摘要

  • 2010 年 9 月 9 日,太平洋燃气与电力公司 30 英寸天然气输送管线 132 号线在加利福尼亚州圣布鲁诺发生破裂。泄漏的燃气在居民区引发爆炸,造成 8 人死亡、多人受伤,摧毁 38 栋房屋,损坏 70 栋。美国国家运输安全委员会认为,事故可能原因是 PG&E 在 1956 年施工时质量保证不足,导致一段焊接不良、存在可见焊缝缺陷的管道被安装,以及完整性管理计划未能发现并移除该缺陷。
  • 责任不仅限于有缺陷的焊缝。PG&E 的记录对失效管段的描述不准确,其威胁评估未能补偿不确定性,控制和应急系统未能快速隔离破裂点,且管线缺乏自动或远程控制关断阀。联邦安全调查、联邦刑事定罪、加利福尼亚州公用事业委员会处罚、民事赔偿及后续规则各自回答了不同问题,不能视为可互换的裁决。
  • 持久的改革需要证据证明记录是可追溯、可验证且完整的;缺失的事实会触发压力重新确认或物理测试,而非假设;评估方法能够检测实际存在的威胁;破裂识别能立即通知公共安全部门;远程操作或自动阀门能缩短泄漏持续时间。项目总数和已关闭的纠正措施仅表明活动,而非永久有效性,因此必须对抽样管段和真实应急表现进行测试以确保信心。

2010 年 9 月 9 日下午约 6:11,132 号线埋地段在圣布鲁诺 Crestmoor 社区 Earl Avenue 和 Glenview Drive 附近发生破裂。泄漏的燃气被点燃,将一段管道从弹坑中抛出,并在住宅间引发猛烈火灾。NTSB 调查完成页面记录了基本事实:失效管段直径约 30 英寸,破裂产生约 72 英尺长、26 英尺宽的弹坑;PG&E 估计泄漏了 4760 万标准立方英尺燃气;8 人死亡;38 栋房屋被毁;70 栋受损。这些事实描述了一场交通和公共安全灾难。它们本身不能决定刑事指控、监管处罚、私人损害赔偿或后续修复计划是否充分。

该事件成为对受监管公用事业公司对老化系统真实了解程度的检验。输送管道的安全并非源于数据库字段显示某段为无缝管、从旧记录复制的压力限制或已完成的完整性管理表格。每一项陈述都必须有可追溯到管道的证据支持,由另一名合格人员验证,并与物理配置一致。当记录不完整或矛盾时,不确定性并非中性,而是一种威胁,必须改变运行压力、测试、检查和更换决策。

圣布鲁诺事件也暴露了第二层防护。即使强大的完整性计划也无法保证管道不会破裂。因此,操作员需要在失效后设置独立屏障:控制室工具识别破裂、直接与公共安全机构沟通、经过培训的现场响应以及能快速停止气流的阀门。132 号线有缺陷的焊缝导致了破裂。缺乏自动或远程控制隔离以及应急响应的弱点延长了危险并加剧了严重程度。预防和缓解是独立的职责,但公众依赖两者。

1956 年有缺陷的管道组件在不准确的系统描述中幸存

失效管段是在 1956 年 132 号线改线期间安装的。它不是一段均匀的工厂管道。调查人员发现了一个由几个短管段(pups)连接而成的制造组件。其中一个短管段存在纵向焊缝,焊透不足和其他焊接缺陷。NTSB 通过的管道事故报告 PAR-11/01认为,PG&E 在改线期间的质量保证和质量控制不足,导致一段焊接不良、存在可见焊缝缺陷的管段投入运行。几十年来,缺陷发展至临界尺寸。与 Milpitas Terminal 计划不周的电工作业相关的压力增加提供了管道破裂的最终载荷条件。

该结论是具体的。委员会并未说所有 1950 年代的输送管道都有缺陷,或单凭年代导致破裂。它确定了安装和制造缺陷、允许其存在的条件,以及未能检测或移除该缺陷的完整性计划。它还指出了监管压力测试豁免和监管不足是促成因素。因此,合理的问责分析应区分原始的有缺陷工艺、后来未能发现缺陷,以及未经测试的旧管段继续运行的监管环境。

