Sommaire
04 06 08
Les directives europennes et les normes La scurit fonctionnelle Les machines et les normes de scurit
Exemple dune machine dtalonnage Exemple dune machine - analyse Exemple dune machine - conception Sistema, outil dvaluation du niveau de performance
22
36 42
52
En tant que fournisseur dquipements et partenaire dans le domaine de la scurit, nous souhaitons vous accompagner avec ce guide sur les dernires volutions des directives scurit dans les domaines de la machine, des procds et des infrastructures ainsi que sur les normes qui les mettent en application. Nous avons particulirement veill mettre laccent sur la dmarche et les points essentiels afin de vous sensibiliser au respect dune mthodologie. Nous avons galement illustr lensemble de nos propos par des exemples pour montrer concrtement comment nous pouvons vous assister tout au long de vos projets et vous faire partager notre savoir-faire.
machines
industrie
infrastructures
Une directive est un acte juridique communautaire tabli par le Conseil de lUnion europenne. Les tats membres doivent transposer la directive dans leur droit national. Les directives sont publies au Journal Ofciel des Communauts Europennes. La surveillance des entreprises est assure par les services dinspection du travail ou de la DREAL. Lorsquune machine ou un procd nest pas conforme aux exigences essentielles de la directive, trois types de sanctions sont susceptibles dtre mises en uvre : - une sanction administrative consistant procder au retrait du produit du march europen, - une sanction judiciaire avec mise hors service de la machine ou du procd non conforme, - des sanctions pnales lencontre du fabricant et de lutilisateur. Les directives sont spciques au secteur dactivit, elles dcoulent des diffrents traits qui ont rig des droits fondamentaux. Le tableau (Fig.1) rsume les directives et les normes applicables aux fonctions de scurit.
Si la conformit dune machine neuve est de la responsabilit du constructeur, la mise en exploitation et les modications sont du ressort des utilisateurs. Ils doivent, chaque fois quune volution est engage, dmontrer que les directives sociales, voire environnementales sont respectes et que le niveau de scurit est conserv. Une norme est une spcication technique approuve par un organisme reconnu. Son application nest pas obligatoire. Une norme harmonise est une norme labore par un organisme europen de normalisation sur la base dun mandat dlivr par la Commission Europenne. Elle est publie au Journal Ofciel de lUnion Europenne et respecte la directive par rapport laquelle elle est rdige. Pour le produit ou le systme qui est construit conformment cette norme, elle lui confre prsomption de conformit aux exigences essentielles de scurit concernes. Parmi les normes cites ci-dessous, seules les EN/ISO 13849 et EN 62061 sont harmonises, les autres normes telles quIEC sont reconnues comme de bonnes pratiques. La norme scurit fonctionnelle EN 61508 est gnrique, elle sert de rfrence aux normes sectorielles qui sont plus faciles apprhender.
Libre circulation
Protection de lenvironnement , des personnes et des biens Directives Seveso II 2008/99/CE 96/82/CE
Secteur dactivit
Constructeur de machines
Utilisateur intgrateur
Utilisateur intgrateur
Normes fonctions de scurit Norme gnrique EN 61508 Normes harmonises EN/ISO 13849 EN 62061 EN/ISO 13849 EN 62061 EN 61508 EN 61511
La scurit fonctionnelle
Rduire le risque demande la mise en uvre dun ensemble de moyens et de prescriptions qui concourent obtenir un niveau de scurit acceptable. Si les protections passives (murs denceinte, capots de protections...) ne sont pas sufsantes, des systmes automatiss doivent tre ajouts. Ils scurisent laccs et le fonctionnement des machines ou des procds pour que loprateur puisse travailler en scurit.
Analyse et prescriptions > concept > dnition de lapplication > analyse de danger et de risques > prescriptions globales de scurit
Ralisation > spcication des fonctions de scurit > conception et dveloppement > intgration > procdures dexploitation et de maintenance > validation Mise en service > installation > tests de validation
Exploitation > maintenance > modication et volution > dmantlement Fig.3 Phases du cycle de vie
autres technologies
externes
verrouillage mcanique
fonctions instrumentes F1 F2 Fn
mur capot
fonction
capteur traitement
actionneur
Le contexte
Selon quil sagit dune machine neuve ou de la modication dune machine existante, les responsabilits sont endosses par des personnes diffrentes.
Fig.4 Normes appliquer pour la conception de la scurit des machines et de leurs automatismes.
exemple
10
EN 14121
Dbut
tape 1
tape 2
Phase danalyse
tape 3
Estimation du risque
tape 4
Evaluation du risque
non
tape 5
EN 12100 Rduction des risques > mesures de conception > fonctions complmentaires > information du personnel
Phase de conception
11
tape 1
tape 2
12
tape 3
Estimation du risque
La norme EN 14121-1 dnit le risque comme tant le produit de la gravit du dommage possible par la probabilit doccurrence. Celle-ci tant la combinaison de trois critres : - exposition de la ou des personnes au phnomne dangereux, - risque dapparition dun phnomne dangereux, - possibilit dviter ou de limiter le dommage. Risque Gravit du dommage possible Probabilit doccurrence
Les risques correspondant chaque phnomne dangereux doivent tre estims pour chaque tche de la phase de vie. Lors de cette analyse, nous avons identi 22 risques, par simplication nous allons en dcrire un seul. Fig.7 Identification des risques sur le poste de transfert.
