Table of Contents
Dans l'industrie chimique, la marge d'erreur est mesurée en millisecondes et les rejets toxiques. Les systèmes d'arrêt d'urgence (SED) et les fonctions instrumentées de sécurité (SIF) agissent comme la dernière ligne de défense contre les accidents majeurs. Une analyse disciplinée du mode et des effets de défaillance (FMEA) sur ces systèmes n'est pas un exercice de vérification de boîte; c'est un examen médico-légal de chaque capteur, résolveur logique et élément final qui pourrait échouer et conduire à un événement dangereux non contrôlé.
Qu'est-ce qu'un FMEA chimique?
Mode et effets de défaillance L'analyse (FMEA) est une méthodologie structurée de fiabilité et de sécurité ascendante. Elle examine systématiquement chaque composant matériel et fonction logicielle d'un système, en demandant : - De quelle manière ce composant peut-il échouer ? Que se passera-t-il quand il échoue ? Et quels contrôles sont en place pour prévenir ou détecter cette défaillance ? - Dans le contexte des processus chimiques, FMEA s'étend au-delà du matériel pour inclure les facteurs humains, les interfaces de communication et les conditions environnementales.
Les étapes essentielles d'un FMEA chimique comprennent :
- Définir les limites du système — Identifier toutes les boucles ESD, les interlocks de sécurité et les équipements connectés.
- Identifiez les fonctions — Documentez l'action de sécurité prévue pour chaque boucle (p. ex., fermer la vanne XV-101 à haute pression).
- Modes de défaillance de la liste — Pour chaque composant (capteur, solveur logique, valve, solénoïde, câblage), listez les modes de défaillance crédibles.
- Décrire les effets — Déterminer la conséquence locale et au niveau du système de chaque défaillance (p. ex., la vanne ne ferme pas, entraînant une surpression du bateau).
- Identifiez les causes — Causes profondes telles que la corrosion, la dérive d'étalonnage, le bogue logiciel ou la perte de puissance.
- Évaluez les contrôles courants — Quelles mesures existantes empêchent la cause ou détectent la défaillance? Exemples: diagnostics, tests réguliers de preuve, redondance.
- Indiquer les classements de risque[ — Utiliser la gravité (S), l'occurrence (O) et la détection (D) pour calculer un numéro de priorité de risque (NPR) ou utiliser une matrice de risque avec des cibles SIL.
- Recommander les mesures[ — Préciser les changements apportés à la conception, aux essais ou à l'exploitation pour réduire le risque à un niveau acceptable.
Il en résulte un document vivant qui guide les décisions de conception, les intervalles d'entretien et les procédures opérationnelles tout au long du cycle de vie de la sécurité.
Systèmes d'arrêt d'urgence et verrouillages de sécurité : Architecture Aperçu
Un système d'arrêt d'urgence (ESD) est un système de contrôle à haute intégrité, distinct du système de contrôle de base des processus (BPCS), qui a pour seul but de rendre le processus sûr lorsque des conditions dangereuses prédéfinies sont détectées. Les interlocks de sécurité sont des fonctions logiques plus simples qui empêchent les actions dangereuses, par exemple empêcher une pompe de démarrer pendant qu'une vanne en aval est fermée.
Capteurs et émetteurs
Les détecteurs de pression, de température, de débit, de niveau et de gaz permettent de mesurer les processus en temps réel, souvent avec des diagnostics qui permettent de détecter des défauts tels que la dérive, le signal bloqué ou les valeurs hors de portée.
Solveurs logiques
Le cerveau de l'EDD est généralement un contrôleur logique programmable de sécurité (Safety PLC) ou un système basé sur relais. Ces appareils exécutent la logique de sécurité (p. ex., pression -if > 100 psi puis énergisent le solénoïde pour fermer la valve ). Pour être évalué SIL, les résolveurs logiques mettent en œuvre la tolérance de défaillance matérielle, la vérification des erreurs, la redondance et la couverture diagnostique.
Acteurs et éléments finals
Les vannes d'arrêt (SDV), les vannes d'éjection, les vannes solénoïdes et les contacteurs moteurs arrêtent physiquement le processus. Les assemblages de vannes comprennent souvent un actionneur ressort-retour, un solénoïde et une rétroaction de position.
Systèmes d'alarme et interface homme-machine (HMI)
Alerter les opérateurs à des conditions anormales qui exigent une action avant l'arrêt automatique. Une alarme qui ne s'annule pas, ou qui déclenche faussement trop souvent, peut désensibiliser les opérateurs et conduire à une réponse retardée.
L'ensemble du système ESD et de verrouillage est conçu, exploité et entretenu selon le cycle de vie de sécurité défini dans IEC 61511 (adopté comme ISA-84).
Application de la FMEA à l'EDD et aux dispositifs de verrouillage de sécurité
Un FMEA chimique pour ces systèmes doit examiner chaque élément de la pointe du capteur à la tige de la valve, y compris le câblage, les alimentations et les liaisons de communication. L'analyse commence généralement au niveau de la boucle ou de la fonction, puis se décompose en composants individuels.
