Erfaringsbaserte datakilder



Like dokumenter
Metodikk og erfaringer oppfølging av SIL i drift

IEC Hovedprinsipper og veiledning

Metodikk og erfaringer oppfølging av SIL i drift

Eksamen består av 4 oppgaver, hver med 4 deloppgaver. Alle delspørsmål gis samme vekt i evalueringen.

Revidert PDS metode og håndbøker

0ppfølging av SIL i drift

Implementering av IEC og IEC 61511:

IEC Innhold. Tor Onshus. Hovedpunktene i IEC Prosessikkerhet Programvareutvikling Oppfølging i drift Maskinsikkerhet

status og endringer Mary Ann Lundteigen NTNU Medlem av IEC komiteen

IEC Utvalg av endringer i ny versjon

Lekkasjar frå gassløft-brønnar i risikoanalyse. datakjelder og frekvensar

Pålitelighet og Tilgjengelighet i Programvaresystemer. Tor Stålhane IDI / NTNU

PDS Tool. IEC 61508, Ifea, Sandefjord, mars 2012 Solfrid Håbrekke Teknologi og samfunn

olje og gassvirksomheten:

Barrierestyring. Eksemplifisert ved instrumentere sikkerhetssystemer

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn

Håndtering av usikkerhet og kunnskapsstyrke

Risikobilder kunstneriske uttrykk eller fotografisk sannhet? Stein Haugen Professor II, NTNU / FoU-sjef Safetec Stein.haugen@safetec.

Begrenset Fortrolig. Leif J. Dalsgaard

Risikoanalyser i petroleumsvirksomheten. Behov for å endre/justere kursen? Vidar Kristensen

Maskinsikkerhet. Maskinforskriften. Maskindirektivet Relevante standarder. Tor Onshus

HVA BETYR DEN MENNESKELIGE FAKTOR VED RØMMING AV LAKS

Maskinsikkerhet. Maskinforskriften. Maskindirektivet Relevante standarder. Tor Onshus

Begrenset Fortrolig. Espen Landro

Logistisk regresjon 2

Ifea seminar om IEC 61508/ /8 Mars 2012 Oppfølging av SIL på Gjøa

Endringer -- Hva blir det (til) med IEC 61511?

SAR for Gamma Level Transmitter på Gjøa -Utfordringer ved etablering av SAR

Nasjonale prøver i lesing, regning og engelsk på 5. trinn 2015

ESRA - Er sikkerheten blitt for dyr? Hva er et kost-effektivt sikkerhetsnivå i offshorevirksomheten? Morten Sørum Senior rådgiver sikkerhet

Data drevet vedlikeholdsplanlegging med eksempler fra Jernbaneverket. Jørn Vatn, NTNU/JBV

Begrenset Fortrolig. T-3 Harald Thv Olstad. Deltakere i revisjonslaget Bjørnar André Haug, Harald Thv Olstad, Ove Hundseid

IEC OLF-070. Teknisk kybernetikk Norges teknisk naturvitenskaplige universitet, NTNU. Bakgrunn

Exercise 1: Phase Splitter DC Operation

Hildegunn T. Blindheim, direktør klima og miljø. Ulykkesforebygging på tvers av selskapene - bruk av RNNP-resultater

Øyvind N. Jensen, Norconsult Informasjonssystemer

Effektivisering av store komplekse prosjektleveranser. Agnar Johansen Prosjektleder

Infeksjoner etter kirurgiske inngrep

Helsesjekk. en input til usikkerhetsstyring

Metode for å estimere lekkasjefrekvens i risikoanalyser basert på tilstanden til operasjonelle og organisatoriske forhold

Brønnkontroll Veien videre

Søker du ikke om nytt frikort/skattekort, vil du bli trukket 15 prosent av utbetalingen av pensjon eller uføreytelse fra og med januar 2016.

Se vedlagte skisse som viser hvordan det er tenkt. Dette har også grunneier bekreftet til oss vil være ok.

Begrenset Fortrolig. Arne J. Thorsen. Arne J. Thorsen, Semsudin Leto

Prinsipper for vurderinger og problemstillinger knyttet til fjerning av Frigg. ptil Patrick Decosemaeker, Total

Erfaring med fellesfeil etter driftsgjennomganger

KROPPEN LEDER STRØM. Sett en finger på hvert av kontaktpunktene på modellen. Da får du et lydsignal.

