操作范围、安全操作限值(SOL)与工艺安全时间(PST):设定值对安全保护层有效性的决定作用
- 点击:3
- 时间 2026-09-12 07:37:23
转载。
核心论断:在 LOPA 与 SIS 设计中,保护层(IPL)的数量达标只是风险受控的必要条件。设定值之间的几何关系与由工艺动力学决定的时间预算共同决定保护层在被要求时是否真的有效:当正常操作范围与安全操作限值(SOL)过度接近时,安全仪表功能(SIF)会偏离低需求假设、陷入频繁动作(乃至高需求 High Demand)工况;当SOL 被设定在过于接近设备最高允许工作压力(MAWP)的位置时,可用的工艺安全时间(PST)被压缩,安全系统响应时间可能无法在后果发生前完成动作。需强调:几何裕量是充足 PST 的必要而非充分条件——最终必须经动态核算验证,而非仅凭设定值间距判断。
1. 问题提出:从一次工厂讨论说起
在与某工厂的工艺安全讨论中,团队就一个压力控制回路的失效场景达成一致:压力控制回路故障(如控制阀卡涩、变送器失效、控制器输出饱和)导致压力漂移,进而依次触发独立的超压联锁(SIS 高压联锁)和安全阀(PSV)起跳。从保护层数量看——BPCS 调节层、报警层、SIS 联锁层、泄压层——似乎已经满足 LOPA 估算出的风险降低要求。
但团队未深入审视一个更隐蔽的问题:操作范围与各项安全保护层设定值之间的"距离"是否足够。这正是本白皮书要澄清的。LOPA 把每个 IPL 当作一个可乘的"风险降低因子(RRF)",但其有效性隐含两个前提:
该 IPL 在其被要求时确实可用(独立性、可靠性、可审查性); 该 IPL 在其被要求时来得及动作——即存在足够的工艺安全时间(PST),且"检测时间 + 系统响应时间"小于 PST。
第二个前提与设定值的几何布局直接相关,却常常在 LOPA 表格里被默认满足而跳过验证。下面先厘清五个核心概念,再揭示它们的耦合关系。
2. 五个核心概念的精确定义
2.1 操作范围 / 操作窗口(Operating Envelope / Operating Window)
操作范围是工艺在正常、稳定运行中允许波动的变量区间,也称正常操作范围(Normal Operating Range, NOR)。它被安全操作限值所包围,是操作员日常维持的"目标带"。OSHA PSM 法规将"温度、压力、流量或组成等参数的安全上限与下限"列为工艺安全信息(PSI)的法定内容 (29 CFR 1910.119(d)(2)(iii)),操作范围与操作限值正是其具体化。
2.2 安全操作限值(Safety Operating Limits, SOL)
SOL 是安全运行的边界:一旦工艺变量越出 SOL,工艺便不再处于安全运行状态,必须在限定时间内被纠正、降至安全状态或停车。在 CCPS 与行业实践中,这类边界常称工艺安全限值(Process Safety Limits, PSL),作为 PSI 与操作规程的组成部分管理,报警与联锁设定值在其内侧分层布置 (CCPS, Guidelines for Safe Automation of Chemical Processes, 2nd ed., 2017)。实践中 SOL 常以"高/低安全操作限值"的形式存在,例如高压安全操作限值(High SOL)。
关键性质:SOL 必须位于设备物理极限(如 MAWP、设计温度/压力)之内,并保留足够裕量,使独立保护层有时间在后果发生前动作。该裕量是否"足够",取决于工艺动力学,须经核算确认(见 2.3 与第 4 节)。
2.3 工艺安全时间(Process Safety Time, PST)
按 CCPS 与 ISA 技术报告的通行定义,PST 是从初始事件发生(偏差开始发展)到危险后果实际发生(假设期间没有任何保护系统动作)之间的时间窗口 (CCPS, Guidelines for Safe and Reliable Instrumented Protective Systems, 2007; ISA-TR84.00.04)。它是保护层"来得及动作"的物理时间预算。
