TÜV AUSTRIA 台灣合作夥伴|管理系統驗證.產品認證.設備檢驗.風險評估 電話 04-23598008info@protect-safe.com.twLINE @nfg2703t
知識專欄

SIL 安全完整性等級怎麼判定?IEC 61508 與 IEC 61511 入門

從 PFDavg 區間、LOPA 到 HFT 與 SFF,一步步看懂 SIL 怎麼決定、怎麼驗證。

化工廠控制室中的工程師檢視安全儀表系統機櫃內的邏輯控制器與配線

重點整理

  • SIL 是「安全功能」的等級,不是單一設備的等級;SIL 1 到 SIL 4 各對應一個數量級的失效機率區間。
  • 低需求模式(每年需求不超過一次)看 PFDavg,高需求或連續模式看 PFH,兩者的數值區間不同。
  • 目標 SIL 由風險評估決定,製程業常用 HAZOP 找情境、再用 LOPA 算出安全儀表功能所需的風險降低倍數。
  • 達到目標 SIL 要同時過三關:失效機率計算、硬體架構限制(HFT 與 SFF)、系統性能力(SC)。
  • IEC 61508 規範製造商開發產品,IEC 61511 規範製程業使用者設計與運轉 SIS,機械業則看 ISO 13849 或 IEC 62061。

SIL 是什麼?為什麼說它屬於安全功能而不是設備?

SIL(Safety Integrity Level,安全完整性等級)是衡量一個安全功能能把風險降低多少的等級,分為 SIL 1 到 SIL 4,數字越高代表要求越嚴格。它的定義來自功能安全基礎標準 IEC 61508,製程業則依 IEC 61511 應用在安全儀表系統(SIS)上。

關鍵在於 SIL 描述的是安全儀表功能(SIF),也就是「偵測到反應器壓力過高時,在規定時間內關閉進料閥」這樣一個從感測器、邏輯控制器到最終元件的完整迴路。單一元件的證書上寫「SIL 3 capable」,意思是它可以用在最高 SIL 3 的功能中,前提是整個迴路的設計、架構與測試都符合要求。常見的批評就是把 SIL 講成設備屬性,例如「這是一台 SIL 3 熱交換器」。

SIL 1 到 SIL 4 的 PFDavg 與 PFH 區間是多少?

IEC 61508-1:2010 的表 2 與表 3 依操作模式給出兩組區間:低需求模式看 PFDavg(需求時的平均危險失效機率),高需求或連續模式看 PFH(每小時危險失效頻率)。依 IEC 61508-4 第 3.5.16 節,需求頻率不超過每年一次屬低需求模式,超過每年一次屬高需求模式(Intertek,2026)。

SIL 目標失效量測值(依 IEC 61508-1:2010 表 2、表 3)
SIL低需求 PFDavg對應風險降低倍數 RRF高需求/連續 PFH(每小時)
SIL 4≥ 10⁻⁵ 至 < 10⁻⁴10,000 至 100,000≥ 10⁻⁹ 至 < 10⁻⁸
SIL 3≥ 10⁻⁴ 至 < 10⁻³1,000 至 10,000≥ 10⁻⁸ 至 < 10⁻⁷
SIL 2≥ 10⁻³ 至 < 10⁻²100 至 1,000≥ 10⁻⁷ 至 < 10⁻⁶
SIL 1≥ 10⁻² 至 < 10⁻¹10 至 100≥ 10⁻⁶ 至 < 10⁻⁵
SIL 1 到 SIL 4 對應的 PFDavg 與 PFH 對數刻度尺上方刻度為低需求模式的 PFDavg,從 10 的負 5 次方到 10 的負 1 次方;下方刻度為高需求或連續模式的 PFH,從每小時 10 的負 9 次方到 10 的負 5 次方。每個 SIL 占一個數量級,SIL 4 在最左側,SIL 1 在最右側。另以標記顯示 LOPA 示意案例所需的 PFDavg 0.002 落在 SIL 2 區間。每升一級 SIL,失效機率上限降低一個數量級依 IEC 61508-1:2010 表 2、表 3 繪製;越往左代表要求越嚴格低需求PFDavgSIL 4SIL 3SIL 2SIL 110⁻⁵10⁻⁴10⁻³10⁻²10⁻¹高需求/連續PFH(每小時)SIL 4SIL 3SIL 2SIL 110⁻⁹10⁻⁸10⁻⁷10⁻⁶10⁻⁵示意案例:PFDavg 0.002,落在 SIL 2往左:允許的危險失效機率更低,風險降低倍數(RRF)更高
SIL 區間以對數刻度呈現:每一級剛好相差一個數量級。虛線為本文 LOPA 示意案例的計算結果。