The regulation requires that everyone at NTNU shall have fire drills and fire prevention courses.

Prosjektet Vedlikehold som virkemiddel for å forebygge storulykker Vårt bilde av utfordringene på norsk sokkel

Kræsjkurs i STAT101. Noen anbefalinger Regn mange(5-10) oppgavesett til eksamen:

Utpekning og analyse av ulykkesbelastede steder og sikkerhetsanalyser av vegsystemer

Norsk (English below): Guide til anbefalt måte å printe gjennom plotter (Akropolis)

Mellom nærvær og fravær bruken av permitteringer i norsk arbeidsliv.

Begrenset Fortrolig. T-2 Asbjørn Ueland

Erfaringer med kollisjoner på norsk sokkel og konsekvensene på regelverket

FORSKRIFT OM STYRING I PETROLEUMSVIRKSOMHETEN (STYRINGSFORSKRIFTEN)

Page 1 EN DAG PÅ HELSESTASJONEN. Lises klassevenninnner. Formelen: Du har en hypotese om vanlig høyde

FMEA / FMECA Hensikt Metodebeskrivelse

Luftlekkasjetest -Differansetrykkmetoden

Aldrende innretninger status fra prosjektarbeid

ST0202 Statistikk for samfunnsvitere Kapittel 9: Inferens om én populasjon

RAMS i FLYTOGET. RAMS Seminar 18 april 2007 Stefan Christensson

UNIVERSITY OF OSLO DEPARTMENT OF ECONOMICS

A NEW REALITY. DNV GL Industry Outlook for Kjell Eriksson, Regional Manager Oil & Gas, Norway 02 Februar - Offshore Strategi Konferansen 2016,

Slope-Intercept Formula

168291/S20: Transport av farlig gods på veg, sjø og bane. Jørn Vatn Prosjektleder SINTEF

Utslippsmåling/Klimakvoteforskriften. Erfaringer fra operatørselskap v/knut Olaussen

SkillGuide. Brukerveiledning. Norsk

JBV DSB godkjenninger

FORSKNING - HVORDAN STARTE? - I JORDMORFAGET

25 years of experience for maintenance, and Condition Monitoring of rotating machines

Revisjonsrapport. Tilsynet med selskapets oppfølging av planer for plugging og forlating av brønner på Ekofisk 2/4-Alpha

Bærekraftig sjømatnæring verden over? Alf-Helge Aarskog, CEO Marine Harvest

Medisinsk statistikk, KLH3004 Dmf, NTNU Styrke- og utvalgsberegning

LCC som fokusområde i NSB ved store

Gjeldende krav til vedlikeholdsstyring er særlig gitt i aktivitetsforskriften og styringsforskriften.

Rolls-Royce Deck Machinery

Feiltre, hendelsestre og RIF-modell

1 Section 7-2: Estimere populasjonsandelen. 2 Section 7-4: Estimere µ når σ er ukjent

Marine Harvest Norway AS ST Stamfisk Sjø. Martin Harsvik, Driftsleder ST-Stamfisk sjø,

Dimensjonering av overspenningsavledere Forum for koblingsanlegg 17. oktober 2012

Å se det unike i små barns uttrykk, en etisk praksis? Tromsø, 1. februar 2013 Nina Johannesen

1 8-1: Oversikt : Grunnleggende hypotesetesting. 3 Section 8-3: Å teste påstander om andeler. 4 Section 8-5: Teste en påstand om gjennomsnittet

Å bygge båten mens man ror

Integritetsstyring Et verktøy for økt ytelse

Perpetuum (im)mobile

Prosjektbeskrivelsen består av

Managing Risk in Critical Railway Applications

Stein Grimstad. Konsulent i Scienta AS. Prosjekt hos Skatteetaten. Forsker hos Simula (deltid) 3/7/18

år i alder x i tid y i i=1 (x i x) 2 = 60, 9

L esson Learned Bransjesamarbeid for bedre læring fra uønskede hendelser mai 2011, Clarion Airport Hotel Sola. Chul Aamodt, Mintra AS

Denne uken: kap : Introduksjon til statistisk inferens. - Konfidensintervall - Hypotesetesting - P-verdier - Statistisk signifikans

UNIVERSITETET I OSLO

Årsaksmodellering i offshore risikoanalyser - Scenarioer og aktiviteter

Arbeidsdepartementet Sendt pr. e-post Deres ref.: 12/1221. Høringssvar - Utlendingsregelverket og internasjonal luftfart

Sannsynlighet, frekvens, usikkerhet hvordan forstå og formidle risiko?

