ระดับของระบบป้องกันอันตราย Safety Integrity Level (SIL)คืออะไร
ระดับของระบบป้องกันอันตรายหรือ Safety Integrity Level (SIL) คือระบบที่นำมาใช้เพื่อลดปริมาณ ลดโอกาส หรือลดความเสี่ยง Risk Reduction ของกระบวนการผลิต process risk ให้อยู่ในระดับที่ยอมรับได้ tolerable risk โดยที่ระดับของระบบป้องกันอันตรายหรือ Safety Integrity Level (SIL) จะมีค่าระดับจาก 1 จนถึง 4
ระดับของระบบป้องกันอันตรายหรือ Safety Integrity Level (SIL) จะเป็นค่าระดับเพื่อใช้กำหนดประสิทธิภาพ performance ของหน้าที่การทำงานของเครื่องมือวัด Safety Instrument Function (SIF) โดยที่เครื่องมือวัดที่ทำหน้าที่นี้จะถูกแยกออกมาจากเครื่องมือวัดที่ทำหน้าที่ควบคุมระบบ แล้วรวบรวมไว้ด้วยกันในระบบที่ชื่อว่า Safety Instrumented System (SIS) หรือ ระบบปฏิบัติการรักษาความปลอดภัยด้วยเครื่องมือวัด
กล่าวโดยสรุป
- Safety Integrity Level (SIL) คือ ระดับของระบบป้องกันอันตราย
- Safety Instrument Function (SIF) คือ หน้าที่การทำงานของเครื่องมือวัดที่ใช้ทำงานในระบบความปลอดภัย
- Safety Instrument System (SIS) คือ ระบบปฏิบัติการรักษาความปลอดภัยด้วยเครื่องมือวัด
โดยทั้งหมดนี้มีหน้าที่เดียวกัน คือ เพื่อลดปริมาณ ลดโอกาส หรือลดความเสี่ยง Risk Reduction ของกระบวนการผลิต process risk ให้อยู่ในระดับที่ยอมรับได้ tolerable risk
หน้าที่การทำงานของเครื่องมือวัดที่ใช้ทำงานในระบบความปลอดภัย (SIF) มีอะไรบ้าง
- หยุดการทำงานของระบบอัตโนมัติ (Trip) เช่น หยุดการทำงานสารนำเข้า Trip feed pump
- ตัดการเข้ามาของสารอัตโนมัติ (Isolate) เช่น ปิดวาล์ของสารเร่งปฏิกิริยาเข้าสู่ถังปฎิกรณ์ Isolate the catalyst feed to the reactor
- ระบายความดันส่วนเกินอัตโนมัติ (Blowdown) เช่น เปิดวาล์วของถังความดันเข้าสู่ระบบเผาไหม้ Open the blowdown/ vent valve to the flare system
ประโยชน์ของระดับของระบบป้องกันอันตราย Safety Integrity Level (SIL)
ขออธิบายผ่านตัวอย่างการคำนวนในการการวิเคราะห์ชั้นการป้องกัน (Layer of Protection Analysis หรือ LOPA) เพราะการวิเคราะห์ชั้นการป้องกัน (Layer of Protection Analysis หรือ LOPA) เป็นเครื่องมือแบบกึ่งเชิงปริมาณ (Semi-quantitative) ที่ช่วยให้เราประเมินระดับความเสี่ยงของอุบัติเหตุในโรงงานได้อย่างเป็นรูปธรรม
ตัวอย่างสถานการณ์: ปฏิกิริยา Reactor Runaway โดยกำหนดให้
- สถานการณ์: ระบบน้ำหล่อเย็นล้มเหลว ส่งผลให้เกิดปฏิกิริยาเคมี (Runaway Reaction) ที่ทำให้เครื่องปฏิกรณ์เกิดความดันเกินและระเบิดแตกออก
- ความรุนแรงของผลกระทบ (Consequence Severity): ระดับ 5 (มีความเสี่ยงสูงที่จะเกิดการสูญเสียชีวิตของพนักงานหลายราย หรือความเสียหายต่อทรัพย์สินอย่างรุนแรง)
- เกณฑ์ความเสี่ยงที่ยอมรับได้ของบริษัท (Tolerable Risk Criteria): กำหนดไว้ว่าอุบัติเหตุระดับนี้จะต้องมีความถี่ในการเกิดไม่เกิน 1×10e−06 ครั้งต่อปี (หรือ 1 ครั้งในทุก 1,000,000 ปี)
- เหตุการณ์เริ่มต้น (Initiating Event): ระบบน้ำหล่อเย็นหลักล้มเหลว (Loss of cooling water) ความถี่ในการเกิด (Initial Event) = 1×10e−01 ครั้งต่อปี (เฉลี่ยเกิด 1 ครั้งในทุก 10 ปี)
- เงื่อนไขเอื้ออำนวย (Enabling Condition): โอกาสที่สารเคมีในเครื่องปฏิกรณ์จะอยู่ในสถานะที่สามารถเกิดปฏิกิริยารุนแรงได้ทันทีเมื่อระบบหล่อเย็นล้มเหลว (Pe) = 0.5 (หรือ 50%)
