Skip to content
HSE

Kinh doanh CNG/LNG – HSE / AN TOÀN / RỦI RO (CNG – LNG): Nhận diện mối nguy từ thay đổi vận hành. (0028)

34 min read

Kinh doanh CNG/LNG - HSE / AN TOÀN / RỦI RO (CNG – LNG)

Kinh doanh CNG/LNG – HSE / AN TOÀN / RỦI RO (CNG – LNG): Nhận diện mối nguy từ thay đổi vận hành. (0028)

Ranh giới an toàn không phải là một bộ quy trình, nó là điều kiện tồn tại mà mọi quyết định tăng trưởng, điều độ hay giá cả phải tuân theo. Sai lầm chết người không nằm ở những thay đổi lớn, mà ở những điều chỉnh “rất logic” hàng ngày, được thực hiện trong áp lực OTIF, nhưng không đi qua cổng quản lý thay đổi (Management of Change – MOC) chính thức.

Trong ngành công nghiệp Khí tự nhiên hóa lỏng (LNG) và Khí nén tự nhiên (CNG), rủi ro luôn mang tính thảm họa (catastrophic). Việc quản lý rủi ro không chỉ dừng lại ở việc tuân thủ các quy tắc an toàn cơ bản như đeo BHLD hay kiểm tra định kỳ. Nó phải là một hệ thống quản trị chiến lược, định vị HSE là ranh giới sinh tồn (Safety Boundary Doctrine) cho toàn bộ hoạt động kinh doanh. Rủi ro lớn nhất không đến từ việc không biết quy trình, mà đến từ việc cố tình hoặc vô ý bỏ qua quy trình an toàn trong những thời điểm áp lực vận hành lên tới đỉnh điểm—chính là khi có sự thay đổi. Thay đổi ở đây không chỉ là lắp đặt thiết bị mới, mà còn là thay đổi lịch trình, thay đổi người vận hành, thay đổi tuyến đường, hay thay đổi áp suất giao nhận. Đây là nơi MOC trở thành cơ chế phòng thủ cuối cùng.

A) MỤC LỤC CHIẾN LƯỢC HSE – SAFETY BOUNDARY DOCTRINE

Hệ thống quản lý an toàn trong ngành CNG/LNG phải được xây dựng như một hiến chương (Safety Constitution), nơi quyền lực cao nhất là quyền được dừng hệ thống. Mục lục này định nghĩa ranh giới đó.

  1. HSE là Ranh giới Chiến lược, Không Phải Hạng mục Chi phí.
    1. Mọi quyết định tăng trưởng (ký hợp đồng mới, tăng tải) phải được đánh giá rủi ro an toàn trước khi đánh giá tính khả thi tài chính.
    2. Thẩm quyền Veto (chặn) của Trưởng phòng An toàn/Điều độ đối với các hợp đồng mới không đạt yêu cầu HSE cơ bản.
    3. Khẳng định: OTIF 100% không bao giờ được đánh đổi bằng rủi ro sự cố.
    4. Thiết lập tiêu chuẩn an toàn cho Khách hàng mới (Customer Safety Onboarding Criteria) là điều kiện cứng.
  2. Quản lý Thay đổi (Management of Change – MOC) là Cơ chế Hồi phục An toàn.
    1. Mọi thay đổi về thiết bị, quy trình, nhân sự, hay vật lý tại hiện trường đều phải đi qua quy trình MOC chính thức, bất kể thay đổi đó nhỏ đến mức nào (ví dụ: thay đổi vị trí van, thay đổi vật liệu đệm kín).
    2. Bỏ qua MOC (Bypass MOC) bị định nghĩa là hành vi rủi ro cấp độ 5 (Catastrophic Risk Action).
    3. Quy trình MOC phải xác định rõ rủi ro tích lũy (Cumulative Risk) do nhiều thay đổi nhỏ gộp lại.
  3. Quyền Lực Dừng Việc Tuyệt Đối (Stop Work Authority – SWA).
    1. Mọi nhân viên, không phân biệt cấp bậc, có quyền tuyệt đối được dừng bất kỳ hoạt động nào mà họ nhận thấy rủi ro mất an toàn sắp xảy ra hoặc hiện hữu (Stop Work Authority).
    2. Việc thực thi SWA không bao giờ là cơ sở cho bất kỳ hình thức kỷ luật hay đánh giá tiêu cực nào.
    3. Người quản lý phải cam kết hỗ trợ ngay lập tức khi SWA được kích hoạt.
  4. Quản lý Mệt mỏi và Lỗi Con Người (Fatigue and Human Error Management).
    1. Thiết lập ngưỡng làm thêm giờ (OT Threshold) tối đa cho phép, đặc biệt trong các vị trí Điều độ (Dispatcher) và Vận hành Nạp/Xả.
    2. Buộc sử dụng hệ thống báo cáo “Cảm thấy không khỏe để làm việc” (Fit-for-Duty Check), cho phép nhân viên tự động từ chối ca làm nếu vượt ngưỡng mệt mỏi.
    3. Phải có chính sách nghỉ ngơi bắt buộc sau các ca điều độ/vận hành căng thẳng kéo dài (stress state operations).
  5. Hạ Tầng Khách Hàng và Rủi ro Bền vững.
    1. Tiêu chuẩn đánh giá an toàn định kỳ (Safety Audit Frequency) cho tất cả khách hàng hiện hữu (ít nhất 2 lần/năm).
    2. Chính sách “Khách hàng không an toàn” (Unsafe Customer Policy) quy định rõ điều kiện và quy trình Exit (chấm dứt cung cấp dịch vụ) nếu khách hàng không khắc phục các điểm không tuân thủ cấp độ 1 (Critical Non-Compliance).
    3. Không bao giờ cung cấp LNG/CNG cho các hạ tầng chưa được chứng nhận PCCC theo quy định hiện hành và LOPA (Layer of Protection Analysis) nội bộ.
  6. An Toàn Thiết Bị (Asset Integrity) và Rủi ro Tích lũy.
    1. Nguyên tắc: Thiết bị hoạt động đúng chức năng KHÔNG đồng nghĩa với an toàn. Rủi ro tích lũy vẫn đòi hỏi dừng vận hành.
    2. Thiết lập MTBF (Mean Time Between Failures) và MTTR (Mean Time To Repair) cho các van, bơm, máy nén, vaporizer quan trọng theo tiêu chuẩn an toàn, không chỉ theo tiêu chuẩn năng suất.
    3. Quy trình dừng khai thác bắt buộc (Mandatory Decommissioning) khi tài sản vượt quá tuổi thọ an toàn thiết kế (Design Safety Life), ngay cả khi thiết bị vẫn đang hoạt động tốt.
  7. Điều tra Sự cố và Báo cáo Near-miss.
    1. Báo cáo Near-miss (sự cố suýt xảy ra) là KPI tích cực, khuyến khích nhân viên báo cáo mọi điều bất thường.
    2. Mọi sự cố và near-miss cấp độ 3 trở lên đều phải điều tra nguyên nhân gốc (Root Cause Analysis – RCA), tập trung vào lỗi hệ thống chứ không phải lỗi cá nhân.
    3. Thiết lập hệ thống “học hỏi từ sự cố” (Lessons Learned System) và buộc triển khai hành động khắc phục cho toàn bộ hệ thống.
  8. Điều kiện Biên Tài chính và Rủi ro Thảm họa.
    1. Dự trữ vốn cho chi phí rủi ro thảm họa (Catastrophic Risk Reserve) trong ngân sách hàng năm, không bị sử dụng cho mục đích vận hành.
    2. Bảo hiểm trách nhiệm phải bao phủ đủ cho kịch bản rủi ro tồi tệ nhất (Worst-Case Scenario), không chỉ dừng lại ở mức tối thiểu luật định.
    3. Cam kết tài chính cho việc duy trì năng lực khẩn cấp và cứu hộ chuyên nghiệp.
  9. Tính Minh bạch Dữ liệu An toàn.
    1. Dữ liệu từ SCADA, hệ thống giám sát hành trình (GPS/Telemetry), và nhật ký vận hành (sổ ca) phải được lưu trữ bất biến (Immutable Logging) và không thể sửa chữa.
    2. Không được điều độ hoặc vận hành dựa trên dữ liệu an toàn bị nghi ngờ hoặc không đầy đủ.
    3. Quyền truy cập và phân tích dữ liệu an toàn được ưu tiên hàng đầu, vượt qua quyền truy cập dữ liệu thương mại.
  10. Quan hệ Cộng đồng và Giấy phép Vận hành (Social License to Operate – SLO).
    1. Rủi ro mất SLO là rủi ro cấp độ thảm họa, ngang bằng với sự cố vật lý.
    2. Cam kết minh bạch với cộng đồng địa phương về các rủi ro vận hành (Ví dụ: vận chuyển LNG trên đường công cộng).
    3. Đánh giá tác động xã hội và môi trường (HSE/ESG) của mọi dự án mở rộng trước khi khởi công.
  11. Năng lực Ứng phó Khẩn cấp (Emergency Response).
    1. Hệ thống Khử kích hoạt Khẩn cấp (Emergency Shutdown – ESD) phải được kiểm tra độc lập định kỳ (Integrity Check) và không thể bị hủy bỏ bởi điều độ.
    2. Mọi quy trình ứng phó phải dựa trên kịch bản thực tế (Live Scenario Training), không chỉ trên giấy.
  12. Văn hóa Không Trách Móc (Just Culture) về Báo cáo An toàn.
    1. Nhân viên báo cáo sự cố/near-miss được bảo vệ khỏi sự trả đũa hay chỉ trích.
    2. Trách nhiệm chỉ được áp dụng khi có sự vi phạm rõ ràng, cố ý, và nguy hiểm (Wilful Violation).
  13. Đánh giá Lớp Bảo vệ (LOPA) định kỳ cho các thiết bị quan trọng.
  14. Tiêu chuẩn PCCC nội bộ vượt mức quy định pháp luật.
  15. Không chấp nhận “rút ngắn quy trình” (Procedure Shortcut) vì áp lực OTIF hay chi phí.

