Table of Contents
La norme CEI 62061 est une ligne directrice essentielle pour assurer la sécurité des systèmes de commande des machines.Elle fournit un cadre structuré pour la conception, la mise en œuvre et le maintien de fonctions de sécurité qui protègent les opérateurs et les équipements.En tant que norme harmonisée en vertu de la directive européenne sur les machines et reconnue au niveau mondial, la CEI 62061 permet aux fabricants d'atteindre la sécurité fonctionnelle des systèmes de commande électronique électrique, électronique et programmable (E/E/PE) utilisés dans les machines.
Qu'est-ce que la norme CEI 62061?
La norme CEI 62061, officiellement intitulée « Sécurité des machines – Sécurité fonctionnelle des systèmes de contrôle liés à la sécurité », est une norme internationale élaborée par la Commission électrotechnique internationale (CEI). Elle a été publiée pour la première fois en 2005 et a depuis subi des révisions majeures, notamment l'édition 2021, qui l'a alignée plus étroitement sur la norme CEI 61508 (la norme fonctionnelle globale) et la norme ISO 13849 (la norme pour les éléments de contrôle liés à la sécurité).
La norme s'applique spécifiquement aux systèmes de contrôle de sécurité (SRCS) qui intègrent des technologies électroniques électriques, électroniques et programmables. Elle couvre l'ensemble du cycle de vie, du concept, de la conception et de l'intégration jusqu'à l'exploitation, la maintenance et le déclassement. Contrairement à certaines normes sectorielles, la CEI 62061 traite à la fois du matériel et des logiciels, ce qui la rend adaptée à une vaste gamme de machines, y compris les équipements d'emballage, les machines-outils, la robotique et les lignes de production automatisées.
La norme CEI 62061 est conçue pour être utilisée conjointement avec la norme ISO 12100 (évaluation des risques pour les machines) et complète la norme ISO 13849, qui couvre les pièces pneumatiques, hydrauliques et mécaniques liées à la sécurité.
Concepts clés et terminologie
Pour appliquer efficacement la norme CEI 62061, il faut comprendre plusieurs concepts fondamentaux.
Évaluation des risques et identification des risques
La première étape de la CEI 62061 est une évaluation systématique des risques fondée sur la norme ISO 12100. Les fabricants doivent identifier tous les dangers prévisibles - mécaniques, électriques, thermiques, chimiques ou résultant d'erreurs humaines. Pour chaque situation dangereuse, le risque associé est estimé en tenant compte de la gravité des dommages potentiels, de la probabilité d'occurrence (y compris la fréquence d'exposition et la possibilité d'évitement) et de la possibilité d'éviter ou de limiter les dommages.
Les fonctions de sécurité sont ensuite conçues pour réduire les risques à un niveau acceptable. Chaque fonction de sécurité doit être assignée à un niveau cible d'intégrité de sécurité (SIL) en fonction de la réduction des risques nécessaire.
Niveau d'intégrité de la sécurité (SIL)
Un niveau d'intégrité de sécurité est un niveau discret (1 à 4) précisant la probabilité qu'une fonction de sécurité puisse être exécutée correctement dans toutes les conditions indiquées dans un délai donné. SIL 1 fournit le niveau d'intégrité le plus bas, SIL 4 le plus élevé. Dans le contexte de la machinerie, SIL 3 est généralement le plus élevé requis, avec SIL 4 rarement utilisé en raison de coûts et de complexité extrêmes.
L'attribution de l'EIS dépend de trois paramètres : la probabilité moyenne de défaillance dangereuse par heure (PFHD[), la couverture diagnostique (DC) et la capacité de résister aux défaillances de cause commune (FCC).
- SIL 1: PFHD[ de 10−5 à moins de 10−6 1/h
- SIL 2: PFHD[ de 10−6 à moins de 10−7 1/h
- SIL 3: PFHD[ de 10−7 à moins de 10−8 1/h
Ces cibles doivent être vérifiées au moyen d'une analyse de fiabilité, souvent en utilisant des modes de défaillance, des effets et des analyses diagnostiques (FMEDA) ou des analyses d'arbres de failles.
Contraintes architecturales
La norme CEI 62061 impose des contraintes architecturales à la conception matérielle pour atteindre un SIL donné. Ces contraintes concernent les catégories de l'architecture système (semblable aux catégories ISO 13849 B, 1, 2, 3 et 4). La norme définit la tolérance matérielle requise pour les défauts (HFT) et la couverture diagnostique pour chaque SIL :
- SIL 1: HFT = 0 (tolérance de défaillance unique non requise) avec couverture diagnostique de base.