- ปัจจุบันโรงงานมีชั้นการป้องกันที่เป็นอิสระ (Independent Protection Layers – IPLs) อยู่ 2 ชั้น ดังนี้
- ระบบควบคุม BPCS และการจัดการโดยพนักงาน (IPL 1): สัญญาณเตือนอุณหภูมิสูงเตือนให้พนักงานเปิดระบบเติมสารระงับปฏิกิริยา (Shortstop Addition). มีค่าความน่าจะเป็นที่จะล้มเหลวเมื่อถูกเรียกร้อง (Probability of Failure on Demand – PFD) = 1×10e−01 (โอกาสล้มเหลว 1 ใน 10 ครั้ง)
- วาล์วระบายความดันเชิงกล (IPL 2): วาล์วระบายความดัน (Pressure Relief Valve) ทำงานระบายความดันส่วนเกินเมื่อเครื่องปฏิกรณ์ร้อนจัด มี PFD = 1×10e−02 (โอกาสล้มเหลว 1 ใน 100 ครั้ง)
ผลลัพท์การคำนวนความถี่หลังใช้ระบบป้องกันที่มีอยู่เดิม (ยังไม่มี SIF)

ผลการประเมิน: ความถี่ที่คำนวณได้ (5×10e−5) สูงกว่าเกณฑ์ที่ยอมรับได้ (1×10e−6) ดังนั้นความปลอดภัยที่มีอยู่จึง “ไม่ผ่านเกณฑ์ (NOT MET)” และจำเป็นต้องเพิ่มการป้องกัน
- ถ้ามีการติดตั้ง SIF (Safety Instrumented Function) เพื่อแก้ปัญหา เพื่อปิดช่องว่างความปลอดภัยดังกล่าว ทีมตัดสินใจเพิ่มระบบ SIF เพื่อเปิดวาล์วระบายแรงดัน (Vent Valves) แบบอัตโนมัติทันทีที่อุณหภูมิสูงเกินขีดจำกัดโดยไม่ต้องพึ่งพาพนักงานหรือระบบ BPCS เดิม
- โดยที่ระบบ SIF นี้ได้รับการออกแบบให้มีระดับความน่าเชื่อถือ SIL 2 (Safety Integrity Level 2) ซึ่งมีค่า PFD สูงสุดตามเกณฑ์มาตรฐาน = 1×10e−02 (หรือลดความเสี่ยงลงได้อีก 100 เท่าตัว

ผลการประเมินใหม่: ความถี่ในการเกิดอุบัติเหตุลดลงเหลือเพียง 5×10e−07 ครั้งต่อปี (หรือเกิดอุบัติเหตุเพียง 1 ครั้งในทุกๆ 2,000,000 ปี) เมื่อเปรียบเทียบกับเป้าหมายความปลอดภัยที่ยอมรับได้ (1×10e−06 ต่อปี) จะพบว่าโรงงานสามารถ “ผ่านเกณฑ์ความปลอดภัยได้อย่างสมบูรณ์ (Risk Criteria Met!)”
ระบบปฏิบัติการรักษาความปลอดภัยด้วยเครื่องมือวัด Safety Instrument System (SIS) คืออะไร
นิยามตาม ANSI/ISA-84.00.01-2004 (IEC 61511 Mod) กล่าวว่าระบบปฏิบัตการรักษาความปลอดภัยด้วยเครื่องมือวัดหรือ Safety Instrument System (SIS) คือระบบที่ประกอบไปด้วย
- ตัววัด sensor
- ระบบประมวลผล controller หรือทั้วไปเรียก logic solvers
- ตัวจัดการสุดท้าย final element
โดย SIS มีหน้าที่เพื่อใช้ตรวจจับ monitor สภาวะอันตรายที่อาจจะเกิดขึ้นกับกระบวนการผลิต โดยจะทำหน้าที่แจ้งเตือน alarm หรือจัดการระบบ execute ให้ระบบกลับมาอยู่ในสภาวะที่ปลอดภัย หรือลดความรุนแรงของเหตุการณ์ของเหตุการณ์
โดยสรุป Safety Instrument System (SIS) สามารถที่จะ
- ประหยัดเงินที่อาจจะต้องจ่ายถ้าเกิดจากความเสียหายขึ้น
- ลดความเสี่ยงของอันตรายของผู้ปฏิบัติงาน
- แต่ไม่ได้เพิ่มประสิทธิผล yield และประสิทธิภาพ performance ของกระบวนการผลิต
ข้อแตกต่างระหว่างระบบควบคุมทั่วไปหรือ Basic Process Control System (BPCS) กับระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS)
ข้อแตกต่างระหว่างระบบควบคุมทั่วไปหรือ Basic Process Control System (BPCS) กับระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS) เพราะระบบควบคุมทั่วไปหรือ Basic Process Control System (BPCS) ก็จะประกอบไปด้วย ตัววัด Sensor ตัวประมวลผล Logic Solver และตัวจัดการระบบสุดท้าย Final Element เหมือนกัน
