Univ-Batna 2, Institut d’H&S Mme N.
Ouazraoui- 2020
Institut d’Hygiène et Sécurité
Département Conditions de Travail
Master II MH2ST
Barrières de Sécurité (MH2ST96)
La Méthode Graphe de risque
Introduction
Les exigences sociétales actuelles imposent que les installations industrielles présentent le
moins de risques possibles durant leur utilisation. C’est dans la phase de conception que l’on doit
intégrer les éléments nécessaires à la sûreté de fonctionnement de ces installations. Deux approches
permettent cette diminution du risque, la prévention en minimisant la probabilité d’apparition d’un
risque, la protection en limitant les conséquences d’un dysfonctionnement. Pour réduire la
probabilité d’apparition du risque, les Systèmes Instrumentés de Sécurité (SIS) sont utilisés pour
réaliser des Fonctions Instrumentées de Sécurité (SIF) dont le rôle est la surveillance des paramètres
de fonctionnement et la mise en œuvre d’actions de mise en repli lorsque le système se place dans
des conditions d’exploitation dangereuses. Pour concevoir ces SIS, deux normes sont utilisées :
l’IEC 61508 et IEC 61511. Ces deux normes sont basées sur le principe de l’évaluation de la
réduction du risque nécessaire pour atteindre un niveau de risque sociétalement admissible ou
tolérable. Après une analyse préliminaire des risques et une évaluation quantitative de la probabilité
d’apparition des risques identifiés, il est nécessaire d’évaluer la réduction nécessaire du risque en
fonction d’un niveau d’intégrité de sécurité (SIL) exigé. L’IEC 61508 encadre cette démarche et
propose, entre autre, la méthode du graphe de risque pour allouer le niveau de SIL requis.
Le graphe de risque, comme méthode qualitative, peut être décrit comme un arbre de décision
dans lequel quatre paramètres de risque, considérés comme suffisamment génériques pour traiter un
large éventail d'applications, doivent être combinés pour arriver au SIL requis.
Le graphe de risque est fondé sur l’équation caractéristique suivante :
R= C . f
R : le risque sans considérer les systèmes instrumentés de sécurité (SIS).
C : la conséquence de l’événement dangereux,
f : la fréquence de l’événement dangereux (accident) en l’absence de SIS. Elle est généralement
composée de trois facteurs :
- F : la fréquence et la durée d’exposition au danger,
- P : la possibilité d’éviter l’événement dangereux,
- W : la probabilité (fréquence) d’occurrence de l’événement dangereux (sans SIS).
Une description de ces paramètres est présentée dans le tableau 1.
Le processus du graphe de risque s'explique de la manière suivante : en combinant les
paramètres de risque décrits ci-dessus, on peut développer une courbe de risque comparable à celle
qui est présentée à la figure1.
L’utilisation des paramètres C, F et P aboutit à l’une des six sorties X1, X2, ..., X6. Chacune
de ces sorties est liée à l'une des trois niveaux des échelles W (W1, W2 et W3). Chaque point
d’intersection donne une indication sur le niveau de sécurité nécessaire qui doit être pris en charge
1
Univ-Batna 2, Institut d’H&S Mme [Link]- 2020
par les systèmes E/E/PE (Electrique/Electronique/Electronique Programmable) relatifs à la sécurité
du système :
Les numéros 1, 2, 3 et 4 représentent les quatre SIL,
La lettre a : indique l’échelon faible sans exigences particulières de sécurité, ce qui correspond
à une probabilité de défaillance inférieure à celle indiquée pour le SIL1,
La lettre b : le point de retour à des situations où, pour des conséquences spécifiques, un seul
système de sécurité n'est pas suffisant pour assurer la réduction de risque nécessaire.
