Table of Contents
Comprendre la relation entre le SDC et le SIS en matière de sécurité des processus
Les installations industrielles qui manipulent des produits chimiques dangereux dépendent de deux couches d'automatisation distinctes mais interdépendantes : le Système de contrôle distribué (SDC) pour la réglementation normale des procédés et le Système de sécurité instrumenté (SIS) pour la réduction des risques. Bien que le SDS optimise la production, le SIS fournit une dernière ligne de défense contre les événements catastrophiques. L'interaction entre ces systèmes détermine à la fois l'efficacité opérationnelle et l'installation et la capacité de l'installation et du 8217; la capacité d'atteindre les objectifs d'intégrité de la sécurité.
Qu'est-ce qu'un système de contrôle chimique DCS?
Un système de contrôle distribué (SDC) est le centre nerveux des industries de procédés continus comme le raffinage, la pétrochimie, les produits pharmaceutiques et la production d'électricité. Il surveille des milliers de variables de processus et le numéro 8212; la température, la pression, le débit, le niveau et la composition chimique et le numéro 8212; et il ajuste les vannes de contrôle, les pompes et les appareils de chauffage pour maintenir les points de consigne.
Dans les applications de contrôle chimique, le DCS gère des boucles complexes comme le contrôle du pH, la rampe de température du réacteur et l'optimisation de la colonne de distillation. Il communique avec les appareils de terrain sur les bus numériques (par exemple, Foundation Fieldbus, Profibus ou HART) et inclut souvent une redondance intégrée pour les contrôleurs, les alimentations et les voies réseau.
Comprendre les systèmes de sécurité instrumentés (SIS)
Un système instrumenté de sécurité est un système dédié et hautement fiable qui prend des mesures automatiques pour mettre un processus en état de sécurité lorsque des conditions dangereuses sont détectées. Il est indépendant du SCD et conçu pour prévenir ou atténuer des incidents tels que les rejets de gaz toxiques, les incendies, les explosions ou les réactions de fuite. Le SIS comprend des capteurs (p. ex., transmetteurs de pression, détecteurs de gaz), des résolveurs logiques (p. ex., PLC de sécurité ou systèmes à relais) et des éléments finaux (p. ex., vannes d'arrêt, vannes de déluge).
La conception du SIS suit les normes de sécurité fonctionnelles internationales IEC 61508 (générique) et IEC 61511 (industrie des procédés), qui définissent les niveaux d'intégrité de sécurité (SIL) 1 à 4, le SIL 4 étant le plus rigoureux. SIL détermine la probabilité requise de défaillance sur demande (PFD) et les contraintes architecturales. Pour les procédés chimiques typiques, SIL 2 ou SIL 3 est commun. Le SIS doit être physiquement et électriquement séparé du DCS pour prévenir les défaillances de causes communes.
L'interaction critique entre le SIS et le SIS
Si le SIS gère des opérations normales, il existe un SIS qui permet de passer outre au SIS dans des conditions d'urgence. Les deux systèmes doivent coexister sans interférence. Exemple classique : le SIS contrôle la pression du réacteur en moduleant une soupape d'évacuation; le SIS surveille le même transmetteur de pression et, si la pression dépasse une limite dure, ferme une soupape d'arrêt d'urgence séparée.
Les principaux aspects de l'interaction sont les suivants :
- Sentiment indépendant:[ De nombreuses installations utilisent des capteurs dédiés pour le SIS, séparés de ceux utilisés par le SCS. Dans certains cas, des capteurs partagés sont autorisés si le résolveur logique du SIS a un accès prioritaire et que le SCS ne peut pas empêcher le voyage de sécurité.
- Gestion des amarres et des contournements:[ Le DCS affiche généralement le statut de SIS (p. ex., valve -SIL fermée) et permet aux opérateurs de contourner les fonctions de sécurité pour la maintenance, mais ces dépassements doivent être limités dans le temps et enregistrés.
- Mappage de la cause et de l'effet:[ Une matrice documentée montre quels écarts de processus déclenchent quelles actions SIS. Cette matrice est souvent programmée dans le résolveur logique de sécurité, mais le DCS peut fournir un affichage en lecture seule aux opérateurs.
Redondance et considérations liées à l'architecture
Pour le SIS, la redondance est conforme aux exigences SIL : 1oo1 (un sur un) pour les SIL 1, 1oo2 ou 2oo3 pour les SIL plus élevés. L'architecture doit également tenir compte de la couverture diagnostique. Par exemple, un système de vote 2oo3 tolère un capteur défaillant tout en permettant à la fonction de sécurité de fonctionner.
