Прежде чем определять каскады давления, логику сигнализации или технические характеристики защитного корпуса для технологического процесса HPAPI, проектная группа должна ответить на более фундаментальный вопрос: какая защитная функция выполняет свою задачу и что происходит, когда эта функция перестает работать? И вытяжной вентилятор, и герметичная стенка перчаточного бокса могут снижать уровень воздействия, но они выходят из строя по-разному, восстанавливаются по-разному и требуют от оператора разных действий. Если до начала проектирования будет неправильно определена эта граница, это означает, что стратегия управления будет построена на предположении, которое никто не подтвердил.
Классифицируйте элементы управления по их функциям и тому, от чего они зависят
| Управляющий уровень | Примеры, для которых реализована поддержка | Основная зависимость | Необходимо определить границы проекта |
|---|---|---|---|
| Активные элементы управления | Вытяжной воздушный поток, регулирование давления, сигналы тревоги и автоматические последовательности действий | Утилиты, датчики и заданная реакция на потерю функциональности | Опишите условия безопасной эксплуатации, а также способы, с помощью которых операторы будут распознавать и устранять потерю активной функции |
| Пассивные элементы управления | Ограждающие стенки, герметичные интерфейсы и закрытые пути передачи | Физическая целостность и контролируемый доступ | Укажите, каким образом будет обеспечиваться целостность границ и соблюдение условий доступа |
| Взаимодействующие слои | Пассивная граница в сочетании с активной системой | Как физическая целостность, так и активная функция, обеспечивающая направление или улавливающая утечку | Определите, какая защита сохраняется и какие меры реагирования применяются в случае недоступности любого из этих уровней |
Каждая контрольная мера в технологическом процессе HPAPI относится к одному из двух типов поведения: она либо действует, либо блокирует. Активные средства контроля действуют — они обеспечивают циркуляцию воздуха, поддерживают перепад давления, запускают сигнализацию или выполняют запрограммированную последовательность действий. Пассивные средства контроля блокируют — их работа зависит от физической целостности стенки, уплотнения или закрытого канала передачи. Это различие не является чисто формальным. Оно определяет, от чего зависит функционирование средства контроля, и, следовательно, что может привести к его выходу из строя.
Активное управление зависит от факторов, внешних по отношению к самому барьеру: электропитания, исправного датчика, контура управления, оператора, реагирующего на сигнал тревоги. Устраните любую из этих зависимостей — и активная функция прекратится, даже если все физические компоненты системы останутся на своих местах. Пассивное управление не зависит ни от чего из перечисленного. Прокладка либо герметизирует, либо нет; стена либо удерживает, либо пробита. Её работоспособность зависит от её состояния, а не от каких-либо текущих действий.
Это напрямую влияет на то, как проектная команда оценивает стратегию локализации. Если основа контроля опирается на активную функцию — например, направление вытяжного воздушного потока или автоматическую блокировку — в проекте необходимо указать не только саму функцию, но и архитектуру, обеспечивающую её работу: резервирование систем жизнеобеспечения, расположение датчиков, скорость обнаружения сбоя. Если же основа опирается на пассивную функцию — герметичный корпус, закрытое перекачивающее устройство — в проекте необходимо указать, как проверяется и поддерживается целостность системы с течением времени, а также какие меры контроля доступа предотвращают нарушение герметичности в результате повседневного использования.
Большинство реальных систем HPAPI сочетают в себе оба подхода. Изолятор имеет пассивные стенки и активную систему вытяжки, поддерживающую внутри него отрицательное давление. Закрытый путь передачи может иметь полностью пассивный механизм герметизации, но при этом находиться в составе технологического процесса, который также зависит от активного регулирования давления для устранения любых случайных утечек. Классификация заключается не в том, чтобы разделить оборудование на две категории, а в том, чтобы для каждой защитной функции, на которую опирается проект, определить, является ли её обеспечение активным или пассивным, поскольку от этого зависит, какие доказательства и какие планы на случай отказов необходимо подготовить до завершения проектирования.
Сопоставление активных функций по параметрам извлечения, давления, сигналов тревоги и автоматизации
Системы вытяжной вентиляции, регулирования давления, сигнализации и автоматических последовательностей действий кажутся отдельными системами, но у них есть одна общая структура зависимостей: каждая из них требует постоянно доступного входного сигнала — питания, управляющего сигнала, показаний датчика — и определённого реагирования в случае потери этого сигнала. Рассматривая их как единую категорию при определении границ, можно избежать ошибки, заключающейся в том, что каждая из них описывается изолированно, в результате чего упускается из виду тот факт, что у них часто есть одна и та же точка отказа.
