Revisjonsrapport Rapport Rapporttittel Rapport etter tilsyn tekniske og operasjonelle barrierer Martin Linge Aktivitetsnummer 011040009 Gradering Offentlig Unntatt offentlighet Begrenset Fortrolig Strengt fortrolig Involverte Hovedgruppe Oppgaveleder T-3 Ove Hundseid Deltakere i revisjonslaget Bjørnar André Haug, Harald Thv Olstad, Ove Hundseid Dato 1 Innledning Petroleumstilsynet (Ptil) gjennomførte i tidsrommet 8.-17.10.13 tilsyn med Total E&P Norge AS (Total) sitt Martin Linge produksjonsenhet (PU) prosjekt. Martin Linge-utbyggingen innbefatter en bunnfast produksjonsenhet og et lagerskip for lagring og utskiping av olje. Produksjonsenheten, som er en kombinert brønnhode-, prosess- og bolig-innretning, designes av Technip i Paris og skal bygges av Samsung Heavy Industries i Sør-Korea. I følge planen skal produksjonsenheten installeres på feltet og starte produksjon i 2016. Tilsynsoppgaven omfattet fagområdene teknisk sikkerhet og prosessikkerhet, og var knyttet til barrierestyring og implementering av tekniske og operasjonelle barrierer i designet av produksjonsenheten. 8.10.13 ble det gjennomført et oppstartsmøte i Totals lokaler hvor selskapet presenterte prosjektstatus og sitt system for barrierestyring. 16.-17.10.13 ble det gjennomført tilsyn hos Technip i Paris. Det ble gjennomført med personell både fra Technip og Total. Total stilte med observatør i tilsynet. 2 Bakgrunn Ptil skal legge premisser for og følge opp at aktørene i petroleumsvirksomheten holder et høyt nivå for helse, miljø og sikkerhet og gjennom dette bidra til å skape størst mulig verdier for samfunnet. Oppfølgingen skal være systemorientert og risikobasert og komme i tillegg til næringens egen oppfølging. Vår tilsynsmetodikk er i hovedsak basert på verifikasjon av utvalgte anlegg, systemer og utstyr og våre observasjoner kan av den grunn være like relevant for andre anlegg, systemer og utstyr. Barrierer er en av Ptil sine fire hovedprioriteringer. Erfaring viser at aktørene i varierende grad har implementert regelverkets krav til barrierer.
2 Identifisering, klassifisering og robustgjøring av barrierer i de ulike faser i et anleggs livssyklus har utviklet seg i forskjellig retning og har forskjellig modenhet. Svikt og svekkelser i et eller flere barriereelementers ytelse er en gjennomgående årsaksfaktor ved hendelser. Dette krever større oppmerksomhet og tettere oppfølging både fra aktørene og myndighetene for å sikre kontinuerlig forbedring. Resultatene fra dette tilsynet vil også bidra til å danne grunnlag for vår kommende samtykkebehandling før innretningen kan tas i bruk. 3 Mål Målsettingen med oppgaven var å følge opp at designløsningen for Martin Linge PU er i henhold til forutsetningene i PUD, forskrifter og relevante standarder for fagområdene teknisk sikkerhet og prosessikkerhet. Målet med tilsynet var å verifisere Totals barrierestyring i prosjektet og at barrierer implementeres i henhold til regelverket krav. 4 Resultat Vårt hovedinntrykk er at prosjektet innen de områdene vi har gjennomgått er godt organisert og at det er fokus på å få etablert gode løsninger for å ivareta de nødvendige barrierer. I samtaler med personell fikk vi klare svar på våre spørsmål og inntrykk av at de har oversikt utfordringene i prosjektet. På grunn av at prosjektet er i en designfase og designet ikke er ferdig, er noen av observasjonene lagt inn i avsnittet "Andre kommentarer". Total har utarbeidet et eget system for barrierestyring. Utarbeidingen av systemet har vært en prosess der en har prøvd ulike systemer før en har konkludert med hvilket system som skal benyttes. Dette har resultert i at da tilsynet ble gjennomført var det ikke etablert områdespesifikke ytelseskrav, men derimot generiske ytelseskrav. Technip hadde imidlertid startet arbeidet med å etablere områdespesifikke ytelseskrav. Slik designet foreligger nå har en for høy frekvens for tap av rømningsvei fra brønnhodeområdet. Dette skyldes høy frekvens av branner fra prosessmodulen som gir tap av rømningsvei. Det ble observert tre avvik i tilsynet. Disse omhandler beregning av nødvendig brannmotstand, filosofi for brudd i trykktanker som følge av brann og risikoreduksjon relatert til optimalisering av antall lekkasjepunkter. Disse er omtalt i 4.1 Avvik. 4.1 Avvik Ptils observasjoner deles generelt i to kategorier: Avvik: Knyttes til de observasjonene hvor vi mener å påvise brudd på regelverket. Forbedringspunkt: Knyttes til observasjoner hvor vi ser mangler, men ikke har nok opplysninger til å kunne påvise brudd på regelverket.
