SIL, SIS en functionele veiligheid
## Wat speelt hier Functionele veiligheid gaat over de technische beveiligingssystemen die ingrijpen op het moment dat een proces met gevaarlijke stoffen dreigt te ontsporen: een noodafsluiter die automatisch dichtvalt bij overdruk, een niveaubeveiliging die een pomp uitschakelt voordat een tank overloopt, of een gasdetectiesysteem dat een installatie in veilige toestand brengt. Dit soort veiligheidsinstrumentatie wordt aangeduid als een Safety Instrumented System (SIS) en het bijbehorende betrouwbaarheidsniveau als Safety Integrity Level (SIL). Dit speelt overal waar procesinstallaties, opslagtanks, reactoren of afleverpunten voor brandbare, giftige of bijtende stoffen aanwezig zijn en waar een storing in het proces kan leiden tot een zwaar ongeval. Het risico dat beheerst moet worden is dat een gevaarlijke situatie ontstaat zonder dat er een onafhankelijke, betrouwbare laag van bescherming ingrijpt. Als de veiligheidsfunctie te laag beveiligd is voor het risico, als onderhoud ontbreekt, of als de functie tijdens werkzaamheden is overbrugd en niet tijdig hersteld, kan een overvulling, drukopbouw of lekkage escaleren tot een explosie, brand of blootstelling aan giftige stoffen. Dit raakt niet alleen eigen medewerkers maar ook aannemers, hulpdiensten en omwonenden. Concreet komt dit voor bij tankopslag van brandbare vloeistoffen of gassen, bij procesinstallaties met reactievaten, bij compressoren en leidingsystemen onder druk, en bij overslag- of vullocaties. Overal waar een automatische beveiliging de laatste barrière vormt tussen normaal bedrijf en een zwaar ongeval, is functionele veiligheid een thema dat aantoonbaar beheerst moet worden. ## Wat u moet doen - Breng in kaart welke processen met gevaarlijke stoffen een veiligheidsfunctie nodig hebben en leg dit vast in de risico-inventarisatie en -evaluatie. - Onderbouw met een erkende risicoanalysemethode welk SIL-niveau bij elk scenario hoort, gebaseerd op de ernst en de kans van het gevreesde gebeuren. - Ontwerp de veiligheidsinstrumentatie zodanig dat zij onafhankelijk functioneert van het reguliere procesbesturingssysteem, zodat een storing in de besturing de beveiliging niet uitschakelt. - Richt een levenscyclusproces in voor de veiligheidsfunctie: van ontwerp en installatie tot periodieke test, onderhoud en uiteindelijke buitengebruikstelling. - Stel een procedure op voor het beheersen van wijzigingen aan proces of beveiliging, zodat elke aanpassing eerst wordt getoetst aan het oorspronkelijke veiligheidsontwerp. - Regel het overbruggen (bypass) van veiligheidsfuncties met autorisatie, registratie en een vaste controle dat de bypass na de werkzaamheden weer wordt opgeheven. - Zorg voor periodieke tests van elke veiligheidsfunctie volgens een vastgesteld schema en leg de uitkomsten schriftelijk vast. - Voorzie in voorlichting en instructie van medewerkers over de werking en de grenzen van de veiligheidsinstrumentatie waarmee zij werken. ## Toetsbare aspecten - **Vastlegging SIS-behoefte in de RI&E** — In de risico-inventarisatie staat per proces of installatie benoemd of een veiligheidsinstrumentatiesysteem nodig is en welke risicoanalysemethode is gebruikt om dit te bepalen. Bewijs: RI&E-document met risicoanalyse per installatieonderdeel. Frequentie: bij elke RI&E-actualisatie en bij procesaanpassingen. - **Onderbouwing SIL-niveau** — Voor elke veiligheidsfunctie is vastgelegd waarom het gekozen SIL-niveau past bij de ernst en waarschijnlijkheid van het scenario. Bewijs: SIL-classificatierapport of risicoanalyseverslag. Frequentie: bij ontwerp en bij elke herziening van het proces. - **Levenscyclusbeheer** — Er bestaat een gedocumenteerd proces dat de veiligheidsfunctie volgt van ontwerp tot buitengebruikstelling. Bewijs: levenscyclusdossier of beheersplan per veiligheidsfunctie. Frequentie: doorlopend, getoetst bij jaarlijkse evaluatie. - **Wijzigingsbeheer (management of change)** — Wijzigingen aan proces- of beveiligingssystemen worden vooraf getoetst aan het oorspronkelijke veiligheidsontwerp. Bewijs: ingevulde wijzigingsformulieren met akkoord van een