0% ont trouvé ce document utile (0 vote)
146 vues41 pages

Évaluation des Barrières de Sécurité

Ce document évalue les barrières techniques de sécurité utilisées pour réduire les risques d'accidents majeurs. Il décrit les types de barrières, la méthodologie d'évaluation et les critères d'efficacité, de temps de réponse et de niveau de confiance.

Transféré par

redouane
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
146 vues41 pages

Évaluation des Barrières de Sécurité

Ce document évalue les barrières techniques de sécurité utilisées pour réduire les risques d'accidents majeurs. Il décrit les types de barrières, la méthodologie d'évaluation et les critères d'efficacité, de temps de réponse et de niveau de confiance.

Transféré par

redouane
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Evaluation des dispositifs de prévention et

de protection utilisés pour réduire les


risques d’accidents majeurs
(DRA-039)

 - 10

Evaluation des Barrières Techniques de


Sécurité

MEDD

Unité Prévention des Risques

Direction des Risques Accidentels

Février 2005
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

PAGE DE VALIDATION
EVALUATION DES BARRIERES TECHNIQUES DE SECURITE

Rédaction initiale

Auteur Qualité Date Emargement

Nadine AYRAULT Ingénieur 14/02/05 Signé


Unité Prévention des Risques
Dans le cadre de la procédure générale qualité de l’INERIS et en respect du paragraphe 14.2 du manuel
qualité, ce document a fait l’objet de relectures et d’un contrôle par des vérificateurs

Vérificateur final Qualité Date Emargement

Claude BONNET Responsable 14/02/05 Signé


Unité Prévention des Risques

Approbateur Qualité Date Emargement

Bruno FAUCHER Directeur 17/02/05 Signé


Direction des Risques
Accidentels

Personnes ayant participé à l’élaboration du document

Sébastien BOUCHET

1/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Répertoire des modifications

Révision Relecture Application Modifications

Version 1 Octobre 2004 Projet de rapport, présentée au MEDD, le


14/10/2004

Version 2 Février 2005 Rapport Final

PREAMBULE

Le présent document a été établi :

- au vu des données scientifiques et techniques disponibles ayant fait l’objet d’une


publication reconnue ou d’un consensus entre experts,

- au vu du cadre légal, réglementaire ou normatif applicable.

Il s’agit de données et informations en vigueur à la date de l’édition du document, février


2005.

Le présent document comprend des propositions ou recommandations. Il n’a en aucun cas


pour objectif de se substituer au pouvoir de décision du ou des gestionnaire(s) du risque ou
d’être partie prenante.

2/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

TABLE DES MATIERES

1 OBJECTIF ET DOMAINE D’APPLICATION ............................................................................... 4


1.1 CONTEXTE GÉNÉRAL ........................................................................................................................ 4
1.2 OBJECTIFS ....................................................................................................................................... 4
1.3 DOMAINE D'APPLICATION ................................................................................................................. 5
1.4 RAPPEL SUCCINCT DE L’APPROCHE BARRIÉRE .................................................................................... 6
2 TYPES DE BARRIERES TECHNIQUES DE SÉCURITÉ............................................................. 7
2.1 DISPOSITIFS DE SÉCURITÉ ................................................................................................................. 7
2.2 SYSTÈMES INSTRUMENTÉS DE SÉCURITÉ (SIS) ................................................................................... 7
3 DÉMARCHE D'ÉVALUATION DES BARRIÈRES TECHNIQUES DE SÉCURITÉ................ 10
3.1 ETUDE DES BARRIÈRES TECHNIQUES DE SÉCURITÉ ............................................................................ 10
3.1.1 Critères de performances des barrières techniques de sécurité ............................................ 10
[Link] L' Efficacité ...................................................................................................................................10
[Link] Le temps de réponse (TR)..............................................................................................................11
[Link] Le niveau de confiance (NC)..........................................................................................................11
3.1.2 Evolution des performances dans le temps........................................................................... 12
3.2 SOURCES DOCUMENTAIRES ............................................................................................................. 13
4 EFFICACITÉ .................................................................................................................................. 14
4.1 DÉFINITIONS DES PRINCIPES ............................................................................................................ 14
4.2 EVALUATION DE L'EFFICACITÉ ........................................................................................................ 14
4.2.1 Généralités.......................................................................................................................... 14
4.2.2 Aide aux recueils d'informations.......................................................................................... 15
4.3 EXEMPLES ..................................................................................................................................... 16
5 TEMPS DE RÉPONSE ................................................................................................................... 18
5.1 INTRODUCTION .............................................................................................................................. 18
5.2 DONNÉES CONSTRUCTEURS ............................................................................................................ 18
5.3 DÉMARCHE.................................................................................................................................... 19
6 NIVEAU DE CONFIANCE ............................................................................................................ 20
6.1 NIVEAU DE CONFIANCE DES DISPOSITIFS ACTIFS ET S.I.S.................................................................. 20
6.1.1 Introduction......................................................................................................................... 20
6.1.2 Détermination du niveau de confiance................................................................................. 21
[Link] Le principe de sécurité positive......................................................................................................21
[Link] La tolérance aux anomalies matérielles ..........................................................................................22
[Link] La proportion de défaillances en sécurité........................................................................................23
[Link] Les règles de détermination du NC d'un système et d'un sous-système ............................................23
6.1.3 Exemple............................................................................................................................... 25
6.2 BILAN ........................................................................................................................................... 26
6.3 NIVEAU DE CONFIANCE DES DISPOSITIFS PASSIFS ............................................................................. 27
7 EVOLUTION DES PERFORMANCES DANS LE TEMPS ......................................................... 28
7.1 MAINTENANCE ............................................................................................................................... 28
7.2 TESTABILITÉ .................................................................................................................................. 28

8 GLOSSAIRE & DEFINITIONS ..................................................................................................... 30


Pour un système avec autotest :.....................................................................................................................31
9 RÉFÉRENCES ................................................................................................................................ 33

10 LISTE DES ANNEXES................................................................................................................... 34

3/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

1 OBJECTIF ET DOMAINE D’APPLICATION

1.1 CONTEXTE GENERAL

Depuis l’année 2000, le Ministère en charge de l’Environnement (anciennement Ministère de


l’Aménagement du Territoire et de l’Environnement devenu Ministère de l’Écologie et du
Développement Durable) finance un programme d’études et de recherches, intitulé depuis
2003 « Formalisation du savoir et des outils dans le domaine des risques accidentels »
(DRA-35).

L’objet du premier volet de ce programme est de réaliser un recueil global formalisant


l’expertise de l’INERIS dans le domaine des risques accidentels. Ce recueil évolutif sera
constitué de différents rapports consacrés aux thèmes suivants :
 les phénomènes physiques impliqués en situation accidentelle (incendie, explosion,
BLEVE…)
 l’analyse et la maîtrise des risques,
 les aspects méthodologiques pour la réalisation de prestations réglementaires (étude
de dangers, analyse critique..).
Chacun de ces documents reçoit un identifiant propre du type « -X » afin de faciliter le
suivi des différentes versions éventuelles du document.

Ces documents décrivant les méthodes pour l’évaluation et la prévention des risques
accidentels, constitueront un recueil des méthodes de travail de l’INERIS dans le domaine
des risques accidentels.

1.2 OBJECTIFS

Suite à l’accident de Toulouse le législateur a conduit notre administration à évoluer et à


réfléchir sur l’approche barrière pour la maîtrise des risques d’accident majeurs.

L’avantage de cette approche repose sur le fait que les méthodes mathématiques très
performantes pour l’analyse d’évènements fréquents et peu complexes (au sens de la
complexité des sciences humaines), ne sont pas du tout adaptées pour l’analyse
d’évènements rares et souvent complexes tel que les accidents majeurs pour lesquels les
données statistiques et probabilistes ne sont pas satisfaisantes.

L’utilisation de telles méthodes est très difficile car faute de données correctes, elles sont
utilisées hors de leur domaine de validité et peuvent donner lieu à des résultats erronés.

Cela tient au fait de la limite à modéliser des évènements ou combinaisons d’évènements


rares et complexes.

L’approche barrière est une méthode d’analyse qualitative ou semi-quantitative beaucoup


plus modeste, mais certainement à ce jour plus adaptée.

De plus, concernant l'évaluation des risques individuels et sociétals -notions propres à


l'approche probabiliste-, l’incertitude reste encore très importante pour le traitement de

4/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

l’accident majeur. Il paraît alors difficile de fonder sur cette approche seule une politique
cohérente et transparente de gestion des risques. D’autant que la pratique montre la
difficulté de résumer le risque acceptable à un seul nombre purement technique (par exemple
10-6 /an).

