Zawór Venturiego zamontowany odwrotnie może przez dekadę przechodzić wszystkie testy sprawdzające prawidłowość działania. Błąd montażu pozostaje niewidoczny, dopóki symulowana awaria nie obciąży w końcu systemu w sposób, jakiego rutynowe monitorowanie nigdy nie zapewnia — a jeśli obciążenie to pojawi się jako zdarzenie nieplanowane, a nie jako kontrolowany test, to samo laboratorium staje się przedmiotem eksperymentu. To właśnie jest główne ryzyko, które zespoły nie doceniają, gdy testy trybów awarii traktuje się jako formalność związaną z uruchomieniem: pierwsza prawdziwa usterka systemu odprowadzania spalin lub przerwa w zasilaniu ujawnia luki, które powinny zostać wyeliminowane miesiące wcześniej, często w warunkach niosących rzeczywiste ryzyko biologiczne. Zrozumienie, jak zdefiniować, przeprowadzić i wyeliminować każdy scenariusz awarii – wraz z ustaleniem, kto jest odpowiedzialny za dokumentację działań – odróżnia system, który można obronić, od takiego, który jest udokumentowany jako sprawny, ale nieprzetestowany tam, gdzie ma to znaczenie.
Reakcja na utratę zasilania w systemach obudowy bezpieczeństwa
Testy na wypadek utraty zasilania nie mają na celu potwierdzenia, że zasilacz UPS uruchamia się. Istotniejsze jest pytanie, czy układ sterujący przechodzi domyślnie w stan zapewniający bezpieczeństwo bez udziału człowieka oraz czy działanie tego układu zostało zweryfikowane w rzeczywistych warunkach braku zasilania, a nie tylko przyjęte na podstawie pozycji w specyfikacji.
W środowiskach BSL-3/4, gdy pomija się lub skraca te testy, powtarzają się dwa typy awarii. Pierwszy dotyczy integracji systemu sygnalizacji pożaru: w systemach, w których alarm przeciwpożarowy wyłącza instalację HVAC i wentylację wyciągową, zanim zadziała czujka dymu w pomieszczeniu, może dojść do niepotrzebnego obniżenia ciśnienia w strefie izolacyjnej, co powoduje nieuzasadnione naruszenie szczelności. Logika sekwencji — uruchomienie czujki dymu musi poprzedzać polecenie wyłączenia systemu HVAC — musi zostać przetestowana w odniesieniu do faktycznie zainstalowanej sekwencji sterowania, a nie oparta na założeniach wynikających z rysunków projektowych. Drugi dotyczy zachowania sterownika PLC w trybie awaryjnym. Zamki elektromagnetyczne, pneumatyczne nadmuchiwanie uszczelnień oraz systemy rezerwowe z zgromadzonym powietrzem są zaprojektowane tak, aby uruchamiały się po odcięciu zasilania, ale to zaprojektowane zachowanie musi zostać potwierdzone poprzez testy przeprowadzone w obecności niezależnych świadków. Sekwencja sterowania, która działa poprawnie w warunkach normalnych cykli zasilania, może nie zachowywać się identycznie w przypadku nagłego odłączenia zasilania, a rozbieżność między zamierzeniami projektowymi a rzeczywistym zachowaniem w terenie nie jest wykrywalna wyłącznie na podstawie przeglądu dokumentacji.
Konsekwencje pominięcia testów utraty zasilania w obecności świadków nie są czysto hipotetyczne. Jeśli tryb awaryjny nigdy nie zostanie zweryfikowany, pierwsze nieplanowane zdarzenie związane z utratą zasilania w laboratorium, w którym przebywają ludzie lub które ma zostać poddane dekontaminacji, stanie się testem w warunkach rzeczywistych – bez protokołu, bez świadków i bez kontrolowanego planu przywrócenia działania.