工程使用中的一个重要约定:若以 SIF 触发点作为时钟零点来核验响应时间,则必须把"偏差发生 → 到达触发点"的检测时间一并计入预算,否则会系统性高估可用时间。用一句话概括:PST 是留给保护系统的时间,不是保护系统自己的时间。
2.4 安全系统响应时间(Safety System Response Time)
指 SIF 从感知偏差到完成最终元件动作、使工艺达到安全状态所需的总时间,由三段串联组成:
有效性判据:检测时间 + 安全系统响应时间 < PST(并保留不确定性裕量)。若不满足,SIF 在后果发生前尚未把工艺带回安全状态,则该层在物理上失效。
2.5 安全要求规范(Safety Requirements Specification, SRS)
SRS 是 IEC 61511 / GB/T 21109 强制要求的技术文件,逐条定义每个 SIF 的:安全状态、过程测量与设定值、所需 SIL、要求的响应时间、操作模式(低/高需求)、proof test 间隔、复位与旁路规则等 (IEC 61511-1:2016, Clause 10)。SRS 是把"概念关系"固化为"可验证设计要求"的载体——PST 与设定值几何关系,最终必须落到 SRS 的"设定值"和"响应时间"两栏,并接受定期的验证与复核。
3. 概念间的耦合关系
五个概念并非并列清单,而是沿"空间(压力/温度轴)"与"时间轴"两条线索耦合。先看空间层级。
压力(或温度等工艺变量)升高 →正常操作范围 NORSOL 安全运行区间PSV 起跳区MAWP 设备极限PAH 高报警(操作员介入窗口)SIF 高压联锁设定值(SIS 动作点,≤ SOL)SOL 边界(不可逾越)PSV 设定压力(≤ MAWP)MAWPPST 窗口(SIS 动作点 → MAWP/后果)操作裕量(NOR→SIS)
图 1 沿工艺变量轴的设定值层级。SIS 高压联锁设定值应不高于 SOL,PSV 设定压力 ≤ MAWP;SIS 动作点到 MAWP(或后果点)之间的"高度差"只有在给定升压速率下才对应 PST 窗口。
空间关系小结(以升压偏差为例)
正常操作范围 NOR ⊂ SOL;自底向上依次为:PAH 高报警 < SIS 高压联锁设定值 ≤ SOL 边界 < PSV 设定压力 ≤ MAWP。SIS 动作点应不高于 SOL,使 SIS 在越界前将工艺拉回;从偏差发生点到后果点(MAWP 或失效)之间的时间即为 PST。
再看时间轴。PST 与响应时间的关系是一条生死线:
时间 →t₀ 控制失效,偏差开始PST 计时起点t₁ 达 SIS 设定值检测时间安全系统响应时间 Δt工艺回安全态后果(MAWP/失效)PST(偏差发生 → 后果,假设无保护动作)检测时间 + Δt < PST ⇒ 有效
图 2 工艺安全时间线。检测时间(偏差发生至 SIS 触发)与安全系统响应时间 Δt(逻辑+执行)之和必须落在 PST 窗口内,否则 SIF 在后果发生前尚未完成动作。
时间关系不等式(设计硬约束)
检测时间 +(逻辑求解 + 最终元件行程)< PST − 不确定性裕量
SRS 中写下的"要求响应时间"必须满足上式;否则该 SIF 在物理上不可用,无论其 PFDavg 多低。
4. 两类典型失效模式
4.1 失效模式 A:操作范围过贴近 SOL → 偏离低需求假设,SIF 频繁被要求
当 NOR 与 SOL/报警/SIS 设定值之间的"操作裕量"很薄时,正常波动就会频繁触及联锁设定值。这里要区分两种机理,它们后果不同但根源相同:
- 频繁误跳(spurious trip):
NOR 贴近设定值时,多数触发来自正常波动而非真实危险需求。误跳直接侵蚀可用性与产量,并在现场诱发"为保产量而旁路 SIS"的违规操作——这恰恰破坏保护层的独立性与可用性,是 CCPS 安全自动化指南反复警告的陷阱 (CCPS, Safe Automation, 2017)。 - 真实需求率升高(true demand / High Demand):
若偏差真正越界的频率也升高,SIF 就偏离了 LOPA 默认的低需求假设。IEC 61511 定义低需求模式为需求频率不大于每年 1 次且不大于证明测试频率的 2 倍 (IEC 61511-1:2016, 第 3 章术语及 Clause 9);一旦越界进入高需求/连续需求模式,SIL 的验证指标(由 PFDavg 转向 PFH 等危险故障频率指标)、架构约束与检验测试策略都须重新核算,否则"层数达标"掩盖了"该层不可靠"。
