Projeto de segurança em duas camadas não significa “dois gabinetes sobrepostos”

Os processos de semicondutores utilizam diversos gases especiais para produzir reações distintas, como deposição, gravação e dopagem. Toxicidade, inflamabilidade, piroforicidade, corrosividade e reatividade variam conforme a substância; mesmo para uma mesma substância, os cenários de perigo mudam de acordo com a pressão de armazenamento, a forma de fornecimento, a quantidade utilizada e o percurso da tubulação. Por isso, explicar a segurança de um gabinete de gases apenas por uma parede externa ou um detector de gás deixa de fora aspectos importantes.

Neste contexto, “segurança em duas camadas” é uma forma de compreender duas linhas de defesa independentes. A 1ª linha é o confinamento primário: válvula do cilindro, conexões, regulador de pressão, válvulas e tubulação mantêm o gás de processo dentro do limite normal de pressão. A 2ª linha é a contenção secundária: se houver vazamento no confinamento primário da 1ª linha, o gás é capturado dentro do gabinete e conduzido ao sistema de exaustão, reduzindo sua dispersão no espaço de trabalho. Detecção, desligamento automático, alarmes, intertravamentos e resposta a emergências acrescentam outras camadas de defesa. Portanto, “duas camadas” não significa confiar as funções de segurança a dois componentes, mas interromper em várias etapas o caminho pelo qual uma única falha poderia levar diretamente à exposição de pessoas ou a um incêndio.

Glossário da SEMI descreve o gabinete de gases como um invólucro metálico destinado a oferecer exaustão local e proteção recíproca contra incêndio. A definição mostra bem que o gabinete não é apenas um armário de armazenamento, mas um equipamento de segurança que combina o sistema de fornecimento e a função de ventilação. Os critérios efetivos de projeto, porém, devem ser definidos considerando em conjunto as propriedades do gás, a fonte de fornecimento, as condições do processo, as normas de construção, proteção contra incêndio e segurança ocupacional, além da interpretação da autoridade competente.

1ª linha de defesa: manter o gás de processo dentro do limite de pressão

O ponto de partida do confinamento primário da 1ª camada não é uma única “peça que não vaza”, mas a integridade de todo o percurso do gás. Da válvula do cilindro às conexões, ao regulador, às válvulas de bloqueio, aos instrumentos e à tubulação de fornecimento, os materiais e as classes de pressão devem ser compatíveis com a substância e as condições operacionais. Gases corrosivos podem reagir com traços de umidade e acelerar danos aos componentes; processos de alta pureza ainda acrescentam requisitos de prevenção de contaminação. Por isso, compatibilidade de materiais, método de conexão, estado superficial, nível de limpeza e qualidade de montagem devem ser geridos como um único limite de pressão, e não avaliados isoladamente.

Reduzir o número de conexões e manter os pontos vulneráveis dentro do gabinete diminui tanto a probabilidade de vazamento quanto suas consequências. Também é básico fixar o cilindro para impedir movimentação e posicioná-lo de modo que impactos ou cargas da tubulação não sejam transmitidos à válvula e às conexões. Entretanto, nenhuma conexão pode ser considerada permanentemente perfeita. Troca de cilindros, ciclos térmicos, vibração, degradação de vedações, corrosão e montagem incorreta alteram a integridade ao longo do tempo. Por isso, é mais importante gerir todo o ciclo de vida — incluindo nova verificação após trocas e manutenção e inspeções periódicas — do que encerrar o controle após a aprovação do ensaio de vazamento na instalação.

Em um painel de fornecimento de gases perigosos, as funções de bloqueio de processo e bloqueio de segurança podem ser projetadas separadamente. A válvula de bloqueio de segurança deve limitar o fluxo o mais perto possível da fonte, reduzindo a quantidade de material perigoso que permanece na tubulação. Limitação de excesso de fluxo, proteção contra sobrepressão e prevenção de refluxo também podem ser consideradas conforme o cenário, mas nenhuma dessas funções deve ser tratada como capaz de detectar ou interromper todos os vazamentos. Vazamentos pequenos podem ficar fora da faixa de atuação de um dispositivo de excesso de fluxo, e o gás residual a jusante da válvula também exige gestão específica.

