
安全工学とは、設計されたシステムが許容可能なレベルの安全性を確保することを保証する工学分野です。産業工学/システム工学、そしてその下位分野であるシステム安全工学と密接に関連しています。安全工学は、たとえ部品が故障した場合でも、生命に関わるシステムが要求どおりに動作することを保証します。
分析手法は、定性的手法と定量的手法の2つのカテゴリーに分けられます。どちらの手法も、システムレベルのハザードと個々のコンポーネントの故障との間の因果関係を見出すことを目的としています。定性的手法は「システムハザードが発生するためには、何が問題となる必要があるのか?」という問いに焦点を当てる一方、定量的手法は、結果の確率、発生率、および/または深刻度に関する推定値を提供することを目的としています。
設計や材料の改良、計画的な検査、万全な設計、バックアップ冗長性といった技術システムの複雑さが増すと、リスクは減少する一方でコストは増加します。リスクは、ALARA(合理的に達成可能な限り低く)またはALAPA(実用的に達成可能な限り低く)レベルまで低減できます。
従来、安全分析手法は安全技術者の技能と専門知識にのみ依存していた。しかし、ここ10年ほどで、STPA(システム理論的プロセス分析)のようなモデルベースのアプローチが注目を集めるようになった。従来の手法とは対照的に、モデルベースの手法は、システムの何らかのモデルから原因と結果の関係を導き出そうとする。
最も一般的な故障モデリング手法は、故障モード影響解析(FMEA)とフォールトツリー解析(FTA)の2つです。これらの手法は、確率論的リスク評価と同様に、問題点を見つけ出し、故障に対処するための計画を立てる方法です。この手法を商用原子力発電所に適用した初期の包括的な研究の一つが、原子炉安全研究またはラスムセン報告書としても知られるWASH-1400研究です。
故障モード影響解析 (FMEA) は、ボトムアップ型の帰納的分析手法であり、機能レベルまたは部品レベルのいずれかで実行できます。機能 FMEA では、通常、機能ブロック図を使用して、システムまたは機器の各機能について故障モードを特定します。部品 FMEA では、各部品 (バルブ、コネクタ、抵抗器、ダイオードなど) について故障モードを特定します。故障モードの影響を記述し、機能または部品の故障率と故障モード比に基づいて確率を割り当てます。この定量化はソフトウェアでは困難です。バグが存在するか存在しないかのどちらかであり、ハードウェア コンポーネントに使用される故障モデルは適用できません。温度、経年劣化、製造ばらつきは抵抗器に影響を与えますが、ソフトウェアには影響しません。
影響が同一の故障モードは、まとめて故障モード影響概要(FMEA)としてまとめることができます。重要度分析と組み合わせた場合、FMEAは故障モード・影響・重要度分析(FMECA)と呼ばれます。
フォールトツリー解析(FTA)は、トップダウン型の演繹的解析手法です。FTAでは、部品の故障、人的ミス、外部事象といった初期事象をブール論理ゲートを通して追跡し、航空機の墜落や原子炉炉心溶融といった望ましくない最終事象へと導きます。その目的は、最終事象の発生確率を低減する方法を特定し、安全目標が達成されたことを検証することです。

フォールトツリーはサクセスツリーの論理的な逆であり、サクセスツリー(信頼性ブロック図と直接関連している)にド・モルガンの定理を適用することによって得られます。
FTAは定性的または定量的である。故障確率や事象確率が不明な場合、定性的なフォールトツリー解析によって最小カットセットを求めることができる。例えば、最小カットセットに単一の基本事象が含まれている場合、最上位事象は単一の故障によって引き起こされる可能性がある。定量的FTAは最上位事象の確率を計算するために使用され、通常は電力研究所(EPRI)のCAFTAやアイダホ国立研究所(IDL)のSAPHIREなどのコンピュータソフトウェアが必要となる。
一部の業界では、フォールトツリーとイベントツリーの両方が使用されています。イベントツリーは、望ましくない発生要因(重要な供給の喪失、部品の故障など)から始まり、起こりうるシステムイベントをたどり、一連の最終的な結果へと至ります。新しいイベントが考慮されるたびに、ツリーに新しいノードが追加され、どちらの分岐に進むかの確率が分割されます。これにより、最初のイベントから発生する可能性のある「上位イベント」の確率を把握することができます。
海洋石油・ガス産業では、海洋生産システムおよびプラットフォームの安全確保のため、定性的な安全システム分析手法が用いられています。この分析は設計段階で、プロセスエンジニアリング上の危険要因とリスク軽減策を特定するために活用されます。この手法については、米国石油協会(API)の推奨実施基準14C 「海洋生産プラットフォーム向け基本表面安全システムの分析、設計、設置、および試験」に記載されています。
