www.iap.dz
Dcembre 2015
Introduction
Flixborough
Bhopal
Chaque
entreprise
Systmes
comporte
des risques
Galveston
Tchernobyl
de
scurit : une
Seveso
ncessit pour
Challenger
Dcembre 2015
Salle de contrle
LT
Le niveau du rservoir
continue de monter
malgr l'intervention
de l'oprateur du
tableau.
Le systme de
contrle de procd
(PCS) a chou pour
une raison encore
inconnue
Dcembre 2015
Salle de contrle
LT1
LT2
Systme
d'arrt du
systme PSS
Le systme PSS lance des actions
automatiques de scurit : fermeture de la
soupape de scurit, et renvoie galement
des donnes la salle de contrle.
F.BEKHSIS UFR IMT - IAP
Le niveau du rservoir
continue de monter
malgr l'intervention
de l'oprateur du
tableau.
Le systme de
contrle de procd
(PCS) a chou pour
une raison encore
inconnue
Dcembre 2015
Capteur(s)
Dtection
instrume
nts
Solveur(s)
logique(s)
Dcision
Elment(s)
Final(finaux
Ralisation
de laction
de scurit
Dcembre 2015
Dcembre 2015
Dcembre 2015
Dcembre 2015
Dcembre 2015
Dcembre 2015
10
Graphe de risque
Matrice de criticit
frquences
< 0,001/an
A
< 0,01/an
B
> 1/an
C
>2/an
D
trs rare
rare
frquente
trs
frquence
TF
TF
F
M
TF
F
M
E
F
M
E
TE
M
E
TE
TE
consquences
Mthode LOPA
ngligeable
mineure
grave
catastrophique
Dcembre 2015
11
Dcembre 2015
12
tape 3 : Vrifier que le SIL calcul est compatible avec les exigences
architecturales de la norme IEC 61511.
graphes de Markov ;
rseaux de Ptri.
Dcembre 2015
13
Acronymes
Dcembre 2015
14
Acronymes
Dcembre 2015
15
Thmes de mini-projets
1. Systme d'arrt de procd (PSS);
2. Systme de protection haute intgrit (HIPS High Integrity
Protection System) ;
3. Dpressurisation d'urgence (EDP Emergency
depressurization);
4. Systme Feu & Gaz (FGS).
Dcembre 2015
16
2. Description;
3. Composants du systme;
5. Implmentation(avec un exemple).
Dcembre 2015
17
Introduction gnrale
Il y a encore des accidents, parfois mortels, et il y en aura toujours. En
effet chaque entreprise comporte des risques et le risque zro
nexiste jamais.
Dcembre 2015
18
Introduction gnrale
Pour rduire la probabilit dapparition du risque, les Systmes
Instruments de Scurit (SIS) sont utiliss pour raliser des
Fonctions Instrumentes de Scurit (SIF) dont le rle est la
surveillance des paramtres de fonctionnement et la mise en uvre
dactions de mise en repli lorsque le systme se place dans des
conditions dexploitation dangereuses.
Dcembre 2015
19
Sommaire
1. Principales Normes actuelles en Scurit.
2. Risques et intgrit de scurit Concepts gnraux
3. Les systmes instruments de scurit.
4. Conception des architectures.
5. Niveau dintegrit de scurit/architecture.
Dcembre 2015
20
PRINCIPALES NORMES
ACTUELLES EN SCURIT
Dcembre 2015
21
Introduction
Toute la difficult est destimer le risque que prsente le process
et dvaluer la diminution du risque que doit apporter le
systme instrument de scurit.
Pour cela, deux normes sont utilises : ANSI/ISA S84.01-1996
et lIEC 61508s.
Dcembre 2015
22
Dcembre 2015
23
Dcembre 2015
24
Dcembre 2015
25
Dcembre 2015
26
Dcembre 2015
27
RISQUES ET INTGRIT DE
SCURIT CONCEPTS
GNRAUX
Dcembre 2015
28
Dcembre 2015
29
Dcembre 2015
30
Dcembre 2015
31
Dcembre 2015
32
1.
2.
3.
Dcembre 2015
33
Dcembre 2015
34
Rle
Prsident
Secrtaire
Ingnieur de
procd
Utilisateur/oprateur
Spcialiste C&I
Technicien de
maintenance
Reprsentant de
lquipe de
conception
Dcembre 2015
35
Dcembre 2015
36
Dcembre 2015
37
Dcembre 2015
38
Dcembre 2015
39
Dcembre 2015
40
Dcembre 2015
41
Le rcipient est quip dun systme numrique de contrlecommande (SNCC), lequel contrle le niveau de liquide dans le
rcipient, la pression du gaz et la temprature.