(Tổng cộng 39 mục trong Hiến chương An toàn)

B) ĐỊNH VỊ HSE – SAFETY IS A STRATEGIC BOUNDARY

HSE trong ngành CNG/LNG không phải là một bộ phận hỗ trợ hay một danh mục để kiểm tra (checklist compliance).

HSE trong CNG/LNG LÀ:

  • Một hệ thống quản trị rủi ro thảm họa (catastrophic risk): Bản chất của khí gas áp suất cao và nhiệt độ cực thấp là khả năng tạo ra các sự kiện hiếm gặp nhưng hậu quả vô cùng lớn (low frequency, high consequence). Mục tiêu của HSE là giảm thiểu xác suất này tới mức chấp nhận được (ALARP – As Low As Reasonably Practicable).
  • Một ranh giới không thể thương lượng cho tăng trưởng và doanh thu: Mỗi Sm³ khí được bán ra, mỗi km vận chuyển, đều tăng xác suất sự cố. HSE phải định nghĩa rõ: Doanh thu ngắn hạn bao nhiêu là quá rủi ro? Khách hàng nào, dù volume lớn, vẫn phải từ chối vì không đạt ranh giới an toàn?
  • Một cơ chế veto chiến lược trong các quyết định có áp lực OTIF, Sales, dòng tiền: Khi Dispatch (Điều độ) bị áp lực phải giao hàng đúng giờ (OTIF) và quyết định đẩy nhanh tốc độ nạp/xả, hoặc bỏ qua kiểm tra áp suất dư (Residual Pressure Check), đó là lúc HSE phải kích hoạt quyền VETO. Quyền lực này phải được CEO/COO ủng hộ tuyệt đối.

HSE KHÔNG PHẢI:

  • ESG: ESG (Môi trường, Xã hội, Quản trị) là khung quản trị rủi ro bền vững dài hạn, bao gồm cả biến đổi khí hậu, đa dạng sinh học. HSE là rủi ro sinh tồn vật lý ngắn và trung hạn. Chúng chồng lấn, nhưng việc nhầm lẫn sẽ làm pha loãng trọng tâm của an toàn thảm họa.
  • Ops (Vận hành): Mặc dù HSE gắn chặt với Vận hành, HSE đóng vai trò giám sát và kiểm soát Ops, đảm bảo Ops không hy sinh an toàn vì mục tiêu năng suất. Ops hỏi: “Làm thế nào để vận chuyển nhanh hơn?”. HSE hỏi: “Nếu vận chuyển nhanh hơn, khả năng sự cố tăng lên bao nhiêu?”.
  • Bộ quy trình huấn luyện an toàn cơ bản: Các buổi huấn luyện 5 phút đầu ca (Toolbox Talk) là cần thiết, nhưng không đủ. HSE chiến lược là về thiết kế hệ thống, kiểm soát thay đổi, và ủy quyền quyền lực dừng việc.
See also  Kinh doanh CNG/LNG - HSE / AN TOÀN / RỦI RO (CNG – LNG): An toàn khi thao tác van áp suất cao. (0048)

Thực tế đau đớn là: Doanh nghiệp CNG/LNG không chết vì thiếu quy trình HSE trên giấy, mà chết vì bỏ qua HSE trong những quyết định “rất logic” và “rất hợp lý” ở góc độ kinh doanh. Ví dụ: “Chỉ cần nạp thêm 10 phút là kịp chuyến, bỏ qua bước kiểm tra rò rỉ cuối cùng” (vi phạm quy trình MOC/Stop Work/Audit).

C) HSE KHÔNG BAO GIỜ ĐỨNG ĐỘC LẬP – NHƯNG KHÔNG ĐƯỢC HÒA TAN

Sự can thiệp của HSE luôn xảy ra tại giao lộ giữa áp lực kinh doanh và ranh giới vật lý.

