Un système instrumenté de sécurité (SIS) est un système automatisé indépendant, capteurs, calculateur logique et éléments finaux, dont la seule mission est de conduire un procédé dans un état sûr quand les choses tournent mal: arrêter le chauffage, fermer la vanne, évacuer le bain de trempe.
Sa cible de performance s'exprime par un niveau d'intégrité de sécurité (SIL) , et les normes qui régissent les industries de procédé sont IEC 61511 et sa norme mère IEC 61508.
Le système de contrôle de base gère la production; le SIS la surveille. L'indépendance est le principe central: le SIS utilise ses propres capteurs, son propre calculateur logique et ses propres éléments finaux, de sorte qu'une défaillance qui induit en erreur le système de contrôle n'aveugle pas simultanément la protection.
Dans le langage des couches de protection, une fonction instrumentée de sécurité (FIS, SIF en anglais) est typiquement la couche créditée la plus robuste dans une LOPA , ce qui explique exactement pourquoi son intégrité reçoit un nombre plutôt qu'un adjectif.
Le SIL est une tranche de probabilité moyenne de défaillance sur demande (PFDavg) pour une fonction à faible sollicitation: SIL 1 signifie que la fonction échoue au plus une fois sur dix sollicitations, SIL 2 une fois sur cent, SIL 3 une fois sur mille.
Chaque niveau multiplie par dix la réduction du risque et exige beaucoup plus d'ingénierie: redondance, diagnostics, tests de vérification périodiques et discipline de gestion se renforcent. Une classification SIL appartient à une fonction spécifique, boucle de déclenchement par boucle de déclenchement, et non à une usine ou à une marque de matériel.
Considérez un déclenchement haute pression en SIL 2 dont les composants présentent un taux de défaillance dangereuse non détectée qui aboutirait à un PFDavg d'environ 0,02 avec un intervalle de test de vérification de 24 mois, juste en dehors du territoire SIL 2.
Diviser l'intervalle par deux, à 12 mois, divise approximativement par deux l'indisponibilité moyenne accumulée, ramenant le PFDavg près de 0,01 et de nouveau à l'intérieur de la bande. Même matériel, même câblage, calendrier de tests différent: le niveau d'intégrité réside littéralement dans le planning de maintenance.
Sauter un cycle de test et la protection calculée cesse discrètement d'exister, sans rien d'apparent sur l'écran de la salle de contrôle.
La plupart des pertes d'intégrité surviennent dans la troisième phase, pas dans les deux premières : contournements de déclenchement qui restent en place au‑delà d'un poste, tests de vérification différés au‑delà de leur échéance, et réparations qui remplacent un composant certifié par n'importe quoi trouvé en stock.
Fabrico n'est pas un système de sécurité et n'intervient pas dans l'exécution des déclenchements; la conception et la vérification SIS relèvent des ingénieurs en sécurité fonctionnelle.
Ce que Fabrico gère, c'est la discipline opérationnelle que les normes exigent: tests de vérification planifiés et attestés sous forme d'ordres de travail récurrents, enregistrement des contournements et des sollicitations rattachés à l'actif, pièces de rechange critiques signalées dans l'inventaire, et travaux de sécurité en retard impossibles à manquer.
Quand l'audit de sécurité fonctionnelle demande les trois dernières années d'enregistrements de tests de vérification, la réponse est un export, pas une recherche fastidieuse. Conçu dans l'UE, avec hébergement des données au sein de l'UE.
Non. Un SIS se définit par l'indépendance, une conception certifiée et un objectif d'intégrité vérifié, pas par l'endroit où la logique s'exécute. Des calculateurs logiques certifiés existent précisément parce que des contrôleurs à usage général ne peuvent pas, à eux seuls, revendiquer le comportement de défaillance requis.
L'évaluation du risque : l'analyse de scénarios (typiquement HAZOP plus LOPA) détermine la réduction de risque que chaque fonction de sécurité doit fournir, et cette exigence se traduit en objectif SIL. Les fournisseurs fournissent ensuite des composants adaptés à ce niveau ; acheter du « matériel SIL 3 » sans l'analyse relève du théâtre.
À l'intervalle supposé dans le calcul de vérification SIL pour cette fonction spécifique, communément entre six mois et quelques années. L'intervalle est un paramètre de conception, pas une préférence : l'allonger sans recalcul change l'intégrité atteinte.
Vous voulez des tests critiques pour la sécurité qui ne passent jamais entre les mailles du filet ? Réservez une démo Fabrico pour voir la planification des tests de vérification, l'enregistrement des contournements et l'historique des actifs prêt pour l'audit dans un seul système.