Blackout z 1965 roku pokazał, że połączona sieć może przenosić awarię szybciej niż ludzie zdążą zareagować
9 listopada 1965 roku pojedyncze zadziałanie zabezpieczenia w systemie Ontario uruchomiło kaskadę przeciążeń i wyłączeń obejmującą część Kanady i północno-wschodnich Stanów Zjednoczonych. W ciągu sekund problemy przeniosły się przez połączoną sieć, a bez prądu znalazło się około 30 milionów ludzi. Katastrofa nie dowiodła, że sieci powinny być od siebie odłączone — połączenia zwykle zwiększają elastyczność. Pokazała natomiast, że operatorzy wspólnej sieci muszą stosować wspólne kryteria niezawodności i koordynować działanie zabezpieczeń. Federalne dochodzenia po blackoucie przyczyniły się do powstania północnoamerykańskiej organizacji zajmującej się niezawodnością systemu elektroenergetycznego.
Kaskada zaczęła się od zabezpieczenia
System elektroenergetyczny posiada przekaźniki zabezpieczeniowe, które mają odłączać elementy sieci, zanim przeciążenie je uszkodzi. W 1965 roku jeden z takich przekaźników w Ontario zadziałał przy obciążeniu, którego operatorzy nie przewidzieli jako początek wielkiej katastrofy. Po odłączeniu linii energia, która wcześniej nią płynęła, natychmiast rozdzieliła się na pozostałe połączenia.
Sieć reaguje szybciej niż człowiek
Kolejne linie zostały przeciążone i ich zabezpieczenia również zaczęły działać. NERC opisuje, że kilka kluczowych wyłączeń nastąpiło w ciągu około dwóch i pół sekundy. Operator nie jest w stanie w takim czasie ręcznie przeanalizować sytuacji i przełączyć systemu. Dlatego odporność sieci musi być zaprojektowana wcześniej: ustawienia zabezpieczeń, rezerwy przesyłowe i procedury muszą uwzględniać możliwość szybkiej kaskady.
Połączenia są jednocześnie zaletą i ryzykiem
Duża, połączona sieć ma ogromne korzyści. Region z niedoborem może korzystać z energii wytwarzanej gdzie indziej, a awaria pojedynczej elektrowni nie musi oznaczać utraty zasilania. Ta sama łączność pozwala jednak przenosić zaburzenia. Blackout z 1965 roku pokazał, że niezawodność nie może być planowana osobno przez każdą firmę, skoro fizyczny przepływ energii nie respektuje granic organizacyjnych.
Narodziny koordynacji na skalę kontynentu
Federal Energy Regulatory Commission opisuje blackout z 1965 roku jako wydarzenie, po którym zalecono stworzenie dobrowolnego systemu wspólnych zasad niezawodności. Z tych działań wyrosła North American Electric Reliability Corporation. Z czasem standardy stały się znacznie bardziej formalne, ale źródłowa lekcja pozostała podobna: operatorzy połączonej sieci muszą patrzeć na ryzyko wspólnie.
Katastrofa, której sednem było tempo
W wielu awariach istnieje kilka minut lub godzin na interwencję. W systemie elektroenergetycznym kluczowe procesy zachodzą w ułamkach sekund. Blackout z 1965 roku pokazał więc ograniczenie „zarządzania kryzysem” rozumianego jako reakcja człowieka po pojawieniu się problemu. Najważniejsze zabezpieczenia trzeba zaprojektować tak, by system sam pozostawał stabilny w pierwszych sekundach — zanim ktokolwiek zdąży podjąć decyzję.
Dlaczego awaria jednego przekaźnika nie jest całą odpowiedzią
Wygodnie byłoby powiedzieć, że blackout spowodował „źle ustawiony przekaźnik”. To jednak tylko początek łańcucha. Duża sieć powinna być projektowana tak, aby pojedyncze wyłączenie nie prowadziło automatycznie do utraty zasilania na ogromnym obszarze. Po odłączeniu jednej linii przepływy energii przeniosły się na inne, te również zostały odłączone przez zabezpieczenia, a system rozpadł się na wyspy o nierównowadze między produkcją i poborem. Prawdziwa lekcja dotyczy więc odporności na awarię elementu: co robi całość po pierwszym błędzie? Z tego powodu współczesne zasady niezawodności analizują scenariusze utraty linii, generatorów i innych komponentów, zamiast zakładać, że poprawna praca każdego pojedynczego urządzenia zapewni bezpieczeństwo całej sieci. To dlatego dzisiejsze sieci są testowane nie tylko pod kątem pracy normalnej, lecz również serii awarii i utraty kluczowych elementów. Celem nie jest zapobieżenie każdemu pojedynczemu uszkodzeniu, ale zatrzymanie jego rozprzestrzeniania się zanim stanie się awarią kontynentalną.