verantwoordelijke functionaris. Frequentie: bij elke wijziging, steekproefsgewijs gecontroleerd. - **Onafhankelijkheid besturing en beveiliging** — De veiligheidsinstrumentatie functioneert los van het procesbesturingssysteem. Bewijs: technisch ontwerpschema of functioneel veiligheidsplan waarin de scheiding is aangetoond. Frequentie: bij ontwerp en bij elke wijziging van besturing of beveiliging. - **Periodiek testen van veiligheidsfuncties** — Elke veiligheidsfunctie wordt getest volgens een vast schema en de resultaten worden geregistreerd. Bewijs: testschema en testregistraties per veiligheidsfunctie. Frequentie: volgens het vastgestelde testinterval, minimaal jaarlijks gecontroleerd op naleving. - **Onderhoud en faalregistratie** — Er is een onderhoudsplan waarin storingen, faalfrequenties en herstelacties van de veiligheidsinstrumentatie worden bijgehouden. Bewijs: onderhoudslogboek of storingsregistratie. Frequentie: doorlopend bijgewerkt, periodiek geanalyseerd. - **Beheer van bypass-situaties** — Het overbruggen van een veiligheidsfunctie verloopt via een procedure met autorisatie en registratie, en wordt na afronding van de werkzaamheden gecontroleerd op opheffing. Bewijs: bypass-register met tijdstip van instellen en opheffen. Frequentie: bij elke overbrugging, wekelijks gecontroleerd op openstaande bypasses. - **Voorlichting en deskundigheid** — Medewerkers die met de veiligheidsinstrumentatie werken, zijn geïnstrueerd over werking, grenzen en belang ervan; personen die SIL-niveaus vaststellen of beoordelen zijn aantoonbaar deskundig. Bewijs: instructieverslagen, trainingscertificaten of functieprofielen. Frequentie: bij indiensttreding en periodiek herhaald. ## Veelvoorkomende knelpunten - Het veiligheidsontwerp staat op papier keurig beschreven, maar in de praktijk wordt niet gecontroleerd of de installatie nog aan dat ontwerp voldoet. - Testresultaten van veiligheidsfuncties worden niet structureel vastgelegd, waardoor niet aantoonbaar is of het testschema daadwerkelijk wordt gevolgd. - Leidinggevenden en operators zijn onvoldoende getraind om de grenzen en het belang van de veiligheidsinstrumentatie te herkennen, waardoor bypass-situaties te lang blijven staan. - Bij wijzigingen aan installaties wordt de impact op de bestaande veiligheidsfunctie niet altijd opnieuw getoetst, waardoor het SIL-niveau ongemerkt niet meer aansluit. - Ingeleend personeel of onderaannemers die aan de installatie werken, worden niet meegenomen in de instructie over veiligheidsfuncties en bypass-procedures. - Faalkansgegevens van componenten worden niet periodiek geactualiseerd, waardoor een verouderd SIL-niveau niet wordt opgemerkt. ## Hoe u het borgt Wijs een verantwoordelijke functionaris aan die het beheer van veiligheidsinstrumentatie bewaakt, inclusief het testschema, het wijzigingsbeheer en het bypass-register. Laat deze persoon periodiek, bijvoorbeeld jaarlijks, toetsen of de RI&E, de SIL-onderbouwing en de onderhoudsregistraties nog actueel zijn, en stuur bij zodra afwijkingen worden gesignaleerd. Neem nieuwe medewerkers, ingeleend personeel en onderaannemers standaard op in de instructie over de werking en grenzen van de veiligheidsfuncties voordat zij aan de installatie werken. Zo blijft de beheersing van functionele veiligheid niet beperkt tot het ontwerp, maar is zij ook in de dagelijkse uitvoering aantoonbaar op orde.
Risico's
- Gebrekkig onderhoud en periodieke tests van veiligheidsinstrumentatie — Veiligheidsinstrumentatie zoals SIS-lussen, noodstopsystemen en beveiligingskleppen moet regelmatig worden geïnspecteerd, getest en onderhouden om betrouwbaar te blijven ingrijpen bij afwijkingen in druk, temperatuur of concentratie. Wanneer periodieke functietests uitblijven of onderhoud gebrekkig is, kan een beveiligingssysteem falen op het moment dat het nodig is, zonder dat dit vooraf zichtbaar is. Dit leidt tot een vals gevoel van veiligheid: het proces lijkt beveiligd, terwijl de daadwerkelijke faalkans van componenten is toegenomen. Bij installaties met gevaarlijke stoffen kan dit resulteren in ongecontroleerde emissies, brand of explosie.