现场信号
若某高压联锁每周甚至每天动作、操作员已习惯于"联锁跳了再手动恢复",这就是失效模式 A 的明确信号:不是 SIS 太灵敏,而是操作范围与 SOL 的几何关系设计错了。此时正确的动作是重新核算操作裕量与 SIF 需求频率(必要时通过工艺改造扩大操作窗口),而不是旁路。
4.2 失效模式 B:SOL 过贴近 MAWP → PST 上界被压缩,响应时间可能来不及
当 SOL(进而 SIS 高压联锁设定值)被设定在接近 MAWP 的位置,从 SIS 动作点到后果点的可用"高度差"很小。必须强调:几何距离只是 PST 的必要条件而非充分条件——PST 由该区间内的动态速率决定:慢过程即使裕量较小,PST 仍可能充足;快过程(放热失控、快速相变、小容积高压系统)即使裕量较大,PST 也可能不足。因此 SOL 贴近 MAWP 的真正风险是压缩了 PST 的上界,使"响应时间 < PST"这一判据更难甚至无法满足。若最终元件(如切断阀数十秒的行程时间)来不及在后果前完成动作,则:
SIS 虽正确触发,但在阀门关严、压力受控之前,压力已越过 MAWP,PSV 起跳; 若 PSV 起跳后排放能力不足(须按 API 520/521 核算)、或下游火炬/放空系统受限,则直接破设备、泄漏、着火爆炸; 换言之,SOL 设得太高,等于放弃了本可用于"事前阻断"的时间窗口,把保护退化为"事后泄压"。
泄压装置的设定压力不得超过承压设备 MAWP,这一限值由 ASME VIII(UG-134)与 API 520 Part II 给出,泄放系统与下游处理的设计则遵循 API 521 (ASME BPVC VIII; API Std 520 Part II; API Std 521)。但"不超过 MAWP"只是上限,并不保证 PST 充足——SOL 与 MAWP 之间的裕量是否足以支撑所需的 PST,必须由稳态/动态核算确定,而非凭经验填数。
5. 真实事故案例:保护层为何"看似够、实际不够"
案例使用声明(重要)
以下三个事故的完整根因都是多因素的——管理体系、操作纪律、疲劳、设计哲学、检验缺失等均被调查报告确认。本文仅截取"保护层的时间与几何有效性"这一个视角作映射,用于说明概念,不构成单一归因。三个案例分别对应三种不同的失败形态:缺层(Texas City)、层不可用(Buncefield)、时间固有不足(T2)——它们共同框定了第 4 节两类失效模式所处的设计边界。
5.1 BP 德州城炼厂爆炸(2005-03-23):缺层的对照案例
异构化装置(ISOM)的贫料分馏塔在开车期间因液位控制失效而超量充液,塔液位超越正常操作范围后持续上升。关键问题:该分馏塔未设置独立的高液位 SIS 联锁,纠正能力完全压在操作员对报警的响应上;而超充后液位变送器被淹没失效,操作员失去有效指示。最终塔顶物料经放空系统排入大气,形成可燃蒸气云并爆炸,15 人死亡、180 余人受伤 (CSB, BP Texas City, 2005-04-I-TX, 2007)。
与本文框架的关联:这是"缺层"的极端形态——当 NOR 与危险边界之间根本没有独立、经定义的 SIF 时,失效模式 A/B 的讨论无从谈起。它是几何/时间方法论的前提性反例:先得有"层",才谈得上"层放得对不对、来不来得及"。CSB 调查同时确认了疲劳、开车程序、放空系统设计等系统性根因,本案例仅取其"过度依赖操作员、缺乏独立仪表保护"这一层含义。
5.2 Buncefield 油库爆炸(2005-12-11):层不可用的案例
912 号汽油罐在接收进料时发生溢流。罐旁液位计失效,用于触发停泵的独立高液位开关未能动作,操作员的远程指示也不可信,导致储罐持续进油直至溢罐,汽油挥发形成大面积蒸气云并发生系列爆炸 (HSE/Buncefield Investigation, 2008)。调查结论强调:缺失真正独立、经验证的溢流保护层。
