🛡️ 功能安全学习站
🏠 返回主页 ✉️ 发送邮件

从 HAZOP 到报警管理:功能安全交互式学习站

面向零基础学生。不用装软件、不用真实工厂数据,跟着做四个互动练习,就能理解过程工业"怎么让装置在出事时安全停下来"。本站点受 exida 的 exSILentia / silAlarm 思路启发,但仅用于教学模拟

为什么要学这个?

🎯 目标

当工艺失控可能伤人、爆炸、泄漏时,靠"人盯着"不够。需要安全仪表系统(SIS)自动把装置带到安全状态。

📐 方法

用一套国际标准(IEC 61511 / ISA-84)把"识别危险→量化风险→定安全等级→设计验证→运维"串成生命周期。

🚨 报警

系统要报警提醒人,但报警太多人会"报警疲劳"。ISA-18.2 / EEMUA 191 解决"哪些才算报警、怎么定优先级"。

IEC 61511 安全生命周期(本站的路线图)

① HAZOP
危险与可操作性分析
② LOPA
保护层分析
③ SIL 选择
定安全等级
SIS 设计/验证
SIF 架构与计算
运维
证明测试/数据
④ 报警合理化
ISA-18.2 / EEMUA 191
报警全生命周期
设计→监控→审计

提示:HAZOP/LOPA/SIL 决定"要不要安全功能、要多安全";报警管理决定"系统怎么告诉操作员"。两者都建立在危险分析之上。

怎么用这个站点?

1
点顶部导航,按顺序做 ① HAZOP → ② LOPA → ③ SIL → ④ 报警合理化。每个模块都能动手填、即时看反馈。
2
遇到术语随时点 术语表;想深入读标准/书,看 参考资料
3
把它当成"边做边学"的练习册:先自己答,再对照系统给的反馈和基准。
零基础友好设定:本站的样例都来自一个虚构的"示例化工装置 Unit-100",数字为教学简化,不代表任何真实工厂。

🏭 行业案例库

同一套分析方法可以搬到不同装置。切换案例后,HAZOP 节点、LOPA 场景、报警样本与洪泛默认参数都会联动更新。

① HAZOP —— 危险与可操作性分析

HAZOP 用"引导词 + 工艺参数"系统地逼出"如果偏离正常会怎样"。它是后面 LOPA/SIL 的输入。

核心三件套

节点 Node

把装置按 P&ID 切成逻辑块,如"R-101 进料管线"。

引导词 Guideword

无 / 多 / 少 / 反向 / 伴随 / 部分……用来"扰动"参数。

偏差 Deviation

参数 + 引导词,如"流量多""温度反向"。

对每个偏差问:原因是什么?后果多严重?现有安全措施够不够?不够就提建议

动手:拼一张 HAZOP 工作表

选节点、参数、引导词,系统生成偏差;再选原因/后果/安全措施,点"添加行"。

偏差预览:
节点偏差原因后果安全措施
💡 想一想:同一节点里,如果"压力多"的后果是"超压泄漏",而现有措施只有"高报+操作员",这往往就是 LOPA 里要评估、可能得出"需要 SIF"的场景——这就把 HAZOP 连到了下一站。

② LOPA —— 保护层分析

LOPA 是"半定量":给初始事件一个频率,再乘上各独立保护层(IPL)失效概率,看残余风险是否低到可接受。差多少,就决定 SIF 要降低多少风险(即后面的 SIL)。

勾选你认为"独立、可审核、能可靠动作"的保护层(IPL)。系统实时计算残余频率 = f₀ × Π(各 IPL 的 PFD)。

残余频率 = /年
💡 IPL 必须满足"独立 + 可审计 + 可信赖"三要素(如安全阀、BPCS 报警+人、安全阀)。同一个危险不能用两个不独立的层重复算 credit。SIF 也是一层 IPL,它的 PFD 由下一步的 SIL 决定(SIL2≈1e-3,SIL3≈1e-4)。

③ SIL 选择 —— 用风险图定安全等级

SIL(安全完整性等级)分 SIL1~SIL4,数字越大越可靠(也越贵)。风险图从"后果严重性"出发,再按暴露频率、避免危害概率、需求频率逐级上调。下面用简化风险图体验。