(1)
Etape 2 : Zone dangereuse identication Tche/opration des phnomnes Phnomne dangereux dangereux(1) Situation dangereuse vnement dangereux
Transfert Opration/cycle normal Ecrasement Accs dune personne dans la zone de transfert, proximit des actionneurs aliments Accs ou contact avec des pices en mouvement en raison de labsence de protecteur Srieux Probable
Etape 3(1)
tape 4
Evaluation du risque
Malgr la prsence de protections mcaniques, un risque rsiduel lev persiste. Il se dduit des deux lignes du tableau 7 en utilisant la matrice de risque propose par la norme EN 14121-2. Fig.8 Matrice de risque utilise dans le projet Probabilit doccurrence du dommage trs probable probable improbable rare Gravit du dommage catastrophique leve leve moyenne faible srieuse leve leve moyenne faible modre leve moyenne faible ngligeable mineure moyenne faible ngligeable ngligeable
Une phase prliminaire ayant x le niveau de risque tolrable, cette analyse dmontre la ncessit dutiliser des moyens supplmentaires pour rduire le risque. Il est dcid dajouter une fonction de scurit.
13
tape 5
svrit
risque rsiduel
nive
au d e risqu e tolrable
EN/ISO 13849-1
A
ce stade, il faut slectionner une mthode provenant de lune des deux normes applicables aux machines (EN/ISO 13849-1 / EN 62061). Comme ces deux normes se chevauchent, le choix est assez exible et dpendra souvent du contexte dutilisation. Elles ont cependant un positionnement diffrent selon les technologies dautomatisme de scurit utilises : > Technologie pneumatique, hydraulique, lectrique La norme EN/ISO 13849-1 sapplique, elle remplace la EN 954-1 en lui apportant plusieurs amliorations et surtout une cohrence avec lensemble des normes de scurit (Fig.10) : - elle classie les niveaux de risque en PL (Performance Level ou niveau de performance), - elle couvre les automatismes relais, les automates et contrleurs de scurit, les logiques pneumatiques, - elle sapplique gnralement aux machines autonomes et aux machines intgres aux procds manufacturiers.
B C D E
Dterminer le PL de la fonction
vrication PL u PLr
non
oui
14
> Technologie lectrique, lectronique et lectronique programmable (E/E/EP) Dans ce cas la norme EN 62061 sapplique. Elle intgre entre autres la notion de scurit fonctionnelle. Elle dnit des SIL : Safety Integrity Level (Niveau dIntgrit de Scurit). Elle couvre les automatismes relais, les automates et contrleurs de scurit. > Choix de la norme appliquer pour notre tude Les fonctions tant peu complexes, le choix sest port sur la EN/ISO 13849-1. Cette norme prescrit un processus bas sur le mme concept que la norme EN 14121. Il est schmatis ci-contre (Fig.11). Les travaux danalyse raliss aux tapes 1 4 nous permettent de passer directement la phase C de lEN/ISO 13849-1 qui donne les rgles de calcul du PL requis. > Dtermination du niveau PL requis La norme sappuie sur le graphique de risque pour obtenir le niveau de performance PL (Performance Level) requis. Les paramtres prendre en compte sont : S gravit de la blessure - S1 blessure lgre (normalement rversible) - S2 blessure grave (normalement irrversible, y compris le dcs) F frquence et/ou dure dexposition au phnomne dangereux - F1 rare assez frquente et/ou courte dure dexposition - F2 frquente continue et/ou longue dure dexposition P possibilit dviter le phnomne dangereux ou de limiter le dommage - P1 possible sous certaines conditions - P2 rarement possible
lev
PLr
F1 S1 F2
P1 P2
a b
faible
P1 P2
1 P1 P2
c
S2 F1 F2
d e
P1 P2
Le tableau ci-dessous (Fig.12) rsume lvaluation de notre fonction. Poste de transfert : risque mcanique, contact avec un actionneur en mouvement Paramtre retenu Gravit de la blessure Frquence S2 F1 Justication Sectionnement du doigt Intervention machine ponctuelle (machine automatique) environ 1/jour Mouvement vitesse rapide
Fig.11 Dtermination du PL requis. Le chemin en rouge reprsente les paramtres retenus dans le cas du poste de transfert
P2 PLd
15
exemple
K2 Contacteur KM1
ouvert
S1
porte 1
S2
K1
ferm
ouvert
S3
K2
A1
porte 2
S4
Air M
A1 A2
EV1 EV2
ferm
16
A2
Dterminer le PL de la fonction
ce point il est ncessaire de prsenter la mthode de calcul du PL. Le PL se dnit en terme darchitecture et de probabilit de dfaillance dangereuse par heure. Il est bas sur les paramtres suivants : - la catgorie de larchitecture, - la abilit des composants (MTTFd : temps moyen avant dfaillance dangereuse), - la couverture de diagnostic DC, - lestimation des dfaillances de cause commune (CCF). Le PL comporte 5 niveaux, pour notre exemple le niveau PLd est requis (Fig.15).