RRF 是 PFDavg 的倒數。舉例來說,一個 SIL 2 的低需求功能,平均每 100 到 1,000 次需求中,最多允許約一次沒有正確動作。IEC 61511 對 SIL 4 另有嚴格要求並指回 IEC 61508,實務上通常優先以製程設計或其他保護層降低風險,而不是直接設計 SIL 4 迴路。

IEC 61508、IEC 61511、ISO 13849、IEC 62061 差在哪?

四個標準的差異可以用一句話分辨:IEC 61508 是給製造商開發安全相關產品的基礎標準;IEC 61511 是給製程業使用者設計、安裝、運轉 SIS 的應用標準;ISO 13849-1 與 IEC 62061 則是機械安全控制系統的標準。同一顆安全繼電器,可能依 IEC 61508 取得元件認證,再被機械廠依 ISO 13849 用在機台上。

功能安全相關標準比較
標準主要使用者等級指標重點
IEC 61508(2010 年第 2 版,共 7 部分)感測器、控制器、閥門等產品製造商SIL 1 至 4安全生命週期、硬體與軟體開發要求、FMEDA、系統性能力
IEC 61511-1:2016(含 2017 年修訂)石化、化工、油氣等製程業者與系統整合商SIL 1 至 4(SIL 4 另有要求)危害與風險評估、SIL 分配、安全需求規格、驗證測試、運轉維護
ISO 13849-1:2023機械製造商PL a 至 e,搭配類別(Category)以 MTTFD、DC、CCF 與架構類別評估控制系統安全相關部件
IEC 62061:2021機械製造商SIL 1 至 3以 IEC 61508 為基礎的機械業應用版

ISO 13849-1 的 PFHD 範圍從 PL a 的 10⁻⁴ 以下到 PL e 的 10⁻⁸ 以上(ISO 13849 條目),數值上 PL e 與 SIL 3 的 PFH 區間相當、PL d 與 SIL 2 相當。不過兩套方法的計算基礎不同,數值相當不代表可以直接互換,出口到歐盟的機械仍要依選用的調和標準完整評估。

步驟一:如何用風險圖法或 LOPA 決定目標 SIL?

目標 SIL 不是選出來的,是從風險評估算出來的:先確認危害情境的風險有多高、企業可容忍的風險是多少,兩者的差距扣掉其他保護層後,剩下的就是安全儀表功能要負責的風險降低倍數。製程業最常見的流程是先用 HAZOP 找出情境,再用風險圖法或 LOPA 決定 SIL。

  1. 從 HAZOP 挑出需要 SIF 的情境

    篩選後果嚴重、且現有防護包含或需要安全儀表功能的情境,逐一定義起始事件與後果。

  2. 訂定可容忍風險基準

    由企業依後果類別(人員、環境、財產)訂定每年可容忍頻率。這是管理決策,應在分析前定案並文件化。

  3. 選擇方法:風險圖法或 LOPA

    風險圖法以後果(C)、暴露頻率(F)、避開可能性(P)與需求率(W)四個參數查表得出 SIL,速度快但較粗略;LOPA 以數量級計算,較適合後果嚴重或需要說明依據的情境。

  4. 計算所需的 PFDavg 並對應 SIL

    所需 PFDavg = 可容忍頻率 ÷(起始事件頻率 × 各獨立保護層 PFD 的乘積)。算出後對照 SIL 區間表,決定目標 SIL。

LOPA 的方法論最常引用的是 CCPS《Layer of Protection Analysis: Simplified Process Risk Assessment》。要特別注意「獨立」這兩個字:若警報與控制迴路共用同一支傳送器,警報就不能算成獨立保護層,否則會低估所需的 SIL。

風險圖法與 LOPA 各有適用時機。風險圖法適合在專案早期大量篩選 SIF,但它的查表結果取決於事先校準:每個參數的分級與對應 SIL 必須和企業的可容忍風險一致,直接套用標準附錄的範例圖而不校準,結果可能偏高或偏低。LOPA 則適合後果嚴重、需要向主管機關或保險公司說明依據的情境。不少專案的做法是先用風險圖法初篩,對 SIL 2 以上或結果有爭議的 SIF 再以 LOPA 複核。

步驟二:設計時要通過哪三道門檻?

