Table of Contents
Conception du réacteur CANDU et philosophie de sécurité inhérente
Le réacteur CANDU (CANada Deuterium Uranium) est une fondation de la production d'électricité au Canada et une technologie d'exportation remarquable depuis plus de cinq décennies. Sa conception unique en son genre fournit un profil de sécurité distinct des réacteurs à eau légère. L'eau lourde (oxyde de deuterium) sert de modérateur et de liquide de refroidissement, ce qui permet au réacteur de fonctionner sur de l'uranium naturel sans avoir besoin d'enrichissement. Le noyau est constitué de centaines de tubes de pression horizontaux individuels, contenant chacun des faisceaux de combustible, plutôt qu'un seul grand récipient à pression. Cette architecture modulaire sépare le liquide de refroidissement et le modérateur en systèmes distincts, offrant plusieurs avantages inhérents à la sécurité.
Le premier niveau repose sur des matériaux de haute qualité, des marges d'ingénierie prudentes et des procédures d'exploitation robustes. Le second niveau ajoute des systèmes de contrôle et d'arrêt à action rapide : deux systèmes d'arrêt indépendants et entièrement capables (SDS1 et SDS2). Le SDS1 dépose des tiges d'absorbeur de cadmium dans le noyau, tandis que le SDS2 injecte directement du poison au nitrate de gadolinium dans le modérateur. Au-delà de ces systèmes, le système de refroidissement du noyau d'urgence (ECCS) maintient le refroidissement du combustible pendant une LOCA, et le bâtiment de confinement, généralement une structure en béton renforcé épaisse avec des systèmes de pulvérisation et de contrôle de l'hydrogène, forme la barrière finale contre les rejets radiologiques.
Cadres d'intervention d'urgence aux centrales nucléaires canadiennes
Au Canada, les interventions d'urgence nucléaire sont régies par des plans provinciaux et fédéraux. Ontario Le Plan d'intervention en cas d'urgence nucléaire (ONERS), administré par Gestion des urgences Ontario, coordonne les efforts des municipalités, de la province et du titulaire de permis, principalement Ontario Power Generation (OPG) et Bruce Power. Le plan définit des zones d'intervention distinctes : la zone sur place où l'exploitant a l'entière responsabilité, la zone de planification détaillée de 10 kilomètres pour des mesures de protection rapides et une zone de voie d'ingestion prolongée pour des mesures à long terme comme le contrôle des aliments.
La structure d'intervention passe généralement d'une alerte à une urgence d'un lieu à une urgence générale déclarée par le gouvernement provincial. À chaque escalade, des installations d'urgence spécialisées s'activent : le Centre de soutien technique sur place, le Centre des opérations d'urgence et les centres de commandement hors site.Ces installations gèrent la sécurité des réacteurs, coordonnent les équipes sur le terrain et communiquent avec le public.
L'Association mondiale du nucléaire note que les exploitants nucléaires canadiens participent également à des examens par des pairs internationaux et partagent les meilleures pratiques par l'entremise d'organismes comme l'Association mondiale des exploitants nucléaires (WANO), qui ont accéléré l'adoption de mesures de préparation aux situations d'urgence, y compris l'utilisation de remorques mobiles de communications et de fournitures pré-étagées pour des événements à unités multiples.
Incidents notables du CANDU et leur contribution à la sécurité
Rupture de tube à pression de piquage (1983)
Le 1er août 1983, Pickering Unit 2 a subi une perte soudaine de liquide de refroidissement lorsqu'un tube de pression unique s'est rompu. La défaillance a été attribuée à la rupture tardive de l'hydrure, les cloques d'hydrure de zirconium se sont formées au fil du temps dans des zones de fortes contraintes résiduelles dans la région de l'articulation enroulée, et ont fini par pénétrer le tube.
Dans la perspective du contrôle des réacteurs, la réaction était simple, mais les implications techniques étaient profondes. L'incident a révélé que les techniques d'inspection en service des années 1970 étaient insuffisantes pour détecter les fissures hydridiques en début de phase.Au lendemain, Ontario Hydro a lancé le Programme d'inspection des tubes à pression à grande échelle, élaboré des protocoles d'essais à courant de Foucault et à ultrasons et établi une méthode d'adaptation au service fondée sur un échantillonnage périodique.
Les examens métallurgiques détaillés du tube défaillant ont fourni des données qui ont permis de perfectionner les modèles prédictifs de formation d'hydrure.Ces modèles permettent maintenant aux exploitants d'estimer la durée de vie du tube de pression avec une plus grande précision et de prévoir des remplacements proactifs. L'incident a renforcé le principe selon lequel même des systèmes bien conçus nécessitent une surveillance continue et que la science des matériaux doit demeurer une compétence fondamentale dans les opérations nucléaires.
Pickering Tritium Leak (1992)
Le 2 août 1992, une petite fuite d'eau lourde à la centrale nucléaire de Pickering a rejeté le tritium dans l'environnement. La fuite provenait d'un tuyau corrodé dans le système modérateur, et le rejet n'a pas été détecté au départ parce que les moniteurs tritium-in-air n'étaient pas situés de façon optimale par rapport à la voie de fuite.