动手:走一遍风险图

💡 风险图只是 SIL 选择的方法之一。另一种是基于 LOPA 的频率法(更常用):所需风险降低因子 RRF = 初始频率 / 可容忍频率,再映射到 SIL(SIL1≈10~100,SIL2≈100~1000,SIL3≈1000~10000,SIL4≈10000~100000)。

④ 报警合理化训练器(silAlarm 风格)

这是本站旗舰练习。给你一组 Unit-100 的样例报警,请逐条做"合理化":判断后果严重度与响应时间→定优先级,再填设定值、死区、分类与处置。提交后系统按 ISA-18.2 优先级矩阵和 EEMUA 191 基准给你反馈。

优先级矩阵(ISA-18.2 风格)

后果严重度 \ 响应时间<10 分钟10–30 分钟>30 分钟无时间要求

你选"严重度 × 响应时间",系统自动给出优先级。这正对应 silAlarm 引导团队一步步填表的逻辑。

💡 点击矩阵单元格可自定义判据(高↔中↔低 循环切换),自定义结果只影响本站演示。

练习:合理化下列报警

对每个报警,先选"后果严重度"和"响应时间"得到优先级,再补设定值/死区/分类/处置。完成后点"提交评分"。

💡 真实报警合理化还要交叉引用 PHA/LOPA(看它是不是某条 IPL 或 SIF 的报警)、定报警抑制/高级报警策略、并把结果写进"主报警数据库(MADB)"。本项目聚焦最直观的"优先级判定 + 基准对比"环节。

📊 我的学习进度

完成任一模块的练习即自动点亮;进度保存在本机浏览器,刷新不丢。

    工程师进阶轨道ADVANCED

    面向已在做仪表/工艺/HSE 工作、需要补功能安全这块的在职工程师。这里不再讲"什么是 SIL",而是补上学生轨道刻意跳过的三块硬骨头:SIL 验证怎么算报警系统性能怎么用数据评SRS 到底要写什么

    为什么补这三块?

    做过项目的人常见的三个断点,恰好就是这三块:

    1
    会点软件,不懂算法。能在工具里选 1oo2、填个证明测试间隔,但说不清 PFDavg 是怎么出来的、为什么加了冗余 PFD 却降不下去 → 补 Ⓐ SIL 验证
    2
    知道报警多,但说不出多到什么程度。被操作员抱怨"报警吵",却没有量化指标去证明和排序 → 补 Ⓑ 报警 KPI
    3
    SIL 定完就交图,SRS 写成一页纸。结果设计、调试、验收各方理解不一致,审核被打回 → 补 Ⓒ SRS 规范

    三个模块能带走什么

    Ⓐ SIL 验证

    手算 PFDavg → 对比 1oo1/1oo2/2oo2/2oo3 → 看清共因 β 的封顶效应 → 做 SIF 的传感器/逻辑/最终元件 PFD 预算分配。
    带走:看懂任何 SIL 验证报告的能力。

    Ⓑ 报警 KPI

    ISA-18.2 / EEMUA 191 全套性能指标基准 → 给自己装置的报警负荷做体检评级 → 用帕累托法揪 bad actor。
    带走:一套能立刻拿去汇报的量化话术。

    Ⓒ SRS 规范

    IEC 61511 第 10 章要求的逐项清单,含最容易漏的过程安全时间、误跳率、旁路管理、去能逻辑。
    带走:一份可直接对照自查的 SRS 检查表。

    建议的补课顺序

    如果时间紧,按这个顺序性价比最高:

    Ⓐ SIL 验证
    先补算法,最能拉开差距
    Ⓒ SRS 规范
    把结论落成文件
    Ⓑ 报警 KPI
    独立课题,可单独攻

    若你的痛点就是"报警太吵"(多数运行装置的现状),直接从 开始也完全成立——报警管理是相对自包含的领域。

    ⚠️ 本轨道的公式为工程界通用的简化近似式(用于理解与快速估算),正式验证请用经认证工具(如 exida SILver)配合有效的失效率数据库,并由有资质人员出报告。

    📊 我的学习进度

    完成任一模块的练习即自动点亮;进度保存在本机浏览器,刷新不丢。

      Ⓐ SIL 验证 —— PFDavg 到底怎么算旗舰

      SIL 选择回答"需要多安全",SIL 验证回答"你设计的这套硬件到底达到了多安全"。核心就一个数:PFDavg(要求时平均失效概率)。算出来 ≤ 目标 SIL 的上限,才算验证通过。

