INTERUNIVERSITAIR REACTOR INSTITUUT te DELFT



Vergelijkbare documenten
Samenvatting, conclusies en aanbevelingen storing Diemen

i By E. M. BRUINS. (Communicated by Prof. L. E. J. BROUWER.) (Communicated at the meeting of October )

Het graveerbaar oppervlak van de vuursteen bedraagt ca. hoogte x gemiddelde omtrek = h x x d = 65 mm x x 30 mm = mm2. Afgerond 6000 mm 2

Praktijkgericht rekenen aan de beschikbaarheid van objecten en systemen

Speel op veilig! Reyskens B. 1

Oplossing examenoefening 2 :

Functionele Veiligheid en SIL. Gebruik van Partial Stroke Testing. Willem van der Bijl PRODUCA Consultancy BV

MODULE 13. GEVOLGBEPERKENDE MAATREGELEN

RADIOACTIEF VERVAL. Vervalsnelheid

De Commissie heeft vastgesteld dat tussenkomst van de Ombudsman Financiële Dienstverlening niet tot oplossing van het geschil heeft geleid.

Veiligheid in de pneumatiek VEILIG SCHAKELEN PNEUMATISCH EN ELEKTRISCH LOTOTO. Jos Persoon SMC. 20 september 2017 Practical Safety Event 1

Betrouwbaarheid en levensduur

P (X n+1 = j X n = i, X n 1,..., X 0 ) = P (X n+1 = j X n = i).

Kwaliteitsverbetering van een bedrijfsnoodorganisatie door middel van scenario s Danny A. Jolly, Regionale brandweerorganisatie

Selectie van de UPS-configuratie

Wat houdt functionele veiligheid in?

Betrouwbaarheid sluiting kunstwerken (BSKW)

Uitwerkingen Mei Eindexamen VWO Wiskunde B. Nederlands Mathematisch Instituut Voor Onderwijs en Onderzoek

2.3 Algemene voorwaarden van de opdrachtgever of derden zijn voor Onlinepoort niet bindend en niet van toepassing.

Beschikbaarheid & betrouwbaarheid

Griepepidemie. Modelleren B. Javiér Sijen. Janine Sinke

The observational method wat te doen?

1 Het principe van d Alembert

ELVA Security

Betrouwbaarheid en faalkansverdelingen

NORA principes beveiliging. Wijzigingsvoorstel voor de Gebruikersraad van 12 feb. 2014

Bijlage 3 Het Financieel Crisisplan

Logische functies. Negatie

WE ARE ENTREPRENEURS WHO PROVIDE PRAGMATIC AND PRACTICAL SOLUTIONS

Hoofdstuk 10: Speciale types transistoren

Break-even analyse C Ir. drs. M. M. J. Latten

1.2 Opdrachtgever: de persoon, onderneming of instelling die in de overeenkomst als zodanig is genoemd.

OF (vermits y = dy. dx ) P (x, y) dy + Q(x, y) dx = 0

Praktijkgericht rekenen aan de beschikbaarheid van objecten en systemen

Samenvatting wetgeving omtrent Machines en Arbeidsmiddelen

De invloed van Common Cause Failure in beschikbaarheidsanalyses. NVRB lezing 18 september 2018 Theo Schippers

Gemeente Lelystad Ingekomen 16 JUN Kopie aan:

De dynamica van een hertenpopulatie. Verslag 1 Modellen en Simulatie

F r a c t i e S A M 1. M e i - L i n K o s t e r

b. de aantallen aankomsten in disjuncte tijdsintervallen zijn onafhankelijk van elkaar

Voorzienings- en reserveringsbeleid Coöperatieve Vereniging Meerewijck II u.a.

De RJ nodigt u uit tot het inzenden van reacties en commentaren op deze RJ-Uiting. Deze ziet de RJ graag uiterlijk 1 mei 2006 tegemoet.