| Co może pójść nie tak | Konsekwencje stanu niezweryfikowanego | Co należy potwierdzić |
|---|---|---|
| System sygnalizacji pożaru wyłącza instalację grzewczo-wentylacyjną bez uruchomienia czujnika dymu | Nieuzasadniona utrata szczelności; niepotrzebne wyłączenie zasilania systemów laboratoryjnych | Uruchomienie czujnika dymu musi nastąpić przed wydaniem polecenia wyłączenia systemu HVAC |
| Tryb bezpieczeństwa awaryjnego sterownika PLC (zablokowanie, napełnienie uszczelek) – niezweryfikowany | Drzwi komory zabezpieczającej mogą pozostać otwarte w przypadku rzeczywistej utraty zasilania | Testy przeprowadzane w obecności niezależnych świadków pozwalają zweryfikować zadziałanie zamka elektromagnetycznego oraz napełnianie uszczelki pneumatycznej przy użyciu zgromadzonego powietrza |
Potwierdzenie, że zamki elektromagnetyczne się uruchamiają, a uszczelnienia pneumatyczne napełniają się zgromadzonym powietrzem, musi wynikać z przeprowadzonej w obecności świadków próby, podczas której w kontrolowanych warunkach odłącza się zasilanie i rejestruje się stan fizyczny każdej granicy obudowy ochronnej. Przyjęcie zachowania typu „fail-secure” jako pozycji w specyfikacji bez przeprowadzenia odpowiednich testów stwarza lukę, której trudno jest bronić podczas audytu i której nie da się wyeliminować z mocą wsteczną po wystąpieniu incydentu.
Testowanie alarmu awarii układu wydechowego i procedur przywracania sprawności
Testy trybów awarii układu wydechowego są często przeprowadzane na granicy uruchomienia alarmu — co oznacza, że test potwierdza, iż alarm uruchamia się po przekroczeniu progu — bez sprawdzania stanu mechanicznego elementów, które prowadzą do osiągnięcia tego progu. W praktyce oznacza to, że wentylator z pogarszającym się stanem łożyska może zbliżyć się do krytycznego stanu awarii bez uruchomienia żadnego z istniejących alarmów, ponieważ alarmy stanu końcowego monitorują parametry wynikowe, a nie stan techniczny elementów. Testy trybów awarii ograniczone wyłącznie do reakcji wywołanych alarmami całkowicie pomijają ten schemat.
W trzech obszarach nieustannie występują luki w procesie weryfikacji. Stan techniczny wentylatora rzadko jest uwzględniany w formalnych protokołach dotyczących trybów awarii, mimo że zużycie łożysk jest główną przyczyną nieplanowanych strat w układzie wywiewu. Integralność filtrów HEPA jest często potwierdzana wyłącznie na podstawie certyfikatów skuteczności filtrów, jednak certyfikaty te dokumentują wydajność fabryczną i nie pozwalają wykryć wycieków obejściowych spowodowanych uszkodzeniami podczas montażu lub wadami obudowy. Prawidłową metodą weryfikacji jest skanowanie aerozolowe w warunkach eksploatacyjnych zgodnie z normą EN 1822-1 wraz z testem szczelności obudowy metodą BIBO; certyfikaty stanowią jedynie uzupełnienie, a nie substytut. Trzecia luka dotyczy monitorowania zasilania pneumatycznego: próg alarmu niskiego ciśnienia — zazwyczaj ustawiony poniżej 0,15 MPa w specyfikacjach projektowych — musi pojawiać się w dziennikach alarmów sterownika PLC wraz z sygnaturami czasowymi, tak aby można było prześledzić i zweryfikować reakcję na alarm. Bez wpisów w dzienniku opatrzonych sygnaturami czasowymi nie ma podstaw do potwierdzenia, kiedy alarm został uruchomiony w stosunku do zdarzenia awarii, a dokumentacja weryfikacyjna pozostaje niekompletna.