2ª linha de defesa: capturar o vazamento e separá-lo do espaço de trabalho

Quando o confinamento primário da 1ª camada é rompido, o invólucro do gabinete e o sistema de exaustão tornam-se a segunda linha de defesa. O ponto central não é a caixa metálica fechada em si, mas manter pressão inferior à do ambiente para que o ar entre pelas frestas ou aberturas de acesso.Documento público do comitê técnico da NFPA também apresenta o conceito de operar gabinetes de gases e invólucros exauridos sob pressão negativa em relação ao ambiente. Esse fluxo ajuda a conduzir um vazamento interno para a rota de exaustão designada, em vez de permitir sua dispersão no recinto.

A exaustão não “elimina” o gás vazado. Todo o sistema — dutos, ventilador, unidade de tratamento e ponto de descarga — deve ser adequado às propriedades de substâncias tóxicas, corrosivas ou inflamáveis e às condições de vazamento previstas. A posição das entradas e saídas de ar do gabinete, os obstáculos internos e a condição de porta aberta afetam o desempenho de captura. Em vez de verificar apenas uma vazão de projeto, é preciso comprovar, na geometria real, que não existem áreas de estagnação nem trechos que direcionem o fluxo para o trabalhador. Um rascunho público da SEMI também descreve a abordagem de projetar o invólucro secundário (2º nível) e a exaustão para capturar o “pior vazamento razoavelmente previsível”, cabendo ao fornecedor especificar a pressão estática, a vazão necessária e os pontos de medição.

Portas, acessos e passagens do invólucro também fazem parte da contenção secundária da 2ª camada. Durante a operação normal, a porta deve permanecer fechada para conservar o fluxo de ar definido; o desempenho de captura necessário também deve ser avaliado quando ela for aberta para inspeção. A colocação de gases incompatíveis e capazes de reagir entre si no mesmo espaço, os subprodutos que podem se formar no duto de exaustão e o comportamento em caso de incêndio exigem avaliações de risco separadas. A existência do gabinete não torna automaticamente seguros o armazenamento misto ou uma exaustão compartilhada.

A detecção e o bloqueio automático reduzem o tempo após o vazamento

A função da detecção de gases não termina na indicação da concentração. Ela permite reconhecer precocemente uma condição perigosa, isolar a fonte antes que as pessoas percebam a situação e acionar a transição dos equipamentos necessários para um estado seguro. O detector deve ser escolhido e posicionado com base no gás-alvo, no local provável de liberação, no fluxo de ar, nas propriedades físicas e químicas do gás e nas características do sensor. Definir a posição apenas pelo critério de o gás ser mais pesado ou mais leve que o ar pode ignorar a ventilação forçada dentro do gabinete, o jato do vazamento e os efeitos de obstáculos.

Sensores têm limitações de tempo de resposta, faixa de medição, sensibilidades cruzadas, influência da umidade, envenenamento e vida útil. Portanto, os pontos de alarme não devem ser definidos copiando diretamente um número de limite legal; devem se apoiar em uma base de projeto aprovada que considere em conjunto o risco tóxico ou de combustão, o tempo de reação do processo, o desempenho da exaustão, o tempo de bloqueio e o plano de evacuação. É possível separar o nível de advertência do nível de bloqueio, mas o tempo de atraso deve primeiro atender ao tempo de resposta permitido pelo cenário de perigo, e não à conveniência de reduzir alarmes falsos.