Eerste orde partiële differentiaalvergelijkingen

Faculteit, Binomium van Newton en Driehoek van Pascal

PDF hosted at the Radboud Repository of the Radboud University Nijmegen

Onderscheidend door Kennis en Kunde

RAAD VAN DE EUROPESE UNIE. Brussel, 16 april 2010 (20.04) (OR. en) 8570/10 ENFOPOL 99

Algemene Voorwaarden Versie 1.20

Besluit tot wijziging van de Nadere voorschriften controleen overige standaarden Vastgesteld 18 december 2008

Breuksplitsen WISNET-HBO NHL. update juli 20014

Hoofdstuk 4 Kansrekening

Deel I Hoofdstuk 4: Modelleren van Toestand

* _1117* Aandrijftechniek \ Aandrijfautomatisering \ Systeemintegratie \ Services. Correcties. Elektronicamotor DRC.. Functionele veiligheid

Tentamen Thermodynamica

Onderhoud inrichten op toekomst

Definitie s. Algemene bepalingen.

Vorig college. IN2505-II Berekenbaarheidstheorie. Turingmachines. Turingmachine en Taal. College 2

indien ten behoeve van het getrouwe beeld een nadere toelichting noodzakelijk is in een jaarrekening die voldoet aan de Regeling Verslaggeving WTZi

Tentamen Inleiding Kansrekening 12 augustus 2010, uur Docent: F. den Hollander

Procesveiligheid & SIL

Overgangsverschijnselen

Inhoud. Eenheden... 2 Omrekenen van eenheden I... 4 Omrekenen van eenheden II... 9 Omrekenen van eenheden III... 10

-1- ONDERZOEK NAAR DE TOEPASBAARHEID VAN PLC's IN EEN 'FAIL-SAFE' BEVEILIGINGSSYSTEEM. door A.C.M. Hamers

Zoutafleiding Bijlage bij de RWS Standaard

HOEBERT HULSHOF & ROEST

SCIOS-INFORMATIEBLAD Deel 16

Brandveiligheid in de zorg. Vluchten kan niet meer.. Ing. Tom de Nooij, CFPS Senior Consultant Marsh Risk Consulting NFPA Instructor

Toepassingsvoorbeelden

Brochure Contracten Brochure Contracten versie september 2011

Hoofdstuk 3: Onderdelen van een risico-analyse

RISICOANALYSE IN RELATIE MET PL EN SIL

Analyse: vraagstuk van Kepler

1 Transportproblemen. 1.1 Het standaard transportprobleem

Betreft afhandeling garantie- en reparatiezaken GS&M B.V (handelend onder Ætaire Nederland).

We illustreren deze werkwijze opnieuw a.h.v. de steekproef van de geboortegewichten

Oefening 4.3. Zoek een positief natuurlijk getal zodanig dat de helft een kwadraat is, een derde is een derdemacht en een vijfde is een vijfdemacht.

2. Hoelang moet de tweede faze duren om de hoeveelheid zout in de tank op het einde van de eerste faze, op de helft terug te brengen?

Dutch - NL OTTERBOX GLOBAL BEPERKTE GARANTIE ("BEPERKTE GARANTIE") BEPERKTE GARANTIE

In deze factsheet worden vier vormen van agressie en de daarbij behorende acties door personeel uitgewerkt:

INFRAROOD AFSTANDBEDIENINGSSYSTEEM (IRAB) Versie: 001

Service Niveau Overeenkomst Digikoppeling

Samenvatting. Mensen creëren hun eigen, soms illusionaire, visie over henzelf en de wereld

NPS-16 Burenalarmeringssysteem

Definitie: Een enkelvoudige weddenschap is het eenvoudigste type weddenschap. Je doet als het ware een

Bijlage 3 Het Financieel Crisisplan

Opgaven bij hoofdstuk Bepaal R 1 t/m R 3 (in het sternetwerk) als in de driehoek geldt: R 1 = 2 ks, R 2 = 3 ks, R 3 = 6 ks 20.

Veilig werken Veilig werken is het uitgangspunt van

Q is het deel van de overgangsmatrix dat correspondeert met overgangen

(Voor de EER relevante tekst)

Praktische nota bij artikel 618 Wetboek van vennootschappen (interimdividend)

Lineaire Afbeelding Stelsels differentiaalvergelijkingen. 6 juni 2006

Risk & Requirements Based Testing

Raadsvoorstel. 1. Aanleiding

Low cost en de werkelijkheid! Connectivity & TCO: de feiten. Eddie van Born General Manager Fomax Test & Connectivity B.V.