物理证据使记录差异无可辩驳。PG&E 的信息将该管段描述为无缝管,但回收的钢材含有纵向焊缝和现场制造的短管段。NTSB 材料实验室关于回收管道的事实报告记录了起源于短管段 1 纵向焊缝的裂纹,以及焊缝未熔透的特征。这份实验室报告是直接物理证据,与其描述的样本和方法相关。它不能独立确定每项管理失败或法律违规;这些结论需要正式报告和相关裁决机构的记录。

差异之所以重要,是因为管道类型决定了完整性计划必须考虑哪些威胁以及哪些评估技术是合适的。如果记录显示某段为无缝管,分析人员可能不会优先考虑纵向焊缝制造缺陷。如果实际管段由非标准短管段组成且焊缝有缺陷,腐蚀导向的评估可能错过主要的失效模式。因此,当数据库错误抑制了本应推动测试或更换的威胁时,它可能成为物理控制失败。

记录是安全声明,而非行政库存

管道记录支持最大允许运行压力、材料属性、直径、壁厚、焊缝类型、安装历史、等级位置、历史泄漏、测试和维修。每个字段都会影响风险。MAOP 不仅仅是运行目标;它必须基于可辩护的计算和合格证据。等级位置和高后果区状态影响适用要求和评估强度。焊缝类型引导关注制造威胁。测试历史表明某种尺寸的缺陷是否应已失效并被移除。

NTSB 公共案卷保存了 400 个项目,包括操作证据、冶金报告、SCADA 数据、地图、施工材料、压力历史、访谈和各方提交材料。它显示了证据变得多么分散。案卷是一个仓库,而非单一通过的结论。PG&E 的提交记录公司提供的内容;小组事实报告收集事实;实验室文件报告检查结果;只有委员会的最终报告陈述通过的可能原因和结论。当一方解释与委员会处理不一致时,这一层级结构很重要。

事故后标准要求记录可追溯、可验证、完整,这可以转化为控制措施。可追溯意味着一个值指向其来源文件、测试、图纸、采购记录或现场观察,然后指向特定资产。可验证意味着另一名合格人员可以从独立或认证证据确认该值,而非依赖同一数据库内的重复。完整意味着证据包含决策所需的特征,且不缺少可能控制压力的限定条件、修订或相邻组件。

NTSB 向 PG&E 和监管机构发出的紧急记录建议在破裂后使这一语言具有操作性。建议寻求积极的记录搜索、识别无法证实压力的燃气输送管段,以及使用可靠记录确定安全的 MAOP。安全建议不是刑事命令或损害赔偿裁决。它针对收件人提出预防行动,其后续状态描述 NTSB 对回应的处理。它不能无限期地认证每个底层资产。

可辩护的记录修复计划应保留负面证据。如果找不到工厂证书、压力测试图表或竣工图纸,系统必须记录失败的搜索、检查过的存储库、发现的冲突以及工程后果。安静地选择最方便的存留值会将缺乏证据转变为虚假信心。对于高后果城市管段,未解决的材料或压力证据应导致水压测试、材料验证、降压、更换或其他经法规允许且证明能处理相关威胁的方法。

完整性管理未能提出管道所需的问题

完整性管理旨在识别威胁、评估覆盖管段、修复重大状况并利用运行经验改进计划。其价值取决于风险模型是否代表现实。排名工具可以产生精确分数,但同时由于输入记录将管道标记为无缝管而忽略制造缺陷。它可以奖励没有记录事件的情况,即使这种缺失反映了缺失的历史。它可以选择直接评估或其他方法,这些方法对腐蚀有用,但无法揭示圣布鲁诺事件中存在的纵向焊缝缺陷。

CPUC 创建的独立审查小组报告审查了更广泛的管理和监督。小组发现 PG&E 的燃气输送安全管理存在多项弱点,并得出结论 CPUC 缺乏足够资源和组织关注以充分监控完整性管理绩效。它批评了数据分散、质量保证薄弱、责任不明确和战略关注不足。小组受委托进行事实收集和提出建议;NTSB 保留了联邦事故原因的支配角色。其组织发现不应被重新标签为委员会的可能原因或刑事判决。