PL a b c d e
> La catgorie de larchitecture utilise Cinq catgories dnissent le comportement en cas de dfaillance, cest ce niveau que la redondance des composants est prise en compte (Fig.16). De par le choix de larchitecture (Fig.14) qui comporte des composants redondants, la catgorie 3 sapplique.
cat. B 1 2 3 4
Comportement du systme
Une faute peut conduire une perte de la fonction de scurit Idem B, mais exigence dune meilleure abilit de la fonction scurit. Une faute peut conduire une perte de la fonction de scurit et la perte de la fonction de scurit est dtecte par le contrle. Si la faute est unique, la fonction de scurit est toujours assure. Laccumulation de dfauts non dtects peut conduire la perte de la fonction scurit. Quand des fautes surviennent, la fonction de scurit est toujours assure. Les fautes seront dtectes temps an de ne pas perdre la fonction de scurit.
Redondance
17
> La abilit des composants MTTFd La abilit se mesure par le temps moyen avant dfaillance dangereuse du composant (Mean Time To dangerous Failure). Les composants sont combins en canaux, la norme EN/ISO 13849-1 propose une mthode de calcul du MTTFd dun canal partir du MTTFd de chacun de ses composants. Le MTTFd est compris entre 3 et 100 ans (Fig.17). Dans notre cas le calcul donne une valeur de 87 ans correspondant un indice lev. Les fabricants de composants doivent fournir ces donnes pour chacun de leurs produits. Indice Faible Moyen lev
Gamme
3 ans y MTTFd < 10 ans 10 ans y MTTFd < 30 ans 30 ans y MTTFd < 100 ans
Fig.17 Indice de fiabilit dun canal > La couverture de diagnostic DC Ce terme sexprime en pourcentage et dnit la capacit de diagnostiquer une dfaillance dangereuse. Par exemple, lors dun ventuel collage de contact NC dun relais, ltat du contact NO donnera une information errone louverture du circuit. Si le produit a des contacts NO et NC lis, le dfaut sera dtect. Lestimation se fait par analyse des modes de dfaillances et leurs effets. La norme reconnat quatre niveaux. Malgrs lutilisation dun contrleur de scurit disposant dune trs bonne couverture de diagnostic, la couverture de diagnostic de lensemble de la fonction de scurit est limite un niveau moyen par la mise en cascade des capteurs et la surveillance de la coupure dair (Fig.18). Couverture de diagnostic Nul Faible Moyen lev
Gamme
DC < 60 % 60 % y DC < 90 % 90 % y DC < 99 % 99 % y DC
18
> Les dfaillances de cause commune CCF Il sagit ici des dfaillances pouvant impacter lensemble des fonctions comme une coupure de tension. Il faudra mettre en uvre des mesures pour maintenir le niveau de scurit lorsquelles se produiront. Le tableau ci-dessous numre les mesures et contient des valeurs associes, fondes sur une valuation dexpert. Pour chaque mesure liste, seuls les rsultats tout ou rien peuvent tre dclars. Si une disposition est partiellement ralise, le score rsultant est nul. La norme EN/ISO 13849 donne une mthode de notation dtaille dont nous donnons un extrait ci-dessous (Fig.19). Elle impose un score total qui doit tre au minimum de 65. Dans lexemple trait le score atteint 70.
Score maxi
15
Score ralis
15
20
20 5 5 25 10
20 5 5 25 0
Total
Fig.19 Groupes de mesures contre les CCF
100
70
Schneider Electric propose une large gamme de composants de scurit et de composants standards en capteurs, contrleurs et actionneurs. Un panorama de loffre de scurit est propos la n de ce document. Lensemble de loffre est prsent sur le site de lentreprise : www.schneider-electric.fr
19
> Vrication du PL de la fonction Larchitecture de la fonction et les composants tant choisis, il reste maintenant dterminer le PL. La gure 20 rsume les diffrents lments du PL prsents dans les paragraphes prcdents.
Fig.20 Composants du PL
Pour aider le concepteur orienter sa dcision, la norme propose un graphe de choix (Fig.21). Nous y avons entour les donnes de notre fonction, ce qui conduit un niveau suprieur ou gal PLd. Cette valeur correspond bien au niveau requis.
Niveau de performance PL
Depuis quelques annes, des bases de donnes communes se sont standardises. Elles intgrent les rgles prsentes au paragraphe prcdent et il devient plus simple de dterminer le PL dune fonction.
a b
catgorie
c d e
MTTFd faible moyen lev
B
nulle
1
nulle
2
faible
2
moyenne
3
faible
3
moyenne
4
leve
20
Si le logiciel est dune aide importante, il reste essentiel de conduire en amont du projet lanalyse du risque. Cest une tape cl pour obtenir une machine sre et optimiser les fonctions de scurit ncessaires.
21
22
La directive 96/82/CE, appele aussi directive Seveso II, concerne la matrise des accidents majeurs pouvant survenir dans les procds potentiellement dangereux. Elle xe comme priorit la prvention et la rduction des risques la source.
20,6 %
44 % 14,7 %
5,9 % 14,7 %
Spcification Conception & implmentation Installation & mise en service Exploitation & maintenance Modifications aprs mise en service
23
Le cycle de vie En reprenant les concepts de cycle de vie de la norme EN 61508, lEN 61511 prcise une mthodologie comportant 8 phases.
phase 1 phase 6
Exploitation et maintenance
- sassurer que le niveau de scurit du SIS est conserv pendant lexploitation et la maintenance phase 7
Modications
- faire des corrections, des amliorations ou des adaptations au SIS - sassurer que le niveau de scurit nest pas dgrad et quil ny a pas de nouveau risque gnr phase 8
Dclassement
- lors du dmantlement sassurer que le SIS reste appropri
Les phases 1 et 2 sont dtailles page 26. Les phases 3 et 4 sont illustres par un exemple concret de ralisation dune fonction instrumente de scurit (FIS) page 28.
