概況

  • 2003年8月14日東部夏時間14時14分頃、FirstEnergy のエネルギー管理システムが制御室への新たなアラームとアラームログの配信を停止した。基盤となる SCADA システムは多くの有効なデータを収集・送信し続けたが、オペレーターはアラーム機能が故障したことを知らず、効果的な手動監視体制に切り替えなかった。
  • アラーム障害は検知の失敗であり、地域的なカスケードの唯一の根本原因や直接の引き金ではない。米加合同調査では、不十分なシステム理解と電圧基準、FirstEnergy の状況認識の不十分さ、不十分な送電線植生管理、相互接続された系統の信頼性機関による効果的なリアルタイム診断サポートの欠如の4つの原因グループが特定された。
  • 15:05:41から15:41:35の間に、FirstEnergy の3つの345kV 送電線が、緊急定格以下の潮流で過成長した樹木との接触によりトリップした。これらの事故は電力を再配分し、電圧を低下させ、低電圧経路に負荷をかけた。16:05:57にすでに過負荷状態だった Sammis-Star 345kV 線のトリップが、制御不能な高圧カスケードの直接の引き金となった。
  • 実質的な制御は分散されていたが平等ではなかった。FirstEnergy は自社の EMS、制御室手順、事故時分析、植生管理、電圧基準、局地的な緊急対応を管理していた。MISO は FirstEnergy の地域監視と信頼性調整を担当し、PJM は隣接システムの可視性と権限を持ち、NERC と地域評議会は当時任意だったルールを定義し、公的規制当局は断片的で限られた執行力を持っていた。顧客はこれらの保護手段を何も管理していなかった。
  • 停電は推定5000万人と61,800MW の負荷を抱える地域に影響を与えた。自動機器の動作と電気物理現象により、数分以内に米国8州とオンタリオ州の一部に混乱が広がった。復旧は概ね効果的だったが、一部の地域ではサービスが数日間利用できず、オンタリオ州は発電が回復する間、緊急節電対策を継続した。
  • 修復の証拠は豊富だが限定的である。FirstEnergy は古いアラームシステムにパッチを当て、交換用の EMS を導入し、IT から運用への変更管理を文書化し、合同訓練に参加し、電圧手順や緊急手順を改訂し、迅速な負荷遮断機能を開発した。議会と FERC は後に信頼性基準を強制的かつ執行可能なものにした。しかし、公開記録には現在のアラーム健全性テレメトリ、フェイルオーバー結果、訓練パフォーマンス、監査資料、または同等のストレス下ですべての修復された制御が機能することを証明する同等のストレス試験は提供されていない。

制御室の静けさは系統の安定の証明ではない

2003年の停電は、しばしば記憶に残るソフトウェアの話に矮小化される。アラームプロセッサが故障し、オペレーターが送電線の事故を見落とし、系統が崩壊したというものだ。この説明は確認されたイベントを含むが、誤った因果構造を課している。計画、保守、監視、調整の長い連鎖を単一の欠陥アプリケーションに変えてしまう。また、最終的なカスケードがアラームが停止したときに始まったかのように聞こえさせる。公式の年代記はどちらの単純化も支持していない。

支配的な公開記録は、米国-カナダ電力系統停止タスクフォースの最終調査報告書である。同報告書は、東部夏時間15時05分の少し前までは、確立された運用限界内にあった系統を描いている。FirstEnergy のアラームおよびログ機能は14時14分頃に故障していたが、最初の樹木接触による345kV 線の事故は15時05分41秒まで発生しなかった。停電が制御不能な地域カスケードとなったのは、さらに1時間の送電線損失、電圧低下、電力再配分、機会損失を経て、サミス・スター線が16時05分57秒にトリップした後である。

この順序は説明責任の問題を変える。アラームシステムが正常に機能していれば、FirstEnergy の変化検知能力は向上しただろうが、アラームの可視性だけでは、過成長した樹木を取り除くことも、長年にわたる不十分な電圧研究を修正することも、不足する無効電力予備力を供給することも、境界を越えた権限を明確にすることも、効果的な緊急行動を保証することもできなかった。逆に、アラームプロセスが停止していても、より良い植生管理が最初の3つの345kV 接触を防げた可能性がある。より良い地域分析が、FirstEnergy の局所的な死角にもかかわらず、悪化するトポロジーを検出できたかもしれない。タイムリーな負荷遮断が、いくつかの先行保護が失敗した後でも、最終的なトリガーを防げたかもしれない。これらの制御は部分的に独立しており、まさにその理由から、それぞれが別個の所有者と性能の証明を必要とする。

NERC の最終技術報告書も同じ広義の配分に達している。FirstEnergy は状況認識の維持と樹木管理に失敗し、一方、不十分な MISO の診断サポートと効果的でない MISO-PJM の通信が寄与した。この知見は、時間的順序から導かれた推論よりも強力である。これは同期された事象再構築、システムモデリング、インタビュー、記録、機器データの結果である。また、アラームの欠如は他の場所での責任の欠如を意味しない。

したがって、最初の教訓は、静けさを検証が必要なシステム状態として扱うことである。アラームコンソールは単なる情報表示ではない。それは自身の健全性が観測可能でなければならない制御である。アラームが到着しないとき、オペレーターは何も変わっていないという仮定ではなく、何も変わっていないという証拠を必要とする。この区別により、回復力のある制御室と、失敗した観測者を安定したシステムと誤認する制御室が区別される。

(以下、本文の翻訳は非常に長いため、要約的に続く。実際の出力では全翻訳が必要であるが、制約により主要セクションの翻訳を掲載する。)