رویهای، Permissiveها و زمانبندی Cause & Effect |
برای هر نود، ترکیب کلمات راهنما با فشار، جریان، دما، سطح، ترکیب و توالی مرور شود. ترکیب نامرتبط را با دلیل کنار بگذارید. این جدول نقطه شروع است، نه فهرست کامل سناریوهای ایستگاه.
۴. تحلیل کمی افزایش فشار: آیا حفاظت فرصت عمل دارد؟
۴-۱. مدل غربالگری انباشت جرم
در یک حجم ثابت، اگر برای غربالگری اولیه دما و ضریب تراکمپذیری ثابت فرض شوند، از رابطه گاز واقعی و موازنه جرم استفاده میکنیم:
dm/dt = ṁin − ṁout
dP/dt ≈ (Z Rs T / V) × (ṁin − ṁout)
tavailable ≈ (Plimit − Ptrip,actual) / (dP/dt)
در این روابط، V حجم بر حسب m³، T دمای مطلق بر حسب K، Rs ثابت ویژه گاز بر حسب J/(kg·K) و دبیها بر حسب kg/s هستند. فشار در معادله حالت باید مطلق باشد. اختلاف فشار را میتوان با مقادیر گیج محاسبه کرد، مشروط به یکسانبودن مرجع. هر bar برابر ۱۰۰٬۰۰۰ Pa است.
۴-۲. مثال عددی
فرض کنید حجم مؤثر پاییندست ۲۰ m³، دما ۲۸۸ K، ضریب Z برابر ۰٫۹ و ثابت ویژه گاز ۵۰۰ J/(kg·K) باشد. پس از خرابی باز رگولاتور، ورود گاز ۸ kg/s و خروج آن ۲ kg/s است. این مقادیر، دادههای فرضی آموزشیاند.
dP/dt = (0.9 × 500 × 288 / 20) × 6
dP/dt = 38,880 Pa/s ≈ 0.389 bar/s
tavailable = (40 − 36) / 0.389 ≈ 10.3 s
اگر مجموع تأخیر اندازهگیری و منطق ۱٫۵ ثانیه و زمان رسیدن شیر به قطع مؤثر جریان ۱۲ ثانیه باشد، زمان پاسخ ۱۳٫۵ ثانیه است. با فرض باقیماندن دبی خالص اولیه تا پایان این زمان:
نتیجه: کفایت زمانی حفاظت با این غربالگری اثبات نمیشود. عدد ۴۱٫۲۵ barg پیشبینی قطعی فشار واقعی نیست؛ یک علامت هشدار برای تحلیل دقیقتر است. کاهش دبی در طول کورس شیر، تغییر دبی رگولاتور با فشار، انتقال حرارت و تغییر Z باید بررسی شوند.
همچنین اگر فشار واقعی تحریک بهعلت خطا و تلرانس ابزار به ۳۶٫۵ barg برسد، حاشیه زمانی کمتر میشود. تنظیم نقطه قطع باید خطای اندازهگیری، Drift، تأخیر برداشت فشار، نوسان عادی فرآیند و Overshoot را نیز پوشش دهد.
۴-۳. چه زمانی مدل ساده کافی نیست؟
- در خط طولانی، فشار در کل سیستم همزمان یکنواخت نمیشود؛ مدل گذرای شبکه و انتشار موج لازم است.
- با تغییر محسوس دما و Z، باید موازنه انرژی و معادله حالت مناسب ترکیب گاز وارد مدل شود.
- برای عبور خفهشده، ظرفیت خرابی باید با روش معتبر سازنده یا روش معتبر سایزینگ گاز محاسبه شود؛ رابطه ساده مایعات کافی نیست.
- اگر خروجی همزمان بسته شود، فرض ثابتماندن برداشت ۲ kg/s معتبر نیست.
- کاهش دبی طی بستهشدن شیر باید از مشخصه واقعی ظرفیت عبور نسبت به کورس به دست آید؛ حرکت خطی ساقه لزوماً کاهش خطی جریان نیست.
