Sécurité des machines : arrêt d’urgence et niveau de performance PL
Résumez cet article :
En bref
La sécurité des machines part d'une appréciation du risque (NF EN ISO 12100), puis le réduit en trois étapes : conception sûre, protection, information de l'utilisateur. Quand la protection passe par le circuit de commande (arrêt d'urgence, porte interverrouillée, barrière immatérielle), on parle de fonction de sécurité. La norme NF EN ISO 13849-1 lui fixe un niveau de performance requis PLr, de a à e, lu sur un graphe de risque ; le concepteur prouve que le PL atteint lui est au moins égal, à partir de la catégorie (architecture), du MTTFd, de la couverture de diagnostic et des mesures contre les causes communes. L'arrêt d'urgence reste une mesure complémentaire, en catégorie d'arrêt 0 ou 1.
Sur une ligne de conditionnement, un opérateur ouvre une porte grillagée pour dégager un carton coincé. La question que se pose le concepteur n'est pas « la machine s'arrête-t-elle ? », mais « avec quelle certitude s'arrête-t-elle, y compris le jour où un contacteur reste collé ou qu'un fil du capteur de porte se coupe ? ». Toute la sécurité des machines tient dans cette nuance : une fonction de sécurité doit continuer de fonctionner, ou se mettre en repli, quand un composant tombe en panne.
Ce chapitre de BTS Électrotechnique suppose connus le schéma de commande d'un départ moteur, vu dans le cours sur le contacteur et le relais thermique, et la structure d'un automatisme, vue dans le cours sur le grafcet et l'automate programmable. On y ajoute la démarche réglementaire, le câblage d'une chaîne de sécurité et les calculs de fiabilité qui la justifient.
Directive machines, règlement machines et normes : le cadre
Une machine neuve mise sur le marché européen doit respecter des exigences essentielles de santé et de sécurité. Elles sont fixées par la directive « Machines » 2006/42/CE, transposée en France dans le Code du travail : les règles techniques de conception figurent à l'annexe I de l'article R. 4312-1. Le fabricant qui s'y conforme rédige une déclaration CE de conformité, appose le marquage CE et fournit une notice d'instructions.
La directive est remplacée par le règlement (UE) 2023/1230, applicable à partir du 20 janvier 2027. Un règlement s'applique directement dans tous les États membres, sans transposition. Dans son principe, il reprend la démarche de la directive et l'adapte aux machines actuelles : logiciels qui assurent une fonction de sécurité, protection du système de commande contre une corruption, notice numérique, machine modifiée de façon substantielle.
Les textes réglementaires disent ce qu'il faut obtenir, pas comment. Le « comment » se trouve dans les normes harmonisées. Elles sont d'application volontaire, mais les respecter donne une présomption de conformité aux exigences qu'elles couvrent. On les classe en trois familles : les normes de type A posent les principes généraux (NF EN ISO 12100), les normes de type B traitent un aspect de sécurité ou un moyen de protection (NF EN ISO 13849-1, NF EN ISO 13850, NF EN 60204-1, NF EN ISO 14119), les normes de type C traitent une famille de machines et fixent souvent directement le niveau de sécurité de chaque fonction.
Une fois la machine en service, l'employeur doit la maintenir en état de conformité. L'article R. 4324-15 du Code du travail exige ainsi que chaque machine soit munie d'un ou de plusieurs dispositifs d'arrêt d'urgence clairement identifiables, accessibles et en nombre suffisant.
Appréciation du risque et réduction en trois étapes
La norme NF EN ISO 12100 décrit la démarche que le constructeur suit et consigne dans son dossier technique. L'appréciation du risque se déroule dans cet ordre : déterminer les limites de la machine (usage normal, mauvais usage raisonnablement prévisible, phases de réglage et de maintenance), identifier les phénomènes dangereux et les situations dangereuses, estimer le risque pour chacun, puis l'évaluer, c'est-à-dire décider s'il faut le réduire. Le risque combine la gravité du dommage possible et sa probabilité d'apparition.