この技術は、システム分析手法を用いて、容器、パイプライン、ポンプなどの個々のプロセスコンポーネントを保護するための安全要件を決定します。[ 1 ]個々のコンポーネントの安全要件は、液体封じ込めや火災・ガス検知などの緊急支援システムを含む、完全なプラットフォーム安全システムに統合されます。[ 1 ]
分析の最初の段階では、個々のプロセス コンポーネントが特定されます。これには、フローライン、ヘッダー、圧力容器、大気圧容器、燃焼ヒーター、排気加熱コンポーネント、ポンプ、コンプレッサー、パイプライン、熱交換器などが含まれます。[ 2 ]各コンポーネントは、保護を提供する必要がある望ましくない事象 (機器の故障、プロセスの異常など) を特定するために安全分析の対象となります。[ 3 ]また、分析では、望ましくない事象の影響を防止または最小限に抑えるための措置を開始するために使用される検出可能な状態 (高圧など) も特定されます。圧力容器の安全分析表 (SAT) には、次の詳細が含まれます。[ 3 ] [ 4 ]
圧力容器にとって望ましくないその他の事象としては、減圧、ガス吹き出し、漏れ、過熱、およびそれらに関連する原因と検出可能な状態が挙げられる。[ 4 ]

イベント、原因、検出可能な状態が特定されたら、方法論の次の段階では、各コンポーネントに対して安全分析チェックリスト(SAC)を使用します。[ 5 ]これは、必要となる可能性のある安全装置、またはそのような装置の必要性をなくす要因をリストします。たとえば、容器からの液体の溢れ(上記参照)の場合、SAC では次の項目が特定されます。[ 6 ]

この分析により、それぞれの望ましくない事象を軽減するために2段階の保護が確保されます。例えば、過圧を受けた圧力容器の場合、一次保護は容器への流入を遮断するPSH(高圧圧力スイッチ)であり、二次保護は容器の圧力安全弁(PSV)によって提供されます。 [ 8 ]
分析の次の段階では、すべてのセンシングデバイス、遮断弁(ESV)、トリップシステム、および緊急サポートシステムを安全分析機能評価(SAFE)チャートの形で関連付けます。[ 2 ] [ 9 ]
Xは、左側の検出装置(例:PSH)が右上のシャットダウンまたは警告動作(例:ESVの閉鎖)を開始することを示します。
SAFEチャートは、検出装置と遮断弁およびプラントのトリップを関連付ける原因結果チャートの基礎を構成し、プロセス遮断システムの機能アーキテクチャを定義します。
この方法論では、保護システムの機能性を確保するために必要なシステムテストも規定している。[ 10 ]
API RP 14C は 1974 年 6 月に初めて発行されました。[ 11 ]第 8 版は 2017 年 2 月に発行されました。[ 12 ] API RP 14C は 1993 年に ISO 10418 として採用され、「石油および天然ガス産業 - オフショア生産設備 - 基本的な表面プロセス安全システムの分析、設計、設置および試験」と題されています。[ 13 ] ISO 10418 の最新版は 2019 年に発行されました。[ 14 ]
一般的に、安全ガイドラインでは、安全性が重要なシステムの開発における計画、分析と設計、実装、検証と妥当性確認、構成管理、品質保証活動を中心とした一連の手順、成果物文書、および終了基準が規定されています。[ 15 ]さらに、通常、プロジェクトにおけるトレーサビリティの作成と使用に関する期待事項が規定されています。たとえば、要件の重要度レベルに応じて、米国連邦航空局のガイドラインDO-178B/Cでは、システムのソフトウェア コンポーネントについて、要件から設計、および要件からソース コードと実行可能オブジェクト コードへのトレーサビリティが要求されています。このように、より高品質のトレーサビリティ情報があれば、認証プロセスを簡素化し、適用された開発プロセスの成熟度に対する信頼を確立するのに役立ちます。[ 16 ]
通常、安全認証を受けたシステムの故障は、平均して連続運転10⁹時間あたり1人未満の生命が故障によって失われる場合、許容されます(FAA文書AC 25.1309-1Aによる)。西側のほとんどの原子炉、医療機器、および商用航空機はこのレベルで認証されています。コストと生命の損失は、このレベルで適切であると考えられています(FAAによる連邦航空規則に基づく航空機システムの場合)。[ 17 ] [ 18 ] [ 19 ]