La leçon sur la réponse aux accidents a été double. Premièrement, la détection précoce repose non seulement sur des instruments physiques, mais aussi sur l'intégration des données provenant de systèmes de traitement de l'usine. Après l'incident, les stations ont élargi le réseau de moniteurs de tritium et les ont reliés à la logique d'annonciation de la salle de contrôle centrale, assurant que des écarts de minute déclenchent une intervention immédiate de l'exploitant. Deuxièmement, l'événement a révélé des fissures dans les communications internes. Les superviseurs de quart, le personnel de radioprotection et les communications ministérielles n'étaient pas alignés sur la façon d'informer la CCSN et le public.
L'incident a aussi entraîné un examen plus approfondi de l'infrastructure vieillissante des installations CANDU. Le tuyau corrodé faisait partie d'un système qui n'avait pas été classé comme prioritaire pour l'inspection en raison de son faible risque perçu.Après l'événement, un programme complet de gestion du vieillissement a été mis en oeuvre dans toutes les stations CANDU, exigeant une inspection systématique de tous les systèmes contenant de l'eau lourde, quelle que soit leur classification antérieure du risque.
Excursion de puissance de Bruce (2009)
À la fin de novembre 2009, lors d'une reprise de l'unité 4 de Bruce A, une excursion de puissance non planifiée s'est produite. Le réacteur était à faible puissance après une panne prolongée, et les opérateurs retiraient les tiges de réglage pour surmonter l'empoisonnement au xénon. En raison d'une erreur logique du système de contrôle, le système de régulation du réacteur a autorisé un retrait plus rapide que prévu des dispositifs de réactivité, ce qui a entraîné une augmentation de puissance rapide qui dépassait le taux prévu.
L'enquête subséquente, menée conjointement par Bruce Power et la CCSN, a permis de constater que les limites de taux de changement du système de contrôle étaient implémentations plutôt que fondamentales, ce qui signifie qu'il était possible de les contourner dans des états de configuration uniques. De plus, les exploitants n'avaient pas reçu la formation nécessaire pour reconnaître le modèle particulier des dispositifs de réactivité concurrents à faible puissance. Bruce Power a mis en oeuvre un plan d'amélioration à plusieurs facettes : des algorithmes de contrôle ont été réécrits pour fournir des limiteurs difficiles et incirconcisables sur les taux de puissance du canal de carburant; les simulateurs de formation des exploitants ont été mis à niveau pour inclure une bibliothèque de scénarios de redémarrage de faible puissance; et l'évaluation de la sécurité probabiliste (APS) a été élargie pour explorer les modes d'instrumentation numérique et de défaillance du contrôle.
La CCSN a par la suite demandé que toutes les stations CANDU examinent leurs systèmes de régulation numérique pour déterminer la logique de contournement non découverte et améliorent les procédures d'intervention de l'opérateur en cas d'alarme pour les passagers transitoires à taux.Cette revue interindustrielle a fait connaître les leçons au-delà de Bruce Power, rappelant à l'ensemble de la communauté CANDU que les systèmes numériques critiques en matière de sécurité exigent la même vérification et validation rigoureuses appliquées aux systèmes analogiques. L'événement a également mis en lumière l'importance de la fidélité des simulateurs dans la formation.
Tests de stress et ajustements post-fukushima
Bien que ce ne soit pas un accident dans une centrale CANDU elle-même, la catastrophe de Fukushima Daiichi de 2011 a entraîné une réévaluation complète de tous les réacteurs nucléaires au Canada. La CCSN a ordonné à tous les titulaires de permis de réaliser des tests de stress pour des événements hors de la conception de base, en mettant l'accent sur l'arrêt de la station, la perte de l'ultime puits de chaleur et les urgences multi-unités.
Les améliorations apportées à la structure de commandement des urgences, les outils informatiques modernes et les exercices intégrés faisant appel à l'infrastructure régionale, sont documentées en partie par le cadre de prévention et d'intervention des accidents de l'AIEA, qui continue d'influencer les pratiques canadiennes, et ce, en particulier l'achat d'équipement d'atténuation des urgences à grande échelle : générateurs diesel supplémentaires, refroidisseurs à air, pompes à haute capacité et tuyaux pré-étagés entreposés à des altitudes protégées par les inondations.
De nouveaux recombineurs autocatalysants passifs ont été installés dans plusieurs stations CANDU pour réduire les concentrations d'hydrogène à la suite d'un accident grave. De plus, des systèmes d'aération par confinement filtrés ont été étudiés et, dans certains cas, installés pour prévenir la surpressurisation tout en minimisant les rejets radiologiques. Les essais de résistance ont également entraîné un examen de la protection sismique et des inondations dans tous les sites nucléaires canadiens, ce qui a permis de moderniser les systèmes de sûreté critiques et d'améliorer les barrières physiques contre les événements externes.
