安全完整性等级依据失效概率与后果严重性划分
别名: 安全完整性等级 · SIL
概念解释
安全完整性等级(safety integrity level, SIL)是 IEC 61508/61511 框架下,安全功能应达到的风险降低能力的离散等级。它约束的是特定安全仪表功能的危险失效概率(PFD)或失效率(PFH),而不是给整台设备打的通用可靠性分数;所需等级要由风险评估(风险图、LOPA 保护层分析)综合后果、暴露、可能性和其他保护层后导出,不能把"后果很严重"直接翻译成某个 SIL 数字。
机制
SIL 之所以是概率与后果严重性的乘积判据,而不是单看故障率,是因为设计目标是把风险压到可接受水平,而风险本身就是失效概率与后果严重性的乘积。同样的故障率,后果如果只是停机,风险早已落在可接受区间内;后果如果是人员死亡,风险会跳变几个数量级,必须靠增加独立保护层、提高诊断覆盖、缩短检验间隔把失效概率继续压低,直到重新落回可接受区间——这正是需要走风险评估流程、而不能拍脑袋定级的原因。低需求功能(如安全阀,一年动作次数远低于测试频率)用 PFD 衡量,连续或高需求功能用 PFH 衡量,两种模式对应不同的数学模型,混用会误判实际达到的风险降低能力。
边界
SIL 是特定安全功能在规定检验周期和运行条件下的目标,不是设备铭牌上的固定分数,也不是零风险的证明——达到 SIL3 仍有对应区间内的失效概率。具体数值区间因标准版本和行业而异,过程工业沿用 IEC 61511,机械领域另有并行的性能等级体系,两套体系不能凭记忆互相套用,需查对当时适用的标准文本。
怎么落地
为每个安全仪表功能单独识别危害场景、需求模式和所需风险降低量,记录风险图参数或 LOPA 保护层清单作为推导依据,不要跳过这一步直接指定等级。操作界面上呈现的应是当前保护状态和需要采取的动作,而不是把 SIL 等级本身当提示词显示给一线人员。验证时应能提供每个功能对应的 PFD/PFH 计算书,供审查者复核假设条件是否仍然成立。