De ces constats est née l’idée d’utiliser, pour la démonstration de la maîtrise des risques, une
solution alternative fondée sur le concept des barrières de sécurité, principe de base de la
sécurité industrielle depuis de nombreuses années. L'approche par barrières permet plus de
transparence dans la présentation de la gestion des risques, et donc :

 une meilleure appréhension du risque et de sa maîtrise,

 la démonstration de cette maîtrise au pouvoir public,

 une communication mieux perçue au final par le public et les associations, notamment
dans le cadre des PPRT.

Mais attention, cette approche barrière n’a de sens que si la performance effective des
barrières de sécurité peut être démontrée.

De ce fait, la caractérisation (cahier de charges de la barrière de sécurité par rapport à la


fonction de sécurité à assurer dans son contexte d’utilisation) et l’évaluation de la
performance des barrières de sécurité prend toute son importance.

1.3 DOMAINE D'APPLICATION

Ce document présente la démarche permettant d'évaluer la performance des barrières


techniques de sécurité mises en place sur un site industriel pour maîtriser les risques.

Il est important de préciser que la démarche proposée pour l'évaluation du niveau de


confiance ne se substitue pas aux normes NF-EN 61508 (sécurité fonctionnelle des
systèmes électriques / électroniques / électroniques programmables relatifs à la
sécurité) et CEI 61511 (sécurité fonctionnelle - Systèmes instrumentés de sécurité pour
le secteur de l'industrie de process), qui sont les deux seules références internationales
dans le domaine.

L'objectif de la démarche décrite dans ce rapport est avant tout de fournir une méthode
d'évaluation qualitative et relativement simple pour évaluer la performance des barrières
techniques de sécurité, applicable en groupe de travail, notamment lors de la réalisation
d'analyse des risques.

Cette démarche découle de travaux menés dans le cadre de programmes de recherche


financés par le Ministère chargé de l'environnement, à savoir le DRA 39 : "Évaluation des
barrières de sécurité de prévention et de protection utilisées pour réduire les risques
d’accidents majeurs", le DRA-07, le DRA-34 : "Analyse des risques et prévention des
accidents majeurs" et d'études diverses réalisées par la Direction des Risques Accidentelles.

5/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Ce document intègre l’approche développée dans le document « Evaluation du niveau de


confiance d’un équipement IPS dans une installation » INERIS-DCE-LEEL-AAD/JM-03-
46428 tout en se situant au niveau de la barrière de sécurité. En effet l’évaluation sur
l’équipement IPS seul ne permet pas de s’assurer que la fonction de sécurité requise est
pleinement assurée en particulier sur les systèmes instrumentés.

Ce rapport a été rédigé avec l'aide des documents et études suivants :

 Rapport sur l'analyse des risques et la prévention des accidents majeurs (DRA-07) –
Identification des scénarios d'accident - P. BONNET, S. BOUCHET – décembre 2002

 Rapport sur l'analyse des risques et la prévention des accidents majeurs (DRA-34) –
Méthodes systématiques de détermination d'ensemble de scénarios et exigences pratiques
en terme de barrière de sécurité – S. CHAUMETTE, N. RODRIGUES – mai 2004 –

Etude de cas réalisée dans le cadre du DRA-34 (opération c) – Evaluation des barrières
techniques de sécurité – N. AYRAULT, S. CHAUMETTE – juin 2004

1.4 RAPPEL SUCCINCT DE L’APPROCHE BARRIERE

Une analyse des risques a pour but d'identifier les scénarios d'accidents pouvant survenir sur
une installation. La fréquence d'occurrence des différents événements initiateurs est estimée
et l'ensemble des barrières de sécurité susceptibles de réduire l'occurrence et / ou les
conséquences des scénarios est listé.

L'approche par barrière consiste tout d'abord à vérifier, sur la base de certains critères, si la
barrière de sécurité peut être retenue pour le scénario étudié, puis à attribuer un niveau de
confiance aux barrières de sécurité retenues. La combinaison de la fréquence d'occurrence de
l'événement initiateur et des niveaux de confiance des barrières de sécurité permettant de
maîtriser un même scénario, permet d'estimer une classe de probabilité d'occurrence du
scénario.

6/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

2 TYPES DE BARRIERES TECHNIQUES DE SECURITE

Les barrières techniques de sécurité peuvent être de nature très différente. Il peut s'agir de
dispositifs de sécurité ou de systèmes instrumentés de sécurité.

2.1 DISPOSITIFS DE SECURITE

Un dispositif de sécurité est en général un élément unitaire, autonome, ayant pour objectif de
remplir une fonction de sécurité1, dans sa globalité.
Un dispositif peut être classé en 2 catégories :
- dispositif passif : dispositif qui ne met en jeu aucun système mécanique pour
remplir sa fonction
exemples : cuvette de rétention, mur coupe-feu…
- dispositif actif : dispositif qui met en jeu un dispositif mécanique (ressort,
levier…) pour remplir sa fonction
exemples : soupape de décharge, clapet anti-retour…

Remarque : une vanne de sécurité n'est pas considérée comme un dispositif de sécurité, car
elle n'assure pas à elle seule une fonction de sécurité dans sa globalité. Il faut une action
humaine et/ou une source d'énergie externe (cf. § 2.2 - SIS) pour l'actionner.

2.2 SYSTEMES INSTRUMENTES DE SECURITE (SIS)

Les systèmes instrumentés de sécurité sont des combinaisons de capteurs, d'unité de


traitement et d'actionneurs (équipements de sécurité) ayant pour objectif de remplir une
fonction ou sous-fonction de sécurité1. Un S.I.S. nécessite une énergie extérieure pour initier
ses composants et mener à bien sa fonction de sécurité.
Elément
terminal
Détecteur 1 Actionneur
Unité de Elément
traitement terminal
Moyens de transmission

Détecteur 2 Elément
Actionneur
terminal

Figure 1 : exemple de schéma d'un S.I.S.

Un détecteur est un équipement qui délivre, à partir d'une grandeur physique, une autre
grandeur, souvent électrique (tension, courant, résistance), fonction de la première et
directement utilisable pour la mesure ou la commande.
Cette grandeur physique peut être la température, la pression, le débit, la concentration d'un
gaz...

1 Cf. glossaire

7/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

La fonction "traitement" peut être plus ou moins complexe. Elle peut se résumer à acquérir
une grandeur mesurée par un capteur et à l'indiquer. Elle peut également consister à activer
la commande d'un ou plusieurs actionneurs à partir d'une fonction combinatoire des
informations délivrées par différents capteurs. Les unités de traitement peuvent être
classées en deux catégories selon leur technologie :

- Les technologies câblées, à base de composants logiques élémentaires (relais), liés


entre eux électriquement (ou de manière pneumatique).

- Les technologies programmées, à base de centrales d'acquisition ou d'alarmes,


d'automates programmables (API), de systèmes numériques de contrôle commande
(SNCC), de calculateurs industriels ou de cartes électroniques à microprocesseurs.

Les actionneurs (moteur, servo-moteur…) transforment un signal (électrique ou


pneumatique) en phénomène physique qui permet de commander le démarrage d'une pompe,
la fermeture ou l'ouverture d'une vanne… Selon l'énergie motrice, on parle d'actionneur
pneumatique, hydraulique ou électrique. Ils sont couplés aux éléments terminaux.

On appelle éléments terminaux, les éléments commandés par un actionneur. On retrouve


notamment sous cette terminologie, les vannes, les machines tournantes (pompe,
compresseur…), les alarmes sonores et visuelles. Il faut bien avoir à l'esprit que la finalité de
la fonction de sécurité remplie par le SIS réside d'une part dans la détection du phénomène
dangereux et d'autre part dans la mise en position finale de sécurité de ces éléments (ouvert /
fermé, arrêt / démarrage).

Enfin, l'unité de traitement est reliée aux capteurs et aux actionneurs par des moyens de
transmission. Il peut s'agir de câbles électriques, de lignes téléphoniques, d'ondes hertziennes
(transmission par talkie-walkie…), ou de tuyauteries (transmission pneumatique ou
hydraulique).

Les capteurs, l'automate et les éléments terminaux sont des équipements de sécurité. Un
équipement de sécurité est un élément d'un SIS qui remplit une sous-fonction de sécurité.
Exemples :
- un capteur remplit la sous-fonction "détecter du gaz",
- une vanne motorisée la sous-fonction "juguler une fuite".
Associées au traitement, l'ensemble de ces sous-fonctions permet la réalisation de la fonction
"maîtriser une fuite".