Vient ensuite la réduction du risque, selon trois étapes dont l'ordre est imposé par la réglementation :
- prévention intrinsèque : supprimer le phénomène dangereux ou réduire le risque par la conception (écartement suffisant pour éviter l'écrasement, effort limité, alimentation automatique qui éloigne l'opérateur) ;
- protection : protecteurs et dispositifs de protection pour les risques que la conception n'a pas éliminés, puis mesures complémentaires, dont l'arrêt d'urgence et les moyens de consignation ;
- information : signaler les risques résiduels sur la machine et dans la notice, indiquer la formation et les équipements de protection individuelle nécessaires.
La démarche est itérative : après chaque mesure, on vérifie qu'elle n'a pas créé un nouveau danger. Un protecteur qui gêne le réglage sera shunté tôt ou tard : c'est un risque à prévoir dès la conception. Pour la partie électrique, la méthode rejoint l'analyse des risques électriques menée avant une intervention.
Dès qu'une mesure de protection dépend du circuit de commande, elle devient une fonction de sécurité. On la formule avec précision : « l'ouverture de la porte P2 provoque l'arrêt du convoyeur et interdit son redémarrage ».
Arrêt d'urgence et catégories d'arrêt 0, 1 et 2
La norme NF EN 60204-1, qui traite de l'équipement électrique des machines, définit trois catégories d'arrêt. Elles décrivent la façon dont on arrête le mouvement, pas un niveau de sécurité.
| Catégorie d'arrêt | Définition | Exemple |
|---|---|---|
| 0 | Arrêt par suppression immédiate de l'alimentation des actionneurs (arrêt non contrôlé) | Ouverture du contacteur, le moteur s'arrête en roue libre ou sur son frein |
| 1 | Arrêt contrôlé : l'alimentation est maintenue jusqu'à l'arrêt, puis coupée | Rampe de décélération du variateur, puis coupure de la puissance |
| 2 | Arrêt contrôlé : l'alimentation reste maintenue après l'arrêt | Axe asservi maintenu en position entre deux cycles |
L'arrêt d'urgence, dont les principes sont donnés par la norme NF EN ISO 13850, se fait en catégorie 0 ou 1, jamais en catégorie 2 : à la fin, l'énergie doit être retirée des actionneurs. Le choix découle de l'appréciation du risque. Si couper la puissance arrête le mouvement plus vite, ou assez vite, on retient la catégorie 0. Si la machine a une forte inertie et que le variateur sait la freiner en deux secondes alors qu'elle mettrait vingt secondes en roue libre, la catégorie 1 est plus sûre. Sur un variateur, la suppression sûre du couple (STO) réalise un arrêt de catégorie 0, l'arrêt sûr 1 (SS1) un arrêt de catégorie 1 ; la partie puissance est décrite dans le cours sur le variateur de vitesse.
Les règles de conception de l'arrêt d'urgence se retiennent en une liste courte :
- l'organe de service est rouge, sur fond jaune quand il y a un fond ; ce peut être un bouton « coup de poing », un câble, une barre ou une poignée ;
- il est visible, rapidement accessible, présent à chaque poste où l'on peut en avoir besoin ;
- l'ordre d'arrêt est maintenu par enclenchement de l'organe jusqu'à son déverrouillage volontaire (rotation, traction ou clé) ;
- le déverrouillage ne remet pas la machine en marche : il autorise seulement un redémarrage, qui exige une action séparée ;
- la fonction est disponible à tout moment, quel que soit le mode de marche, et elle est prioritaire.
Deux idées fausses sont à écarter. L'arrêt d'urgence n'est pas un moyen de protection : il suppose qu'une personne voie le danger et ait le temps d'agir. C'est une mesure complémentaire, qui vient en appui des protecteurs et ne les remplace jamais. Et ce n'est pas une consignation : un bouton enfoncé ne sépare pas la machine de ses sources d'énergie. Pour intervenir, on ouvre et on cadenasse le dispositif de sectionnement, comme l'explique le cours sur l'habilitation électrique et la consignation, sans oublier les énergies résiduelles : pression d'un accumulateur, charge suspendue, condensateurs du bus continu d'un variateur.