| Obszar testowy | Wspólna luka | Wymóg weryfikacji |
|---|---|---|
| Stan techniczny wentylatora | Uszkodzenie łożyska wentylatora wyciągowego, które nie zostało wykryte przez alarmy stanu końcowego | W ramach badań dotyczących trybów awarii należy uwzględnić ocenę stanu technicznego |
| Integralność filtra HEPA | Opieranie się na certyfikatach skuteczności filtrów nie uwzględnia wycieków wynikających z uszkodzeń instalacji lub wad obudowy | Sprawdź poprzez skanowanie z wykorzystaniem aerozolu w warunkach montażowych zgodnie z normą EN 1822-1 wraz z testem szczelności obudowy BIBO |
| Alarm niskiego ciśnienia w układzie pneumatycznym | W dziennikach sterownika PLC nie podano daty i godziny wystąpienia progu alarmowego; nie można zweryfikować reakcji na alarm | Należy potwierdzić, że wartość progowa <0,15 MPa jest odnotowana wraz z sygnaturami czasowymi w dziennikach alarmów sterownika PLC |
Procedura wymiany filtra BIBO jest bezpośrednio powiązana z procedurą reagowania na awarię systemu wentylacji wywiewowej. W przypadku awarii filtra wywiewowego lub konieczności jego awaryjnej wymiany to właśnie dane dotyczące monitorowania narażenia operatora, uwzględnione w procedurze wymiany, potwierdzają, że protokół reagowania zapewnia ochronę personelu w rzeczywistych warunkach naruszenia szczelności. Zweryfikowane dane dotyczące narażenia powinny być dokumentowane w ramach dokumentacji dotyczącej reagowania na awarię systemu wentylacji wywiewowej, a nie traktowane jako odrębna dokumentacja konserwacyjna.
Dla zespołów planujących protokoły testów awarii układu wydechowego system oczyszczania spalin oraz infrastruktura wydechowa tworzą razem sprzężoną granicę zabezpieczającą — scenariusze awarii, które dotyczą jednego z tych elementów, często mają wpływ na oba, a organizacja testów powinna odzwierciedlać tę zależność.
Działanie blokady drzwi w sytuacjach awaryjnych
Testowanie blokad w trybie normalnej pracy potwierdza, że system działa prawidłowo w przewidywanych warunkach. Nie potwierdza ono jednak, co się dzieje, gdy utrata zasilania, stan alarmowy lub częściowa awaria systemu obciążają logikę blokad w momencie, gdy zgłaszane jest żądanie cyklu pracy drzwi. Są to warunki, w których integralność obudowy jest najbardziej zagrożona i wymagają one odrębnej sekwencji testowej.
W tym przypadku o dopuszczeniu decydują dwa mierzalne progi. Opóźnienie reakcji sterownika PLC przy aktywacji blokady powinno wynosić 50 ms lub mniej. Typowe sterowniki PLC działające z opóźnieniem 150–200 ms mogą dopuścić do spadku ciśnienia kaskadowego poniżej progów bezpieczeństwa podczas cyklu pracy drzwi, ponieważ polecenie zapobiegające otwarciu drugich drzwi dociera dopiero po rozpoczęciu przejściowej zmiany ciśnienia. Ta luka w opóźnieniu jest niewidoczna podczas rutynowych kontroli działania, ale staje się udokumentowanym ryzykiem naruszenia bezpieczeństwa, gdy do formalnej akceptacji wymagane jest zarejestrowanie zaobserwowanych zmian ciśnienia. Drugi próg dotyczy stabilności kaskadowego spadku ciśnienia: różnica ciśnień na granicy obudowy zabezpieczającej musi utrzymywać się na poziomie co najmniej 15 Pa przez 10 kolejnych cykli napełniania i opróżniania drzwi, przy czym każdy cykl musi trwać nie dłużej niż 5 sekund, a rejestracja danych musi odbywać się w odstępach co najmniej 1 sekundy. Oba progi muszą być spełnione w warunkach obserwowanych na żywo, a nie na podstawie średnich odczytów ciśnienia.
Szczególną uwagę należy zwrócić na zachowanie blokady przejścia w stanach nietypowych. Wymóg, zgodnie z którym w danym momencie mogą być otwarte tylko jedne drzwi, musi zostać potwierdzony nie tylko podczas normalnego uruchamiania, ale także podczas symulowanych sytuacji utraty zasilania i stanów alarmowych. Logika blokady, która działa poprawnie przy normalnym zasilaniu, może spowodować jednoczesne odblokowanie obu drzwi, gdy system sterowania przejdzie w tryb alarmowy lub awaryjny, tworząc bezpośrednią ścieżkę naruszenia bezpieczeństwa przez przejście. Jest to rodzaj awarii, której nie uwzględniono w testach pracy normalnej.
