面向零基础学生。不用装软件、不用真实工厂数据,跟着做四个互动练习,就能理解过程工业"怎么让装置在出事时安全停下来"。本站点受 exida 的 exSILentia / silAlarm 思路启发,但仅用于教学模拟。
当工艺失控可能伤人、爆炸、泄漏时,靠"人盯着"不够。需要安全仪表系统(SIS)自动把装置带到安全状态。
用一套国际标准(IEC 61511 / ISA-84)把"识别危险→量化风险→定安全等级→设计验证→运维"串成生命周期。
系统要报警提醒人,但报警太多人会"报警疲劳"。ISA-18.2 / EEMUA 191 解决"哪些才算报警、怎么定优先级"。
提示:HAZOP/LOPA/SIL 决定"要不要安全功能、要多安全";报警管理决定"系统怎么告诉操作员"。两者都建立在危险分析之上。
同一套分析方法可以搬到不同装置。切换案例后,HAZOP 节点、LOPA 场景、报警样本与洪泛默认参数都会联动更新。
HAZOP 用"引导词 + 工艺参数"系统地逼出"如果偏离正常会怎样"。它是后面 LOPA/SIL 的输入。
把装置按 P&ID 切成逻辑块,如"R-101 进料管线"。
无 / 多 / 少 / 反向 / 伴随 / 部分……用来"扰动"参数。
参数 + 引导词,如"流量多""温度反向"。
选节点、参数、引导词,系统生成偏差;再选原因/后果/安全措施,点"添加行"。
| 节点 | 偏差 | 原因 | 后果 | 安全措施 |
|---|
LOPA 是"半定量":给初始事件一个频率,再乘上各独立保护层(IPL)失效概率,看残余风险是否低到可接受。差多少,就决定 SIF 要降低多少风险(即后面的 SIL)。
勾选你认为"独立、可审核、能可靠动作"的保护层(IPL)。系统实时计算残余频率 = f₀ × Π(各 IPL 的 PFD)。
SIL(安全完整性等级)分 SIL1~SIL4,数字越大越可靠(也越贵)。风险图从"后果严重性"出发,再按暴露频率、避免危害概率、需求频率逐级上调。下面用简化风险图体验。
这是本站旗舰练习。给你一组 Unit-100 的样例报警,请逐条做"合理化":判断后果严重度与响应时间→定优先级,再填设定值、死区、分类与处置。提交后系统按 ISA-18.2 优先级矩阵和 EEMUA 191 基准给你反馈。
| 后果严重度 \ 响应时间 | <10 分钟 | 10–30 分钟 | >30 分钟 | 无时间要求 |
|---|---|---|---|---|
| 高 | 高 | 高 | 中 | 高 |
| 中 | 高 | 中 | 低 | 中 |
| 低 | 中 | 低 | 低 | 低 |
你选"严重度 × 响应时间",系统自动给出优先级。这正对应 silAlarm 引导团队一步步填表的逻辑。
💡 点击矩阵单元格可自定义判据(高↔中↔低 循环切换),自定义结果只影响本站演示。
对每个报警,先选"后果严重度"和"响应时间"得到优先级,再补设定值/死区/分类/处置。完成后点"提交评分"。
完成任一模块的练习即自动点亮;进度保存在本机浏览器,刷新不丢。
面向已在做仪表/工艺/HSE 工作、需要补功能安全这块的在职工程师。这里不再讲"什么是 SIL",而是补上学生轨道刻意跳过的三块硬骨头:SIL 验证怎么算、报警系统性能怎么用数据评、SRS 到底要写什么。
做过项目的人常见的三个断点,恰好就是这三块:
手算 PFDavg → 对比 1oo1/1oo2/2oo2/2oo3 → 看清共因 β 的封顶效应 → 做 SIF 的传感器/逻辑/最终元件 PFD 预算分配。
带走:看懂任何 SIL 验证报告的能力。
ISA-18.2 / EEMUA 191 全套性能指标基准 → 给自己装置的报警负荷做体检评级 → 用帕累托法揪 bad actor。
带走:一套能立刻拿去汇报的量化话术。