- SIL 2: HFT = 1 (tolérance à une défaillance) généralement avec une couverture diagnostique élevée, ou HFT = 0 avec une couverture diagnostique très élevée et des architectures de sous-systèmes spécifiques.
- SIL 3: HFT = 1 avec une couverture diagnostique élevée, ou HFT = 2 avec une couverture modérée.
Ces contraintes garantissent qu'une seule défaillance dangereuse ne conduit pas à une perte de la fonction de sécurité.
Intégrité systématique
Au-delà des défaillances matérielles aléatoires, la CEI 62061 exige des mesures pour prévenir les défaillances systématiques — erreurs introduites lors de la spécification, de la conception, de la mise en œuvre ou de la maintenance — notamment un développement logiciel rigoureux après un cycle de vie défini, l'utilisation de composants éprouvés en utilisation, des examens de conception et des essais.
Relation entre la norme CEI 62061 et la norme ISO 13849
La norme CEI 62061 et la norme ISO 13849 traitent toutes deux de la sécurité fonctionnelle des systèmes de commande des machines, mais elles diffèrent en termes de portée et de méthodologie. La norme ISO 13849 utilise des niveaux de performance (PL a à e) avec une approche qualitative, tandis que la norme CEI 62061 utilise la norme SIL avec des objectifs quantitatifs.
- SIL 1 - - PL c
- 2 Φ PL d
- SIL 3 ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Dans la pratique, les fabricants peuvent utiliser soit la norme (ou les deux) pour démontrer la conformité. L'édition 2021 de la norme CEI 62061 fait explicitement référence aux catégories et aux concepts de couverture diagnostique de la norme ISO 13849, ce qui rend les deux normes plus interopérables.
Mise en œuvre de la norme CEI 62061 dans les systèmes de contrôle des machines
La conformité exige un processus systématique qui intègre la sécurité dans le cycle de vie global de la conception. Les étapes suivantes sont adaptées à la méthode de réduction des risques prescrite par la CEI 62061.
Étape 1: Identification des dangers et estimation des risques
Pour chaque mode, il faut identifier les dangers, p. ex., écrasement pendant le serrage, choc électrique pendant l'entretien ou démarrage non intentionnel. Estimer le niveau de risque initial en utilisant des paramètres de gravité, d'exposition et d'évitement. Cette estimation de risque doit être documentée dans un rapport d'évaluation des risques.
Étape 2 : Déterminer la réduction des risques et la LIS cible
Pour chaque situation dangereuse, quantifier la réduction des risques requise. La norme CEI 62061 prévoit une méthode simplifiée à l'annexe A : attribuer une classe de gravité (S1, S2, S3), la fréquence/durée de l'exposition (F1, F2) et la possibilité d'évitement (P1, P2). La combinaison donne une LIS ou une PL requise. Par exemple, une blessure grave avec une exposition fréquente et une faible probabilité d'évitement exige généralement une LIS 3.
Cette étape consiste également à déterminer si la fonction de sécurité peut être réalisée par d'autres moyens (par exemple, des gardes, des verrouillages) avant de se fier uniquement au système de contrôle.
Étape 3: Concevoir le système de contrôle lié à la sécurité
Avec les SIL cibles définies, concevoir l'architecture. Choisissez des composants (capteurs, résolveurs logiques, actionneurs) qui répondent à la fiabilité requise. Pour les SIL 2 ou 3, envisager des architectures redondantes comme les bicanaux avec diagnostics. Assurez-vous que tout appareil électronique programmable (p. ex. les PLC de sécurité) est certifié selon IEC 61508 ou IEC 62061.
La conception du matériel doit satisfaire aux contraintes architecturales pour HFT et DC. De plus, planifier l'intégrité systématique : utiliser la conception structurée de logiciels, appliquer des normes de codage et effectuer une analyse statique. La norme recommande de suivre un modèle V pour la vérification et la validation du logiciel.
Étape 4: Calculer PFHD et vérifier les résultats SIL
En utilisant les données de débit de défaillance des composants (à partir des bases de données FMEDA ou de fiabilité du fabricant), calculez le PFHD pour chaque fonction de sécurité. Considérez la couverture diagnostique des essais intégrés (p. ex., surveillance croisée entre canaux redondants, auto-essais périodiques). Appliquer les facteurs appropriés pour la défaillance de cause commune (facteur beta) en fonction de la diversité de conception et de la séparation.
