Gdy izolator HPAPI lub system cRABS traci swoją barierę ochronną, nie chodzi o to, czy system jest w stanie przywrócić prawidłowe działanie, ale o to, czy w ramach projektu zdefiniowano już, co oznacza “przywrócenie prawidłowego działania”, zanim doszło do zdarzenia. Awaria systemu sterowania, uszkodzona rękawica lub utrata połączenia transferowego stwarzają ryzyko narażenia w momencie, gdy bariera przestaje działać zgodnie z przeznaczeniem — a skuteczność podjętych działań zależy wyłącznie od planu opracowanego przed awarią, a nie od oceny sytuacji dokonanej w jej trakcie.
Zdefiniowanie wiarygodnych przypadków naruszenia granic oraz sygnałów ostrzegawczych
Plan postępowania w przypadku awarii bariery należy rozpocząć od określenia awarii, które w ramach projektu uznaje się za prawdopodobne, a nie od ogólnego opisu środków ograniczających rozprzestrzenianie się. Utrata wydajności odciągania, uszkodzenie rękawicy lub uszczelki, rozłączenie podczas transferu, wyciek wewnątrz obudowy oraz awaria systemu sterowania – każda z tych sytuacji stanowi odrębny mechanizm, w wyniku którego bariera oddzielająca materiał niebezpieczny od operatora lub otoczenia przestaje funkcjonować zgodnie z przeznaczeniem. Traktowanie ich jako jednej kategorii “awarii zabezpieczeń” niweluje rozróżnienia, od których zależy plan reagowania, ponieważ sygnał wykrycia, bezpośrednie konsekwencje oraz prawidłowy stan bezpieczeństwa różnią się w zależności od mechanizmu.
Utrata wydajności wyciągu zmienia relację ciśnień, na której opiera się komora, aby zapewnić przepływ zanieczyszczonego powietrza do wewnątrz, a nie na zewnątrz; uszkodzona rękawica lub uszczelka powoduje bezpośrednie naruszenie w znanym miejscu; odłączenie przewodu przesyłowego odsłania połączenie, które chwilę wcześniej było zamknięte; wyciek zmienia powierzchnię i rozmieszczenie materiału wewnątrz komory, niekoniecznie zmieniając samą granicę; awaria systemu sterowania może wpłynąć na monitorowanie, blokady lub logikę przepływu powietrza bez pojedynczego, możliwego do zidentyfikowania fizycznego naruszenia. Każde z tych zdarzeń generuje inny sygnał wykrywania — alarm ciśnieniowy lub przepływowy, obserwację wizualną, odchylenie w monitoringu lub błąd logiczny zgłoszony przez sam system sterowania — a plan musi określać, który sygnał odpowiada danej wiarygodnej awarii, tak aby każda obecna osoba mogła zidentyfikować zdarzenie, a nie diagnozować je od podstaw w sytuacji stresowej.
Gdy nadrzędnym celem jest operator i ochrona środowiska W przeciwieństwie do sterylności produktu, lista wiarygodnych awarii opiera się na ścieżkach narażenia, a nie na ścieżkach zanieczyszczenia produktu. Ma to znaczenie, ponieważ system bariery aseptycznej i system izolacji mogą mieć wspólne cechy mechaniczne — porty rękawicowe, urządzenia transferowe, regulację ciśnienia — podczas gdy awaria istotna dla jednego z nich nie jest awarią istotną dla drugiego. Wahania ciśnienia, które zagrażają sterylności produktu w kontekście aseptycznym, ocenia się pod kątem innych konsekwencji niż te same wahania w kontekście systemu izolacyjnego dla HPAPI, gdzie obawą jest przedostanie się materiału w kierunku operatora lub pomieszczenia. To podstawa kontroli narażenia w ramach projektu, a nie sama kategoria sprzętu, określa, które awarie powinny znaleźć się na liście prawdopodobnych awarii, a które sygnały wykrywania plan traktuje jako zdarzenia wyzwalające, a nie rutynowe alarmy.
Ustaw stan bezpieczny dla przepływu powietrza, mocy, szczelności i strat transferowych
Po wykryciu wiarygodnej awarii plan musi określać, jakie dalsze działania mają podjąć system i operator, przy czym ten stan bezpieczeństwa nie polega na tym samym działaniu dla każdego rodzaju awarii. Zatrzymanie wszelkiego ruchu jest właściwą reakcją w sytuacjach, gdy ruch mechaniczny mógłby pogłębić naruszenie lub naruszyć osiadły materiał, ale jest to niewłaściwa reakcja w sytuacjach, gdy utrzymanie kontrolowanego przepływu powietrza zależy od urządzeń, które muszą nadal pracować, aby zachować podciśnienie. Plan, który domyślnie przewiduje jedną instrukcję dotyczącą stanu bezpiecznego — zatrzymanie wszystkiego, ewakuacja wszystkich — eliminuje zróżnicowanie wymagane przez rzeczywiste uwarunkowania techniczne.