Вытяжной воздушный поток задает направление движения, отводя воздух из зоны пребывания оператора к контролируемому месту выхода или фильтрации. Его защитная функция действует только до тех пор, пока воздушный поток действительно движется в этом направлении со скоростью, достаточной для преодоления нарушений у отверстия или уплотнения. Регулирование давления связано с этим, но отличается: оно поддерживает перепад давления между зонами, который определяет, в каком направлении воздух движется через любой путь утечки, намеренное отверстие или несовершенное уплотнение. Когда вытяжка и регулирование давления являются активными функциями одного и того же барьера, сбой в работе одной из них — неисправность заслонки, изменение сопротивления в воздуховодах — может повлиять на работу другой, даже если её собственные компоненты не повреждены.
Сигналы тревоги и автоматические последовательности добавляют ещё один уровень: сами по себе они не являются защитными функциями, а представляют собой механизм, благодаря которому потеря защиты становится заметной и требует принятия мер. Сигнал тревоги, который зависит от того же источника питания или сети управления, что и контролируемая им функция, может незаметно выйти из строя одновременно с этой функцией — и именно эту ситуацию необходимо явно проанализировать в рамках проекта, а не просто игнорировать. Автоматические последовательности — запрограммированная реакция на состояние, выходящее за пределы допустимого диапазона, — зависят от правильного обнаружения этого состояния и выполнения реакции, проверенной именно для конкретного возникшего режима отказа, а не просто от общего “сигнала тревоги и отключения”.”
Для проектной группы практическая задача заключается в том, чтобы сопоставить каждую активную функцию с её цепочкой зависимостей и определить, что ещё выйдет из строя вместе с ней. В тех случаях, когда одна сеть коммунального обеспечения или управления поддерживает несколько активных функций, одна неисправность может привести к отключению большего числа средств защиты, чем можно было бы предположить при рассмотрении каждой функции в отдельности. Если же функции поддерживаются независимыми сетями коммунального обеспечения или раздельными контурами управления, неисправность в одной из них не затрагивает остальные. Такое сопоставление позволяет определить, учитывает ли стратегия резервирования проекта реальные режимы отказа или только те, которые рассматривались по отдельности для каждой функции.
Определение пассивной защиты с помощью кожухов, уплотнений и закрытых переходных устройств
Пассивная защита не действует; она просто существует. Ограждающая стена, дверь с уплотнителем, закрытое перепускное устройство — каждое из них обеспечивает защиту за счет поддержания физической границы, эффективность которой не зависит от питания, датчика или решения системы управления. В этом заключается их преимущество: они не выходят из строя при перебоях в подаче электроэнергии. Это же является источником их особой уязвимости: поскольку их состояние не контролируется активно в режиме реального времени, износ может оставаться незамеченным до тех пор, пока не проявится при реальной нагрузке — операции перекачки, событии доступа или скачке давления из другой части системы.
Защитная ценность пассивного барьера зависит от его целостности и соблюдения правил доступа через него. Стена или окно, которые никогда не подвергались взлому, обеспечивают полную защиту; та же самая стена с нарушенной герметичностью, неправильно закрытым портом или устройством передачи данных, используемым не в соответствии с утвержденным методом, обеспечивает меньшую защиту, и об этом снижении не сигнализирует тревога, как это может происходить в случае сбоя активной функции. Именно поэтому пассивные средства контроля описываются с точки зрения физической целостности и соблюдения правил доступа, а не с помощью показателей непрерывной работоспособности: важный вопрос заключается не в том, “работает ли она прямо сейчас”, а в том, “сохранилось ли её состояние с момента последней проверки”.”
Особого внимания заслуживают закрытые пути передачи, поскольку они сочетают в себе принцип пассивного уплотнения с процедурным элементом: степень закрытости передачи зависит исключительно от метода, используемого для её осуществления. Устройство, способное обеспечить герметичность при правильной эксплуатации, не обеспечивает защиты, если последовательность действий прерывается, пропускается или выполняется некорректно. Это означает, что пассивное оборудование и процедура, регулирующая его использование, должны оцениваться совместно, а не как отдельные элементы проекта — хорошо спроектированное уплотнение не компенсирует неопределенный или плохо контролируемый метод перекачки, а дисциплинированный метод не может компенсировать оборудование, утратившее целостность.
В рамках данного проекта понятие “пассивный” приобретает новое практическое значение: речь идет не о том, что “обслуживание не требуется”, а о том, что “защита обеспечивается за счет состояния и дисциплины, а не за счет функциональности”. Задача проекта заключается в том, чтобы определить, как подтверждается данное состояние и как осуществляется контроль доступа, поскольку ни то, ни другое не происходит автоматически, как это могло бы предположить самоконтроль активной системы.