Protecteurs et interverrouillage
Un protecteur est une barrière matérielle entre la personne et la zone dangereuse. Le protecteur fixe (carter vissé, grillage) ne se démonte qu'avec un outil : il convient aux zones où l'on n'accède que pour la maintenance. Le protecteur mobile (porte, capot) s'ouvre sans outil ; il doit alors être associé à un dispositif qui lie sa position au fonctionnement de la machine.
Le vocabulaire demande de l'attention. Avec un dispositif de verrouillage, la machine ne peut pas démarrer tant que le protecteur est ouvert, et l'ouverture du protecteur donne un ordre d'arrêt. Le protecteur a deux états : ouvert ou fermé. Cela suffit si le mouvement s'arrête plus vite que le temps mis par l'opérateur pour atteindre la zone dangereuse. Avec un dispositif d'interverrouillage, on ajoute un blocage du protecteur : la porte reste bloquée tant que le risque est présent, puis se débloque sur une temporisation ou sur détection de l'arrêt. Le protecteur a trois états : fermé et bloqué, fermé et débloqué, ouvert. C'est la solution des machines à forte inertie, centrifugeuses ou scies. La norme NF EN ISO 14119, qui traite de ces dispositifs, parle de son côté d'interverrouillage « avec ou sans dispositif de blocage » : lisez l'énoncé pour savoir quel vocabulaire il emploie. Le verrouillage électrique entre deux contacteurs d'une inversion de sens repose sur la même idée d'interdiction.
Dans tous les cas, refermer le protecteur ne doit pas relancer la machine : il faut un ordre de marche volontaire. Et le détecteur de position doit résister à la fraude. Un interrupteur à galet que l'on bloque avec un collier ne protège plus personne ; on choisit des interrupteurs à languette, des détecteurs codés, et on les monte en mode positif, c'est-à-dire que l'ouverture de la porte force mécaniquement l'ouverture du contact, même s'il est soudé. Le contact utilisé est dit à manœuvre positive d'ouverture.
Quand l'opérateur doit entrer souvent dans la zone, on préfère un dispositif de protection sans barrière matérielle : barrière immatérielle, scrutateur laser, tapis sensible, commande bimanuelle. Plus la machine met de temps à s'arrêter, plus il doit être placé loin de la zone dangereuse. Ce sont des versions de sécurité des technologies décrites dans le cours sur les capteurs et détecteurs.
Le relais de sécurité : câbler une fonction de sécurité
Dans un schéma classique, le bouton d'arrêt d'urgence est un contact à ouverture en série avec la bobine d'un contacteur. Si les pôles du contacteur se soudent, le moteur tourne encore alors que la bobine est désalimentée. Si deux fils du câble du bouton se touchent, le bouton est court-circuité. Dans les deux cas, rien ne le signale : ce sont des défaillances dangereuses non détectées.
Le relais de sécurité (ou module de sécurité) est conçu pour traiter ces cas. Il s'appuie sur quatre principes, que l'on retrouve sur le schéma ci-dessous.

La redondance des entrées. Le bouton possède deux contacts à ouverture, câblés sur deux canaux. Le relais vérifie qu'ils changent d'état ensemble. Une discordance, par exemple un contact resté fermé, bloque le réarmement.
La redondance des sorties. Le relais commande deux contacteurs KM1 et KM2 dont les pôles sont en série dans le circuit de puissance. Si l'un reste collé, l'autre coupe.
La surveillance. Un contact à ouverture de chaque contacteur est inséré dans la boucle de retour du relais. Ces contacts sont des contacts miroir : leur construction garantit qu'ils ne peuvent pas être fermés si un pôle de puissance est soudé. Tant que la boucle de retour n'est pas fermée, donc tant que les deux contacteurs ne sont pas réellement retombés, le relais refuse de se réarmer.
Le réarmement volontaire. Après un arrêt, le bouton de réarmement S2 doit être actionné. Sur les relais à réarmement surveillé, c'est le relâchement du bouton qui valide : un bouton bloqué enfoncé ne permet pas de tricher.