W przypadku awarii polegającej na utracie wyciągu stan bezpieczeństwa zależy zazwyczaj od tego, czy istnieje alternatywna droga przepływu powietrza lub rezerwowy system wyciągu, pozwalający zachować kierunkowy przepływ powietrza; jeśli tak, priorytetem jest utrzymanie tego przepływu, a nie natychmiastowe otwarcie komory. W przypadku awarii polegającej na uszkodzeniu rękawicy lub uszczelki stan bezpieczeństwa polega na odizolowaniu uszkodzonej sekcji — poprzez jej uszczelnienie, zamknięcie w worku lub inne przerwanie bezpośredniej drogi przepływu — bez konieczności zakłócania przepływu powietrza w pozostałych częściach systemu. W przypadku awarii polegającej na odłączenie transferu, stan bezpieczeństwa zależy od tego, czy w momencie awarii materiał znajdował się w trakcie transportu, ponieważ zatrzymanie materiału w miejscu do czasu oceny połączenia to inne działanie niż kontynuowanie już rozpoczętego transferu. W przypadku gdy awaria wynika z usterki systemu sterowania, stan bezpieczeństwa może wymagać odizolowania dotkniętego nią odcinka od reszty systemu przy jednoczesnym zachowaniu sterowania ręcznego lub rezerwowego w innych częściach, ponieważ usterka logiczna w jednej części architektury sterowania niekoniecznie zagraża fizycznej granicy.
Wybór stanu bezpiecznego w projekcie zależy również od tego, czy urządzenie jest izolatorem, czy też cRABS, ponieważ stopień fizycznego oddzielenia od otaczającego pomieszczenia różni się w zależności od tych konfiguracji i wpływa na to, co w praktyce oznacza “izolacja sekcji”. System z pełnym fizycznym odseparowaniem od pomieszczenia oferuje inne opcje izolacji niż system, który utrzymuje bardziej otwartą relację z otaczającym środowiskiem, a logika stanu bezpiecznego musi być opracowana w odniesieniu do konkretnej konfiguracji sprzętu, a nie do urządzeń zabezpieczających jako ogólnej kategorii. Potwierdzenie, która logika stanu bezpiecznego ma zastosowanie do danej awarii oraz w ramach jakiej konfiguracji sprzętu, jest zadaniem specyficznym dla danego projektu, które musi zostać wykonane przed wystąpieniem awarii, a nie w jej trakcie.
Ograniczenie interwencji w oparciu o role, środki zabezpieczające i monitorowanie
| Decyzja o podjęciu działań | Co musi być określone w planie reagowania | Granica decyzyjna |
|---|---|---|
| Uwzględniona interwencja | Kto może podjąć działania w przypadku każdej wiarygodnej awarii | Interwencja pozostaje w granicach roli określonej w projekcie |
| Środki zabezpieczające | Jakie środki zabezpieczające są wymagane w związku z planowaną interwencją? | Wymagane środki kontroli zależą od rodzaju awarji oraz od podstawy kontroli narażenia |
| Monitorowanie | Jakie działania monitorujące są wymagane w trakcie interwencji | Należy zdefiniować procedury monitorowania dla konkretnego scenariusza przywracania |
| Eskalacja | Kiedy ewakuacja lub specjalistyczne działania ratownicze zastępują rutynowe czynności operatora | Rutynowa interwencja kończy się w momencie osiągnięcia z góry określonego punktu eskalacji |
Po osiągnięciu stanu bezpieczeństwa kolejną decyzją jest to, kto podejmuje działania, a plan reagowania, który pozostawia tę kwestię otwartą, sprzyja właśnie tego rodzaju improwizowanym decyzjom, które zwiększają ryzyko narażenia podczas zdarzenia, w którym margines błędu jest najmniejszy. Plan musi z góry określać, dla każdej prawdopodobnej awarii, która rola jest upoważniona do interwencji, ponieważ zwykły operator przeprowadzający rutynową kontrolę rękawic ma inne uprawnienia niż specjalistyczny zespół naprawczy zajmujący się usterką systemu sterowania, która zakłóciła monitorowanie w całej sekcji systemu.