      先立三个概念

      SIF 三段结构

      一个 SIF = 传感器子系统 + 逻辑控制器 + 最终元件子系统。三段的 PFD 相加得到整个 SIF 的 PFDavg。

      只有 λDU 要紧

      危险失效里,已检出(DD)的能靠诊断快速修;真正决定 PFD 的是危险未检出 λDU——它只能等证明测试才被发现。

      TI 决定暴露时长

      证明测试间隔 TI 越长,故障"潜伏"越久,PFD 越大。单通道近似:PFD ≈ λDU·TI/2(平均潜伏半个周期)。

      低要求模式的 SIL 判据(IEC 61508 表 2)

      SILPFDavg 范围风险降低因子 RRF = 1/PFDavg典型场合
      SIL 1≥10⁻² 且 <10⁻¹10 ~ 100设备保护、轻后果
      SIL 2≥10⁻³ 且 <10⁻²100 ~ 1 000过程工业最常见
      SIL 3≥10⁻⁴ 且 <10⁻³1 000 ~ 10 000重大人身/环境后果
      SIL 4≥10⁻⁵ 且 <10⁻⁴10 000 ~ 100 000过程工业极少用,代价极高

      ⚠️ 工程常识:过程工业实践中一般避免用 SIL4 单靠仪表解决,应优先本质安全设计或增加独立保护层。

      动手一:单个子系统的架构 PFDavg 计算器

      改任一参数即时重算。默认值取自典型工程量级(λDU=1×10⁻⁶/h ≈ 每 114 年一次危险未检出失效,年度证明测试,β=5%,证明测试覆盖率 PTC=99%,大修周期 8 年,MTTR=24h)。

      PTC<100% 表示测试检不出全部失效,漏检的会拖到大修(TM)才暴露;MTTR 是修复期间的危险窗口。

      PFDavg
      风险降低因子 RRF
      达成等级
      误跳车率 STR(次/年)
      推导过程(逐步)
      各项对 PFDavg 的贡献

      动手二:SIF 的 PFD 预算分配

      真实项目常见做法:先定 SIF 的目标 SIL,再把 PFD "预算"分给三段。填入各段 PFDavg,看总和落在哪个 SIL,以及谁在拖后腿

      SIF 总 PFDavg = | 达成 | RRF ≈
      💡 工程师最该记住的三条结论
      最终元件(阀)通常占 SIF 的 50%~70% PFD——想提 SIL,先看阀,别一上来就堆传感器冗余。
      冗余不是万能的:β 会封顶。1oo2 里 β·λDU·TI/2 这一项与冗余度无关,β=5% 时无论怎么加通道,PFD 都降不到该项之下。降 β 要靠"多样性"(不同厂家/原理/取压点),不是加同型号第二台。
      缩短 TI 是最便宜的提升手段——PFD 主项与 TI 成正比,年度测试改半年测试≈PFD 减半,但要算上测试本身带来的人力与误跳风险。
      证明测试覆盖率(PTC)是被低估的命门。PTC 越低,越多危险失效要等大修才暴露,PFD 会成倍恶化——再短的 TI 也救不回。所以"测试怎么做、测不测得到"与 TI 同等重要;而 MTTR 主要作用于可用性与误跳率,对低要求模式 SIS 的 PFD 影响很小。

      动手三:写证明测试计划(PTC 实操)

      场景:SIF-101 = 1oo2 液位高高联锁关闭进料阀(λDU=1e-6/h,TI=12 月,β=5%,TM=8 年)。写清测试步骤与通过判据,再调整 PTC 看它对 PFDavg 的影响——这正对应结论 ④。

      Ⓑ 报警 KPI 与性能分析数据驱动

      学生轨道的合理化训练器解决"每条报警该定什么优先级"。工程师面对的是另一个问题:手上这套系统现在到底有多糟,先动哪一条? 答案靠指标和帕累托,不靠感觉。

      ISA-18.2 / EEMUA 191 性能基准(每操作员岗位)

