HEMP 危害与影响管理流程
源自壳牌石油的成熟风险管理方法论
HEMP(Hazard and Effects Management Process,危害与影响管理流程)最早由壳牌石油(Shell)发展并推广,是石油天然气行业广泛采用的结构化风险管理框架。它通过七大步骤,确保所有可能造成人员伤害、资产损坏、环境影响或声誉损害的风险都得到系统性管控。
HEMP的核心围绕四个关键问题:什么是危害?什么可能释放后造成伤害?风险有多大?如何控制与恢复?通过三次管理沟通(Handshakes),确保分析结果被管理层审阅、认可并落地执行。
HEMP 四大核心问题
- 1什么是危害?什么可能释放后危及人员、财产、环境和声誉?
- 2后果是什么?识别危险释放后的情景——什么被释放、如何释放、后果如何
- 3如何控制?确认可避免危险释放的预防性控制措施到位
- 4如何恢复?如果危险已释放,是否有减轻/恢复潜在后果的措施
风险 = 后果 × 可能性 → 通过RAM评估矩阵量化分级
HEMP 七步法流程
从危害识别到ALARP判定归档,七个步骤构成完整闭环,三次管理沟通确保分析质量与落地执行
危害识别
Hazard Identification系统识别所有可能造成人员伤害、资产损坏、环境影响或声誉损害的潜在危害源。危害是「有潜力造成伤害的要素」,包括物理、化学、生物、人因等各类因素。
威胁与首要事件识别
Threats & Top Event识别可能导致危害释放的威胁因素,以及首要事件(Top Event)——即危害的释放方式。首要事件是Bow-tie图的中心节点,是「不希望发生的事件」,如控制措施失效、控制失效或暴露。
后果识别与风险评估
Consequences & Risk Assessment识别危害释放后的最坏可信后果(人员、资产、环境、声誉),使用风险评估矩阵(RAM)评估风险等级。风险 = 后果 × 可能性。
红黄色风险识别
Red & Yellow Risks根据RAM评估结果,识别红色风险(重大危害,需详细Bow-tie分析或QRA/HRA)和黄色风险(重要危害,需危险控制表或Bow-tie分析),确定后续分析优先级。
屏障识别(控制与恢复)
Barrier Identification识别控制屏障(Controls,预防威胁释放危害)和恢复措施(Recovery Measures,减轻首要事件后果)。对红色风险开发完整Bow-tie,对黄色风险使用危险控制表。识别升级因素及关键设备、关键活动和关键过程。
维护屏障完整性
Barrier Integrity确保每道屏障满足三准则:有效性(按设计功能可避免后果)、独立性(不受同一故障导致多重失效)、可审查性(可评价其是否正常发挥作用)。制定整改行动计划修复缺失或失效的屏障。
ALARP判定与归档
ALARP Determination在步骤1-6完成后,测试风险容忍性。符合法律法规、公司标准和新项目/变更要求前提下,证明风险已降至合理可行最低水平(ALARP)。将分析结果完整归档并沟通。
三次管理沟通(Handshakes)
面对面会议形式,管理层在三个关键节点审阅、质询并认可HEMP分析结果,确保分析质量与落地执行
第一次沟通
步骤1-4完成后危险和影响记录(Hazard & Effects Register)
确认所有危害已被识别、威胁和后果分析完整、风险分级准确。管理层面审阅并认可危险清单。
第二次沟通
步骤5完成后Bow-tie分析结果 / 危险控制表
审查关键设备屏障、关键人员屏障、关键活动清单。确认屏障设计充分,覆盖所有重大/重要危害。
第三次沟通
步骤6-7完成后ALARP评估、差距分析与整改建议
确认所有风险已降至ALARP,缺失或失效屏障已有整改行动计划并分配资源,最终归档。
沟通的核心目的
协调员沟通分析结果,管理层有机会质询、认可并接受结果。沟通让协调员获得记录最终结果所需的信息,同时让管理者掌握哪些风险需要管理。文件以易于沟通、审阅和批准的方式归档。
HEMP回顾与分析专家团队
多学科、多职能团队协作,确保危害分析全面、准确、可落地
HEMP专责/区域负责人
引导HEMP流程,确保方法论正确应用
操作/维修代表
具备被分析工艺或业务活动的特定经验