Tình huống 1: Áp lực OTIF và Thay đổi Lịch trình Giao nhận (MOC)

Bối cảnh: Khách hàng (Nhà máy Thép lớn, tiêu thụ 50.000 Sm³/ngày) đang cạn kho dự trữ LNG. Điều độ (Dispatch) nhận lệnh phải đẩy chuyến giao LNG trailer số 07 đi sớm 4 tiếng so với kế hoạch ban đầu để cứu tải khách hàng.

Quyết định X (Sales/Ops): Thay đổi lịch trình giao nhận, sử dụng tài xế vừa hoàn thành ca 12 tiếng đêm hôm trước (đã nghỉ 8 tiếng, nhưng nghỉ ngắt quãng).

Áp lực Y: OTIF pressure cao nhất, khách hàng đang dọa phạt hợp đồng Take-or-Pay nếu dây chuyền dừng.

Rủi ro HSE Z: Thay đổi lịch trình (MOC Nhân sự/Quy trình) chưa được phê duyệt Fatigue Management. Tài xế mệt mỏi có xác suất cao mắc lỗi trong thao tác kết nối/ngắt kết nối hose (thường là lỗi thắt chặt hoặc nhầm lẫn van). Sự cố rò rỉ khí (LNG Spill) hoặc đứt gãy hose là gần như chắc chắn nếu lỗi xảy ra.

HSE buộc phải can thiệp: Trưởng phòng Điều độ An toàn kích hoạt SWA đối với chuyến 07, buộc phải tìm tài xế khác đã nghỉ đủ 10 tiếng liên tục, hoặc trì hoãn chuyến.

Hệ quả: Mất 4 tiếng giao hàng, khách hàng bị giảm tải sản xuất, Sales chịu áp lực giải trình. Nhưng rủi ro thảm họa (Mất 1 trailer, thiệt hại con người, mất SLO) được loại bỏ.

Tình huống 2: Áp lực Giá và Thiết bị Hư hỏng (Asset Integrity)

Bối cảnh: Tại một trạm nén CNG (Mother Station), máy nén số 3 (Compressor C-03) báo lỗi rung động vượt ngưỡng (Vibration Anomaly) và hiệu suất nén (Compressor Efficiency) giảm 15%.

Quyết định X (CFO/Finance): Đẩy lùi bảo trì 3 tuần để đợi lô phụ tùng nhập khẩu giá rẻ hơn, nhằm giảm cost per Sm³.

Áp lực Y: Cạnh tranh giá khốc liệt, CFO muốn tối ưu chi phí bảo trì để giữ biên gộp (Gross Margin).

Rủi ro HSE Z: Rung động quá mức có thể dẫn đến hỏng hóc cơ học nghiêm trọng (Catastrophic Mechanical Failure) của máy nén, gây cháy nổ khí áp suất cao (ví dụ: 250 Bar). Thiết bị “còn chạy được” nhưng đang tích lũy rủi ro hỏng hóc. Rủi ro này liên quan đến MTBF và các giới hạn vận hành thiết kế.

HSE buộc phải can thiệp: Bộ phận Kỹ thuật An toàn (Technical Safety) lập tức ra lệnh cách ly (Lock Out/Tag Out – LOTO) C-03. C-03 phải dừng khai thác ngay lập tức.

Hệ quả: Giảm công suất nạp (Capacity Utilization) của trạm 30%, tăng chi phí điện/Sm³ cho hai máy còn lại, buộc phải mua phụ tùng khẩn cấp với giá cao hơn (tăng cost-to-serve ngắn hạn). Tuy nhiên, rủi ro nổ trạm nén được loại bỏ.

D) 6 TRỤC CHIẾN LƯỢC HSE BẮT BUỘC

1. HSE & QUYỀN DỪNG VẬN HÀNH (STOP WORK AUTHORITY – SWA)

Trong ngành CNG/LNG, SWA không phải là một khẩu hiệu trên poster mà là một quyền lực đã được trao quyền (Delegated Authority) đến cấp thấp nhất.

Khi nào Ops có quyền nói “KHÔNG”:

  • Phát hiện rò rỉ dù nhỏ (Minor Leak) trong quá trình kết nối/nạp/xả.
  • Áp suất dư trong bồn/trailer không nằm trong ngưỡng an toàn cho phép (Residual Pressure outside Safety Envelope).
  • Thiếu/hỏng một trong các thiết bị PCCC cơ bản tại hiện trường giao nhận (ví dụ: thiếu bình chữa cháy hóa chất khô, hỏng hệ thống tiếp địa).
  • Người vận hành/lái xe cảm thấy không tỉnh táo (Fit-for-Duty failure).
  • Khách hàng thực hiện các hành vi không an toàn lặp lại (ví dụ: hút thuốc trong khu vực cấm, tự ý điều chỉnh van).

Stop Work Authority phải là quyền lực thật: Nếu một nhân viên vận hành kích hoạt SWA, toàn bộ chuỗi cung ứng (Dispatch, Sales, Ban Lãnh đạo) phải dừng lại và không được phép can thiệp vào quá trình đánh giá rủi ro cho đến khi Trưởng phòng An toàn xác nhận loại bỏ mối nguy. Đây là cơ chế bảo vệ khỏi áp lực “tiền bạc” từ cấp trên.

Ví dụ: Nếu lái xe dừng nạp vì thấy dây nối đất bị lỏng, họ phải được thưởng KPI, chứ không phải bị khiển trách vì chậm tiến độ. Thống kê Stop Work activation count cao là tín hiệu tốt cho văn hóa an toàn, vì nó cho thấy nhân viên tin tưởng vào hệ thống bảo vệ họ.

2. HSE & FATIGUE / HUMAN ERROR

Trong môi trường CNG/LNG, lỗi con người thường là nguyên nhân trực tiếp của sự cố. Mệt mỏi (Fatigue) do làm việc kéo dài, đặc biệt là ca đêm hoặc dưới áp lực cao (OTIF pressure), là yếu tố hàng đầu làm tăng xác suất lỗi con người.

Mối liên hệ giữa mệt mỏi và tai nạn LNG/CNG: Các thao tác nạp/xả đòi hỏi sự tập trung tuyệt đối vào các bước khóa liên động (Interlock), kiểm tra áp suất, và quy trình xả khí dư (Venting/Purging). Sự mệt mỏi làm giảm khả năng nhận biết tín hiệu bất thường (ví dụ: tiếng rít nhỏ của khí rò rỉ, dao động áp suất bất thường trên đồng hồ).

Thực tế: Nhiều tai nạn rò rỉ/cháy nổ nhỏ trong ngành đã được truy vết ngược về các quyết định điều độ sai lầm sau 2 giờ sáng, hoặc sau 14 tiếng làm việc liên tục.

Quản lý: Phải thiết lập chỉ số Fatigue indicator, không chỉ dựa trên số giờ làm thêm (OT), mà còn dựa trên sự gián đoạn giấc ngủ, và số ca đêm liên tục.