      指标目标 / 可接受说明与常见坑
      平均报警率≈150 条/天,或 ≤1 条/10 分钟EEMUA 的"很可能可接受"线。多数未治理装置在 10~50 倍以上。
      峰值报警率≤10 条/10 分钟超过即进入"洪泛(flood)",操作员基本无法逐条处理。
      处于洪泛的时间占比<1%最能反映"事故时报警系统是否还有用"。
      常驻/陈旧报警(standing / stale)任一时刻 <5~9 条;无超过 24h 未消除长期挂着的报警等于噪声背景,会掩盖新报警。
      抖动/瞬变报警(chattering / fleeting)目标为 01 分钟内反复 ≥3 次即视为抖动,通常靠死区+延时解决,是投入产出比最高的整改。
      优先级分布(3 级制)低 80% / 中 15% / 高 5%"人人都是高优先级"= 没有优先级。
      报警被操作员确认后有明确动作100%没有可执行响应的"报警",本质上应降级为提示(message)。

      注:具体数值以 ISA-18.2 / IEC 62682 与 EEMUA 191(2024 第 4 版)原文为准,此处为便于对照的工程惯用值。

      动手一:给你的装置做报警负荷体检

      填入从 DCS 报警历史统计出来的四个数(可先用默认值体验一个"典型未治理装置")。

      系统状态判定:

      动手二:Bad Actor 帕累托分析

      报警治理的第一原则:不要从第一条报警开始改,要从最吵的那几条开始改。下面是 Unit-100 一个月的报警计数(虚构),按次数排序。

      动手三:时间维度的报警洪泛曲线模拟

      上面的体检看的是"统计平均值",这条曲线看的是"时间过程":事故或开停车时报警率会瞬间冲高,把操作员压垮。设定基线、事件类型与强度,看曲线何时越过 EEMUA 警戒线。

      报警率(条/分) EEMUA 峰值警戒线 1 条/分(10 条/10 分) EEMUA 平均基准 0.1 条/分

      动手四:导出「全站功能安全学习档案」

      报警管理体检(KPI + 洪泛曲线 + Bad Actor)+ SIL 验证快照 + SRS 规范完整度 合并为一份可下载 / 可打印的档案。既能拿去汇报报警治理立项,也能作为自己学完各模块的留档。填写装置名称与编制人后,会印在报告首页。

      💾 项目持久化与存档

      所有输入会自动保存在本机浏览器(localStorage),刷新页面不丢失;也可以导出 / 导入 JSON 存档,便于换设备继续或交给老师批改。

      💡 治理顺序的工程经验:先消抖动/冗余/无动作报警(改死区、延时、合并、降级为提示),再处理洪泛(状态抑制、动态报警、按工况成组),最后才做全量报警合理化。顺序反了会白干——先花几个月做完整合理化,结果抖动报警照样把负荷顶上去。

      报警变更管理与审计(ISA-18.2 M6–M8)

      合理化(M4)之后的三个"治理保障"阶段:持续监控评估、变更管理(MOC)、定期审计。下面是每个阶段的核心问题,逐项自查。

      M6 监控与评估

      定期统计 KPI(报警率 / 洪泛占比 / 常驻数),对照 EEMUA 基准,识别回潮苗头。

      M7 变更管理 MOC

      任何新增 / 修改 / 删除报警都要走 MOC:申请 → 影响评估 → 批准 → 实施 → 验证 → 关闭。

      M8 审计

      定期审计报警系统与 MADB 一致性,防止"改了一条设定值把负荷慢慢推回过载"。

      Ⓒ SRS 安全要求规范 —— 最容易被做薄的一环

      SRS(Safety Requirements Specification)是 IEC 61511 明确要求的交付物,是连接"安全分析结论"和"实际设计/验收"的唯一桥梁。SIL 定完了但 SRS 写得含糊,后面设计院、集成商、业主三方理解必然不一致。

      🔄 SRS 草稿自动生成器

      把前面练习的成果(HAZOP 偏差行、LOPA 场景、SIL 选择结果)合并成 SRS 草稿条目——这正对应 IEC 61511-1 第 10 章的起点。正式 SRS 需由有资质人员补全并批准。

      为什么它经常被写薄

      常见现象:SRS 只写了"SIF-101:温度高高联锁关进料阀,SIL2"一行。结果调试时才发现三方对"是否需要人工复位""跳车后阀门失电位置""允许多久内动作"都没有共识,返工。

