Menu
Analyse der Schutzebenen (LOPA): Zähle deine Barrieren ehrlich

Analyse der Schutzebenen (LOPA): Zähle deine Barrieren ehrlich

LOPA erklärt: wie die Layer-of-Protection-Analysis quantifiziert, ob Schutzmaßnahmen das Prozessrisiko ausreichend reduzieren, mit einem ausgearbeiteten Größenordnungsbeispiel.
Analyse der Schutzebenen (LOPA): Zähle deine Barrieren ehrlich

Layer of Protection Analysis (LOPA) ist eine semi-quantitative Methode der Prozesssicherheit, die eine Frage beantwortet, die Gefährdungsstudien offenlassen: Reichen die Schutzmaßnahmen um ein gefährliches Szenario wirklich aus? Sie betrachtet ein Szenario nach dem anderen, schätzt, wie oft das auslösende Ereignis auftritt, multipliziert die Ausfallwahrscheinlichkeiten jeder unabhängigen Schutzschicht und vergleicht die resultierende Häufigkeit transparent in Größenordnungen mit einem tolerierbaren Risikoziel.

Wo LOPA unter Sicherheitsstudien einzuordnen ist

Ein HAZOP ist hervorragend darin, Szenarien zu finden: welche Abweichungen auftreten können und was folgen könnte. Er ist von Natur aus qualitativ. LOPA greift die Szenarien auf, die ernst erscheinen, und stellt die quantitative Anschlussfrage: Häufigkeit der auslösenden Ursache, Schwere der Konsequenz und wie viel Risikoreduzierung die vorhandenen Schutzeinrichtungen tatsächlich liefern. Eine vollständige quantitative Risikoanalyse geht noch tiefer, aber LOPA deckt die mittlere Ebene schnell genug ab, um auf Dutzende von Szenarien pro Anlage anwendbar zu sein.

Was als unabhängige Schutzschicht zählt

Nicht jede Schutzmaßnahme qualifiziert sich. Eine IPL muss unabhängig von der auslösenden Ursache und von anderen Schichten, wirksam gegen das spezifische Szenario und prüfbar bzw. auditierbar sein. Ein einfacher Regelkreis, ein Alarm mit angerechneter Bedienerreaktion, eine sicherheitsinstrumentierte Funktion, ein Entlastungsventil und ein Auffangdamm können jeweils IPLs sein. Zwei Alarme, die beim selben überlasteten Bediener landen, sind nicht zwei Schichten, und eine Schutzmaßnahme, die denselben ausgefallenen Sensor wie die auslösende Ursache teilt, zählt nichts.

Ein durchgerechnetes Beispiel, in Größenordnungen

Szenario: Verlust der Kühlung an einem exothermen Reaktor, was zu thermischem Durchgehen und Bersten führen kann. Auslösendes Ereignis: Ausfall der Kühlwasserpumpe, geschätzt einmal alle 10 Jahre (0,1 pro Jahr). Schutzschichten: der Hochtemperaturalarm mit angerechneter Bedienerreaktion, Versagungswahrscheinlichkeit bei Anforderung (PFD) 0,1; eine sicherheitsinstrumentierte Funktion, die durch Einleiten eines Quench kühlt, PFD 0,01; das auf den Fall ausgelegte Entlastungssystem, PFD 0,01. Geminderte Häufigkeit: 0,1 × 0,1 × 0,01 × 0,01 = 0,000001 pro Jahr, einmal in einer Million Jahren. Liegt das unternehmensseitige Ziel für diese Konsequenzklasse bei einmal in hunderttausend Jahren, besteht das Szenario mit einem Faktor zehn Reserve; würde die SIF nicht existieren, würde es um den Faktor zehn verfehlt und es muss etwas hinzugefügt oder verbessert werden. Die Rechnung ist absichtlich einfach; die Ehrlichkeit bezüglich der Unabhängigkeit ist der schwierige Teil.

Wo die Zahlen still vor sich hin verrotten

Jede PFD in jener Multiplikation setzt voraus, dass die Schicht getestet und gewartet wird: Entlastungsventile inspiziert, SIF-Proof-Tests termingerecht durchgeführt, Alarme funktionsfähig und nicht permanent quittiert. Ein auf dem Papier angerechneter LOPA-Credit, der nie im Werk proof-getestet wurde, ist Fiktion mit Dezimalpunkt. Hier trifft Prozesssicherheit auf alltägliche Instandhaltungsdisziplin: überfällige Proof-Tests und umgangene Abschaltungen sind keine Hausmeisteraufgaben, sie sind fehlende Schutzschichten. Änderungen an einer angerechneten Schicht müssen ebenfalls durch das Management of Change laufen, sonst beschreibt die Analyse stillschweigend nicht mehr die Anlage.