Ngưỡng cứng: Tối đa 60 giờ làm việc/tuần, và không quá 4 ca đêm liên tục cho người làm công việc quan trọng về an toàn (Safety Critical Roles).

3. HSE & KHÁCH HÀNG NGUY HIỂM (UNSAFE CUSTOMER)

Mối nguy hiểm không chỉ nằm ở thiết bị của doanh nghiệp, mà còn ở hạ tầng và văn hóa an toàn của khách hàng.

Khách có hạ tầng kém, thao tác sai, văn hóa an toàn thấp: Khách hàng thường xuyên không duy trì khu vực giao nhận sạch sẽ, không thay thế thiết bị PCCC quá hạn, hoặc nhân viên của họ không tuân thủ quy tắc khi giao nhận (ví dụ: không đứng quan sát suốt quá trình xả hàng).

Vì sao có khách bắt buộc phải EXIT, dù volume và giá tốt: Khách hàng có văn hóa an toàn thấp tạo ra rủi ro lây nhiễm (Contamination Risk) lên toàn bộ chuỗi cung ứng. Một vụ nổ/cháy tại trạm khách hàng không chỉ gây thiệt hại cho khách hàng, mà còn phá hủy tài sản (trailer/PRU), gây thương vong cho nhân viên, và khiến doanh nghiệp mất SLO (Social License to Operate) tại khu vực đó. Hậu quả này có thể gấp 10-20 lần doanh thu từ hợp đồng đó. Do đó, chi phí rủi ro (Risk Cost) vượt xa biên lợi nhuận (Margin).

Điều kiện an toàn tối thiểu để tiếp tục phục vụ (Unsafe Customer Policy Snippet):

  • Khách hàng phải đạt 90% điểm kiểm tra an toàn định kỳ.
  • Không có lỗi không tuân thủ cấp độ 1 (Critical Non-Compliance) nào chưa được khắc phục trong vòng 30 ngày.
  • Phải có nhân sự được đào tạo và ủy quyền của khách hàng trực tiếp giám sát quá trình giao nhận.
  • Bất kỳ hành vi chống đối/ngăn cản nhân viên thực thi SWA đều là cơ sở để chấm dứt hợp đồng ngay lập tức.

4. HSE & THIẾT BỊ / TÀI SẢN (ASSET INTEGRITY)

Thiết bị nén, hóa lỏng, vận chuyển và hóa khí (PRU/Vaporizer) trong ngành CNG/LNG hoạt động dưới áp suất và nhiệt độ khắc nghiệt.

“Thiết bị còn chạy được” KHÔNG đồng nghĩa “còn an toàn”: Thiết bị có thể vẫn hoạt động ở 80% công suất nhưng đã vượt quá tuổi thọ an toàn của vật liệu (ví dụ: ăn mòn bên trong bồn chứa, giảm độ bền của van dưới áp suất chu kỳ). Các van an toàn (Safety Relief Valve – SRV) có thể hoạt động đúng khi thử nghiệm, nhưng thời gian phản hồi (Response Time) đã bị chậm lại do tích tụ cặn bẩn, tạo ra rủi ro thảm họa khi quá áp.

Khi nào tài sản phải dừng khai thác vì rủi ro tích lũy:

  • Đã quá hạn kiểm định bắt buộc (Overdue Inspection Rate) từ các cơ quan chức năng hoặc từ quy trình nội bộ.
  • Vượt quá số chu kỳ nạp/xả (Cycle Count) thiết kế của các bộ phận quan trọng (ví dụ: flexible hose, van chính).
  • Phân tích Dữ liệu SCADA cho thấy sự gia tăng bất thường của các sự kiện ESD (ESD Frequency) hoặc dao động áp suất liên tục, cho thấy hệ thống đang tự bảo vệ liên tục.

Quyết định tài chính: Khi tài sản cũ đạt ngưỡng rủi ro, CFO phải chấp nhận chi phí thay thế (Capex) hoặc chi phí đại tu lớn, ngay cả khi nó làm giảm EBITDA của năm hiện tại. Đây là chi phí để mua lại ranh giới an toàn.

5. HSE & QUẢN LÝ THAY ĐỔI (MANAGEMENT OF CHANGE – MOC)

MOC là cơ chế chính để nhận diện mối nguy từ thay đổi vận hành. Mọi sự cố lớn trong công nghiệp đều có thể truy ngược về một thay đổi chưa được quản lý đúng mức.

Những thay đổi “rất nhỏ” nhưng gây tai nạn lớn:

  • Thay đổi người trực ca: Người mới không quen với tiếng ồn lạ của máy nén.
  • Thay đổi áp suất giao nhận: Tăng áp suất xả lên 5 Bar để giao hàng nhanh hơn (vi phạm thiết kế ban đầu của hệ thống PRU khách hàng).
  • Thay đổi vật tư: Thay thế một gioăng đệm (gasket) bằng vật liệu tương đương nhưng không chịu được nhiệt độ/hóa chất như vật liệu gốc (ví dụ: dùng O-ring NBR thay vì Viton).
  • Thay đổi vị trí đậu xe: Đậu trailer LNG gần nguồn nhiệt/lửa trần hơn so với quy định ban đầu (tăng HAZID).

MOC bị bypass trong thực tế như thế nào:

  • “Nó chỉ là tạm thời”: Sự thay đổi tạm thời (Temporary Change) thường kéo dài mãi mãi và tạo ra điểm yếu vĩnh viễn. Ví dụ: Dùng tạm một đoạn ống mềm (hose) không đúng chuẩn cho một chuyến giao hàng khẩn cấp.
  • “Quá gấp”: Áp lực OTIF khiến Dispatcher bỏ qua việc điền form MOC, chỉ gửi email thông báo cho Ops. Ops thấy thông báo, làm theo nhưng không có đánh giá rủi ro chính thức.
  • “Thay đổi quá nhỏ”: Người vận hành tự ý điều chỉnh thông số hoạt động của vaporizer mà không báo cáo vì nghĩ rằng đó chỉ là điều chỉnh thông thường để đáp ứng nhu cầu tải.
See also  Kinh doanh CNG/LNG - HSE / AN TOÀN / RỦI RO (CNG – LNG): Case study: sự cố sản xuất do thao tác sai. (0054)

Hệ thống MOC phải bao gồm: Mô tả thay đổi, lý do, phân tích rủi ro (HAZID/HAZOP), đánh giá tác động lên tài liệu vận hành (P&ID, SOP), hành động giảm thiểu, ủy quyền phê duyệt (tối thiểu 3 cấp), và xác nhận đóng MOC sau khi thay đổi được thực thi đúng.

6. HSE & CHI PHÍ ẨN (HIDDEN COST OF FAILURE)

Chi phí tai nạn không chỉ là chi phí y tế, bồi thường (injury cost) hay thay thế tài sản (asset replacement).