24
phase 1
phase 3
phase 2
phase 4
Exploitation et maintenance
Modications
Dclassement
25
phase 1
Lanalyse du risque comporte deux dimensions : - la probabilit doccurrence et les consquences du phnomne dangereux, - le comportement des personnes face au risque, leur comptence et leur capacit anticiper ou ragir en cas daccident. Des arrts nationaux, bass sur les directives europennes, dnissent des exigences pour les installations classes risque. Comme le risque zro nexiste pas, un niveau de risque acceptable doit tre dni. Le travail danalyse et dvaluation est gnralement ralis par une quipe multidisciplinaire sous lautorit de lingnieur responsable de la scurit de lentreprise.
Le risque tant valu, il convient ensuite didentier les moyens qui participent sa rduction. Ils sont aussi bien dordre organisationnel que matriel. En voici quelques exemples : - description du processus - plan de formation du personnel - plan dvacuation - enceinte de protection - systmes instruments de scurit (SIS) Ces moyens organiss en couches complmentaires contribuent obtenir le niveau de scurit requis (Fig.25).
Lexpertise de Schneider Electric intervient ds lanalyse de risque pour contribuer dnir les fonctions instrumentes de scurit (SIS).
Systme de contrle/commande SIS Plan dvacuation Enceintes de protection Plan de formation Description du processus
Phnomne dangereux
26
phase 2
Les systmes de scurit (SIS) Ils sont dnis aprs la mise en uvre des autres couches devant assurer la rduction du risque et contribuent atteindre les objectifs de scurit de lensemble (Fig.26). - Le niveau de scurit des SIS permet de donner une rponse adapte au niveau de SIL recherch. - Les SIS sont indpendants du systme de gestion du procd. Lexemple ci-dessous (Fig.27) montre la complmentarit dun SIS mettant le systme en scurit lors dune dfaillance du contrle/ commande.
Systme Instrument de Scurit (SIS) Action du SIS Seuil de scurit Seuil dalarme Systme de contrle/commande
Action du contrle/commande
Dans un automatisme, la partie spcique lie la scurit peut reprsenter 20 % du cot total, le reste tant assur par des produits standards. En prenant ces contraintes en amont ds la conception, il sera possible de rduire les cots lis la scurit, et de limiter ceux engendrs par la remise en conformit dune installation.
niveau de risque
Rduction minimum requise Rduction effective du risque
Stratgie pour atteindre le niveau dintgrit requis (SIL) Un systme est confront deux principaux types de dfaillance : - les dfaillances matrielles alatoires. Malgr leur qualit les composants ne sont pas parfaits. Ils se caractrisent par leur taux de dfaillance ; - les dfaillances systmatiques. Elles sont plus difciles mesurer. Un dfaut logiciel par exemple se reproduira toujours dans les mmes conditions. La norme dnit des exigences pour tout le cycle de vie de la fonction de scurit. Les contraintes darchitecture et le calcul de la probabilit de dfaillance dangereuse sont deux exigences parmi dautres qui sont dveloppes dans les phases 3 et 4.
rduction et prvention des risques par lensemble des couches rduction Soupape de scurit prvention Systme Instrument de Scurit (SIS) prvention Systme de contrle commande
Scurit fonctionnelle
27
exemple
Contexte
Il sagit, pour cette unit, de rnover lensemble des systmes de contrle/commande et de scurit et de se mettre en conformit avec les directives europennes sachant que ltablissement est class Seveso. Lexploitant souhaite proter de sa mise en conformit pour rengocier son contrat dassurance. Le procd tant existant, il est essentiel de minimiser limpact sur lensemble, la mise en conformit devant tre assure par la seule refonte du SIS. Ltude de danger est faite et le niveau de risque acceptable identi (phase 1 du cycle de vie). Lallocation des fonctions de scurit aux couches de protection est ralise (phase 2). Le client souhaite conserver intacte la partie procd et les scurits existantes telles que les vannes et autres protections (phase 2). Le niveau de scurit sera atteint laide du nouveau systme instrument de scurit (SIS) (phase 2). Sous lautorit du responsable HSE (hygine, scurit et environnement) Schneider Electric a t sollicit pour dnir et raliser un SIS et en particulier : - laider spcier les fonctions de scurit (phase 3 du cycle de vie) - les concevoir (phase 4) et dmontrer latteinte du niveau dintgrit requis.
28
phase 3
Paramtre de la fonction
Description de la fonction de scurit
Caractristiques
Surveillance de la temprature dune raction chimique pour prvenir un emballement de la raction pouvant conduire des dommages. Si la T > 120 C dans le racteur il faut fermer les vannes et arrter les pompes dintroduction. Rare Contrle annuel, sauf pour les vannes qui peuvent tre testes mensuellement. De lordre de plusieurs secondes SIL2 mode faible sollicitation Mesures temprature par sonde de temprature PT100 + interface 4-20 mA Fermeture des vannes par coupure de llectrovanne de distribution air Coupure des pompes dintroduction par un contacteur Autorisation de marche si T < 120 C dans le racteur Acquittement manuel sur la scurit (tat sr) si T+ hystrsis < 120 C Arrt du procd, pas de nouveau risque gnr. Interface avec automate du contrle/commande et de la supervision.