安全/环保/健康代表
掌握特定危害相关的历史事件信息
工程/技术代表
掌握被分析工艺或业务活动的技术细节
危害、威胁与首要事件
危害是有潜力造成伤害的要素;威胁是导致危害可能释放的因素;首要事件是危害释放的途径——不希望发生的事
首要事件与威胁分析示例
| 场景 | 危害 | 威胁 Threat | 首要事件 Top Event | 后果 Consequence |
|---|---|---|---|---|
| 压力管道 | 承压碳氢化合物 | 过压 | 遏制失效 | 泄漏/火灾/爆炸 |
| 储罐区 | 易燃液体 | 腐蚀/疲劳 | 控制失效 | 溢出/环境污染 |
| 高处作业 | 高空位置 | 梯子不稳固 | 坠落 | 人员伤害 |
遏制失效
Loss of Containment
控制失效
Loss of Control
暴露
Exposure
最坏可信后果分类
人员 People
- 伤害
- 死亡
- 过度暴露
- 毒气释放
资产 Assets
- 停产
- 设备损坏
- 火灾
- 爆炸
环境 Environment
- 废气排空
- 排地污染
- 水源污染
- 缓慢渗漏
声誉 Reputation
- 舆论谴责
- 股市暴跌
- 法律诉讼
- 政治事件
5×5 风险评估矩阵(RAM)
以发生可能性与后果严重程度两个维度构建矩阵,红色区为重大危害(需Bow-tie),黄色区为重要危害(需危险控制表)
极不可能 (1) | 不太可能 (2) | 可能 (3) | 很可能 (4) | 频繁 (5) | |
|---|---|---|---|---|---|
灾难性 (5) | 高 | 极高 | 极高 | 极高 | 极高 |
严重 (4) | 中 | 高 | 高 | 极高 | 极高 |
中度 (3) | 低 | 中 | 高 | 高 | 极高 |
轻微 (2) | 低 | 低 | 中 | 高 | 高 |
可忽略 (1) | 低 | 低 | 低 | 中 | 中 |
RAM使用四步法
识别危险
从可信危险释放情景识别潜在后果
估计严重性
评估对人员、资产、环境、声誉的影响程度
估计可能性
基于历史经验评估后果发生的概率
确定风险等级
交叉查表获得RAM风险等级(红/黄/绿)
屏障类型:控制、恢复与升级因素
屏障是防止威胁释放造成后果的手段总称——可以是硬件(关键设备屏障)或人员干预(关键人员屏障)或其结合
控制屏障 Controls
Bow-tie左侧(威胁 -> 首要事件)
减少威胁释放危害的风险,预防首要事件发生
恢复措施 Recovery Measures
Bow-tie右侧(首要事件 -> 后果)
限制/减轻首要事件引发的后果
升级因素 Escalation Factor
屏障上方/下方
导致屏障失效或削弱的条件或情形
Bow-tie 蝶形图可视化
Top Event
黄色风险文档化:危险控制表(Hazard Control Sheet)
对于黄色区(重要危害),使用危险控制表记录——本质上是「纸质Bow-tie」。记录危害描述、位置、威胁、控制措施(设计/操作/维护)、恢复措施及对应的责任岗位。
危害编号: 4
高处作业人员坠落
位置:员工/承包商作业期间
威胁:高处清洁/维护/梯子不稳固
控制:设计(限高1.5米以下不用梯子)/ 操作(作业标识/培训)/ 维护(合格梯子/合格承包商)
恢复:应急响应计划/急救箱/事件管理
屏障有效性三准则
一道屏障要被视为有效,必须同时满足有效性、独立性和可审查性三个准则
有效性 Effective
屏障按其设计功能能够避免后果发生——足够大、足够快、足够强
独立性 Independent
屏障对于威胁能独立发挥作用,不受同一故障导致多重屏障同时失效
可审查性 Auditable
对屏障是否能够发挥作用可以进行评价和验证
独立性警示:如果所有控制依赖同一信号控制系统(如压力容器超压自动报警、阀门自动关闭、自动喷淋),当信号系统出现故障时,所有控制系统将全部失效——这被称为「共因失效」(Common Cause Failure),屏障间不能视为独立。
HSE关键活动类别与HSSE关键过程
少数HSSE关键过程有效维护大量关键活动和关键设备——这些通常在有效运行的HSE管理体系中已存在