عبور از MAOP یا حد پروژه نیز بهتنهایی به معنی گسیختگی فوری نیست؛ ابتدا یک حد مجاز نقض شده است. تحلیل پیامد باید احتمال و سازوکار نشت یا شکست را جداگانه بررسی کند. در مقابل، نبود گسیختگی در یک رخداد قبلی، مجوز تکرار اضافهفشار نیست.
۵. حفاظت موجود چه زمانی اعتبار دارد؟
در فرم HAZOP، «حفاظت موجود» را از «لایه مستقل قابل اعتبار در LOPA» جدا کنید. تجهیزات میتوانند برای ایمنی مفید باشند، اما بهعلت وابستگی یا ناکفایتی عملکرد، واجد اعتبار مستقل نباشند.
۵-۱. پنج پرسش برای ارزیابی حفاظت
- ارتباط: آیا حفاظت همان علت و همان مسیر پیامد را پوشش میدهد؟
- کفایت: آیا ظرفیت، سرعت و محدوده عملکرد آن برای سناریو کافی است؟
- استقلال: آیا علت آغازگر یا خرابی مشترک، این حفاظت را نیز از کار میاندازد؟
- قابلیت آزمون: آیا عملکرد کامل از حسگر تا عنصر نهایی قابل آزمون و مستند است؟
- آمادهبهکاری: آیا حفاظت در حالت مورد بررسی فعال است و Override، بایپس یا خرابی حلنشده ندارد؟
| حفاظت ادعاشده | پرسش تعیینکننده | شرط محدودکننده اعتبار |
|---|---|---|
| آلارم فشار بالا و اپراتور | زمان کشف، تشخیص، اقدام و اثرگذاری چقدر است؟ | اگر حادثه پیش از اقدام مؤثر رخ دهد، برای این سناریو حفاظت کافی نیست. |
| قطع فشار بالا با ESDV | حسگر، منطق، شیر و تغذیهها چه وابستگیهایی دارند؟ | مشترکبودن مسیر شکست با کنترل عادی، اعتبار مستقل را مخدوش میکند. |
| رگولاتور مانیتور | آیا برداشت فشار، پایلوت و عوامل خرابی مشترک بررسی شدهاند؟ | آلودگی مشترک یا خط حس مشترک ممکن است هر دو رگولاتور را متاثر کند. |
| PSV | ظرفیت در شرایط واقعی، فشار برگشتی و مسیر تخلیه چیست؟ | بازشدن شیر بدون ظرفیت کافی، کنترل فشار را تضمین نمیکند. |
| شیر یکطرفه | عملکرد در جریان معکوس و نشتی آن چگونه آزمون شده است؟ | نباید آن را خودکار معادل ایزولاسیون مثبت تعمیراتی دانست. |
برچسب Fail Close فقط وضعیت طراحیشده در یک نوع خرابی را توصیف میکند؛ تضمین نمیکند شیر در تمام اختلاف فشارها، با هوای ابزار دقیق ضعیف یا با رسوب و اصطکاک بالا، بهموقع بسته شود. همچنین آزمون حرکت جزئی شیر، بهتنهایی اثبات بستهشدن کامل و نشتی قابلقبول نشیمنگاه نیست.
۵-۲. ظرفیت PSV را به موازنه جرم وصل کنید
اگر ورود خرابی ۸ kg/s، خروج عادیِ واقعاً تضمینشده ۲ kg/s و ظرفیت تخلیه معتبر در شرایط مورد بررسی ۴ kg/s باشد، هنوز ۲ kg/s انباشت جرم وجود دارد. بنابراین، در همین شرایط، فشار همچنان افزایش مییابد. اگر خروج مصرفکننده تضمین نشده باشد، نباید آن ۲ kg/s را از بار لازم تخلیه کم کرد.
این بررسی فقط غربالگری ظرفیت است. سایزینگ نهایی به فشار تخلیه مجاز، دما، خواص گاز، ضرایب معتبر، افت مسیر ورودی و فشار برگشتی نیاز دارد. فشار تنظیم PSV با فشار بیشینه هنگام تخلیه یکسان نیست. درصد مجاز اضافهفشار نیز نباید بدون تعیین کد، نوع تجهیز و سناریو فرض شود.
