Table of Contents
Comprendre les mesures de sécurité redondantes
Les raffineries de pétrole transforment le pétrole brut en produits essentiels comme l'essence, le diesel, le carburant à réaction et les matières premières pétrochimiques. Les processus en cause – distillation, fissuration, reformage et traitement – fonctionnent à des températures et pressions élevées et manipulent des matières inflammables, toxiques et explosives. Compte tenu de ces conditions extrêmes, un seul point de défaillance peut se transformer en un événement catastrophique comme un incendie, une explosion ou un rejet toxique.
La redondance en ingénierie de la sécurité va au-delà de la simple duplication d'équipement. Il s'agit de créer --defense en profondeur, - où les barrières sont indépendantes, diverses (technologies ou principes différents) et physiquement séparées pour éviter les défaillances de cause commune. Par exemple, un niveau de protection primaire pourrait être un système de contrôle des processus qui maintient les paramètres de fonctionnement dans des limites sûres.
Le concept de redondance s'applique non seulement au matériel, mais aussi aux procédures, aux voies de communication et aux actions humaines. Par exemple, une procédure d'exploitation critique peut être appuyée par un verrouillage automatique, et une veille incendie peut être complétée par un système de détection automatique. L'objectif est de réduire le risque à un niveau aussi bas que raisonnablement possible (ALARP), comme l'exigent les règlements et les normes de l'industrie.
Principaux types de systèmes de sécurité redondants
Une raffinerie de pétrole moderne utilise un large éventail de systèmes de sécurité redondants, chacun conçu pour traiter des dangers spécifiques. Le tableau ci-dessous résume les catégories les plus critiques, mais les sections suivantes détaillent chaque type.
Protection contre les pressions et la surpression
Si un récipient, un tuyau ou un réacteur dépasse sa pression de conception, il peut se rompre, libérer de grandes quantités de matières inflammables ou toxiques. Pour éviter cela, les raffineries installent de multiples soupapes de décompression (VPR) aux points clés. Ces vannes s'ouvrent à une pression déterminée pour évacuer l'excès de fluide en toute sécurité dans un système de fusée ou un réservoir de captage. La redondance est obtenue en ayant deux ou plusieurs VPR avec des points de décompression échelonnés ou en utilisant une combinaison de VPR et de disques de rupture.
Les conceptions modernes suivent souvent les normes API 520 et 521 qui exigent que les systèmes de décompression soient dimensionnés pour le pire des scénarios, y compris l'exposition au feu, la panne d'eau de refroidissement ou la perte de puissance.
Systèmes d'arrêt d'urgence
Un système d'arrêt d'urgence (ESD) est un système instrumenté de sécurité (SIS) qui isole automatiquement les équipements, arrête les pompes, ferme les vannes et déprime le processus en état de sécurité lorsqu'une condition dangereuse est détectée. Les systèmes ESD sont généralement séparés du système de contrôle de base des processus (BPCS) pour éviter les défaillances de cause commune. La redondance au sein de l'EDD elle-même est obtenue par 1oo2 (un sur deux) ou 2oo3 (deux sur trois) architectures de vote, où plusieurs capteurs et résolveurs logiques votent sur l'opportunité d'entreprendre l'arrêt.
En plus de l'EDD automatique, les raffineries disposent de stations d'arrêt d'urgence manuelles situées à des points stratégiques afin que les opérateurs puissent déclencher un arrêt s'ils observent un danger évolutif.
Détection et répression des incendies et des gaz
Les systèmes de détection redondants combinent plusieurs types de capteurs, à savoir les détecteurs de flamme, les détecteurs de chaleur, les détecteurs de fumée et les détecteurs de gaz (pour les gaz inflammables et toxiques) pour assurer un avertissement rapide. Par exemple, un détecteur de flamme peut être jumelé à un détecteur de gaz dans un dispositif de vote afin de réduire les fausses alarmes tout en maintenant une sensibilité élevée.
Les systèmes de suppression sont également en couches. Des systèmes de mousse fixes, des déluges, des systèmes chimiques secs et des inondations de gaz inertes sont utilisés en fonction des risques. Dans les zones critiques telles que les allées de pompage ou les racks de chargement de produits, deux systèmes de suppression indépendants peuvent être installés. Si le système primaire est désactivé par une explosion initiale ou un incendie, le système secondaire peut encore s'activer.
Systèmes de secours et d'alimentation
Les pannes d'électricité peuvent rendre les systèmes de sécurité invalidants, ce qui rend une raffinerie vulnérable.Les alimentations redondantes comprennent plusieurs générateurs diesel, des alimentations non interruptibles (UPS) pour les systèmes de contrôle et de sécurité et les batteries.Ces sources de secours sont conçues pour fonctionner pendant de longues périodes et sont régulièrement testées sous charge.