| Kryterium | Próg akceptacji | Metoda badania |
|---|---|---|
| Opóźnienie reakcji blokady sterownika PLC | ≤50 ms | Pomiar opóźnienia podczas cyklu pracy drzwi w sytuacjach awaryjnych (np. awaria zasilania, alarm) |
| Kaskada ciśnienia podczas cyklu otwierania i zamykania drzwi | ≥15 Pa w ciągu 10 kolejnych cykli, z których każdy trwa ≤5 s, rejestracja danych co ≤1 s | Rejestracja ciśnienia przejściowego w trakcie 10 cykli |
| Nienaruszalność systemu blokady w warunkach nietypowych | W danym momencie otwierają się tylko jedne drzwi przelotowe | Sprawdź działanie układu blokady podczas zaniku zasilania i w stanach alarmowych |
W obiektach wykorzystujących drzwi APR z uszczelnieniem pneumatycznym wzajemne oddziaływanie między opóźnieniem sterownika PLC, ciśnieniem zasilania pneumatycznego oraz czasem napełniania uszczelnienia stanowi kluczowy czynnik wpływający na działanie systemu. Kaskada ciśnieniowa, która podczas normalnego cyklu pracy utrzymuje ciśnienie na poziomie 15 Pa, może spaść poniżej progu, jeśli napełnianie uszczelnienia zostanie opóźnione nawet o ułamek sekundy w warunkach nietypowych — dlatego testy te muszą być przeprowadzane w rzeczywistych stanach nietypowych, które mają symulować, a nie w warunkach zbliżonych do normalnych.
Bezpieczne odtwarzanie symulowanych awarii
Testy symulujące awarie mogą spowodować uszkodzenie sprzętu lub unieważnić wyniki innych testów, jeśli scenariusze są realizowane w określonej kolejności bez przeprowadzenia odpowiedniej oceny ryzyka. Problem z kolejnością działań nie jest czysto teoretyczny: symulacja utraty zasilania przeprowadzona przed sprawdzeniem układów pneumatycznych pod ciśnieniem roboczym może spowodować, że uszczelnienia znajdą się w stanie pośrednim, co zafałszuje wyniki kolejnych pomiarów kaskadowych ciśnienia. Niewłaściwa kolejność działań prowadzi do sytuacji, w której protokół testowy wykazuje wynik pozytywny oparty na nieprawidłowych warunkach początkowych, a wynik ten nie wytrzyma weryfikacji podczas audytu lub ponownego testowania.
Wybór scenariuszy oparty na ocenie ryzyka powinien poprzedzać opracowanie protokołu działania. Scenariusze, które należy przećwiczyć, obejmują co najmniej: utratę zasilania w stanie, gdy pomieszczenie jest zajęte oraz gdy jest puste, wyłączenie wentylatora wyciągowego w zmiennych warunkach ciśnieniowych, obejście filtra HEPA, logikę blokady drzwi w stanach alarmowych oraz zdarzenia związane z niskim ciśnieniem w układzie pneumatycznym. Każdy scenariusz powinien określać warunek wyzwalający, oczekiwany stan bezpieczny, reakcję na alarm, działania naprawcze, format rejestracji oraz osobę odpowiedzialną za reakcję. To właśnie ta struktura odróżnia test trybu awaryjnego od obserwacji usterki.
Przykład zaworu Venturiego ilustruje, co się dzieje, gdy pomija się testy trybów awarii. Zawór zamontowany odwrotnie może działać w granicach parametrów normalnych warunków, ponieważ typowe wzorce przepływu powietrza kompensują błąd montażu bez wyzwalania alarmu różnicy ciśnień. Tylko symulowana awaria — taka, która zmusza system do działania poza normalnymi zakresami roboczymi — ujawnia ten błąd. Dziesięć lat normalnej pracy nie ujawniło tego błędu; ujawniła go natomiast jedna kontrolowana symulacja awarii. W praktyce oznacza to, że testy trybów awarii są jedynym mechanizmem wykrywania pewnych rodzajów błędów montażowych lub konfiguracyjnych, a odkładanie ich na późniejszą fazę projektu lub całkowite pominięcie sprawia, że błędy te pozostają ukryte aż do momentu wystąpienia rzeczywistego zdarzenia.
