Ortak nedenli arızalar: yedekliliğin görünmeyen sınırı

Yedek ekipman neden birlikte arızalanabilir? Bağımlılık haritası, koşullu olasılık ve bakım kanıtıyla ortak zayıflıkları incelemek.

Bu sayfada

Arızalar yeterince bağımsızsa ikinci bileşen eklemek güvenilirliği büyük ölçüde artırabilir. İki bileşen aynı zayıflığı paylaşıyorsa kazanım çok daha küçük kalabilir. Bu nedenle temel soru yalnızca kaç pompa, sensör veya enerji kaynağı bulunduğu değildir; hangi olayların bütün yollar üzerinden gerekli işlevi kaybettirebildiğidir. Bu eğitim rehberi farkı özgün ve varsayımsal örneklerle açıklar. Bir geminin yedeklilik mimarisini, ortak neden parametresini veya kabul edilebilir risk düzeyini belirlemez.

Ekipmanı saymadan önce işlevi tanımlayın

Varsayımsal temel soğutma hizmetinde, iki pompadan birinin belirtilen görev süresince gerekli debiyi sağlaması yeterli olsun. İki kurulu pompa ancak ilgili koşullarda her biri bu gereği tek başına karşılayabiliyorsa yedeklilik sunar. En yüksek yükte ikisi birlikte gerekiyorsa başarı ölçütü değişir. Biri enerji kaybından sonra başlatılamıyorsa etiket kapasitesi, o başlatıcı olay için kullanılabilir yedeklilik kanıtı değildir. Donanım sayısıyla işlevsel yeterlilik aynı bilgi değildir.

Güvenilirlik şeması çizmeden görev süresi, debi gereği, çalışma ortamı ve geri kazanım varsayımları yazılmalıdır. Çalışan pompanın arızasını tolere eden sistem, yedek başlatma, vana düzeni veya besleme hazır olmadığı için geçiş sırasında işlev kaybedebilir. Bu arayüzler model sınırına alınmalıdır. Aksi halde bileşen güvenilirliği çok iyi görünürken geminin hizmeti koruyup korumadığını belirleyen asıl yol hesap dışında kalır. Model sınırı bu nedenle sadece ekipman kataloglarına göre seçilmemelidir.

Bağımlılık türlerini birbirinden ayırın

Ortak yardımcı sistem arızası, iki bileşenin de ihtiyaç duyduğu elektrik, soğutma, enstrüman havası veya emiş envanterini doğrudan kaldırır. Zincirleme arıza, bir bileşenin diğerine zarar vermesi veya onu aşırı yüklemesidir. Ortak nedenli arıza ise ortak neden ve bağlaşım mekanizmasıyla ilişkili çoklu bileşen arızalarını ifade eder. Kategoriler örtüşebilir; ancak mekanizmaları ayırmak neyin açıkça modellenip neyin artık ortak neden teriminde tutulacağını belirlemeyi kolaylaştırır.

NRC'nin ortak nedenli arızalara ilişkin 1999 açıklaması, benzer donanım, bakım, işletme ve ortam özelliklerini bağlaşım etkenleri arasında ele alır. Bu, tarihsel nükleer sektör rehberidir; denizcilik arıza oranı kaynağı değildir. Aktarılabilir soru, yedek bileşenleri birlikte duyarlı hale getiren özelliğin ne olduğudur. “Bunlar ayrı üniteler” yanıtı, bu sorunun yalnızca küçük bir bölümünü karşılar.

Bağımlılıkları bütün işlev zincirinde haritalayın

Varsayımsal soğutma hizmetinde her pompanın emiş ve basma yolları, tahriki, başlatıcısı, kumanda sinyali ve yardımcı hizmetleri haritalanmalıdır. Ardından iki yolun ortak kullandığı öğeler işaretlenmelidir. Ortak süzgeç, iki kolun önündeki tek vana veya ortak pano, pompaların bireysel arıza oranlarından daha önemli olabilir. Normalde açık bağlantılar ve geçici düzenler de kaydedilmelidir. Yalnızca tercih edilen tasarım konumunu göstermek, gerçek işletmenin bağımlılıklarını kaçırabilir.

Örgütsel bağımlılıklar da haritaya eklenmelidir: aynı bakım talimatı, ortak kalibrasyon referansı, aynı yedek parça partisi veya paylaşılan yapılandırma dosyası. İyi niyetli bakım kampanyası iki kola aynı hatayı taşıyabilir. Fiziksel ayrım bu mekanizmayı engellemez. Haritanın amacı her ortak özelliği kötülemek değildir; hangi özelliğin bağımsızlık iddiasını yenebileceğini ve bunu hangi kanıtın veya korumanın ele aldığını belirlemektir. Böylece önlem, genel bir endişeye değil somut mekanizmaya bağlanır.

Bağımsızlığın hesabı nasıl değiştirdiğini görün

Ortak neden olayı bulunmadığında her varsayımsal pompanın görevde başarısızlık olasılığı 0,01 olsun. Bu artık arızalar bağımsızsa ve tek pompa yeterliyse ikisinin birlikte arıza olasılığı 0,01 × 0,01 = 0,0001 olur. Çarpım yalnızca bu koşullu model için geçerlidir. Pompaların farklı ekipman etiketlerine sahip olması, olasılıkların bağımsız olduğunu göstermez. Hangi etkilerin artık arıza tanımına dahil edildiği açıkça belirtilmelidir.