Проведите тестирование интерфейсов, в которых активный и пассивный уровни взаимозависимы
Место соприкосновения активной системы и пассивной границы — это именно та точка, где стратегия локализации подвергается реальной проверке, поскольку заявленная защита каждого слоя зачастую зависит от того, что другой слой функционирует в соответствии с ожиданиями. Пассивная ограждающая стена может быть спроектирована так, чтобы самостоятельно ограничивать выброс, но если в основе проекта также лежит предположение, что активная вытяжная система обеспечивает направление воздушного потока внутрь через каждое отверстие в этой стене, то самостоятельная защитная способность стены и совокупная защитная способность системы представляют собой два разных показателя, и в рамках проекта необходимо определить, на какой из них фактически делается ставка.
Это особенно важно в случае определённых проёмов: переходного отверстия, интерфейса перчаточного рукава, двери. Это точки, в которых пассивная граница прерывается по замыслу конструкции и где от активной функции часто требуется компенсировать это прерывание — например, поддерживая направленный воздушный поток через проём. Там, где активная функция присутствует и работает, проём ведёт себя так, как и задумано в комплексной системе. Если же активная функция отсутствует — из-за выхода из строя оборудования или потому, что проем используется в режиме, на управление которым активная система не была настроена, — пассивная граница в этой точке может обеспечивать гораздо меньшую защиту, чем в других частях ограждающей конструкции, поскольку проем изначально не был спроектирован так, чтобы самостоятельно обеспечивать достаточную пассивную защиту.
Из этого следует, что граничные интерфейсы нельзя оценить, рассматривая отдельно спецификацию активной системы или спецификацию пассивной системы. Необходимо ответить на следующий вопрос: что обеспечивает данный интерфейс, когда оба уровня исправны, и что он обеспечивает, когда один из них неисправен? Если ответ на второй вопрос звучит как “очень мало”, то в рамках проекта выявлен момент, в котором основа управления оказывается более уязвимой, чем это может показаться из общего описания оборудования, и где требуется уделить дополнительное внимание процедурам или проектированию. Если же ответ звучит как “сниженный, но все же значимый уровень защиты”, то проект располагает подлинной многоуровневой защитой и может соответствующим образом планировать свои действия в случае сбоя.
Установить безопасные состояния при сбоях в работе вспомогательного оборудования, датчиков, системы контроля воздушного потока и уплотнений
| Состояние сбоя | Пострадал контрольный слой | Граница принятия решения | Требуется определение, относящееся к конкретному проекту |
|---|---|---|---|
| Сбой в работе коммунальных служб или отключение электроэнергии | Активный | Нельзя исходить из того, что работа системы отвода воздуха, системы регулирования давления, сигнализации или автоматических последовательностей действий будет продолжаться | Состояние безопасности, распознавание оператора и реакция |
| Сбой датчика или системы управления | Активный | Нельзя исходить из того, что данная функция активна и что она реагирует в автоматическом режиме или с подачей сигнала тревоги | Состояние безопасности, распознавание оператора и реакция |
| Потери в воздушном потоке | Активный, с последствиями на пассивной границе | Нельзя исходить из того, что активная система определила направление или обнаружила утечку | Безопасное состояние, сохранение пассивной защиты, распознавание оператора и реагирование |
| Неисправность уплотнения | Passive, with consequences for the combined layers | Physical boundary integrity cannot be assumed | Safe condition, applicable access limits, operator recognition, and response |
Classifying controls and mapping their dependencies leads to the question a design basis has to actually answer: what is the safe condition when each dependency is lost, and how does an operator recognize that it has been lost? This is not a single answer across the system — it differs by which layer is affected and what else depends on it.
A utility or power loss removes the foundation under every active function at once: extract airflow, pressure control, alarms, and automated sequences can all be affected simultaneously if they share that utility. The project has to define what state the system defaults to, whether that default itself requires power to achieve, and how an operator becomes aware that this state now exists rather than discovering it through some other means.
A sensor or control loss is narrower but no less important: it removes not the active function necessarily, but the system’s ability to know whether that function is working and to respond automatically if it is not. A control loop can continue operating on stale or incorrect information after a sensor fault, which is a different hazard than an outright stop, and the safe-state definition has to address both possibilities separately.
An airflow loss sits across both layers: it is an active-function failure in itself, but its consequence lands on the passive boundary, because direction and leakage capture at an opening were depending on that airflow. The safe state here has to specify what passive protection remains once the active contribution is gone, not just what happens to the airflow system itself.