Samo upoważnienie nie oddaje pełnego obrazu sytuacji. Środki zabezpieczające wymagane do przeprowadzenia interwencji zmieniają się w zależności od rodzaju awarii: naruszenie dotyczące określonego obszaru wymaga środków dostosowanych do tej konkretnej ścieżki narażenia, natomiast awaria środków zabezpieczających w całym systemie może wymagać środków ochronnych uwzględniających możliwość, że podczas interwencji nie można polegać na samym monitorowaniu. Monitorowanie podczas interwencji musi być określone oddzielnie od monitorowania podczas normalnej pracy, ponieważ awaria, która wywołała zdarzenie, mogła spowodować pogorszenie działania właśnie tych systemów, które w normalnych warunkach potwierdzałyby, że interwencja przebiega bezpiecznie.
Punkt, w którym rutynowe działania operatora ustają, a rozpoczyna się ewakuacja lub specjalistyczne działania naprawcze, stanowi z góry określoną granicę, a nie decyzję podejmowaną w danej chwili. W przypadku gdy zasady kontroli narażenia przewidują, że awaria może zostać usunięta przez przeszkolony personel operacyjny przy zastosowaniu określonych środków ochronnych, rutynowa interwencja jest kontynuowana. W sytuacji, gdy awaria tej samej kategorii wykracza poza środki ochronne dostępne dla personelu operacyjnego lub gdy monitorowanie nie pozwala potwierdzić, że granica ta jest utrzymywana, plan musi określać, że eskalacja do specjalistycznego działania naprawczego lub ewakuacji zastępuje działania operatora — oraz że zastąpienie to następuje automatycznie w z góry określonym momencie, a nie jest decydowane w trakcie zdarzenia. Podstawowym pytaniem dla zespołu projektowego jest to, czy plan wyraźnie wyznacza tę granicę dla każdej prawdopodobnej awarii, ponieważ plan, który pozostawia eskalację do swobodnego uznania, w rzeczywistości w ogóle nie ogranicza zakresu interwencji.
Porządkowanie obiektów, odkażanie i odzysk odpadów w poszczególnych scenariuszach
Przywrócenie stanu po awarii granicy nie polega na jednorazowej, stosowanej w sposób uniwersalny procedurze oczyszczania; jest to zestaw działań, które różnią się w zależności od przyczyny awarii oraz od tego, jak zachowywał się materiał w jej trakcie. Wyciek wewnątrz obudowy, która poza tym zachowała swoją integralność, stanowi inny problem przy przywracaniu stanu niż naruszenie, które mogło spowodować przedostanie się materiału do otaczającego pomieszczenia, ponieważ ten drugi scenariusz wymaga zajęcia się powierzchniami i powietrzem poza pierwotną obudową, czego nie wymaga pierwszy.
Sama metoda odkażania zależy od rodzaju materiału i powierzchni, których dotyczy — metoda odpowiednia dla zamkniętej powierzchni wewnętrznej może okazać się nieodpowiednia, gdy materiał przedostał się na powierzchnie zewnętrzne, elementy wyposażenia lub elementy instalacji wentylacyjnej, a metoda przeznaczona do usuwania zanieczyszczeń z powierzchni niekoniecznie sprawdza się w przypadku materiału, który przedostał się do kanału przepływu powietrza. Odpady powstałe podczas czyszczenia należy również sklasyfikować w zależności od tego, skąd pochodzi materiał i jaki etap odkażania już przeszedł, ponieważ odpady odzyskane z wnętrza obszaru kontrolowanego podlegają innym zasadom postępowania niż odpady powstałe podczas interwencji, która wykroczyła poza ten obszar.
W przypadku gdy przyczyną awarii jest odłączenie przewodu przesyłowego, procedura przywracania sprawności musi uwzględniać materiał, który może pozostać w dwóch oddzielnych miejscach — wewnątrz systemu oraz wewnątrz odłączonego urządzenia przesyłowego lub zbiornika — a każde z tych miejsc może wymagać osobnej oceny, zanim którekolwiek z nich zostanie uznane za bezpieczne. W przypadku gdy przyczyną awarii jest usterka systemu sterowania bez fizycznego naruszenia, kwestia przywrócenia normalnego stanu przesuwa się z usuwania materiału w kierunku potwierdzenia, że w okresie, w którym systemy sterowania działały nieprawidłowo, nie doszło do niekontrolowanego uwolnienia, co stanowi raczej kwestię weryfikacyjną niż zadanie związane z odkażaniem.