Dcembre 2015
42
Dcembre 2015
43
Dcembre 2015
44
RISQUE
RSIDUEL
REL
RISQUE
TOLRABLE
RISQUE
INITIAL
Augmentati
on des
risque
Dcembre 2015
45
b)
c)
le risque se situe entre les deux tats spcifis aux points a) et b) ci-dessus,
risque tolrable (type ALARP)
) Pour dfinir le risque tolrable d'une application spcifique, les points suivants
sont considrs:
) les lignes directrices mises par l'autorit rglementaire en matire de scurit;
) les discussions et accords avec les diffrentes parties impliques dans
l'application;
) les normes et lignes directrices de l'industrie;
) les discussions et accords internationaux sur les critres de scurit appropris
pour les applications spcifiques.
F.BEKHSIS UFR IMT - IAP
Dcembre 2015
46
Principe ALARP
ALARP(As Low As Reasonably Practicable).
le principe ALARP ncessite que tout risque soit ramen au plus bas niveau
possible ou jusqu' un niveau qui soit aussi faible que possible de manire
raisonnable.
Autrement dit jusqu ce que toute autre rduction du risque ne soit pas
rentable.
Dcembre 2015
47
Dcembre 2015
48
Tous les cots revendiqus doivent tre ceux contracts par le titulaire des
obligations;
Les
cots
considrs
doivent
uniquement
tre
ceux
ncessaires
Dcembre 2015
49
Dcs vits ;
Pathologies vites ;
Dcembre 2015
50
207 200
20 500
300
193 100
Maladie
2300 + 180
par jour
dabsence
Affection
mineure
530
Blessure
Dcembre 2015
51
Dcembre 2015
52
Dans notre cas, le FD refltera le fait que les consquences de telles explosions
sont leves, donc un FD suprieur 10 est improbable et, par consquent, il
peut tre envisageable raisonnablement deffectuer un investissement de lordre
de 93 000 (9 283.5 x 10) pour liminer le risque dexplosion.
Dcembre 2015
53
Un cot de 2 millions par objectif de vie sauve est employ dans un secteur
particulier.
Dcembre 2015
54
Dcembre 2015
55
MTHODES DANALYSE ET
DALLOCATION DU SIL
CIBLE.
Dcembre 2015
56
Dcembre 2015
57
Dcembre 2015
58
Dcembre 2015
59
Dcembre 2015
60
Dcembre 2015
61
1.
2.
3.
Dcembre 2015
62
4.
Dcembre 2015
63
5.
Dcembre 2015
64
6.
il faut encore une autre couche, avec PFD 0,1. Cest la tche du SIS.
Ce calcul, bien queffectu ici sous forme graphique, fournit la valeur
PFD cible pour notre SIS et permet de dterminer le niveau SIL
cible.
Dcembre 2015
65
Dcembre 2015
66
Dcembre 2015
67
La norme CEI 61511-1, clause 9.2.4 regroupe les probabilits PFD cible
en bandes ou niveaux dintgrit de scurit (SIL).
Dcembre 2015
68
Dcembre 2015
69
mort
de
loprateur. Lanalyse
indique
que
la
condition
de
Dcembre 2015
70
2.
3.
4.
Dcembre 2015
71
Dcembre 2015
72
Blessure mineure
Blessure srieuse touchant une ou
plusieurs personnes, mortel pour une
personne
Mort de plusieurs personnes
Grand nombre de morts
Temps dexposition au
risque
FA
FB
Rare
Frquent
Probabilit dviter le
phnomne dangereux
PA
PB
Possible
Invraisemblable
Probabilit dapparition
dun accident
W1
W2
W3
Gravit des
consquences
Dcembre 2015
73
catgorie
"a"
correspond
alors
"aucune
exigence
particulire de scurit
Les numros 1, 2, 3 et 4 reprsentent les quatre SIL.
la catgorie "b" correspond une situation inacceptable (le
systme instrument est insuffisant).