一個安全儀表功能要宣稱達到目標 SIL,必須同時滿足三項要求:隨機硬體失效的機率計算、硬體架構限制、系統性能力。只算出 PFDavg 合格是最常見的誤判,另外兩項沒過,一樣不能宣稱達標。

  1. 失效機率(PFDavg 或 PFH):以元件失效率、架構(1oo1、1oo2、2oo3 等)、驗證測試間隔與測試涵蓋率計算整個迴路,感測器、邏輯控制器與最終元件三段加總。
  2. 硬體容錯 HFT:HFT 為 N,代表發生 N+1 個故障才會喪失安全功能。例如 1oo2 架構的 HFT 為 1。依 IEC 61511-1:2016 表 6,SIL 3 要求最低 HFT 為 1,SIL 2 在低需求模式下可為 0、高需求模式下為 1(GT Engineering 整理)。
  3. 系統性能力 SC:衡量元件在設計、開發與製造過程中避免系統性錯誤(例如軟體缺陷、規格錯誤)的程度,以 SC 1 至 SC 4 表示,需不低於該功能的目標 SIL。

依 IEC 61508-2 的 Route 1H,架構限制由 HFT 與安全失效分率 SFF 共同決定。SFF 是安全失效加上可偵測危險失效占總失效的比例;元件又分為失效模式明確的 Type A(例如簡單的機械閥件)與含微處理器等複雜元件的 Type B。

IEC 61508-2 Route 1H:Type B 元件可宣稱的最高 SIL(依 GT Engineering 整理)
SFFHFT 0HFT 1HFT 2
< 60%不允許SIL 1SIL 2
60% 至 < 90%SIL 1SIL 2SIL 3
90% 至 < 99%SIL 2SIL 3SIL 4
≥ 99%SIL 3SIL 4SIL 4

另一條路徑 Route 2H 則以實際使用資料(prior use 或現場回報)為基礎,對失效率資料的可信度要求較高。IEC 61511 使用者可依元件的證書、安全手冊與使用經驗,選擇適用的路徑並在文件中說明。

步驟三:SIL 驗證要準備哪些文件?

SIL 驗證的成果是一套可追溯的文件,讓第三方能從「為什麼需要這個 SIF」一路追到「它怎麼被測試」。以下是製程業 SIS 專案常見的文件清單,實際要求依 IEC 61511 的安全生命週期與專案範圍而定。

  • HAZOP 與 LOPA(或風險圖法)報告,含每個 SIF 的目標 SIL 與推導依據
  • 安全需求規格(SRS):功能描述、跳脫設定值、反應時間、安全狀態、操作模式、旁路規定
  • 各元件的 SIL 證書、FMEDA 報告或使用經驗資料,以及製造商安全手冊
  • SIL 驗證計算書:架構、失效率、驗證測試間隔、測試涵蓋率與 PFDavg 結果
  • 硬體架構限制(HFT)與系統性能力(SC)符合性說明
  • 邏輯控制器的應用程式規格與測試紀錄
  • 驗證測試(proof test)程序與頻率
  • 功能安全評估(FSA)與管理變更紀錄

運轉之後,怎麼確保 SIL 沒有打折?

SIL 不是設計完成就永久有效。PFDavg 的計算建立在「每隔固定時間做一次驗證測試,並找出隱藏的危險失效」這個假設上,只要驗證測試延後、測試涵蓋率不足或旁路長期未解除,實際達到的風險降低就會低於設計值。IEC 61511 因此把運轉維護與變更管理都納入安全生命週期。

  • 驗證測試照計畫執行:測試間隔與計算書一致,測試程序要能真正觸發最終元件動作,而不只是檢查訊號。
  • 管制旁路與強制:旁路要有書面程序、核准層級、時限與補償措施,並留下紀錄。
  • 記錄實際需求與失效:統計 SIF 被觸發的次數與元件失效,若需求頻率高於 LOPA 假設,目標 SIL 可能需要重新評估。
  • 變更後重新驗證:更換不同型號的元件、修改設定值或邏輯,都要回頭檢查 SRS 與驗證計算。

最常見的 SIL 誤解有哪些?