Przed rozpoczęciem jakiegokolwiek testu trybu awarii należy sprawdzić kalibrację czujnika. Nieskalibrowany przetwornik różnicy ciśnień będzie generował odczyty wskazujące „zgodność” lub „niezgodność”, których nie da się powiązać z rzeczywistym stanem fizycznym systemu. Nie jest to tylko formalność: jeśli kalibracja nie zostanie wcześniej potwierdzona, po jej przeprowadzeniu konieczne będzie powtórzenie całej sekwencji testowej, bez możliwości uwzględnienia wcześniejszych wyników.
Wpisy dotyczące służb ratowniczych w dokumentacji
Testy scenariuszy awarii generują dokumentację, w której należy wskazać, kto reaguje na każdy alarm, jakie szkolenia ukończyła ta osoba oraz jakie uprawnienia posiada do zainicjowania działań naprawczych. W większości projektów uruchomieniowych za przeprowadzenie testów odpowiada dział inżynierii, za nadzór nad procedurami – dział bezpieczeństwa biologicznego, a służby ratownicze mają odrębne wymagania szkoleniowe. Te trzy obszary nie synchronizują się w sposób naturalny, a gdy nie są wyraźnie skoordynowane w protokole testów scenariuszy awarii, sporządzana dokumentacja zazwyczaj spełnia wymagania jednego obszaru, pozostawiając pozostałe niekompletne.
Ta luka ujawnia się podczas audytu. Protokół testowy, który dokumentuje uruchomienie alarmu i sekwencję przywracania sprawności, ale nie wskazuje konkretnej, przeszkolonej osoby odpowiedzialnej za reagowanie w przypadku każdego rodzaju awarii, jest formalnie niekompletny. Potwierdza on, że system zachował się prawidłowo podczas testu, ale nie daje żadnej gwarancji, że w przypadku nieprzewidzianego zdarzenia zostanie podjęta właściwa reakcja — ponieważ nikomu nie przypisano odpowiedzialności za tę reakcję w sposób udokumentowany i weryfikowalny.
Przypisanie odpowiedzialności poszczególnym służbom ratowniczym powinno być uwzględnione w samym protokole testowym, a nie dodawane dopiero po zakończeniu testów. Każdy scenariusz awarii powinien zawierać pole określające rolę służby ratowniczej, przydzieloną osobę oraz odniesienie do dokumentacji szkoleniowej. Taka struktura sprawia, że protokół testu trybu awaryjnego pełni funkcję zarówno technicznego dokumentu odbiorczego, jak i potwierdzenia gotowości operacyjnej — co stanowi właściwy zakres w przypadku środowisk o wysokim poziomie zabezpieczeń.
W przypadku awarii filtra spalin procedura wymiany BIBO powinna uwzględniać zweryfikowane dane dotyczące monitorowania narażenia operatora. Dane te potwierdzają, że procedura reagowania awaryjnego zapewnia ochronę wyznaczonego członka zespołu reagowania w realistycznych warunkach awarii. Uwzględnienie ich w protokole reagowania na awarię układu wydechowego pozwala bezpośrednio powiązać weryfikację ochrony personelu z sytuacją, w której jest ona najbardziej potrzebna.
Próg dopuszczalności dla akceptacji trybu awarii
Zakończenie testu trybu awaryjnego wymaga jednoczesnego spełnienia trzech warunków: prawidłowej reakcji systemu, udokumentowania procesu przywrócenia sprawności oraz zapewnienia identyfikowalności i uzasadnialności dokumentacji. Zespoły, które zamykają testy po potwierdzeniu prawidłowej reakcji systemu — przed pełnym spełnieniem warunku dotyczącego dokumentacji — powodują konieczność ponownej pracy, która pojawia się w najgorszym możliwym momencie, zazwyczaj podczas końcowego przeglądu regulacyjnego lub odbioru obiektu.