IEC 61511 第 10 章要求的逐项清单,含最容易漏的过程安全时间、误跳率、旁路管理、去能逻辑。
带走:一份可直接对照自查的 SRS 检查表。
如果时间紧,按这个顺序性价比最高:
若你的痛点就是"报警太吵"(多数运行装置的现状),直接从 Ⓑ 开始也完全成立——报警管理是相对自包含的领域。
完成任一模块的练习即自动点亮;进度保存在本机浏览器,刷新不丢。
SIL 选择回答"需要多安全",SIL 验证回答"你设计的这套硬件到底达到了多安全"。核心就一个数:PFDavg(要求时平均失效概率)。算出来 ≤ 目标 SIL 的上限,才算验证通过。
一个 SIF = 传感器子系统 + 逻辑控制器 + 最终元件子系统。三段的 PFD 相加得到整个 SIF 的 PFDavg。
危险失效里,已检出(DD)的能靠诊断快速修;真正决定 PFD 的是危险未检出 λDU——它只能等证明测试才被发现。
证明测试间隔 TI 越长,故障"潜伏"越久,PFD 越大。单通道近似:PFD ≈ λDU·TI/2(平均潜伏半个周期)。
| SIL | PFDavg 范围 | 风险降低因子 RRF = 1/PFDavg | 典型场合 |
|---|---|---|---|
| SIL 1 | ≥10⁻² 且 <10⁻¹ | 10 ~ 100 | 设备保护、轻后果 |
| SIL 2 | ≥10⁻³ 且 <10⁻² | 100 ~ 1 000 | 过程工业最常见 |
| SIL 3 | ≥10⁻⁴ 且 <10⁻³ | 1 000 ~ 10 000 | 重大人身/环境后果 |
| SIL 4 | ≥10⁻⁵ 且 <10⁻⁴ | 10 000 ~ 100 000 | 过程工业极少用,代价极高 |
⚠️ 工程常识:过程工业实践中一般避免用 SIL4 单靠仪表解决,应优先本质安全设计或增加独立保护层。
改任一参数即时重算。默认值取自典型工程量级(λDU=1×10⁻⁶/h ≈ 每 114 年一次危险未检出失效,年度证明测试,β=5%,证明测试覆盖率 PTC=99%,大修周期 8 年,MTTR=24h)。
PTC<100% 表示测试检不出全部失效,漏检的会拖到大修(TM)才暴露;MTTR 是修复期间的危险窗口。
真实项目常见做法:先定 SIF 的目标 SIL,再把 PFD "预算"分给三段。填入各段 PFDavg,看总和落在哪个 SIL,以及谁在拖后腿。
场景:SIF-101 = 1oo2 液位高高联锁关闭进料阀(λDU=1e-6/h,TI=12 月,β=5%,TM=8 年)。写清测试步骤与通过判据,再调整 PTC 看它对 PFDavg 的影响——这正对应结论 ④。
学生轨道的合理化训练器解决"每条报警该定什么优先级"。工程师面对的是另一个问题:手上这套系统现在到底有多糟,先动哪一条? 答案靠指标和帕累托,不靠感觉。
| 指标 | 目标 / 可接受 | 说明与常见坑 |
|---|---|---|
| 平均报警率 | ≈150 条/天,或 ≤1 条/10 分钟 | EEMUA 的"很可能可接受"线。多数未治理装置在 10~50 倍以上。 |
| 峰值报警率 | ≤10 条/10 分钟 | 超过即进入"洪泛(flood)",操作员基本无法逐条处理。 |
| 处于洪泛的时间占比 | <1% | 最能反映"事故时报警系统是否还有用"。 |
| 常驻/陈旧报警(standing / stale) | 任一时刻 <5~9 条;无超过 24h 未消除 | 长期挂着的报警等于噪声背景,会掩盖新报警。 |
| 抖动/瞬变报警(chattering / fleeting) | 目标为 0 | 1 分钟内反复 ≥3 次即视为抖动,通常靠死区+延时解决,是投入产出比最高的整改。 |
| 优先级分布(3 级制) | 约 低 80% / 中 15% / 高 5% | "人人都是高优先级"= 没有优先级。 |