与本文框架的关联:这是"有层但层不可用"的例证——保护层在被要求时必须可靠动作,这一要求最终落在 SRS 的完整性与 proof test/检验测试的执行上。延伸到本文主题:一个 SIF 若其设定值与要求响应时间从未在 SRS 中被工程化定义和验证,就谈不上可靠。液位计与独立开关同时失效也警示:IPL 的"独立性"必须经得起共因失效审查。
5.3 T2 Laboratories 反应器失控(2007-12-19):时间固有不足的案例——几何方法的适用边界
该公司在间歇反应釜中生产 MCMT 时发生失控放热。冷却系统失效后反应加速,釜内温度、压力在极短时间内飙升;尽管设有爆破片与泄压装置,但反应失控的速率所对应的可用时间尺度,远短于任何保护层(包括泄压)有效抑制所需的时间尺度,最终反应釜超压解体、爆炸,4 人死亡、32 人受伤(含周边企业人员),周边企业严重损毁 (CSB, T2 Laboratories, 2008-9-I-FL, 2009)。
与本文框架的关联:必须诚实地指出:T2 不是"设定值错误"的案例——其 PST 短源于失控反应动力学与泄放能力按非失控工况设计,把 SOL 设得再低也改变不了失控速率。它的价值在于划定了本文方法的适用边界:当工艺动力学决定的 PST 固有地短于保护系统的动作时间尺度时,任何设定值几何调整都无法挽救,唯一有效的路径是本质安全(IST)手段——减少危险物料存量、增强热移除能力、改变反应路径——或从设计上杜绝该工况。几何方法只在"PST 与响应时间处于同一量级、可以通过设定值布置争取时间"的场景中有效。
6. 工程落地:把关系写进 SRS 与操作规程
避免上述两类失效,关键在于把"设定值几何关系"从经验判断转为可验证设计。建议流程:
- 先定 PST,再定设定值。
对关键 SIF,用稳态/动态核算得出"从偏差到后果"的 PST,而不是先拍定 SOL 再反推时间。放热、快速相变、小容积高压设备尤其必须做动态分析 (CCPS, Instrumented Protective Systems, 2007)。 - 在 SRS 中显式写入"要求响应时间"与"设定值"。
响应时间须满足"检测时间 + 响应时间 < PST − 不确定性裕量";最终元件行程时间往往是瓶颈,选型与 SRS 一并确定 (IEC 61511-1:2016, Clause 10)。 - 保证 SOL 与 NOR 之间有足够"操作裕量"。
该裕量需覆盖正常波动 + 报警响应时间 + SIS 动作时间,避免 SIF 频繁被要求。必要时通过工艺改造(更大缓冲、更强控制能力)扩大操作窗口,而非一味收紧 SOL 或提高联锁设定值。 - 维持层级关系不被破坏:
NOR ⊂ SOL;PAH < SIS 设定值 ≤ SOL < PSV 设定 ≤ MAWP。任何一层的设定值侵入其上层区间,都意味着上层保护被绕过或压缩,须重新做 LOPA 与 SIL 验证 (GB/T 32857;GB/T 21109)。 - 把"频繁动作"视为设计缺陷信号并给出量化触发条件。
统计每个 SIF 的实际触发频次:当真实需求率接近或超过每年 1 次(或超过证明测试频率的 2 倍)时,SIF 已越出低需求假设,应按高需求模式重新核算 SIL 验证指标(PFDavg → PFH)、检验测试与诊断策略;当误跳频次影响可用性目标时,应重新核算操作裕量。两种情形均禁止以旁路规避。 - HAZOP/LOPA 中增设"设定值几何"审查项。
不仅问"有没有这一层",更要问"这一层在被要求时是否来得及、是否会被频繁要求、是否被真实地检验测试过"。
7. 结论
保护层的数量达标只是风险受控的必要条件,而非充分条件。真正决定保护层有效性的,是设定值的几何关系与由工艺动力学决定的时间预算的匹配:
- 操作范围与 SOL 的距离
决定 SIF 是否偏离低需求假设:距离过薄首先表现为频繁误跳与可用性损失,进而可能演变为高需求工况,使 LOPA 的可靠性假设失效; - SOL(及 SIS 设定值)与 MAWP 的距离
决定 PST 的上界:距离过薄使"检测时间 + 响应时间 < PST"的判据难以满足——而该距离是否足够,最终须由动态核算裁决,几何距离本身只是必要条件; 这两段"距离"最终必须被固化进 SRS 的设定值与要求响应时间两栏,并接受 LOPA/SIL 验证与 MOC 的动态复核; 当工艺动力学决定的 PST 固有地短于保护系统动作时间尺度时,几何方法失效,须回到本质安全设计。