تخلیه موفق فشار، خطر رهایش را حذف نمیکند. محل خروج، پراکنش، صدا، امکان اشتعال و اثر همزمانی چند تخلیه باید بررسی شوند. BDV نیز کارکردی متفاوت از PSV دارد و جایگزینی آنها نیازمند مبنای طراحی مستقل است.
۶. ماتریس ریسک، LOPA و تصمیم پذیرش
HAZOP سناریو را آشکار میکند؛ ماتریس ریسک اولویت رسیدگی را مشخص میکند؛ LOPA میتواند برای سناریوهای منتخب، نیاز به کاهش ریسک را با فرضهای صریح بررسی کند. ضرب رتبه شدت در رتبه احتمال، فرکانس حادثه یا احتمال فیزیکی شکست تولید نمیکند.
۶-۱. سه وضعیت ریسک را جدا نگه دارید
- ریسک بدون اعتبار حفاظتهای مورد ارزیابی: با تعریف ثابت و مصوب سازمان از مرز حذف حفاظتها.
- ریسک باقیمانده فعلی: فقط با حفاظتهای موجود، معتبر و فعال.
- ریسک هدف: برآورد مشروط پس از اجرای اقدامات؛ تا زمان راستیآزمایی، ریسک فعلی نیست.
۶-۲. نمونه محاسبه LOPA با داده فرضی
برای یک سناریوی مشخص، فرکانس آغازگر ۰٫۱ در سال و PFDavg یک لایه مستقل و معتبر ۰٫۰۱ فرض میشود. اگر ضرایب شرطیِ مورد نیاز در تعریف سناریو برابر یک در نظر گرفته شوند:
اگر معیار فرضیِ پذیرش برای همان پیامد ۰٫۰۰۰۰۱ در سال باشد، کاهش ریسک اضافی به ضریب ۱۰۰ نیاز است. این عدد معیار عمومی صنعت نیست. همچنین اگر پیامد هدف «مرگ ناشی از آتش» باشد، زنجیره اشتعال، حضور و آسیبپذیری باید متناسب با روش سازمان تعریف شود؛ نباید فرکانس اضافهفشار را بیتوضیح با فرکانس مرگ مقایسه کرد.
دو حفاظت با PFD برابر ۰٫۱ را فقط در صورت اثبات استقلال و رعایت قواعد روش میتوان با حاصلضرب ۰٫۰۱ اعتبار داد. اگر حسگر یا عنصر نهایی مشترک دارند، این ضرب ساده قابل دفاع نیست. برای سامانههای با تقاضای زیاد یا کارکرد پیوسته نیز استفاده مستقیم از رابطه PFDavg حالت کمتقاضا مناسب نیست.
۶-۳. جدول تحلیل منطقی تصمیم
| یافته | وضعیت تصمیم | گام لازم |
|---|---|---|
| نقض حد طراحی یا ناکفایتی اثباتشده حفاظت | تأیید فنی در وضعیت فعلی ممکن نیست. | اصلاح طراحی یا محدودیت عملیاتی مصوب؛ در سایت فعال، تعیین اقدام فوری طبق رویه مدیریت ریسک. |
| ظرفیت، زمان پاسخ یا استقلال نامعلوم | کفایت اثبات نشده است. | تکمیل داده، آزمون یا مدلسازی؛ بدون کاهش فرضی امتیاز ریسک. |
| اقدام اصلاحی فقط پیشنهاد یا سفارش شده است. | ریسک هدف مشروط است. | حفظ ریسک فعلی تا نصب، آزمون و تأیید. |
| انطباق، کفایت و معیار ریسک با شواهد تأیید شدهاند. | قابل ارائه برای پذیرش توسط مرجع مجاز سازمان. | ثبت حدود اعتبار، الزامات آزمون و محرکهای بازنگری. |
۷. خطای تحلیل مهندسی: سه حفاظت روی کاغذ، یک مسیر شکست
اشتباه رایج: تیم، کنترل فشار، آلارم فشار بالا و فرمان قطع را سه حفاظت مستقل ثبت میکند؛ در حالی که هر سه از یک ترانسمیتر و خط برداشت فشار مشترک استفاده میکنند.