Downtime, mất quyền vận hành, mất niềm tin địa phương:

  • Chi phí Downtime: Nếu một trạm nạp Mother Station bị dừng hoạt động do sự cố an toàn, chi phí mất doanh thu và chi phí điều chuyển logistics (redirecting trailers) là khổng lồ.
  • Mất quyền vận hành (Loss of License): Các cơ quan quản lý (PCCC, Sở Công Thương) có thể rút hoặc đình chỉ giấy phép hoạt động ngay lập tức, dẫn đến mất toàn bộ doanh thu.
  • Chi phí pháp lý và bồi thường thiệt hại bên thứ ba.
  • Thiệt hại về danh tiếng (Reputation Damage): Mất niềm tin của cộng đồng địa phương (SLO) khiến việc xin phép mở rộng hoặc vận chuyển trong tương lai trở nên bất khả thi.

Vì sao an toàn luôn rẻ hơn tai nạn gấp nhiều lần: Chi phí để xây dựng một hệ thống MOC vững chắc (ví dụ: 100 triệu VND/năm cho phần mềm và nhân sự kiểm soát) là không đáng kể so với chi phí của một sự cố rò rỉ khí LNG/CNG cấp độ 3 (có thể lên tới hàng chục tỷ VND). Việc đầu tư vào thiết bị kiểm tra định kỳ (ví dụ: kiểm tra siêu âm bồn chứa) là bảo hiểm rẻ nhất chống lại rủi ro thảm họa.

E) CASE STUDY HSE – PHẢI LÀ CASE “AN TOÀN THẬT”

Case Study 1: Rủi ro Tích lũy do Bỏ qua MOC (Trạm Nạp CNG)

Bối cảnh: Doanh nghiệp cung cấp CNG cho 03 khách hàng sản xuất vật liệu xây dựng (VLXD) lớn ở khu vực phía Bắc. Tải vào buổi sáng rất cao. Trạm nạp (Mother Station) đang sử dụng 02 máy nén C-01 và C-02.

Thách thức vận hành: Một tuần trước, C-01 bị dừng khẩn cấp do lỗi cảm biến nhiệt độ (Temperature Sensor Failure) và phải chờ linh kiện nhập khẩu. Để duy trì OTIF 100%, Điều độ buộc phải vận hành C-02 ở 110% công suất định danh (Over-duty) và kéo dài thời gian nạp.

Bối cảnh thay đổi (MOC bị Bypass): Trưởng ca Vận hành thấy áp suất nạp quá chậm, nên tự ý điều chỉnh thông số cài đặt (setpoint) của hệ thống làm mát (Chiller Unit) từ 40°C xuống 35°C để tăng hiệu suất nén khí. Thay đổi này không được ghi nhận trong form MOC.

Sự cố Near-miss: Sau 3 ngày vận hành ở chế độ 110% và cài đặt làm mát mới, một lái xe khi kết nối hose nạp vào trailer số 14 đã nghe thấy tiếng rít nhẹ. Kiểm tra nhanh bằng nước xà phòng phát hiện rò rỉ khí áp suất cao (High-Pressure Leak) tại đệm kín (gasket) của van xả chính (Master Valve) trên trailer. Lái xe ngay lập tức kích hoạt SWA, dừng toàn bộ quá trình nạp và cách ly khu vực.

Phân tích nguyên nhân gốc (RCA): Rò rỉ không phải do lỗi lắp đặt hose. Phân tích vật liệu cho thấy đệm kín đó bị hỏng sớm hơn dự kiến. Root Cause là: Vận hành C-02 quá tải (110%) làm tăng nhiệt độ khí đầu ra, kết hợp với việc điều chỉnh Chiller Unit (MOC bị bypass) làm hệ thống dao động nhiệt độ lớn hơn bình thường. Dao động nhiệt/áp suất này gây ứng suất chu kỳ (Cyclic Stress) lên vật liệu đệm kín và làm nó lão hóa nhanh gấp 5 lần MTBF dự kiến. Lỗi không phải do “ý thức kém” của lái xe, mà do áp lực OTIF làm phá vỡ ranh giới vận hành thiết kế, được kích hoạt bởi quyết định “rất hợp lý” của Trưởng ca Ops (giảm nhiệt độ để tăng nạp).

Giải pháp triển khai:

  1. Xác nhận SWA của lái xe là hành động anh hùng. (Tăng Stop Work activation count)
  2. Buộc C-02 vận hành ở 90% công suất cho đến khi C-01 được sửa chữa. (Chấp nhận giảm OTIF ngắn hạn).
  3. Triển khai MOC nghiêm ngặt cho mọi thay đổi thông số vận hành (Setpoint change) và buộc ghi nhật ký SCADA thay đổi bất biến.
  4. Đánh giá lại toàn bộ vật liệu đệm kín/gioăng của đội xe (fleet-wide inspection).
  5. Xây dựng chỉ số: Equipment Over-duty Ratio và Setpoint Change Frequency để theo dõi rủi ro tích lũy.

Kết quả định lượng (Sau 8 tuần):

Chỉ sốTrước sự cố (Trung bình)Sau sự cố (8 tuần)Ý nghĩa vận hành
OTIF98.5%94.0%Giảm OTIF do giảm tải C-02, chấp nhận mất 4.5% độ tin cậy.
downtime (Trạm nạp)0.5% (Planned)4.2% (Unplanned)Tăng downtime do kiểm tra và cách ly C-02 và tăng kiểm tra bảo dưỡng phòng ngừa.
cost per Sm³ (Logistics)1.250 VND/Sm³1.320 VND/Sm³Tăng 5.6% chi phí do vận chuyển đường xa hơn và bảo dưỡng gấp.
năng suất nạp/giờ980 Sm³/giờ850 Sm³/giờGiảm do vận hành dưới công suất định danh.
Near-miss frequency (trạm)0.5/tháng3.0/thángTăng 6 lần (Tốt, báo cáo đúng).
Equipment overdue inspection rate2%0%Xóa bỏ mọi kiểm định quá hạn.
EBITDA/biên gộp (tháng)25%22%Giảm biên gộp ngắn hạn do tăng chi phí Opex/MRO khẩn cấp.

Case Study 2: Quyết định Exit Khách Hàng vì Ranh giới An toàn (Unsafe Customer Exit)

Bối cảnh: Khách hàng F-04 là một nhà máy chế biến thực phẩm (F&B), tiêu thụ LNG ổn định 10.000 Sm³/ngày, hợp đồng 3 năm còn 18 tháng. Vị trí rất thuận lợi, cost-to-serve thấp, giá bán cao (biên gộp 30%).

Thách thức vận hành: Khách hàng F-04 liên tục vi phạm quy tắc an toàn:

  • Lần 1: Không có nhân viên giám sát tại khu vực xả hàng (Violation of SOP).
  • Lần 2: Hệ thống tiếp địa (Grounding System) bị hư hỏng, báo cáo nhưng không khắc phục.
  • Lần 3: Dây chuyền sản xuất F&B nằm quá gần khu vực PRU/Vaporizer, không tuân thủ khoảng cách an toàn (Safety Setback).