Um exemplo de fabricante mostra concretamente essa estrutura integrada.Material de produto sobre gabinetes de gases da MATHESON apresenta uma configuração que conecta ao controlador de desligamento de emergência sinais de alarme de detecção de gás, falha de exaustão, incêndio, excesso de fluxo, alta pressão e parada remota, e aplica uma válvula pneumática normalmente fechada na entrada do painel de fornecimento. Trata-se de um exemplo de projeto possível, e não de uma prescrição que garanta a configuração obrigatória de todos os gabinetes ou a adequação a uma instalação específica. Quais saídas cada entrada produz, em quais condições o processo é interrompido e como os estados do alarme e dos equipamentos são mantidos devem ser documentados na matriz de causa e efeito da instalação.

Fail-safe é a lógica de definir previamente a direção segura em caso de falha

Um projeto fail-safe não avalia apenas se o controlador funciona bem em condições normais. Ele define o estado básico para impedir que o fornecimento de gás perigoso continue quando o próprio sistema de controle sofre uma anormalidade, como perda de energia, queda do ar de instrumentação, exaustão insuficiente, falha de sensor, interrupção da comunicação ou entrada de parada de emergência. Uma válvula de bloqueio que fecha quando perde sua energia de acionamento é um exemplo de projeto que falha no sentido de interromper o fornecimento. No entanto, um comando de fechamento não é o mesmo que o fechamento efetivo; a operação deve ser comprovada por confirmação de posição, verificação da variação de pressão ou ensaio funcional periódico.

Intertravamento não é a conexão indiscriminada de muitos sinais independentes, mas um sistema que relaciona claramente o perigo detectado à ação de proteção necessária. Entre as perguntas típicas de uma análise de projeto estão:

  • Se o desempenho da exaustão sair da faixa mínima permitida, o início de um novo fornecimento de gás é impedido?

  • Se houver detecção de gás perigoso ou sinal de incêndio durante a operação, a fonte é isolada e o alarme chega aos trabalhadores?

  • Quando há perda de energia ou de ar de instrumentação, as válvulas de bloqueio e os equipamentos de processo passam ao estado seguro definido?

  • Rompimento do cabo do sensor, falha do controlador e perda de comunicação deixam de ser interpretados como condição normal?

  • Para reativar uma função de segurança, a causa é confirmada e exige-se rearme manual segundo um procedimento autorizado?

As respostas variam conforme o gás e o equipamento. A reinicialização automática, em particular, pode repressurizar gás residual ou um vazamento ainda não resolvido e, por isso, não deve ser permitida sem avaliação de risco. A independência entre o controle de segurança e o controle normal de processo, o caminho de transmissão dos alarmes e a necessidade de energia de emergência também devem ser definidos segundo a importância da função. O rótulo “fail-safe”, por si só, não evita toda falha única, falha de causa comum ou manutenção incorreta.

Ensaios e manutenção transformam a segurança projetada em segurança real

O período de operação de um gabinete de gases é muito mais longo do que sua instalação. Para confirmar que a intenção original do projeto continua preservada, ensaios de aceitação, ensaios funcionais periódicos, manutenção preventiva e gestão de mudanças devem formar um único programa contínuo.Orientação de comissionamento da Applied Energy Systems também explica que o comissionamento em campo inclui a verificação de funções de segurança como detecção local e remota de gases, parada de emergência e alarmes sonoros e visuais.

Na aceitação, devem-se comparar os desenhos aprovados com a tubulação e a fiação reais e confirmar a estanqueidade do limite de pressão por método aprovado, como o uso de um meio inerte. A vazão ou a pressão da exaustão deve ser medida no ponto e na condição da porta definidos em projeto. Também é necessário verificar, segundo a matriz de causa e efeito, se o sinal de teste do detector gera os alarmes e bloqueios corretos, se a válvula de bloqueio realmente se move dentro do tempo exigido e se o alarme chega tanto ao local quanto ao ponto central de supervisão.Manual de gabinetes da MATHESON orienta avaliar a adequação do equipamento antes do uso de gases perigosos, testar a estanqueidade com gás inerte e inspecionar visualmente danos e contaminação.