失效模式展示了为何威胁选择必须可被质疑。保证审查员应首先考虑管道年龄、制造商、施工实践、压力历史和环境的合理威胁,然后展示哪些证据支持将任何威胁从进一步分析中移除。相互矛盾的记录应扩大而非缩小威胁集。评估方法应与威胁匹配,并记录检测极限。如果在线检测工具无法通过或无法可靠表征焊缝异常,操作员必须选择压力测试、更换或其他验证技术。

风险模型还需要交互和累积威胁。制造缺陷可能稳定数十年,但压力循环、之前的超压、外部施工、腐蚀或地面运动可以改变其裕度。独立评分每个类别并假设最大数字控制是不够的。工程师应说明威胁如何结合,以及哪些证据会否定模型。当不利数据可以改变优先事项和预算,而非被合理化以维护预存计划时,完整性计划才变得负责。

委员会的分析还将破裂压力与 Milpitas Terminal 的工作联系起来。电气活动中断了调节,上游压力上升。压力保持在记录的 MAOP 以下,但管道因实际有缺陷的焊缝不具备文件假设的能力而失效。这是核心警告:名义压力上限的合规性无法保护其材料和施工基础错误的管段。MAOP 必须是已验证证据的输出,而不是视为证据本身的继承数字。

运行压力和遗留豁免未对缺陷进行验证测试

压力测试是暴露那些无法在运行压力以上特定裕度下存活的缺陷的一种方法。失效管段未接受那种可能揭示安装缺陷的施工后水压测试。现有管道受益于允许历史运行压力支持 MAOP 而无需现代验证测试的监管条款。NTSB 指出联邦和州对压力测试要求的豁免是事故的促成因素,因为足够严格的测试可能已检测到缺陷。

该发现并不意味着水压测试无风险或普遍优越。压力测试可能导致破裂、产生水资源管理和服务问题,并可能留下一些后来发展的存留缺陷。在线检测可以覆盖长距离并表征多种状况,但前提是管道配置适合工具且技术能检测和定尺寸控制性异常。更换消除了选定管段的不确定性,但需要自己的施工质量控制。责任在于将方法与威胁匹配,并记录为何选定方法产生所需证据。

加利福尼亚监管机构启动了多项正式程序。CPUC 开启圣布鲁诺调查的命令提出了关于施工、完整性管理、记录保存、SCADA、应急程序和企业安全文化的指控,以便根据委员会管理的州和联邦要求进行裁决。启动调查的命令是程序和指控设定文件。不应将其引用为每项员工指控都是委员会最终裁定。经通知和听证后的后续决定控制着监管处置。

因此,圣布鲁诺后的压力验证有两项关联工作。首先,PG&E 必须找到并协调其燃气输送系统的记录。其次,在记录无法证实压力的地方,必须通过测试、材料验证、更换或降压创建新的物理证据。一个稳健的控制文件应显示资产标识符、记录搜索、冲突、选定的重新确认方法、测试参数、异常、修复、更新后的 MAOP、独立批准以及与操作系统的联系。缺少该链条,活动总数可能掩盖基础尚未解决的个别管段。

控制室识别了重大事件,但无法将意识转化为快速隔离

破裂发生时,紧急呼叫者报告爆炸和火灾。早期描述包括关于飞机或加油站事件的猜测。PG&E 的控制人员看到异常压力和流量信息,一些人在几分钟内识别出 132 号线破裂,但关于事件涉及输送还是配气以及准确位置的不确定性仍然存在。SCADA 系统缺乏密集的仪表和实时破裂或泄漏模型,无法将预期水力行为与实际测量值进行比较并确定可能的破裂点。

识别不是二进制时间戳。控制室可能在知道确切资产和街道地址之前就知道发生了严重事件。应急程序应规定每个置信水平采取的行动。城市地区可能的高速率破裂应立即触发相关 911 中心的直接通知、保守的系统行动以及人员前往预定阀门。等待精确定位可能使不确定性持续,而气体继续助长火灾。

132 号线通过远程和手动操作的组合被隔离。下游 Martin Station 的阀门被远程关闭,而现场维修人员驱车前往并手动关闭了上游的一个干线阀门。主要输送在破裂后约 95 分钟停止。当地配气管线继续为一些火灾供气,直到后续行动。这不仅仅是行程时间问题。它反映了有限的自动隔离、不完善的情景意识、沟通以及未能产生最快保护响应的应急计划。