- Manipulatie, overbrugging of bypass van veiligheidsfuncties — Operators of onderhoudspersoneel overbruggen soms een veiligheidsinstrumentatiesysteem (SIS) of een specifieke beveiligingsfunctie, bijvoorbeeld door een trip te forceren, een sensor te jumperen of een interlock uit te schakelen. Dit gebeurt vaak bij storingen, hinderlijke ongewenste trips, opstarten of onderhoud, zonder formele goedkeuring of tijdslimiet. Zolang de bypass actief is, ontbreekt de laatste beveiligingslaag tegen overdruk, oververhitting of oncontroleerbare reacties met gevaarlijke stoffen. Als het proces in die periode buiten de veilige grenzen raakt, kan dit leiden tot lekkage, brand, explosie of blootstelling aan gevaarlijke stoffen zonder dat het beveiligingssysteem ingrijpt.
- Onjuiste vaststelling of onderbouwing van het vereiste SIL-niveau — Bij installaties met gevaarlijke stoffen bepaalt het SIL-niveau (Safety Integrity Level) hoe betrouwbaar een veiligheidsinstrumentatiesysteem moet ingrijpen bij een dreigend gevaarlijk procesverloop. Wordt dit niveau te laag ingeschat, onvoldoende onderbouwd of gebaseerd op verouderde procesgegevens, dan biedt het beveiligingssysteem schijnzekerheid: het lijkt te beschermen maar grijpt bij een echt incident mogelijk niet tijdig of niet betrouwbaar genoeg in. Dit kan leiden tot ongecontroleerde vrijkoming van gevaarlijke stoffen, brand, explosie of blootstelling van werknemers, terwijl het risico op papier als beheerst gold.
- Ontbreken van functionele veiligheidsbeheercyclus (levenscyclusbeheer) — Een veiligheidsinstrumenteel systeem (SIS) blijft alleen betrouwbaar als het gedurende de gehele levenscyclus wordt beheerd: van ontwerp en installatie tot onderhoud, wijzigingen en buitengebruikstelling. Ontbreekt zo'n beheercyclus, dan raken functionele specificaties, wijzigingslogboeken en testregimes los van de praktijk. Wijzigingen aan proces of instrumentatie worden dan niet getoetst aan het vereiste SIL-niveau, verouderde documentatie blijft leidend en verantwoordelijkheden vervagen. Hierdoor kan een veiligheidsfunctie in de praktijk niet meer doen wat op papier is toegezegd, met verhoogd risico op onbeheerste vrijgave van gevaarlijke stoffen bij procesafwijkingen.
- Onvoldoende onafhankelijkheid tussen proces- en beveiligingssysteem — Bij installaties met gevaarlijke stoffen moet het veiligheidsinstrumentatiesysteem (SIS) onafhankelijk zijn van het reguliere procesbesturingssysteem (BPCS). Wanneer sensoren, logica-oplossers, voedingen of bekabeling gedeeld worden, kan één technische fout tegelijk de normale procesregeling en de beveiligingsfunctie uitschakelen. Dit ondermijnt het principe van onafhankelijke beschermingslagen uit de functionele-veiligheidsnorm en kan ertoe leiden dat juist tijdens een dreigende overschrijding van druk, temperatuur of concentratie geen automatisch ingrijpen meer plaatsvindt. Het gevolg is een verhoogd risico op ongecontroleerde vrijkoming van gevaarlijke stoffen, brand, explosie of blootstelling van werknemers, zonder dat dit tijdig wordt opgemerkt.
- Verouderde of ongevalideerde faalkansgegevens van componenten — Beveiligingssystemen tegen gevaarlijke stoffen (SIS) worden ontworpen op basis van faalkansgegevens (PFD-waarden) van componenten zoals kleppen, sensoren en logic solvers. Wanneer deze gegevens verouderd zijn, niet zijn gevalideerd voor de specifieke toepassing of gebaseerd zijn op generieke fabrieksdata in plaats van praktijkervaring, kan het werkelijke faalgedrag afwijken van de berekening. Hierdoor lijkt een veiligheidsfunctie op papier aan het vereiste SIL-niveau te voldoen, terwijl de daadwerkelijke betrouwbaarheid onvoldoende is om een gevaarlijke situatie met stoffen tijdig te stoppen.