Cálculo de PFDavg: la precisión del resultado y la incertidumbre de los datos

En la verificación del SIL, el cálculo de PFDavg con varios decimales puede dar una falsa sensación de precisión que debemos analizar con cuidado. Esta precisión matemática no demuestra que conozcamos con esa precisión el comportamiento real de la SIF.

Cumplir numéricamente el objetivo de PFDavg tampoco basta para aceptar el resultado sin revisar esa incertidumbre. Necesitamos datos justificados y un margen defendible respecto al requisito.

En una función instrumentada de seguridad (SIF) que opera en baja demanda, la PFDavg representa la probabilidad media de fallo peligroso bajo demanda. La verificación SIL estima ese valor a partir de un modelo y unos datos de entrada. La confianza en el resultado depende de que ambos representen las condiciones reales de la instalación.

Precisión del cálculo de PFDavg frente a la incertidumbre de los datos, la operación y el mantenimiento.

¿De dónde procede la incertidumbre en el cálculo de PFDavg?

Tasas de fallo: datos que requieren contexto

Las tasas de fallo suelen proceder de un FMEDA, un manual de seguridad o una base de datos. Su aplicabilidad depende de las condiciones de proceso, el entorno, el mantenimiento y la vida útil del dispositivo.

Una tasa de fallo del fabricante no es una constante universal. Debemos comprobar las hipótesis y limitaciones asociadas a ella, especialmente cuando utilizamos datos genéricos o equipos sometidos a condiciones exigentes.

También hay que revisar los fallos clasificados como peligrosos detectados, λDD. El crédito diagnóstico solo es válido si la detección y la respuesta previstas son efectivas en la instalación. Si no lo son, puede ser necesario tratar los fallos afectados como peligrosos no detectados, λDU.

Cobertura de prueba: el procedimiento real importa

La cobertura de las pruebas periódicas, Cpt o PTC, representa la fracción de fallos peligrosos ocultos que el procedimiento puede detectar.

El fabricante puede indicar una cobertura elevada para una prueba concreta. Pero la planta puede ejecutar una prueba distinta, más limitada o condicionada por la producción.

Por ejemplo, si una válvula debe proporcionar un cierre estanco, comprobar que alcanza la posición cerrada no demuestra que cumple el requisito de estanqueidad. Si no se realiza la prueba de fugas prevista, no podemos asumir automáticamente la cobertura indicada por el fabricante.

El Cpt debe representar las pruebas que realmente se realizan, con una justificación vinculada a los modos de fallo.

Factor beta: la redundancia no elimina las dependencias

En arquitecturas redundantes, los fallos por causa común pueden representar una parte importante de la PFDavg e incluso dominar el resultado.

El factor beta debe reflejar las dependencias reales entre canales: conexiones de proceso, alimentación, servicios auxiliares, entorno, separación física y prácticas de mantenimiento.

Utilizar un valor habitual de una tabla no demuestra que sea adecuado para nuestra instalación. Una redundancia aparentemente robusta puede aportar mucho menos de lo esperado si sus canales comparten causas de fallo.

Pruebas, reparación y envejecimiento

El cálculo debe utilizar intervalos de prueba y tiempos de reparación que la planta pueda cumplir. Si las pruebas se retrasan o las reparaciones requieren más tiempo del previsto, el resultado pierde representatividad.

También debemos revisar la validez de las tasas de fallo cuando los equipos superan la vida útil considerada. Un buen historial operativo aporta evidencia, pero no demuestra por sí solo que las hipótesis originales sigan siendo válidas indefinidamente.

Precisión del resultado: ¿cuánto importa la diferencia entre dos valores?

Consideremos 2.70 × 10⁻³ y 3.10 × 10⁻³. La diferencia relativa es aproximadamente un 15 %. Son valores distintos, pero, si la incertidumbre de las entradas supera esa diferencia, pueden representar una prestación muy similar a efectos de ingeniería.