CPUC 圣布鲁诺事件记录保持了预防和后果发现的可见性。它将破裂的可能原因归因于 NTSB 确定的施工和完整性失败,并指出缺乏自动或远程控制阀门以及隔离延迟导致了严重程度。它还总结了后来根据 PG&E 管道安全增强计划报告的测试、更换、在线检测能力、自动阀门安装和记录验证。这些数字确定了向监管机构报告已完成的工作。它们不能证明每个资产在未来紧急情况下将正常运行。

自动和远程控制阀门是缓解层,而非优质管道的替代品

自动关断阀可以在不需要远程命令的情况下响应定义的压力或流量条件。远程控制阀允许操作员在解释系统信息后从控制中心关闭。两者都可以减少泄漏的持续时间和体积,但各自引入设计问题。传感器必须将破裂与常规瞬变区分开。通信和电源必须在事件中幸存。阀门间距必须产生有意义的隔离。关闭不得在其他地方造成不安全的压力波动或服务后果。操作员需要覆盖规则、维护、演习和阀门到达指令位置的证明。

2011 年《管道安全法》指导了自动阀门和应急响应的进一步工作。GAO 关于运营商响应和自动阀门的报告发现收益、潜在意外关闭和成本因地点而异,并建议为决策提供更好的数据和指导。它指出更快的隔离可以减少圣布鲁诺释放的体积以及财产和响应者风险的严重程度。GAO 的政策分析不是事故原因发现,也不确定一种阀门类型总是正确。它定义了监管机构和操作员应收集的决策证据。

联邦要求后来超越了针对特定新建和更换管道的个案鼓励。PHMSA 的破裂缓解阀门规则概述描述了在覆盖的新建和完全更换的陆上管道上安装远程控制或自动关断阀或等效技术的要求,以及间距、维护、检查、风险分析和破裂响应规定。它还要求在可能破裂通知后立即联系 911,并进行破裂后调查。范围很重要:该规则并不意味着每个遗留管段立即获得新阀门,也不意味着安装本身证明应急有效性。

为了确保信心,公用事业公司应测试完整的隔离功能。应模拟破裂,确认传感器和警报,记录控制器如何分类,验证立即外部通知,发出命令或观察自动逻辑,计时移动并确认物理关闭。然后应计算阀门之间剩余的体积以及回流和配气连接的影响。显示阀门“自动化”的仪表盘如果通信失败、执行器不可用、水力模型错误或其他供气继续,则不完整。

应急响应需要与公共机构共享运行态势

消防员迅速建立事故指挥,面临激烈、燃气助燃的城市火灾。他们需要知道是否涉及输送管道、其走向、如何隔离以及燃料供应何时停止。公用事业控制室、调度员、现场人员和公共响应者掌握着不同部分的信息。延迟显示了为什么非正式的中继链和谣言对于高后果系统是不安全的。

在事件发生前,公用事业公司应向消防和应急管理机构提供当前的输送图、阀门信息和直接应急联系方式。事件期间,一旦显示可能破裂,控制室应直接拨打 911,说明管道和不确定性,并保持持续联络。现场人员应通过专用频道而非普通队列报告可见和可听证据。事故指挥部应在上游、下游和回流路径关闭时收到明确更新。公开信息应将确认的事实与保护性指示分开,不应等待根本原因确定。

CPUC 的天然气安全行动计划描述了向风险评估和风险管理的监管转变,并跟踪对 NTSB 和独立小组建议的回应。其四个高层次目标包括安全文化、监管监督、风险知情政策和应急准备。计划是治理结构的证据。它不能证明员工在每个时期都有足够的专业知识、每次审计都挑战运营商的假设,或现场通信在压力下正常工作。

因此,演习应产生不利证据。有用的演习记录漏接电话、地图冲突、对阀门所有权的困惑、调度延迟、通信失败以及对破裂分类的分歧。纠正措施必须有责任人和截止日期,后续演习必须显示弱点已被修复。完美的桌面演习报告可能表明场景过于脚本化。圣布鲁诺的问责教训是:当初始信息混乱且物理事件已在升级时,系统必须能够运行。

