Table of Contents
Depuis que la première unité commerciale de Pickering a commencé à fournir de l'électricité en 1971, ces réacteurs à eau lourde sous pression ont accumulé plus de 500 années d'expérience en exploitation dans l'ensemble du Canada, de la Roumanie, de l'Argentine, de la Corée du Sud, de la Chine et de l'Inde. La philosophie de la sécurité intégrée à la technologie CANDU repose sur la défense en profondeur : de multiples obstacles physiques, des systèmes d'arrêt diversifiés et indépendants et une structure de confinement conçue pour résister à des événements graves. Au cours des décennies, des événements réels et des démonstrations de sécurité ciblées ont mis à l'essai ces systèmes, générant un ensemble d'études de cas et de données opérationnelles qui façonnent la gestion moderne du risque.
Fondations de la sécurité des réacteurs CANDU
Pour apprécier la pertinence des études de cas individuelles, il est utile de comprendre d'abord l'architecture de sécurité commune à toutes les unités CANDU. La conception utilise l'eau lourde (oxyde de deutérium) comme modérateur et comme liquide de refroidissement, tandis que les canaux de combustible sont horizontaux et peuvent être ravitaillés pendant que le réacteur est à pleine puissance. Cette capacité de ravitaillement en charge élimine la nécessité de pannes prolongées uniquement pour le remplacement du combustible, réduit la pression sur les systèmes de l'usine lors de la reprise et maintient des modes de combustion cohérents.
Les caractéristiques de sécurité les plus distinctives sont les suivantes:
- Deux systèmes d'arrêt indépendants. SDS-1 utilise des tiges d'arrêt à ressort, entraînées par gravité, qui tombent dans le modérateur basse pression. SDS-2 injecte du poison à neutrons liquides (nitrate de gadolinium) dans le modérateur au moyen de buses haute pression. Les deux systèmes sont physiquement séparés et dépendent de différentes logiques d'actionnement, de sorte qu'aucune défaillance du mode commun ne peut désactiver la capacité d'arrêt.
- Système de refroidissement du cœur d'urgence (ECCS) En cas d'accident de perte de refroidissement, l'ECCS fournit une injection à haute pression pour maintenir les canaux de carburant refroidis pendant que le modérateur agit comme un évier de chaleur passif. Le bateau de calandre lui-même est entouré d'une voûte en béton remplie d'eau légère, qui sert de réservoir thermique supplémentaire capable d'absorber la chaleur de décomposition pendant plusieurs heures sans action de l'opérateur.
- Containment et disposition du bâtiment sous vide. De nombreuses stations CANDU utilisent un confinement à plusieurs unités avec un bâtiment sous vide connecté. Si la pression à l'intérieur du bâtiment du réacteur augmente, la rupture fait passer la vapeur et l'air dans le bâtiment sous vide, où un grand volume d'eau vaporise rapidement la vapeur, réduisant ainsi les pics de pression.
- Moderator comme fonction de sécurité passive. Parce que le réservoir modérateur contient un grand volume d'eau lourde fraîche, même si les canaux de refroidissement primaire se déforment ou se rompent, le carburant peut être refroidi par le modérateur, achetant du temps pour les actions de l'opérateur et l'injection ECCS.
Ces caractéristiques de conception ont été validées au moyen d'essais approfondis, y compris la série d'essais LOCA à grande échelle effectués au réacteur NRU à Chalk River dans les années 1970 et 1980, ainsi que de nombreux essais de mise en service spécifiques à chaque nouvelle unité. Selon la Commission canadienne de sûreté nucléaire[, l'analyse déterministe de la sûreté des réacteurs CANDU démontre que tous les événements de conception-base peuvent être gérés sans dépasser les limites de dommages causés par le combustible, et les évaluations probabilistes de la sûreté montrent des fréquences de dommages de cœur extrêmement faibles, généralement dans la gamme de 10-5] à 10]-6 par année-réacteur. La philosophie de défense en profondeur s'étend également à la gestion des accidents graves, où les protections en couches et les procédures d'exploitation empêchent l'escalade au-delà des marges de sûreté originales.