Frquence de sollicitation de la fonction de scurit Intervalle de test priodique Temps de rponse du systme de scurit Niveau dintgrit de scurit souhait Acquisition des mesures Action des sorties Relation fonctionnelle entre les entres et les sorties de la fonction Retour en mode normal Consquences dune activation intempestive de la fonction de scurit Interface avec les autres systmes
29
capteur 2
La premire tape consiste valuer les consquences dune dfaillance (Fig.31). - la dfaillance est sre si elle ne met pas le systme dans un tat dangereux lors dun dfaut, - la dfaillance est dangereuse si elle conduit le systme est dans un tat potentiellement dangereux ou si elle rend la fonction de scurit inoprante.
La probabilit de dfaillance des fonctions aux sollicitations (PFH ou PFD). Cette exigence quantitative est base sur des calculs probabilistes retant le comportement du SIS en cas de dfaillance de ses composants.
D= DD+ DU
DD
DU
S
D Taux de dfaillances dangereuses par heure S Taux de dfaillances sres par heure DD Taux de dfaillances dangereuses dtectes DU Taux de dfaillances dangereuses non dtectes
30
Ensuite, il faudra vrier si les dfaillances peuvent tre dtectes ou non. Nous arrivons ainsi au calcul du SFF (Safe Failure Fraction) qui se dnit comme le rapport du taux de dfaillances sres ou dtectes sur le taux global. SFF = (s + DD) / (s + D) Ce taux sexprime en % et traduit la capacit du systme passer en position sre en cas de dfaut, soit intrinsquement, soit par action spcique sur dtection de defaillance.
> La couverture du diagnostic (DC)
les sous-systmes de type B (Fig.33). Ces quipements plus complexes (ex : lectronique fortement intgre, lectronique programme) ne bncient pas dun retour dexprience permettant de matriser tous leurs modes de dfaillance.
1
SIL 1 SIL 2 SIL 3 SIL 4
2
SIL 2 SIL 3 SIL 4 SIL 4
Cest le taux des dfaillances dtectes divis par le taux total de dfaillance de la fonction, il sexprime en %. DC=dd / d Par exemple, la surveillance dun contact auxiliaire plac sur une vanne permet de contrler ltat de la vanne, et de dtecter son coincement.
> La redondance
Fig.33 Sous-systme type B. Pour atteindre le niveau SIL2 avec un SFF < 90 %, il faut un systme redondant. Dans notre exemple o la valeur SIL2 est requise il sera possible de latteindre avec des produits lectromcaniques. Il est noter que les fonctions lectroniques redondantes intgrent souvent des logiques de dtection qui amliorent le SFF.
La norme classie la tolrance aux anomalies matrielles HFT en trois niveaux : 0-une seule dfaillance conduit la perte de la fonction de scurit. 1-le systme tolre 1 dfaillance sans perdre la fonction de scurit. 2-le systme tolre deux dfaillances sans perdre la fonction de scurit.
> Le type dquipement ou sous-systme
Nous utiliserons ici les critres de la EN 61508 qui reconnat deux types dquipements : les sous-systmes de type A (Fig.32). Ce sont des quipements simples dont le comportement et les modes de dfaillance sont connus, et sur lesquels il y a un retour dexprience. Un contacteur, un bouton poussoir entrent dans cette catgorie.
1
SIL 2 SIL 3 SIL 4 SIL 4
2
SIL 3 SIL 4 SIL 4 SIL 4
Fig.32 Sous-systme type A (selon EN 61508). Le niveau SIL2 avec un SFF > 60 % est atteint sans redondance. noter que pour les procds la valeur se limite SIL3.
31
Analyse fonctionnelle
partir de la spcication de la fonction (voir phase 3), le systme est dcompos en sous-systmes selon la gure 36 : - le sous-systme capteur assure la fonction mesure, - le sous-systme logique assure la fonction traitement, > - le sous-systme lment nal assure la fonction mise en scurit. Dtection Traitement logique Actionneurs
32
La description dtaille de ces sous-systmes aboutit au choix des composants illustrs par la gure 37, dont les produits Schneider Electric suivants : - un automate de scurit Quantum Safety niveau SIL3, pour la gestion de lensemble des fonctions de scurit, - des contacteurs Tesys D. La partie logicielle de lautomate est galement aborde dans cette tape (spcication logicielle et analyse organique). Automate (APS) Coupure arrive dair Fig.37 Ralisation de la fonction de scurit Capteur Coupure pompes
Ouverture refroidissement
Cest un diagramme logique qui permet de dterminer le dysfonctionnement du systme partir des dysfonctionnements possibles des composants. Pour notre exemple, le bloc-diagramme de abilit est reprsent ci-dessous. (Fig.38) Coupure arrive dair Coupure pompes
Capteur
APS
Les donnes de abilit qui seront utilises par la suite proviennent des fournisseurs, des avis dexperts, ou des recueils de donnes de abilit.