Taka struktura planu oczyszczania oznacza, że nie można w nim określić “odkażania i usuwania odpadów” jako pojedynczego etapu. Należy w nim określić, dla każdego prawdopodobnego scenariusza awarii, jakie powierzchnie lub objętości wchodzą w zakres odkażania, na co obejmuje dana metoda odkażania, a na co nie, oraz w jaki sposób powstałe odpady są klasyfikowane przed opuszczeniem obszaru kontrolowanego. Zespół projektowy dokonujący przeglądu własnego planu powinien być w stanie prześledzić każdą prawdopodobną awarię aż do odpowiedniej ścieżki oczyszczania i postępowania z odpadami, zamiast stosować jedną ogólną procedurę niezależnie od scenariusza.
Sprawdź naprawy, integralność granic, elementy sterujące oraz skuteczność zabezpieczeń
| Warstwa weryfikacyjna | Dowody do sprawdzenia | Czego samo w sobie nie ustala |
|---|---|---|
| Weryfikacja naprawy | Udokumentowane potwierdzenie, że wymagana naprawa została zakończona | Integralność granic, funkcja kontrolna lub skuteczność zabezpieczenia |
| Sprawdzenie integralności granic | Wyniki w porównaniu z metodą granic określoną w projekcie oraz kryteriami akceptacji | Funkcja kontrolna lub skuteczność zabezpieczenia |
| Kontrola | Wyniki w odniesieniu do kontroli i kryteriów odbioru określonych w projekcie | Integralność granic lub skuteczność izolacji |
| Ocena skuteczności zabezpieczeń | Ocena w ramach określonego scenariusza i warunków | Uniwersalny szablon; scenariusz, kryteria akceptacji i interpretacja pozostają specyficzne dla danego projektu |
Zanim system zostanie ponownie oddany do eksploatacji, należy zgromadzić kilka odrębnych rodzajów dowodów, z których żaden nie może zastąpić innego. Stwierdzenie, że naprawa została zakończona, nie jest równoznaczne z twierdzeniem, że granica jest nienaruszona, a stwierdzenie, że granica jest nienaruszona, nie jest równoznaczne z twierdzeniem, że systemy sterowania działają prawidłowo, a wszystkie trzy stwierdzenia razem nie oznaczają automatycznie, że spełniona jest wymagana w projekcie skuteczność zabezpieczenia.
Weryfikacja naprawy potwierdza, że konkretne prace wskazane w ocenie przyczyny zostały przeprowadzone i udokumentowane. Jest to niezbędne, ale ma wąski zakres: potwierdza, że znana usterka została usunięta, a nie że otaczająca granica lub architektura kontrolna są prawidłowe. Sprawdzanie integralności granicy jest odrębnym działaniem, ocenianym zgodnie z metodą i kryteriami akceptacji zdefiniowanymi w projekcie dla tej granicy; potwierdza ono integralność fizyczną, nie mówiąc nic o tym, czy systemy kontrolne zarządzające przepływem powietrza, ciśnieniem lub monitorowaniem działają zgodnie z przeznaczeniem. Kontrole systemów sterowania dotyczą tej odrębnej kwestii, potwierdzając, że architektura sterowania działa zgodnie z własnymi, zdefiniowanymi kryteriami, niezależnie od tego, czy fizyczna granica została oddzielnie zweryfikowana.
Ocena skuteczności zabezpieczeń ma charakter nadrzędny w stosunku do tych poszczególnych kontroli. W przypadku gdy projekt wymaga przedstawienia takich dowodów, są one oceniane w ramach określonego scenariusza i w określonych warunkach — zgodnie ze strukturą opisaną w Metodologia oceny oparta na modelu SMEPAC — a wynik odnosi się właśnie do tego scenariusza, a nie stanowi ogólnego potwierdzenia, że system jest bezpieczny w każdych warunkach pracy. System może przejść weryfikację naprawy i kontrolę graniczną, a mimo to wymagać ocena skuteczności zabezpieczeń zanim w ramach projektu uznaje się dowody dotyczące ponownego uruchomienia za kompletne, w zależności od tego, co określono w zasadach kontroli narażenia dla danego rodzaju awarii.