Des outils comme l'analyse des arbres de faille ou les diagrammes de blocs de fiabilité peuvent aider. De nombreux fabricants de composants de sécurité fournissent des valeurs certifiées PFHD pour leurs appareils, simplifiant le calcul.
Étape 5 : Vérification et validation (V&V)
La vérification permet de s'assurer que le système est bien construit conformément aux spécifications de conception, ce qui comprend l'examen des schémas, du code source et des résultats des essais. La validation permet de vérifier que le système satisfait aux exigences de sécurité dans l'environnement réel de la machine.
Pour la validation, exécuter la machine dans tous les modes de fonctionnement et confirmer que les fonctions de sécurité répondent comme prévu (p. ex., un arrêt d'urgence arrête le mouvement dangereux dans le délai d'arrêt requis).
Étape 6 : Documentation et entretien
La documentation complète est obligatoire, notamment le rapport d'évaluation des risques, la justification de la conception, les calculs de la PFH, les protocoles d'essai et un dossier de sécurité. La norme exige également que les utilisateurs aient accès à l'information pour assurer la sécurité du fonctionnement, de l'entretien et des modifications, comme les intervalles d'inspection périodiques, les procédures de diagnostic des défaillances et les instructions pour remplacer les composants de sécurité.
Après la mise en service, le système doit être maintenu en fonction du cycle de vie défini. Toute modification (p. ex., changement d'un capteur ou mise à jour d'un logiciel) nécessite une réévaluation des fonctions de sécurité concernées.
Exigences relatives au matériel et au logiciel
Recommandations de conception du matériel
La norme CEI 62061 ne dicte pas les types de composants particuliers, mais elle établit les exigences de performance.
- Sélection des composants certifiés de sécurité:[ Les capteurs (p. ex. rideaux lumineux, tapis de sécurité, interrupteurs de verrouillage) et les actionneurs (p. ex., contacteurs, entraînements de fréquence avec arrêt du couple de sécurité) devraient être certifiés CEI 61508 ou CEI 62061.
- Architecture:[ Pour SIL 2 ou 3, mettre en œuvre 1oo2D (un sur deux avec des diagnostics) ou 2oo2 (deux sur deux) structures pour obtenir une tolérance aux défauts et une couverture diagnostique élevée.
- Diagnostic:[ Utiliser des auto-essais intégrés (contrôles basés sur les transformateurs) ou des équipements d'essai externes pour détecter les défaillances dangereuses.
- Protection commune des défaillances:[ Dissocier physiquement les canaux redondants, utiliser différents types de composants (diversité), et protéger contre les interférences électromagnétiques.
Cycle de vie de la sécurité des logiciels
Le développement de logiciels selon la norme CEI 62061 suit le modèle V typique de la sécurité fonctionnelle.
- Spécification des exigences de sécurité du logiciel:[ Documenter toutes les fonctions de sécurité et leurs exigences SIL.
- Conception d'architecture logicielle:[ Définir la structure modulaire, le calendrier d'exécution des tâches et les interfaces de communication.
- Conception et mise en œuvre de modules logiciels :[ Utiliser des langages de programmation sûrs (p. ex., des langages fortement dactylographiés) et des normes de codage (MISRA C pour les systèmes embarqués).
- Tests logiciels :[ Essais unitaires, tests d'intégration et tests de validation. Les critères de couverture (état, branche, MC/DC) dépendent du niveau SIL. Pour SIL 3, la couverture modifiée de la condition/décision est recommandée.
- Validation de sécurité du logiciel:[ Confirmer que le logiciel satisfait à ses exigences de sécurité lorsqu'il est intégré avec du matériel au niveau de la machine.
La norme exige également la qualification des outils : tout outil logiciel utilisé dans le développement (compilateurs, générateurs de code, outils de vérification) doit être évalué pour son niveau de confiance.
Techniques de validation et de vérification
La CEI 62061 fournit une liste des techniques V& appropriées dans ses annexes normatives.
- Essais fonctionnels : Exécuter chaque fonction de sécurité dans des conditions normales et anormales pour confirmer le comportement.
- Injection par défaut:[ Simuler les défaillances des capteurs, de la logique et des actionneurs pour vérifier la détection et la réaction diagnostiques (p. ex., le système va à l'état sûr).