8/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Exemple :
tuyau
pneumatique Vanne
câbles
pneumatique 1
câbles
Détecteur Electrovanne
de gaz 1 Vanne
Automate de
pneumatique 2
sécurité

Détecteur câbles câbles Alarme sonore


Relais
de gaz 2

Figure 2 : exemple de schéma d'un S.I.S.

9/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

3 DEMARCHE D'EVALUATION DES BARRIERES TECHNIQUES


DE SECURITE

L'évaluation des barrières techniques de sécurité d'une installation industrielle doit se faire,
de préférence, en groupe de travail (lors de l'analyse de risques ou de réunions spécifiques),
sur le site industriel étudié.

3.1 ETUDE DES BARRIERES TECHNIQUES DE SECURITE

Avant d'étudier dans le détail les performances d'une barrière technique de sécurité (BTS), il
faut en premier lieu vérifier que la BTS est de concept éprouvé2, ou qu'à minima, le cahier
des charges réalisé pour son achat mentionne son utilisation "sécurité". Puis il faut s'assurer
que la BTS est bien indépendante du procédé. Si c'est le cas, cette barrière peut-être
retenue comme barrière de sécurité et l'étude de ses performances peut-être réalisée ; sinon,
la barrière ne peut pas être considérée comme étant une barrière de sécurité.

De la même manière, pour pouvoir considérer plusieurs barrières pour la maîtrise d'un
scénario d'accident, il faut s'assurer de leur niveau d'indépendance3.

3.1.1 CRITERES DE PERFORMANCES DES BARRIERES TECHNIQUES DE SECURITE

La performance des barrières techniques de sécurité peut être estimée à l'aide de 3 critères :
- l'efficacité,
- le temps de réponse,
- le niveau de confiance.

[Link] L' EFFICACITE


L’efficacité d’une barrière technique de sécurité est évaluée au regard de son aptitude à
remplir la fonction de sécurité pour laquelle elle a été choisie, dans son contexte d’utilisation
et pendant une durée donnée de fonctionnement. Cette aptitude s'exprime en pourcentage
d'accomplissement de la fonction définie, en considérant un fonctionnement normal (non
dégradé). Ce pourcentage peut varier pendant la durée de sollicitation de la barrière
technique de sécurité.
Pour qu'une barrière technique de sécurité soit retenue, elle doit être efficace à 100 %
vis à vis de sa fonction de sécurité à assurer.
L'évaluation de ce critère est détaillée dans le chapitre 4.

2 Cf. glossaire
3 la notion d'indépendance sera précisée courant 2005

10/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

[Link] LE TEMPS DE REPONSE (TR)


Le temps de réponse correspond à l’intervalle de temps entre le moment où une barrière de
sécurité, dans son contexte d’utilisation, est sollicitée et le moment où la fonction de sécurité
assurée par cette barrière de sécurité est réalisée dans son intégralité. Il s'exprime en
secondes.
Pour qu'une barrière technique de sécurité soit retenue, son temps de réponse doit
être en adéquation avec la cinétique du phénomène qu'elle doit maîtriser.
L'évaluation de ce critère est détaillée dans le chapitre 5.

[Link] LE NIVEAU DE CONFIANCE (NC)


Le niveau de confiance est une adaptation par l'INERIS des exigences des normes NF-EN
61508 [1] et CEI 61511 [2], notamment quant aux architectures des systèmes pour tous les
équipements de sécurité, quelle que soit la technologie. La méthodologie développée par
l'INERIS s'applique aux vannes, soupapes… et pas seulement aux systèmes électriques /
électroniques / électroniques relatifs à la sécurité, comme c'est le cas pour la norme NF-EN
61508.
La norme NF-EN 61508 définit des niveaux d'intégrité de sécurité (Safety Integrity Level,
SIL) à partir d'exigences à la fois qualitatives et quantitatives.
L’évaluation des NC se limite à une étude qualitative, basée sur les exigences qualitatives de
la norme NF-EN 61508, qui sont traduites en termes de proportion de défaillances en
sécurité et de tolérance aux anomalies matérielles.
La proportion de défaillances en sécurité est le rapport de la somme des taux de défaillances
sûres, sur la somme des taux de défaillance du système (cf. glossaire).
La tolérance aux anomalies matérielles s'assimile à la présence ou non de redondance.

Les tableaux ci-dessous, extraits et adaptés de la norme NF-EN 61508, résument, pour les
systèmes simples (Tableau 1) et complexes (Tableau 2), les exigences qualitatives pour
pouvoir prétendre à un niveau de confiance.
Le niveau de confiance 1 (NC 1) est le plus faible, NC 4 est le plus élevé.

Proportion de défaillances Tolérances aux anomalies matérielles


en sécurité
0 1 2
< 60 % NC 1 NC 2 NC 3
60 % - < 90 % NC 2 NC 3 NC 4
90 % - < 99 % NC 3 NC 4 NC 4
> 99 % NC 3 NC 4 NC 4

Tableau 1 : Tableau extrait et adapté de la norme CEI-EN 61508


(pour les systèmes simples)

11/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Proportion de défaillances Tolérances aux anomalies matérielles


en sécurité
0 1 2
< 60 % non autorisé NC 1 NC 2
60 % - < 90 % NC 1 NC 2 NC 3
90 % - < 99 % NC 2 NC 3 NC 4
> 99 % NC 3 NC 4 NC 4

Tableau 2 : Tableau extrait et adapté de la norme CEI-EN 61508


(pour les systèmes complexes)

L'évaluation de ce critère est détaillée dans le chapitre 6.

3.1.2 EVOLUTION DES PERFORMANCES DANS LE TEMPS

Les barrières techniques de sécurité doivent faire l'objet d'un suivi particulier afin de
maintenir dans le temps leurs performances (efficacité, temps de réponse et niveau de
confiance). En effet, si les dispositifs ne bénéficient pas d'opérations de maintenance,
d'inspections et de tests, leurs performances se dégradent dans le temps.

Il serait donc souhaitable que l'évaluation de la performance d'une BTS, en groupe de travail,
se déroule de la façon suivante :
- Première évaluation des performances de la barrière en considérant le dispositif à
un état 0 (configuration initiale),
- Caractérisation de l'évolution des critères de performance dans le temps, en
étudiant les principes de testabilité, de maintenance spécifique et d'inspection (cf
chapitre 7).
remarque : La périodicité des tests et de la maintenance devra être adaptée à
l'environnement interne et externe dans lequel évolue la BTS (produits corrosifs,
atmosphère saline…).
- Deuxième évaluation des performances :
- elles seront identiques aux premières si les 3 principes4 énoncés ci-avant
(testabilité, maintenance, inspection) sont vérifiés ;
- sinon, la barrière ne sera plus retenue comme barrière de sécurité.

4attention, ces 3 principes ne s'appliquent pas à tout type de matériel.

12/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

3.2 SOURCES DOCUMENTAIRES


Les sources d'informations consultables pour évaluer la performance d'une barrière technique
de sécurité sont :
- les standards et / ou référentiels des syndicats professionnels (Eurochlor, CFBP,
UIC, UFIP…),
- la base de données BADORIS (en cours de développement
[Link]
- les documents techniques des fournisseurs et des fabricants,
- des rapports de l'INERIS :
- Synthèse des résultats de la campagne d'évaluation des détecteurs de gaz
ammoniac – A. WATTIER, S. BOUCHET – août 2004
- Rapport sur les colonnes d'abattage – N. AYRAULT – mai 2004
- Rapport sur les rideaux d'eau – S. BOUCHET – juin 2000
- Rapport sur les explosimètres à long chemin optique – V. DEBUY –
février 2003

13/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

4 EFFICACITE

L'évaluation de l'efficacité d'une barrière technique de sécurité (BTS) repose en premier lieu
sur les principes de dimensionnement adapté et de résistance aux contraintes spécifiques.
D'autres paramètres, comme le positionnement et l'accessibilité peuvent également, selon la
barrière étudiée, influencer la valeur attribuée à ce critère.

4.1 DEFINITIONS DES PRINCIPES

 Principe de dimensionnement adapté :


L’équipement est dit satisfaire au principe de dimensionnement adapté lorsqu’il est
conçu sur la base de normes et standards reconnus et lorsque le dimensionnement est
réalisé sur la base de conditions de fonctionnement adaptées au site. Son
dimensionnement doit également tenir compte des événements redoutés à maîtriser.