      根因:SIL 等级只是 SRS 十几项要求中的一项。真正决定能否正确实现的是过程安全时间、响应时间、安全状态定义、旁路管理这些"不显眼"的条目。

      动手:SRS 完整度自查(逐项勾选你项目里真正写清了的)

      完成度 0%
      💡 三个最常漏、且后果最大的条目:
      过程安全时间(PST)——SIF 的总响应时间必须显著小于 PST(工程惯例常取 ≤1/2 PST),否则 SIL 再高也来不及。
      误跳车容许率——只写安全要求不写可用性要求,最后架构选型(1oo2 还是 2oo3)没有依据,装置频繁误停。
      旁路/超驰管理——不写清授权、时限、补偿措施和物理指示,现场就会出现"长期挂旁路",SIF 形同虚设。

      认证/专家轨道EXPERT

      这是能力阶梯的最高一档:从"会做(工程师)"走到"能审、能负责、能签字(专家 / CFSE)"。这里不重复底层的 SIL 计算与报警 KPI,而是聚焦专家真正该扛起来的四件事:验证报告签字SRS 审批与缺口判定功能安全管理(IEC 61511 第5章)功能安全审计与人员能力。认证(exida CFSE、TÜV FSEng)是你能力被行业认可的通行证。

      ① 学生基础
      懂概念、会算 SIL、做报警合理化
      ② 工程师进阶
      会验证、会评 KPI、会写 SRS
      ③ 认证/专家
      能审、能签字、能负责体系
      ⚠️ 本站仍是教学模拟,不能替代认证培训或签字资质。认证路径仅作导航,正式 CFSE / TÜV 考试与续证以发证机构要求为准。

      📊 我的学习进度

      完成任一模块的练习即自动点亮;进度保存在本机浏览器,刷新不丢。

        能力阶梯:三档到底差在哪EXPERT

        功能安全的能力不是"学完就一样",而是分档的:每一档能独立负责的事不同。下面三张卡把每一档"能扛什么、还差什么"摊开——你现在的痛点在哪一档,就从那一档往上补。

        ① 学生基础

        能跟着流程做 HAZOP / LOPA,算出 SIL 等级,对一组报警做优先级合理化。通常还不能独立对结果负责——需要有人复核。

        ② 工程师进阶

        能独立做 SIL 验证(算 PFDavg / RRF)、用数据评报警系统性能、按 IEC 61511 第10章写 SRS。能对自己算出来的结果负责,但尚不能审别人的体系。

        ③ 认证/专家

        能审 SRS 与验证报告、判定缺口,能建立并审计功能安全管理体系(IEC 61511 第5章),能在 FSA(功能安全评估)上签字、对整体合规负责。这是认证(CFSE / TÜV)要考的能力。

        认证路径:行业认可的通行证EXPERT

        "专家"不是自封的——行业靠认证来确认你能担责。下面两条是当前过程工业里最广受认可的功能安全认证路线。

        exida —— CFSE / CFSP

        CFSP(Certified Functional Safety Practitioner)是入门级,覆盖 IEC 61511 全周期基础;CFSE(Certified Functional Safety Expert)是专家级,要求更深的工程判断与审核能力,并有学历/经验门槛与续证要求。

        TÜV —— Functional Safety Engineer (FSEng)

        业内广泛认可的 5 天课程 + 考试路线,分 Engineer / Professional 等级,强调 SIS 全生命周期与功能安全管理,证书需定期续证。

        💡 认证不是终点:CFSE / TÜV 都要求持续教育学分 + 定期续证,且都建立在"你确实做过真实项目"之上。本站帮你把底层概念与判据练熟,正式备考请走发证机构的正规课程。

        专家核心进阶:签字之前要会的事EXPERT

        到这一档,能力从"自己算对"升级为"审别人、对体系负责"。下面五块是专家签字前必须真懂、且常被审计追问的点。

        SIL 验证签字与共因深究

        签字意味着你确认 PFDavg 的每一段都站得住:架构假设、λDU 来源、TI、β 共因模型。尤其要会看"是不是被 β 主导"——共因占比过高时,加冗余几乎无效,应优先降 β(分隔/多样性)。

