HEMP 危害与影响管理流程

Hazard and Effects Management Process —— 源自壳牌石油的系统化风险管控方法论,以七步法贯穿危害识别、风险评估、屏障管控与ALARP判定全流程。

定义与起源

源自壳牌石油的成熟风险管理方法论

HEMP(Hazard and Effects Management Process,危害与影响管理流程)最早由壳牌石油(Shell)发展并推广,是石油天然气行业广泛采用的结构化风险管理框架。它通过七大步骤,确保所有可能造成人员伤害、资产损坏、环境影响或声誉损害的风险都得到系统性管控。

HEMP的核心围绕四个关键问题:什么是危害?什么可能释放后造成伤害?风险有多大?如何控制与恢复?通过三次管理沟通(Handshakes),确保分析结果被管理层审阅、认可并落地执行。

7
核心步骤
3
管理沟通
2
屏障类型
6
控制层级

HEMP 四大核心问题

  • 1
    什么是危害?什么可能释放后危及人员、财产、环境和声誉?
  • 2
    后果是什么?识别危险释放后的情景——什么被释放、如何释放、后果如何
  • 3
    如何控制?确认可避免危险释放的预防性控制措施到位
  • 4
    如何恢复?如果危险已释放,是否有减轻/恢复潜在后果的措施

风险 = 后果 × 可能性 → 通过RAM评估矩阵量化分级

核心流程

HEMP 七步法流程

从危害识别到ALARP判定归档,七个步骤构成完整闭环,三次管理沟通确保分析质量与落地执行

1

危害识别

Hazard Identification

系统识别所有可能造成人员伤害、资产损坏、环境影响或声誉损害的潜在危害源。危害是「有潜力造成伤害的要素」,包括物理、化学、生物、人因等各类因素。

📄 输出:危险和影响记录(Hazard & Effects Register)
2

威胁与首要事件识别

Threats & Top Event

识别可能导致危害释放的威胁因素,以及首要事件(Top Event)——即危害的释放方式。首要事件是Bow-tie图的中心节点,是「不希望发生的事件」,如控制措施失效、控制失效或暴露。

📄 输出:威胁清单、首要事件定义
3

后果识别与风险评估

Consequences & Risk Assessment

识别危害释放后的最坏可信后果(人员、资产、环境、声誉),使用风险评估矩阵(RAM)评估风险等级。风险 = 后果 × 可能性。

📄 输出:风险分级结果(红/黄/绿区)
4

红黄色风险识别

Red & Yellow Risks

根据RAM评估结果,识别红色风险(重大危害,需详细Bow-tie分析或QRA/HRA)和黄色风险(重要危害,需危险控制表或Bow-tie分析),确定后续分析优先级。

📄 输出:重大/重要危害清单
5

屏障识别(控制与恢复)

Barrier Identification

识别控制屏障(Controls,预防威胁释放危害)和恢复措施(Recovery Measures,减轻首要事件后果)。对红色风险开发完整Bow-tie,对黄色风险使用危险控制表。识别升级因素及关键设备、关键活动和关键过程。

📄 输出:Bow-tie图 / 危险控制表、关键设备/活动/过程清单
6

维护屏障完整性

Barrier Integrity

确保每道屏障满足三准则:有效性(按设计功能可避免后果)、独立性(不受同一故障导致多重失效)、可审查性(可评价其是否正常发挥作用)。制定整改行动计划修复缺失或失效的屏障。

📄 输出:整改行动计划(Remedial Action Plan)
7

ALARP判定与归档

ALARP Determination

在步骤1-6完成后,测试风险容忍性。符合法律法规、公司标准和新项目/变更要求前提下,证明风险已降至合理可行最低水平(ALARP)。将分析结果完整归档并沟通。

📄 输出:ALARP评估文档、最终归档
1. 危害识别
2. 威胁与首要事件识别
3. 后果识别与风险评估
4. 红黄色风险识别
5. 屏障识别(控制与恢复)
6. 维护屏障完整性
7. ALARP判定与归档
管理沟通

三次管理沟通(Handshakes)