Dokumentacja kalibracyjna jest elementem dokumentacji, który najczęściej okazuje się niekompletny w momencie zakończenia testów. Certyfikaty kalibracyjne zawierające jedynie model przyrządu oraz wynik pozytywny lub negatywny nie są wystarczające w środowiskach o wysokim stopniu zabezpieczenia. Każdy przetwornik różnicy ciśnień używany w badaniach trybu awaryjnego powinien posiadać certyfikat kalibracji zawierający dane dotyczące stanu przy rozpoczęciu i zakończeniu badania, oświadczenie o niepewności pomiaru oraz zgodność z normą ISO 17025 w zakresie identyfikowalności. Bez tych elementów dane pomiarowe uzyskane za pomocą tego przyrządu nie mogą zostać niezależnie zweryfikowane, a decyzja o przyjęciu wyników nie może zostać uzasadniona w przypadku zakwestionowania pomiaru. Nie jest to kwestia preferencji dotyczących dokumentacji — to właśnie dzięki tym elementom wynik badania podlega audytowi.
Badanie ciśnienia przejściowego w systemie blokady drzwi wiąże się z konkretnym wymogiem dotyczącym zamknięcia: należy sporządzić protokół w obecności świadka z 10 kolejnych cykli, w których spadek ciśnienia nie może nigdy spaść poniżej 15 Pa. Kryterium to musi zostać odnotowane w protokole odbiorczym jako wynik pozytywny lub negatywny, a nie jako ogólne stwierdzenie, że badanie zakończyło się pomyślnie. Dokumentacja z obecnością świadka, obejmująca każdy cykl z osobna, stanowi o tym, czy wynik jest zweryfikowany, a nie jedynie zaobserwowany.
W przypadku środowisk farmaceutycznych podlegających regulacjom kompletny pakiet walidacyjny IQ/OQ/PQ — obejmujący wszystkie zapisy kalibracyjne — powinien zostać dostarczony przed odbiorem zakładu, a zapisy powinny być uporządkowane z myślą o co najmniej 10-letnim okresie przechowywania w formacie zgodnym z wymogami dotyczącymi ścieżki audytu określonymi w 21 CFR część 11. W innych jurysdykcjach i kontekstach obowiązują równoważne standardy integralności dokumentacji; konkretny okres przechowywania oraz wymagania dotyczące dokumentacji elektronicznej należy potwierdzić w oparciu o obowiązujące ramy regulacyjne. Praktyczna konsekwencja braku dokumentacji lub jej niezgodności strukturalnej jest taka sama niezależnie od jurysdykcji: procedura akceptacji w trybie awaryjnym pozostaje formalnie otwarta, a projekt nie może zostać zamknięty.
| Kryterium akceptacji | Minimalne wymagania | Link do sekcji „Przepisy i jakość” |
|---|---|---|
| Dokumentacja kalibracji | Dane „w stanie, w jakim znaleziono” i „w stanie, w jakim pozostawiono”, oświadczenie o niepewności pomiaru, zgodność z normą ISO 17025 w zakresie śledzalności dla każdego przetwornika różnicy ciśnień | Dane testowe, których nie da się zweryfikować; nie można uzasadnić odbioru bez kompletnej dokumentacji kalibracyjnej |
| Próba ciśnieniowa przejściowa z blokadą drzwi | Zaobserwowano 10 kolejnych cykli, a ciśnienie kaskadowe nigdy nie spadło poniżej 15 Pa | Potwierdza stabilność kaskady ciśnieniowej podczas wielokrotnych cykli pracy |
| Dostawa pakietu walidacyjnego | Kompletny pakiet dokumentacji IQ/OQ/PQ wraz z protokołami kalibracji przechowywanymi przez co najmniej 10 lat w formacie zgodnym z 21 CFR część 11 | Brakujące lub niezgodne z wymogami zapisy stwarzają ryzyko naruszenia przepisów i unieważniają akceptację trybu awaryjnego |
Kryteria zamknięcia istnieją, ponieważ zweryfikowana reakcja nie jest równoznaczna z uzasadnioną akceptacją. System, który działał poprawnie podczas testów, ale nie posiada identyfikowalnej dokumentacji kalibracji, imiennych przypisaniach do urządzeń reagujących oraz kompletnego pakietu walidacyjnego, wykazał wprawdzie swoją sprawność, ale nie potwierdził jej w sposób, który wytrzymałby wnikliwą analizę. Są to różne wyniki, a różnica między nimi stanowi lukę, którą kryteria zamknięcia mają na celu wypełnić.