 Principe de résistance aux contraintes spécifiques :


Ce principe consiste à vérifier que la BTS a été conçue pour résister aux contraintes
spécifiques liées :
- aux produits mis en jeu (corrosifs,…)
- à l’environnement (météo, sismicité,...),
- à l’exploitation (pression de travail élevée, température élevée…),
- à la tenue, le cas échéant, à des surpressions, aux effets thermiques…

La résistance aux contraintes spécifiques doit être validée par des notes de calcul, des
essais ou par des attestations constructeurs.

4.2 EVALUATION DE L'EFFICACITE

4.2.1 GENERALITES

Pour évaluer l'efficacité d'une BTS, il faut :


- faire le bilan des informations connues afférant à ce critère et aux principes qui lui
sont associés,
- et, à moins qu'il n'existe un solide retour d'expérience (document avec bonne
traçabilité de l'utilisation sur le site, PV d'essais...), réaliser des essais
expérimentaux, suivant un protocole défini, pour vérifier si le dispositif est bien
apte à remplir, dans son contexte d'utilisation, la fonction de sécurité qui lui est
attribuée.

14/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

4.2.2 AIDE AUX RECUEILS D'INFORMATIONS

Ce paragraphe présente une liste (non exhaustive) de questions qui permettent de


caractériser les principes d'évaluation de l'efficacité d'une BTS.
 Principe de dimensionnement adapté :
- Est-ce que le dispositif mis en place est bien dimensionné pour faire face aux
risques qu'il doit maîtriser ?
- exemple : Le débit d'arrosage des sphères de GPL permet-il de limiter la montée en
pression au sein du stockage si ce dernier est exposé à un flux thermique ?
- exemple : Le débit d'extraction et le diamètre de la cheminée sont-ils bien dimensionnés
pour évacuer l'ammoniac susceptible d'être rejeté dans un local suite à la perte d'intégrité
d'une canalisation….
- Existe-t-il des notes de calcul, des études spécifiques sur le dimensionnement de la
BTS ?
- Quel est le scénario d'accident qui a servi de base pour le dimensionnement de ce
dispositif ?
- question essentielle pour tous les dispositifs, notamment pour les rideaux d'eau, les
colonnes d'abattage, les cuvettes de rétention…
- Des essais ont-ils été réalisés (in situ, en laboratoire) ?
- Quel est le retour d'expérience sur l'utilisation de ce dispositif ?
- Existe-t-il des normes, des standards professionnels concernant cette barrière ?

 Principe de résistance aux contraintes spécifiques :


- Le dispositif est-il conçu pour résister aux contraintes liées à son utilisation
(produit, exploitation, environnement…) ?
- Est-ce que la barrière est adaptée pour la maîtrise des risques liés aux produits mis
en jeu ?
- l'organe d'isolement mis en place est-il étanche et adapté (corrosion…) vis à vis de
l'ensemble des produits (de production, de tests, de nettoyage…) susceptibles de circuler
dans la canalisation ?
- Est-ce que la barrière est apte à travailler :
- dans des conditions X particulières ? - X peut, selon les cas, correspondre
à "météo", "de températures", "de pression"….
- dans un environnement ATEX ?

15/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

 Positionnement / accessibilité :
- Est-ce que la position de la barrière permet d'optimiser son aptitude à remplir la
fonction qui lui est dévolue ?
Question à se poser notamment dans le cas de l'étude :
- de capteurs (de gaz, de flamme, de température, de pression, de chaleur…),
- d'un système d'extraction (position du conduit d'extraction dans le bâtiment, en partie
inférieure ou supérieure du local ?),
- de murs coupe-feu,
- de vannes (optimiser leur positionnement vis à vis des fuites)
- (…)
- La barrière est-elle facilement accessible ?
- Bouton d'Arrêt d'Urgence,
- Système homme mort,
- Commande des réseaux de purge (…)

Pour l'évaluation de ce critère, les documents suivants pourront être nécessaires :


- descriptif technique de la barrière,
- notes de calculs, études spécifiques,
- résultats d'essais,
- "standards" de la profession, quand ils existent.

4.3 EXEMPLES

Les 2 exemples suivants illustrent quelques principes et définitions afférant au critère


efficacité.

1er exemple :
L'efficacité de la fonction "abattre tout le gaz toxique" par une installation de neutralisation
de gaz peut être, par conception, inférieure à 100 %, de l'ordre de 80 % - 90 % par exemple
dès les premiers instants de fonctionnement. La durée d'exécution de la fonction correspond
à la quantité de solution de traitement disponible ; l'efficacité diminuera dans les derniers
instants.
Cet exemple permet tout d'abord d'illustrer l'élément de définition : "ce % peut varier
pendant la durée de sollicitation de la BTS " (cf. §[Link]).

D'autre part, il est important, à travers cet exemple de préciser qu'il est parfois possible,
notamment pour des raisons d'ordre technique, que les exigences des fonctions de sécurité
en terme de capacité de réalisation ne soient pas satisfaites par les barrières prévues ou
existantes (ici, taux d'abattage inférieur à celui fixé…). Il faut dans ce cas, soit redéfinir la
fonction de sécurité à remplir (en précisant dans notre exemple, la quantité de gaz toxique
non traitée acceptable), soit remplacer les barrières par d'autres barrières pouvant remplir le
cahier des charges.

16/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

2ème exemple :
L'efficacité de la fonction "détecter un nuage de chlore" par un réseau de détecteurs peut
varier en fonction :
- du type de capteurs utilisés,
- du maillage du réseau,
- de la position des capteurs,
- de l'installation à contrôler (aérienne ou confinée).
La barrière de sécurité composée de 3 détecteurs de même technologie pourra donc, pour un
même événement redouté donné, avoir une efficacité totalement différente selon les éléments
mentionnés ci-avant.

17/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

5 TEMPS DE REPONSE

Le temps de réponse d'une barrière technique de sécurité peut être obtenu :


- en additionnant les temps de réponses, fournis par les constructeurs, des dispositifs
constituants la barrière de sécurité (attention à ces données cf §. 5.2) ;
- en réalisant des mesures de temps de réponse, sur site, des barrières de sécurité
(dispositifs de sécurité, équipements de sécurité et chaîne complète de sécurité).

5.1 INTRODUCTION

Le temps de réponse correspond à l’intervalle de temps entre le moment où une barrière de


sécurité, dans un contexte d’utilisation, est sollicitée et le moment où la fonction de sécurité
assurée par cette barrière de sécurité est réalisée dans son intégralité.

Cette définition implique que le temps de réponse intègre :


- le temps nécessaire au fonctionnement d'une détection de l'incident suite à
sollicitation.
- le temps nécessaire à la transmission de l'information à la ou les barrières de
sécurité devant remplir la fonction de sécurité,
- le temps nécessaire à la réalisation de l'action de sécurité (qui correspond à
l'efficacité de la barrière de sécurité).

Ainsi, le temps de réponse défini précédemment n'intègre pas le temps nécessaire pour que
le flux de danger (par exemple un nuage de gaz) atteigne ou sollicite un capteur. Ce temps
dépendra, notamment, pour des capteurs de gaz, de l'implantation des différents systèmes de
détection par rapport à un point de fuite et donc de la configuration de l'installation étudiée
(paramètre pris en compte dans l'Efficacité).

Rappelons que pour qu'une barrière soit retenue selon ce critère, le temps de réponse
de la barrière doit être en adéquation avec la cinétique du phénomène qu'elle doit
maîtriser.

5.2 DONNEES CONSTRUCTEURS

Comme le montrent les résultats statistiques d'une étude de l'EXERA5 (cf. annexe B), il faut
être prudent avec les performances des dispositifs annoncées par les fabricants. En effet,
selon les essais que l'EXERA a menés sur 107 matériels en 5 ans, seulement un sur deux
répondait globalement à l'ensemble des spécifications annoncées.

5EXERA : Association des Exploitants d'Equipements de Mesure, de Régulation et d'Automatisme –


[Link]

18/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Il est important de préciser que les temps de réponse annoncés par les constructeurs ne sont,
en général, pas mesurés sur des dispositifs se trouvant dans leur configuration réelle
d'utilisation.

Exemple : les temps de fermeture de vannes indiqués généralement par les constructeurs (et /
ou les fournisseurs) correspondent à des temps de fermeture qui ont été mesurés sur des
dispositifs qui n'étaient pas dans leur contexte d'utilisation : les vannes sont testées hors
charge et l'électrovanne est directement montée sur le moteur de la vanne, dans le cas de
vanne à commande pneumatique. Or, en situation réelle, du fluide circule dans la
canalisation, ce qui peut générer des contraintes (pression, viscosité, vitesse d'écoulement…)
et l'électrovanne peut être déportée ; de ce fait, le temps de vidange du réseau pneumatique
peut être plus long que celui pris en compte pour l'estimation du temps de fermeture.

