Вероятностный анализ безопасности: зачем считают вероятности аварий и кто это делает
Детерминистический анализ отвечает, выдержит ли станция заданную аварию. Вероятностный отвечает на другой вопрос: какие сочетания отказов вообще могут к ней привести и насколько они редки. Разбираем три уровня ВАБ, откуда берут исходные данные, что такое дерево отказов и как результаты влияют на реальные решения по станции.

Инженеру станции нужно решить, что делать с одним из двух насосов аварийного расхолаживания: ремонтировать его сейчас, на работающем блоке, или ждать останова. Здравый смысл ничего не подсказывает — в обоих вариантах есть риск. Ответ даёт модель, которая считает, насколько вырастет вероятность тяжёлого повреждения топлива на время вывода насоса в ремонт. Эта модель и есть вероятностный анализ безопасности. Она существует ровно для таких решений.
Чем вероятностный анализ отличается от детерминистического
Детерминистический подход берёт заранее выбранный перечень аварий и проверяет: выдержит станция или нет. Течь такого-то диаметра, обесточивание, отказ такого-то оборудования. Плюс подхода — наглядность и однозначность. Минус — перечень составлен человеком, и то, чего в нём нет, не проверяется.
Вероятностный анализ идёт с другой стороны. Он строит модель станции целиком, перебирает сочетания отказов оборудования, ошибок персонала и внешних воздействий и оценивает, с какой частотой такие сочетания приводят к нежелательным исходам. В результате видно не только выдержит или нет, но и какие цепочки событий вносят основной вклад в риск. Требования к выполнению таких анализов заложены в федеральных нормах и правилах, методология в значительной части согласована с подходами МАГАТЭ.
Три уровня
| Уровень | Что оценивает | Главный результат |
|---|---|---|
| Первый | Как сочетания отказов приводят к повреждению активной зоны | Частота повреждения активной зоны |
| Второй | Как повреждение зоны переходит в выброс за пределы защитной оболочки | Частота и величина аварийного выброса |
| Третий | Как выброс воздействует за пределами площадки | Последствия для населения и территории |
Уровни строятся последовательно: второй опирается на результаты первого, третий — на результаты второго. Большинство практических задач закрывает первый уровень, потому что именно он показывает, что делать с оборудованием и режимами.
Как устроена модель
Основных инструмента два, и они работают в связке.
- Дерево событий. Начинается с исходного события — например, потери питательной воды. Дальше ветвление: сработала система или нет, справился оператор или нет. Каждая ветвь ведёт к конечному состоянию — безопасному или аварийному.
- Дерево отказов. Раскрывает, из-за чего может не сработать конкретная система: отказ насоса, отказ арматуры, потеря питания, ошибка при обслуживании, общий дефект однотипного оборудования.
Дерево событий задаёт сценарии, дерево отказов даёт вероятности ветвлений. На выходе получаются минимальные сечения — минимальные наборы отказов, достаточные для аварии. Эти наборы важнее итогового числа: они показывают, где у станции узкие места.
Откуда берутся исходные данные
- статистика отказов оборудования, собранная на станциях за годы эксплуатации;
- данные по ремонтопригодности и времени восстановления;
- оценки надёжности действий персонала по специальным методикам;
- частоты внешних воздействий: сейсмика, экстремальная погода, затопление;
- данные по отказам по общей причине, когда одинаковое оборудование отказывает вместе;
- сведения о фактических конфигурациях систем и регламентах обслуживания.
Качество результата определяется качеством этих данных. Модель, построенная на общеотраслевой статистике без учёта собственного опыта эксплуатации конкретного блока, даёт правдоподобное, но малополезное число.
Ценность вероятностного анализа не в итоговой цифре, а в списке сочетаний, которые к ней привели. Цифру обсуждают, список исправляют.
Отказы по общей причине и человеческий фактор
Два элемента модели, которые труднее всего поддаются расчёту и одновременно дают наибольший вклад. Резервирование защищает от случайного отказа одного насоса, но не защищает, если у всех трёх насосов одинаковый дефект изготовления, одинаковая ошибка при настройке или общий источник питания. Такие зависимости моделируются отдельно, иначе результат будет оптимистично занижен.
Надёжность персонала оценивается по методикам, учитывающим время на принятие решения, качество инструкций, информационную поддержку, стресс. Это самая спорная часть модели и самая полезная: она показывает, какие действия по инструкции физически невозможно выполнить в отведённое время.
Кто это делает
Вероятностный анализ выполняют специализированные организации совместно с эксплуатирующей организацией: нужны и владение методологией с расчётными кодами, и доступ к фактическим данным по блоку. Разработанные материалы входят в состав отчёта по обоснованию безопасности и проходят экспертизу при лицензировании. Ростехнадзор рассматривает их при выдаче и изменении лицензий, а также при периодической оценке безопасности.
Как результаты применяют на практике
- обоснование допустимости вывода оборудования в ремонт на работающем блоке и предельного времени такого состояния;
- расстановка приоритетов модернизации: сначала то, что даёт наибольшее снижение риска на вложенный рубль;
- пересмотр регламентов технического обслуживания и периодичности испытаний систем;
- проверка инструкций по управлению авариями на реалистичность;
- обоснование изменений в проекте и в условиях эксплуатации;
- подготовка материалов для продления срока эксплуатации.
Чего вероятностный анализ не делает
Он не доказывает, что авария невозможна, и не заменяет детерминистические расчёты. Он не учитывает то, чего нет в модели: неизвестные механизмы отказа, злонамеренные действия, ошибки самой модели. Число на выходе — не предсказание, а мера относительная: она позволяет сравнивать варианты решений между собой и находить диспропорции. Использовать его как обещание безопасности некорректно, и специалисты этим не занимаются.
Что это значит для организаций поменьше
Полноценный вероятностный анализ — инструмент энергоблоков. Но его логика применима шире. Для радиационного объекта или установки полезно проделать то же упражнение качественно: выписать исходные события, построить цепочки, найти места, где один отказ или одна ошибка приводят к последствиям, и убрать такие точки. Это не требует расчётных кодов, требует дисциплины мышления. Результат ложится в анализ аварийных ситуаций в отчёте по обоснованию безопасности.
Атом-Плюс помогает организациям использовать эту методологию по назначению: готовит анализ аварийных ситуаций и сценариев для отчётов по обоснованию безопасности, выстраивает перечень исходных событий и цепочек развития, увязывает выводы анализа с инструкциями по действиям персонала и с программами контроля, сопровождает материалы при экспертизе и лицензировании в Ростехнадзоре. Если вам нужно обосновать безопасность объекта по существу, а не формально, оставьте заявку в форме ниже.
Фото: Capt. Shaun Manley, Wikimedia Commons, Public domain