Identification des modes de défaillance pour chaque composant
Pour un émetteur de pression dans une boucle de déclenchement haute pression, les modes de défaillance pourraient comprendre:
- Sortie collée basse (failes pour détecter la haute pression)
- Sortie bloquée haut (faux voyage)
- Dérivés de l'étalonnage (délais ou atterrissage anticipé)
- Perte de puissance
- Ligne d'impulsion bloquée
- Défaut d'électronique sans indication de diagnostic
Pour une vanne d'arrêt avec actionneur à ressort:
- La vanne ne se ferme pas (obstruction mécanique, siège endommagé)
- La soupape se ferme trop lentement (pression d'air faible, faible ressort)
- La valve ne s'ouvre pas après remise à zéro (solénoïde coincé)
- Fuite externe à l'emballage de la tige
- L'interrupteur de position ne permet pas d'indiquer la position réelle de la soupape
Analyse des effets
Chaque mode de défaillance doit être relié à son effet local (p. ex., la vanne ne se ferme pas) et à son effet système (p. ex., la pression du réacteur continue d'augmenter, entraînant une levée de la soupape de surpression ou une rupture catastrophique).
Analyse des causes
Les causes profondes sont identifiées pour déterminer la probabilité d'occurrence, notamment les erreurs de conception, les défauts de fabrication, les erreurs d'installation, l'érosion ou la corrosion du procédé, l'usure normale, la contrainte environnementale (chauffe, vibration) et l'erreur de l'opérateur pendant le contournement de l'entretien.
Classement des risques
Une fois la gravité (S), l'occurrence (O) et la détection (D) notées, on calcule un numéro de priorité de risque (RPN = S × O × D). Toutefois, pour les systèmes de sécurité, de nombreuses organisations préfèrent une matrice de risque alignée sur la détermination de la LSIL. Le Center for Chemical Process Safety (CCPS) fournit des lignes directrices pour l'analyse de la couche de protection (LOPA) et les critères de tolérance au risque.
Modes courants de défaillance et atténuation détaillée
Défauts du capteur
Mode d'échec: Sortie d'émetteur de pression élevée en raison de la dérive nulle. Effet: lecture de haute pression fausse, provoquant un arrêt fallacieux. Atténuations: utilisation d'émetteurs avec diagnostic continu (p. ex., NAMUR NE43 indication de défaut), vérification régulière de l'étalonnage, et 2oo3 vote sur les services critiques.
Mode d'échec: Émetteur de niveau échoue faible (indication de niveau inférieure au niveau réel). Effet: ne détecte pas le niveau élevé, entraînant le débordement du navire. Atténuation: installer une alarme de haut niveau distincte sur une technologie différente (p. ex. radar contre déplacement), mettre en œuvre des tests d'épreuve à des intervalles qui atteignent le SIL requis, et utiliser des diagnostics en ligne automatiques tels que l'analyse d'écho sur les jauges radar.
Erreurs logiques de contrôle
Mode d'échec: Fonction minuterie dans Safety PLC ne commence pas à arrêter dans le délai requis en raison de la surcharge de cycle de balayage. Effet: action retardée, processus dépasse les limites de sécurité. Atténuation: utilisation de PLC dédiés, certifiés et avec analyse de temps de balayage dans le pire des cas; réalisation d'évaluations de sécurité fonctionnelles (AFS) incluant validation logicielle et essais dynamiques; ne jamais combiner des fonctions de sécurité et non-sécurité à moins d'être prouvées par une méthode de séparation bien définie comme le canal -"noir".
Mode d'échec: La carte I/O du résolveur logique échoue avec la perte de signal de sortie due au court-circuit interne. Atténuation: mettre en œuvre un diagnostic automatique qui détecte la perte de sortie (p. ex., surveillance du courant de boucle) et initier un état sûr (désenclencher pour le voyage), ou utiliser des cartes I/O redondantes avec une architecture de vote 1oo2 ou 2oo2 certifiée pour la SIL requise.
Défauts d'actionneur
Mode d'échec: La valve solénoïde ne s'énergise pas en raison de la combustion de bobine. Effet: la vanne à ressort reste ouverte (pour la logique DE-ENERGIZE-TO-TRIP). Atténuation: utiliser des vannes solénoïdes à haute fiabilité avec une qualification de service continue, installer des vannes à commande pilote avec des capacités d'essai d'impulsion et effectuer des essais de course partielle (PST) à intervalles réguliers pour vérifier le mouvement de la valve et du vérin sans fermer complètement la ligne de processus.
Mode d'échec:[ Capture de la tige de la valve en raison de la corrosion ou des débris. Effet: la valve ne se déplace pas vers la position fermée. Atténuation: mettre en œuvre un programme d'entretien proactif qui comprend la lubrification, l'inspection visuelle et les essais de course (essai d'épreuve complète à des intervalles déterminés par SIL).
Défauts de communication et de câblage
Mode d'échec: Perte de communication par bus de champ due à la rupture ou à l'interférence du câble. Effet: perte de données de capteur au solveur logique, entraînant des sorties de sécurité (si configurées) ou une opération dégradée. Atténuation: utiliser des câbles de champ redondants ou des boucles de sauvegarde filaires pour les fonctions notées SIL.