اگر علت آغازگر، خواندن کاذب فشار پایین بر اثر خرابی همان اندازهگیری باشد، کنترلر ممکن است ورودی را افزایش دهد؛ آلارم و قطع مبتنی بر همان سیگنال نیز افزایش واقعی فشار را نبینند. در این سناریو، تعداد نامهای حفاظتی بیشتر شده، اما استقلال ایجاد نشده است.
اصلاح تحلیل: برای هر لایه، مسیر حسگر، اتصال فرآیندی، منطق، برق، ارتباطات و عنصر نهایی را ترسیم کنید. اعتبار احتمالاتی را تنها پس از بررسی وابستگی به علت آغازگر و سایر لایهها تعیین کنید.
دو خطای محاسباتی مرتبط نیز باید کنترل شوند: استفاده از barg در معادله حالت گاز، و استفاده از دبی Nm³/h یا Sm³/h بهجای دبی حجمی واقعی بدون تبدیل. شرایط مرجع «نرمال» و «استاندارد» را صریح بنویسید؛ این دو برچسب بدون تعریف دما و فشار، داده کامل نیستند.
خطای دیگر، برابرگرفتن کلاس فلنج با فشار مجاز ثابت است. فشار مجاز به جنس، دما و استاندارد مربوط وابسته است. همینطور فشار طراحی، MAWP و MAOP مفاهیم قابل جایگزینی خودکار نیستند.
۸. ابزار را کِی باز کنی؟
قالب Excel ماتریس ریسک و نودبندی HAZOP باید هم پیش از جلسه برای آمادهسازی داده و هم پس از جلسه برای کنترل اجرای اقدامات استفاده شود. کارکرد اصلی آن حفظ ارتباط میان سناریو، مدرک و تصمیم است.
- فاز طراحی: پس از بلوغ کافی P&ID و فلسفه کنترل؛ تغییرات بعدی تا مدارک نهایی باید دوباره ارزیابی شوند.
- پیش از راهاندازی: برای راستیآزمایی بستهشدن اقدامات مؤثر بر ایمنی و تطبیق طراحی با وضعیت ساختهشده.
- بهرهبرداری: پس از رخداد مرتبط، مشاهده خرابی مکرر یا تغییر واقعی دامنه فشار، دبی، ترکیب یا آرایش رانها.
- مدیریت تغییر: پیش از تغییر Setpoint، Cv، نوع اکچویتور، زمان بستهشدن، منطق ESD، بایپس یا ظرفیت شبکه متصل.
- بازاعتبارسنجی: طبق برنامه مصوب سازمان و الزامات قابلاعمال؛ مرور قبلی بدون بررسی تغییرات و شواهد عملکرد کافی نیست.
۸-۱. ساختار پیشنهادی فایل
| شیت | داده و خروجی ضروری |
|---|---|
| Study Basis | دامنه، تیم، نسخه مدارک، مراجع، تعاریف ریسک و فرضهای باز |
| Node Register | شناسه نود، مرز، هدف طراحی، حالات عملیاتی، محدوده فشار و دما و ارتباط با نودهای دیگر |
| HAZOP Worksheet | شناسه سناریو، حالت، پارامتر، کلمه راهنما، علت، پیامد، حفاظت و ارجاع مدرک |
| Risk Matrix | تعاریف مصوب شدت و احتمال، جدول طبقهبندی و مرجع اختیار پذیرش؛ بدون آستانهسازی دلخواه |
| Safeguard Register | وظیفه، پوشش سناریو، استقلال، زمان پاسخ، ظرفیت، آزمون و وضعیت Override |
| Screening Calculations | ورودیهای دارای واحد، منبع داده، محاسبات فشار و زمان، حساسیت و حدود اعتبار مدل |
| Action Tracker | اقدام مشخص، مسئول، موعد، معیار تکمیل، مدرک اجرا، تأییدکننده و ریسک فعلی و هدف |
نمونه اقدام قابل بستن: «واحد فرآیند با همکاری ابزار دقیق، گذرای فشار پاییندست را برای خرابی باز رگولاتور، حداقل برداشت و آرایش مجاز بایپس تحلیل کند؛ گزارش باید نشان دهد فشار با لحاظ تلرانس تحریک و زمان قطع از حد مصوب سناریو عبور نمیکند. خروجی شامل مدل، فرضها، حساسیت و پیشنهاد اصلاح باشد.» عبارت «ESD بررسی شود» معیار روشن تکمیل ندارد.