Ainsi, hormis un solide retour d'expérience, les essais restent la seule solution pour
vérifier si les performances réelles d'un dispositif, dans son contexte d'utilisation,
correspondent bien aux attentes de l'industriel.

5.3 DEMARCHE

Si la réalisation d'essais n'est pas possible en raison du type d'installation étudiée (procédé en
continu…), d'impossibilités techniques ou du fait de l'industriel, les temps de réponse fournis
par les constructeurs ou le groupe de travail, seront pris en compte pour évaluer le temps de
réponse de la barrière. Il faudra, dans ce cas, veiller à bien préciser la référence des données
dans le rapport.

19/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

6 NIVEAU DE CONFIANCE

La méthode utilisée pour évaluer le niveau de confiance d'une barrière technique de sécurité
diffère en fonction de la nature de la barrière étudiée.
 Pour un dispositif actif ou un système instrumenté de sécurité, l'évaluation du niveau de
confiance repose sur son architecture et sur les principes de sécurité positive et de
tolérance à la première défaillance.
 Pour un dispositif passif, l'évaluation du NC repose sur l'estimation de la probabilité
moyenne de défaillance à la demande (PFDavg) de la barrière.

Le niveau de confiance d'une BTS ne sera évalué que :


- si elle est de concept éprouvé ou au minimum que son cahier des charges réalisé
pour son achat mentionne son utilisation "sécurité",
- si elle est indépendante du procédé,
- si son efficacité et son temps de réponse sont en cohérence avec le scénario étudié
(cf. paragraphe précédent).

6.1 NIVEAU DE CONFIANCE DES DISPOSITIFS ACTIFS ET S.I.S.

6.1.1 INTRODUCTION

Pour déterminer le niveau de confiance d'un dispositif actif (soupapes de sécurité, ...) ou d'un
SIS (cf. annexe A), il faut :
- étudier l'architecture de la barrière,
- vérifier si la barrière est à sécurité positive, (cf. § [Link]),
- et regarder si le système étudié est tolérant aux anomalies matérielles (cf. § [Link]).
D'autres paramètres, comme le maintien dans le temps de la fonction de sécurité (ex : BAU
maintenu une fois actionné) et la possibilité de shunts (mise hors service) de la barrière
peuvent également, selon la barrière étudiée, influencer la valeur attribuée à ce critère.
Le niveau de confiance initial de ces barrières sera estimé avec l'aide des tableaux présentés
ci-dessous, qui sont extraits et adaptés de la norme NF-EN 61508.

Proportion de défaillances Tolérances aux anomalies matérielles


en sécurité
0 1 2
< 60 % NC 1 NC 2 NC 3
60 % - < 90 % NC 2 NC 3 NC 4
90 % - < 99 % NC 3 NC 4 NC 4
> 99 % NC 3 NC 4 NC 4

Tableau 3 : Niveau de confiance maximal pour des systèmes simples6

6 Système simple : on appelle système simple, les BTS ne comprenant pas de microprocesseurs.

20/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Proportion de défaillances Tolérances aux anomalies matérielles


en sécurité
0 1 2
< 60 % non autorisé NC 1 NC 2
60 % - < 90 % NC 1 NC 2 NC 3
90 % - < 99 % NC 2 NC 3 NC 4
> 99 % NC 3 NC 4 NC 4

Tableau 4 : Niveau de confiance maximal pour des systèmes complexes7

Concernant l'intitulé des colonnes de ces tableaux, la norme 61508 fournit les définitions
suivantes :
- "une tolérance aux anomalies du matériel N signifie que N+1 anomalies sont
susceptibles de provoquer la perte de la fonction de sécurité".
- "la proportion de défaillance en sécurité d'un sous-système est définie par le rapport
du taux moyen des défaillances en sécurité plus les défaillances détectées au taux de
défaillance moyen total du sous-système."

6.1.2 DETERMINATION DU NIVEAU DE CONFIANCE

Ce paragraphe définit tout d'abord les principes qui permettent d'estimer, via les tableaux 3
et 4 inclus ci-avant, le niveau de confiance des dispositifs actifs et des S.I.S., puis il indique
un certains nombres de règles qui permettent de cadrer la démarche proposée ici par rapport
à une application rigoureuse de la norme 61508.

[Link] LE PRINCIPE DE SECURITE POSITIVE


Un équipement est défini dans de rapport à sécurité positive lorsqu'une perte du fluide
moteur ou des utilités, conduit l’équipement à se mettre en situation sécuritaire stable ; la
position de sécurité doit être maintenue dans le temps.
Remarque : la position de sécurité d'une vanne peut être fermée ou ouverte. (exemple :
position ouverte pour des vannes montées sur réseau incendie, sur circuit d'injection
d'azote dans un réacteur…, position fermée pour des vannes situées sur des canalisations
de transfert d'ammoniac, de GPL….)

Si une BTS n'est pas à sécurité positive, elle ne sera pas retenue. Ce principe ne
s'applique pas à tous les dispositifs (ex : les soupapes).

Concernant ce principe, les questions suivantes pourront être soumises au personnes


participant à l'évaluation de sa performance :
- Quelle est la position de repli de l'organe d'isolement ? ouvert ? fermé ?
- Est-ce une vanne simple ou double effet ?

7 Systèmes complexes : système qui comprend au moins un microprocesseur

21/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

- En cas de perte d'utilité (électricité, réseau d'air comprimé, réseau hydraulique)


les installations se mettent-elles en sécurité ?

[Link] LA TOLERANCE AUX ANOMALIES MATERIELLES


Une fonction de sécurité (réalisée par une BTS) sera considérée comme "tolérante à une
anomalie" lorsque le dysfonctionnement d'un des éléments la composant ne perturbera pas sa
réalisation. La redondance d’éléments la composant est un moyen de répondre à cette
exigence ;
exemple : une sphère de GPL est pourvue de 2 soupapes de sécurité
- 1er cas : les 2 soupapes sont nécessaires pour assurer la fonction "limiter la
montée en pression au sein du réservoir". Dans ce cas, il n'y a pas de tolérance à
la 1ère défaillance car la défaillance d'une des 2 soupapes suffit à ce que la
fonction de sécurité ne soit plus assurée ;
- 2ème cas : chaque soupape est dimensionnée pour assurer la fonction "limiter la
montée en pression au sein du réservoir". En cas de défaillance d'une des 2
soupapes, la fonction de sécurité pourra toujours être assurée par l'autre
soupape, donc la barrière mise en place sur la sphère est tolérante à la 1ère
défaillance.
Dans le 2ème cas, les soupapes sont redondantes8.

La tolérance aux anomalies matérielles sera estimée à partir de l'étude de l'architecture du


système.
Pour un couple BTS / fonction de sécurité donné, il faut vérifier si la fonction de sécurité
peut être remplie uniquement par la BTS du couple ou par différentes barrières,
indépendantes9. Ce principe se rapproche du principe de redondance pour accomplir une
fonction de sécurité.
Exemples :
- une unité x est équipée de plusieurs détecteurs flammes. Toutefois, il s'avère que
des zones de l'atelier ne sont couvertes que par un seul détecteur flamme. Dans
ce cas, malgré la présence de plusieurs détecteurs flammes, il n'y a pas de
tolérance aux anomalies matérielles car la fonction de sécurité "détecter un
incendie sur l'unité x" n'est pas remplie par au moins deux BTS.
- Deux vannes automatiques, à sécurité positive, montées en série, à proximité
l'une de l'autre sur une canalisation, assurent une redondance de la fonction
"isoler la canalisation". Dans ce cas, le sous-système sera tolérant à une
anomalie matérielle.

Les chiffres, 0, 1 et 2 mentionnés dans les tableaux 3 et 4 représentent le nombre de


redondance. Si, sur un site industriel il s'avère que le nombre de redondance est supérieur à

8 Redondance : existence, dans une entité, de plus d'un moyen pour accomplir une fonction requise (CEI-
271-1974)
9 Définition et étude de ce paramètre courant 2005

22/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

2, le NC retenu pour ce système sera celui indiqué dans la colonne "2 tolérances aux
anomalies matérielles".