Dcembre 2015
74
Dcembre 2015
75
Dcembre 2015
76
Dcembre 2015
77
Dcembre 2015
78
Dcembre 2015
79
< 0,001/an
A
< 0,01/an
B
> 1/an
C
>2/an
D
trs rare
rare
frquente
trs frquence
TF
TF
F
M
TF
F
M
E
F
M
E
TE
M
E
TE
TE
consquences
ngligeable
mineure
grave
catastrophique
Dcembre 2015
80
Personnes
Actif
Environnement
Rputation
Pas de
blessure
pas de
dommage
pas d'effet
pas d'effet
Blessure lgre
(< 1/an)
Dommage
lger (< 10
000 $)
Effet
lger
Lgre
incidence
Blessure
mineure (<
1E-01/an)
Dommage
mineur
(< 100 000 $)
Effet
mineur
Incidence
mineure
Effet
localis
Incidence
considrable
Effet
majeur
Incidence
nationale
Effet
massif
Incidence
internationale
Blessure
Dommage
majeure
majeur
(< 1E-02/an) (< 500 000 $)
Dommage
Dcs
majeur
unique
(< 10 millions
(< 1E-03/an)
$)
Dommages
Plusieurs
tendus
dcs
(> 10 millions
(< 1E-04/an)
$)
< 0,01/an
<
0,05/an
< 0,25/an
> 1/an
> 2/an
Jamais
Jamais
entendu
survenu
parler dans dans le
le secteur secteur
Dj
survenu
dans
lentreprise
Se produit
Se produit
puslieurs
puslieurs
fois/an dans fois/an dans
lentreprise linstallation
SIL1
SIL1
SIL1
SIL1
SIL1
SIL2
SIL1
SIL1
SIL2
SIL3
SIL1
SIL1
SIL2
SIL3
N/A
SIL1
SIL2
SIL3
N/A
N/A
Dcembre 2015
81
Dcembre 2015
82
Dcembre 2015
83
Dcembre 2015
84
La
dtermination
de
l'efficacit
des
couches
de
protection
en
Dcembre 2015
85
Dcembre 2015
86
Utilisateur/oprateur;
Spcialiste C&I;
Technicien de maintenance .
Dcembre 2015
87
Dcembre 2015
88
de
protection
indpendantes
(IPL)
avec
ses
PFD
correspondantes, exemples:
Systme de contrle de procd de base (BPCS ou SNCC),
Alarmes indpendantes,
Attnuation supplmentaire (dtection et inspections rguliers);
Vraisemblance dvnement de niveau intermdiaire, est calcule en
multipliant la vraisemblance de dclenchement par les probabilits PFD
des couches de protection;
PFD ncessaire de SIL: le calcul est effectu en comparant le risque
tolrable maximum
intermdiaire
F.BEKHSIS UFR IMT - IAP
Dcembre 2015
89
Exemple:
Dcembre 2015
90
LES SYSTMES
INSTRUMENTS DE
SCURIT
Dcembre 2015
91
Dcembre 2015
92
rservoir
sous
pression
contenant
un
liquide
inflammable
Dcembre 2015
93
Dcembre 2015
94
Dcembre 2015
95
la
redondance
passive:
une
partie
seulement
des
moyens
Dcembre 2015
96
Dcembre 2015
97
2. Architecture 1oo1D:
3. Architecture 1oo2:
) 2 canaux ralisent la fonction de scurit. La fonction de scurit
est excute ds quun canal en fait la demande
) Il faut une dfaillance dangereuse dans les 2 canaux pour
conduire la dfaillance de la fonction de scurit
Dcembre 2015
98
Dcembre 2015
99
Dcembre 2015
100
Fiabilit du systme
Systmes srie
R1(t)
R2(t)
R3(t)
Systmes parallles
R1(t)
Dcembre 2015
101
Fiabilit du systme
Dfaillances dangereuses et non dangereuses
Le taux de dfaillances total dun lment, , est gal la
somme des taux de dfaillances lies la scurit et de
dfaillances non lies la scurit. En gnral, seuls D et
S sont inclus dans les calculs de fiabilit.
= D + S + non-SR
Dfaillances dtectes et non dtectes
Dcembre 2015
102
Fiabilit du systme
Classification des dfaillances et identification de leur
frquence doccurrence
Dcembre 2015
103
Fiabilit du systme
Dcembre 2015
104
Fiabilit du systme
Dfaillances dtectes et non dtectes
Le dfaut reste non dtect pendant 50 % de la priode de test.
MDT: le temps moyen dindisponibilit (Mean Down Time)
MTTR: dlai de rparation
MDT = intervalle de tests/2 + MTTR
TP: la priode de tests de validit .
Dfaillance dtect: MDT=MTTR
Dfaillance non dtect: MDT=TP/2.
Dcembre 2015
105
Fiabilit du systme
Modlisation du taux de dfaillances du systme (sys)
Ignor les termes dordre suprieure (cause commune)
Dcembre 2015
106
Fiabilit du systme
Modlisation du taux de dfaillances du systme (sys)
En utilisant DD et DU la place de dans le tableau prcdent, et
en employant le MDT ou Tp/2 selon le cas, il est possible de
driver le taux de dfaillances du systme d des dfaillances
dangereuses dtectes ou non dtectes
Dcembre 2015
107
Fiabilit du systme
Modlisation du taux de dclenchements intempestifs du
systme (STR)
Dcembre 2015
108
Fiabilit du systme
la disponibilit du systme de scurit en mode de sollicitation
La disponibilit du systme est Asys = Add . Adu . As
ADD = 1/( 1 + .DD(SYS).MDT )
ADD: la disponibilit due des dfaillances dangereuses dtectes
DD(SYS):le taux de dfaillances du systme dcoulant de dfaillances
dangereuses dtectes.