De même, les systèmes d'air de l'instrument sont dupliqués avec des compresseurs de secours et des sécheurs d'air. Si l'alimentation d'air primaire échoue, un réservoir de réserve d'urgence peut maintenir l'actionnement de la vanne de commande pendant plusieurs minutes, permettant au système ESD d'arrêter le processus en toute sécurité.
Le rôle de la redondance dans la prévention des défaillances catastrophiques
La redondance s'adresse directement à deux modes de défaillances fondamentales : les défaillances monopoint et les défaillances de cause commune. Une défaillance monopoint survient lorsque la défaillance d'un composant – un capteur, une valve ou un contrôleur – entraîne une perte de fonction de sécurité. La redondance assure que même si un composant échoue, un autre peut effectuer la fonction. Les défaillances de cause commune affectent simultanément plusieurs composants en raison d'une cause commune, comme une faille de conception, une condition environnementale ou une erreur d'entretien.
Sans ces mesures, un paysage de risque de raffinerie est dominé par des événements à forte probabilité de faible intensité qui peuvent provenir d'une faille apparemment mineure. Le désastre de Deepwater Horizon en 2010 illustre la conséquence d'une redondance insuffisante dans un système de contrôle de l'éventuel (BOP). Le BOP avait une goupille de contrôle primaire et une goupille de sauvegarde, mais tous deux reposaient sur la même ligne hydraulique et des composants électroniques similaires.
De même, l'explosion de la raffinerie de Texas City en 2005, qui a tué 15 travailleurs, était en partie attribuable à l'absence d'instrumentation de niveau redondant dans une tour de splitter à raffinage. Les opérateurs se sont appuyés sur un émetteur à un seul niveau qui a donné de fausses lectures pendant le démarrage. Si un capteur de niveau indépendant avait été installé, il aurait pu alerter les opérateurs au niveau dangereux avant que la tour ne déborde et ne s'enflamme.
Enseignements tirés des incidents majeurs
L'examen des accidents historiques fournit des preuves solides pour expliquer pourquoi des mesures de sécurité redondantes sont indispensables.
Exxon Valdez (1989): Bien que principalement un accident de pétrolier, le déversement a révélé des faiblesses dans la surveillance redondante et la planification d'urgence. Le navire n'avait pas de système de navigation de secours entièrement indépendant et n'avait qu'un seul observateur de garde en service à l'époque.
Deepwater Horizon (2010): La pile BOP avait deux béliers de cisaillement aveugles conçus pour couper le tuyau de forage et sceller le puits, mais les deux ont échoué à sceller en raison de problèmes avec leurs systèmes hydrauliques et les sauvegardes de batteries. Le système de déconnexion d'urgence manquait également de redondance dans ses circuits d'activation.
Explosion de raffinerie de Texas City (2005): L'unité ISOM ne disposait pas d'émetteurs de niveau redondants et d'une alarme de haut niveau indépendante. L'indicateur de niveau unique était mal lu au démarrage, ce qui a entraîné un surremplissage, une surpression et un geyser d'hydrocarbures qui s'est enflammé.
BP Grangemouth (2013): Un incendie et une explosion ont eu lieu lorsqu'une pompe a subi une défaillance de joint. Le système de détection d'incendie de l'usine n'a pas fonctionné correctement en raison d'un manque de redondance dans le système de déluge d'eau de feu.La pompe principale d'incendie était hors service pour l'entretien et la pompe de secours n'a pas démarré.
Ces incidents ne sont pas isolés. La base de données CSB , montre que de nombreux accidents de raffineries impliquent une défaillance d'un seul point qui aurait pu être évitée par une deuxième couche de protection indépendante.Les meilleures pratiques développées après ces événements – comme la mise en œuvre du SIS avec logique de vote, l'utilisation de systèmes de contrôle et de sécurité séparés, et l'analyse de la couche de protection – découlent directement de la nécessité de redondance.
Normes réglementaires et industrielles régissant la redondance
Plusieurs organismes de réglementation et organisations industrielles ont établi des normes qui exigent ou recommandent fortement des mesures de sécurité redondantes dans les raffineries de pétrole.
- OSHA Gestion de la sécurité des processus (PSM) 29 CFR 1910.119: La norme américaine de la sécurité et de la santé au travail exige des employeurs qu'ils effectuent des analyses des risques liés aux procédés (ASP) et mettent en oeuvre des mesures de protection contre les dangers majeurs.