Phân tích Rủi ro: Bộ phận HSE thực hiện HAZID và LOPA, kết luận: Rủi ro cháy nổ tại F-04 là quá cao do sự kết hợp của lỗi hạ tầng (tiếp địa hỏng) và lỗi vận hành (không giám sát). Việc thiếu tiếp địa có thể gây ra tĩnh điện, là nguồn đánh lửa trong trường hợp rò rỉ khí (Leak Ignition Source). Đây là Critical Non-Compliance.

Quyết định dừng/từ chối/exit: Sau 6 tháng cảnh báo bằng văn bản và 02 lần tạm dừng giao hàng (Temporary Stop Work), khách hàng F-04 vẫn không cam kết đầu tư sửa chữa và huấn luyện nhân viên.

Thẩm quyền Veto: Trưởng phòng An toàn, được CEO và COO ủy quyền, kích hoạt chính sách Unsafe Customer Policy, ra quyết định chấm dứt hợp đồng trước thời hạn 18 tháng.

Tác động tài chính rõ ràng: Mất doanh thu 10.000 Sm³/ngày x 18 tháng. Tổng doanh thu mất mát khoảng 150 tỷ VND. Mất biên gộp khoảng 45 tỷ VND. Đây là một cú sốc lớn cho dự báo tài chính ngắn hạn (DSO, EBITDA).

Kết quả chiến lược (Risk Mitigation):

  1. Rủi ro thảm họa liên quan đến F-04 được loại bỏ hoàn toàn.
  2. Thiết lập tiền lệ cứng: Không có volume nào đáng để đánh đổi bằng rủi ro sinh mạng và tài sản.
  3. Giải phóng 01 LNG Trailer chuyên dụng và 01 PRU/Vaporizer, có thể tái phân bổ cho khách hàng mới, an toàn hơn.
  4. Tăng cường uy tín nội bộ: Nhân viên vận hành thấy quyền lực SWA được bảo vệ ở cấp độ chiến lược.

F) KPI HSE – ĐO ĐÚNG ĐỂ DỪNG ĐÚNG

Việc đo lường an toàn trong CNG/LNG phải tập trung vào các chỉ số dẫn dắt (Leading Indicators) chứ không phải chỉ số kết quả (Lagging Indicators – ví dụ: số ngày không tai nạn).

Chỉ số nào tăng là tín hiệu TỐT (Culture of Transparency):

  • Near-miss frequency: Tần suất báo cáo các sự cố suýt xảy ra (Ví dụ: 5 báo cáo/tháng). Tăng Near-miss cho thấy nhân viên tin tưởng vào hệ thống báo cáo và đang tích cực săn tìm mối nguy (Danger Hunting).
  • Unsafe act / unsafe condition ratio: Tỷ lệ nhân viên tự báo cáo hành vi/điều kiện không an toàn. Tăng cho thấy văn hóa Just Culture đang được thực thi.
  • Stop Work activation count: Số lần quyền dừng việc được kích hoạt. Tăng cho thấy SWA là quyền lực thật, không bị áp lực OTIF đè nén.
  • Training effectiveness score: Điểm số đào tạo thực hành ứng phó khẩn cấp.

Chỉ số nào giảm là cảnh báo NGUY HIỂM (System Complacency/Risk Accumulation):

  • Mean Time To Repair (MTTR) giảm: Nếu MTTR quá nhanh, có thể là dấu hiệu các hành động khắc phục đang được làm qua loa, không đi sâu vào root cause.
  • Equipment overdue inspection rate (Overdue Inspection) giảm về 0%: Nếu KPI này đạt 0% quá dễ dàng, có thể là do việc kiểm tra chỉ mang tính hình thức.
  • Permit-to-work violation rate: Tỷ lệ vi phạm quy trình xin cấp phép làm việc (PTW). Nếu tỷ lệ này quá thấp, có thể là nhân viên đang ngại báo cáo sai phạm hoặc quy trình PTW bị bỏ qua.
  • Average time to close MOC: Thời gian trung bình để đóng một yêu cầu MOC. Thời gian này quá ngắn cho thấy RCA và đánh giá tác động chưa đủ sâu.

Khung tính và nguồn dữ liệu cho các chỉ số quan trọng:

chỉ sốý nghĩa vận hànhcông thức tínhnguồn dữ liệu
Stop Work activation countMức độ thực thi SWATổng số lần SWA kích hoạt/thángBáo cáo sự cố, Sổ ca, ERP Incident Module
Near-miss frequencyVăn hóa báo cáoTổng số báo cáo Near-miss/số giờ lao độngERP Incident Module
Unsafe act / unsafe condition ratioKhả năng tự giám sátSố quan sát an toàn được ghi nhận / Tổng số giờ vận hànhQuan sát hiện trường (Field Observation Audit)
Fatigue indicatorMức độ mệt mỏi hệ thốngTổng số giờ OT của nhân sự SC R/Tổng số ca đêm liên tụcERP, Hệ thống chấm công
Equipment overdue inspection rateRủi ro tích lũy tài sảnSố thiết bị quá hạn kiểm định/Tổng số thiết bịPhần mềm CMMS (Quản lý bảo trì)
Permit-to-work violation rateRủi ro quy trìnhSố PTW bị vi phạm/Tổng số PTWPhòng HSE Audit, Sổ PTW
ESD frequencyCăng thẳng hệ thốngSố lần Kích hoạt Khử kích hoạt Khẩn cấp (ESD)/tháng/thiết bịSCADA Logs (Immutable)
MTBF (Safety Critical Parts)Độ tin cậy của vật tư an toànTổng thời gian vận hành / Số lần hỏng hócCMMS, Sổ bảo trì
Boil-off rate (LNG)Quản lý tài sản và Rủi roTỷ lệ khí bay hơi/Tổng lượng LNG tồn khoSCADA, Báo cáo tồn kho
cost-to-serve (HSE Component)Chi phí an toàn thực tếTổng chi phí HSE / Tổng Sm³ bán raERP, Sổ kế toán

G) TÍN HIỆU SỚM HSE – RIÊNG, SẮC, KHÔNG CHUNG

Tín hiệu sớm (Early Warning Signals) trong HSE là những dấu hiệu tinh vi của sự phá vỡ hệ thống, thường bị bỏ qua vì chúng không gây ra thiệt hại vật chất ngay lập tức.