LOPA richtig durchführen

  • Szenarien aus dem HAZOP sichten; LOPA-Aufwand dort einsetzen, wo die Konsequenzen ernst sind.
  • Verwenden Sie abgestimmte unternehmensweite Nachschlagetabellen für Häufigkeiten und PFDs; Konsistenz ist wichtiger als Präzision.
  • Dokumentieren Sie jede angerechnete Maßnahme mit ihren Prüfanforderungen und dem zuständigen Eigentümer.
  • Überprüfen Sie die Analyse erneut, wenn sich Annahmen zu Prozess, Chemie oder Personal ändern, und nach jedem Beinaheunfall, der eine Schicht herausgefordert hat (siehe Beinaheunfall vs. Unfall).

Wo Fabrico passt

Fabrico ist kein Tool zur Prozesssicherheitsanalyse und führt keine LOPA durch. Was es schützt, ist die Annahme unter jeder angerechneten Schicht: dass Prüfungen und Wartung tatsächlich stattfinden. Proof-Tests, Inspektionen von Entlastungsventilen und Verriegelungsprüfungen laufen als geplante Arbeitsaufträge mit Nachweisen der Durchführung; überfällige sicherheitskritische Arbeiten sind sichtbar statt vergraben; und die Anlagenhistorie zeigt jedes Testergebnis, wenn die Prüfung es verlangt. Die Sicherheitsstudie bleibt auf dem Schreibtisch des Sicherheitsingenieurs; die Disziplin, die sie wahr macht, lebt im CMMS. In der EU entwickelt, mit Datenstandort in der EU.

LOPA bezieht seine Szenarien aus einer Gefährdungsstudie: siehe HAZOP vs LOPA, wie die beiden zusammenpassen.

Häufig gestellte Fragen

Worin unterscheidet sich LOPA von einer Risikomatrix?

Eine Risikomatrix bewertet Wahrscheinlichkeit und Schwere in einem Schritt eher beurteilend. LOPA zerlegt die Wahrscheinlichkeit in eine Auslösehäufigkeit und explizite Versagenswahrscheinlichkeiten pro Schutzschicht, wodurch genau offengelegt wird, wo die Risikoreduzierung herkommt und was passiert, wenn eine Schicht nachlässt.

Wer sollte an einer LOPA-Sitzung teilnehmen?

Ein geschulter Moderator, Prozessingenieurwesen, Betrieb, Mess‑ und Regeltechnik sowie Instandhaltung. Die Anwesenheit der Instandhaltung ist wichtiger, als Teams oft erwarten: Sie wissen, welche Schutzmaßnahmen tatsächlich geprüft, umgangen oder chronisch fehlerhaft sind.

Was kommt nach LOPA, wenn das Risiko immer noch zu hoch ist?

Die Lücke wird als erforderliche zusätzliche Risikoreduzierung ausgedrückt, die typischerweise in einer neuen oder aufgerüsteten sicherheitsinstrumentierten Funktion mit einem Ziel-Integritätslevel, einer inhärent sichereren Designänderung oder einer zusätzlichen unabhängigen Schicht mündet. Die Umsetzung ist Ingenieursarbeit, die bis zum Abschluss verfolgt wird.

Möchten Sie Nachweisprüfungen und sicherheitskritische Arbeitsaufträge, die nie stillschweigend verfallen? Buchen Sie eine Fabrico-Demo, um zu sehen, wie präventive Terminplanung und die Anlagenhistorie Ihre Schutzschichten tatsächlich aufrechterhalten.

Das Neueste aus unserem Blog

Definieren Sie Ihren Zuverlässigkeitsfahrplan
Überzeugen Sie sich selbst!
Definieren Sie Ihren Zuverlässigkeitsfahrplan
Indem Sie auf die Schaltfläche „Akzeptieren“ klicken, erklären Sie sich mit der Nutzung einverstanden.Cookies beim Zugriff auf diese Website und bei der Nutzung unserer Dienste. Erfahren Sie mehrWeitere Informationen zur Verwendung und Verwaltung von Cookies finden Sie in unserem Datenschutzrichtlinie und Cookie-Erklärung