ADU = 1/( 1 + .DU(SYS).TP/2 )
ADu: la disponibilit due des dfaillances dangereuses non dtectes
Du(SYS):le taux de dfaillances du systme dcoulant de dfaillances
dangereuses non dtectes
AS = 1/( 1 + .S(SYS).MDT )
AS: la disponibilit due des dfaillances non dangereuses.
S(SYS):le taux de dfaillances du systme dcoulant de dfaillances
(non dangereuses) intempestives.
Dcembre 2015
109
Fiabilit du systme
la disponibilit du systme de scurit en mode continu
1. elles sont rpertories comme en mode continu du fait de la
frquence des sollicitations, savoir suprieure une fois par an.
Dans ce cas, la disponibilit peut tre calcule comme pour la
fonction de scurit en mode de sollicitation, except que lintervalle
de tests de validit TP doit tre remplac par lintervalle de
sollicitation TD.
2. Lorsque la fonction de scurit en mode continu fournit rellement un
contrle continu, la disponibilit peut tre calcule comme pour un
systme de commande
Dcembre 2015
110
Fiabilit du systme
la disponibilit dun systme de commande
La disponibilit du systme de commande peut tre modlise en
considrant le taux de dfaillances du systme total.
ASYS est donn par : ASYS = 1/( 1 + SYS.MDT )
o SYS est le taux de dfaillances du systme total dcoulant de toutes
les dfaillances
Dcembre 2015
111
Fiabilit du systme
Probabilit de dfaillance par heure (PFH) et probabilit de
dfaillance sur sollicitation (PFD)
1. Les formules PFH et PFD simplifies concernant les configurations
courantes pour les dfaillances dtectes
Dcembre 2015
112
Fiabilit du systme
Probabilit de dfaillance par heure (PFH) et probabilit de
dfaillance sur sollicitation (PFD)
2. Les formules PFH et PFD simplifies concernant les configurations
courantes pour les dfaillances non dtectes.
Dcembre 2015
113
Fiabilit du systme
Exemple de calcul de PFD architecture 1oo1:
Un SIS est dot dun capteur, dun rseau et dun circuit lectronique
qui coupe lalimentation moteur par lintermdiaire dun contacteur.
Dcembre 2015
114
Fiabilit du systme
Exemple de calcul de PFD architecture 1oo2:
Le concepteur envisage une autre configuration pour le SIS (2
contacteurs cbls en srie)
Dcembre 2015
115
Fiabilit du systme
Exemple de calcul de PFD architecture 1oo2:
Le concepteur envisage une autre configuration pour le SIS (2
contacteurs cbls en srie)
Dcembre 2015
116
Fiabilit du systme
INSTRUMENT TYPE Type A units are devices without a complex
micro- processor on board, and all possible failures on each component
can be defined. Type B units have a microprocessor on board
and the failure mode of a component is not well defined.
Dcembre 2015
117
Dcembre 2015
118
SIL-test
Il faut savoir aussi quun niveau SIL nest pas garanti vie. Les
lments
du
systme
de
scurit
vieillissent,
leurs
Dcembre 2015
119
SIL-test
Dcembre 2015
120
SIL-test(exemple)
Dcembre 2015
121
dans
son
ensemble,
pas
les
lments
qui
le
Dcembre 2015
122
Dcembre 2015
123
Dcembre 2015
124
AUTOMATES DE SCURIT
Dcembre 2015
125
La redondance
Le choix dune architecture plutt quune autre dpend en effet
du niveau de scurit que lon veut atteindre mais aussi du
niveau de disponibilit que lon souhaite.
Avec les redondances relativement simples, on ne peut en
gnral pas obtenir la fois un niveau lev de scurit et une
haute disponibilit. Cest lun ou lautre.
Avec les redondances plus sophistiques, il est possible davoir
les deux, mais avec des gradations qui dpendent de
larchitecture retenue.
F.BEKHSIS UFR IMT - IAP
Dcembre 2015
126
La redondance
Architecture une seule unit centrale:
Comme son nom lindique, il ny a pas de redondance. Si un
dfaut dangereux est dtect au niveau de lunit centrale, un
module de diagnostic externe (watchdog) permet de dclencher
immdiatement un arrt durgence de faon mettre le process
en scurit. Les pannes non dangereuses entranent galement
un dclenchement de larrt durgence.
Dcembre 2015
127
La redondance
Dcembre 2015
128
Dcembre 2015
129
Dcembre 2015
130
fIN!
www.themegallery.com
Dcembre 2015