Enfin, toute la chaîne travaille par désactivation énergétique : fil coupé, perte du 24 V, bobine grillée, tout conduit à l'arrêt. Quand les fonctions sont nombreuses, un automate de sécurité remplace les relais. L'automate standard, lui, ne doit jamais porter seul une fonction de sécurité.
Niveau de performance PL : du PLr au PL atteint
Déterminer le PLr avec le graphe de risque
Pour chaque fonction de sécurité, on détermine d'abord le niveau de performance requis PLr, de a (faible contribution à la réduction du risque) à e (contribution élevée). Le graphe de risque de la norme NF EN ISO 13849-1 utilise trois paramètres, estimés sans tenir compte de la fonction de sécurité étudiée :
- S, la gravité de la blessure : S1 légère, normalement réversible ; S2 grave, normalement irréversible, décès compris ;
- F, la fréquence ou la durée d'exposition : F1 rare à assez fréquente ou de courte durée ; F2 fréquente à continue ou de longue durée ;
- P, la possibilité d'éviter le phénomène dangereux ou de limiter le dommage : P1 possible sous certaines conditions ; P2 rarement possible.

Exemple : une porte donne accès à un bras de palettisation. Un choc peut causer une fracture ou pire (S2), l'opérateur entre plusieurs fois par heure (F2), mais le bras est lent et l'on peut reculer (P1) : PLr = d. Avec un bras rapide dans un espace exigu, P2 donnerait PLr = e.
Catégories, MTTFd, DC et CCF
Le PL atteint exprime la probabilité moyenne de défaillance dangereuse par heure, notée PFHd (l'édition 2023 de la norme écrit PFH, c'est la même grandeur). Il dépend de quatre éléments, auxquels s'ajoutent la maîtrise des défaillances systématiques et, s'il y en a, la qualité du logiciel.
La catégorie décrit l'architecture et son comportement en cas de défaut. La norme propose cinq architectures désignées.

| Catégorie | Architecture | Comportement sur un défaut | Exigences de la norme |
|---|---|---|---|
| B | Un canal, principes de sécurité de base | Perte possible de la fonction | MTTFd faible à moyen, pas de diagnostic |
| 1 | Un canal, composants et principes éprouvés | Perte possible, mais moins probable | MTTFd élevé, pas de diagnostic |
| 2 | Un canal testé à intervalles par un équipement de test | Perte possible entre deux tests, détectée au test | DC faible à moyenne, CCF ≥ 65 points |
| 3 | Deux canaux, surveillance croisée | Un défaut unique ne fait pas perdre la fonction ; certains défauts ne sont pas détectés | DC faible à moyenne, CCF ≥ 65 points |
| 4 | Deux canaux, diagnostic élevé | Un défaut unique est détecté au plus tard à la sollicitation suivante ; l'accumulation de défauts ne fait pas perdre la fonction | MTTFd élevé, DC élevée, CCF ≥ 65 points |
Une catégorie ne donne pas un PL à elle seule : la même architecture conduit à des PL différents selon le MTTFd et la DC, définis ci-dessous. Un repère suffit pour l'instant : un canal unique sans diagnostic (catégories B et 1) ne permet pas d'atteindre PL d, il faut au moins un canal testé ou deux canaux.
Le MTTFd est la durée moyenne de fonctionnement avant défaillance dangereuse de chaque canal. La norme le classe en trois plages : faible de 3 à moins de 10 ans, moyen de 10 à moins de 30 ans, élevé de 30 à 100 ans. Une valeur calculée supérieure à 100 ans est ramenée à 100 ans pour chaque canal (la catégorie 4 admet un plafond plus élevé). Pour un composant électronique, le fabricant donne directement le MTTFd. Pour un composant qui s'use, contacteur, bouton ou distributeur pneumatique, il donne le B10d : le nombre de manœuvres au bout duquel 10 % des composants ont eu une défaillance dangereuse. On en déduit :
MTTFd = B10d / (0,1 × nop), avec nop = dop × hop × 3 600 / tcycle
nop est le nombre de manœuvres par an, dop le nombre de jours de fonctionnement par an, hop le nombre d'heures par jour et tcycle le temps moyen entre deux manœuvres, en secondes. On calcule aussi T10d = B10d / nop, la durée au bout de laquelle le composant doit être remplacé : c'est une donnée à reporter dans le plan de maintenance, sujet du cours sur la maintenance préventive et corrective.