Najważniejszą decyzją, jaką należy podjąć przed rozpoczęciem tej sekwencji testów, jest ustalenie, czy testy trybów awarii stanowią odrębną dyscyplinę weryfikacyjną, czy też są włączone do procesu uruchomienia jako dodatkowa kontrola. Nie są to podejścia równoważne. W ramach podejścia połączonego z uruchomieniem zazwyczaj testuje się wyzwalanie alarmów w normalnych warunkach i uznaje się to za wystarczające. Oddzielna dyscyplina testowania trybów awaryjnych sprawdza wyzwalanie, stan bezpieczny, alarm, przywrócenie sprawności, dokumentację oraz przypisanie odbiorców sygnałów alarmowych jako kompletny łańcuch — w warunkach specjalnie zaprojektowanych w celu obciążenia systemu poza normalnymi parametrami pracy. Ukryte błędy instalacyjne, opóźnienia w pracy sterowników PLC oraz niekompletne zapisy dotyczące przypisania odbiorców sygnałów alarmowych, które pozostają niewykryte w ramach pierwszego podejścia, zazwyczaj ujawniają się w ramach drugiego.
Przed zatwierdzeniem zamknięcia jakiegokolwiek pakietu testów trybów awarii należy upewnić się, że certyfikaty kalibracji zawierają dane „w stanie, w jakim znaleziono” i „w stanie, w jakim pozostawiono” z łańcuchem śledzenia zgodnym z normą ISO 17025, że zapisy kaskady ciśnieniowej są poświadczone przez świadków i rozdzielone według cykli, że każdy scenariusz alarmowy wskazuje przeszkoloną osobę odpowiedzialną wraz z powiązanym zapisem szkolenia oraz że pakiet IQ/OQ/PQ ma strukturę umożliwiającą długoterminowe przechowywanie zgodnie z obowiązującymi ramami regulacyjnymi. Test, który jest poprawny pod względem technicznym, ale którego dokumentacja jest niekompletna, pozostaje otwarty — a ponowne otwarcie go po odbiorze zakładu stanowi znacznie bardziej kosztowny problem niż rozwiązanie go wcześniej.
Często zadawane pytania
Pytanie: Czy to podejście do testowania ma nadal zastosowanie, jeśli zakład nie podlega przepisom 21 CFR część 11 ani ramom regulacyjnym dotyczącym produktów farmaceutycznych?
O: Tak — podstawowe zasady dotyczące trybu awaryjnego mają zastosowanie niezależnie od ram regulacyjnych, choć konkretne okresy przechowywania dokumentacji oraz wymagania dotyczące elektronicznej ścieżki audytu będą się różnić w zależności od jurysdykcji. Podstawowe ryzyko jest takie samo w każdym środowisku BSL-3/4: niezweryfikowana logika zabezpieczeń przed awarią, niesprawdzone działanie blokad w stanach nienormalnych oraz niekompletna odpowiedzialność podmiotów reagujących tworzą ukryte luki, niezależnie od tego, czy organ regulacyjny ds. farmaceutyków dokonuje przeglądu dokumentacji. Należy sprawdzić obowiązujące w danej jurysdykcji wymagania dotyczące okresu przechowywania i integralności dokumentacji, ale nie należy traktować braku regulacji farmaceutycznych jako powodu do ograniczenia zakresu testów trybów awarii.
Pytanie: Co należy zrobić bezpośrednio po tym, jak wszystkie pięć kategorii trybów awarii przejdzie kontrolę odbiorczą — zanim laboratorium zostanie oddane do użytku?
O: Zweryfikowane zapisy dotyczące trybów awarii powinny zostać formalnie przekazane podmiotom odpowiedzialnym za gotowość operacyjną — działom ds. bezpieczeństwa biologicznego, zarządzania obiektami oraz reagowania kryzysowego — wraz z wyraźnym potwierdzeniem, że każdy z wymienionych członków zespołu reagowania zapoznał się z przypisanym mu scenariuszem oraz że dokumentacja szkoleniowa jest aktualna. Pozytywny wynik odbioru tworzy udokumentowaną linię bazową, jednak traci ona swoją wartość, jeśli personel, który będzie reagował na rzeczywiste zdarzenia, nie otrzymał formalnie odpowiedzialności za przypisane mu scenariusze przed ich pierwszym użyciem. Ten etap przekazania różni się od zamknięcia testu i powinien być traktowany jako odrębny etap gotowości operacyjnej.
