Aller au contenu
Carl GoodwinSapiteur en risque industriel

Défaillance d’une barrière de sécurité : système instrumenté, alarmes, réponse de l’opérateur

Lorsqu’une boucle de sécurité ne déclenche pas, ou qu’une alarme critique se perd parmi des dizaines d’autres, l’expertise doit établir si la barrière était en état de fonctionner. Sur un site Seveso, la question a un cadre précis : une mesure de maîtrise des risques n’est prise en compte que si elle est efficace, suffisamment rapide, testée et maintenue (arrêté du 29 septembre 2005, art. 4). Chacune de ces conditions est une question de fait, qui se lit dans les pièces d’exploitation.

Quelle est la situation ?

Une condition dangereuse se développe : pression, niveau ou température hors limites. Deux barrières auraient dû l’arrêter. La première est une boucle de sécurité instrumentée, qui ne déclenche pas ou déclenche trop tard : inhibition en cours, capteur en défaut, essai non réalisé, vanne qui ne ferme pas complètement. La seconde est l’opérateur en salle de contrôle, alerté par une alarme arrivée au milieu d’un afflux d’autres alarmes, qui agit trop tard ou sur une autre priorité.

Quelles questions l’expertise doit-elle éclairer ?

Pour la barrière instrumentée :

Pour la barrière humaine :

Pourquoi une expertise technique générale ne suffit-elle pas ?

La conception d’une barrière se lit dans un dossier. Son état réel se lit ailleurs : registres d’inhibition, rapports d’essai, journaux d’alarmes, cahiers de quart. L’écart entre les deux se forme en exploitation, souvent progressivement : inhibition temporaire devenue permanente, essai reporté, alarme devenue familière. Il faut connaître ces pratiques pour les reconnaître, et savoir ce qu’on peut raisonnablement attendre d’un opérateur en situation perturbée.

Qu’apporte le sapiteur ?

Un recalcul détaillé du niveau d’intégrité peut relever d’un spécialiste de la sécurité fonctionnelle. Le sapiteur ne se prononce pas sur les responsabilités.

Voir aussi : barrières de sécurité, sites Seveso et mesures de maîtrise des risques, facteurs humains, le sapiteur, cadre juridique.

Questions fréquentes

Qu'est-ce qu'un système instrumenté de sécurité ?

C'est un ensemble de capteurs, d'un automate de sécurité et d'actionneurs qui met l'installation en état sûr lorsqu'une condition dangereuse est détectée. Sa performance est exprimée par un niveau d'intégrité de sécurité (SIL), selon la norme IEC 61511 dans l'industrie de procédé.

Une alarme suivie d'une action de l'opérateur est-elle une barrière ?

Oui, si l'opérateur peut la percevoir, la comprendre et agir dans le temps disponible. Lors d'un afflux d'alarmes, ces conditions peuvent ne plus être réunies. Les référentiels professionnels de gestion des alarmes, comme le guide EEMUA 191, en traitent.

Pourquoi le niveau de performance revendiqué peut-il ne pas être atteint en pratique ?

Parce qu'il repose sur des hypothèses d'exploitation : essais à l'intervalle prévu, absence d'inhibition prolongée, défauts traités, opérateur disponible. Si l'une n'est pas tenue, la performance réelle s'écarte de la performance calculée.

Rédigé par Carl Goodwin, sapiteur en risque industriel. Mise à jour : .

Définitions : HAZOP, nœud papillon, LOPA · Système instrumenté de sécurité (SIS) et niveau SIL · Mesure de maîtrise des risques (MMR) · Barrière de sécurité