Hoofdstuk 1 Beweging in beeld. Gemaakt als toevoeging op methode Natuurkunde Overal

Aan de Voorzitter van de Tweede Kamer der Staten-Generaal Postbus EA 'S-GRAVENHAGE

VAN DATUM BETREFT CD/EvL 28 sept 2011 uitval honorariumberekening

Metatechnisch Evaluatiesysteem

Hoofdstuk 270 / De winst- en verliesrekening 270.1

Transcriptie:

Rapport INTERUNIVERSITAIR REACTOR INSTITUUT te DELFT

We regret that some of the pages in the microfiche copy of this report may not be up to the proper legibility standards, even though the best possible copy was used for preparing the master fiche.

IRI-131-73-01 Berekening van aanvaardbare testintervallen en reparatietijden voor componenten van meervoudige beveiligingssystemen H. van Dam November 1973

1. Algemene inleiding Teneinde de met het bedrijven van een installatie samenhangende risico's binnen aanvaardbare grenzen te houden, worden beveiligingssystemen toegepast. Deze systemen grijpen in, wanneer bepaalde limietwaarden bij het proces worden overschreden en sturen dan het proces in een veilige richting; bij situaties, die als een ongeval kunnen worden aangemerkt, kunuen dergelijke systemen dienen om de gevolgen te verkleinen. Het opleggen van een risicobegrenzing impliceert uiteraard het stellen van eisen ten aanzien van de betrouwbaarheid van beveiligingssystemen. In dit rapport wordt de vraag, wat een aanvaardbaar risico is, niet geanalyseerd. Het doel van dit rapport is, enige veel gebruikte systeemprincipes aan te geven en de grondslagen van de betrouwbaarheidsanalyse te behandelen. De te beantwoorden kernvragen zijn : - hoe groot is de faalkans van een uit meerdere componenten opgebouwd beveiligingssysteem bij gegeven faalkansen voor de componenten. - hoe bepaalt men veilige testintervallen voor beveiligingssystemen. - hoe bepaalt men aanvaardbare reparatietijden, indien bij testen êên of meerdere componenten niet blijken te functioneren. 2. Redundantie bij beveiligingssystemen Teneinde de kans, dat bij ongewenste situaties de juiste acties niet tot stand komen, aanvaardbaar klein te houden worden beveiligingssystemen veelal meervoudig uitgevoerd (principe van redundantie). Dit heeft uiteraard een maximaal succes, wanneer de systemen onafhankelijk van elkaar werken, zodat ook een eventueel falen van een systeem onafhankelijk is van de toestand van de andere systemen. Is aan de laatste voorwaarde voldaan, dan zal gebruik kunnen worden gemaakt van de productregel voor faalkansen; indien bijvoorbeeld twee onafhankelijke systemen elk gedurende een bepaalde periode een faalkans van 10 hebben, dan zal de kans dat beide systemen falen in diezelfde periode 10* bedragen.

-2- Indien bij het laatstgenoemde voorbeeld de goede werking van een systeem voldoende is voor het goed vervullen van de veiligheidsfunctie, spreekt men van een 1-uit-2-systeem (zie schets). > l/2-systeem В Men kan twee manieren van falen onderscheiden : - onveilig falen : het falen leidt ertoe, dat het systeem niet meer een beveiligingsactie kan uitvoeren. - veilig falen : het falen heeft tot gevolg, dat zonder noodzaak tot een beveiligingsactie wordt overgegaan, hetgeen uiteraard nadelig werkt op de bedrijfsvoering van het beveiligde proces. Het geschetste 1~uit-2-systeem is ten aanzien van "onveilig falen" betrouwbaarder, maar de kans op "veilig falen" is verdubbeld (ter vereenvoudiging is aangenomen dat A en В qua faalkansen identiek zijn). De betrouwbaarheid ten aanzien van veilig falen kan worden vergroot door toepassing van een systeem waarbij meerdere componenten een positieve indicatie moeten geven voordat een beveiligingsactie intreedt. Een voorbeeld hiervan is de 2-uit-3-schakeling (zie schets) waarbij van tenminste 2 componenten een signaal moet worden verkregen, zodat een onveilig falen van een component niet tot wegvallen van de beveiliging leidt, terwijl veilig falen van'een component niet tot ongewenste "bedrij f s- onderbreking aanleiding geeft; tevens is reparatie van een defecte component mogelijk zonder het bedrijf te onderbreken. 2/3-systeem

