Défaillance d’une barrière de sécurité : système instrumenté, alarmes, réponse de l’opérateur
Lorsqu’une boucle de sécurité ne déclenche pas, ou qu’une alarme critique se perd parmi des dizaines d’autres, l’expertise doit établir si la barrière était en état de fonctionner. Sur un site Seveso, la question a un cadre précis : une mesure de maîtrise des risques n’est prise en compte que si elle est efficace, suffisamment rapide, testée et maintenue (arrêté du 29 septembre 2005, art. 4). Chacune de ces conditions est une question de fait, qui se lit dans les pièces d’exploitation.
Quelle est la situation ?
Une condition dangereuse se développe : pression, niveau ou température hors limites. Deux barrières auraient dû l’arrêter. La première est une boucle de sécurité instrumentée, qui ne déclenche pas ou déclenche trop tard : inhibition en cours, capteur en défaut, essai non réalisé, vanne qui ne ferme pas complètement. La seconde est l’opérateur en salle de contrôle, alerté par une alarme arrivée au milieu d’un afflux d’autres alarmes, qui agit trop tard ou sur une autre priorité.
Quelles questions l’expertise doit-elle éclairer ?
Pour la barrière instrumentée :
- Était-elle inhibée ou contournée au moment des faits ? Depuis quand, avec quelle autorisation, avec quelles mesures compensatoires ?
- Les essais périodiques ont-ils été réalisés à l’intervalle retenu ? Avec quel résultat ?
- Des défauts avaient-ils été signalés, puis laissés sans suite ?
- Le niveau d’intégrité revendiqué dans l’étude de dangers était-il cohérent avec l’architecture et les essais réels ?
Pour la barrière humaine :
- Combien d’alarmes sont arrivées, à quel rythme, dans quel ordre ? L’alarme critique était-elle hiérarchisée comme telle ?
- Combien de temps l’opérateur avait-il entre l’alarme et le point de non-retour ?
- Des alarmes étaient-elles habituellement présentes, voire ignorées, en marche normale ?
- Quelle était la charge de la salle de contrôle : effectif, autres tâches, relève ?
Pourquoi une expertise technique générale ne suffit-elle pas ?
La conception d’une barrière se lit dans un dossier. Son état réel se lit ailleurs : registres d’inhibition, rapports d’essai, journaux d’alarmes, cahiers de quart. L’écart entre les deux se forme en exploitation, souvent progressivement : inhibition temporaire devenue permanente, essai reporté, alarme devenue familière. Il faut connaître ces pratiques pour les reconnaître, et savoir ce qu’on peut raisonnablement attendre d’un opérateur en situation perturbée.
Qu’apporte le sapiteur ?
- La vérification des quatre conditions de l’arrêté du 29 septembre 2005 : efficacité, cinétique, essais, maintenance.
- La reconstitution de l’état réel de la boucle et de ce que l’opérateur voyait, minute par minute.
- La lecture de la gestion des inhibitions et des alarmes : autorisations, durées, mesures compensatoires, hiérarchisation.
- La mise en regard des référentiels professionnels (IEC 61511 pour les systèmes instrumentés, EEMUA 191 pour les alarmes).
Un recalcul détaillé du niveau d’intégrité peut relever d’un spécialiste de la sécurité fonctionnelle. Le sapiteur ne se prononce pas sur les responsabilités.
Voir aussi : barrières de sécurité, sites Seveso et mesures de maîtrise des risques, facteurs humains, le sapiteur, cadre juridique.
Questions fréquentes
Qu'est-ce qu'un système instrumenté de sécurité ?
C'est un ensemble de capteurs, d'un automate de sécurité et d'actionneurs qui met l'installation en état sûr lorsqu'une condition dangereuse est détectée. Sa performance est exprimée par un niveau d'intégrité de sécurité (SIL), selon la norme IEC 61511 dans l'industrie de procédé.
Une alarme suivie d'une action de l'opérateur est-elle une barrière ?
Oui, si l'opérateur peut la percevoir, la comprendre et agir dans le temps disponible. Lors d'un afflux d'alarmes, ces conditions peuvent ne plus être réunies. Les référentiels professionnels de gestion des alarmes, comme le guide EEMUA 191, en traitent.
Pourquoi le niveau de performance revendiqué peut-il ne pas être atteint en pratique ?
Parce qu'il repose sur des hypothèses d'exploitation : essais à l'intervalle prévu, absence d'inhibition prolongée, défauts traités, opérateur disponible. Si l'une n'est pas tenue, la performance réelle s'écarte de la performance calculée.
Rédigé par Carl Goodwin, sapiteur en risque industriel. Mise à jour : .
Définitions : HAZOP, nœud papillon, LOPA · Système instrumenté de sécurité (SIS) et niveau SIL · Mesure de maîtrise des risques (MMR) · Barrière de sécurité