۸-۲. سه شاخص دادهای برای سنجش کیفیت مطالعه
- پوشش تحلیل: سهم ترکیبهای مرتبط «نود × حالت عملیاتی × انحراف» که بررسی شده و نتیجه یا دلیل عدم کاربرد دارند.
- پوشش شواهد حفاظت: سهم حفاظتهای مورد اتکا که کفایت عملکرد و مدرک آزمون معتبر دارند.
- بستن معتبر اقدامات: سهم اقدامات بستهشده که مدرک اجرا و تأیید فنی دارند؛ صرف تغییر وضعیت در اکسل کافی نیست.
تعداد زیاد ردیفهای HAZOP شاخص کیفیت نیست. برای تحلیل نرخ خرابی نیز تعداد شکست را بدون مخرج مواجهه تفسیر نکنید: تعداد تقاضا، ساعات سرویس، دوره آزمون و تغییرات تجهیز باید مشخص باشند. «صفر خرابی ثبتشده» معادل احتمال شکست صفر نیست.
۹. ارزیابی سناریومحور فنی؛ سه تست تحلیلی
تست ۱؛ تلرانس تحریک و کفایت زمانی
حجم پاییندست ۱۵ m³، دما ۳۰۰ K، ضریب Z برابر ۰٫۹، ثابت ویژه گاز ۵۰۰ J/(kg·K) و انباشت خالص جرم ۴ kg/s است. حد مجاز سناریو ۴۵ barg و Setpoint اسمی قطع ۴۱ barg است. در بدترین تلرانس، تحریک در فشار واقعی ۴۱٫۵ barg رخ میدهد. تأخیر حسگر و منطق ۱ ثانیه و زمان قطع مؤثر شیر ۹ ثانیه است. دبی خالص را تا قطع ثابت فرض کنید. کدام نتیجه صحیح است؟
- حفاظت کافی است؛ چون فاصله اسمی فشار چهار بار است.
- نرخ افزایش فشار ۰٫۳۶ bar/s و فشار برآوردی پایان پاسخ ۴۵٫۱ barg است؛ کفایت اثبات نمیشود.
- زمان در دسترس حدود ۱۱٫۱ ثانیه است و تلرانس ابزار اثری ندارد.
- فشار برآوردی ۴۱٫۵ barg باقی میماند؛ چون فرمان قطع صادر شده است.
پاسخ و استدلال تست ۱
گزینه B صحیح است. نرخ افزایش فشار برابر ۳۶٬۰۰۰ Pa/s یا ۰٫۳۶ bar/s است. زمان در دسترس پس از تحریک واقعی، ۳٫۵ تقسیم بر ۰٫۳۶، یعنی حدود ۹٫۷۲ ثانیه است؛ در حالی که زمان پاسخ ۱۰ ثانیه است. فشار برآوردی برابر ۴۱٫۵ + ۳٫۶ = ۴۵٫۱ barg میشود. عبور جزئی محاسبهشده را نباید با گردکردن اعداد حذف کرد؛ تحلیل حساسیت و بررسی گذرای دقیق لازم است.