WW
33 W
W22 W
W11
X1 aa -- --
C X2
11 aa --
PA
FA PB X3
CB
22 11 aa
PA
Point de départ F PB X4
de l’estimation C FA
C 33 22 11
de réduction PA
FB PB X5
F 44 33 22
C AF PA
B
PB X6 bb 44 33
F
C = Paramètre Conséquence
F = Paramètre Temps d’exposition
P = Possibilité d’éviter l’événement dangereux
W = Taux de demande sans protection
- = Pas d’exigences de sécurité
a = Pas d’exigences de sécurité spéciales
b = Une seule fonction de sécurité insuffisante
1, 2, 3, 4 = Niveaux d’intégrité de sécurité
Figure 1 : Exemple de graphe de risque (IEC 61508)
Tableau 1: Exemple de classification des paramètres du risque
Paramètre Classification
Gravité des conséquences CA Blessure mineure
CB Blessure sérieuse ou victime
CC Plusieurs victimes
CD Grand nombre de victimes
Temps d’exposition FA Rare
(occupation) FB Fréquent
Probabilité d’éviter le phénomène PA Possible
dangereux PB invraisemblable
Probabilité d’apparition d’un W1 Très faible probabilité
accident W2 Faible probabilité
W3 Forte probabilité
2
Univ-Batna 2, Institut d’H&S Mme [Link]- 2020
2. Graphe de risque Etalonné
Les paramètres (C, F, P, W) et leurs pondérations doivent être précisément définis pour chaque
situation dangereuse (et pour chaque cible: personnes, biens, environnement). Une phase de
calibrage ou d’étalonnage du graphe de risque est nécessaire. Elle permet d’adapter ces paramètres
en prenant en compte les spécificités de l’entreprise, la réglementation et les normes du secteur
d’application.
En ce sens, la norme IEC 61511-Partie 3 propose une méthode semi-qualitative qui est le
graphe de risque étalonné. Le tableau 2 montre une description semi-quantitative des paramètres du
graphe de risque.
Tableau. 2: Exemple de définitions semi-quantitatives des paramètres du risque
Description
Paramètre Description semi-quantitative
qualitative
Mineure [10 ,10-1]
-2
Marginale [10-2,10-1]
Conséquence (C)
Critique [10-1,1]
Catastrophique >1
Rare < 10% de temps
Occupation (F) ≥10% de temps
Fréquente
Possible 90% probabilité d’évitement du danger
Possibilité
d’évitement (P) Impossible
≤90% probabilité d’évitement du danger
Très faible <1dans 30 ans≈<0.03/an
Taux de demande 1 dans [3, 30] ans ≈ [0.03, 0.3] par an
Faible
(W)
Elevé 1 dans [0.3, 3] ans ≈ [0.3, 3] par an
Exemple d’application : Fuite d’un gaz toxique
- Phénomène dangereux : une importante fuite de gaz toxique provenant d’une conduite de gaz.
La réalisation de ce phénomène pourrait occasionner plusieurs morts→(CC).
- Fréquence d’exposition : on suppose que la zone exposée au danger est souvent occupée par le
personnel de l’installation→(FB).
- Possibilité d’évitement : on considère que les effets du nuage toxique s’observent après quelques
minutes. On suppose donc que les gens ont la possibilité de détecter ce nuage et sont bien préparés
pour ce mettre dans un endroit confiné→(PA).
3
Univ-Batna 2, Institut d’H&S Mme [Link]- 2020
- Fréquence d’occurrence de l’événement initiateur : la fuite de gaz peut être due à deux causes
principales :
1. erreur humaine (l’opérateur laisse la vanne ouverte après une opération de maintenance),
2. endommagement de la conduite par un projectile (suite à une explosion par exemple).
La fréquence de l’erreur humaine est estimée à 0.1/an, celle de la deuxième cause est estimée à
0.01/an→ W = 0.1 + 0.01 = 0.11→(W3).
Pour réduire le risque de dispersion du nuage toxique à un niveau acceptable, il faut installer un
SIS exécutant une fonction de sécurité (arrêter l’alimentation en gaz) qui répond au moins aux
prescriptions d’un SIL 2.