[Link] LA PROPORTION DE DEFAILLANCES EN SECURITE


L'estimation de ce paramètre n'est pas immédiate. Il faudrait réaliser une étude AMDEC des
BTS étudiées pour déterminer toutes leurs défaillances.
En attendant, l'approche adoptée sera conservatrice et la proportion < 60 % sera prise par
défaut. Il est du ressort de l'Industriel de démontrer que la proportion est supérieure.

[Link] LES REGLES DE DETERMINATION DU NC D'UN SYSTEME ET D'UN SOUS-SYSTEME


Règle n°1 :
Si une BTS ou un élément de BTS a été certifié suivant la norme NF-EN 61508, et possède
donc un SIL, alors le NC retenu équivaut au SIL. Le niveau de confiance d'un équipement
certifié SIL2 est de "2". C'est notamment le cas des automates de sécurité qui sont certifiés
suivant cette norme, pour une architecture donnée en entrée et en sortie.
Règle n°2 :
Les technologies et connaissances actuelles ne permettent pas d'atteindre un NC de 4 quel
que soit le système.
Règle n°3 :
Le NC attribué à un système sera au maximum de 2, quel que soit le système, à moins que
celui-ci ne soit auto-testé (sauf cas particuliers).
Règle n°4 :
Pour des systèmes composés de dispositifs de sécurité actifs, la détermination du niveau de
confiance se fait directement via l'utilisation des tableaux 3 ou 4 (cf exemple n°1 du § 6.1.3).
Règle n°5 :
Pour des systèmes instrumentés de sécurité, il faut tout d'abord déterminer le niveau de
confiance de chacun des sous-systèmes avant d'évaluer celui du système.
Pour illustrer ce cas, on suppose une architecture dans laquelle une fonction de sécurité
particulière est réalisée soit par une combinaison des sous-systèmes A, B et G, soit par une
combinaison des sous-systèmes C, D et G, comme illustré sur la Figure 3. Tous ces sous-
systèmes sont supposés comme étant "simples". Dans ce cas, la combinaison des sous-
systèmes A et B et la combinaison des sous-systèmes C et D ont la même fonctionnalité en
termes de sous-fonctions de sécurité et contribuent indépendamment à fournir des données
au sous-système G.

23/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Dans cet exemple, la combinaison de sous-systèmes parallèles est basée sur le fait que
chaque sous-système réalise la fonction de sécurité prescrite qui le concerne
indépendamment de l'autre sous-système (parallèle). La fonction de sécurité sera réalisée :
- en cas d'anomalie, soit dans le sous-système A, soit dans le sous-système B (car la
combinaison des sous-systèmes C et D est capable d'assurer la fonction de sécurité) ;
ou
- en cas d'anomalie, soit dans le sous-système C, soit dans le sous-système D (car la
combinaison des sous-systèmes A et B est capable d'assurer la fonction de sécurité).

A NC 3 B NC 2
G NC2
C NC 1 D NC 2

L'architecture se
réduit à
a) Combinaison (A, B)
NC 2
G NC2
b) Combinaison (C, D)
NC 1

L'architecture se
réduit à

c) Combinaison A, B, C, G NC2
D

L'architecture
se réduit à

d) Combinaison A, B, C, D, G
NC 2

Figure 3 : Exemple d'évaluation du niveau de confiance


d'un système instrumenté de sécurité composés d'éléments simples (cf tableau n°3)

La détermination du NC du système est détaillée dans les étapes suivantes :

a) en combinant les sous-systèmes A et B : la tolérance aux anomalies matérielles et la


proportion de défaillance en sécurité réalisées par la combinaison des sous-systèmes A
(de NC 3) et B (de NC 2) satisfait aux prescriptions du NC 2 (correspondant au NC
minimal des sous-systèmes A et B) ;

b) en combinant les sous-systèmes C et D : la tolérance aux anomalies matérielles et la


proportion de défaillances en sécurité réalisées par la combinaison des sous-systèmes C
(de NC 1) et D (de NC 2) satisfait aux prescriptions du NC 1 (correspondant au NC
minimal des sous-systèmes C et D) ;

c) en outre, en associant la combinaison des sous-systèmes A et B avec la combinaison des


sous-systèmes C et D : le niveau de confiance du système, correspondant à la
combinaison des sous-systèmes A, B, C et D est déterminée en retenant la combinaison

24/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

de sous-systèmes qui a le NC le plus élevé et en analysant l'effet de l'autre combinaison


de sous-systèmes sur la tolérance aux anomalies matérielles.

Ainsi, dans notre exemple, la combinaison des sous-systèmes A et B a un NC de 2 tandis


que la combinaison de C et D a un NC de 1. Cependant, en cas d'anomalie de la
combinaison de A et B, la fonction de sécurité pourrait être assurée par la combinaison
de C et D. Pour tenir compte de cet effet, la tolérance aux anomalies du sous-système
(A, B) est augmentée de 1. Or d'après le tableau 3, en augmentant de 1 la tolérance aux
anomalies du système, on augmente également de 1 le NC du système. De ce fait, le NC
du système correspondant à la combinaison de A, B, C et D est 3.

d) La démarche pour identifier le NC du système constitué par la combinaison des sous-


systèmes A, B, C, D et G est identique à celle développée dans le a) et b).

Remarque : la représentation sous forme d'architecture des SIS permet de bien repérer les
redondances ou les modes communs de défaillance.

6.1.3 EXEMPLE

Système étudié : 2 soupapes de sécurité montées sur un réservoir de gaz liquéfié.


Fonction de sécurité à assurer : Limiter la montée en pression au sein du réservoir

Avant d'estimer le niveau de confiance, nous avons vérifié que ce système était de concept
éprouvé (il est largement utilisé dans l'industrie du GPL avec un bon retour d'expérience et
c'est un équipement de sécurité par définition), indépendant du procédé et que l'efficacité de
ce système était de 100 % (le critère temps de réponse ne s'applique pas à ce système).
Evaluation du niveau de confiance :
Les deux soupapes permettent, indépendamment l'une de l'autre, de limiter la pression au
sein du réservoir. Les soupapes sont donc redondantes vis à vis de la fonction de sécurité à
assurer.
L'hypothèse est émise que la proportion de défaillances en sécurité est < 60 %.
Le système étudié, composé de soupapes de sécurité est un système simple, qui est tolérant à
une défaillance.

En recoupant ces informations avec le tableau n°3, on trouve que le niveau de confiance du
système étudié est 2.

25/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

6.2 BILAN

L'évaluation du niveau de confiance d'une barrière se fait selon les étapes suivantes, une fois
vérifiés le principe de concept éprouvé, l'indépendance du procédé, et l'adéquation de son
efficacité et de son temps de réponse par rapport au scénario étudié :
1- Vérifier si la BTS est à sécurité positive (si BTS concernée par ce principe) : BTS
retenue si ce principe est vérifié.
2- Estimation, pour une fonction de sécurité donnée, d'une première valeur du niveau de
confiance de la BTS (dispositif actif, SIS) à partir :
- des tableaux de la norme CEI-EN 61508 et donc des principes de tolérance aux
anomalies matérielles et de proportion de défaillances en sécurité,
- de l'architecture de la BTS.
3- Le niveau de confiance estimé alors correspond au niveau de confiance maximal pouvant
être attribué à la barrière.
Ensuite, comme indiqué au § 3.1.2, il est essentiel d'étudier les procédures et les moyens
(maintenance, inspection…) mis en œuvre par l'Industriel pour maintenir dans le temps
le niveau de confiance de la barrière. En fonction des éléments apportés par l'Industriel,
le niveau de confiance pourra être maintenu ou la barrière non retenue comme barrière
de sécurité.

26/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

6.3 NIVEAU DE CONFIANCE DES DISPOSITIFS PASSIFS

Pour déterminer le niveau de confiance d'un dispositif passif (cuvette de rétention, mur
coupe-feu...), il faut essayer de déterminer, avec les membres du groupe de travail, son taux
de défaillance à la sollicitation, ou PFD.

Celui-ci peut être estimé en s'intéressant au principe de concept éprouvé10 et au retour


d'expérience de l'Industriel.
Le groupe de travail pourra également s'appuyer sur des bases de données telles que :
- OREDA Handbook (2002) - Offshore Reliability Data de DNV - 4ème Ed.;
- EIReDA (1998) : European Industry Reliability DAta bank - 3ème Ed,
- NPRD-95 : Nonelectronic Parts Reliability Data.

Une fois la PFD estimée, le tableau suivant, qui est inspiré de la norme NF EN 61508,
permet de faire le lien entre la PFD et le niveau de confiance.