| 报警被操作员确认后有明确动作 | 100% | 没有可执行响应的"报警",本质上应降级为提示(message)。 |
注:具体数值以 ISA-18.2 / IEC 62682 与 EEMUA 191(2024 第 4 版)原文为准,此处为便于对照的工程惯用值。
填入从 DCS 报警历史统计出来的四个数(可先用默认值体验一个"典型未治理装置")。
报警治理的第一原则:不要从第一条报警开始改,要从最吵的那几条开始改。下面是 Unit-100 一个月的报警计数(虚构),按次数排序。
上面的体检看的是"统计平均值",这条曲线看的是"时间过程":事故或开停车时报警率会瞬间冲高,把操作员压垮。设定基线、事件类型与强度,看曲线何时越过 EEMUA 警戒线。
把 报警管理体检(KPI + 洪泛曲线 + Bad Actor)+ SIL 验证快照 + SRS 规范完整度 合并为一份可下载 / 可打印的档案。既能拿去汇报报警治理立项,也能作为自己学完各模块的留档。填写装置名称与编制人后,会印在报告首页。
所有输入会自动保存在本机浏览器(localStorage),刷新页面不丢失;也可以导出 / 导入 JSON 存档,便于换设备继续或交给老师批改。
合理化(M4)之后的三个"治理保障"阶段:持续监控评估、变更管理(MOC)、定期审计。下面是每个阶段的核心问题,逐项自查。
定期统计 KPI(报警率 / 洪泛占比 / 常驻数),对照 EEMUA 基准,识别回潮苗头。
任何新增 / 修改 / 删除报警都要走 MOC:申请 → 影响评估 → 批准 → 实施 → 验证 → 关闭。
定期审计报警系统与 MADB 一致性,防止"改了一条设定值把负荷慢慢推回过载"。
SRS(Safety Requirements Specification)是 IEC 61511 明确要求的交付物,是连接"安全分析结论"和"实际设计/验收"的唯一桥梁。SIL 定完了但 SRS 写得含糊,后面设计院、集成商、业主三方理解必然不一致。
把前面练习的成果(HAZOP 偏差行、LOPA 场景、SIL 选择结果)合并成 SRS 草稿条目——这正对应 IEC 61511-1 第 10 章的起点。正式 SRS 需由有资质人员补全并批准。
常见现象:SRS 只写了"SIF-101:温度高高联锁关进料阀,SIL2"一行。结果调试时才发现三方对"是否需要人工复位""跳车后阀门失电位置""允许多久内动作"都没有共识,返工。
根因:SIL 等级只是 SRS 十几项要求中的一项。真正决定能否正确实现的是过程安全时间、响应时间、安全状态定义、旁路管理这些"不显眼"的条目。
这是能力阶梯的最高一档:从"会做(工程师)"走到"能审、能负责、能签字(专家 / CFSE)"。这里不重复底层的 SIL 计算与报警 KPI,而是聚焦专家真正该扛起来的四件事:验证报告签字、SRS 审批与缺口判定、功能安全管理(IEC 61511 第5章)、功能安全审计与人员能力。认证(exida CFSE、TÜV FSEng)是你能力被行业认可的通行证。
完成任一模块的练习即自动点亮;进度保存在本机浏览器,刷新不丢。
功能安全的能力不是"学完就一样",而是分档的:每一档能独立负责的事不同。下面三张卡把每一档"能扛什么、还差什么"摊开——你现在的痛点在哪一档,就从那一档往上补。
能跟着流程做 HAZOP / LOPA,算出 SIL 等级,对一组报警做优先级合理化。通常还不能独立对结果负责——需要有人复核。
能独立做 SIL 验证(算 PFDavg / RRF)、用数据评报警系统性能、按 IEC 61511 第10章写 SRS。能对自己算出来的结果负责,但尚不能审别人的体系。
能审 SRS 与验证报告、判定缺口,能建立并审计功能安全管理体系(IEC 61511 第5章),能在 FSA(功能安全评估)上签字、对整体合规负责。这是认证(CFSE / TÜV)要考的能力。