- Pratiques recommandées de l'API (p. ex. API RP 752, API RP 553, API 520/521):L'American Petroleum Institute publie de nombreuses pratiques recommandées qui précisent les critères de conception et d'exploitation des systèmes de sécurité. L'API RP 752 traite de la gestion des risques liés aux procédés dans les bâtiments, tandis que l'API 520/521 couvre le calibrage et l'installation des dispositifs de décompression.
- IEC 61511 / ISA-84: Cette norme internationale pour la sécurité fonctionnelle des systèmes instrumentés de sécurité exige une approche systématique pour déterminer les niveaux d'intégrité de sécurité (SIL) et mettre en œuvre des architectures redondantes (p. ex. 1oo2, 2oo3) pour atteindre la réduction des risques cible. Elle exige également la diversité, la séparation et les essais pour assurer le travail de redondance lorsque nécessaire. ISA-61511
- Directive SEVESO III de l'UE: En Europe, les installations qui manipulent de grandes quantités de substances dangereuses doivent avoir des rapports de sécurité qui démontrent de multiples niveaux de protection. La redondance est un élément clé pour prouver que les risques d'accidents majeurs sont contrôlés.
Ces normes sont régulièrement mises à jour en fonction des leçons tirées des incidents. Par exemple, après Deepwater Horizon, API a créé le RP 96 pour la conception de puits en eau profonde et les exigences de redondance BOP. Les raffineries qui respectent ces normes non seulement réduisent leur risque de défaillance catastrophique, mais protègent également leur permis d'exploitation et leur réputation dans la communauté.
Les défis dans la mise en œuvre des mesures de sécurité redondantes
Malgré les avantages évidents, la conception, l'installation et le maintien de systèmes de sécurité redondants posent plusieurs défis.
Dépenses de coûts et d'immobilisations:[ Les systèmes redondants augmentent de façon significative les coûts initiaux: des capteurs supplémentaires, des vannes, des résolveurs logiques, des alimentations et des tuyauteries nécessitent tous des investissements.
Compétitivité de maintenance: Les systèmes redondants nécessitent une maintenance plus fréquente et plus soignée. Par exemple, une configuration 2oo3 signifie que trois capteurs doivent être étalonnés, testés et documentés. Si la maintenance est mauvaise, la redondance peut se dégrader, créant un faux sentiment de sécurité.
False Alarmes et voyages purs : Trop de capteurs redondants peuvent entraîner une augmentation des voyages fallacieux (arrêts non désirés) si la logique de vote n'est pas correctement conçue. Les voyages purs causent des pertes de production et peuvent même introduire des risques lors du redémarrage.
Les facteurs humains et la formation: Les systèmes redondants doivent être compris par les opérateurs et le personnel de maintenance. Si les opérateurs ne font pas confiance à la redondance ou ne la remplacent pas incorrectement, la protection est perdue. La formation doit couvrir la façon dont les systèmes redondants fonctionnent, comment réagir aux alarmes de plusieurs couches et l'importance de ne pas désactiver les systèmes de sécurité pour faciliter la tâche.
Risque de défaillance commun :[ Même avec la séparation physique et la diversité, certaines défaillances communes demeurent difficiles à éliminer. Les bogues logiciels dans des résolveurs logiques identiques, les erreurs de conception dans des composants standard ou des problèmes organisationnels comme les procédures inadéquates.
Gestion du cycle de vie:[ À mesure que les raffineries évoluent avec de nouveaux ajouts ou modifications de processus, les systèmes de sécurité redondants d'origine peuvent devoir être mis à jour.La gestion du cycle de vie des systèmes de sécurité – y compris l'obsolescence, les changements dans les niveaux de danger et la documentation – exige un système de gestion de la sécurité des processus.
Meilleures pratiques pour une redondance efficace
Pour maximiser les avantages des mesures de sécurité redondantes, les raffineries devraient adopter les pratiques exemplaires suivantes, qui s'inspirent de l'expérience de l'industrie et des directives réglementaires.
- Conduire une analyse de la couche de protection (LOPA) :[ La LOPA identifie les événements initiants, les couches de protection indépendantes (LPI) qui peuvent les prévenir et la réduction des risques requise.Cette analyse détermine où la redondance est nécessaire et à quel niveau SIL. Elle met également en évidence les lacunes où les mesures de protection existantes sont insuffisamment redondantes.
- Design for Independence and Diversity:[ S'assurer que les composants redondants sont vraiment indépendants: des alimentations séparées, des emplacements physiques séparés, des voies de câblage séparées et des systèmes de drainage distincts.
