Évaluation des dangers et des risques Article 8 Affectation des fonctions de sécurité aux couches de protection Article 9 Intervention d'urgence de l'usine Couche d'intervention d'urgence Couche de protection passive Spécification des exigences de sécurité pour le système instrumenté de sécurité Article 10 Soupape de décharge, disque de rupture, système F&G Couche de protection active Catégories de taux d’échec : ÀDD: Dangereux-détecté; ÀniJ: Dangereux non détecté; ÀSD: Sécurité détectée; ÀSU: Sécurité non détectée. Gestion et évaluation de la sécurité fonctionnelle et audit Structure et planification du cycle de vie de la sécurité Conception et ingénierie de système instrumenté de sécurité Conception et développement d'autres moyens de réduction des risques Article 9 Installation, mise en service et validation Articles 14 and 15 Système instrumenté de sécurité Alarme & intervention de l’opérateur Système de contrôle de processus de base ou DCS Conception d'installations et de procédés (pour plus d’informations, voir pour 61508-2 article 7.4.4.2) Couche de contrôle de processus Alarme de haut niveau Haut niveau Couche de contrôle de processus Niveau faible Conception d'usine sécurité inhérente Défaut matériel Tolérance 0 Défaut matériel Tolérance 1 Défaut matériel Tolérance 2 Calcul des MTBF, MTBFs, PFDavg, RRF, et les niveaux SIL de chaque élément en suivant la fonction instrumentée de sécurité FIS, en intégrant un transmetteur, une barrière S.I, un automate de sécurité et une vanne comme élément final et ceci dans une architecture SIL 1oo1. Périodicité de Test- Test effectué une fois par an avec 100% d'éfficacité. Le tableau ci-dessous contient les données de défaut fournies par les fabricants de chaque sous-système. Les formules pour calculer les valeurs requises sont indiquées dans l'en-tête du tableau. Opération et maintenance Article 16 CAUSE PRINCIPALE DE PANNE PAR PHASE Appareils simples avec des modes de défaillance bien connus et un historique de fonctionnement solide Composants complexes avec des modes de défaillance potentiellement inconnus À Par an= MTBF MTBFs= PFDavg % of Total RRF= 1/MTBF (ans) 1/ÀS (yrs) 1oo1=ÀDU/2 PFDavg 1/PFDavg La gestion de la sécurité fonctionnelle (SF) dans la norme CEI61511:2016 requiert des évaluations de la SF par une personne senior indépendante et compétente NON impliquée dans la conception pour les étapes 1 - 2 et 3 et une évaluation périodique de la SF par une personne senior indépendante et compétente NON impliquée dans l'exploitation et maintenance à partir du même SIS pour les étapes 4 et 5. De plus, la phase de modification 7 NE DOIT PAS commencer avant qu'une évaluation indépendante de la SF ne soit effectuée dans les mêmes conditions que pour l'étape 5. RÉDUCTION DE RISQUE (IEC61511-3, ANNEX A) Conception et mise enœuvre Installation et mise enservice Modifications après lamise enservice Spécifications desexigencesde sécurité (SRS) Réf : Hors de contrôle : Pourquoi les systèmes de contrôle tournent-ils mal et comment éviter les pannes ? (2e édition, source : © Health & Safety Executive HSE - Royaume-Uni) (pour plus d’informations, voir pour 61508-2 article 7.4.4.3) SIL Mode de fonctionnement Tolérance de panne matérielle minimale N'importe quel mode 0 Mode faible demande 0 Haute demande ou mode continu 1 N'importe quel mode 1 N'importe quel mode 2 Le graphique suivant montre un exemple de PDF et de PDFavg avec des variations dans des intervalles de tests effectués une fois par an avec une efficacité de 80 % : le niveau SIL3 est maintenu pendant environ 5 ans ; le SIF passe ensuite à SIL2. Réduction du risque réel Risque partiel couvert par des couches de protection non SIS Risque partiel couvert par d'autres couches de protection CONCEPTS DE BASE FIABILITÉ Réduction des risques obtenue par toutes les couches de protection Niveau d'Intégrité de la Sécurité Probabilité Moyenne de défaillance Facteur Probabilité Moyenne de sur demande par an. de réductions des défaillance sur demande, par Mode de fonctionnement Risques heure (demande élevée ou à la demande mode continu) (Faible ou Forte demande) Défaillances par unité detemps Composants exposésà une défaillance MTBF = MTTF + MTTR Lorsque vous gérez des Fonctions Instrumentées de sécurité, vous devez accorder une attention toute particulière à la sélection des sous systèmes et notamment à l'intervalle de temps entre les tests périodiques et l'architecture du système. Ces trois éléments clés sont fondamentaux pour atteindre le niveau de SIL requis. Pour plus de détails sur l'un de ces sujets, veuillez vous reporter au manuel GM International sur les “systèmes instrumentés de sécurité”. RISQUES TOLÉRABLES ET ALARP* «ec^ annex „ * Aussi bas que raisonnablement possible RÉGION TOLÉRABLE Le risque ne peut être justifié que dans des circonstances extraordinaires Operating Time Operating Time + Repair Time MTTF MTTF _ p MTTF + MTTR MTBF p + X MTBM Le risque n'est tolérable que si : a) une réduction supplémentaire des risques est impraticable ou si son coût est manifestement II disproportionné par rapport à b) la société désire le bénéfice de l'activité compte tenu du risque associé RÉGION GLOBALEMENT ACCEPTABLE Risque négligeable Classe de risque (voir Tableaux K.1 et K.2) Niveau de risque résiduel considéré comme négligeable et des mesures supplémentaires pour réduire le risque ne sont généralement pas nécessaires. Pas besoin de travail détaillé pour démontrer ALARP MTBF Temps moyen entreles pannes MTTF Tempsmoyenavantdéfai llance MTTR Tempsmoyen de restauration MTB M Tem ps m oyen entre la maintenance MSD Temps d'arrêt moyen prévu du système À Taux d'échec Tous les contacts sont considérés en état ouvert (désexcités jusqu’au déclenchement). Les informations présentées dans cette affiche sont destinées à la formation générale du lecteur. GM International n’a aucun contrôle sur l’utilisation des informations par les lecteurs. Par conséquent, GM International décline toute responsabilité de quelque nature que ce soit découlant d’une telle utilisation. Les exemples sont fournis à titre d’illustrations simples des sujets et, en tant que tels, ne sont pas destinés à servir de guide pour gérer la sûreté de la centrale. Les lecteurs doivent utiliser et appliquer
Ouvrir le catalogue en page 158 Pages
4 Pages
154 Pages