双重安全设计并非“两层柜体”
半导体工艺为了实现沉积、蚀刻、掺杂等不同反应,会使用多种特种气体。气体的毒性、易燃性、自燃性、腐蚀性和反应性因物质而异;即使是同一种物质,储存压力、供应方式、用量和管路路径不同,风险情景也会改变。因此,如果只用一层柜体外壳或一台气体探测器来说明气柜的安全性,就会遗漏重要环节。
这里的“双重安全”通常是一种由两道独立防线构成的理解框架。第一道防线是一次密封,即由气瓶阀、接头、调压器、阀门和管路把工艺气体保持在正常的压力边界内。第二道防线是二次围护:当一次密封发生泄漏时,在气柜内部收集气体,并将其送往排风系统,以减少其向作业空间扩散。在此基础上再叠加探测、自动切断、报警、联锁和应急响应,形成多层防护。也就是说,“双重”并不是把安全功能交给两个部件,而是通过多个阶段切断事故后果的发展路径,避免单一故障立即造成人员暴露或火灾。
SEMI术语表将气柜描述为一种金属外壳,旨在提供局部排风以及防火方面的相互保护。这一定义清楚表明,气柜不是简单的储物柜,而是将供气装置与通风功能结合在一起的安全设施。不过,实际设计标准仍应综合审查相关气体的性质、供气源、工艺条件、建筑、消防和职业安全法规,以及主管机构的解释后确定。
第一道防线:把工艺气体保持在压力边界内
一次密封的起点并不是某一个“不会泄漏的部件”,而是气体全流路的完整性。从气瓶阀到接头、调压器、切断阀、仪表部件和供气管路,其材料与压力等级都必须适合相应物质和运行条件。腐蚀性气体可能与微量水分反应并加速部件损坏,而高纯工艺还会增加防污染要求。因此,材料相容性、连接方式、表面状态、清洁等级和装配质量不能割裂看待,而应作为一个完整的压力边界统一管理。
减少接头数量并将薄弱点置于气柜内部,可以同时降低泄漏可能性及泄漏后的影响。固定气瓶以防其移动,并合理布置,避免冲击或管路载荷传递到阀门和接头,也是基本要求。然而,不能假设任何连接都能永久保持完好。更换气瓶、热循环、振动、密封件老化、腐蚀和错误装配都会随时间改变其完整性。因此,比起认为安装时通过一次泄漏试验就万事大吉,更重要的是实施包括更换或检修后重新验证和定期检查在内的全生命周期管理。
危险气体供气面板可在设计上区分工艺切断与安全切断的作用。安全切断阀应尽量在靠近供气源的位置限制流动,以减少管路内残留的危险物质量。还可根据具体情景考虑过流限制、超压保护和防止回流等功能,但不应认为其中任何一种功能能够探测或切断所有泄漏。因为小规模泄漏可能达不到过流装置的动作范围,而阀门下游的残余气体也需要单独管理。
第二道防线:收集泄漏并将其与作业空间隔离
一次密封失效时,气柜外壳与排风系统就成为第二道防线。关键不在于一个关着门的金属箱本身,而在于保持低于周围环境的压力,使空气从缝隙或检修开口流入柜内。 NFPA技术委员会公开文件也提出了相对于周围环境以负压运行气柜和排风外壳的概念。这种气流有助于使内部泄漏沿指定排风路径移动,而不是扩散到室内。
排风并不是把泄漏气体“消除”的功能。包括风管、风机、处理设备和排放位置在内的整个系统必须适用,并与有毒、腐蚀性或易燃物质的性质及预期泄漏条件相匹配。气柜进风口和排风口的位置、内部障碍物以及柜门开启状态都会影响收集性能。与其只核对一个设计风量,更应在实际几何结构中验证是否存在气流停滞或朝作业人员方向逸出的区域。SEMI公开草案资料也说明了一种设计方法:二次外壳和排风应能够收集“现实中可合理预见的最严重泄漏”,并由供应商明确所需静压、流量及其测量位置。
外壳的柜门、检修口和贯穿部位也是二次围护的一部分。正常运行时应关闭柜门,以维持规定气流;为检查而打开柜门时,也应评估所需的收集性能。把可能相互反应的不相容气体置于同一空间、排风管道内可能生成的反应副产物以及火灾时的行为,都需要单独进行风险评估。配有气柜并不意味着混合存放或共用排风会自动变得安全。
探测与自动切断可缩短泄漏后的持续时间
气体探测的作用不止是显示浓度。它用于尽早发现危险状态,在人员察觉情况之前隔离供气源,并作为将必要设备切换到安全状态的输入信号。探测器应根据目标气体、预期释放位置、气流、气体的物理化学性质和传感器特性进行选型与布置。如果只按气体比空气重或轻这一项标准确定位置,就可能忽略气柜内强制气流、泄漏射流和障碍物的影响。
传感器存在响应时间、测量范围、交叉敏感、湿度影响、中毒和使用寿命等局限。因此,报警设定值不能只是照搬法定标准数字,而应综合考虑毒性与燃烧风险、工艺响应时间、排风性能、切断时间和疏散计划,并依据经批准的设计基础确定。可以区分预警阶段和切断阶段,但延迟时间应首先满足风险情景所允许的响应时间,而不是优先追求减少误报警的便利。
制造商案例具体展示了这种联动结构。 MATHESON气柜产品资料介绍了一种配置:将气体探测报警、排风故障、火灾信号、过流、高压和远程停机等输入连接到紧急切断控制器,并在供气面板入口采用气动常闭阀。这只是可采用的一种设计案例,并非所有气柜的必备配置,也不是保证其适用于特定现场的处方。每项输入会产生什么输出、在什么条件下停止工艺,以及报警和设备状态如何保持,都应在该设施的因果矩阵中形成文件。
故障安全是预先规定故障时安全方向的逻辑
故障安全设计并不只关注控制器正常时能否良好工作。还应预先确定控制系统自身出现异常时的默认状态,例如断电、仪表空气压力下降、排风不足、传感器故障、通信中断或紧急停止输入,确保危险气体不会继续供应。例如,失去驱动能量后自动关闭的切断阀,就是一种使故障朝停止供气方向发展的设计。但“阀门收到关闭命令”与“阀门实际关闭”并不相同,因此必须通过位置确认、压力变化确认或定期功能试验来证明其动作。
联锁并不是无原则地连接大量独立信号,而是一套将探测到的危险与所需保护动作明确对应起来的体系。具有代表性的设计审查问题如下。
当排风性能低于最低允许范围时,是否会阻止新的供气启动?