Transkript:

Erfaringsbaserte datakilder IEC 61508 seminar, Sandefjord 04. mars 2008 Stein Hauge, SINTEF

Jeg skal snakke om: 1. Innledning litt generelt om feildata 2. Eksempler på datakilder 3. Hvordan etableres anbefalte feildata? Et eksempel 4. Hvor usikre er tallene? 5. Kort om oppfølging i drift Et eksempel

Time To Repair Failure rate Del 1 CM MS Job Card Operation Log P&IDs Job Card Innledning generelt om Experience data is what makes you able to recognize a mistake when you do it again feildata

Hvorfor trenger vi feildata? Til bruk i ulike pålitelighets- og risikoanalyser I designfasen som input til valg av riktig utstyr med god nok pålitelighet For å overvåke trender og kunne gjøre sammenligninger ( Benchmarking ) Kunne gi tilbakemelding til utstyrleverandører ang. ytelse på utstyret For å systematisere operativ erfaring og følge opp ytelseskrav i drift For å overholde krav fra myndighetene

Noen relevante forskriftskrav Styringsforskriften 18: Den ansvarlige skal sikre at data blir samlet inn, bearbeidet og brukt til å: a) overvåke og kontrollere tekniske, operasjonelle og organisatoriske forhold, b) utarbeide måleparametere, indikatorer og statistikk, c) utføre og følge opp analyser i ulike faser av virksomheten, d) bygge opp generiske databaser, e) sette i verk korrigerende og forebyggende tiltak, deriblant forbedring av systemer og utstyr. Innretningsforskriften 7: Det skal fastsettes krav til ytelsen for sikkerhetsfunksjoner.

Eksempler på behov for data iht. IEC 61508 Hva (hvilken komponent) har feilet? Type feil - Dangerous (D) eller Safe (S) feil? Hvordan er feilen oppdaget? (DD, DU, SU, SD) Årsaken til feilen ( Failure cause ) Hyppighet av fellesfeil Antall aktiveringer ( demand rate )

Utfordringer / forhold å ta hensyn til Datainnsamling er tids- og ressurskrevende Viktig med entydig definisjon av system/utstyrsgrenser - hva er egentlig inkludert i tallene? At det er tilstrekkelig antall data (populasjon) til at man kan trekke fornuftige konklusjoner (konfidensintervaller) Sporbarhet - det skal være mulig å spore dataene tilbake til kilden

Noen paradokser Vi ønsker ingen feil men mye feildata Erfaringsdatabaser er per definisjon gamle data hva med nytt utstyr? Jo mer vi spesifiserer/avgrenser utstyret, jo mindre (relevante) data finnes Leverandør-/sertifikatdata for feilrater er ofte en tierpotens (eller mer) bedre enn generiske data hvorfor?

Hvilke feil er inkludert?

Hvorfor inkludere også de systematiske feilene? Systematiske feil er ofte en hovedbidragsyter inn mot feilsannsynligheten til utstyret Når vi gjør pålitelighetsberegninger ønsker vi gjerne å predikere hvordan utstyret faktisk kommer til å oppføre seg i felt Tilsvarende i QRA er det viktig å bruke realistiske feilsannsynligheter for å reflektere den faktiske risikoen Systematiske feil er normalt inkludert i erfaringsdata! På dette området er IEC 61508 uklar!