La couverture de diagnostic DC est la part des défaillances dangereuses que le système détecte. Elle est dite nulle en dessous de 60 %, faible de 60 à moins de 90 %, moyenne de 90 à moins de 99 %, élevée à partir de 99 %. La norme exige une DC faible à moyenne en catégories 2 et 3, élevée en catégorie 4.
Les défaillances de cause commune (CCF) sont celles qui font tomber les deux canaux en même temps : surtension, température, pollution, câbles des deux canaux écrasés dans la même goulotte. La redondance ne vaut rien si elle n'est pas protégée contre elles. La norme propose une grille de mesures (séparation des câblages, technologies différentes, protection contre les surtensions, compétence des concepteurs) notée sur 100 points ; il faut atteindre 65 points à partir de la catégorie 2.
Vérifier le PL atteint
Une fonction de sécurité se découpe en sous-ensembles en série, en général trois : entrée, logique, sortie. Les composants de sécurité du commerce sont livrés avec leur PL et leur PFHd. Le PL de la fonction se vérifie alors de deux façons. D'abord, il ne peut pas dépasser le PL le plus faible de la chaîne. Ensuite, si toutes les PFHd sont connues, on les additionne et on lit le PL correspondant dans le tableau :
| PL | PFHd (par heure) | SIL correspondant |
|---|---|---|
| a | ≥ 10⁻⁵ à < 10⁻⁴ | pas de correspondance |
| b | ≥ 3 × 10⁻⁶ à < 10⁻⁵ | SIL 1 |
| c | ≥ 10⁻⁶ à < 3 × 10⁻⁶ | SIL 1 |
| d | ≥ 10⁻⁷ à < 10⁻⁶ | SIL 2 |
| e | ≥ 10⁻⁸ à < 10⁻⁷ | SIL 3 |
Si certaines PFHd manquent, la norme fournit une règle de combinaison fondée sur le nombre de sous-ensembles qui ont le PL le plus faible : jusqu'à trois sous-ensembles de PL d ou e, le PL est conservé ; au-delà, il baisse d'un niveau. Pour les PL b et c, la limite est de deux sous-ensembles. La conclusion attendue tient en une ligne : PL atteint ≥ PLr, fonction par fonction. Une validation par essais termine le travail : on simule les défauts et on constate la réaction.
Le SIL et la norme NF EN 62061, en principe
La norme NF EN 62061 vise le même but avec un autre indicateur, le niveau d'intégrité de sécurité SIL, hérité de la norme générale de sécurité fonctionnelle IEC 61508. Pour les machines, trois niveaux sont utilisés, de SIL 1 à SIL 3. Elle a été écrite pour les systèmes de commande électriques, électroniques et programmables, et son édition de 2021 s'ouvre aux autres technologies ; l'ISO 13849-1 couvre depuis l'origine le pneumatique et l'hydraulique, traités dans le cours sur les énergies pneumatique et hydraulique.
Les deux échelles se rejoignent par la PFHd : on peut donc insérer un automate de sécurité annoncé « SIL 3 » dans une fonction étudiée en PL. La correspondance porte sur la probabilité de défaillance, pas sur toutes les exigences de chaque norme, et un SIL ou un PL qualifie toujours une fonction complète, jamais un composant isolé.
Sûreté de fonctionnement : fiabilité et redondance
La sûreté de fonctionnement regroupe quatre notions : la fiabilité (fonctionner sans défaillance pendant une durée donnée), la maintenabilité (être réparé vite), la disponibilité (être en état de marche quand on en a besoin) et la sécurité (ne pas causer de dommage). Une machine qui s'arrête au moindre doute est sûre mais peu disponible, et c'est quand la sécurité gêne trop la production que les opérateurs la contournent.