Mode de fonctionnement à faible sollicitation


Niveau de
(Probabilité moyenne de défaillance à exécuter la fonction pour
confiance
laquelle il a été conçu)
4 10-5  PFDavg < 10-4
3 10-4  PFDavg < 10-3
2 10-3  PFDavg < 10-2
1 10-2  PFDavg < 10-1
Tableau 5 : Evaluation d'un NC en fonction de la PFDavg

A titre d'information, l'exploitation des bases de données montre que le NC pour les murs
coupe-feu et les cuvettes de rétention serait de 2.

Le niveau de confiance estimé alors correspond au niveau de confiance maximal pouvant


être attribué au dispositif.

Ensuite, comme indiqué au § 3.1.2, il est essentiel d'étudier les procédures et les moyens
(maintenance, inspection…) mis en œuvre par l'Industriel pour maintenir dans le temps le
niveau de confiance du dispositif. En fonction des éléments apportés par l'Industriel, le NC
pourra être maintenu ou le dispositif non retenu comme barrière de sécurité, suivant le crédit
qui pourra être apporté à ces documents.

10 Cf. glossaire

27/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

7 EVOLUTION DES PERFORMANCES DANS LE TEMPS

Comme indiqué au § 3.2.2, les barrières techniques de sécurité doivent faire l'objet d'un suivi
particulier afin de maintenir dans le temps leurs performances (efficacité, temps de réponse
et niveau de confiance). En effet, si les dispositifs ne bénéficient pas d'opération de
maintenance, d'inspections et de tests, leurs performances se dégradent dans le temps.

7.1 MAINTENANCE
Les barrières techniques de sécurité doivent faire l'objet d'une maintenance préventive. La
périodicité de la maintenance sera fonction :
- des données constructeurs,
- du retour d'expérience de l'Industriel, donc de l'utilisation de la BTS dans ses
conditions réelles de fonctionnement,
- du personnel de la maintenance (expérience, sous-traitance..),
- des agressions liées à l'environnement naturel (atmosphère saline, humidité…)
- des agressions liées au procédé (température, pression…), au produit
(corrosif…), à la localisation du dispositif…
- des tests (cf § 7.2).
Le groupe de travail doit pouvoir prouver la maintenance effectuée sur chaque BTS étudiée
et justifier sa périodicité.
Et enfin, il est important de se faire préciser en quoi consistent les opérations de maintenance
réalisées. Il faut en fait vérifier si les opérations menées consistent à démonter entièrement la
barrière pour tout nettoyer, voire pour changer certaines pièces, par prévention ou bien si
elles consistent juste à graisser, ou par exemple, à revisser certains boulons. Un dispositif
peut bien entendu être sujet à différents niveaux de maintenance.

7.2 TESTABILITE

Pour vérifier si les performances d'une barrière de sécurité se maintiennent dans le temps, il
faut tester cette dernière, c'est à dire qu'il faut simuler la situation de danger et vérifier si la
fonction de sécurité pour laquelle elle a été mise en place est bien réalisée.

Le test doit concerner toute la barrière de sécurité et pas seulement un élément de la


barrière.
Ainsi lorsqu'on teste par exemple un capteur de gaz (ou de flamme), il faut veiller à tester
non seulement le capteur en lui-même (calibrage, seuils d'alarme), mais également ses
asservissements ( fermeture de vannes de sécurité, déclenchement d'une alarme, arrêt de
pompes, …).

Les tests permettent d'avoir un retour sur la dérive des équipements et donc sur la
maintenance à mettre en place.
La périodicité des tests et de la maintenance pourra varier et sera adapté en fonction des
résultats des tests réalisés par l'industriel dans le contexte d'utilisation.

28/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Dans tous les cas, tous les éléments d'une barrière de sécurité (soit la fonction de sécurité
dans sa globalité) doivent faire l'objet d'un test complet par du personnel qualifié avant la
mise en service de l'installation ainsi qu'avant chaque redémarrage.

Les questions formulées ci-dessous peuvent servir de support à l'étude de ce paramètre :


- la conception du dispositif de sécurité permet-elle de le tester périodiquement ?
- peut-on le tester en ligne ? en fonctionnement normal ? lors de l'arrêt annuel (voire
plus dans certaines industries) ?
- y a-t-il des procédures de tests (validité, périodicité, archivage…) ?
- Comment sont testées les fonctionnalités de la barrière technique de sécurité ?
- Le dispositif intègre-t-il une fonction d'autotest ?
- Comment est déterminée la périodicité des tests ?
Dans le cadre des tests, les dispositifs nécessitant un étalonnage régulier feront l’objet de
procédures d’étalonnage écrites.

29/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

8 GLOSSAIRE & DEFINITIONS

AMDEC : Analyse des Modes de Défaillances de leurs Effets et de leurs Criticités

API : Automate Programmable Industriel

BAU : bouton d'Arrêt d'Urgence

BTS : Barrière Technique de Sécurité

EIReDA : European Industry Reliability Data bank

EXERA : Association des Exploitants d'Equipements de Mesure, de Régulation et


d'Automatisme

NC : Niveau de Confiance

NPRD : Nonelectronic Parts Reliability Data

OREDA : Offshore Reliability Data

PFDavg : Probabilité moyenne de défaillance à la demande (average probability of


failure on demand over given time interval)

SFF : Safe Failure Fraction

SIL : Safety Integrity Level

S.I.S. : Système Instrumenté de Sécurité

SNCC : Système Numérique de Contrôle Commande

Barrière technique de sécurité : barrière qui permet d'assurer une fonction de sécurité. Elle
est constituée d'un dispositif de sécurité ou d'un système instrumenté de sécurité qui
s'oppose à l'enchaînement d'événements susceptibles d'aboutir à un accident.

Dispositif de sécurité : c'est en général un élément unitaire, autonome, ayant pour objectif
de remplir une fonction de sécurité, dans sa globalité.
Dispositif passif : dispositif qui ne met en jeu aucun système mécanique pour remplir
sa fonction
Dispositif actif : dispositif qui met en jeu un dispositif mécanique (ressort, levier…)

Efficacité : l'efficacité d'une BTS est évaluée au regard de son aptitude à remplir la fonction
de sécurité pour laquelle elle a été choisie, dans son contexte d'utilisation et pendant une
durée donnée de fonctionnement. Cette aptitude s'exprime en pourcentage
d'accomplissement de la fonction définie, en considérant un fonctionnement normal (non

30/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

dégradé). Ce pourcentage peut varier pendant la durée de sollicitation de la barrière


technique de sécurité.

Equipement de sécurité : Elément d'un SIS qui remplit une sous-fonction de sécurité.

Fonction de sécurité : Fonction ayant pour but la prévention et la protection d'événements


redoutés. Les fonctions de sécurité identifiées peuvent être assurées à partir de barrières
techniques de sécurité, de barrières organisationnelles (activités humaines), ou plus
généralement par la combinaison des deux.
Une même fonction de sécurité peut être réalisée par différentes barrières de sécurité.
- Sous-fonction de sécurité : une fonction de sécurité peut se décomposer en sous-
fonctions de sécurité liées.

Niveau de confiance : c'est une adaptation par l'INERIS des exigences des normes NF-EN
61508 [1] et CEI 61511 [2], notamment quant aux architectures des systèmes pour tous les
équipements de sécurité, quelle que soit leur technologie.

Principe de concept éprouvé : un équipement simple (cf. § 6.1.1) est de conception


éprouvée soit, lorsqu'il a subit des tests de "qualification" par l'utilisateur ou d'autres
organismes, soit lorsqu'il est utilisé depuis plusieurs années sur des sites industriels et que le
retour d'expérience sur son application est bon. Pour cela, on peut s'appuyer sur :
- le retour d'expérience de l'utilisateur (exploitant, service maintenance, inspection…),
voir du fournisseur,
- l'accidentologie (retour d'expérience des accidents, des incidents et des
presqu'accidents),
- les standards indiqués par des syndicats professionnels.

Proportion de défaillance en sécurité (SFF - Safe Failure Fraction) :


Rapport des défaillances dites "sûres" sur l'ensemble des défaillances pouvant affecter le
système. La proportion de défaillance en sécurité est égale à :

Pour un système sans autotest :

SFF 
  
T D

 T

Pour un système avec autotest :

SFF 
  
T DU

 T

Avec : T : Taux de défaillances total


D : Taux de défaillances dangereuses
DU : Taux de défaillances dangereuses non détectées

31/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

- défaillance en sécurité : défaillance qui n'a pas la potentialité de mettre le système


relatif à la sécurité dans un état dangereux ou dans l'impossibilité d'exécuter sa
fonction
- défaillance dangereuse : défaillance qui a la potentialité de mettre le système relatif
à la sécurité dans un état dangereux ou dans l'impossibilité d'exécuter sa fonction

Redondance : existence, dans une entité, de plus d'un moyen pour accomplir une fonction
requise (CEI-271-1974)

Système instrumenté de sécurité : combinaison de capteurs, d'unité de traitement et


d'actionneurs (équipements de sécurité) ayant pour objectif de remplir une fonction ou sous-
fonction de sécurité.