刑事定罪由联邦陪审团根据不同的记录和标准决定

NTSB 进行调查以预防事故。其可能原因报告不是刑事起诉文书,也不决定有罪。联邦检察官单独指控 PG&E 违反天然气管道安全法和妨碍司法公正。经过审判,陪审团认定公司五项故意管道安全违规和一项以腐败方式妨碍 NTSB 程序罪名成立。司法部判决公告解释道,管道罪涉及 2007 年至 2010 年间的记录保存和完整性管理实践,而妨碍罪涉及通过处理公司政策文件试图影响调查。

判决必须精确描述。这是一项企业刑事定罪,涉及根据适用指示向陪审团证明的六项重罪。它不是对八人死亡的过失杀人罪,不是对每名员工的定罪,也不是对 NTSB 或 CPUC 列出的每个缺陷的裁决。区别并不削弱判决的严重性。它保护了实际被指控并排除合理怀疑证明的行为与根据其他任务达成的更广泛安全或监管发现之间的区别。

DOJ 量刑记录指出,地区法院处以 300 万美元罚款、五年缓刑、合规和道德监督员、公开要求以及 10,000 小时社区服务。罚款金额反映了法定的计数上限,而非对生命、家园或总损害的估值。刑事惩罚服务于威慑、谴责和合规目的。它没有补偿每位受害者或资助所有系统重建。

在评估后续行为时,这一边界也很重要。缓刑或监督员任务的完成表明指定的判决条件得到满足;它不能抹去定罪或证明永久安全。相反,公用事业公司另一部分后来的失败不会追溯改变圣布鲁诺陪审团的决定。每个事件和法律程序都需要自己的指控、证据和标准。

CPUC 处罚是行政处罚和补救措施,而非民事损害赔偿

加利福尼亚州公用事业委员会就爆炸、记录保存和等级位置实践进行了程序。2015 年,它通过了合并处罚和补救决定。CPUC 决定 D.15-04-024施加了总计 16 亿美元的方案:8.5 亿美元由股东资助的未来燃气输送安全改进、3 亿美元罚款上交州普通基金、4 亿美元信贷返还给燃气用户,以及约 5000 万美元用于超过 75 项指定补救措施。委员会基于相关违规决定及其法定监管权力采取行动。

将整个 16 亿美元称为“罚款”会丢失重要分配。普通基金支付是罚款。安全投资的不允许阻止股东从指定工作中获得回收。用户信贷将价值返还给客户。补救资金支付纠正措施。这些都与家庭死亡、伤害或财产损失协商或裁决的赔偿不同。清晰的类别允许审计员测试资金是否按命令要求去向。

该决定也不能与联邦刑事判决合并。CPUC 裁决使用了州行政程序,处理了三个调查中的监管违规。刑事案件需要排除合理怀疑地证明所指控的联邦罪行。关于记录和完整性的重叠证据不使结果重复或可互换;它们行使不同的公共权力。

实施仍然是持续的任务。PG&E 向 CPUC 提交的2021 年合规计划更新报告了 144 项补救措施和子建议的状态,并指出三个记录管理项目当时仍未解决,涉及标准化或迁移保存在独立存储库、共享驱动器和本地存储中的记录。这是一份定期的公司合规文件,而非所有其他控制有效运行的独立认证。其价值在于它保留了未完成的工作,而非将大致完成的项目转化为无条件的关闭声明。

一个成熟的监管机构应对关闭背后的底层证据进行抽样。对于记录补救措施,这意味着通过权威存储库追溯管道属性,测试访问控制和修订历史,并将电子值与现场验证进行比较。对于阀门,意味着见证功能测试和审查响应时间。对于完整性管理,意味着重新计算选定的威胁排名并检查不利发现是否改变了项目。未经操作抽样的文件关闭可能冒着重建记录保证与物理现实之间同样差距的风险。

民事赔偿和社区赔偿遵循自己的和解渠道

家庭、受伤者、房主和城市遭受了安全建议和公开罚款无法弥补的损失。民事索赔处理赔偿和私人损失在民法下的分配。和解可以在不审判每项指控的情况下交付付款,且保密可能限制公开索赔人层面的细节。因此,将媒体估计总数描述为法院的因果发现或完整分配计划是不安全的。

公共市政记录更为具体。PG&E 与圣布鲁诺市之间的2012 年 3 月和解协议提供了 7000 万美元的贡献,包括 6875 万美元现金和五个价值 125 万美元的空地,旨在用于使城市及其居民受益的免税公共目的实体。它还解决了事件相关城市成本的单独信托机制。协议根据其条款解决了城市的索赔。它不是所有人身伤害或财产索赔的和解,也不能替代刑事或监管行动。