- Mise en oeuvre Architectures de vote éprouvées: Pour SIS, utilisez 2oo3 ou 1oo2D (diagnostic) pour obtenir une fiabilité élevée tout en réduisant les voyages fallacieux. Testez régulièrement la logique de vote avec des tests fonctionnels qui simulent des scénarios de défaillance réalistes.
- Intégrer les systèmes passifs et actifs: La redondance devrait comprendre les systèmes actifs (capteurs, contrôleurs, vannes) et passifs (p. ex., ignifuge, murs de souffle, digues). Les systèmes passifs ne nécessitent pas d'activation et sont moins sujets à la défaillance de la perte des services publics.
- Perform Regular Proof Testing:[ Il est essentiel de mettre en place des systèmes de sécurité redondants qui se dégradent au fil du temps en raison de l'usure, de la corrosion et de la dérive.
- Maintenir une culture de sécurité forte:[ La redondance dans le matériel ne peut compenser une culture qui ignore les signaux d'avertissement ou contourne les systèmes de sécurité. Les raffineries doivent encourager la déclaration des quasi-matériels, fournir une formation adéquate et s'assurer que la direction accorde la priorité à la sécurité par rapport à la production.
- Documenter et gérer les changements de façon rigoureuse:[ Toute modification du processus ou du système de sécurité doit passer par un processus de gestion des changements (MOC) qui réévalue la pertinence des couches redondantes.
Tendances futures en matière de sécurité et de redondance des raffineries
L'évolution de la technologie numérique et de l'analyse des processus conduit à de nouvelles approches en matière de sécurité redondante.
Digital Twins and Predictive Analytics:[ En créant une réplique numérique en temps réel de la raffinerie, les opérateurs peuvent simuler des scénarios de défaillance et tester la réponse des systèmes redondants sans impact sur l'usine réelle.
Les capteurs avancés et la redondance sans fil: Les capteurs sans fil peuvent fournir des mesures de sauvegarde pour les paramètres critiques, indépendamment du système de contrôle filaire. Cela ajoute une couche de diversité et peut être installé de façon plus rentable dans les installations existantes.
Systèmes de sécurité passifs:[ Les innovations dans les matériaux et la conception conduisent à des systèmes de protection plus passifs qui ne nécessitent aucune activation, tels que les soupapes de décompression auto-ouvrables, les toits frangibles sur les réservoirs de stockage et les revêtements passifs résistants au feu.
Diagnostic automatisé et auto-test: Le SIS moderne intègre des diagnostics en ligne qui vérifient en permanence la santé des capteurs et des éléments finaux. Si un composant échoue, le système peut automatiquement reconfigurer sa logique de vote (p. ex., passer de 2oo3 à 1oo2) pour maintenir la sécurité tout en alertant la maintenance.
Amélioration des interfaces homme-machine: Des affichages qui montrent l'état de chaque couche redondante en temps réel aident les opérateurs à comprendre quand une barrière a été compromise et à prendre des mesures correctives en temps opportun.
Bien que ces tendances soient prometteuses, elles présentent également de nouveaux défis, notamment en ce qui concerne la cybersécurité, l'intégrité des données et la complexité de la redondance logicielle. Les raffineries doivent valider soigneusement les nouvelles technologies en utilisant les mêmes normes rigoureuses appliquées à la redondance matérielle traditionnelle.
Conclusion
Les mesures de sécurité redondantes ne sont pas un luxe ou une case à cocher pour assurer la conformité réglementaire, car elles constituent l'épine dorsale de la sécurité des opérations dans les raffineries de pétrole. La nature dangereuse du raffinage exige des couches de protection multiples et indépendantes qui peuvent résister à l'erreur humaine, à la défaillance de l'équipement, à la perte de puissance et aux événements extrêmes imprévus. L'histoire a montré à maintes reprises que le découpage des virages en redondance entraîne des conséquences catastrophiques : pertes de vies humaines, dévastation environnementale et responsabilité financière massive.
Les raffineries doivent cultiver une culture d'amélioration continue, de tests rigoureux et de gestion proactive des risques.Les nouvelles technologies des jumeaux numériques, des systèmes d'analyse avancés et de sécurité passive offrent de nouvelles possibilités d'améliorer la redondance, mais elles doivent être intégrées avec des méthodes éprouvées.En fin de compte, l'engagement à la redondance reflète un engagement envers les gens et l'environnement. Tant que les raffineries traitent du pétrole brut dans les carburants et les produits qui alimentent la société moderne, l'importance des mesures de sécurité redondantes demeurera primordiale, non pas en tant que coût, mais en tant que responsabilité fondamentale.