Étude de cas 1: Pickering A – Inspection des tubes à pression et surveillance systématique de la santé
La centrale nucléaire de Pickering, située à l'est de Toronto, a commencé ses activités commerciales en 1971 et comprend actuellement six unités CANDU (unités de Pickering A 1 et 4 et unités de Pickering B 5-8). Bien que Pickering n'ait jamais été libéré de radioactivité suite à un accident de perte de refroidissement, un événement opérationnel en 1994 est devenu un catalyseur pour faire progresser la culture de sécurité dans l'ensemble de la flotte.
L'examen de 1994 a révélé que, bien que la base déterministe du calcul était solide, des intervalles d'inspection périodiques pouvaient être affinés pour attraper la dégradation plus tôt que la pratique de l'époque. Ontario Power Generation (OPG) a réagi en déployant des outils d'examen non destructif avancés, y compris des sondes à courant de Foucault et des systèmes de mise en arraisonnement par ultrasons, pour inspecter les tubes de pression pendant les pannes prévues. La station a également renforcé son contrôle chimique du liquide de refroidissement primaire afin de minimiser la corrosion et l'absorption de de deutérium, facteurs qui influent sur la durée de vie des tubes de pression. La surveillance a été élargie pour inclure un échantillonnage régulier du diamètre des tubes de pression et des mesures de sag.
L'expérience de Pickering , qui a permis de tirer la leçon de l'expérience de Pickering, a permis aux ingénieurs de prévoir la durée de vie des composants restants avec plus de confiance. Cette approche, désormais officialisée dans le Eurania , a permis de partager des données continues provenant des inspections avec des modèles de mécanique probabiliste des fractures et a influencé la conception du réacteur CANDU avancé de nouvelle génération (ACR-1000), qui intègre des matériaux optimisés pour tubes de pression et un accès révisé aux inspections. L'événement Pickering a également mené à l'élaboration d'un programme normalisé d'inspection des tubes de pression sous le Groupe des propriétaires de CANDU, les stations membres échangeant des données sur la performance des tubes sur plusieurs cycles d'exploitation.
Étude de cas 2: Point Lepreau – Exercice d'urgence à l'échelle de la station et communication publique
La centrale nucléaire de Point Lepreau au Nouveau-Brunswick a fonctionné de façon fiable pendant plus de deux décennies avant d'être remise en état de façon importante entre 2008 et 2012. Au cours de cette période de transition, le propriétaire de la centrale, NB Power, a remplacé les tubes de pression, les tubes de calandre, les générateurs de vapeur et les tuyaux d'alimentation, renouvelant ainsi efficacement le cœur du réacteur.
L'exercice choisi, mené en 2013, a simulé un scénario hors norme : un LOCA à petite rupture, aggravé par la perte d'énergie hors site et la panne d'un générateur diesel.Cela a mis en doute les équipes d'intervention d'urgence pour coordonner l'utilisation du ECCS, du système de refroidissement d'urgence du générateur de vapeur et du système de compression de la pression de confinement. Le forage a impliqué plus de 200 membres du personnel, dont les exploitants d'usines, les équipes d'intervention d'urgence et des organismes externes comme l'Organisation provinciale des mesures d'urgence et la CCSN.
Les résultats ont été largement positifs : l'équipe de l'usine a stabilisé le réacteur en 30 minutes et les temps d'actionnement de tous les systèmes de sécurité ont atteint leurs objectifs de conception. L'exercice a toutefois mis en évidence l'importance de protocoles de communication publique clairs. Au cours de l'événement simulé, la circulation de l'information vers le centre provincial d'opérations d'urgence a été plus lente que prévu, en partie parce que les données radiologiques synthétiques injectées par le simulateur de formation ont nécessité une interprétation manuelle avant d'être transmises à des partenaires externes.
Comme le soulignent souvent les communicateurs nucléaires, une démonstration de sûreté n'est terminée que lorsque le public comprend ce que signifient les données et fait confiance au messager. L'exercice Point Lepreau est devenu un événement de référence pour les lignes directrices de l'AIEA sur la préparation aux situations d'urgence, en particulier la section sur l'information publique en cas d'urgence nucléaire, et l'approche canadienne a été adoptée comme modèle par plusieurs exploitants européens de CANDU.