这种区别保护了赔偿的含义。社区资金可以通过和解结构选择支持公园、设施、服务或其他长期利益。市政响应和重建成本的报销服务于不同目的。个人赔偿回应不同的死亡、伤害和财产索赔。CPUC 决定下的用户信贷服务于作为阶层的客户。将所有支付合并为一个数字使得无法看到谁得到了补偿、谁承担成本以及哪些损害留在了特定协议之外。

补救措施的责任也应包括管理。公共实体应报告开户余额、投资政策、赠款或项目、治理冲突和剩余资金。私人索赔人保密应受到尊重,而合法时可以报告总体类别。支付是实际结果,但它不能证明技术改革已完成。相反,更换管道不能满足家庭的民事索赔。补救和预防必须并行跟踪。

联邦改革加强了压力证据和破裂缓解

国会在包括圣布鲁诺在内的主要管道事故后颁布了 2011 年《管道安全、监管确定性和就业创造法案》。后来的联邦规则解决了两个核心差距:遗留管道运行压力的基础以及破裂缓解的速度。事故、立法和最终规则之间的长间隔本身就是一个问责问题。复杂的国家规则需要技术分析和公共程序,但在规则制定期间,运营商和州的中期行动仍然必要。

PHMSA 的2019 年燃气输送最终规则页面描述了重新确认指定此前未测试管道和缺乏材料或操作记录管道的 MAOP、将评估扩展到指定高后果区以外、报告 MAOP 超标以及改进完整性和记录保存规定的要求。该规则是具有适用性、截止日期和方法的前瞻性监管证据。不应将其描述为管辖 PG&E 在 1956 年行为的法律标准,或证明 2010 年存在的每项记录缺陷都已修复。

记录和阀门规则的结合反映了纵深防御。验证的管道数据和压力测试旨在防止破裂。威胁适当的评估旨在在失效前发现缺陷。破裂检测、应急通信和快速阀门限制损害,以防预防失败。没有一层能免除另一层的弱点。公用事业公司不能辩称自动阀门使有缺陷的管道可接受,或完善的管道记录使应急响应可选。

规则还为自动化创造了机会,同时不将判断转让给软件。记录系统可以标记缺失的材料属性、冲突的焊缝类型、不可能的安装日期以及缺乏合格压力测试的管段。水力分析可以检测与预期流量和压力的偏差。阀门控制器可以比行驶中的工作人员更快地执行响应。但工程师必须验证数据来源、模型假设、报警阈值、故障安全状态和意外后果。只有当人类所有者能够解释自动化为何行动且证据证明其正确行动时,自动化才负责任。

修复指标需要分母、质量和不利事件证据

圣布鲁诺后,PG&E 开展了大规模的管道安全增强计划。报告的工作包括数百英里的强度测试、管道更换、在线检测转换、自动阀门安装以及系统范围的记录收集和验证。这些产出很重要。它们表明物理和信息基础设施发生了变化。但总数本身无法回答最高风险管段是否优先选择、测试是否使用了足够的裕度、新焊缝是否满足质量要求或每个自动阀门是否可用。

保证问题从分母开始。“测试英里数”应与需要测试的英里数、风险分布和完成截止日期进行比较。“验证记录”应识别哪些属性和哪些证据符合标准。“安装阀门”应区分自动和远程控制设备,显示高后果管段的覆盖率,并报告功能可用性。“具备在线检测能力”应与实际检查、修复发现和重新评估计划分开。

质量证据同样重要。水压测试文件应包括校准仪器、压力和持续时间、失败、修复和复测结果。材料验证应记录抽样和不确定性。更换记录应包括工厂证书、焊接程序、无损检测、压力测试、地理空间位置和竣工核对。阀门保证应包括行程时间、电源和通信弹性、控制器能力以及水力后果。记录系统应防止未验证的值仅因出现在几个继承文件中而被提升为权威来源。

不利事件揭示计划是否学习。泄漏、压力超标、测试失败、假阀门关闭、错过检查、冲突记录和未遂事件应报告给董事会和监管机构,并附上根本原因和复发分析。只报告项目完成的机构可能显得更安全,而其控制措施继续产生例外。最强的证据不是坏消息的缺失;而是坏消息被及早发现、上报和解决的证据。