33
Le niveau dintgrit de scurit de la fonction est dtermin par le soussystme qui satisfait le niveau le plus bas, comme la vanne et le contacteur de pompe permettent un niveau SIL1, le niveau de la fonction sera limit SIL1 (Fig.39).
Sous-systme
Capteurs temprature APS Actionneurs Actionneurs Le rsultat nest pas conforme au cahier des charges qui exige un niveau SIL2 pour notre fonction de surveillance de la temprature du racteur chimique.
lment
PT100, transmetteur Quantum Safety Vanne Contacteur Pompe
SFF
64 %
HFT
0
Intgrit de scurit
SIL2 SIL3
15 % 27 %
0 0
SIL1 SIL1
Aprs calcul, le PFD de la boucle est de 1.59E-02 ce qui correspond un niveau dintgrit SIL1 (Fig.40).
Composant
Capteurs temprature APS Actionneurs Actionneurs
Type
PT100, transmetteur Quantum Safety Vanne Contacteur Pompe
PFD moy
1.15E-02 1.50E-04 3.94E 3.20E
-03 -04
Contribution
72 % 1% 24 % 2% 100 %
1.59E-02
34
Synthse et recommandations
Le niveau SIL1 atteint ntant pas sufsant il faudra donc faire des modications plus substantielles. Lexpert de Schneider Electric a propos plusieurs pistes pour atteindre le niveau SIL2 :
> Le capteur de temprature
- augmenter la frquence des tests priodiques, - ajouter un deuxime capteur en redondance, - utiliser le capteur du contrle/commande pour vrier la cohrence avec la mesure du capteur de scurit. Cette solution, qui maintient lindpendance des couches de protection, permettrait datteindre un PFD de 5.5E03.
> Les actionneurs
- mettre en redondance les contacteurs de pompe pour amliorer la tolrance aux dfaillances (HFT) et atteindre le niveau SIL2, - instrumenter la vanne pour dtecter la position et la faire surveiller par lautomate de scurit, - mettre des vannes en redondance. La mise en uvre de ces volutions capteurs et actionneurs permet de respecter les contraintes SIL2, tant du point de vue de la tolrance aux fautes (HTF) que du point de vue probabiliste (PFD), et datteindre le niveau dintgrit de scurit requis.
35
36
Normes
EN 50126
Applications
Spcication et dmonstration de abilit, disponibilit, maintenabilit et scurit (FDMS). Systmes de signalisation, de tlcommunication et de traitement - Logiciel pour les systmes ferroviaires de commande et de protection. Systmes de signalisation, de tlcommunication et de traitement - Systmes lectroniques de scurit pour la signalisation.
EN 50128
EN 50129
Le contenu minimum du PSO (Annexe 2 extrait de la directive) est de : - recenser des points dinfrastructure importants, - conduire une analyse de risques, - identier, slectionner et dsigner des contre-mesures.
Fig.41 Normes ferroviaires pour les fonctions de scurit des systmes lectriques et lectroniques.
37
exemple
Contexte
La scurit des cluses est gre localement en utilisant une technologie lectromcanique. Tout en conservant la gestion locale, le client souhaite un systme de surveillance et de contrle centralis de lensemble. La scurit des personnes et des biens doit tre respecte. Il doit particulirement tre pris en compte les risques daccidents et dincendie dans les cluses. Le systme de scurit doit respecter la norme de scurit IEC 61508 avec un niveau dintgrit de SIL3. Un haut niveau de disponibilit est requis.
Prestation
Un expert de Schneider Electric certi TV accompagne le client de la phase danalyse jusqu la mise en service des premires cluses en assurant les prestations suivantes : - spcication des fonctions de scurit, - tude de lallocation du SIL adapt au juste ncessaire pour chaque fonction, - proposition darchitecture, - analyse des modes de dfaillance (AMDE), - valuation SIL : contraintes architecturales et probabilistes. En complment de ces tudes, Schneider Electric a ralis : - la programmation, - les tests en plateforme et de validation de la solution, - la mise en service, - la formation des oprateurs et du personnel de maintenance.
38
Schneider Electric, par son exprience dans les automatismes de scurit et son exprience de la gestion du cycle de vie dun projet de scurit, a propos la spcication et la mise en uvre des fonctions de scurit : > en apportant la dmonstration du respect des normes, > en rdigeant les documents ncessaires la certication SIL3.
incendie
arrt durgence
Poste de contrle
Fig.42 Principe de larchitecture retenue
39
exemple
Contexte
Pour assurer la scurit des voyageurs, il est ncessaire de ralentir les trains grande vitesse lorsque les vents latraux sont trop forts. Lexploitant veut mettre en oeuvre un systme de dtection rparti sur les lignes avec une supervision centralise.
Prestation
Schneider Electric a ralis le projet de scurit dans sa globalit : - tudes, fourniture et installation de lensemble du systme de scurit, - pilotage global du projet, - mise en service et validation du systme de scurit, - fourniture du dossier de scurit complet selon les normes ferroviaires EN 50126, EN 50128, EN 50129.