Étude de cas 3: Cernavodă – Vérification indépendante des systèmes d'arrêt
Roumanie La centrale nucléaire de Cernavodă exploite deux unités CANDU 6 avec un appui à la conception et à l'analyse de la sûreté initialement fourni par Énergie atomique du Canada limitée (EACL). L'unité 1 a commencé à fonctionner commercialement en 1996 et l'unité 2 en 2007. Au début des années 2000, lors de la mise en service de l'unité 2, la société roumaine d'utilité publique Națională Nuclearelectrica a effectué une série étendue d'essais de sûreté pour vérifier le rendement des deux systèmes d'arrêt dans des conditions réalistes.
L'un des essais les plus importants consistait à désactiver délibérément le système de régulation normal du réacteur pour forcer une augmentation lente et progressive de la puissance du réacteur pendant que celui-ci fonctionnait à une condition de faible puissance. L'objectif était de confirmer que le SDS-1 (les barres d'arrêt) se précipiterait sur le flux de neutrons et que le SDS-2 (injection de poison liquide) fournirait une sauvegarde entièrement indépendante si les barres n'entraient pas dans le noyau. Les essais ont été effectués à des niveaux de puissance compris entre 0,1 % et 50 % de la puissance totale, avec des centaines de canaux d'instrumentation enregistrant la température, la pression et le flux de neutrons en temps réel.
Les données ont montré que le SDS-1 pouvait insérer la réactivité négative requise dans un délai de 0,8 seconde, bien dans la limite de 2 secondes. Tout aussi important, le système de poison liquide a réagi avec une insertion de réactivité négative qui répondait aux critères d'acceptation même lorsque des retards ont été artificiellement introduits dans la logique d'actionnement. L'exercice a confirmé que les deux systèmes ne partagent pas d'instrumentation commune, pas d'alimentation électrique commune et aucune logique d'actionnement commune.
La leçon des essais de mise en service de Cernavodă , c'est que la vérification complète et indépendante pendant la démarrage fournit une base standard pour toute la durée de vie de fonctionnement. Elle permet aux propriétaires d'identifier toute erreur d'installation subtile – par exemple des capteurs mal étalonnés, des tubes-guides mal alignés ou des buses de poison partiellement bouchés – avant le chargement du carburant. L'expérience roumaine a influencé les pratiques de mise en service ultérieures à Wolsong en Corée du Sud et Qinshan Phase III en Chine, où des essais d'arrêt multisystèmes similaires sont devenus standard. Elle a également renforcé la confiance de la communauté CANDU dans le principe que la diversité et la séparation physique peuvent éliminer la nécessité d'une redondance analytique complexe dans l'actionnement d'arrêt, une leçon qui a été intégrée aux exigences de sécurité des petits réacteurs modulaires utilisant la technologie de l'eau lourde, comme la conception SSE SR-24 de StarCore Nuclear.
Étude de cas 4: Darlington – Gestion des accidents graves et évacuation des confinements filtrés
La centrale nucléaire de Darlington, située à l'est de Toronto et comprenant quatre unités CANDU qui ont commencé à fonctionner commercialement entre 1990 et 1993, a fait l'objet d'une étude de faisabilité majeure sur l'aération des contenants filtrés. Bien que les contenants CANDU existants soient conçus pour résister à une rupture complète de la guillotine à double extrémité du plus grand tuyau primaire, les examens post-Fukushima dans le monde ont entraîné un réexamen des scénarios d'accidents graves qui pourraient remettre en question l'intégrité du confinement par une pression progressive dépassant la pression de conception due à la combustion d'hydrogène ou à la production de vapeur à partir de l'interaction entre le béton central.
Un essai de démonstration à grande échelle a été effectué à l'aide d'un modèle de confinement à échelles aux Laboratoires de Chalk River. L'hélium a été utilisé comme simulant pour l'hydrogène et la rétention d'aérosol a été mesurée pour une gamme de particules représentant des aérosols de produits de fission. L'essai a démontré qu'un filtre à sable combiné à un épurateur pré-refroidisseur pouvait permettre d'éliminer plus de 99,9 % des principaux produits de fission tels que le césium 137 et l'iode 131 dans des conditions représentatives du combustible fondu dans le confinement. Le système comprenait un recombinateur catalytique passif pour empêcher l'accumulation de gaz combustible, et l'unité de filtration a été conçue pour fonctionner sans puissance extérieure pendant les 24 premières heures.