In het algemene geval van een systeem, bestaande uit n componenten waarvan tenminste 8 goed moeten functioneren, spreekt men van s-uit-n-red'indantie. Als laatste voorbeeld kan worden genoemd de tweevoudige 1-uit-2-redundantie, die in een aantal beveiligingssystemen van de General Electric BWR wordt toegepast (zie onderstaande schets). 2x(1/2)-syst Bij dit systeem wordt een actie ingeleid indien (A of B) èn (C of D) een limietbegrenzing signaleren. Voorbeelden van de laatstgenoemde configuratie vindt men bij het LPCS en het RHR-systeem. Hierbij zijn A en С niveau-indicatoren, die bij een te laag reactorwaterniveau alarmeren, terwijl В en D drukschakelaars zijn die bij een te hoge druk in de "drywell" alarmeren. Pij het HPCS-systeem is de redundantie nog verder doorgevoerd. Schematisch kan het systeem als volgt worden weergegeven (L = niveau-indicator reactorwater in het vat, P = indicator voor druk in de drywell): parallelschakeling van twee 2x(1/2)-systemen. L L start HPCS

Д- 3. Betrouwbaarheidsanalyse Een belangrijke grootheid is het faalkanstempo X van een component. Aannemende,dat het falen van een component een zuiver toevallige gebeurtenis is (dus geen systematische effecten als "kinderziekten" of veroudering), kan de uitval in een verzameling van een zeer groot aantal componenten worden beschreven met eenzelfde vergelijking als die ъг1ке het radioactief verval van een groot aantal instabiele atoomkernen beschrijft : Het te verwachten aantal intact zijnde componenten ten tijde t, uitgaande van N goede componenten ten tijde t = 0 is dus : N(t) = N o e" Xt (2) waaruit voor de gemiddelde levensduur T van een component volgt : In de praktijk dient men altijd te werken met perioden die klein zijn ten opzichte van de gemiddelde levensduur van een component. De faalkans van een component gedurende een tijdsinterval 9 bedraagt dan Л8, waarbij ХЭ «1. Beschouwt men. nu een systeem met een zekere graad van redundantie, dan doet zich de vraag voor welk risico gelopen wordt gedurende de periode 8 tussen twee testen (verder te noemen testperiode) in verband met de kans dat zoveel componenten falen dat het gehele systeem faalt. Voor het geval van s-uit-n-redundantie zal van algeheel falen sprake zijn indien tenminste (n-s+1) componenten falen. De kans op falen van (n-s+1) componenten is : r. n! ge)"" 8 * 1 P (n-s+1) I (s-1>! (h) W

-5- De kans dat meer componenten falen is op grond van de eerdere aanname dat X0 «1 is, tenminste een grootteorde kleiner en wordt verder verwaarloosd. De factor (X0) ~" volgt uit de eerdergenoemde productregel : eenvoudigheidshalve wordt hier en ook verder aangenomen dat alle componenten eenzelfd' faalkanstempo hebben. De breuk met de faculteitsuitdrukkingen vloeit voort uit de permutaties die mogelijk zijn om van n componenten er n-s+1 te laten falen. Voorbeeld : 2/U systeem.,3 Рг= 1мг = мхе) 3 er zijn immers h combinaties mogelijk van drie defecte componenten : A+B+C, A+B+D, A+C+D en B+C+D Een tweede vraag is echter, gedurende welk deel van de testperiode n-s+1 systemen defect zijn geweest volgens de waarschijnlijkheidsrekening. De afleiding hiervan kan als volgt geschieden : De faalkans voor n-s+1 componenten voor de periode 9 is : F(0) = ue) n ~ s+1 De faalkansdichtheic'sfunctie f(6) is de afgeleide van de faalkans naar de tijd : f(t) - (n-s+i)x n - s+1 e n - 3 welke functie de kans per tijdseenheid geeft dat de (n-s+1)-de component faalt. De te verwachten tijdeduur tot falen van deze component is : 9 /t f(t)dt o n-s+1 n -. u - FT 1 "ïï=i+2 ' 6 (5) zodat het "onbeschermde"deel van het interval, nadat de (n-s+1)-de component heeft opgehouden te functioneren, gelijk is aan : n-s+2 {0) De niet-beschikbaarheid van het systeem is nu gelijk aan het product van faalkans (k) en de fractie van het testinterval gedurende welke het systeem niet meer kan functioneren:

-бд - п! (ле)»-* 1 А (n-s-h)i(n-s+2).(s-l)! Ш In Ref. [1] wordt het begrip risicotempo("risk rate") gebruikt. Onder risico wordt algemeen verstaan het product van de kans op een ongeval en de gevolgen van een ongeval. Duidt men het kanstempo (kans per uur bv.) voor het optreden van een conditie die ingrijpen door het beveiligingssysteem vereist aan met у (konstant verondersteld) en de gevolgen met D, dan kan het risicotempo R gedurende het testinterval als volgt worden afgeleid : R = {kans op falen van het systeem volgens vgl. (k) }.1 {onbeschermde deel van het testinterval volgens vgl. (6) } x {kanstempo у voor het optreden van een situatie, die ingrijpen door het systeem vereist} x {gevolgen van het ongeval = D} : {lengte van het testinterval} = Zoals te verwachten, is het risicotempo evenredig met de niet-beschikbaarheid van het beveiligingssysteem. Voor enkele veel voorkomende configuraties gelden de volgende waarden voor de niet-beschikbaarheid : redundantie : niet-beschikbaarheid : 1/2 ^xe) 2 1/3 ue) 3 1A 2/3 jue) u U6) 2 2/k (A6) 3 ЗА ЗШ) 2 2х(1/2) U6) 2 Aan de hand van vgl. (7) kan men het gewenste testinterval berekenen, uitgaande van het faalkanetempo per component en de geaccepteerde niet-beschikbaarheid.

-7- Voorbeeld. Stel X = 10 /uur, dus gemiddelde levensduur van een component is 10.000 uur - 1 jaar. Geaccepteerd wordt bijv. A «10 Volgt : voor een 1/2-systeem : 6 = 17^ uur voor een 2/3-systeem : 8 «100 uur voor een 1/3-systeem : 6 = 7^0 uur In het voorgaande is aangenomen dat na het verstrijken van een testinterval alle componenten worden getest. Een andere methode kan worden gevolgd, waarbij de componenten een voor een worden getest met gelijke tijdsintervallen die zodanig gekozen zijn dat in de loop van een tijdsinterval 6 alle componenten aan de beurt zijn geweest ("perfectly staggered testing"). Omdat de componenten nu meer homogeen over de tijd gespreid worden getest, is de verwachte beschikbaarheid van het systeem groter. Voor dit geval van gespreid testen geldt [Ref. 1]: redundantie : A : 1/2 (5/210U6) 2 1/3 (1/12ИА6) 3 1A (251/7680)(A6) 4 2/3 (2/3)(X0) 2 2/k (3/8)(A9) 3 ЗА (11/8)(Л0) 2 2х(1/2) (5/12НХ9) 2 k, Reparatie van componenten Wanneer bij het testen een of meerdere componenten blijken te falen, zal de niet-beschikbaarheid van bet systeem worden vergroot indien een defecte component niet onmiddellijk kan worden hersteld of door een goede component vervangen. Men dient nu te berekenen, hoe groot de additionele niet-beschikbaarheid van het systeem is ten gevolge van een reparatietijd T voor defecte componenten.

-8- Stel, dat r componenten defect blijken te zijn, dan wordt de over de reparatietijflït gemiddelde niet-beschikbaarheid gevonden door in vgl. (7) n te vervangen door (n-r) en 6 door т : (n-r) i (XT) n " r " s+1 (8) (n-r-s+2).(n-r-s+1)!(s-1)! De kans, dat bij het testen r componenten defect zijn is : n! r (n-r)ir! (9) waarbij weer aangenomen is dat X0 «testen één component defect blijkt te zijn klein is. 1 is, zodat zelfs de kans dat bij De over het testinterval 8 gemiddelde niet-beschikbaarheid als gevolg van reparaties is gelijk aan het product van de uitdrukkingen (8) en (9) en de fractie т/8 : д T n ; (Ат) п ~ г " 5 * 1 це) г, lm UUj r " <8* (n-r-s+2)(n-r-e+1)! (s-1)!r! Men dient nu een keuze te maken, welke verhouding tussen A aanvaardbaar acht. Stelt men bijv. als voorwaarde : en A men n-s E, А «А (11) r i г dan volgt door substitutie van (7) en (10) een uitdrukking voor de maximaal aanvaardbare reparatietijd T, die echter als gevolg van de sommering moeilijk hanteerbaar is. Ter vereenvoudiging kan men nu in (11) uitsluitend de term voor r - 1 meenemen, waaruit als maximaal aanvaardbare reparatietijd volgt : zodat voor het geval, dat bij testen één component defect blijkt, de volgende reparatietijden gelden :