"专家"不是自封的——行业靠认证来确认你能担责。下面两条是当前过程工业里最广受认可的功能安全认证路线。
CFSP(Certified Functional Safety Practitioner)是入门级,覆盖 IEC 61511 全周期基础;CFSE(Certified Functional Safety Expert)是专家级,要求更深的工程判断与审核能力,并有学历/经验门槛与续证要求。
业内广泛认可的 5 天课程 + 考试路线,分 Engineer / Professional 等级,强调 SIS 全生命周期与功能安全管理,证书需定期续证。
到这一档,能力从"自己算对"升级为"审别人、对体系负责"。下面五块是专家签字前必须真懂、且常被审计追问的点。
签字意味着你确认 PFDavg 的每一段都站得住:架构假设、λDU 来源、TI、β 共因模型。尤其要会看"是不是被 β 主导"——共因占比过高时,加冗余几乎无效,应优先降 β(分隔/多样性)。
审 SRS 不是数勾——是判断"这十几项要求里,哪条会要了命"。重点盯 PST 与响应时间、误跳车容许率、旁路/超驰管理;缺了这些,SIL 再高也形同虚设。
SIS 好不好,七成看管理。要会建立功能安全管理制度:职责、人员能力、SIS 全生命周期各阶段(从概念到停用)的评审与文档、变更管理(MOC)。
能按计划对 SIS 做各阶段审计,确认设计/运维与 SRS、SIL 目标一致;会写审计发现、定整改闭环。这是你签字"整体合规"的依据。
能定义谁有资格做什么,并建立 MOC 防止"改一条报警/一个设定值就把负荷慢慢推回过载"。审计常从这里开出第一条不符合项。
把上面五块各列 3 条"我会怎么查",就是一份最小可用的功能安全审计检查单雏形。本站不替你签字,但帮你把该查什么想清楚。
IEC 61511 第 5 章要求建立功能安全管理制度。下面是工厂通常需要的一套程序文件清单——勾选已有项,或导出空模板作为建体系时的目录。
覆盖 HAZOP / LOPA / SIL / 报警管理 / SRS 的核心概念,共 5 题,单选。提交后即时看对错与解析,并点亮进度里的"知识测验"。
做跨国或出口项目时,合同与审查往往要求引用本国标准而非国际标准原文。好消息是:IEC 等核心标准基本被各主要经济体等同或等效采用——技术内容一致,只是换了编号。本页把 IEC 与美(ANSI/ISA)、欧(EN)、英(BS EN)、日(JIS)、韩(KS)、中(GB/T)、加(CSA)、澳(AS)等国家标准对照起来,并标注在本站“在哪学过”。
| 标准族 | 国际 IEC | 美国 ANSI/ISA | 欧盟 EN | 英国 BS EN | 日本 JIS | 韩国 KS | 中国 GB/T | 加拿大 CSA | 澳大利亚 AS |
|---|---|---|---|---|---|---|---|---|---|
| 通用功能安全(E/E/PE) | IEC 61508 | —(直接采用 IEC 61508) | EN 61508 | BS EN 61508 | JIS C 0508 | KS C IEC 61508 | GB/T 20438 | CSA C22.2 No. 61508 | AS IEC 61508 |
| 过程工业 SIS | IEC 61511 | ANSI/ISA-84.00.01 | EN 61511 | BS EN 61511 | JIS C 0511-1:2019 | KS C IEC 61511 | GB/T 21109 | CSA-C22.2 NO.61511:17 | AS IEC 61511 |
| 报警管理 | IEC 62682 | ANSI/ISA-18.2 | EN 62682 | BS EN 62682 | JIS C 62682 | KS C IEC 62682 | GB/T 41261-2022 | — | AS IEC 62682 |