        SRS 审批与缺口判定

        审 SRS 不是数勾——是判断"这十几项要求里,哪条会要了命"。重点盯 PST 与响应时间、误跳车容许率、旁路/超驰管理;缺了这些,SIL 再高也形同虚设。

        功能安全管理(IEC 61511 第5章)

        SIS 好不好,七成看管理。要会建立功能安全管理制度:职责、人员能力、SIS 全生命周期各阶段(从概念到停用)的评审与文档、变更管理(MOC)。

        功能安全审计(FSA)

        能按计划对 SIS 做各阶段审计,确认设计/运维与 SRS、SIL 目标一致;会写审计发现、定整改闭环。这是你签字"整体合规"的依据。

        人员能力与 MOC

        能定义谁有资格做什么,并建立 MOC 防止"改一条报警/一个设定值就把负荷慢慢推回过载"。审计常从这里开出第一条不符合项。

        动手:做一份 FSA 检查单

        把上面五块各列 3 条"我会怎么查",就是一份最小可用的功能安全审计检查单雏形。本站不替你签字,但帮你把该查什么想清楚。

        功能安全管理(FSM)程序文件模板

        IEC 61511 第 5 章要求建立功能安全管理制度。下面是工厂通常需要的一套程序文件清单——勾选已有项,或导出空模板作为建体系时的目录。

        🧠 知识测验 —— 学完来测一测SELF-CHECK

        覆盖 HAZOP / LOPA / SIL / 报警管理 / SRS 的核心概念,共 5 题,单选。提交后即时看对错与解析,并点亮进度里的"知识测验"。

        📑 各国标准对照 —— 功能安全标准在全球的落地

        做跨国或出口项目时,合同与审查往往要求引用本国标准而非国际标准原文。好消息是:IEC 等核心标准基本被各主要经济体等同或等效采用——技术内容一致,只是换了编号。本页把 IEC 与美(ANSI/ISA)、欧(EN)、英(BS EN)、日(JIS)、韩(KS)、中(GB/T)、加(CSA)、澳(AS)等国家标准对照起来,并标注在本站“在哪学过”。

        一、标准族 × 各国对照

        标准族 国际 IEC 美国 ANSI/ISA 欧盟 EN 英国 BS EN 日本 JIS 韩国 KS 中国 GB/T 加拿大 CSA 澳大利亚 AS
        通用功能安全(E/E/PE)IEC 61508—(直接采用 IEC 61508)EN 61508BS EN 61508JIS C 0508KS C IEC 61508GB/T 20438CSA C22.2 No. 61508AS IEC 61508
        过程工业 SISIEC 61511ANSI/ISA-84.00.01EN 61511BS EN 61511JIS C 0511-1:2019KS C IEC 61511GB/T 21109CSA-C22.2 NO.61511:17AS IEC 61511
        报警管理IEC 62682ANSI/ISA-18.2EN 62682BS EN 62682JIS C 62682KS C IEC 62682GB/T 41261-2022AS IEC 62682
        LOPA / 保护层分析IEC 61511-3 / CCPSCCPS《LOPA》(纳入 GB/T 21109 SIL 选择)
        报警 HMI 设计指南EEMUA 191(英国起源)

        “—” 表示该经济体通常直接采用 IEC 原文或尚无独立国家标准;各国行业工程规范(如中国 GB/T 50770、石化设计规范)作为设计落地补充,不在此表。

        二、条款级对照(章节层面)