面对面会议形式,管理层在三个关键节点审阅、质询并认可HEMP分析结果,确保分析质量与落地执行

1

第一次沟通

步骤1-4完成后

危险和影响记录(Hazard & Effects Register)

确认所有危害已被识别、威胁和后果分析完整、风险分级准确。管理层面审阅并认可危险清单。

2

第二次沟通

步骤5完成后

Bow-tie分析结果 / 危险控制表

审查关键设备屏障、关键人员屏障、关键活动清单。确认屏障设计充分,覆盖所有重大/重要危害。

3

第三次沟通

步骤6-7完成后

ALARP评估、差距分析与整改建议

确认所有风险已降至ALARP,缺失或失效屏障已有整改行动计划并分配资源,最终归档。

沟通的核心目的

协调员沟通分析结果,管理层有机会质询、认可并接受结果。沟通让协调员获得记录最终结果所需的信息,同时让管理者掌握哪些风险需要管理。文件以易于沟通、审阅和批准的方式归档。

团队组成

HEMP回顾与分析专家团队

多学科、多职能团队协作,确保危害分析全面、准确、可落地

HEMP专责/区域负责人

引导HEMP流程,确保方法论正确应用

操作/维修代表

具备被分析工艺或业务活动的特定经验

安全/环保/健康代表

掌握特定危害相关的历史事件信息

工程/技术代表

掌握被分析工艺或业务活动的技术细节

步骤1-2 详解

危害、威胁与首要事件

危害是有潜力造成伤害的要素;威胁是导致危害可能释放的因素;首要事件是危害释放的途径——不希望发生的事

首要事件与威胁分析示例

场景危害威胁 Threat首要事件 Top Event后果 Consequence
压力管道承压碳氢化合物过压遏制失效泄漏/火灾/爆炸
储罐区易燃液体腐蚀/疲劳控制失效溢出/环境污染
高处作业高空位置梯子不稳固坠落人员伤害

遏制失效

Loss of Containment

控制失效

Loss of Control

暴露

Exposure

最坏可信后果分类

人员 People

  • 伤害
  • 死亡
  • 过度暴露
  • 毒气释放

资产 Assets

  • 停产
  • 设备损坏
  • 火灾
  • 爆炸

环境 Environment

  • 废气排空
  • 排地污染
  • 水源污染
  • 缓慢渗漏

声誉 Reputation

  • 舆论谴责
  • 股市暴跌
  • 法律诉讼
  • 政治事件
步骤3-4 风险评估

5×5 风险评估矩阵(RAM)

以发生可能性与后果严重程度两个维度构建矩阵,红色区为重大危害(需Bow-tie),黄色区为重要危害(需危险控制表)

后果严重程度 →
极不可能
(1)
不太可能
(2)
可能
(3)
很可能
(4)
频繁
(5)
灾难性
(5)
高
极高
极高
极高
极高
严重
(4)
中
高
高
极高
极高
中度
(3)
低
中
高
高
极高
轻微
(2)
低
低
中
高
高
可忽略
(1)
低
低
低
中
中
发生可能性 →
低风险 - 绿区,可接受
中风险 - 黄区,重要危害,需危险控制表
高风险 - 橙区,需控制
极高风险 - 红区,重大危害,需Bow-tie

RAM使用四步法

1

识别危险

从可信危险释放情景识别潜在后果

2

估计严重性

评估对人员、资产、环境、声誉的影响程度

3

估计可能性

基于历史经验评估后果发生的概率

4

确定风险等级

交叉查表获得RAM风险等级(红/黄/绿)

步骤5 屏障识别

屏障类型:控制、恢复与升级因素

屏障是防止威胁释放造成后果的手段总称——可以是硬件(关键设备屏障)或人员干预(关键人员屏障)或其结合

控制屏障 Controls

Bow-tie左侧(威胁 -> 首要事件)

减少威胁释放危害的风险,预防首要事件发生

自动高压停机系统设计标准起吊计划进出控制防抱死系统

恢复措施 Recovery Measures

Bow-tie右侧(首要事件 -> 后果)