重建审计可以测试圣布鲁诺失败的控件现在是否工作

实际审计从城市输送管段样本开始,包括遗留管道、记录不完整的管段以及阀门覆盖变化的管段。对于每个管段,冻结物理配置和权威资产标识符。检索原始施工文件、维修、材料属性、焊缝类型、直径、壁厚、涂层、等级位置、高后果状态、压力历史、测试记录和检查结果。每个事实都应有出处和所有者。

接下来,重现 MAOP 决策。验证适用的监管方法、最薄弱组件、压力历史、测试因子和任何重新确认截止日期。如果记录集不完整,确认不确定性产生了批准的替代方案,如测试、验证、降压或更换。比较 SCADA 中的运行极限与工程批准和现场设置。这些系统之间的不匹配本身就是关键发现。

然后重建威胁评估。从实际材料和施工证据开始,而非风险模型输出。确认制造、施工、腐蚀、第三方损害、地面运动和操作威胁被考虑,且排除有理由。测试选定的评估方法是否能发现关注的异常。审查原始检查结果、分析师判断、开挖选择、维修以及纳入类似管段的经验教训。

最后,进行未通知或最少脚本的破裂演习。引入现实的压力和流量异常、不完整的呼叫者信息和通信故障。测量报警、分类、911 通知、阀门决策、派遣、物理隔离以及向事故指挥部确认的时间。测试备用电源和通信。计算残余释放并识别持续供气。要求对每次延迟采取纠正措施,并重复演习直到性能达到目标。

治理应连接结果。董事会安全委员会和监管机构应接收管段级异常,而不仅仅是总体仪表盘。独立审计员需要访问源记录和工程模型。操作人员需要有权在证据不足时降压。奖励应回报持久的风险降低和诚实的上报,而非计划完成的表象。居民和响应者需要关于管道位置和应急行动的可操作信息,同时不泄露造成安全风险的信息。

问责标准

圣布鲁诺事件本可预防,因为多个控件本可中断链条。1956 年适当的质量保证本可拒收明显有缺陷的管道。准确的竣工记录本可识别焊缝和异常制造组件。威胁感知的完整性本可选择能够检测缺陷的评估。合格的压力测试本可能暴露它。更好的控制室系统和程序本可更快定位破裂。自动或远程控制阀门本可减少气体流动的持续时间和火灾的严重程度。

这些控件的责任必须保持特定于行为者。PG&E 拥有施工记录、完整性决策、运行和应急隔离。CPUC 持有州监管和委托的安全监督责任,后来承认其监控资源和重点的不足。PHMSA 在其法定角色内控制联邦标准和监督。消防和市政响应者利用可用信息管理公共保护。这些角色在接口处重叠,但并不相同,不应分配一个无差别的责备份额。

法律路径也必须保持同样精确。NTSB 为预防事故的目的通过了可能原因。联邦陪审团判定 PG&E 五项故意管道安全罪和妨碍罪成立,法院判处公司刑罚。CPUC 发现监管违规并施加了行政处罚和补救措施。城市的和解协议解决了市政民事索赔。其他民事索赔遵循了自己的程序。这些结果中没有一个自动证明另一个,也没有任何支付或计划关闭每一类损害。

持久的标准是经得起矛盾的证据。管道记录应被信任,因为它指向经过验证的物理和文档证据,而非因为它已存在数十年。运行压力应被接受,因为最薄弱组件在批准方法下能够承受它,而非因为系统通常在那运行。完整性分数只有在威胁和输入被挑战后才应驱动行动。自动阀门只有在端到端测试证明可靠隔离后才应算作保护。关闭的补救措施应意味着抽样操作显示控件有效。

圣布鲁诺将一个隐藏的焊缝缺陷变成了对机构知识的公共测试。这场灾难表明,当数据决定埋地管道可能承受多大的压力以及如何检查时,数据质量不是办公室问题。它还表明预防不能单独站立:当破裂开始时,分钟、沟通路径和阀门架构成为生命安全控制。只有当公用事业公司和监管机构能够逐段证明两个命题时,燃气安全问责才完整——在管道失效前了解它,如果失效则迅速停止气流。