W praktyce oznacza to, że zespół projektowy nie może uznać żadnej pojedynczej warstwy za wystarczającą. W przypadku awarii polegającej na fizycznym naruszeniu kluczowe znaczenie ma sprawdzenie integralności granic, ale nie potwierdza to działania funkcji kontrolnej. W przypadku awarii polegającej na usterce systemu sterowania bez fizycznego naruszenia kluczowe znaczenie ma sprawdzenie sterowania, ale nie potwierdza to integralności granic, a zespół projektowy może nadal zasadnie zadawać pytanie, czy należy ponownie ocenić skuteczność zabezpieczeń biorąc pod uwagę okres pogorszenia stanu, nawet jeśli nie stwierdzono naruszenia. W ramach projektu należy z góry określić, jakie warstwy dowodów są wymagane dla poszczególnych kategorii awarii, tak aby dowody potwierdzające ponowne uruchomienie były gromadzone w oparciu o znane wymagania, a nie po prostu gromadzone do momentu, aż ktoś uzna, że wydają się wystarczające.
Zezwól na ponowne uruchomienie dopiero po zamknięciu sprawy dotyczącej przyczyny, odchyleń i dowodów
| Bramka restartowa | Dowody dotyczące zamknięcia | Dlaczego opcja ponownego uruchomienia pozostaje zablokowana |
|---|---|---|
| Ocena przyczyn | Udokumentowana ocena przyczyny awarii | Ocena przyczyny jest niekompletna lub nierozstrzygnięta |
| Oczyszczanie lub odkażanie | Dowody zakończenia zgodne ze scenariuszem odzyskania danych | Brakuje zamknięcia związanego z oczyszczaniem lub odkażaniem |
| Odchylenie i badanie | Udokumentowane odchylenia, badanie przyczyn awarii oraz przedstawione wnioski | Sprawa lub dochodzenie pozostaje w toku |
| Pakiet dowodów technicznych | Dowody dotyczące skuteczności zabezpieczeń w zakresie napraw zamkniętych, granic, kontroli oraz wszelkich innych elementów wymaganych w ramach projektu | Dane nie spełniają wcześniej określonych kryteriów projektu |
| Ostateczne zatwierdzenie | Odnotowana zgodność z podstawą kontroli ryzyka projektu | Ponowne uruchomienie nie zostało zatwierdzone na tej podstawie |
Zezwolenie na ponowne uruchomienie stanowi punkt, w którym zbiegają się wszystkie poprzednie decyzje, a plan musi traktować je jako etap kontrolny o ściśle określonych warunkach zamknięcia, a nie jako pojedyncze zatwierdzenie. Udokumentowana ocena przyczyn musi być kompletna i wskazywać, co faktycznie uległo awarii oraz dlaczego, ponieważ ponowne uruchomienie bez zamkniętej oceny przyczyn wiąże się z ryzykiem przywrócenia systemu do eksploatacji z nadal obecnym, nierozwiązanym trybem awarii. Dowody dotyczące oczyszczenia lub dekontaminacji muszą być dopasowane do konkretnego zastosowanego scenariusza przywrócenia sprawności, potwierdzając, że podjęte działania odpowiadają temu, czego faktycznie wymagała awaria, a nie są ogólnymi czynnościami oczyszczającymi zastosowanymi bez odniesienia do scenariusza.
Dokumentację dotyczącą odchyleń i dochodzeń należy zamknąć zgodnie z opisem zawartym w Ramy kwalifikacji i walidacji określone w załączniku 15 — z góry określone kryteria akceptacji, udokumentowane odchylenia, analiza przyczyn awarii oraz przedstawione wnioski — ponieważ otwarte odchylenie oznacza, że w ramach projektu nie sformułowano jeszcze udokumentowanego wniosku dotyczącego tego, co się wydarzyło i czy podjęte działania były odpowiednie. Pakiet dowodów technicznych, zebrany na podstawie weryfikacji naprawy, kontroli integralności granic, kontroli kontrolnych oraz wszelkich wymaganych ocen skuteczności zabezpieczeń, musi spełniać kryteria akceptacji określone przez projekt przed wystąpieniem awarii, a nie kryteria uznane za akceptowalne po fakcie.