限制/减轻首要事件引发的后果

应急响应围堰/防火堤自动喷淋社区关系计划抗爆模块

升级因素 Escalation Factor

屏障上方/下方

导致屏障失效或削弱的条件或情形

超设计工况操作极端天气影响仪表屏障临时失效或移除

Bow-tie 蝶形图可视化

预防性控制(左侧)
威胁 Threat
腐蚀 · 疲劳 · 外部撞击 · 高温
控制屏障 Controls
自动高压停机 · 设计标准
⚠ 升级因素 Escalation Factor
首要事件
Top Event
危害释放
恢复措施(右侧)
后果 Consequence
火灾 · 爆炸 · 污染 · 伤害
恢复措施 Recovery
围堰 · 喷淋 · 应急响应
⚠ 升级因素 Escalation Factor

黄色风险文档化:危险控制表(Hazard Control Sheet)

对于黄色区(重要危害),使用危险控制表记录——本质上是「纸质Bow-tie」。记录危害描述、位置、威胁、控制措施(设计/操作/维护)、恢复措施及对应的责任岗位。

危害编号: 4

高处作业人员坠落

位置:员工/承包商作业期间

威胁:高处清洁/维护/梯子不稳固

控制:设计(限高1.5米以下不用梯子)/ 操作(作业标识/培训)/ 维护(合格梯子/合格承包商)

恢复:应急响应计划/急救箱/事件管理

步骤6 屏障完整性

屏障有效性三准则

一道屏障要被视为有效,必须同时满足有效性、独立性和可审查性三个准则

有效性 Effective

屏障按其设计功能能够避免后果发生——足够大、足够快、足够强

举例:护栏标准、旋转部件防护罩标准

独立性 Independent

屏障对于威胁能独立发挥作用,不受同一故障导致多重屏障同时失效

举例:压力容器超压自动报警、阀门自动关闭、自动喷淋须独立信号控制

可审查性 Auditable

对屏障是否能够发挥作用可以进行评价和验证

举例:液位自动报警可检查是否正常触发

独立性警示:如果所有控制依赖同一信号控制系统(如压力容器超压自动报警、阀门自动关闭、自动喷淋),当信号系统出现故障时,所有控制系统将全部失效——这被称为「共因失效」(Common Cause Failure),屏障间不能视为独立。

关键活动与过程

HSE关键活动类别与HSSE关键过程

少数HSSE关键过程有效维护大量关键活动和关键设备——这些通常在有效运行的HSE管理体系中已存在

设计 Design

包括硬件投用所需的所有规范和行为

设备选型安全联锁设计防爆等级排放标准

操作 Operate

在设计范围内操作,响应各种工艺条件变化

操作规程执行报警响应工艺参数监控交接班管理

维护 Maintain

检查、测试、校准等保持设备完整性的活动

预防性维护检验测试校准设备完整性管理

关键业务流程 Critical Business Processes

技术完整性管理、能力管理、应急响应等关键管理过程

MOC变更管理PTW作业许可承包商管理应急管理

HSSE 关键过程清单

包含在危险分析过程中频繁识别的关键活动或维护关键设备的管理过程

PPE管理承包商HSSE管理安保管理文件管理能力管理HSSE合规管理设备完整性(GAME)变更管理(MOC)作业许可(PTW)应急管理系统
控制策略

控制措施层级(Hierarchy of Controls)

自上而下,从源头消除到末端防护,控制措施的有效性逐级递减,应优先选择更高层级的控制手段

层级 1消除(Elimination)
层级 2限制/替代(Minimisation/Substitution)
层级 3隔离/分隔(Isolation/Separation)
层级 4工程控制(Engineering Controls)
层级 5程序(Procedures)
层级 6个体防护(PPE)
↑ 控制有效性由高到低 ↓
1

