过程安全 · SCE与安全装置旁路 · 更新于2026-08-20
联锁被旁路后,装置还能继续开吗?一次讲清SCE与Safety Device Override
SCE回答“哪些设备或要素绝不能随便失效”;Safety Device Override回答“某项安全功能临时退出后,装置能否继续运行、由谁批准、靠什么控制、何时恢复”。一个管理关键屏障的身份和完整性,一个管理保护能力下降期间的实时风险。
SCE是什么:不是“重要设备大全”
SCE(Safety-Critical Element,安全关键要素)指失效可能导致或显著促成重大事故,或者用于预防、控制或减轻重大事故后果的装置、设备或程序。判断依据不是价格、设备名称或红色标签,而是它与特定重大事故场景之间是否存在可证明的风险控制关系。
常见对象包括承担关键一次密封的设备和管道、泄压与火炬系统、安全仪表功能、ESD与远程切断、火气探测、固定消防、被动防护、应急电源及关键公用工程。同型号设备因承担的安全功能不同,可能只有其中一台属于SCE。
SCE管理的完整链条
识别清单只是起点。成熟管理应形成:
重大事故场景 → 关键屏障 → SCE → 性能标准 → 检验测试与维护 → 缺陷和逾期管理 → 有效性验证
性能标准至少说明功能性、可用性与可靠性、生存能力,以及供电、仪表风、通信、共用取压口等相互作用和依赖。若说不清设备防什么事故、要达到什么性能、如何证明仍有效,就不能算真正的SCE管理。
Safety Device Override是什么
Override/Bypass、Inhibit、Force、临时跨线、Manual Override、Isolation或Suppression,都会使安全功能全部或部分退出、失效或降级。其本质不是DCS多了一个旁路符号,而是HAZOP、LOPA或风险评估中原本有效的一层保护可能已经不可用。
| 维度 | SCE管理 | Safety Device Override |
|---|---|---|
| 核心问题 | 哪些要素对重大事故风险至关重要 | 安全功能临时退出后能否继续运行 |
| 属性 | 关键性分类与全生命周期完整性 | 临时异常状态和实时风险管理 |
| 重点 | 性能标准、测试、维护和有效性 | 风险重评、授权、补偿、交接和复位 |
| 输出 | SCE清单、性能标准、维护测试计划 | 旁路许可证、在役清单、恢复记录 |
SCE问“你是谁”;Override问“你现在还能不能履行职责”。两张清单有交集,但不能互相替代。被动防火、围堰等SCE没有软件旁路按钮,却可能发生Impairment;普通人员防护联锁可能需要Override管理,却未必属于重大事故SCE。
联锁旁路后能否继续运行:七步判断
- 写清安全功能:不只写“PT-101校验”,还要说明检测的偏差、触发动作和防止的后果。
- 确认SCE和保护层信用:若功能在LOPA中计入风险降低,旁路时应视为不可用或按实际降级能力重新评价。
- 确认完整影响:检查2oo3、1oo2表决、诊断覆盖率、共因失效和最终执行元件,不能仅按退出设备数量判断。
- 评价剩余风险:考虑控制失效、人员误操作、冷却中断等进一步故障,确认剩余屏障能否阻止重大事故。
- 设置可验证的补偿措施:降温降压、减少库存或负荷、暂停高风险操作、启用独立备用保护、缩短旁路时限并准备立即停车。
- 授权、标识、交接和倒计时:记录场景、风险等级、批准人、开始时间、最长有效期和恢复责任人;延期必须重新评估。
- 恢复与功能验证:取消旁路和强制、拆除临时跨线、核对设定值与阀位,完成必要的功能测试或Proof Test后关闭许可证。
反应器高高压力联锁案例
若高高压力SIF负责关闭进料阀并停泵,旁路传感器前应确认SIF是完全失效还是降级、表决结构如何变化、原LOPA信用还能保留多少、备用显示是否独立,以及人员是否有足够响应时间。若降负荷和替代检测仍不能把风险降至企业标准,就应停车校验。
企业需要两条闭环和一个状态看板
- SCE完整性闭环:场景—屏障—清单—性能标准—检验维护—缺陷整改—有效性验证。
- Override风险闭环:申请—影响分析—剩余风险—补偿措施—分级授权—监控交接—恢复测试—关闭。
- 实时状态看板:在役旁路、失效或降级SCE、超期事项、同一场景多屏障同时失效、即将到期任务。
把SCE与旁路逻辑用于企业培训
外企EHS培训库提供过程安全、HAZOP、LOPA、SIL和屏障管理的培训材料与讲解框架。
查看过程安全培训资料不同集团的术语、范围和审批等级可能不同,执行时应结合适用法规、设计依据、风险评估和企业程序。原文首发:微信公众号 EHS-SIL。
事件尚未调查前,先把事实归入正确入口:风险观察、未遂事件与实际事件三问分类法。