40
Ralisation dun dossier de dmonstration du niveau de scurit - pour chaque fonction de scurit dnie et ncessaire, dmonstration du niveau SIL atteint par la fonction, - comparaison avec le niveau SIL requis lors de lanalyse prliminaire. Dnition dtaille des fonctions de scurit Larchitecture du projet est constitue dun ensemble de fonctions qui assurent la chane de traitement. Chaque fonction est dtaille. Un ensemble de tests est prvu pour chaque fonction, puis ralis en tests unitaires. Dans lexemple ci-dessous (Fig.43), un APS Schneider Electric acquiert les mesures de deux capteurs anmomtriques et ralise des calculs de prdiction du vent.
Les informations sont envoyes lunit de gestion qui centralise et dialogue en direct avec le systme de signalisation. Les alarmes associes sont afches dans la cabine de pilotage et au poste de supervision. Validation de larchitecture La phase dintgration en plateforme permet de valider les fonctions des units de mesure, de traitement, de gestion et leurs interactions. Dans cette tape sont vries les performances du systme. Les tests dintgration sont raliss et leur validation autorise la mise en service sur le site.
Lors des mises en service de chacun des lots, laccompagnement du client par un expert de Schneider Electric assure le transfert des connaissances.
zone de mesure 1
Elaboration des alarmes de vent et mission dordres de ralentissement vers les systmes de signalisation.
Unit de gestion
Boucle optique
zone de mesure 3
zone de mesure 4
zone de mesure 5
41
42
Traitement
Dtection acquisition
Les liaisons de contrle pouvant tre ralises par du cblage l l ou par un bus de communication.
Le dialogue
On y retrouve des lments spciques la scurit (Fig.45) : - une trs large gamme darrts durgence, - des arrts durgence cble, - des commandes bimanuelles. Mais galement des lments standards tels que : - les colonnes lumineuses, - les voyants, - les pdales, - les gyrophares.
Le traitement
Selon la complexit de la machine, larchitecture des fonctions de scurit est ralise partir (Fig.46) : - dun module monofonction paramtrable qui gre une seule fonction, - dun contrleur multifonction qui peut grer simultanment deux fonctions parmi 15 fonctions prdnies, - dun contrleur multifonction qui utilise un logiciel pour congurer des fonctions prdnies, - dune gamme dautomates programmables de scurit pour raliser une solution complte et communicante. Les liaisons peuvent tre faites l l ou par un rseau de scurit tel que Asi Safe ou Ethernet Safe.
43
La dtection et lacquisition
base de technologies lectromagntiques, magntiques ou optiques, ces produits permettent de raliser des fonctions conformes aux niveaux SIL ou PR requis (Fig.47) : - surveillance de protecteurs le plus souvent en association avec des modules ou contrleurs de scurit, - n de course ou systme magntiques cods, - surveillance de primtres en association avec des contrleurs de scurit ou en autonomie, - protection avec toute une gamme de barrires immatrielles.
La commande de puissance
Schneider Electric, leader mondial en commande de puissance, propose une large gamme de produits basse tension (Fig.49) : - des contacteurs jusqu 900kW, - des variateurs de vitesse jusqu 2400kW, - des dmarreurs progressifs jusqu 900kW, - des servovariateurs jusqu 42kW. De plus en plus de produits Schneider Electric intgrent des fonctions de scurit. Par exemple : - des contacteurs avec les contact lis - des variateurs avec les fonctions safe torque off
44
Les solutions
Pour les machines simples et compactes, les liaisons sont gnralement assures par un cblage l l. Lutilisation dun module de scurit (Fig.50) simplie la ralisation de la fonction scurit. Il prsente lavantage dtre facile mettre en uvre. Pour des machines plus complexes, un contrleur paramtrable ou un automate apportera une solution efcace et volutive (Fig.51). Pour des machines tendues ou complexes, il est conomique de concevoir le systme de scurit autour dun bus scuris Asi-Safe (Fig.52). An de faciliter votre dmarche, nous mettons votre disposition des ches pratiques dtaillant des fonctions simples de scurit (ex : chane dAU, chane de protection carter, etc.). Pour les obtenir, merci de contacter Chorus au 0 825 012 999 (numro Indigo). Ces ches, approuves par un organisme de contrle, prsentent une architecture prcise et dtaillent tous les calculs relatifs la nouvelle directive 2006/42/CE.
Pour un constructeur de machines, la dmarche scurit est incontournable. Schneider Electric sest impos le challenge de proposer aux OEM des architectures types permettant de rpondre au plus juste aux besoins rcurrents mis en vidence lors de la phase analyse de risque. Grce une double comptence scurit et automatisme, Schneider Electric dnit des solutions conciliant scurit et productivit. De cette manire, la dmarche scurit devient un atout pour le constructeur de machines.
Dialogue
Fig.50 Architecture dune machine simple base de module de scurit monofonction signal de scurit contrle commande puissance
Traitement
Actionneurs
45
Dialogue
Traitement
Fig.51 Architecture dune machine compacte base dautomate programmable de scurit signal de scurit rseau de communication Ethernet contrle commande puissance bus ASI Safe
Actionneurs
Acquisition dtection
Dialogue
Traitement
Actionneurs
Acquisition dtection
46
Scurit et contrle procd : deux types de fonctions traiter dans des canaux spars
Conformment la norme EN61511, la scurit est traite laide dorganes physiquement diffrencis du systme de contrle-commande du procd. La limitation des modes communs entre le systme de conduite du procd (BPCS) et le systme de scurit (SIS) assure lindpendance des canaux et rduit le risque de dfaillance simultane des systmes. Lautomate programmable de scurit Quantum Safety fait partie de la famille Unity. Certi pour traiter des fonctions de scurit jusquau niveau SIL3, Quantum Safety apporte une rponse optimale pour des architectures de taille moyenne grande, avec possibilit de dporter les Entres/Sorties sur de grandes distances.