Por tanto, no deberíamos atribuir una mejora relevante a un resultado simplemente porque tiene un valor algo menor. Hay que comprobar que la diferencia corresponde a una mejora real y significativa frente a la incertidumbre.

Cuando uno de esos valores cumple el requisito y el otro no, la proximidad al objetivo exige una revisión especialmente cuidadosa.

Una PFDavg de 9.00 × 10⁻³: dentro de SIL 2, pero con poco margen

En baja demanda, 9.00 × 10⁻³ se encuentra dentro de la banda cuantitativa SIL 2, cuyo límite superior es 1.00 × 10⁻², excluido. Sin embargo, un incremento de algo más del 11 % sobre el resultado calculado bastaría para superar ese límite.

Ese porcentaje no estima la incertidumbre de la SIF; muestra lo pequeño que es el margen disponible.

Como criterio de ingeniería, normalmente no aceptaría ese resultado para un objetivo de 1.00 × 10⁻² sin una justificación especialmente sólida. Podría ser defendible si los datos y las hipótesis son conservadores, están documentados y la evaluación de incertidumbre respalda el cumplimiento. En la práctica, ese conservadurismo debe comprobarse.

Además, debemos comparar el resultado con el requisito específico de la SIF. Si el análisis de riesgos exige una PFDavg máxima de 5.00 × 10⁻³, un resultado de 9.00 × 10⁻³ incumple, aunque pertenezca a la banda SIL 2.

Comparación de una PFDavg de 9.00 × 10⁻³ con el límite superior SIL 2 de 1.00 × 10⁻².

¿Cómo establecer un margen defendible de PFDavg?

ISA-TR84.00.02-2022 aborda expresamente la incertidumbre y describe estrategias como utilizar un objetivo de diseño inferior al requerido o una estimación conservadora respaldada por la confianza disponible en los datos.

No existe un porcentaje único de margen adecuado para todas las SIF. Debe justificarse según la calidad de los datos y la sensibilidad del resultado. Un margen tampoco corrige componentes omitidos, arquitecturas mal modeladas o hipótesis que sabemos que no se cumplen.

Una comprobación práctica consiste en variar los parámetros más influyentes dentro de rangos técnicamente justificados: aumentar λDU o beta, reducir Cpt o considerar retrasos previsibles en las pruebas. Así podemos identificar qué hipótesis condicionan la aceptación y dónde necesitamos mejores datos.

Este análisis de sensibilidad ayuda a valorar la robustez del resultado, aunque no equivale por sí solo a un intervalo estadístico de confianza.

SILcet Cloud incorpora la función SIF Sensitivity como apoyo al análisis de sensibilidad y la exploración de alternativas de diseño. Por su parte, SILcet REVIEW permite revisar los datos, las hipótesis y los resultados de una verificación SIL, e identificar posibles errores o inconsistencias mediante comprobaciones configurables. Puede importar proyectos de SILcet Cloud y convertir informes detallados de exSILentia. Ambas herramientas apoyan la revisión de ingeniería; la justificación de los datos y la decisión de aceptación requieren criterio técnico.

La verificación SIL debe seguir siendo válida en planta

La confianza en la PFDavg requiere comprobar durante la operación que las pruebas, el mantenimiento y las condiciones de servicio siguen correspondiendo con las hipótesis del informe. Los registros de fallos, pruebas y reparaciones permiten contrastarlas y mejorarlas.

La calidad de una verificación SIL depende de los datos, del modelo y del criterio técnico aplicado. El resultado debe ser una estimación defendible, con margen suficiente respecto al requisito y condiciones de validez claramente documentadas.

Referencia: ISA-TR84.00.02-2022, Safety Integrity Level (SIL) Verification of Safety Instrumented Functions, apartados 4, 10.5, 10.8.3 y 11.4. La PFDavg es una parte de la verificación SIL; también deben cumplirse los requisitos de arquitectura e integridad sistemática aplicables.

Por Publicado el: octubre 3, 2026Categorias: Probabilidad, SIF