Mode d'échec:[ Terminal de câblage mobile dans l'armoire de triage causant une perte intermittente de signal. Atténuation: utiliser des méthodes approuvées de terminaison du fil (soulignements de compression, bornes étanches au couple), appliquer des mesures anti-vibrations et inclure des contrôles de continuité du câblage dans la procédure d'essai d'épreuve.
Stratégies d'atténuation des risques
Une évaluation des risques chimiques n'est utile que si les risques identifiés conduisent à des mesures efficaces. Les stratégies suivantes sont couramment utilisées pour réduire les risques à des niveaux acceptables.
Redondance et architectures de vote
La redondance améliore la disponibilité en matière de sécurité (le système voyagera au besoin) et la disponibilité des processus (le système ne voyagera pas de façon fallacieuse).
- 1oo1 (1 sur 1):[ Un seul canal. Simple, mais toute défaillance dangereuse entraîne une perte de la fonction de sécurité.
- 1oo2 (1 sur 2):[ Deux canaux en parallèle. N'importe quel canal peut déclencher un voyage. Disponibilité élevée en matière de sécurité, mais des voyages fallacieux peuvent survenir à cause d'une défaillance d'un seul canal. Nécessite une diversité pour réduire la cause commune.
- 2oo2 (2 sur 2):[ Les deux canaux doivent accepter de voyager. Réduit les voyages fallacieux mais réduit la disponibilité en matière de sécurité (une défaillance dangereuse dans l'un ou l'autre canal empêche un voyage).
- 2oo3 (2 sur 3):[ Trois canaux, deux doivent accepter de voyager. Fournit une grande disponibilité en sécurité (un canal peut échouer dangereux et toujours voyager sur demande) et un bon évitement de voyage faux.
Évaluations fonctionnelles de la sécurité (EFS)
La norme CEI 61511 exige des ASF à plusieurs étapes : après évaluation des risques et des risques, après conception, après installation et mise en service, et après toute modification. La FMEA est une entrée clé dans la FSA. Pendant la FSA, l'équipe vérifie que les fonctions instrumentées de sécurité (FSI) atteignent la probabilité de défaillance sur demande requise (PFDavg) et que la fraction de défaillance sécuritaire (SFF) est dans les limites. C'est également là que les défaillances courantes de cause (p. ex. une défaillance qui désactive deux capteurs redondants en même temps) sont examinées à l'aide de la modélisation bêta factor (β)].
Essais de preuve et diagnostics automatiques
Chaque fonction de sécurité doit être testée à un intervalle qui assure le maintien de la SIL cible. L'essai d'épreuve est une procédure manuelle ou automatisée qui vérifie entièrement la fonction, y compris le capteur, la logique et l'élément final. Le diagnostic automatique (en ligne) détecte en permanence les défaillances et réduit le taux de défaillance non détecté dangereux. Par exemple, essai d'une course partielle (PST) déplace légèrement une vanne d'arrêt hors de sa position ouverte et arrière, en vérifiant que la vanne n'est pas coincée et que le vérin est fonctionnel.
Les opérateurs doivent également être formés pour reconnaître les diagnostics et réagir. Si un diagnostic indique un état dégradé (p. ex., une alarme de dérive de capteur), l'usine devrait mettre en œuvre un plan d'action temporaire en toute sécurité jusqu'à ce que la réparation soit terminée.
Gestion du changement (MOC)
Tout changement apporté au processus, à la logique, aux garnitures de vannes ou aux consignes peut introduire de nouveaux modes de défaillance. Un FMEA chimique devrait être révisé sous le MOC pour s'assurer que le changement n'invalide pas l'atténuation des risques existants.
Normes réglementaires et industrielles
Aux États-Unis, la norme OSHA de gestion de la sécurité des procédés (PSM)[ (29 CFR 1910.119) exige que les installations effectuent une analyse des risques liés aux procédés, qui comprend l'évaluation des contrôles techniques et administratifs. Bien que la norme OSHA n'exige pas explicitement FMEA, la norme PSM exige une identification et un contrôle systématiques des dangers, ce qui rend FMEA un ajustement naturel.
À l'échelle internationale, IEC 61511 (Sécurité fonctionnelle - Systèmes instrumentés de sécurité pour le secteur des procédés) est la norme contraignante. Elle spécifie toutes les phases du cycle de vie de la sécurité et fournit des méthodes pour la détermination SIL, la conception SIF et la vérification.
Conclusion
Une FMEA chimique pour les systèmes d'arrêt d'urgence et les dispositifs de verrouillage de sécurité est un processus discipliné et essentiel qui transforme les préoccupations vagues au sujet de ce qui pourrait mal se passer en améliorations de conception, en calendriers de maintenance et en politiques opérationnelles concrètes. En examinant méthodiquement chaque mode de défaillance des capteurs, des résolveurs logiques et des actionneurs, et en quantifiant les risques par des critères de gravité, d'occurrence et de détection, les ingénieurs peuvent construire des couches de protection robustes, testables et conformes aux pratiques exemplaires de l'industrie.