  1. Dispatcher quá tải: Dispatcher (Điều độ viên) thường xuyên phải làm nhiều nhiệm vụ cùng lúc (điện thoại, ERP, GPS). Tín hiệu: Dispatcher bỏ qua việc kiểm tra áp suất dư cuối cùng (Residual Pressure Check) của trailer trước khi rời trạm nạp.
  2. Lái xe ngại báo lỗi: Lái xe báo cáo lỗi thiết bị (ví dụ: van rò rỉ nhẹ) qua tin nhắn Zalo/SMS thay vì qua kênh chính thức (ERP/Sổ ca). Họ sợ việc báo lỗi sẽ bị phạt hoặc làm chậm tiến độ.
  3. Sổ ca “bình thường” quá đều: Mọi nhật ký vận hành đều ghi “Mọi thứ đều bình thường” trong nhiều tháng. Điều này cho thấy nhân viên đang làm việc theo quán tính và không thực hiện việc “săn tìm mối nguy” (Danger Hunting).
  4. Kiểm tra hình thức: Các cuộc kiểm tra an toàn định kỳ (Audit) luôn đạt điểm tuyệt đối 100%. Dấu hiệu: Kiểm tra chỉ dựa trên giấy tờ, không kiểm tra tình trạng vật lý của thiết bị.
  5. Giao ca vội, không bàn giao rủi ro: Người giao ca chỉ nói: “Không có gì đặc biệt” và rời đi. Không có sự bàn giao cụ thể về các điều kiện bất thường (ví dụ: áp suất dao động nhẹ ở C-02, một khách hàng đang có dấu hiệu cáu kỉnh).
  6. Sự gia tăng các “giải pháp tạm thời”: Trưởng ca Ops liên tục tạo ra các “giải pháp sáng tạo” để giải quyết vấn đề nhỏ mà không qua MOC.
  7. Tỷ lệ bảo dưỡng phòng ngừa (Preventive Maintenance – PM) giảm so với bảo dưỡng khắc phục (Corrective Maintenance – CM): Hệ thống đang phản ứng thay vì chủ động.
  8. Độ trễ giữa báo cáo sự cố và hành động khắc phục (Time-to-Close Action Items) tăng lên.
  9. Đóng MOC quá nhanh: Các yêu cầu MOC được phê duyệt và đóng trong vòng 1-2 ngày mà không có sự kiểm tra hiện trường.
  10. Nhân viên Ops dùng thiết bị cá nhân để ghi nhận dữ liệu: Dùng điện thoại chụp ảnh đồng hồ áp suất thay vì ghi vào sổ ca chính thức. Dữ liệu này dễ bị chỉnh sửa và mất tính toàn vẹn.
  11. Thay đổi nhân sự cốt lõi: Mất đi một Dispatcher hoặc Trưởng ca Ops kỳ cựu mang theo rủi ro kinh nghiệm hệ thống bị thất thoát (Loss of Institutional Knowledge).
  12. Áp lực giảm chi phí bảo trì quá mức: Khi CFO bắt đầu cắt giảm ngân sách mua phụ tùng thay thế định kỳ.
  13. Khách hàng bắt đầu tự ý can thiệp vào PRU/Vaporizer của doanh nghiệp để điều chỉnh lưu lượng.
  14. Phản ứng tiêu cực khi SWA được kích hoạt: Nếu một nhân viên kích hoạt SWA và bị đồng nghiệp/cấp trên hỏi khó hoặc tỏ thái độ, văn hóa Just Culture đang sụp đổ.
  15. Không còn sự khác biệt giữa quy trình ban ngày và quy trình ban đêm: Thao tác phức tạp tương đương vào ban đêm, khi khả năng nhận biết rủi ro của con người giảm đi 30%.
See also  Kinh doanh CNG/LNG - HSE / AN TOÀN / RỦI RO (CNG – LNG): Tư duy “Safety First” có đủ chưa? (0020)

H) POLICY SNIPPET RIÊNG CHO HSE – FATIGUE MANAGEMENT POLICY (Mẫu Chính sách Quản lý Mệt mỏi)

Chính sách Quản lý Mệt mỏi – Ranh giới Cứng cho Nhân sự An toàn Cốt lõi (Safety Critical Roles)

  1. Định nghĩa Vị trí An toàn Cốt lõi (SCR): Bao gồm Điều độ viên (Dispatcher), Kỹ thuật viên Nạp/Xả LNG/CNG, Lái xe Vận chuyển Khí Áp suất Cao, và Trưởng ca Vận hành (Shift Supervisor).
  2. Giới hạn Làm việc Tuyệt đối:
    • Tổng thời gian làm việc (bao gồm OT) không được vượt quá 14 giờ trong vòng 24 giờ.
    • Tổng thời gian làm việc không được vượt quá 60 giờ trong 7 ngày liên tục.
    • Không được phép làm việc quá 04 ca đêm liên tục. Sau 04 ca đêm liên tục, nhân viên SCR phải có thời gian nghỉ ngơi tối thiểu 48 giờ.
  3. Quy tắc Nghỉ Ngơi Bắt Buộc (Mandatory Rest): Nhân viên SCR phải có thời gian nghỉ ngơi không gián đoạn (Uninterrupted Rest) tối thiểu 10 giờ giữa các ca làm việc.
  4. Kiểm tra Tình trạng Sức khỏe (Fit-for-Duty Check): Nhân viên SCR phải thực hiện kiểm tra Fit-for-Duty (đánh giá mức độ tỉnh táo) bằng công cụ được công ty cung cấp (ví dụ: kiểm tra phản xạ thị giác/thang đo buồn ngủ) trước khi bắt đầu ca làm việc.
  5. Quyền Từ chối Ca làm (Right to Refuse): Bất kỳ nhân viên SCR nào cảm thấy không đủ điều kiện sức khỏe hoặc mệt mỏi để thực hiện nhiệm vụ an toàn, phải thông báo ngay lập tức cho Trưởng phòng Ops/HSE. Việc từ chối này sẽ không bị coi là lỗi và công ty sẽ kích hoạt quy trình thay ca khẩn cấp. Mọi áp lực ép buộc nhân viên mệt mỏi vào ca đều là vi phạm Chính sách cấp độ 1 và dẫn đến kỷ luật nghiêm khắc đối với người quản lý.
  6. Kịch bản Ứng phó Stress State: Trong trường hợp khẩn cấp (stress state) yêu cầu kéo dài ca làm (ví dụ: ứng phó sự cố), thời gian làm việc chỉ được phép kéo dài tối đa 02 giờ sau giới hạn, và phải được phê duyệt bởi Trưởng phòng HSE và COO.

I) RANH GIỚI CUỐI – SAFETY BOUNDARY

Trong môi trường vận hành khí có áp suất và nhiệt độ cao, ranh giới an toàn là không thể thương lượng.

Không OTIF nào đổi bằng tai nạn: Chúng ta vận hành để phục vụ khách hàng, nhưng chúng ta phải tồn tại để phục vụ. Việc trì hoãn một chuyến giao hàng 2 giờ là chi phí tài chính, nhưng một vụ rò rỉ/nổ gây chết người là chi phí sinh tồn. CEO/CFO phải hiểu rằng, chấp nhận tổn thất OTIF ngắn hạn là cách duy nhất để bảo vệ giá trị vốn hóa (Enterprise Value) dài hạn.