Del 2 Eksempler på datakilder

Eksempler på datakilder OREDA håndbøker / database (N) PDS datahåndbok (N) RNNS (N) EXIDA Safety Equipment Reliability Handbook (US) OGP forum (UK) T-book (S) / EiReData (F) FARADIP.THREE (UK)

Ulike typer datakilder Type data Anleggsspesifikke data Leverandør-/utstyrsspesifikke data Generiske data - Industrispesifikke vs. mer generelle Selskapsspesifikke Eksempel på datakilder Eksempel: Manuelle logger, driftsoppfølgingsrapporter, OREDA databasen, SAP, Synergi, osv OREDA databasen, EXIDA håndbok, leverandørdata OREDA håndbøker/database, PDS datahåndbok, EXIDA håndbok, FARADIP.THREE Selskapenes egne anbefalte datasett

Del 3 Etablering av feilrater et eksempel

PDS datahåndboka - kilder / input OREDA databasen fase III, IV og V og OREDA håndbøker Data fra RNNS for sikkerhetskritisk utstyr Diskusjoner og samtaler med fagfolk, samt egne (SINTEF) vurderinger Andre datahåndbøker

Eksempel: Etablering av feilrate for ESV/XV Data fra OREDA fase IV & V (samlet inn i perioden 1994-1999) 140 ventiler fra 7 ulike installasjoner Total operasjonsperiode: 4.631.440 timer (i snitt ca 3.8 år per ventil) Antall observerte kritiske feil (feil på pilotventil ikke inkludert): 16 Dette gir en λ crit = 16 / 4631440 timer= 3.45. 10-6 / time Må se på fordeling av feilmoder

Etablering av feilrate for ESV/XV (2) Failure mode Detection method # Delayed operation Continuous condition monitoring 1 Delayed operation Periodic preventive maintenance 1 External leakage - Utility medium Continuous condition monitoring 1 Fail to close on demand Casual observation 2 Fail to close on demand Continuous condition monitoring 1 Fail to close on demand On demand 1 Fail to close on demand Other method 2 Fail to close on demand Production interference 1 Fail to open on demand Other method 3 Spurious operation Continuous condition monitoring 1 Spurious operation Production interference 1 Structural deficiency Production interference 1

Etablering av feilrate for ESV/XV (3) Antall vurderte farlige feil (D): 9 stk Dette gir: λ D = 9 / 4631440 timer= 1.9. 10-6 / time Antall feil som er detektert på anna måte enn ved testing eller on-demand (DD) er anslått til: 2 stk c D = 2/9 = 0.22 Og dermed: λ DU = 7 / 4631440 timer= 1.5. 10-6 / time

Etablering av feilrate for ESV/XV (4) Dataene over inkluderer ikke feil på pilot / ventilstyring Erfaringer fra RNNS for stigerørs ESVer gir en feilrate på omtrent 2.4. 10-6 per time når en antar 1 års testintervall For de anbefalte ESV/XV feilratene i PDS håndboka er det i tillegg brukt data fra andre faser av OREDA Anbefalt λ DU feilrate i PDS håndboka for komplett ESV/XV ventil er 2.9. 10-6 per time (som med årlig testing gir en PFD på omtrent 0.01)

Del 4 The probability is extremely small actually it is less than zero Hvor usikre er tallene vi bruker?

Hvorfor er tallene usikre? Usikkerhet knyttet til datainnsamling - feilrapportering, klassifisering og tolkning av data Feilrater er sterkt avhengig av driftsmiljø og av vedlikeholdsaktiviteter - variasjon mellom installasjoner/anlegg hvor dataene er samlet inn Relevans av data hva er inkludert i tallene og hvilke forutsetninger ligger til grunn? Mengde data: tilstrekkelig populasjon til at man kan trekke fornuftige konklusjoner (konfidensintervall)

Generelt om usikkerhet Studier av data fra ulike industrier (forsvar, telekommunikasjon og prosess) indikerer følgende: En kan være 90% sikker på Anleggsspesifikke data at den endelige feilraten vil være BEDRE enn: 2 ½ ganger den estimerte Industrispesifikke data 4 ganger den estimerte Generiske (flere bransjer) data 6 ganger den estimerte (Kilde: Smith & Simpson, 2001)

70% krav til konfidens av anvendte feilrater IEC 61508-2, section 7.4.7.4, point a) NOTE 1: Any failure rate data used should have a confidence level of at least 70 %... IEC 61511-1, section 11.9.2, point c) NOTE: The estimated rates of failure of a subsystem can be determined by.. or from experience of the previous use of the subsystem in the same environment as for the intended application, and in which the experience is sufficient to demonstrate the claimed mean time to failure on a statistical basis to a single-sided lower confidence limit of at least 70 %.