Şimdi görev başına 0,0005 olasılıkla iki pompayı da devre dışı bırakan ayrı ortak neden olayı ekleyelim. Bu olay gerçekleşmediğinde kalan bağımsız arızaların olasılığı yine 0,01 olsun. Toplam işlev kaybı olasılığı 0,0005 + (1 − 0,0005) × 0,01² = 0,00059995 olur. Sonuç, yalnızca bağımsız arıza tahmininin yaklaşık altı katıdır. Bütün değerler model ayrımını göstermek için uydurulmuştur; deniz pompaları için tahmin değildir.

Aynı ortak olayı iki kez saymayın

Önceki hesap, ortak olayın gerçekleşip gerçekleşmediğine göre koşullandırma yaparak iki dalı birbirini dışlayan hale getirir. Hata ağacında ortak elektrik kaynağı arızası zaten varsa bu olay pompa bağımsız arıza oranlarının içinde tutulup ayrıca genel ortak neden olarak yeniden eklenmemelidir. Veri sınırı tanımlanmalıdır: kaydedilen pompa arızaları dış besleme kayıplarını içeriyor mu, yoksa yalnızca pompa grubunun iç arızalarını mı sayıyor?

Bu kayıt disiplini, sayısal yöntemin karmaşıklığı kadar etkili olabilir. Tanımlar değiştiğinde model bir yerde muhafazakâr, başka yerde iyimser hale gelebilir. Olay sözlüğünde arıza biçimi, bileşen sınırı, maruziyet temeli ve ortak nedenlerin ele alınışı bulunmalıdır. Parametre uydurmadan önce veri kodlamasını inceleyin. İki veri tabanı aynı ekipmana “pompa” dediği halde farklı olayları saydığı için farklı oranlar verebilir. Farkı açıklamadan ortalama almak belirsizliği çözmez.

Ortak neden modelini gerçek veriyle karıştırmayın

Beta faktörü modeli, kendi tanımına göre bileşen arıza olasılığının veya oranının belirli payını ortak neden katkısına ayırır. Basit yedekli düzenlerde tarama için yararlı olabilir; ancak birçok mekanizmayı tek parametrede toplar. Daha ayrıntılı modeller, gruptaki kaç bileşenin arızalandığını ayırabilir. Hiçbiri ortak zayıflığı belirleme ve verinin mevcut tasarımla işletme bağlamına uygunluğunu gösterme ihtiyacını kaldırmaz. Beta, iki bileşen arasındaki istatistiksel korelasyon katsayısıyla da aynı kavram değildir.

NRC'nin NUREG/CR-6268 açıklaması, nükleer olasılıksal değerlendirmede ortak neden olaylarının toplanmasını, incelenmesini ve kodlanmasını ele alır. Buradaki önemi yöntemsel düzeydedir: parametre tahmini, olayların ve grupların nasıl tanımlandığına bağlıdır. Bu yazının denizcilik örneğine nükleer ortak neden değeri aktarılmamıştır. Ödünç alınan sayı bakım, ortam, arıza türü veya talep maruziyeti farklarını gizlememelidir.

Çeşitliliği çoğaltma kadar dikkatle sorgulayın

Farklı teknoloji bazı ortak zayıflıkları azaltabilir. Başka ölçüm ilkesi belirli sensör hatasını önleyebilir; ayrı yerleşim yerel yangın veya su baskınına ortak maruziyeti azaltabilir. Buna karşılık çeşitlilik yeni arayüzler, eğitim ihtiyaçları ve bakım karmaşıklığı oluşturabilir. Farklı üreticiler aynı iç bileşeni kullanabilir veya ortak dış hizmete dayanabilir. Asıl soru, çeşitliliğin hangi arıza mekanizmasını kaldırdığı ve hangilerini bıraktığıdır; yalnızca marka sayısı değildir.

Örnekte bir pompanın markasını değiştirmek ortak tıkalı emiş kaynağını çözmez. Kumanda panosunu taşımak, aynı savunmasız bölgeden geçen iki beslemeyi ayırmaz. Bütün işlev yolu, adı konmuş olaylara karşı değerlendirilmelidir. Genel “çeşitli teknoloji” kredisi yerine ayrım, işlevsel çeşitlilik ve ortam dayanımının kanıtı kaydedilmelidir. Çeşitlilik, gösterilmesi gereken tasarım özelliğidir; bağımsızlığı garanti eden sıfat değildir. Yeni arayüzlerin kendi hata yolları da aynı incelemeye dahil edilmelidir.