Ops có quyền veto vì an toàn: Quyền lực Veto phải được ủy quyền rõ ràng cho cấp Điều độ (Dispatcher) và Trưởng ca (Shift Supervisor) khi họ phát hiện điều kiện vận hành ngoài giới hạn an toàn thiết kế. Đây là quyền lực được bảo vệ bởi Ban Lãnh đạo.

CEO/CFO không được ép vượt ranh giới này: Nếu một khách hàng lớn dọa hủy hợp đồng vì bị dừng cung cấp do lỗi an toàn, CFO không được phép ép Điều độ khởi động lại quy trình giao hàng. Thay vào đó, CEO phải can thiệp để làm rõ: Rủi ro thảm họa được đặt lên trên lợi nhuận hợp đồng.

Tóm lại, nếu một quyết định kinh doanh (ví dụ: giảm chi phí, tăng tốc độ) đòi hỏi phải bỏ qua một bước trong quy trình MOC, hoặc đẩy nhân sự vượt ngưỡng Fatigue, hoặc bỏ qua một Non-Compliance của khách hàng, quyết định đó phải bị từ chối. Ranh giới an toàn không phải là mục tiêu cần đạt, mà là điều kiện bắt buộc phải giữ.

J) ACTIONABLE TAKEAWAYS

CEO / COO:

  • Xác định rõ HSE là chức năng Veto chiến lược, không phải chức năng hỗ trợ tuân thủ. Điều kiện áp dụng: Phải có văn bản ủy quyền rõ ràng cho Trưởng phòng HSE và các vị trí SCR (Safety Critical Roles).
  • Ngăn chặn áp lực OTIF không lành mạnh: Đảm bảo KPI OTIF không bao giờ là nguyên nhân duy nhất dẫn đến thưởng phạt, đặc biệt nếu nó xung đột với KPI an toàn. Sai lầm: Đánh giá quá cao OTIF mà bỏ qua Stop Work activation count.
  • Xây dựng mô hình chi phí rủi ro thảm họa (Catastrophic Risk Cost Model): Tính toán chi phí thực tế của kịch bản tồi tệ nhất (bao gồm SLO, chi phí pháp lý, và thay thế tài sản chuyên dụng) để chứng minh an toàn luôn rẻ hơn.
  • Thiết lập Chính sách Unsafe Customer Policy và sẵn sàng Exit khách hàng nguy hiểm. Điều kiện: Phải có quy trình audit khách hàng định lượng và minh bạch. Sai lầm: Cố gắng dùng giá cao để “bù đắp rủi ro” từ khách hàng không an toàn.
  • Đảm bảo đầu tư vào hệ thống SCADA/LOTO/ESD có tính toàn vẹn (Integrity).

CFO:

  • Coi chi phí Asset Integrity (Bảo trì dự phòng/Thay thế thiết bị đúng hạn) là chi phí cố định (Fixed Cost), không thể cắt giảm trong điều kiện căng thẳng tài chính. Điều kiện áp dụng: Thiết lập ngân sách riêng cho MRO (Maintenance, Repair, and Overhaul) các bộ phận an toàn cốt lõi. Sai lầm: Hoãn CapEx thay thế van/bồn quá hạn kiểm định để giữ dòng tiền.
  • Thiết lập Risk Reserve: Dự phòng tài chính (không dưới 5% tổng tài sản) cho các sự cố thảm họa, tách biệt khỏi ngân sách hoạt động hàng ngày.
  • Đưa chỉ số Equipment overdue inspection rate vào dashboard tài chính hàng tháng, coi đó là chỉ báo rủi ro tích lũy nợ bảo trì.
  • Hợp tác với HSE để định lượng chi phí ẩn (Hidden Cost) của Downtime và mất SLO.
  • Phê duyệt ngân sách cho các công cụ giám sát mệt mỏi (Fatigue Management Tools) và đào tạo chuyên sâu về MOC.

Sales / Commercial:

  • Đưa tiêu chuẩn an toàn (Safety Criteria) vào Hợp đồng Mẫu (Standard Contract) và xem nó là điều kiện tiên quyết. Điều kiện áp dụng: Khách hàng phải cam kết tuân thủ chính sách Unsafe Customer Policy của công ty. Sai lầm: Đàm phán giảm bớt yêu cầu an toàn để chốt hợp đồng lớn.
  • Không hứa hẹn OTIF 100% trong điều kiện vận hành căng thẳng: Phải có điều khoản miễn trách nhiệm (Force Majeure) dựa trên giới hạn an toàn vận hành.
  • Phải được đào tạo về các Critical Non-Compliance để nhận biết rủi ro ngay từ giai đoạn tiền Sales.
  • Phải hỗ trợ bộ phận Ops/HSE trong quá trình Exit khách hàng không an toàn, tránh tạo áp lực ngược lên Ops.

Ops / Dispatch:

  • Tuyệt đối tuân thủ quy trình MOC cho mọi thay đổi, dù nhỏ. Điều kiện: Đảm bảo mọi nhân viên đều được huấn luyện kỹ lưỡng về phạm vi áp dụng của MOC (thiết bị, quy trình, nhân sự). Sai lầm: Bỏ qua MOC vì nghĩ rằng thay đổi là “tạm thời” hoặc “quá nhỏ.”
  • Thực thi quyền SWA: Huấn luyện nhân viên rằng việc kích hoạt SWA là trách nhiệm, không phải lựa chọn.
  • Xây dựng quy trình luân chuyển ca (Shift Rotation) nghiêm ngặt dựa trên Fatigue indicator, đặc biệt cho các ca đêm và ca điều độ áp suất cao.
  • Sử dụng dữ liệu SCADA về ESD frequency làm tín hiệu điều độ: Tăng tần suất ESD là dấu hiệu hệ thống đang căng thẳng, cần phải giảm tải.
  • Đảm bảo tính toàn vẹn của dữ liệu: Mọi dữ liệu an toàn (áp suất, nhiệt độ, nhật ký giao nhận) phải được ghi nhận bất biến, không sửa chữa.

HSE:

  • Chuyển trọng tâm từ Kiểm tra Tuân thủ (Compliance Check) sang Săn tìm Mối nguy và Quản lý Thay đổi (MOC).
  • Đẩy mạnh báo cáo Near-miss: Tạo môi trường Just Culture, nơi báo cáo Near-miss là KPI tích cực.
  • Thiết lập LOPA (Layer of Protection Analysis) định kỳ cho các thiết bị quan trọng nhất (như Bồn LNG, Compressor, PRU).
  • Kiểm toán chéo: Thường xuyên kiểm tra xem quy trình MOC có bị bypass trong thực tế vận hành hay không.
  • Đào tạo cho Ban Lãnh đạo về bản chất của rủi ro thảm họa và chi phí ẩn.
  • Đảm bảo rằng mọi hành động khắc phục (Action Item) từ RCA sự cố đều tập trung vào lỗi hệ thống, không phải lỗi con người.
  • Thiết lập ngưỡng cứng cho Equipment overdue inspection rate (ví dụ: không bao giờ vượt quá 0%).