Temps de réponse : il correspond à l'intervalle de temps entre le moment où une barrière de


sécurité, dans un contexte d'utilisation, est sollicitée et le moment où la fonction de sécurité
assurée par cette barrière de sécurité est réalisée dans son intégralité. Il s'exprime en
secondes.

32/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

9 REFERENCES

[1] NF-EN 61508, parties 1 à 7 : Sécurité fonctionnelle des systèmes électriques /


électroniques / électroniques programmables relatifs à la sécurité, mars 2002

[2] CEI 61511, parties 1 à 3 : Sécurité fonctionnelle – Systèmes instrumentés de sécurité


pour le secteur de l'industrie de process, 2003

[3] Article dans Face aux Risques : "performance des EIPS : quelles exigences ?" S.
BOUCHET, C. BONNET – juin-juillet 2004

[4] Synthèse des résultats de la campagne d'évaluation des détecteurs de gaz ammoniac
A. WATTIER, S. BOUCHET – août 2004

[5] Etat de l'art sur les colonnes d'abattage – INERIS pour le Ministère de
l'Environnement - N. AYRAULT – mai 2004

[6] Prise en compte des rideaux d'eau pulvérisée fixes dans les démarches d'analyse des
risques – INERIS pour le Ministère de l'Environnement - S. BOUCHET – décembre
2000

[7] Sûreté des explosimètres à long chemin optique dans les stockages de produits
inflammables liquides ou liquéfiés - Ministère de l'économie, des finances et de
l'industrie - Ministère de l'écologie et du développement durable - février 2003 - Réf.
INERIS DRA - VD/FVa - 2003/[Link]

33/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

10 LISTE DES ANNEXES

Repère Désignation précise Nb pages

A Système Instrumenté de Sécurité 4

B Etude statistique de l'EXERA 1

34/34

Le présent document forme un ensemble indissociable. Il ne peut être utilisé que de manière intégrale.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

ANNEXE A

Système Instrumenté de Sécurité


-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Composition d'un S.I.S.

1- Composition minimale d'un SIS :

Les SIS sont constitués de différents éléments unitaires reliés entre eux par des moyens de
transmissions. Au minimum, on retrouve en série un capteur, une unité de traitement et un
actionneur qui vient commander un élément terminal (cf. Figure 4).

Capteur Unité de Actionneur Elément


Moyens de transmission
traitement terminal
Moyens de transmission Moyens de transmission

Figure 4 : Schéma d'un SIS simple

2- Composition d'un SIS en fonction des tâches à accomplir :

Une barrière de sécurité a pour finalité, en cas de sollicitation, d'accomplir un certain nombre
de fonctions (isoler une capacité, arrêter les flux de produits,….) qui elles-mêmes peuvent se
décomposer en tâches (fermeture de plusieurs vannes, arrêt de plusieurs machines,…). C'est
dans l'optique d'accomplir toutes les tâches que l'on trouve fréquemment au sein des SIS le
montage en parallèle de plusieurs actionneurs et d'éléments terminaux (cf. Figure 5).

A noter qu'un unique actionneur peut commander plusieurs éléments terminaux. Par
exemple, une électrovanne trois voies située sur un réseau d'air instrumenté peut, par mise à
l'atmosphère de ce réseau, commander la fermeture de toutes les vannes pneumatiques
alimentées par le réseau.
Elément terminal
1

Actionneur 1 Tâche 1

Elément terminal
2
Capteur Unité de Moyens de transmission
Moyens de transmission traitement Moyens de transmission Tâche 2

Actionneur 2 Elément terminal


3

Tâche 3

Figure 5: Schéma d'un SIS effectuant plusieurs tâches


-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Beaucoup moins fréquemment, on trouve le montage en parallèle de plusieurs capteurs afin


de répondre à un besoin de réception d'informations différentes (Pression et température d'un
fluide par exemple) par l'unité de traitement pour décider le déclenchement des actions de
sécurité (cf. Figure 6). L'unité de traitement gère alors l'arrivée de différentes informations
soit par un opérateur logique (par exemple, le déclenchement des actions de sécurité est
réalisé si la température est supérieure à 100°C ou si la pression est supérieure à 10 bars),
soit par calcul (par exemple, correction de l'information principale reçue par la deuxième
information reçue).

Capteur 1

Unité de Actionneur Elément


Moyens de transmission
traitement Moyens de transmission Moyens de transmission terminal

Capteur 2

Figure 6 : Schéma d'un SIS recevant plusieurs informations

3- Redondance au sein d'un S.I.S.

Pour améliorer le niveau de confiance d'une barrière de sécurité, il est possible, entre autres,
de la doubler totalement (redondance totale), ou de doubler une partie de ses composants
(redondance partielle de la barrière de sécurité). A noter que la redondance peut être réalisée
avec du matériel identique ou avec du matériel de technologie différente, ce dernier type de
redondance permet de limiter les modes communs de défaillance.

Tous les éléments constituants une barrière de sécurité peuvent être redondés : capteurs,
unité de traitement, actionneurs, éléments terminaux et même les moyens de transmission.

La figure 6 donne un exemple d'un SIS complexe, les redondances étant indiquées en rouge.
-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

Actionneur 3 Elément terminal


Capteur Unité de 1'
traitement
Tâche 1

Elément terminal
1

Tâche 1
Actionneur 1
Moyens de transmission
Capteur

Elément terminal
2
Moyens de transmission Actionneur 4 Tâche 2
Unité de
Moyens de transmission
traitement

Capteur Actionneur 2 Elément terminal


3
Tâche 3

Actionneur 2' Elément terminal


3'

Tâche 3

Figure 7 : Schéma d'un SIS complexe avec redondances


-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

A noter que l'on peut distinguer plusieurs types de redondance11 :

 la redondance active qui est une redondance telle que tous les moyens d'accomplir une
fonction requise fonctionnent simultanément.

 la redondance passive qui est une redondance telle qu'une partie seulement des moyens
d'accomplir une fonction requise est en fonctionnement, le reste n'étant utilisé sur
sollicitation qu'en cas de défaillance de la partie en fonctionnement.

 la redondance majoritaire m/n qui est une redondance telle qu'une fonction n'est
assurée que si au moins m des n moyens existants sont en état de fonctionner ou en
fonctionnement.

Les architectures les plus souvent rencontrées relatives à ce dernier type de redondance sont
les suivantes :

 1oo1 (m=n=1) : Cette architecture comprend un seul élément, et toute défaillance


dangereuse de cet élément empêche le traitement correct de tout signal d'alarme valide.

 1oo2 (m = 1 et n = 2) : Cette architecture comprend deux éléments connectés en


parallèle de façon que chacun puisse traiter la fonction de sécurité. Ainsi, il faudrait la
défaillance dangereuse des deux éléments pour qu'un signal d'alarme valide ne soit pas
traité correctement.

 2oo2 (m = 2 et n = 2) : Cette architecture comprend deux éléments connectés en


parallèle de sorte qu'il est nécessaire que les deux éléments demandent la fonction de
sécurité avant que celle-ci ne survienne. La défaillance dangereuse d'un seul élément
empêche le traitement correct de tout signal d'alarme valide.

 2oo3 (m = 2 et n = 3) : Cette architecture comprend trois éléments connectés en


parallèle avec un dispositif à logique majoritaire pour les signaux de sortie de telle sorte que
l'état de sortie n'est pas modifié lorsqu'un seul élément donne un résultat différent des deux
autres éléments. Il faudrait la défaillance dangereuse des deux éléments pour qu'un signal
d'alarme valide ne soit pas traité correctement.
Cette architecture représente aujourd'hui "l'état de l'art" car elle permet un bon
compromis sécurité – disponibilité des outils de production.

11 NF X 60-500 – terminologie relative à la fiabilité – Maintenabilité, Disponibilité - octobre 1998


-10 : EVALUATION DES BARRIERES TECHNIQUES DE SECURITE [Link]

ANNEXE B

Etude statistique de l'EXERA

Non reproduite - Consulter le site EXERA


[Link]

Vous aimerez peut-être aussi