Pendant la vie utile d'un composant, on admet un taux de défaillance λ constant, exprimé par heure. La fiabilité, probabilité de bon fonctionnement jusqu'à l'instant t, vaut alors :
R(t) = e−λt et MTTF = 1 / λ
Pour des éléments en série, tous nécessaires, les fiabilités se multiplient et les taux de défaillance s'additionnent : R = R1 × R2. C'est pourquoi on additionne les PFHd d'une chaîne entrée, logique, sortie. Pour deux éléments en redondance, la fonction est perdue seulement si les deux défaillent : R = 1 − (1 − R1) × (1 − R2).
Ce gain est théorique. Il suppose que les deux canaux tombent en panne indépendamment, d'où la chasse aux causes communes, et qu'une panne du premier soit détectée avant que le second ne lâche, d'où le diagnostic. Une redondance sans surveillance se dégrade en simple canal sans que personne le sache.
Les points qui tombent à l'examen
Cinq attendus reviennent dans les sujets de BTS. Situer les textes : directive 2006/42/CE, règlement 2023/1230, normes harmonisées, marquage CE. Classer une mesure dans l'une des trois étapes de l'ISO 12100. Choisir une catégorie d'arrêt et la justifier par le temps d'arrêt. Lire le graphe de risque en justifiant S, F et P par une phrase tirée du dossier. Analyser un schéma (canaux, boucle de retour, réarmement) et calculer : MTTFd à partir d'un B10d, somme des PFHd, conclusion PL ≥ PLr.
Les erreurs qui reviennent
La première est de confondre catégorie d'arrêt et catégorie de la norme ISO 13849-1. Un arrêt « de catégorie 1 » décrit une rampe suivie d'une coupure ; une architecture « de catégorie 1 » décrit un canal unique à composants éprouvés. Écrivez toujours le mot complet.
Deuxième erreur : annoncer un PL à partir d'un seul critère. « Le relais est PL e, donc la fonction est PL e » est faux si le capteur ou le contacteur ne suivent pas : la chaîne vaut au mieux son maillon le plus faible. De même, deux canaux sans surveillance ne font pas une catégorie 3.
Dernière erreur : faire passer la sécurité par l'automate standard, ou réarmer automatiquement à la fermeture d'une porte derrière laquelle une personne peut se tenir.
Exercices corrigés
Tous les exercices sont de niveau BTS. Les caractéristiques des composants sont des valeurs d'énoncé, pas celles d'un catalogue.
Exercice 1. Une scie à ruban est entraînée par un moteur asynchrone sur variateur. En roue libre, le volant met 18 s à s'arrêter ; avec la rampe de freinage du variateur, 3 s. Quelle catégorie d'arrêt retenir pour l'arrêt d'urgence ? La porte d'accès au volant peut-elle être équipée d'un simple dispositif de verrouillage ?
Voir le corrigé
L'arrêt d'urgence doit arrêter le processus dangereux aussi vite que possible. La coupure immédiate (catégorie 0) laisse tourner le ruban 18 s ; l'arrêt contrôlé (catégorie 1) l'arrête en 3 s, puis coupe la puissance. On retient la catégorie 1, la catégorie 2 étant exclue pour un arrêt d'urgence. Pour la porte : même en 3 s, le ruban tourne encore quand l'opérateur, qui ouvre la porte en une seconde, atteint le volant. Le simple verrouillage ne suffit pas. Conclusion : arrêt d'urgence de catégorie 1 et protecteur avec interverrouillage, c'est-à-dire blocage de la porte jusqu'à l'arrêt détecté ou jusqu'à la fin d'une temporisation supérieure au temps d'arrêt.
Exercice 2. Déterminez le PLr des deux fonctions de sécurité suivantes. a) Arrêt d'une presse à l'ouverture de l'écran mobile : risque d'écrasement de la main, chargement manuel à chaque cycle, mouvement rapide. b) Arrêt d'un petit convoyeur à bande à l'ouverture d'un capot : risque de pincement léger, accès une fois par semaine pour nettoyage, bande lente.