Texas City、Buncefield 与 T2 分别代表"缺层""层不可用""时间固有不足"三种失败形态。它们的共同教训是:保护层"看似够"却可能建立在错误的前提之上——缺层、层在被要求时不可靠、或层来不及动作。把 PST 与设定值几何作为独立设计变量并纳入 SRS 与 HAZOP/LOPA 审查,是让过程安全管理从纸面合规走向实质安全的分水岭。
参考文献
IEC 61511-1:2016, Functional safety — Safety instrumented systems for the process industry sector(GB/T 21109 等同采用). IEC 61508:2010, Functional safety of E/E/PE safety-related systems(GB/T 20438). CCPS (AIChE), Layer of Protection Analysis: Simplified Process Risk Assessment, 2001. CCPS (AIChE), Guidelines for Safe and Reliable Instrumented Protective Systems, 2007. CCPS (AIChE), Guidelines for Safe Automation of Chemical Processes, 2nd ed., 2017. CCPS (AIChE), Guidelines for Initiating Events and Independent Protection Layers in Layer of Protection Analysis, 2014. ISA-TR84.00.04, Guidelines for the Implementation of ANSI/ISA-84.00.01(PST 与设定值确定方法). ASME BPVC Section VIII(UG-134); API Standard 520 Part II, Installation of Pressure-relieving Devices; API Standard 521, Pressure-relieving and Depressuring Systems, 7th ed., 2020. OSHA 29 CFR 1910.119, Process Safety Management of Highly Hazardous Chemicals((d)(2)(iii):安全上/下限作为 PSI). U.S. CSB, Investigation Report — Refinery Explosion and Fire, BP Texas City, Report No. 2005-04-I-TX, 2007. HSE / Buncefield Investigation, The Buncefield Incident 11 December 2005: The Final Report, 2008. U.S. CSB, T2 Laboratories Inc. Runaway Reaction, Report No. 2008-9-I-FL, 2009. GB/T 32857《保护层分析(LOPA)应用指南》(2016;2025 版更新);GB/T 45111-2024《保护层分析(LOPA)、安全完整性等级(SIL)定级和验证的质量控制导则》.
本白皮书面向工艺/仪表/PSM 工程团队,旨在澄清操作范围、SOL、PST、响应时间与 SRS 的耦合关系。文中事故结论均引自公开调查报告(CSB/HSE),案例映射仅取"保护层时间与几何有效性"单一视角,完整根因以原调查报告为准。具体工程应用须结合装置 P&ID、HAZOP/LOPA 记录、SRS 与动态核算,并经具备资质的功能安全人员评审。
《What is the difference between the Process Safety Time and the SIF Response Time》
