Menu
Systèmes instrumentés de sécurité (SIS) et SIL : la dernière ligne de défense automatisée

Systèmes instrumentés de sécurité (SIS) et SIL : la dernière ligne de défense automatisée

Les systèmes instrumentés de sécurité expliqués : comment les SIS et les niveaux d'intégrité de sécurité (SIL) fonctionnent, les tests de vérification, et pourquoi la discipline de maintenance décide de l'intégrité réelle.
Systèmes instrumentés de sécurité (SIS) et SIL : la dernière ligne de défense automatisée

Un système instrumenté de sécurité (SIS) est un système automatisé indépendant, capteurs, calculateur logique et éléments finaux, dont la seule mission est de conduire un procédé dans un état sûr quand les choses tournent mal: arrêter le chauffage, fermer la vanne, évacuer le bain de trempe.

Sa cible de performance s'exprime par un niveau d'intégrité de sécurité (SIL) , et les normes qui régissent les industries de procédé sont IEC 61511 et sa norme mère IEC 61508.

En quoi un SIS diffère du contrôle normal

Le système de contrôle de base gère la production; le SIS la surveille. L'indépendance est le principe central: le SIS utilise ses propres capteurs, son propre calculateur logique et ses propres éléments finaux, de sorte qu'une défaillance qui induit en erreur le système de contrôle n'aveugle pas simultanément la protection.

Dans le langage des couches de protection, une fonction instrumentée de sécurité (FIS, SIF en anglais) est typiquement la couche créditée la plus robuste dans une LOPA , ce qui explique exactement pourquoi son intégrité reçoit un nombre plutôt qu'un adjectif.

Ce que SIL signifie réellement

Le SIL est une tranche de probabilité moyenne de défaillance sur demande (PFDavg) pour une fonction à faible sollicitation: SIL 1 signifie que la fonction échoue au plus une fois sur dix sollicitations, SIL 2 une fois sur cent, SIL 3 une fois sur mille.

Chaque niveau multiplie par dix la réduction du risque et exige beaucoup plus d'ingénierie: redondance, diagnostics, tests de vérification périodiques et discipline de gestion se renforcent. Une classification SIL appartient à une fonction spécifique, boucle de déclenchement par boucle de déclenchement, et non à une usine ou à une marque de matériel.

Un exemple chiffré : ce que rapporte un test de vérification

Considérez un déclenchement haute pression en SIL 2 dont les composants présentent un taux de défaillance dangereuse non détectée qui aboutirait à un PFDavg d'environ 0,02 avec un intervalle de test de vérification de 24 mois, juste en dehors du territoire SIL 2.

Diviser l'intervalle par deux, à 12 mois, divise approximativement par deux l'indisponibilité moyenne accumulée, ramenant le PFDavg près de 0,01 et de nouveau à l'intérieur de la bande. Même matériel, même câblage, calendrier de tests différent: le niveau d'intégrité réside littéralement dans le planning de maintenance.

Sauter un cycle de test et la protection calculée cesse discrètement d'exister, sans rien d'apparent sur l'écran de la salle de contrôle.

Le cycle de vie, condensé

  • Analyse : études de danger (HAZOP) et LOPA définissent quelles fonctions sont nécessaires et leurs objectifs SIL.
  • Réalisation : conception, architecture de redondance et calculs de vérification.
  • Exploitation : tests de vérification à intervalles définis, contrôle des contournements, enregistrement des sollicitations et des défaillances, et gestion des modifications pour toute modification.

La plupart des pertes d'intégrité surviennent dans la troisième phase, pas dans les deux premières : contournements de déclenchement qui restent en place au‑delà d'un poste, tests de vérification différés au‑delà de leur échéance, et réparations qui remplacent un composant certifié par n'importe quoi trouvé en stock.

Signaux d'alerte en exploitation

  • Contournements de déclenchement sans limite de durée ni enregistrement d'autorisation.
  • Procédures de test de vérification qui n'exercent que le calculateur logique et n'actionnent jamais la vanne.
  • Absence d'enregistrement des sollicitations réelles : chaque activation est une donnée d'intégrité non collectée.
  • Pièces de rechange pour boucles de sécurité non identifiées comme critiques pour la sécurité dans le magasin.

Où s'inscrit Fabrico

Fabrico n'est pas un système de sécurité et n'intervient pas dans l'exécution des déclenchements; la conception et la vérification SIS relèvent des ingénieurs en sécurité fonctionnelle.

Ce que Fabrico gère, c'est la discipline opérationnelle que les normes exigent: tests de vérification planifiés et attestés sous forme d'ordres de travail récurrents, enregistrement des contournements et des sollicitations rattachés à l'actif, pièces de rechange critiques signalées dans l'inventaire, et travaux de sécurité en retard impossibles à manquer.

Quand l'audit de sécurité fonctionnelle demande les trois dernières années d'enregistrements de tests de vérification, la réponse est un export, pas une recherche fastidieuse. Conçu dans l'UE, avec hébergement des données au sein de l'UE.

Questions fréquemment posées

Un automate programmable (PLC) avec logique de sécurité est‑il identique à un SIS ?

Non. Un SIS se définit par l'indépendance, une conception certifiée et un objectif d'intégrité vérifié, pas par l'endroit où la logique s'exécute. Des calculateurs logiques certifiés existent précisément parce que des contrôleurs à usage général ne peuvent pas, à eux seuls, revendiquer le comportement de défaillance requis.

Qui attribue l'objectif SIL ?

L'évaluation du risque : l'analyse de scénarios (typiquement HAZOP plus LOPA) détermine la réduction de risque que chaque fonction de sécurité doit fournir, et cette exigence se traduit en objectif SIL. Les fournisseurs fournissent ensuite des composants adaptés à ce niveau ; acheter du « matériel SIL 3 » sans l'analyse relève du théâtre.

À quelle fréquence les tests de vérification doivent‑ils être réalisés ?

À l'intervalle supposé dans le calcul de vérification SIL pour cette fonction spécifique, communément entre six mois et quelques années. L'intervalle est un paramètre de conception, pas une préférence : l'allonger sans recalcul change l'intégrité atteinte.

Vous voulez des tests critiques pour la sécurité qui ne passent jamais entre les mailles du filet ? Réservez une démo Fabrico pour voir la planification des tests de vérification, l'enregistrement des contournements et l'historique des actifs prêt pour l'audit dans un seul système.

Dernières nouvelles de notre blog

Définissez votre feuille de route en matière de fiabilité
Validez votre retour sur investissement potentiel : réservez une démonstration en direct
Définissez votre feuille de route en matière de fiabilité
En cliquant sur le bouton Accepter, vous donnez votre consentement à l'utilisation de cookies lors de l'accès à ce site Web et de l'utilisation de nos services. Pour en savoir plus pour en savoir plus sur la manière dont les cookies sont utilisés et gérés, veuillez consulter notre Politique de confidentialité et Déclaration relative aux cookies