L'analyse technique subséquente de Darlington a montré que l'installation d'un tel système nécessiterait une intégration minutieuse avec le train de compression de la pression du bâtiment sous vide existant. Le concept de conception préféré utilise une conduite d'évacuation durcie dédiée qui ne s'ouvre que si la pression de confinement approche de la capacité de pression ultime, plusieurs heures dans un accident grave.
Le projet a démontré que la capacité thermique élevée inhérente à CANDU, le modérateur de l'eau lourde et le volume d'eau de la voûte, offre déjà un temps d'adaptation généreux avant que la pression de confinement ne devienne critique. Pour Darlington, la modélisation a montré que même sans les interventions de l'opérateur, la température de confinement resterait en dessous de la limite de conception pendant au moins 12 heures après un accident grave. Ajouter un évent filtré s'étend encore plus loin, fournissant 24 à 48 heures supplémentaires pour les décisions d'intervention d'urgence hors site. Le processus de développement a également mis en évidence la valeur de la coopération internationale : le personnel de l'OPG a travaillé avec des experts des services publics européens qui avaient déjà réaménagé les évents filtrés sur les RUP, en adaptant les leçons à la géométrie de confinement unique de CANDU.
Leçons tirées : Un cadre structuré pour la sécurité opérationnelle
À partir de ces études de cas et de l'expérience quotidienne de fonctionnement du parc CANDU, plusieurs thèmes récurrents émergent : ces leçons ne sont pas des théories abstraites; elles sont incorporées dans les procédures de station, les exigences réglementaires et les normes de l'industrie qui ont été affinées au fil des décennies d'exploitation.
1. Redondance qui fonctionne dans la pratique
Les essais de Cernavodă ont prouvé que deux mécanismes d'arrêt indépendants peuvent être validés avec des signaux de puissance réels, et le concept de ventilation filtrée de DarlingtonS montre que le système de confinement peut être amélioré sans compromettre ses marges de conception originales. Pour les gestionnaires d'usine, la leçon consiste à résister à la tentation de regrouper des fonctions en plates-formes numériques uniques qui pourraient être rentables mais réintroduir des vulnérabilités à cause de la cause commune. L'association de l'industrie, le Groupe des propriétaires de CANDU, a publié des lignes directrices qui recommandent de maintenir au moins une sauvegarde analogique pour les fonctions clés de sécurité. Cette approche a été validée lors de passages réels d'usine, comme lorsqu'une défaillance d'ordinateur de contrôle à Bruce B a été gérée en toute sécurité par le circuit de voyage analogique indépendant, empêchant toute escalade.
2. Gestion proactive du vieillissement
Les composants dégradent et les taux de dégradation peuvent être influencés par les transitoires de la chimie de l'eau, les excursions de température et l'irradiation des neutrons. La flotte applique maintenant un processus de gestion du vieillissement systématique, avec des stations comme Bruce Power qui effectuent des inspections de tubes de pression in situ à l'aide de capteurs de courant de courant de tube de calandria et de profilométrie laser.Cette pratique a été codifiée dans le document réglementaire de la CCSN RD-334, qui établit des attentes pour les évaluations de la condition physique pour le service tous les 10 ans. L'approche proactive a également été appliquée à l'intégrité des tubes de générateur de vapeur, avec l'adoption par toutes les stations canadiennes de CANDU d'un programme d'entretien basé sur les conditions qui remplace les tubes lorsque la dégradation atteint des seuils prédéfinis.
3. L'élément humain dans les interventions d'urgence
L'exercice Point Lepreau a montré que même l'excellent matériel végétal peut être miné par un flux d'information lent. La leçon est que l'ingénierie des facteurs humains doit faire partie intégrante des démonstrations de sécurité, notamment la conception d'interfaces de salle de contrôle qui présentent des informations prioritaires et exploitables pendant les périodes de transition, et la garantie que les centres d'urgence hors site reçoivent une image claire et non filtrée de l'état des installations.