消除

Elimination
有效性:最高

从根本上移除危害源,从设计上避免HSE影响(安全、环境、声誉、健康、社会)。

2

限制/替代

Minimisation/Substitution
有效性:高

使用不同材料、技术或设备,以较低HSE影响的方案替代高风险方案。

3

隔离/分隔

Isolation/Separation
有效性:较高

通过物理隔离或空间分隔,使人员与危害源保持安全距离。

4

工程控制

Engineering Controls
有效性:较高

通过隔离、通风、联锁、防护罩等工程手段降低风险,不依赖人的行为自觉。包括预防与减轻双重功能。

5

程序

Procedures
有效性:中

通过规程制度、培训、作业许可、轮岗等管理手段规范行为,降低暴露频率与差错概率。

6

个体防护

PPE
有效性:较低

为作业人员配备个人防护装备作为最后一道防线,是其他措施失效时的兜底保护。

步骤7 ALARP判定

ALARP 风险可接受原则

ALARP(As Low As Reasonably Practicable,风险降至合理可行最低水平)是HEMP第七步的核心判定准则。在步骤1-6完成后(屏障已识别评估、缺失或失效屏障已有行动措施),测试风险容忍性:符合法律法规、公司标准和新项目/变更要求。

ALARP的核心判断:将风险降至「进一步降低风险的成本与获得的收益严重不成比例」的水平。举证责任在于风险承担方——需要证明「不做进一步改进」是合理的。

关键判断标准:除非进一步降低风险的成本与收益不成比例(Disproportionate),否则应继续采取措施降低风险。

不可接受区
风险过高,必须立即降低
可容忍区
ALARP 区
须证明风险已降至合理可行最低水平
广泛可接受区
风险极低,无需特别处置
风险容忍度三角

从上至下:风险越高,可接受度越低

角色与职责

HEMP过程中的角色与职责

明确分工是HEMP流程有效执行的基础——从业务经理到HEMP参与者,各司其职

业务/现场经理 (CoB/Site Manager)

负责现场所有HSSE危害的识别和管理,拥有调配资源(包括资金)控制已识别危害的权限

责任经理 (Responsible Manager)

确保本部门为HEMP分析提供充分资源,并跟踪补救行动计划直至完成

HEMP过程所有人 (Process Owner)

通常为HSSE经理,负责HEMP流程的执行和实施,须达到HEMP「技能」级能力

HEMP专责/参与者 (Focal Point/Practitioner)

HEMP专家,负责具体的危害分析、Bow-tie开发与屏障评估工作

危害识别

危害分类体系

系统识别物理、化学、生物、人因等六大类危害因素,确保风险分析全面无盲区

物理危害

由机械设备、物理环境因素导致的伤害,包括高处坠落、机械伤害、物体打击等。

高空作业旋转机械运动的车辆移动重型设备起吊作业

化学危害

危险化学品在储存、使用、运输过程中可能引发的火灾、爆炸、中毒等风险。

易燃碳氢化合物有毒物质腐蚀性化学品反应性物质粉尘

生物危害

由细菌、病毒、真菌等生物因子引起的感染、中毒或过敏反应,常见于医疗、实验室环境。

病原微生物病毒暴露真菌孢子生物毒素过敏原

人因危害

由人为差错、组织管理缺陷或人的生理心理因素导致的偏离安全行为的风险。

操作失误疲劳作业沟通不畅培训不足违章作业

环境危害

企业活动对外部环境造成的不良影响,涉及污染物排放与生态系统损害。

废气排放废水泄漏土壤污染噪声扰民生态破坏

电气危害

电能传输与使用过程中的触电、电弧灼伤、电气火灾等风险,需严格绝缘与接地管理。

触电电气火灾静电雷击电弧短路

HEMP —— 系统化风险管理的基石

从壳牌石油走向全球EHS实践,HEMP以七步法闭环、三次管理沟通、双屏障防御与控制层级原则,为危害识别到ALARP归档提供了一套完整、可操作、可追溯的方法论体系,是每一位安全工程师必备的核心工具。

七步法闭环

识别→威胁→评估→分级→屏障→完整性→ALARP

三次沟通

管理层在三个关键节点审阅与认可

双屏障防御

控制屏障 + 恢复措施,纵深防御

屏障三准则

有效性 · 独立性 · 可审查性

ALARP准则

风险降至合理可行最低水平

Bow-tie分析

威胁→控制→首要事件→恢复→后果