Un niveau d'intégrité de sécurité (SIL) quantifie une chose : la réduction des risques apportée par une couche de protection unique. C'est essentiel, mais insuffisant. Nombre de clients considèrent le SIL comme une solution miracle, ce qui est faux. Un déclenchement SIL 2 ne peut sauver une installation si les autres couches de protection sont défaillantes. Un solveur Honeywell Triconex ou HIMA , même parfaitement spécifié, peut ne pas atteindre sa cible. Il est donc crucial de comprendre les promesses du SIL et de combler ses lacunes.
Premièrement : respectez les différents niveaux de protection.
Tout d'abord, il convient de situer le SIS dans son contexte. Les normes IEC 61511, LOPA et le modèle en nœud papillon présentent tous une structure en couches superposées. Le système de contrôle de processus de base intervient en premier. Viennent ensuite les alarmes et l'opérateur. Le SIS constitue l'une des dernières couches préventives. Les mécanismes de décharge et de confinement interviennent ensuite. La prise en compte de l'indépendance de chaque couche est essentielle.
- Étape 1 — Modéliser le risque avec LOPA et définir l'objectif de risque initial.
- Étape 2 — N’accordez de crédit qu’aux couches indépendantes, vérifiables et efficaces.
- Étape 3 — Conserver le SIS comme dernière couche fonctionnelle avant l’atténuation.
- Étape 4 — Si une couche SIL cible échoue, renforcez les autres couches, pas seulement le dispositif de sécurité.
Deuxièmement : vérifier avec PFDavg et la couverture de diagnostic
Deuxièmement, vérifiez avec rigueur. Le niveau SIL correspond à une plage de probabilité. Chaque fonction instrumentée de sécurité doit respecter sa probabilité moyenne de défaillance (PFDavg). Le calcul prend en compte le taux de défaillance, le temps de réparation et l'intervalle de test. N'utilisez pas d'hypothèses optimistes pour fausser les résultats.
- Étape 1 — Associer le SIL cible à sa bande PFDavg, par exemple SIL 2 de 10^-3 à 10^-4.
- Étape 2 — Estimer PFDavg en multipliant le taux de défaillance dangereux par l'intervalle de test de validation, puis en divisant par deux.
- Étape 3 — Revendiquez une couverture diagnostique élevée, proche de 99 %, uniquement lorsque le SFF dépasse 80 %.
- Étape 4 — Appliquer un facteur bêta de cause commune, souvent de 0.05 à 0.10, à chaque canal de vote.
De plus : Choisissez l’architecture et intégrez-la en toute sécurité
De plus, choisissez une structure adaptée à la disponibilité et au niveau SIL. La plateforme Honeywell Triconex utilise une triple redondance modulaire avec un vote à deux sur trois. Les plateformes HIMA XMR fonctionnent de la même manière. Une conception à deux sur trois tolère une défaillance de canal et assure la continuité de service. Une conception à un sur deux avec diagnostic est moins coûteuse, mais réduit la disponibilité. Signalez l'état des déclenchements à la chaîne sans affaiblir la boucle.
- Étape 1 — Utilisez 2oo3 TMR lorsque vous avez besoin d'une haute disponibilité et d'un SIL 3 simultanément.
- Étape 2 — Utilisez 1oo2D pour réduire les coûts lorsqu'un arrêt sécurisé peut tolérer un déclenchement intempestif.
- Étape 3 — Copier les états de déclenchement vers le DCS ou le BMS via Modbus TCP sur le port 502, en lecture seule.
- Étape 4 — Ne jamais fermer la boucle de sécurité via Modbus ou OPC ; garder les E/S de sécurité câblées.
Cependant : Testez les preuves et attendez-vous à des actions rares
Cependant, c'est sur le terrain que les systèmes SIL (Systèmes Intégrés de Sécurité) présentent des failles. Les déclenchements non testés n'atteignent pas la couverture prévue. Une vanne grippée ou un solénoïde défectueux compromet le fonctionnement. Configurez la logique de déclenchement sur « mise hors tension avant déclenchement ». En cas de coupure de courant, l'installation doit être mise en sécurité. Ainsi, un système SIS (Système Intégré de Sécurité) en bon état de fonctionnement devrait se déclencher rarement.
- Étape 1 — Définissez les intervalles de test de validation à partir de données réelles sur le terrain, et non d'une valeur par défaut générique.
- Étape 2 — Tests finaux d'AVC partiel tous les quelques mois lorsque cela est autorisé.
- Étape 3 — Consignez et analysez l'évolution de chaque commutateur de dérivation et de maintenance.
- Étape 4 — Examinez tout déplacement fréquent ; il signale une défaillance de la couche supérieure.
Enfin : Comblez les lacunes que SIL laisse ouvertes
Enfin, protégez les couches supérieures au seuil de déclenchement. Une installation bien conçue atteint rarement le niveau de sécurité intrinsèque (SIS). Cela résulte d'une conception rigoureuse et d'un fonctionnement stable, et non d'un niveau de sécurité intrinsèque (SIL) plus élevé. Limitez le nombre d'alarmes. Optimisez le temps de réponse. Séparez physiquement les systèmes.
- Étape 1 — Maintenir les taux d’alarme dans les limites des recommandations EEMUA 191 afin que les opérateurs puissent réagir.
- Étape 2 — Protéger le temps de sécurité du processus pour chaque scénario crédible.
- Étape 3 — Séparer complètement l'alimentation, les E/S, les panneaux et les réseaux SIS et BPCS.
- Étape 4 — Appliquer le cycle de vie IEC 61511 de la conception à la mise hors service.
Conclusion et conseils pratiques
Considérez le niveau d'intégrité de sécurité (SIL) comme une couche mesurée, et non comme une garantie. Vérifiez la probabilité de défaillance moyenne (PFDavg) à l'aide de données de défaillance fiables. Adaptez l'architecture, qu'il s'agisse d'un solveur Triconex 2oo3 ou HIMA, à la disponibilité et aux risques. Intégrez l'état via Modbus TCP sans modifier le déclencheur câblé. Testez la robustesse des éléments finaux et traquez les événements rares. Renforcez ensuite les couches de conception, d'alarme et d'opérateur au-dessus du système instrumenté de sécurité (SIS). Appliquez ces principes à votre prochain projet Honeywell ou HIMA : la sécurité cessera d'être un simple chiffre sur une fiche technique, mais deviendra une protection opérationnelle.