4. Engagement transparent avec les organismes de réglementation et le public
Les stations CANDU au Canada sont exploitées dans le cadre d'un cadre réglementaire vivant qui exige des examens périodiques de sûreté et des audiences publiques.Le cycle de vie de la CCSN permet une surveillance continue et lorsque les stations mettent en oeuvre des modifications importantes – comme l'étude de faisabilité des évents filtrés à Darlington – le processus comprend des consultations publiques par l'entremise du processus d'avis et de commentaires de la Commission.La transparence au sujet des justifications et des résultats des démonstrations de sûreté renforce la confiance et garantit que les attentes réglementaires évoluent en phase avec les améliorations technologiques.
5. Partage international des connaissances
La communauté CANDU couvre le Canada, la Roumanie, l'Argentine, la Corée du Sud, la Chine et l'Inde (où les modèles PHWR partagent une gamme commune). L'expérience opérationnelle est partagée par le Groupe des propriétaires de CANDU (COG) et l'Association mondiale des exploitants nucléaires. Des démonstrations de sûreté réalisées à une station – comme les essais du système d'arrêt de Cernavodă , deviennent rapidement des repères pour d'autres. COG tient une base de données sur les événements d'expérience opérationnelle que les stations membres peuvent rechercher pour découvrir des défaillances ou des améliorations spécifiques du système de sécurité.
6. Surveillance réglementaire en tant que moteur de l'amélioration continue
L'organisme de réglementation nucléaire du Canada joue un rôle actif dans l'application des démonstrations de sûreté. La CCSN exige que chaque station soumette un examen périodique de sûreté tous les dix ans, qui comprend des analyses déterministes et probabilistes actualisées, ainsi que des évaluations de la gestion du vieillissement et du rendement humain. Ce cycle réglementaire crée une occasion récurrente d'intégrer les leçons tirées de l'expérience d'exploitation.
Application des leçons à des projets futurs de réacteur
L'énergie nucléaire s'étend pour atteindre les objectifs de l'énergie propre, la prochaine génération de conceptions de CANDU, y compris le réacteur CANDU avancé proposé (ACR-1000) et les petits réacteurs modulaires utilisant la modération en eau lourde comme le SR-24 du SSE, bénéficiera directement des démonstrations de sûreté actuelles. Le concept ACR intègre bon nombre des leçons décrites ci-dessus : il utilise de l'uranium légèrement enrichi pour augmenter la combustion tout en conservant les canaux de combustible horizontaux et le modérateur basse pression, élimine certaines canalisations à gros pores par un circuit primaire compact et intègre des systèmes de contrôle avancés qui maintiennent la philosophie du système à deux volets avec une logique d'actionnement entièrement numérique mais séparée.
Pour les stations existantes, la voie à suivre consiste à poursuivre les investissements dans la recherche et le développement. Candu Energy et ses partenaires universitaires étudient des recombinateurs autocatalysants passifs pour la gestion de l'hydrogène, des stratégies d'isolement sismique améliorées pour les équipements liés à la sécurité et des modèles numériques jumeaux qui peuvent simuler des séquences d'accidents complexes en temps réel pour la formation des opérateurs. Chaque nouvelle démonstration de sécurité, qu'il s'agisse d'un essai à grande échelle, d'un exercice d'urgence pluriannuel ou d'une validation intégrée du système, ajoute une autre couche de preuves empiriques à la philosophie de défense en profondeur qui a protégé les stations CANDU par des milliards de kilowattheures de fonctionnement.
Les études de cas comme Pickering, Point Lepreau, Cernavodă et Darlington ne font pas que raconter les événements passés; elles offrent un guide pratique aux ingénieurs, aux exploitants et aux organismes de réglementation qui s'efforcent de maintenir les normes les plus élevées en matière de sûreté nucléaire. En traitant chaque défi opérationnel comme une occasion d'apprentissage et en partageant ouvertement ces leçons, la communauté CANDU continue de démontrer qu'une énergie nucléaire sûre et fiable est réalisable et reproductible dans divers environnements réglementaires et conditions d'exploitation. La prochaine génération d'installations sera encore plus sûre, en s'appuyant sur une connaissance solide qu'aucun essai ou simulation ne peut remplacer complètement.