A seal failure is the passive case: it removes a boundary condition that was not actively monitored to begin with, so recognition depends on inspection, testing, or a downstream indication rather than an automated signal. The safe state has to define applicable access limits once integrity cannot be assumed, since the failure may not be immediately visible the way an active alarm condition is.
In each case, the project-specific work is the same: state the safe condition, state how it is recognized, and state how it is managed, rather than relying on the general description of the equipment to imply an answer.
Document Verification Evidence Against the Exposure-Control Basis
| Тип доказательства | Supported use | Что это не устанавливает |
|---|---|---|
| Hazardous-substance GMP risk assessment using available occupational exposure limit information | Supports a risk-based control basis and prioritization of facility, closed-system, and barrier controls | A compound-specific exposure limit, exposure band, or universal control design |
| Occupational exposure banding | Supports risk-management decisions when an authoritative chemical-specific occupational exposure limit is unavailable | A containment-performance result from the exposure-band label alone |
| SMEPAC containment performance assessment | Supports standardized evaluation under defined conditions using airborne-emission and surface-deposition sampling | Protocol details or acceptance interpretation without the full guide and a defined scenario |
Once a project has classified its controls and defined its failure states, the remaining task is matching the right evidence to the right claim, because different evidence types answer different questions and none of them substitutes for another.
A hazardous-substance GMP risk assessment — the approach described in WHO GMP for Pharmaceutical Products Containing Hazardous Substances — supports a risk-based control basis built on available occupational exposure limit information, and it gives priority to facility, closed-system, and barrier controls over administrative measures. What it does not do is establish a compound-specific exposure limit or hand the project a ready-made control design; it frames the approach, not the number.
Where no authoritative chemical-specific exposure limit exists, occupational exposure banding — as described by NIOSH — supports the risk-management decision in that gap, assigning a band based on available hazard information so that a control strategy can proceed without waiting for a limit that may not arrive. This is a planning input, not a containment-performance result: an exposure band describes the hazard, not how well a particular enclosure, extract system, or transfer device actually performs against it.
That performance question is answered by a different evidence type: standardized containment performance assessment, such as the SMEPAC methodology referenced by ISPE, which evaluates containment under defined conditions using airborne-emission and surface-deposition sampling. This is the evidence that connects a specific piece of equipment, configured and operated in a specific way, to an actual measured outcome — but only under the scenario the assessment was run against, and only with the full protocol and its acceptance interpretation applied, not as a general label.
For a project team assembling a verification plan, the task is to line these up against the claims they are actually being asked to support: the risk assessment and exposure banding inform what control approach and priority the project adopts; the performance assessment confirms whether the chosen equipment, as configured, delivers the result the project needs under the conditions that matter for that process. When a project submits its process parameters, exposure-control basis, and equipment configuration for review — as happens when evaluating a configured system such as an Изолятор OEB4/OEB5 or a закрытая система барьеров ограниченного доступа for a specific application — this is the information that determines whether the proposed configuration addresses the actual failure states and verification evidence the project has identified, rather than a generic version of the same equipment family.
Часто задаваемые вопросы
Q: What should be compared when choosing between an OEB4/OEB5 isolator and a closed RABS for an HPAPI project?
A: Compare the actual control layers required by the project: active functions, passive boundaries, transfer interfaces, utility and sensor dependencies, failure responses, and the planned verification scenario. A product category or exposure-band label alone does not establish project fit or containment performance.
Q: Can the same containment condition be assumed after extraction, pressure control, or airflow is lost?
A: No. An intact passive boundary may still limit release, but airflow direction or leakage capture provided by the active system cannot be assumed. Define in advance what protection remains, any access restrictions, how operators will recognize the condition, and the required safe response.
Q: How should a project proceed when no authoritative chemical-specific occupational exposure limit is available?
A: Use occupational exposure banding to support the risk-management and control-selection basis, while keeping its limitation explicit. The exposure band does not prove containment performance, so the project still needs a defined operating scenario and suitable verification evidence.
Q: What evidence is needed to verify that the selected control strategy performs as intended?
A: Match the evidence to the claim being evaluated. The risk assessment establishes the exposure-control basis, while a SMEPAC containment performance assessment can evaluate airborne emission and surface deposition under defined conditions; the protocol, scenario, and acceptance interpretation must be specified for the project.
Q: What information should be ready before the active and passive control design is reviewed?
A: Prepare the hazard or exposure-band basis, the relevant closed-transfer and access conditions, each active function and passive boundary, and the safe condition for power, sensor, airflow, or seal failure. Also define how each failed state will be recognized, managed, and linked to verification evidence.





