Voir le corrigé
a) Écrasement de la main : blessure irréversible, S2. Chargement à chaque cycle : exposition fréquente, F2. Mouvement rapide : évitement rarement possible, P2. Le graphe donne S2, F2, P2 : PLr = e. b) Pincement léger : S1. Accès hebdomadaire et bref : F1. Bande lente : évitement possible, P1. Le graphe donne S1, F1, P1 : PLr = a. Conclusion : la presse exige le niveau le plus élevé, ce qui conduit à une architecture à deux canaux avec diagnostic élevé ; le convoyeur se contente d'une architecture simple, à condition de respecter les principes de base.
Exercice 3. Une fonction « arrêt à l'ouverture de la porte », de PLr = d, est réalisée avec trois sous-ensembles : un interrupteur de sécurité de PL e et de PFHd 4,3 × 10⁻⁸ /h, un relais de sécurité de PL e et de PFHd 2,1 × 10⁻⁸ /h, un ensemble de deux contacteurs redondants surveillés de PL e et de PFHd 6,0 × 10⁻⁸ /h. Quel est le PL atteint ? Le PLr est-il satisfait ? À quel SIL cela correspond-il ?
Voir le corrigé
Premier critère : le PL le plus faible de la chaîne est e, donc le PL de la fonction est au mieux e. Second critère : PFHd totale = 4,3 × 10⁻⁸ + 2,1 × 10⁻⁸ + 6,0 × 10⁻⁸ = 12,4 × 10⁻⁸ = 1,24 × 10⁻⁷ /h. Cette valeur est comprise entre 10⁻⁷ et 10⁻⁶ : elle correspond à PL d. Le PL atteint est le plus faible des deux, soit d. PL d ≥ PLr d : l'exigence est satisfaite. Le PL d correspond à SIL 2. Conclusion : trois sous-ensembles de PL e ne donnent pas forcément une fonction de PL e ; pour un PLr = e, il aurait fallu gagner 2,4 × 10⁻⁸ /h sur la somme.
Exercice 4. On ne connaît pas toutes les PFHd. Avec la règle de combinaison du cours, donnez le PL d'une fonction composée : a) d'un capteur PL d, d'un automate de sécurité PL e, d'un variateur à fonction STO de PL d ; b) de quatre sous-ensembles en série, tous de PL d. Dans les deux cas, PLr = d.
Voir le corrigé
a) Le PL le plus faible est d, et deux sous-ensembles l'ont. Deux est inférieur ou égal à trois : le PL d est conservé. PL d ≥ PLr d, la fonction convient. b) Le PL le plus faible est d, et quatre sous-ensembles l'ont. Quatre est supérieur à trois : le PL baisse d'un niveau et devient c. PL c < PLr d, la fonction ne convient pas. Conclusion : il faut réduire le nombre de sous-ensembles, en choisir de meilleurs, ou obtenir leurs PFHd pour faire la somme, qui donne souvent un résultat moins pénalisant que cette règle forfaitaire.
Exercice 5. Un contacteur a un B10d de 1 300 000 manœuvres. La machine fonctionne 220 jours par an, 16 heures par jour, et le contacteur commute toutes les 120 s. Calculez nop, le MTTFd et sa classe, puis la durée T10d. Qu'en déduisez-vous pour la maintenance ?
Voir le corrigé
nop = dop × hop × 3 600 / tcycle = 220 × 16 × 3 600 / 120 = 105 600 manœuvres par an. MTTFd = B10d / (0,1 × nop) = 1 300 000 / 10 560 ≈ 123 ans. Hors catégorie 4, la norme plafonne cette valeur à 100 ans par canal : on retient 100 ans, soit un MTTFd élevé (au moins 30 ans). T10d = B10d / nop = 1 300 000 / 105 600 ≈ 12,3 ans. Conclusion : le contacteur convient pour le calcul du PL, mais il doit être remplacé avant 12 ans de service, même s'il fonctionne encore ; cette échéance s'inscrit dans le plan de maintenance. Si la cadence passait à une manœuvre toutes les 10 s, nop serait multiplié par 12 et le MTTFd tomberait à environ 10 ans, à la limite basse de la classe moyenne.