Pytanie: W jakim momencie opóźnienie sterownika PLC staje się dopuszczalne, jeśli zakład nie jest w stanie pozyskać systemu spełniającego wymóg 50 ms?
O: W przedstawionych danych nie określono alternatywnego progu, co oznacza, że system działający z opóźnieniem powyżej 50 ms wiąże się z nierozwiązanym ryzykiem kaskadowego wzrostu ciśnienia podczas cyklu pracy drzwi. Praktycznym rozwiązaniem nie jest akceptacja większego opóźnienia, lecz ocena, czy margines kaskadowego wzrostu ciśnienia przy zainstalowanej różnicy ciśnień — w połączeniu z czasem trwania cyklu drzwi — można tak zaprojektować, aby zrekompensować to ryzyko. Ocena ta wymaga rejestracji ciśnienia przejściowego w obecności świadków w rzeczywistych stanach awaryjnych, a nie opartych na modelach przybliżeń. Jeśli podczas 10 kolejnych cykli nie uda się utrzymać wartości ≥15 Pa przy zainstalowanym opóźnieniu sterownika PLC, należy rozwiązać problem związany z systemem sterowania lub logiką sekwencjonowania drzwi przed odbiorem, a nie po nim.
Pytanie: W jaki sposób zmienia się zakres badań dotyczących trybów awarii w przypadku modernizacji lub rozbudowy istniejącego obiektu klasy BSL-3/4 w porównaniu z budową nowego obiektu?
A: Modernizacja lub rozbudowa wiąże się z dodatkowym ryzykiem, że zmodyfikowane systemy będą oddziaływać z niezmodyfikowanymi systemami istniejącymi w sposób, którego testy nowych instalacji nie są w stanie wykryć. Testy trybów awarii w ramach modernizacji muszą wyraźnie obejmować scenariusze obciążające granicę między nowymi a istniejącymi systemami — na przykład sprawdzające, czy nowy sterownik PLC poprawnie interpretuje stany alarmowe generowane przez starsze czujniki, lub czy wyłączenie nowego wentylatora wyciągowego prawidłowo propaguje się w ramach istniejącej sekwencji integracji systemu przeciwpożarowego. Testowanie wyłącznie nowo zainstalowanych komponentów i akceptowanie dotychczasowego zachowania jako wcześniej zweryfikowanego sprawia, że granica interakcji pozostaje nietestowana, a właśnie w tym miejscu najczęściej występują błędy konfiguracyjne.
Pytanie: Czy testy przeprowadzane przez niezależnych świadków są warte swojej ceny w przypadku mniejszego obiektu klasy BSL-3, który dysponuje doświadczonym wewnętrznym zespołem inżynierów?
Odp.: Obecność niezależnego świadka jest niezbędna nie tylko ze względu na kompetencje, ale także na możliwość obrony wyników. Doświadczony zespół wewnętrzny może poprawnie przeprowadzić test, jednak protokół sporządzony w obecności świadka ma zasadniczo inny status dowodowy podczas audytu regulacyjnego, przeglądu ubezpieczeniowego lub dochodzenia w sprawie incydentu. Konkretne tryby awarii, w których to rozróżnienie ma największe znaczenie — logika PLC typu „fail-secure” w przypadku nagłego odłączenia zasilania oraz stabilność kaskadowa ciśnienia w nietypowych stanach drzwi — to właśnie scenariusze, w których wyniki oparte wyłącznie na własnej certyfikacji najprawdopodobniej zostaną zakwestionowane. Koszt obecności świadka zewnętrznego w tych konkretnych scenariuszach jest niewielki w porównaniu z kosztem ponownego przeprowadzenia odbioru po przekazaniu obiektu lub kosztem obrony protokołu zdarzenia, który nie posiada niezależnej weryfikacji.





