Une pratique exemplaire courante est de mettre en place un système de sécurité incendie-gaz en tant que SIS séparé, avec son propre résolveur logique, la communication avec le DCS via une passerelle sécurisée, et les éléments finaux filés durs.
Communication et échange de données
La communication inter-systèmes est essentielle pour la sensibilisation des opérateurs et l'analyse post-événement, mais elle doit être unidirectionnelle ou étroitement contrôlée. Généralement, le SIS envoie un signal de battement cardiaque au DCS avec des drapeaux d'état (par exemple -SIS healthy, -) - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Les systèmes modernes emploient souvent un historien de la sécurité qui enregistre tous les événements du SIS indépendamment de l'historien du SDC, ce qui garantit que les données liées à la sécurité demeurent non corrompues et disponibles pour les audits réglementaires.
Normes et exigences réglementaires
La norme CEI 61511, qui définit explicitement la relation entre le système de contrôle des processus de base (BPCS, qui comprend le SDC) et le SIS, contient les clauses clés suivantes:
- Article 9.2.3: Le SCPB et le SIS doivent être indépendants dans la mesure où un manquement au SCPB ne compromet pas le SIS et n°8217; la capacité d'atteindre le SIL requis.
- Clause 11.4.3: Si une sortie du système de surveillance des risques est utilisée comme entrée dans le SIS, une mesure de réduction des risques doit être prise pour assurer la fiabilité.
- Article 12.4.1: Les contournements (p. ex. pour la maintenance) doivent être alarmés et renvoyer automatiquement le SIS à la normale après un délai prédéterminé.
Les autres normes pertinentes comprennent l'API RP 554 (pour la sélection des DCS de pétrole et de gaz) et l'ISA-84 (qui s'harmonise avec la CEI 61511). La conformité comprend une approche du cycle de vie : identification des dangers (HAZOP), détermination de la LIS (LOPA, graphique des risques), conception du système, installation, mise en service, exploitation et déclassement.
Meilleures pratiques pour une intégration sûre
Tirant parti de décennies d'expérience industrielle, voici les meilleures pratiques éprouvées :
1. Effectuer une analyse approfondie des risques
Avant tout travail de conception, effectuer une étude HAZOP ou une étude similaire. Identifier tous les écarts de processus qui pourraient conduire à un événement dangereux. Pour chacun, déterminer si le SDC seul fournit une réduction suffisante des risques ou si un SIF dédié (Safety Instrumented Function) est nécessaire. Éviter de se fier à l'intervention de l'opérateur comme couche principale de protection où un SIS à action rapide est plus approprié.
2. Définir les limites de séparation claires
Utilisez différentes alimentations, panneaux de commande et plateaux de câbles. Ne pas faire fonctionner le câblage SIS dans les boîtes de jonction DCS. Lorsque les signaux doivent traverser (par exemple, un bouton-poussoir manuel partagé), utilisez des relais d'isolement dédiés.
3. Utiliser des solvants logiques dédiés
Un PLC certifié de sécurité (par exemple, Rockwell GuardLogix, Siemens F-System, ABB AC800M High Integrity) devrait être utilisé pour SIS, et non un contrôleur DCS à usage général avec des bibliothèques de sécurité ajoutées.
4. Mettre en œuvre une communication sûre et limitée
Utilisez une passerelle réseau de confiance avec des pare-feu et des règles de permis explicites. Le DCS peut lire les données SIS mais ne pas y écrire, sauf pour les actions de l'opérateur avec chronométrage comme confirmation de contournement.
5. Plan d'essai et d'entretien des preuves
Le SIS doit être testé en ligne sans perturber l'opération du SCD. Utilisez des tests de course partielle pour les vannes d'arrêt ou les interrupteurs de contournement permettant les tests en service des capteurs. Le SCD peut faciliter cette tâche en présentant des séquences d'essai aux opérateurs.
6. Opérateurs de trains et ingénieurs
Les opérateurs doivent comprendre la différence entre les alarmes DCS et les alarmes SIS. Ils doivent savoir quand intervenir et quand faire agir le SIS. La formation de simulateur incluant les interactions DCS et SIS est très efficace. Les ingénieurs doivent être certifiés en sécurité fonctionnelle (p. ex. CFSE, TÜV FS Engineer).