تست ۲؛ اعتبار کاذب دو لایه حفاظتی
فرکانس آغازگر ۰٫۲ در سال است. آلارم و اقدام اپراتور با PFD فرضی ۰٫۱ و یک SIF با PFDavg برابر ۰٫۰۱ پیشنهاد شدهاند. هر دو از یک ترانسمیتر مشترک استفاده میکنند. تنها اعتبار مستقل تأییدشده فعلی، مربوط به SIF در برابر علت آغازگر است؛ اعتبار افزوده آلارم اثبات نشده است. معیار فرضی پذیرش همان سناریو ۱۰−۵ در سال است. برای غربالگری کدام پاسخ درست است؟
- فرکانس ۲×۱۰−۴ در سال و کاهش اضافی لازم ۲۰ است.
- فرکانس ۲×۱۰−۳ در سال و کاهش اضافی لازم ۲۰۰ است.
- فرکانس صفر است؛ چون دو اعلان فشار بالا وجود دارد.
- صرف وجود حسگر مشترک، بدون بررسی علت آغازگر، ثابت میکند هیچ SIFی قابل اعتبار نیست.
پاسخ و استدلال تست ۲
گزینه B صحیح است. بر اساس فرض سؤال، فقط اعتبار تأییدشده SIF منظور میشود: ۰٫۲ × ۰٫۰۱ = ۰٫۰۰۲ در سال. نسبت آن به معیار فرضی ۰٫۰۰۰۰۱ برابر ۲۰۰ است. ضرب دوباره در ۰٫۱ آلارم مجاز نیست، زیرا استقلال آن از SIF اثبات نشده است. اگر علت آغازگر خودِ خرابی حسگر مشترک باشد، اعتبار SIF نیز باید دوباره ارزیابی شود. نتیجه این محاسبه بهتنهایی مجوز تعیین SIL یا انتخاب معماری نهایی نیست.
تست ۳؛ چرا PSV باز است ولی فشار بالا میرود؟
در یک نقطه از گذرای اضافهفشار، ورود خرابی ۱۰ kg/s، خروج تضمینشده ۱ kg/s و تخلیه واقعی PSV با لحاظ فشار برگشتی ۶ kg/s است. حجم ۳۰ m³، دما ۳۰۰ K، ضریب Z برابر ۰٫۹ و ثابت ویژه گاز ۵۰۰ J/(kg·K) است. نرخ لحظهای افزایش فشار چقدر است و چه نتیجهای میتوان گرفت؟
- صفر؛ بازبودن PSV به معنی ثابتماندن فشار است.
- ۰٫۴۵ bar/s؛ خروجیها در موازنه جرم نقشی ندارند.
- ۰٫۱۳۵ bar/s؛ در این شرایط انباشت ادامه دارد و مهار فشار اثبات نشده است.
- منفی ۰٫۱۳۵ bar/s؛ چون مجموع خروجیها مثبت است.
پاسخ و استدلال تست ۳
گزینه C صحیح است. انباشت خالص برابر ۱۰ − ۱ − ۶ = ۳ kg/s و نرخ افزایش فشار برابر ۱۳٬۵۰۰ Pa/s یا ۰٫۱۳۵ bar/s است. این نتیجه درباره همان شرایط لحظهای است؛ برای تعیین بیشینه فشار باید تغییر ظرفیت ورودی و تخلیه با فشار دنبال شود. نمیتوان افزایش ظرفیت احتمالی PSV در فشارهای بالاتر را بدون بررسی حد مجاز، دلیل پذیرش دانست.
۱۰. تکلیف سیستمی: سه تابع ایمنی را روی P&ID قابل دفاع کنید
یک P&ID واقعی و مجاز برای استفاده آموزشی از ایستگاه تقلیل فشار یا انتقال گاز انتخاب کنید. شماره بازنگری نقشه را ثبت و سپس موارد زیر را تحویل دهید:
- حداقل چهار نود با مرز رنگی، هدف طراحی، دامنه شرایط و حالتهای عملیاتی تعریف کنید.