Tek kusurun eş ekipman hakkında bilgi verdiğini kabul edin

Yedek bileşenlerden birinde yanlış ayar bulunursa diğerinin önceki arıza olasılığı otomatik olarak korunmamalıdır. Aynı prosedürün, aracın, kişinin veya parça partisinin onu da etkileyip etkilemediği sorulmalıdır. İkinci tam arıza görülmeden bile gözlem ortak duyarlılık hakkında bilgi verir. Araştırmada doğrulanmış arıza, bozulma ve olası maruziyet ayrılmalıdır. Hepsini kesin arıza saymak da hiçbirini dikkate almamak da kanıta uygun değildir.

NRC'nin NUREG-2225 raporu, gözlenen kusurun geriye dönük nükleer risk değerlendirmesinde ortak neden potansiyelini nasıl değiştirebildiğini ele alır. Genel ders koşullu güncellemedir; nükleer düzenleyici hesabı gemiye doğrudan aktarmak değildir. Soğutma örneğinde yanlış bakım talimatının iki pompaya da uygulandığının anlaşılması soruyu hemen değiştirir. Kalan pompanın kullanılabilirliği, son normal çalışma göstergesine dayanan güvence yerine ilgili mekanizmaya yönelik doğrulama gerektirir.

Bakım durumu yedekliliği geçici olarak kaldırabilir

Yedeklilik tasarımın olduğu kadar güncel düzenin de özelliğidir. Bir kol izole edildiğinde diğerinin arızası doğrudan işlev kaybı oluşturabilir. İkisine aynı hatalı yöntemle bakım yapılırsa her iki iş emri tamamlandıktan sonra da tehlike kalabilir. İşleri farklı zamanlara ayırmak bazı ortak maruziyetleri azaltabilir; fakat her durumda yeterli değildir ve başka işletme kısıtları doğurabilir. Karar, takvim alışkanlığı yerine belirli arıza mekanizmasına bağlanmalıdır.

İzolasyon, çalışma, test ve geri alma sırası onaylı prosedürlerle gerçek başarı ölçütüne göre incelenmelidir. Yedekliliğin ne zaman bulunmadığı ve kimin bilgilendirileceği belirlenmelidir. Bakım sonrası başarılı test, etkilenen işlevi ve arıza mekanizmasını kapsamalıdır. Yalnızca görevdeki ekipmanı dönüşümlü kullanmak bağımsızlığı kanıtlamaz veya gizli ortak kusuru gidermez. Bu eğitim açıklamasına dayanarak temel gemi hizmetlerinde canlı arıza oluşturma deneyi yapılmamalıdır; doğrulama yetkin planlama ve yetkilendirme gerektirir.

Hesabın dışarıda bıraktıklarını bildirin

Özgün örnek, görev sırasında onarımı, değişken yükü, kusurlu geçişi ve kısmi arızaları dışarıda bırakır. Yalnızca tek olasılık ayrımını gösterdiği için bu basitleştirme kabul edilebilir. Gerçek model kararı etkileyen mekanizmaları içermelidir. Küçük ortak neden katkısı çok yedekli tasarıma baskın gelebilir; uzun görevlerde onarım ve zamanlama önemli olabilir. İşlev tek talepte başarı yerine sürekli kullanılabilirlik gerektiriyorsa modelin nasıl değiştiği açıklanmalıdır.

Duyarlılık incelemesi, daha fazla ondalık basamak yazmak yerine belirsiz ortak neden varsayımlarını ve mekanizmaları sorgulamalıdır. Çok küçük ortak neden tahmini mevcut maruziyetle desteklenmeyebilir. Bildirimler bozulmayı kaçırıyorsa, ekipman nadiren talep ediliyorsa veya filo küçükse eşzamanlı arıza kaydı bulunmaması zayıf kanıttır. Bu sınırlamalar yazılmalı ve hangi ek gözlemin kararı en çok iyileştireceği belirlenmelidir. Veri eksikliğini sıfır risk olarak yorumlamak özellikle yedek sistemlerde yanıltıcıdır.

Bağımlılık kaydı ve gerekçeli eylem üretin

Yararlı teslimat; başarı ölçütünü, işlev şemasını, ortak bağımlılık kaydını, olay tanımlarını, veri temelini ve belirsizlik incelemesini birleştirir. Önemli ortak zayıflıkların kaldırıldığı, açıkça modellendiği, kontrol edildiği veya çözümsüz kaldığı belirtilmelidir. Eylem mekanizmaya bağlanmalıdır: sorun besleme ise besleme ayrımı; bağlaşım prosedürel ise bakım doğrulaması değerlendirilir. Teknik öneriler geminin olağan onay sürecine tabi tutulmalıdır; hesap hazırlamak uygulama yetkisi sağlamaz.

Son inceleme, ilgili her arızadan sonra hangi işlevin neden korunduğunu yanıtlamalıdır. Yeni kusurun, değişen bağlantının veya bakım yönteminin ne zaman yeniden değerlendirme gerektirdiği de açıklanmalıdır. Yedeklilik yalnızca büyük eşzamanlı kazalarla kaybedilmez; kimsenin doğrulamadığı ortak varsayımla sessizce zayıflayabilir. Bu varsayımı görünür kılmak, ortak neden analizinin çoğu zaman en değerli sonucudur. İyi kayıt, sonraki ekibin aynı güvenceyi sıfırdan kurmasını da önler.

Kaynaklar