-9- s/n : X : 1/2 6//3 1/3 в/#» 1A 6/У5 2/3 9//3 2/U 6/ft 3/U 0//3 Voor meervoudig falen kan nu geëist vorden dat het totale risico voor de reparatietijd gelijk is aan het totale risico voor het geval van enkelvoudig falen. Als voorbeeld nemen ve een 2/U-systeem. Als één component defect blijkt, zal het systeem gedurende de reparatietijd als 2/3-systeem fungeren. Het risico tijdens reparatie is dan evenredig met : (XT 1 ) 2.T 1 2 immers de niet-beschikbaarheid is (AT.) en de kans op het optreden van een situatie, waarbij ingrijpen van het systeem noodzakelijk is, is evenredig met T... Als tvee componenten defect blijken zal het systeem gedurende de reparatietijd T- als 2/2-systeem fungeren, waarbij het risico evenredig is met : Vr 2.x 2 Gelijkstellen van beide risico's geeft : т 2.т,Лт,.e/i Langs deze veg kan de volgende tabel vorden samengesteld voor de toelaatbare reparatietijden bij meervoudig falen : e/n : т 2 : т 3 : 1/3 e/* 1/1* e?& AJL ' w 20 /10 2Л 6/^

-10- De hier beschreven methode garandeert dat de totale risicofactor slechts weinig hoger is dan het risico voortvloeiende uit reparaties bij enkelvoudig falen. Voorts blijkt uit een analyse voor redundante systemen in serie [Ref. 1] dat de toelaatbare reparatietijd bepaald wordt door het aantal redundante "paden" in een systeem en niet afhangt van het aantal systemen in serie met elkaar; een 2x(1/2)-systeem is dus in dit opzicht equivalent aan een 1/2-systeem. Indien een component niet binnen de gewenste reparatietijd kan werden gerepareerd, ligt het voor de hand het interval voor de nog in bedrijf zijnde componenten te bekorten [RefL 1]. 5. Slotopmerkingen Op basis van de in de voorgaande paragrafen gegeven analyse kan men, na keuze van een aanvaardbaar risico, testintervallen en toelaatbare reparatietijden berekenen voor componenten indien de faalkansen voor de afzonderlijke componenten bekend zijn; deze faalkansen tracht men thans op enkele plaatsen in de wereld te evalueren door zoveel mogelijk bedrijfservaring te verwerken. Voor een veilige bedrijfsvoering is het noodzakelijk de volgende punten in acht te nemen : (1) de toelaatbare reparatietijd moet alleen worden gebruikt voor herstel van defecte componenten, niet voor routinematig onderhoud. Dit laatste moet gebeuren wanneer de componenten niet benodigd zijn. (2) Wanneer bij testen een defect wordt ontdekt, moeten alle redundante componenten worden getest teneittde na te gaan of er geen defecten van dezelfde aard zijn in de andere componenten. Is dit wel het geval ("common mode failure") dan moet over worden gegaan op een zodanige bedrij fstoestand, dat de beveiligingsfunctie van het betreffende systeem niet essentieel is voor het vermijden van niet-acceptabele gevolgen. (3) bij voltooiing van de reparatie moet de gerepareerde component na testen opnieuw in bedrijf worden gesteld, waarbij de redundante componenten opnieuw moeten worden getest teneinde na te gaan of de reparatie geen nadelige invloed heeft gehad op eèn andere component.

-11- (h) reparaties dienen altijd zo snel mogelijk te worden uitgevoerd. Literatuur (1) General Electric Report NEDO-10739 : "Methods for calculating safe test intervals and allowable repair times for enigneered safeguard systems" by H.M. Hirsch, jan. 1973. (2) "Zuverlassigkeit von Mesz-, Steuer, Regel und Sicherheitssystemen". W. Hofmann. Thiemig-Taschenbiicher - Band 32. Verlag Karl Thienig KG - München 1968. Afkortingen BWR - Boiling Water Reactor. LPCS - Low Pressure Core Spray. RHR - Residual Heat Removal. HPCS - High Pressure Core Spray.