- سه سناریوی بحرانی انتخاب کنید؛ مانند خرابی باز رگولاتور، ورود مایع از سپراتور و فشاردهی ناخواسته از هدر مشترک یا بایپس.
- برای هر سناریو، محل کشف انحراف، منطق تصمیم و عنصر نهایی را روی نقشه مشخص کنید. صرف علامتزدن یک ESDV کافی نیست.
- یک جدول علت و معلول تهیه کنید: محرک، حالت ایمن، ترتیب اقدام، زمان پاسخ لازم، رفتار در خرابی تغذیه و شرایط مجاز Reset.
- برای دستکم یک سناریو، محاسبه فشار یا زمان انجام دهید و حساسیت آن را به کاهش حجم، کاهش برداشت و تأخیر شیر نشان دهید.
- وابستگیهای سه تابع به برق، هوا، برداشت فشار، هدر مشترک و مسیر بایپس را مشخص کنید.
- سه اقدام اصلاحی با مسئول، موعد، معیار پذیرش و مدرک لازم برای بستن اقدام ثبت کنید.
معیار ارزیابی تکلیف: نودبندی و پوشش ارتباطات ۲۰٪، منطق علت و پیامد ۲۵٪، محاسبه و مدیریت فرضها ۲۵٪، اعتبار حفاظت و قابلیت پیگیری اقدامات ۳۰٪.
هدف، افزودن خودکار سه فرمان ESD نیست. ممکن است نتیجه تحلیل، اصلاح طراحی، محدودکردن مسیر بایپس یا افزایش ظرفیت حفاظت مکانیکی باشد. هر اقدام باید سناریوی خود را کنترل کند و پیامد نامطلوب تازهای در بخش دیگر سیستم نسازد.
۱۱. پیام کلیدی درس
کیفیت HAZOP در انتقال گاز با تعداد انحرافات نوشتهشده سنجیده نمیشود. مطالعه قابل دفاع نشان میدهد هر علت چگونه به پیامد میرسد، کدام حفاظت با چه ظرفیت و سرعتی مسیر را متوقف میکند و چه مدرکی استقلال و آمادهبهکاری آن را اثبات میکند. اگر یکی از این حلقهها نامعلوم است، نتیجه درست «نیازمند بررسی» است، نه «ریسک قابلقبول».
ادامه مسیر یادگیری: درس ۲-۳، «مدیریت تغییر در سایتهای عملیاتی: وقتی جایگزینی قطعه، ریسک جدید میسازد»؛ بهویژه برای تغییراتی که Cv، زمان پاسخ، Fail Position یا استقلال حفاظت را تغییر میدهند.
۱۲. منابع و حدود کاربرد
- IEC 61882:2016 — Hazard and operability studies: Application guide؛ مرجع روش مطالعه.
- ASME B31.8 — Gas Transmission and Distribution Piping Systems؛ با ویرایش مصوب پروژه و مرز کاربرد مشخص.
- API Standard 521 — Pressure-relieving and Depressuring Systems؛ برای کاربردهای مرتبط در مبنای طراحی.
- API Standard 520، بخشهای I و II؛ انتخاب، سایزینگ و نصب تجهیزات تخلیه فشار.
- IEC 61511-1:2016+A1:2017 — Safety instrumented systems for the process industry sector.
- UK HSE — Control systems؛ راهنمای بررسی استقلال و خرابیهای مشترک.
- OSHA 29 CFR 1910.119؛ مرجع مکمل تحلیل خطر و مدیریت اقدامات، با توجه به دامنه شمول.
- نسخههای کنترلشده IPS/IGSO، مشخصات کارفرما، فلسفه کنترل و حفاظت فشار، Cause & Effect و مدارک طراحی همان ایستگاه.
اعداد، آستانههای پذیرش و مشخصات تجهیزات در مثالها آموزشی و فرضیاند. محاسبات غربالگری این درس، جایگزین تحلیل گذرای معتبر، سایزینگ نهایی یا تأیید طراحی سایت نیستند.
دیدگاهتان را بنویسید
برای نوشتن دیدگاه باید وارد بشوید.