
Em 13 de outubro, a Organização das Nações Unidas marca o Dia Internacional para a Redução do Risco de Desastres, criado para promover uma cultura de prevenção. Na indústria, prevenir desastres tem nome técnico e equipamentos próprios. Um dos mais importantes é o sistema instrumentado de segurança, projetado para levar um processo a um estado seguro quando todas as outras barreiras falham.
O sistema instrumentado de segurança, conhecido pela sigla SIS (do inglês safety instrumented system), é um conjunto de sensores, um controlador lógico e elementos finais dedicados a uma única missão: detectar uma condição perigosa e agir para evitar o acidente.
Imagine um vaso de pressão em uma planta química. O sistema de controle normal mantém a pressão no valor desejado. Se a pressão subir além de um limite, por falha de controle ou de equipamento, o SIS entra em ação: transmissores de pressão independentes detectam a condição, o controlador de segurança executa a lógica e válvulas de bloqueio cortam a alimentação do vaso. A função executada, como "fechar a entrada quando a pressão ultrapassar o limite", é chamada de função instrumentada de segurança.
A regra de ouro é a independência. O SIS não deve depender do sistema de controle de processo: sensores, lógica e válvulas precisam ser separados, para que uma falha no controle não desative a proteção.
Nem toda função de segurança precisa do mesmo rigor. Para medir quanto se pode confiar em cada uma, as normas internacionais de segurança funcional, como a IEC 61508 e, para a indústria de processo, a IEC 61511, usam o conceito de nível de integridade de segurança, o SIL.
São quatro níveis, de SIL 1 a SIL 4. Quanto maior o nível, menor a probabilidade de a função falhar quando for demandada:
O SIL exigido sai de uma análise de riscos, que compara o risco do cenário sem proteção com o risco tolerável para a empresa e a sociedade. Alcançar o SIL depende da confiabilidade dos componentes, da arquitetura (por exemplo, dois transmissores votando), da cobertura de diagnóstico e, principalmente, da frequência dos testes de prova.
O SIS não trabalha sozinho. A segurança de processos é pensada em camadas, e cada uma reduz a chance de o acidente acontecer ou limita suas consequências. Da mais interna para a mais externa, uma sequência típica é:
A análise de camadas de proteção, conhecida como LOPA, avalia quantas barreiras independentes existem para cada cenário e se elas são suficientes.
Um SIS só protege se funcionar no momento da demanda, e esse momento pode chegar anos depois da instalação. Por isso a rotina de manutenção é parte do projeto de segurança.
Os testes de prova periódicos verificam se sensores, lógica e válvulas funcionam de ponta a ponta. Bypasses precisam ser controlados, registrados e retirados assim que a intervenção termina. Qualquer alteração em pontos de ajuste, lógica ou instrumentos deve passar por gestão de mudanças. E a substituição de um transmissor ou de uma válvula precisa respeitar as características usadas no cálculo do SIL.
Em uma data dedicada à prevenção, vale lembrar que muitos acidentes industriais graves tiveram em sua cadeia de causas uma proteção desativada, um alarme ignorado ou um teste que não foi feito.
O sistema de controle mantém o processo operando dentro dos valores normais. O SIS é independente e só atua quando uma condição perigosa é detectada, levando o processo a um estado seguro.
O SIL é definido em uma análise de riscos conduzida por uma equipe multidisciplinar, com base na gravidade das consequências, na frequência do cenário e nas demais camadas de proteção existentes.
Muitas falhas de componentes de segurança ficam ocultas até que a função seja demandada. O teste de prova revela essas falhas e é considerado no cálculo da confiabilidade do SIS.