- ระบบควบคุมทั่วไปหรือ Basic Process Control System (BPCS) จะพยายามควบคุมหรือรักษากระบวนการให้ทำงานอยู่ในสภาวะที่ปกติ
- แต่ระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS) จะตรวจจับอาการที่ผิดปกติของระบบ แล้วจะมีการแจ้งเตือนหรือหยุดระบบไม่ให้ทำงานต่อไป
เนื่องด้วยระบบควบคุมทั่วไปหรือ Basic Process Control System (BPCS) จะพยายามควบคุมหรือรักษากระบวนการให้ทำงานอยู่ในสภาวะที่ปกติ เพราะฉะนั้นตัวแปรต่างๆที่ส่งผลต่อประสิทธิภาพจึงมีมากกว่า ซึ่งผลของตัวแปรที่มากกว่านี้ก็จะส่งผลให้โอกาสที่ระบบจะไม่ทำงาน failure เมื่อมีความต้องการ on demand มีค่าสูงกว่า ระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS)
| BPCS Failure Mode | SIS Failure Mode |
| Control output high Control output frozen Control output low Process Variable Indication High Process Variable Indication Frozen Process Variable Indication Low Control output Indication high Control output Indication frozen Control output Indication low Etc. | Fail to function (Fail Dangerous) Spuriously function (Fail Safe) Function delayed (Fail Dangerous) Loss of power (Fail Safe, de-energized to trip design) |
คน Human ถือว่าเป็นส่วนหนึ่งของระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS) หรือไม่
คำตอบนี้ ถ้าอ้างอิงตาม ANSI/ISA-84.00.01-2004 (IEC 61511 Mod) (3.2.72 Note 4) มีระบุไว้ว่า ถ้าคนถูกระบุว่าเป็นส่วนหนึ่งของระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS) ความมีอยู่ availability ความน่าเชื่อถือ reliability ของการทำงานของคนนั้นต้องถูกระบุไว้ใน ข้อกำหนดความต้องการด้านความปลอดภัย Safety Requirement Specification (SRS) และสามารถแสดงออกมาเป็นค่าตัวเลขเพื่อใช้ในการคำนวนได้
อะไรคือความหมายของระบบ Fail Dangerous กับ Fail Safe
อธิบายเพิ่มเติม เนื่องด้วยการทำงานของระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS) ถูกออกแบบให้ทำงานแบบไม่ซับซ้อน ความผิดปกติของระบบจึงไม่ได้มีมากหลายกรณี เราสามารถแบ่งกรณีโดยที่ยังไม่สนใจเรื่องความสามารถในการตรวจจับ Detection ออกเป็น 2 กรณีได้ดังนี้
- ผิดปกติแต่ยังปลอดภัย Fail-Safe (Lamdas )
- ผิดปกติและก่อให้เกิดอันตราย Fail-Dangerous (Lamdad)
| สภาะการทำงานของ SIS | กระบวนการ process | ความสามารถในการรักษาความปลอดภัย | แสดงสภาวะของระบบ Indication |
| ปกติ | ทำงานปกติ | มี | ไม่จำเป็น |
| ผิดปกติแต่ยังปลอดภัย Fail-Safe | หยุดการทำงานโดยไม่ตั้งใจ Falsely Shutdown | มี | แสดง |
| ผิดปกติและก่อให้เกิดอันตราย Fail-Dangerous | ยังทำงานปกติ | ไม่มี | ไม่แสดง |
จากตารางจะสังเกตุเห็นได้ว่าถ้าปล่อยให้กระบวนการทำงานต่อไป โดยที่ระบบรักษาความปลอดภัยด้วยเครื่องมือวัดอัตโนมัติ Safety Instrument System (SIS) อยู่ในสภาวะผิดปกติและก่อให้เกิดอันตราย Fail-Dangerous สุดท้ายแล้วระบบจะเกิดอุบัติเหตุขึ้นโดยที่ไม่สามารถป้องกันก่อนเกิดเหตุได้อย่างแน่นอน
โดยเรื่องนี้สามารถศึกษาในรายเอียดได้ในหัวข้อที่เกี่ยวกับ Safety Instrument Level (SIL) หรือลองค้น Keyword ที่เกี่ยวข้องในเวปไซด์ดูได้ครับ