Les solutions
De la qualit du dveloppement dpend la performance et la scurit du procd. Schneider Electric propose un atelier logiciel unique de dveloppement pour lautomatisme et pour la scurit. Latelier logiciel Unity Latelier Logiciel Unity est commun toute la gamme des automates programmables industriels (API) du M340 au Quantum. Unity Pro XLS permet les modications en run du programme de la gamme Quantum Safety (APS). Certi par le TV, Unity PRO XLS fournit des fonctions de scurit et de calcul. Lergonomie, le dveloppement et la mise en oeuvre restent identiques aux automates de contrle. Les diffrents niveaux daccs au programme sont protgs par des mots de passe. Les donnes sont mmorises dans une zone mmoire spcique et protge.
47
Les architectures simples Conformment la norme EN CEI 61511, le systme de scurit est physiquement dissoci du systme de contrle. La communication avec le niveau suprieur est assure par rseau Ethernet Modbus TCP, Modbus RS232/485, Modbus Plus. Larchitecture est base sur la structure Quantum habituelle.
Conduite supervision
Serveurs
Traitement
APS
AP
Fig.58 Exemple darchitecture simple base dautomate (API) Premium et dautomate de scurit (APS) Quantum signal de scurit rseau de communication Ethernet contrle commande
entres/sorties
Atelier 1
Atelier 2
Un chssis contient une ou plusieurs alimentations redondantes, le coupleur de communication avec des E/S dportes et les coupleurs de communication Ethernet optionnels. Aux cartes dE/S de scurit peuvent tre ajoutes des cartes dE/S standard pour des fonctions de contrle standard. Les E/S sont locales ou dportes dans diffrents chssis jusqu plusieurs kilomtres.
48
Les architectures haute disponibilit Larchitecture redondante assure la haute disponibilit pour les procds dont larrt est critique, tout en conservant les caractristiques de scurit.
Conduite supervision
Serveurs
Traitement
AP
APS
AP
APS
Fig.59 Exemple darchitecture haute disponibilit tous les niveaux, base sur des automates programmables industriels (API) et des automates programmables de scurit (APS) Quantum
Entres /sorties
Atelier 1
Atelier 2
UC 1
UC 2
p1
p2
p1
p2
1oo2
1oo2
Fig.60 Dans chacune des Units Centrales Quantum Safety, la redondance interne des microprocesseurs 1oo2 (1 parmi 2) garantit le niveau de scurit SIL3 et la redondance des Units Centrales 2oo2 (2 parmi 2) apporte la continuit de service (haute disponibilit)
49
Les solutions
Schneider Electric propose des automates de scurit connects en rseau Ethernet de scurit. Le point fort de cette solution est de pouvoir connecter sur un mme rseau des fonctions de scurit et des fonctions standards telles que des camras de surveillance, sans incidence sur le temps de rponse des communications de scurit. La gamme dautomates de scurit XPSMF autorise une grande souplesse dans sa mise en uvre et sintgre facilement dans des architectures hautement rparties et sans contrainte de distance. Les capteurs et actionneurs sont connects des blocs E/S placs au plus prs et de faible granularit. La mise en redondance des UC et des E/S est ralise pour des applications haut niveau de disponibilit. Lalimentation peut se faire par deux sources diffrentes, un systme de vote interne assure la commutation. Une architecture rseau ouverte Le protocole de scurit SafeEthernet utilis pour la communication avec les blocs dE/S et dautres automates du mme type est vhicul via des organes rseau tels que switches, convertisseurs bre optique , non spciques. Il cohabite avec les autres protocoles. Chaque bloc dE/S de scurit ou automate de scurit est muni de ports Ethernet Safe switchs de telle faon que les topologies linaires ou en anneau sont ralises sans contraintes. Lautomate de scurit est ouvert aux protocoles standards de lindustrie. Un atelier logiciel tout-terrain Latelier logiciel conforme la norme CEI61131-3 est livr en standard avec une bibliothque de fonctions de scurit certie par le TV. Il est possible de coder des boucles de scurit type et de les encapsuler dans des blocs fonction de type DFB. Aprs la validation dune bibliothque de blocs fonctions types, linstanciation des blocs permet de rduire les cots de dveloppement, de tests et de validation du systme. Les variables et les Entres/Sorties peuvent tre forces en mode simulation hors ligne ou en mode test en ligne. Plusieurs niveaux daccs et de privilges scurisent les oprations de maintenance et de rglage des paramtres de scurit.
50
Conduite supervision
Arrts durgence dports
Traitement
Actionneurs
Acquisition dtection
Camera Arrt durgence local
Unit 1
Unit n
Conduite supervision
Traitement
Actionneurs
Acquisition dtection
Unit 1
Unit n
51
52
53
54
1 2 3 4 5
Concept dapplication
Planication globale
10
11
Ralisation
(voir le cycle de vie de scurit des E/E/PES)
12 13 14 16
15
55
Chorus
Toutes les rponses de 8h00 18h00, du lundi au vendredi, toute lanne.