条件抑制可减少无效报警
别名: 条件抑制 · state-based alarming · mode-based suppression
概念解释
条件抑制(state-based suppression)根据设备当前所处的状态或运行模式,自动阻止在这个状态下没有意义的报警进入操作员看到的实时通道——比如一台已经被人为确认停机的泵,就不应该继续生成"无流量"报警。这条改变的是报警的适用性判断逻辑本身,也就是"这条规则在当前状态下要不要触发",而不是像同组另外两叶那样讨论"已经决定不显示的报警要怎么被人手动、长期地藏起来又不出问题"——条件抑制是自动的、随状态联动的,屏蔽(shelving)是人工发起的、有期限的动作。
机制
报警阈值的意义本来就依赖于过程所处的状态:同一个"流量低于某值"的判据,在正常运行时是异常,在计划停机时却是预期状态。如果所有运行模式共用同一套判据逻辑,那么每次启停、切换或进入维护,都会照本宣科地触发一整批完全可预期、操作员根本不需要看的报警。状态相关抑制的做法是先建一个状态模型,判断在当前模式下这条报警是否还对应真实的后果和需要的操作员动作,只有两者都成立才允许它进入实时通道。
边界
这套逻辑依赖状态判断本身是准确及时的,但状态信号可能读数错误,也可能在真实切换发生之后滞后更新,这两种情况都会导致抑制条件在事故发生时反而把一条真实异常给盖住了。另外,安全仪表系统或监管要求必须留存的事件记录,不应该因为对应的操作员报警被状态抑制了就一并消失——记录义务和"要不要打扰操作员"是两件独立的事。抑制机制本身出现故障、没有按预期执行时,这个失败状态也必须对操作员可见,不能悄悄地什么都不做。
怎么落地
给每一条会被状态抑制的报警列出它的适用运行模式、进入和退出抑制的具体条件,以及状态信号异常或延迟时的默认行为该是什么,并且把这些抑制动作本身写进可审计的日志。验证时人为注入错误的状态信号和状态切换的时间延迟,检查系统在这种不确定情况下是采用可见、保守的默认行为(比如宁可多报一次也不悄悄压掉),还是会把真实异常连带隐藏。