| LOPA / 保护层分析 | IEC 61511-3 / CCPS | CCPS《LOPA》 | — | — | — | — | (纳入 GB/T 21109 SIL 选择) | — | — |
| 报警 HMI 设计指南 | EEMUA 191 | — | — | (英国起源) | — | — | — | — | — |
“—” 表示该经济体通常直接采用 IEC 原文或尚无独立国家标准;各国行业工程规范(如中国 GB/T 50770、石化设计规范)作为设计落地补充,不在此表。
把本站点学过的模块,定位到具体标准 / 国标的章节——做项目时拿着这张表就能回原文。
| 主题 | 国际条款 | 各国采用 | 本站对应 |
|---|---|---|---|
| SIS 安全生命周期 | IEC 61511-1 第 8 章 | 各国对应章节(EN / BS EN / GB-T 21109 等) | 首页路线图 |
| SIL 目标确定(含 LOPA) | IEC 61511-1 第 9 章;IEC 61511-3 | 同上 | ② LOPA / ③ SIL 选择 |
| SRS 安全要求规范 | IEC 61511-1 第 10 章 | 同上 | Ⓒ SRS 规范 |
| SIL 验证(PFDavg 计算) | IEC 61508-6 附录 C | GB/T 20438.3 附录 C 等 | Ⓐ SIL 验证 |
| 硬件故障裕度 HFT | IEC 61511-1 第 11 章 | 同上 | Ⓐ 表决架构 |
| 报警系统生命周期管理 | IEC 62682 / ANSI ISA-18.2 | GB/T 41261-2022 / EN 62682 等 | ④ 报警合理化 / Ⓑ 报警 KPI |
| 石化工程 SIS 设计落地 | — | 各国行业规范(如 GB/T 50770、ANSI/ISA-84 应用指南) | 各模块的工程化 |
| 术语 | 英文 / 缩写 | 一句话解释 | 在哪儿学过 |
|---|---|---|---|
| 功能安全 | Functional Safety | 靠"自动执行的安全功能"把风险降到可接受;出问题时系统把装置带到安全状态。 | 首页 |
| 安全仪表系统 | SIS | 实现安全功能的仪表系统(传感器+逻辑控制器+最终元件)。 | 首页 |
| 安全仪表功能 | SIF | 一个具体的安全功能,如"反应釜超压→联锁关进料阀"。 | Ⓐ SIL 验证 |
| 安全完整性等级 | SIL 1–4 | SIF 要达到的可靠度等级,越大越可靠(也越贵)。 | ③ SIL 选择 |
| 要求时平均失效概率 | PFDavg | SIF 该动作却失效的概率,越小 SIL 越高。 | Ⓐ SIL 验证 |
| 危险与可操作性分析 | HAZOP | 用引导词系统识别工艺偏差及后果。 | ① HAZOP |
| 保护层分析 | LOPA | 半定量评估各独立保护层能否把风险降到可接受。 | ② LOPA |
| 独立保护层 | IPL | 能独立、可审计、可信赖地阻止后果的一层保护(如安全阀)。 | ② LOPA |
| 报警合理化 | Alarm Rationalization | 审查每个报警是否必要、定优先级与设计,并记录依据。 | ④ 报警合理化 |
| 主报警数据库 | MADB | 存放所有报警合理化结果的"单一真相源"。 | ④ 报警合理化 |
| 报警疲劳 | Alarm Flood / Fatigue | 报警过多导致操作员忽略重要报警。 | Ⓑ 报警 KPI |
| 证明测试 | Proof Test | 定期测试 SIF 是否还能动作,以复位其失效概率。 | Ⓐ SIL 验证 |