Eksempel med ESV/XV - usikkerhet 90% konfidensintervall for anbefalt λ DU =2.9. 10-6 / time dersom alle dataene kom fra en installasjon: [1.7. 10-6 / time, 4.6. 10-6 / time] 90% konfidensintervall for anbefalt λ DU =2.9. 10-6 / time dersom dataene som i vårt tilfelle kom fra 7 ulike installasjoner, kan for eksempel være: [0.3. 10-6 / time, 7.5. 10-6 / time] En kan i dette tilfelle være 70% sikker på at feilraten (λ DU ) vil være mindre enn: 3.6. 10-6 / time

Del 5 Kort om oppfølging i drift

Oppfølging av SIL krav i drift Få verifisert at antagelser og føringer fra design som ligger til grunn for operasjon, testing og vedlikehold oppfylles i driftsfasen Med andre ord: de tallene som er brukt for å verifisere designen bør være utgangspunktet for oppfølging i drift God / detaljert feilrapportering og påfølgende klassifisering av feil blir helt sentralt Alle sikkerhetsfunksjoner med SIL krav skal følges opp

Oppfølging i drift (forts.) Et anlegg består ofte av flere hundre ulike looper / sikkerhetsfunksjoner Svært utfordrende å følge opp SIL krav på enkeltfunksjonsnivå Men: dersom en har kontroll med hver enkelt utstyrsgruppe kan en anta at en også har kontroll med totalen Utfordrende å holde oversikt over all tilgjengelig informasjon om utstyrsfeil ulike kilder

# failures upon activation Inhibits > 8 hours Informasjonskilder - drift

Hva skal en måle mot? - valg av ytelsesindikator Failurefraction(FF) er en mye brukt ytelsesindikator. Denne er definert som: FF = # feil / # aktiveringer I praksis brukes ofte antall tester i nevneren (som i RNNS) Men: Ofte brukes faste verdier/mål for FF som ikke nødvendigvis er knyttet opp mot antatte feilrater i design FF er avhengig av lengden på testintervallet hva dersom komponenter har ulike testintervall? Må holde telling med antall aktiveringer (inkludert tester, faktiske aktiveringer, nedstengninger, # partial stroke tester, osv.) Og hva med feil avdekket på andre måter (som i normal drift)? Bedre: ta utgangspunkt i feilraten λ DU (fra design), beregn forventet antall feil for en gitt populasjon og bruk dette som en oppfølgingsparameter (uavhengig av antall aktiveringer)

Oppfølging i drift et enkelt eksempel Ser på et eksempel med 600 røykdetektorer på et spesifikt anlegg. Antatt feilrate fra design er: λ DU = 0.8. 10-6 / time Forventet antall feil X for n komponenter i løpet av en observasjonsperiode t er da gitt som: E(X) = λ DU. t. n For de 600 detektorene kan en da for eksempel i løpet av ett år forvente følgende antall feil: E(X) = 0.8. 10-6. 8760. 600 4 feil Si at en erfarer 3 feil på 2 år. Da vil et estimat for erfart feilrate være: λ DU = 3 / (600. 8760. 2) 0.3. 10-6 / time Ved å sammenligne erfarte antall feil mot forventet antall feil, eller alternativt erfart feilrate mot antatt feilrate kan en konkludere ift. hvorvidt observert ytelse er akseptabel eller ikke. Denne informasjon kan brukes videre ifm. en vurdering av lengde på testintervallet

Kort oppsummert Det er krav til innsamling og bearbeiding av data - både som en følge av regelverk og fra IEC standarder Utvalget av datakilder er delvis begrenset og mengden (relevante) data reduseres kraftig etter hvert som en ønsker å spesifisere/avgrense utstyret Viktig å være klar over hva som er inkludert i feilratene som benyttes Feildata er generelt sett beheftet med større usikkerhet enn det som ligger i en ytterligere raffinering av selve pålitelighetsmodellen Det bør etableres en logisk kobling mellom oppfølgingsparametrene i drift og de antatte feilratene fra design da det er disse som ligger til grunn for de verifiserte SIL kravene!

Takk for meg!