Ostateczne zatwierdzenie jest odnotowywane konkretnie w odniesieniu do podstawy kontroli narażenia dla danego projektu, co oznacza, że zatwierdzenie odnosi się do ram regulujących dopuszczalne narażenie dla danego HPAPI i danego systemu, a nie do ogólnego stwierdzenia, że sprzęt wydaje się działać prawidłowo. W przypadku gdy ocena przyczyny wskazuje na awarię mechaniczną lub związaną z uszczelnieniem, pakiet dowodów koncentruje się na integralności granic i weryfikacji naprawy, a kontrole potwierdzają, że nie miało to wpływu na żadne elementy drugorzędne. W przypadku gdy ocena przyczyny wskazuje na usterkę systemu sterowania, pakiet dowodów koncentruje się na kontrolach oraz udokumentowanym ustaleniu, czy w okresie pogorszenia działania doszło do jakiegokolwiek niekontrolowanego uwolnienia, przy czym ocena skuteczności zabezpieczeń jest brana pod uwagę, gdy zasady kontroli narażenia projektu tego wymagają w związku z daną kategorią zdarzenia.
Zespół projektowy przygotowujący się do tego etapu odnosi korzyści z wcześniejszego zdefiniowania kryteriów wznowienia, zanim wystąpi jakakolwiek awaria – w tym określenia, które osoby zatwierdzają poszczególne warunki zamknięcia oraz jaki format dowodów jest wymagany podczas przeglądu – ponieważ gdy zespoły techniczne i aplikacyjne QUALIA współpracują z projektem w celu skonfigurowania Izolator OEB4/OEB5 lub w przypadku cRABS – metody wyznaczania granic, architektura sterowania oraz interfejsy oferowane przez ten system stają się częścią tego, co musi uwzględniać dokumentacja potwierdzająca ponowne uruchomienie projektu, a z góry określona struktura tej dokumentacji pozwala, by awaria – gdy już wystąpi – zakończyła się udokumentowanym ponownym uruchomieniem, a nie pozostawiła otwartej kwestii, czy system jest rzeczywiście gotowy do ponownego działania.
Często zadawane pytania
Q: Co należy określić przed wystąpieniem awarii systemu izolacyjnego dla substancji HPAPI?
A: Należy przygotować scenariuszową procedurę reagowania na każdą prawdopodobną awarię, uwzględniającą stan bezpieczeństwa, uprawnione role, środki zabezpieczające, monitorowanie, punkt eskalacji, sposób przywrócenia sprawności oraz dowody potwierdzające ponowne uruchomienie. Plan ten powinien być powiązany z podstawą kontroli narażenia projektu, a nie traktowany jako ogólna procedura awaryjna.
Q: Kiedy należy zaprzestać rutynowej interwencji operatora?
A: Rutynowa interwencja powinna zakończyć się w momencie osiągnięcia z góry określonego punktu eskalacji dla danego scenariusza awarii. Jeśli zdarzenie wykracza poza zakres uprawnień danej roli lub nie można zapewnić wymaganych środków zabezpieczających i monitorowania, należy przejść do procedury ewakuacyjnej projektu lub specjalistycznej procedury przywracania sprawności.
Q: Czy jedna procedura naprawcza może obejmować utratę ekstrakcji, uszkodzoną rękawicę oraz rozłączenie podczas transferu?
A: Można je uwzględnić w ramach wspólnego systemu reagowania, jednak rzeczywisty stan bezpieczeństwa oraz etapy przywracania normalnego stanu należy określić dla każdego scenariusza z osobna. Przed zatwierdzeniem procedury należy sprawdzić, czy dla każdej awarii przewidziano odpowiednie działania w zakresie ruchu, przepływu powietrza, izolacji, zabezpieczenia materiałów, sprzątania, odkażania oraz postępowania z odpadami.
Q: Czy zakończona naprawa sprzętu stanowi wystarczający dowód na to, że można wznowić działalność?
A: Nie. Ponowne uruchomienie wymaga również udokumentowanej oceny przyczyny, oczyszczenia lub odkażenia odpowiedniego do danego scenariusza, zamknięcia sprawy dotyczącej odstępstwa i przeprowadzenia dochodzenia, kontroli granic i środków kontroli, wszelkich wymaganych w ramach projektu dowodów potwierdzających skuteczność środków ograniczających rozprzestrzenianie się oraz ostatecznego zatwierdzenia w oparciu o zasady kontroli narażenia.
Q: Czy pozytywny wynik oceny skuteczności zabezpieczeń gwarantuje, że wszystkie przyszłe warunki eksploatacyjne będą spełnione?
A: Nie. Obejmuje on wyłącznie zdefiniowany scenariusz i warunki, w których przeprowadzono ocenę. Zespół powinien porównać wynik z kryteriami akceptacji właściwymi dla danego projektu i ustalić, czy odtworzony scenariusz działania wymaga dodatkowych dowodów przed ponownym uruchomieniem.





