3 4.1.1 Mangelfulle designlaster for brann Avvik: Designlastene for brann er mangelfulle Begrunnelse: Gjennom presentasjoner og samtaler med personell ble vi informert om at det benyttes probabilistiske brannsimuleringer for å bestemme designlastene for brann. Designlastene for brann er i prosjektet bestemt ut fra brannlasten fra en brann som har frekvens på 10-4 pluss en margin. Det er ikke vurdert om det er brannsenarioer som kan resultere i at en brann eskalerer ut av brannområdet. Hensikten med å dele inn innretningene i brannområder er å begrense spredningen av brann ved at den ikke skal eskalere ut av brannområdet. Det er krav i innretningsforskriften til flere systemer som skal installeres for å begrense brannbelastningen og øke brannmotstanden slik at dette blir ivaretatt: nødavstengning, gassutslippssystem, åpne dreneringsanlegg og passiv brannbeskyttelse. En av hensiktene med nødavstengningssystemet er å dele opp prosessanlegget for å begrense mengden hydrokarboner som kan lekke ut. For å sikre at en brann ikke eskalerer ut av brannområdet må med andre ord brannområdet kunne motstå en brann som følge av at hydrokarboner fra ESD-segmentene lekker ut med mest ugunstig lekkasjerate. Dersom brann fra et ESD-segment kan resultere i spredning innen brannområdet, dvs. lekkasje fra ytterligere ESD-segment, må også dette tas hensyn til. Vi har heller ikke mottatt informasjon om at det er gjennomført ALARP-vurderinger av brannmotstanden. Krav: Innretningsforskriften 33 om nødavstengningssystem Rammeforskriften 11 om prinsipper for risikoreduksjon Styringsforskriften 4 om risikoreduksjon 4.1.2 Mangelfull beskyttelse mot brudd i trykktanker som følge av brann Avvik: Filosofi for trykkavlastning av trykktanker med tanke på å hindre brudd er ikke i henhold til regelverkets krav. Prosjektet aksepterer at trykktanker går til brudd dersom personell har hatt tid til å evakuere. Begrunnelse: I forbindelsen med gjennomgangen av bruddberegningene ble resultatene for innløpsseparatoren gjennomgått. Resultatet viste at separatoren ville få brudd på rundt 11 bar. Dette var vurdert som akseptabelt på grunn av at personell har hatt tid til å evakuere. Konsekvensene av brudd ved et så høyt trykk var ikke tilstrekkelig vurdert. Forskriften og veiledningene må ses i sammenheng for å få en best mulig forståelse av det nivået som ønskes oppnådd gjennom forskriften. Veiledningen til innretningsforskriften 29 om passiv brannbeskyttelse angir at for gass- og væskefylte beholdere og rørseksjoner bør den passive brannbeskyttelsen være tilstrekkelig til å hindre brudd før trykkavlasting er gjennomført. Ved bruk av andre løsninger enn de som anbefales i veiledningen, innebærer at den ansvarlige må
4 dokumentere at den valgte løsningen oppfyller forskriftens krav. Total har ikke valgt en løsning på samme sikkerhetsnivå som den som anbefales i veiledningen, og har heller ikke dokumentert en annen løsning som gir et tilsvarende sikkerhetsnivå. I dag har en analyseverktøy som muliggjør detaljerte vurderinger av prospektive brannforløp. I lys av denne muligheten og alvorligheten av potensielle konsekvenser ved brudd i trykktank, selv etter trykkavlasting i henhold til norm, skal det også gjennomføres ALARP vurderinger slik at en sikrer at konsekvensene ved brudd blir så lave som mulig. Krav: Rammeforskriften 11 om prinsipper for risikoreduksjon Rammeforskriften 24 om bruk av anerkjente normer Innretningsforskriften 29 om passiv brannbeskyttelse Styringsforskriften 4 om risikoreduksjon 4.1.3 Reduksjon av lekkasjepunkter Avvik: Vurdering av antall lekkasjepunkter i prosessmodulen er mangelfull. Begrunnelse: Det er fjernet prosessutstyr, som er ansett som overflødig, i brønnhodemodulen og dermed redusert lekkasjefrekvensen i modulen. Det er imidlertid ikke utført noen gjennomgang med tanke på å vurdere om antall lekkasjepunkter kan reduseres i prosessmodulen. Prosjektdokumentet "NO-HLD-10-AET2-001607 Performance standard for