A frequência e o método da manutenção periódica devem ser definidos com base no manual do fabricante, na tecnologia do sensor, nos perigos do gás, na frequência de uso, no histórico de falhas e nas normas locais. Em geral, acompanham-se os seguintes itens:

  • Danos ou corrosão nas portas, painéis, suportes de cilindros e passagens do gabinete

  • Vazão e pressão do sistema de exaustão, estado do ventilador e capacidade e desempenho dos dampers e da unidade de tratamento

  • Verificação funcional e calibração dos detectores de gás, vida útil de consumíveis e histórico de envenenamento e sensibilidades cruzadas

  • Atuação e retorno de posição das válvulas de bloqueio de emergência e o caminho completo dos intertravamentos e da parada de emergência

  • Exatidão de manômetros, pressostatos, indicações de alarme e notificações remotas

  • Após troca de cilindro ou manutenção, purga e ensaio de vazamento aprovados, com seus registros de trabalho

Se um ensaio tornar temporariamente indisponível uma função de segurança, devem vir primeiro a permissão de trabalho, as medidas alternativas de proteção, o controle da área afetada e a confirmação de restabelecimento. Para impedir que um bypass permaneça ativo, registre horários de início e término, aprovador, motivo e evidência da restauração. Em vez de divulgar o método detalhado de bypass em um documento geral de campo, é mais seguro controlá-lo por procedimento de acesso restrito e histórico de alterações. Alarmes repetidos não devem ser simplesmente tratados como falsos nem ter seus pontos de ajuste modificados arbitrariamente; degradação do sensor, variação da exaustão, pequenos vazamentos reais e problemas de lógica devem ser investigados por causa.

A aplicação em campo começa pela avaliação de risco

A SEMI S2 apresenta considerações de EHS baseadas em desempenho para equipamentos de fabricação de semicondutores, mas declara que não substitui o tratamento de todas as questões de segurança e que o usuário deve determinar as normas aplicáveis e suas limitações.Orientação oficial da SEMI S2 também remete separadamente a documentos relacionados, como a SEMI S6, sobre ventilação por exaustão, e a SEMI F14, sobre invólucros de fontes de fornecimento de gás. Por sua vez, documentos da NFPA são amplamente usados no sistema norte-americano de construção e proteção contra incêndio, mas não se tornam automaticamente requisitos legais em outras jurisdições, inclusive no Brasil ou na Coreia. A edição aplicável e sua adoção também podem variar conforme o local e o momento.

Assim, a sequência prática não começa pela escolha de um número de norma específico, mas pela definição de cenários de vazamento, incêndio, reação, sobrepressão, perda de exaustão, perda de energia e trabalho de manutenção com base na ficha de dados de segurança e nas condições do processo. Em seguida, devem-se confrontar os requisitos coreanos de segurança ocupacional, gases de alta pressão, proteção contra incêndio e construção, as condições da autoridade competente, os critérios do contratante, as exigências da seguradora, os documentos SEMI e NFPA mais recentes e as orientações do fabricante, formando a base do projeto.

O critério de um bom projeto de segurança em duas camadas não é a aparência do gabinete nem o número de componentes. O limite primário de pressão (1ª linha) deve reduzir a probabilidade de vazamento; o invólucro e a exaustão secundários (2ª linha) devem limitar sua dispersão; a detecção e o bloqueio devem reduzir o tempo de exposição; e a lógica fail-safe deve manter a direção segura mesmo quando o equipamento falha. Por fim, ensaios e manutenção devem demonstrar repetidamente que todas essas funções operam na prática. Quando essa conexão está documentada e comprovada em campo, o gabinete de gases deixa de ser apenas uma camada de defesa e se torna um sistema de segurança gerenciável.


Foto de capa

Foto original do Pexels