运行过程中收到危险气体探测或火灾信号时,是否会隔离供气源并向作业人员发出报警?
失去电源或仪表空气时,切断阀和工艺设备是否会转入规定的安全状态?
传感器断线、控制器故障和通信中断是否不会被误判为正常状态?
重新启用安全功能时,是否要先确认原因,并按照授权程序进行人工复位?
这些问题的答案会因气体种类和设备而异。尤其是自动重启可能使残余气体或尚未解决的泄漏再次受压,因此没有风险评估不得允许自动重启。安全控制与一般工艺控制的独立性、报警传输路径以及应急电源的必要性,也应根据功能的重要程度确定。“故障安全”这一标签本身并不能防止单一故障、共因故障或错误维护造成的所有问题。
试验和维护让设计安全转化为实际安全
气柜的运行周期远长于安装完成这一时点。要确认最初的设计意图是否持续有效,就必须把验收试验、定期功能试验、预防性维护和变更管理连成一个完整计划。 Applied Energy Systems调试指南也说明,现场调试包括核查就地及远程气体探测、紧急停止以及声光报警等安全功能。
验收阶段应将批准图纸与实际管道和布线逐一核对,并使用惰性介质等获准方法确认压力边界的泄漏完整性。排风流量或压力应在设计规定的测量位置和柜门状态下测量。还应依据因果矩阵确认:探测器试验输入能否触发正确的报警和切断;切断阀能否在要求时间内实际到位;报警能否同时传递到现场和中央监控位置。 MATHESON气柜说明书建议在使用危险气体前审查设备适用性,用惰性气体试验泄漏完整性,并目视检查损坏和污染。
定期维护的周期和方法应依据制造商说明、传感器技术、气体危险性、使用频率、故障历史和当地法规确定。通常需要跟踪以下项目。
气柜柜门、面板、气瓶固定装置和贯穿部位的损坏或腐蚀
排风系统的流量与压力、风机状态、风阀以及处理设备的容量和性能
气体探测器的功能确认、校准、耗材寿命、中毒及交叉敏感历史
紧急切断阀动作、位置反馈、联锁和紧急停止的完整信号链路
压力表、开关、报警显示和远程通知的准确性
更换气瓶或检修后,经批准的吹扫、泄漏试验及作业记录
如果试验会导致安全功能暂时不可用,应首先落实作业许可、替代保护措施、受影响区域管控和恢复确认。为避免旁路状态遗留,必须记录开始和结束时间、批准人、原因以及恢复证据。与其在一般现场文件中公开具体旁路方法,不如通过权限受控的程序和变更记录进行管理。不要把反复出现的报警简单视为误报警,也不要擅自改变设定值;应分别调查传感器老化、排风波动、实际微量泄漏和逻辑问题等原因。
现场应用从风险评估开始
SEMI S2在提出半导体制造设备的绩效型EHS考量事项时,也明确说明它不能替代对所有安全问题的处理,用户必须判断适用法规和限制。 SEMI S2官方说明还单独引用了排风通风方面的SEMI S6和气源外壳方面的SEMI F14等相关文件。另一方面,NFPA文件虽广泛应用于美国建筑与消防体系,但在韩国等其他司法管辖区并不会自动成为法律要求。适用版本及是否被采纳也可能因地区和时间而异。
因此,实际工作顺序不是先选择某个标准编号,而是根据安全数据表和工艺条件,首先定义泄漏、火灾、反应、超压、排风丧失、断电及检修作业情景。随后,对照韩国有关职业安全、高压气体、消防和建筑的要求、主管机构条件、业主标准、保险要求、最新版SEMI和NFPA文件以及制造商指南,建立设计依据。
优良双重安全设计的判断标准不在于气柜外观或部件数量。一次压力边界应降低泄漏可能性,二次外壳和排风应限制泄漏扩散,探测和切断应缩短暴露时间,而故障安全逻辑应确保设备发生故障时仍保持朝向安全的状态。最后,试验与维护还必须反复证明所有这些功能确实有效。只有这种关联被记录成文并在现场得到验证,气柜才不再只是单一防护层,而会成为一个可管理的安全系统。