Pièges courants et comment les éviter
Malgré des normes claires, plusieurs problèmes d'intégration se posent dans l'industrie :
- Des capteurs partagés sans isolement adéquat:[ L'utilisation du même émetteur pour le contrôle DCS et le voyage SIS crée un seul point de défaillance.
- La gestion des contournements trop compliquée :[ Trop de contournements augmentent la probabilité de laisser une fonction de sécurité désactivée. Utilisez un nombre minimum de contournements, appliquez des délais et demandez l'approbation de la supervision.
- Ignorer les facteurs humains:[ Les opérateurs peuvent surcharger ou reconnaître les alarmes SIS à plusieurs reprises, particulièrement en cas de voyages de nuisance.
- cybersécurité inadéquate:[ Connexion du SIS aux réseaux d'entreprise ouvre des vecteurs d'attaque. Le SIS doit être dans une zone de sécurité séparée avec des contrôles d'accès stricts. Voir ISA/IEC 62443 lignes directrices.
Exemple d'architecture d'intégration
Le SIS contrôle la pression du réacteur (deux émetteurs indépendants, 2oo2 votant) et comprend une soupape de dépressurisation d'urgence (ESDV) et une soupape de coupure de catalyseur. Le résolveur logique SIS est un PLC de sécurité SIL 3. Il envoie un seul signal numérique -SIS Healthy - au DCS. Le DCS lit les valeurs de pression des capteurs partagés via un module d'entrée séparé, mais seulement pour l'affichage. Les voyages SIS sont initiés par le PLC de sécurité directement aux solénoïdes ESDV. Les opérateurs peuvent voir le statut de voyage sur l'écran DCS mais ne peuvent pas réinitialiser le SIS sans aller sur le terrain.
Dans cette architecture, le DCS et le SIS peuvent être maintenus sans interférence croisée. Les essais annuels de preuve du ESDV consistent à coordonner avec le DCS pour mettre le réacteur en état de sécurité temporairement, puis à tester le cycle de la valve.
Étude de cas : prévenir une réaction de fuite
Une usine chimique a connu une quasi-anomalie lorsqu'un contrôleur DCS a échoué en raison d'un problème d'alimentation. La température du réacteur a commencé à augmenter au-delà des limites normales. Le DCS n'était pas réactif, mais le SIS indépendant a détecté la température élevée (à partir du capteur dédié) et a déclenché une extinction d'urgence. L'enquête a montré que la défaillance DCS n'a pas affecté le SIS parce que:
- SIS utilisait des capteurs séparés et une alimentation électrique
- Communication était une solution à sens unique
- SIS a eu sa propre alimentation non interruptible
L'événement a souligné la valeur de la séparation et de la redondance. L'usine a ensuite mis en place des alimentations DCS redondantes et ajouté un deuxième capteur de température au SIS (1oo2). Le rapport final a souligné l'importance d'un test régulier: le SIS avait été testé trois mois plus tôt, assurant que tous les éléments finaux étaient en état de fonctionnement.
Tendances futures : Convergence SCS-SIS ?
Certaines plateformes modernes de DCS offrent des fonctionnalités de sécurité intégrées (contrôleurs certifiés CEI 61508) qui peuvent réduire les coûts matériels. Cependant, la communauté de la sécurité fonctionnelle reste prudente. La fusion de DCS et SIS en un seul contrôleur peut créer des vulnérabilités communes (alimentation électrique, système d'exploitation, réseau). Pour les applications SIL 2, des solutions intégrées peuvent être acceptables si la séparation au sein du même châssis est maintenue. Pour SIL 3, du matériel séparé est toujours recommandé. Une autre tendance est l'utilisation de capteurs sans fil pour SIS, bien que cela soulève des préoccupations quant à la disponibilité et à la sécurité.
Conclusion
L'interaction entre le contrôle chimique DCS et les systèmes instrumentés de sécurité est une pierre angulaire d'opérations industrielles sûres et efficaces.Une bonne intégration respecte le principe fondamental : le DCS maintient le processus; le SIS maintient le processus en sécurité. Pour y parvenir, il faut une approche du cycle de vie allant de l'analyse des risques au déclassement, du respect des normes internationales (IEC 61511, ISA-84) et d'une culture de la sécurité fonctionnelle.
Pour plus de détails sur la gestion du cycle de vie de la sécurité fonctionnelle, voir Ressources de sécurité de la fièvre[ et le Vue d'ensemble de la CEI 61511.