设计 Design
包括硬件投用所需的所有规范和行为
操作 Operate
在设计范围内操作,响应各种工艺条件变化
维护 Maintain
检查、测试、校准等保持设备完整性的活动
关键业务流程 Critical Business Processes
技术完整性管理、能力管理、应急响应等关键管理过程
HSSE 关键过程清单
包含在危险分析过程中频繁识别的关键活动或维护关键设备的管理过程
控制措施层级(Hierarchy of Controls)
自上而下,从源头消除到末端防护,控制措施的有效性逐级递减,应优先选择更高层级的控制手段
消除
Elimination从根本上移除危害源,从设计上避免HSE影响(安全、环境、声誉、健康、社会)。
限制/替代
Minimisation/Substitution使用不同材料、技术或设备,以较低HSE影响的方案替代高风险方案。
隔离/分隔
Isolation/Separation通过物理隔离或空间分隔,使人员与危害源保持安全距离。
工程控制
Engineering Controls通过隔离、通风、联锁、防护罩等工程手段降低风险,不依赖人的行为自觉。包括预防与减轻双重功能。
程序
Procedures通过规程制度、培训、作业许可、轮岗等管理手段规范行为,降低暴露频率与差错概率。
个体防护
PPE为作业人员配备个人防护装备作为最后一道防线,是其他措施失效时的兜底保护。
ALARP 风险可接受原则
ALARP(As Low As Reasonably Practicable,风险降至合理可行最低水平)是HEMP第七步的核心判定准则。在步骤1-6完成后(屏障已识别评估、缺失或失效屏障已有行动措施),测试风险容忍性:符合法律法规、公司标准和新项目/变更要求。
ALARP的核心判断:将风险降至「进一步降低风险的成本与获得的收益严重不成比例」的水平。举证责任在于风险承担方——需要证明「不做进一步改进」是合理的。
关键判断标准:除非进一步降低风险的成本与收益不成比例(Disproportionate),否则应继续采取措施降低风险。
从上至下:风险越高,可接受度越低
HEMP过程中的角色与职责
明确分工是HEMP流程有效执行的基础——从业务经理到HEMP参与者,各司其职
业务/现场经理 (CoB/Site Manager)
负责现场所有HSSE危害的识别和管理,拥有调配资源(包括资金)控制已识别危害的权限
责任经理 (Responsible Manager)
确保本部门为HEMP分析提供充分资源,并跟踪补救行动计划直至完成
HEMP过程所有人 (Process Owner)
通常为HSSE经理,负责HEMP流程的执行和实施,须达到HEMP「技能」级能力
HEMP专责/参与者 (Focal Point/Practitioner)
HEMP专家,负责具体的危害分析、Bow-tie开发与屏障评估工作
危害分类体系
系统识别物理、化学、生物、人因等六大类危害因素,确保风险分析全面无盲区
物理危害
由机械设备、物理环境因素导致的伤害,包括高处坠落、机械伤害、物体打击等。
化学危害
危险化学品在储存、使用、运输过程中可能引发的火灾、爆炸、中毒等风险。
生物危害
由细菌、病毒、真菌等生物因子引起的感染、中毒或过敏反应,常见于医疗、实验室环境。
人因危害
由人为差错、组织管理缺陷或人的生理心理因素导致的偏离安全行为的风险。
环境危害
企业活动对外部环境造成的不良影响,涉及污染物排放与生态系统损害。
电气危害
电能传输与使用过程中的触电、电弧灼伤、电气火灾等风险,需严格绝缘与接地管理。
HEMP —— 系统化风险管理的基石
从壳牌石油走向全球EHS实践,HEMP以七步法闭环、三次管理沟通、双屏障防御与控制层级原则,为危害识别到ALARP归档提供了一套完整、可操作、可追溯的方法论体系,是每一位安全工程师必备的核心工具。
七步法闭环
识别→威胁→评估→分级→屏障→完整性→ALARP
三次沟通
管理层在三个关键节点审阅与认可
双屏障防御
控制屏障 + 恢复措施,纵深防御
屏障三准则
有效性 · 独立性 · 可审查性
ALARP准则
风险降至合理可行最低水平
Bow-tie分析
威胁→控制→首要事件→恢复→后果