故障モードが特定されると、通常はシステムに予備または冗長な機器を追加することでその影響を軽減できます。例えば、原子炉には危険な放射線が含まれており、核反応によって発生する熱量は非常に大きいため、いかなる物質もそれを封じ込めることはできません。そのため、原子炉には温度を下げるための緊急炉心冷却システム、放射線を封じ込めるための遮蔽材、そして偶発的な漏洩を防ぐための構造的な障壁(通常は複数個重ねられ、格納建屋で覆われている)が備えられています。安全性が極めて重要なシステムでは、単一の事象やコンポーネントの故障によって壊滅的な故障モードが発生しないことが一般的に求められます。
ほとんどの生物は、複数の臓器、複数の四肢など、ある程度の冗長性を持っている。
どのような障害に対しても、フェイルオーバーまたは冗長性を設計し、システムに組み込むことはほぼ常に可能である。
故障確率を低減する技術には2つのカテゴリーがあります。故障回避技術は個々のアイテムの信頼性を向上させます(設計マージンの増加、ディレーティングなど)。耐故障技術はシステム全体の信頼性を向上させます(冗長性、バリアなど)。[ 20 ]
安全工学と信頼性工学には多くの共通点がありますが、安全性と信頼性は異なります。医療機器が故障した場合、安全に故障するべきであり、外科医には他の代替手段が用意されています。単発エンジンの航空機のエンジンが故障した場合、バックアップはありません。電力網は安全性と信頼性の両方を考慮して設計されています。電話システムは信頼性を重視して設計されていますが、緊急通報(例えば米国の911番)が発信されると、信頼性が安全性の問題となります。
確率論的リスク評価は、安全性と信頼性の間に密接な関係を生み出しました。一般的に部品の故障率で定義される部品の信頼性と、外部事象の確率は、FTAなどの定量的安全性評価手法で使用されます。関連する確率論的手法は、システムの平均故障間隔(MTBF)、システムの可用性、またはミッションの成功または失敗の確率を決定するために使用されます。信頼性分析は、非クリティカルな故障も考慮されるため、安全性分析よりも範囲が広くなっています。一方、非クリティカルなシステムでは、より高い故障率が許容範囲内とみなされます。
一般的に、安全性は部品の信頼性だけで達成できるものではありません。1時間あたり10⁻⁹回の壊滅的な故障確率は、抵抗器やコンデンサなどの非常に単純な部品の故障率に相当します。数百または数千の部品を含む複雑なシステムでは、MTBFが10,000~100,000時間になる可能性があり、これは1時間あたり10⁻⁴または10⁻⁵回の故障率を意味します。システムの故障が壊滅的な場合、通常、1時間あたり10⁻⁹回の故障率を達成する唯一の現実的な方法は冗長性を確保することです。
機器の追加が現実的でない場合(通常は費用面の問題)、最も費用対効果の高い設計方法は、本質的にフェイルセーフな設計であることが多い。これは一般的に、特定のシステムの故障モードが壊滅的な結果をもたらさないように設計することを指す。本質的なフェイルセーフは、医療機器、交通信号や鉄道信号、通信機器、安全装置などでよく見られる。
一般的なアプローチは、通常の単一故障によって機構が安全な方法で停止するようにシステムを構成することです(原子力発電所の場合、これは受動的に安全な設計と呼ばれますが、通常の故障以上のものも対象となります)。あるいは、システムにバッテリーやローターなどの危険源が含まれている場合は、システムの故障モードが壊滅的にならないように、システムから危険を取り除くことが可能です。米国国防総省のシステム安全に関する標準実施基準(MIL-STD-882)は、設計選択による危険の排除を最優先事項としています。[ 21 ]
最も一般的なフェイルセーフシステムの1つは、浴槽や台所のシンクにあるオーバーフロー管です。バルブが開きっぱなしになった場合、タンクから水があふれて損傷を与えるのではなく、オーバーフロー管に流れ込むようになっています。もう1つの一般的な例は、エレベーターでかごを支えるケーブルがバネ仕掛けのブレーキを開いた状態に保っていることです。ケーブルが切れてもブレーキがレールを掴み、エレベーターのかごが落下することはありません。
継続的な可用性が必要とされるため、フェイルセーフにできないシステムもあります。たとえば、飛行中のエンジンの推力喪失は危険です。このような状況では、冗長性、フォールトトレランス、またはリカバリ手順が使用されます(たとえば、複数の独立制御および燃料供給エンジン)。これにより、システムは個々の項目の信頼性予測誤差や品質に起因する不確実性に対する感度も低くなります。一方、システムレベルの信頼性を確保するためには、故障検出と修正、および共通原因故障の回避がますます重要になります。[ 22 ]
{{cite book}}: CS1 maint: 数値名: 著者リスト (リンク){{cite book}}: CS1 maint: 数値名: 著者リスト (リンク){{cite book}}: CS1 maint: 数値名: 著者リスト (リンク)