Leçons à tirer : bâtir une culture d'intervention en cas d'accident résilient
Les incidents décrits ci-dessus, bien que divers dans leurs origines techniques, convergent sur un ensemble de leçons fondamentales qui sous-tendent maintenant la planification de l'intervention en cas d'accident CANDU. Ces leçons vont au-delà des mises à niveau matérielles pour englober le comportement organisationnel, la formation et la gestion proactive des risques.
- Surveillance proactive et intégration numérique:[ Les systèmes d'analyse de données en temps réel, tels que les outils de surveillance avancée des processus installés à Bruce Power et Pickering, regroupent les signaux de milliers de capteurs. Les alertes ne sont plus uniquement basées sur des seuils; elles intègrent la reconnaissance des tendances pour identifier les dérives lentes qui pourraient indiquer des anomalies de tuyauterie, de vieillissement des câbles ou de système de contrôle dégradés bien avant qu'elles ne deviennent significatives en matière de sécurité.
- La culture de la performance humaine et de la sécurité: Chaque examen post-incident a souligné que les solutions techniques sont insuffisantes.Une culture de sécurité solide, où le personnel à tous les niveaux se sentait habilité à remettre en question les décisions et à aggraver les préoccupations, est maintenant activement encouragée par la formation en gestion des ressources de l'équipage, les politiques de la culture juste et les programmes d'observation du leadership.
- Les exercices, les exercices et le stress que le système a subis Philosophie : La fréquence et la complexité des exercices d'urgence ont augmenté de façon significative. Ontario Power Generation effectue plusieurs exercices intégrés par année qui comportent des défis simultanés – un brouillage avec tige coincée, une LOCA et un incendie simulé – pour forcer les équipes d'urgence à résoudre des priorités concurrentes.
- Design-Centric Resilience:[ Les améliorations tirées de l'expérience d'incident comprennent le remplacement de tuyaux modérateurs en acier au carbone par des alliages résistant à la corrosion dans plusieurs usines, l'installation d'ordinateurs de voyage numériques qualifiés et l'amélioration de la surveillance de l'intégrité du canal de carburant grâce à des modèles de fissuration à hydrure retardée raffinés. Les programmes d'inspection des tubes de pression nés de l'événement Pickering de 1983 sont maintenant entièrement intégrés aux évaluations probabilistes des dommages de base, ce qui permet aux exploitants de quantifier la marge de sécurité de chaque tube et de programmer les remplacements bien avant que la probabilité de défaillance ne augmente.
- Rétroaction réglementaire et partage international:[ L'industrie nucléaire canadienne participe activement aux missions de l'Association mondiale des exploitants nucléaires (WANO) et de l'Équipe d'examen de la sûreté opérationnelle (OSART) de l'AIEA, en partageant ouvertement l'expérience d'exploitation propre au CANDU. Lorsque des problèmes de système de contrôle numérique ont été découverts à Bruce, d'autres exploitants du CANDU en Argentine, en Roumanie, en Corée du Sud et en Chine ont reçu des renseignements techniques détaillés, ce qui a entraîné des modifications préventives dans leurs propres usines.
Looking Ahead: Evolving CANDU Safety for theDe nombreux réacteurs CANDU approchent ou ont dépassé leur durée de vie initiale, et des projets de rénovation de grande envergure à Darlington et Bruce intègrent des dispositifs de sécurité de nouvelle génération qui reflètent directement les leçons d'accidents passées. De nouveaux ordinateurs de contrôle numérique dotés d'architectures de cybersécurité durcies éliminent les voies logiques de contournement découvertes en 2009. Les systèmes de gestion des locaux de l'équipement avancé de gestion des accidents graves (SAME) conçus pour gérer des événements au-delà de la conception et des systèmes d'aération filtrés améliorés sont à l'étude en tant que couche de défense en profondeur supplémentaire. Ces améliorations physiques sont complétées par l'élaboration de modèles d'évaluation de la sécurité probabilistes avancés qui peuvent mettre à jour dynamiquement les risques pendant des conditions d'exploitation anormales, fournissant des conseils en temps réel au personnel de la salle de contrôle, une évolution numérique du concept de procédure d'exploitation d'urgence.
L'expérience du CANDU en matière de tubes de pression modulaires, de défis de contrôle numérique et de coordination d'urgence à plusieurs unités offre une base de connaissances riche pour les organismes de réglementation qui élaborent des cadres d'homologation pour les nouvelles technologies. Le cycle d'apprentissage itératif, qui a façonné la sécurité du CANDU pendant quarante ans, demeurera sans aucun doute l'instrument le plus solide de l'industrie pour protéger les travailleurs et le public.
Chaque incident, de la fissure microscopique dans un joint de tube de pression à une excursion de système de contrôle momentané, a été transformé en une couche de défense durable.En institutionnalisant les leçons apprises, le secteur nucléaire veille à ce que les interventions en cas d'accident ne soient pas seulement un ensemble de procédures sur une étagère, mais une capacité vivante, pratique et continuellement raffinée. Cet engagement à tirer des leçons de l'expérience définira la sûreté de l'énergie nucléaire canadienne pour les décennies à venir, fournissant un modèle pour l'industrie mondiale et renforçant la confiance du public dans la technologie qui fournit une part importante de l'électricité de l'Ontario.