- Analyse statique :[ Examiner le code source manuellement ou avec des outils d'analyse statique pour détecter les erreurs potentielles d'exécution (diviser par zéro, débordement du tampon).
- Analyse dynamique:[ Surveiller le moment et l'utilisation des ressources pendant l'exploitation pour éviter les défauts cachés (p. ex., débordement de la pile, violations du moment).
- Pour SIL 3, envisager de vérifier le modèle ou de prouver par un théorème que les algorithmes critiques sont vérifiés mathématiquement.
Tous les résultats de V&V doivent être traçables selon les exigences. Un plan de validation et un rapport de validation sont requis.
Avantages et répercussions sur les entreprises de la conformité CEI 62061
L'adhésion à la CEI 62061 offre des avantages tangibles tant pour les fabricants de machines que pour les utilisateurs finaux.
Sécurité accrue et réduction des risques
L'approche globale fondée sur le risque réduit la probabilité d'accidents, protégeant le personnel contre les blessures et les décès, et réduit le risque de poursuites judiciaires et de sanctions réglementaires.
Conformité réglementaire et accès aux marchés
Dans l'Union européenne, le respect des normes harmonisées telles que la CEI 62061 prévoit une présomption de conformité aux exigences essentielles de santé et de sécurité du règlement sur les machines.
Efficacité opérationnelle
Des systèmes de sécurité bien conçus réduisent les arrêts involontaires de la machine en raison de trébuchages nuisants. Une couverture diagnostique plus élevée permet un entretien prédictif, car les défauts sont détectés avant qu'ils ne causent des défaillances.
Économies sur le cycle de vie
Les études de validation et de documentation aident également à résoudre les problèmes et à les modifier plus tard. Les primes d'assurance peuvent être plus faibles pour les machines conformes.
Confiance des parties prenantes
La démonstration de la sécurité fonctionnelle à la CEI 62061 renforce la confiance avec les clients, les opérateurs de machines et les organismes de réglementation.
Défis communs et meilleures pratiques
Défi 1 : manque d'expertise
La meilleure pratique consiste à nommer un ingénieur de la sécurité ayant une formation et une expérience, et à envisager de s'associer à des consultants externes ou d'utiliser des modules de sécurité pré-certifiés.
Défi 2: Intégration avec les systèmes hérités
Il peut être difficile de remettre en état la conformité de la CEI 62061 à des machines plus anciennes en raison de systèmes de contrôle périmés et du manque de documentation. Effectuer une analyse des lacunes et mettre à niveau uniquement les pièces liées à la sécurité, en veillant à ce que le nouveau SRCS n'introduise pas de nouveaux dangers.
Défi 3: Surcomplexité
La conception d'un SIL élevé peut conduire à des architectures trop complexes qui augmentent les coûts et réduisent la fiabilité. Appliquer une approche fondée sur le risque : ne pas sur-préciser SIL. Utiliser l'analyse de graphique de risque pour justifier la cible de SIL de chaque fonction de sécurité.
Défi 4: Validation des logiciels
Valider un logiciel, en particulier pour les contrôleurs de sécurité programmables, prend du temps. Utilisez des PLC de sécurité certifiés qui ont des modules logiciels préapprouvés. Implémentez une stratégie de test systématique avec des mesures de couverture claires. Automatisez les tests de régression lorsque possible.
Résumé des pratiques exemplaires
- Commencez l'évaluation des risques dès la phase de conception.
- Documenter toutes les hypothèses, les calculs et les décisions.
- Utiliser des composants certifiés dans la mesure du possible.
- Effectuer des vérifications internes régulières des processus de sécurité.
- Maintenir une communication claire entre les équipes de conception, de fabrication et de service.
- Restez informé de la dernière édition de la CEI 62061 (actuellement 2021).
Conclusion
La norme IEC 62061 offre un cadre solide et internationalement accepté pour la conception et l'évaluation de la sécurité fonctionnelle des systèmes de contrôle des machines.En évaluant systématiquement les risques, en attribuant des niveaux d'intégrité de sécurité appropriés et en respectant des exigences strictes en matière de matériel et de logiciels, les fabricants peuvent atteindre des niveaux élevés de sécurité des machines.
Pour plus de détails, voir le document officiel de la CEI 62061 disponible sur le site IEC, la norme ISO 13849-1:2023 et les conseils de l'industrie provenant d'organisations telles que ZVEI (Association allemande des fabricants d'électricité et d'électronique).