SIL 的誤解多半來自把「元件等級」和「功能等級」混為一談。下面五個說法在專案現場經常聽到,但都不正確。

  • 「元件都是 SIL 3,迴路就是 SIL 3」:錯。三段元件的 PFD 要加總,驗證測試間隔拉長 PFDavg 就上升;架構 HFT 不足或系統性能力不夠,都會讓整個迴路達不到 SIL 3。
  • 「SIL 越高越安全,所以直接選高一級」:過度設計會增加冗餘元件、測試負擔與誤跳脫次數。目標 SIL 應由風險評估決定,而不是憑感覺提高。
  • 「拿到 SIL 證書就完成了」:證書只證明元件能力。SIF 能否在運轉中維持 SIL,還取決於驗證測試是否確實執行、旁路是否受控、變更是否經過管理。
  • 「驗證測試間隔可以隨維修排程調整」:PFDavg 大致隨測試間隔拉長而上升,間隔改變就要重算;若延後後已超出目標 SIL 的區間,就需要補償措施或調整架構。
  • 「DCS 加一個聯鎖就等於 SIS」:基本製程控制系統(BPCS)與 SIS 應保持獨立,若共用感測器或控制器,兩個保護層可能同時失效。

SIL 的概念必須與系統的危險失效率連結,而不只是它的失效率。

整理自 Wikipedia「Safety integrity level」條目

博翔科技如何協助 SIL 判定與功能安全驗證?

博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴,協助企業釐清需求與適用標準、整理 SRS 與元件資料、準備中英文文件,並擔任與 TÜV AUSTRIA 的聯繫窗口與進度追蹤。SIL 驗證、FMEDA 與功能安全評估則由 TÜV AUSTRIA 的專家執行。相關服務可參考功能安全評估與認證服務

不論你是需要為新建 SIS 決定目標 SIL、驗證既有迴路,或是產品要取得 IEC 61508 認證,都可以先聯絡博翔科技,告訴我們產品或製程類型與目前的文件狀況,我們會協助規劃下一步。

常見問題

SIL 等級越高越好嗎?

不是。SIL 應由風險評估決定,剛好滿足所需的風險降低即可。過高的 SIL 會增加冗餘元件、驗證測試負擔與誤跳脫次數,反而可能影響生產穩定。

低需求與高需求模式怎麼區分?

依 IEC 61508-4,安全功能被要求動作的頻率不超過每年一次屬低需求模式,以 PFDavg 評估;超過每年一次屬高需求模式,以 PFH 評估。製程業的緊急停機功能通常屬低需求模式。

SIL 3 capable 的元件代表什麼?

代表該元件在符合安全手冊條件下,可用於最高 SIL 3 的安全功能。整個迴路是否達到 SIL 3,仍要計算 PFDavg,並確認硬體容錯與系統性能力都符合要求。

ISO 13849 的 PL 和 SIL 可以直接換算嗎?

兩者的 PFH 區間大致可對照,例如 PL e 與 SIL 3、PL d 與 SIL 2 相當,但計算方法與適用範圍不同,不宜直接換算。機械業應依選用的 ISO 13849-1 或 IEC 62061 完整評估。

SIL 驗證多久要重做一次?

標準沒有固定年限,但在製程變更、元件更換、驗證測試間隔調整或失效資料更新時應重新確認。台灣適用製程安全評估的工作場所,也可配合每五年的重新評估一併檢視。

參考資料

  1. IEC 61508: Understanding Demand Modes(Intertek,2026)
  2. Safety integrity level(Wikipedia)
  3. Route 1H:Safe Failure Fraction tables(GT Engineering)
  4. Methods to determine the required HFT per IEC 61511(GT Engineering)
  5. ISO 13849(Wikipedia)
  6. IEC 61508(Wikipedia)
  7. Layer of Protection Analysis: Simplified Process Risk Assessment(CCPS/AIChE)

不確定要申請哪一種驗證?

告訴我們產品、客戶要求與目標市場,博翔科技協助您釐清適用標準與流程,再安排 TÜV AUSTRIA 的後續作業。