safety systems" setter som krav: "The number of flanged connections in systems containing hydrocarbon fluids shall be kept to a minimum. Generally flanges shall be selected to reduce leakage probability." Krav: Rammeforskriften 11 om prinsipper for risikoreduksjon Styringsforskriften 4 om risikoreduksjon Styringsforskriften 11 om beslutningsgrunnlag og beslutningskriterier 5 Andre kommentarer Vurdering av trykkslag I forbindelse med tilsynet ble det diskutert hvordan trykkslag ved stenging av ventiler i prosessen vurderes. Vi fikk opplyst at det ved fastsettelse av designtrykk for olje-vann eksporten til lagerskipet var tatt høyde for trykkslag ved stenging av ventiler på lagerskipet. Dette vil bli endelig verifisert når data er tilgjengelig for systemet på lagerskipet. Det er viktig å merke seg at trykkslag i slike systemer er følsomt for systemets geometri og at en kan få svært høye trykk. Vi fikk opplyst at prosjektet har vurdert ESD-ventiler på væskeutløpet av prosesstankene og at disse ikke vil gi problemer med tykkslag på grunn av at de er plassert med kort avstand til trykktankene. Det er viktig at en vurderer alle ventiler som har potensial til å gi trykkslag,
5 som for eksempel PSD-ventilen på innløpet som ble opplyst å ha svært kort lukketid. Dersom det stilles krav til minimum lukketid må dette gjenspeiles i ytelseskravene til ventilene. Tap av rømningsvei Designet som forelå da tilsynet ble gjennomført gir for høy frekvens for tap av rømningsvei fra brønnhodemodulen. Dette skyldes frekvensen for hendelser i prosessmodulen. Prosjektet vurderer ytterligere skjerming av rømningsveiene for å nå akseptkriteriet. Branneksponering av oppjekkbar borerigg ved brønnhendelse Risikoanalysene viser alvorlige konsekvenser for boreriggens cantilever ved brann fra en utblåsing. Total opplyste at de vurderer dette, og har gått i samarbeid med Statoil og Det Norske som har tilsvarende problemstillinger for sine utbyggingsprosjekter. Barrierestyring Da tilsynet ble gjennomført var de områdespesifikke ytelseskravene under utarbeidelse. Technip var i ferd med å fylle ut maler som Total har utarbeidet for de ulike områdene på innretningen. Vi fikk tilbakemelding i tilsynet om at prosjektet har tilstrekkelig oversikt over ytelseskravene til å sette krav til utstyr som settes i bestilling. 6 Deltakere fra Petroleumstilsynet Harald Thv Olstad teknisk sikkerhet Bjørnar André Haug teknisk sikkerhet Ove Hundseid prosessikkerhet (oppgaveleder) 7 Dokumenter Følgende dokumenter ble benyttet under planlegging og gjennomføringen av aktiviteten: MARTIN LINGE: MASTER DOCUMENT REGISTER rev. 2 Presentasjon fra møte 16.10.2013 Ptil dok ref 2013/545/ Presentasjon fra oppstartsmøte 08.10.2013, Ptil dok ref 2013/545/8-1 Report No./DNV Reg No.: 2012-0751/ 13MTN7F-48 Martin Linge Basic Engineering Updated QRA, Main Report Rev 0, 2012-07-04 NO-HLD-00-TEPN-952449 Safety Concept for the Production Unit NO-HLD-10-AET2-001503 Design Accidental Load Specification NO-HLD-10-AET2-001504 HILD SAFETY STRATEGY (FES AND EERS) NO HLD 10 AET2 001745 EMERGENCY SHUT-DOWN (ESD) Hierarchy NO-HLD-10-AET2-001607 PERFORMANCE STANDARD FOR SAFETY SYSTEMS NO-HLD-10-AET2-001060 Shutdown Hierarchy Process shutdown system PSS 3.0 Total Process Shutdown NO-HLD-10-AET2-001061 Shutdown Hierarchy Process shutdown system PSS 3.1 Separation NO-HLD-10-AET2-001062 Shutdown Hierarchy Process shutdown system PSS 3.2 Gas Compression NO-HLD-10-AET2-001063 Shutdown Hierarchy Process shutdown system Flare Closed Drain and open drain NO-HLD-10-AET2-001064 Shutdown Hierarchy Process shutdown system PSS 3.3/3.4 And Aux. Utilities
6 NO-HLD-10-AET2-001065 Shutdown Hierarchy Process shutdown system PSS 3.5 Glycol regeneration NO-HLD-10-AET2-001066 Shutdown Hierarchy Process shutdown system PSS 3.6 Fuel Gas NO-HLD-10-AET2-001067 Shutdown Hierarchy Process shutdown system Miscellaneous utilities Vedlegg A Oversikt personell som deltok i tilsynet fra Technip og Total