        把本站点学过的模块,定位到具体标准 / 国标的章节——做项目时拿着这张表就能回原文。

        主题 国际条款 各国采用 本站对应
        SIS 安全生命周期IEC 61511-1 第 8 章各国对应章节(EN / BS EN / GB-T 21109 等)首页路线图
        SIL 目标确定(含 LOPA)IEC 61511-1 第 9 章;IEC 61511-3同上② LOPA / ③ SIL 选择
        SRS 安全要求规范IEC 61511-1 第 10 章同上Ⓒ SRS 规范
        SIL 验证(PFDavg 计算)IEC 61508-6 附录 CGB/T 20438.3 附录 C 等Ⓐ SIL 验证
        硬件故障裕度 HFTIEC 61511-1 第 11 章同上Ⓐ 表决架构
        报警系统生命周期管理IEC 62682 / ANSI ISA-18.2GB/T 41261-2022 / EN 62682 等④ 报警合理化 / Ⓑ 报警 KPI
        石化工程 SIS 设计落地各国行业规范(如 GB/T 50770、ANSI/ISA-84 应用指南)各模块的工程化
        💡 实操提示:① 做跨国项目时,合同写本国标准号(如 GB/T 21109 / ANSI ISA-84 / EN 61511),技术审查可直接对照 IEC 原文(内容一致);② 报警管理各国多采用 IEC 62682 / ANSI ISA-18.2,中国为 GB/T 41261-2022;③ 行业工程规范(如中国 GB/T 50770)常作为设计落地补充;④ 若要求“等同采用”,直接用本国编号出具文档即可,不必另引 IEC。

        术语表

        术语英文 / 缩写一句话解释在哪儿学过
        功能安全Functional Safety靠"自动执行的安全功能"把风险降到可接受;出问题时系统把装置带到安全状态。首页
        安全仪表系统SIS实现安全功能的仪表系统(传感器+逻辑控制器+最终元件)。首页
        安全仪表功能SIF一个具体的安全功能,如"反应釜超压→联锁关进料阀"。Ⓐ SIL 验证
        安全完整性等级SIL 1–4SIF 要达到的可靠度等级,越大越可靠(也越贵)。③ SIL 选择
        要求时平均失效概率PFDavgSIF 该动作却失效的概率,越小 SIL 越高。Ⓐ SIL 验证
        危险与可操作性分析HAZOP用引导词系统识别工艺偏差及后果。① HAZOP
        保护层分析LOPA半定量评估各独立保护层能否把风险降到可接受。② LOPA
        独立保护层IPL能独立、可审计、可信赖地阻止后果的一层保护(如安全阀)。② LOPA
        报警合理化Alarm Rationalization审查每个报警是否必要、定优先级与设计,并记录依据。④ 报警合理化
        主报警数据库MADB存放所有报警合理化结果的"单一真相源"。④ 报警合理化
        报警疲劳Alarm Flood / Fatigue报警过多导致操作员忽略重要报警。Ⓑ 报警 KPI
        证明测试Proof Test定期测试 SIF 是否还能动作,以复位其失效概率。Ⓐ SIL 验证

        参考资料

        标准与指南

        • IEC 61511 / ANSI-ISA-84.00.01 —— 过程工业安全仪表系统的功能安全标准(生命周期主线)。
        • IEC 61508 —— 通用功能安全基础标准(61511 的源头)。
        • ISA-18.2 / IEC 62682:2023 —— 过程工业报警系统管理(报警合理化的依据)。
        • EEMUA 191(第4版,2024) —— 报警系统设计与管理的全球公认实践指南,与 ISA-18.2 对齐。
        • CCPS《Layer of Protection Analysis》 —— LOPA 的权威方法书。
        • 国内对标(等同采用):GB/T 21109(=IEC 61511,2022 修订)、GB/T 20438(=IEC 61508)、GB/T 41261-2022(=IEC 62682 / ANSI ISA-18.2,过程工业报警系统管理)、GB/T 50770-2013《石油化工安全仪表系统设计规范》。各国对照见站内"📑 各国标准对照"。

        推荐书籍

        • Paul Gruhn & Harry Cheddie —— 《Safety Instrumented Systems: Design, Analysis, and Justification》(ISA)。
        • William M. Goble —— 《Control Systems Safety Evaluation and Reliability》(exida,讲 SIL 验证计算)。
        • David J. Smith —— 《Safety-Critical Systems Handbook》(61508/61511 速查)。
        • exida —— 《The Alarm Management Handbook》 / 《Practical SIL Target Selection》。

        认证与课程(深入用)

        • exida Academy:FSE 100(IEC 61511 全周期)、报警管理 + SILAlarm 实操培训;可备考 CFSE/CFSP
        • TÜV Functional Safety Engineer(FSEng):5 天课程 + 考试,业内广泛认可。
        • ISA 专项证书:ISA-84(SIS)、ISA-18.2(报警管理)。
        • EEMUA e-learning:报警系统认证课。
        本学习站为教学简化,正式工程请以上述原始标准为准,并使用经认证的工具与有资质的人员。