Exercice 6. Un capteur a un taux de défaillance dangereuse constant λ = 2 × 10⁻⁶ /h. a) Calculez son MTTF en heures et en années. b) Calculez sa fiabilité sur un an de fonctionnement continu (8 760 h). c) On installe deux capteurs identiques en redondance : quelle est la fiabilité de l'ensemble sur la même durée ? d) Quelle hypothèse ce calcul fait-il ?
Voir le corrigé
a) MTTF = 1 / λ = 1 / (2 × 10⁻⁶) = 500 000 h, soit 500 000 / 8 760 ≈ 57 ans. b) λ × t = 2 × 10⁻⁶ × 8 760 = 0,01752 ; R = e−0,01752 ≈ 0,9826, soit 98,26 %. La probabilité de défaillance sur l'année est de 1,74 %. c) R = 1 − (1 − 0,9826)² = 1 − 0,0174² = 1 − 0,000303 ≈ 0,9997, soit 99,97 %. La probabilité de perdre la fonction est divisée par 58 environ (0,0174 / 0,000303). d) Le calcul suppose des défaillances indépendantes et une première panne détectée et réparée. Conclusion : la redondance n'apporte ce gain que si elle s'accompagne de mesures contre les causes communes et d'un diagnostic ; un MTTF de 57 ans ne signifie pas que le capteur durera 57 ans, mais que sur cent capteurs, près de deux tomberont en panne chaque année.
Exercice 7. Sur une machine ancienne, l'arrêt d'urgence est un bouton à un seul contact à ouverture, en série avec la bobine d'un unique contacteur de ligne, lui-même commandé par l'automate standard pour la marche. a) À quelle architecture ce montage correspond-il au mieux ? b) Citez deux défaillances dangereuses non détectées. c) Proposez les modifications pour atteindre une architecture à deux canaux surveillés.
Voir le corrigé
a) Un seul canal sans diagnostic : catégorie B, ou catégorie 1 si le bouton et le contacteur sont des composants éprouvés, correctement dimensionnés, et si le contact du bouton coupe directement la bobine sans passer par l'automate. Avec un canal unique sans diagnostic, un PL d est hors d'atteinte. b) Les pôles du contacteur soudés : le moteur reste alimenté malgré l'appui. Un court-circuit entre les deux fils du bouton dans le câble : le contact est shunté. Dans les deux cas, rien ne le signale avant le jour où l'on a besoin de l'arrêt. c) Remplacer le bouton par un modèle à deux contacts à manœuvre positive d'ouverture, câblés sur deux canaux d'un relais de sécurité ; ajouter un second contacteur en série dans la puissance ; ramener un contact miroir de chaque contacteur dans la boucle de retour ; prévoir un réarmement manuel ; laisser à l'automate standard la seule commande fonctionnelle, en aval des sorties de sécurité. Conclusion : on obtient une architecture de catégorie 3 ou 4 selon la qualité du diagnostic, dont le PL reste à démontrer par le calcul.
Sources
- INRS, Sécurité des machines. Prévention des risques mécaniques (ED 6122) : démarche de réduction du risque, protecteurs, verrouillage et interverrouillage, arrêt d'urgence.
- INRS, Sécurité des machines. Principes de conception des systèmes de commande (ED 6310) : PLr et graphe de risque, relation entre PL, PFHd et SIL, combinaison des sous-ensembles.
- Code du travail, annexe I à l'article R. 4312-1 : règles techniques de conception des machines (principes d'intégration de la sécurité, mise en marche, arrêt d'urgence, protecteurs), et article R. 4324-15 pour les machines en service.
- Normes NF EN ISO 12100, NF EN ISO 13849-1, NF EN ISO 13850, NF EN ISO 14119, NF EN 60204-1 et NF EN 62061 ; directive 2006/42/CE et règlement (UE) 2023/1230.
Pour aller plus loin sur le site
Résumez cet article :
📖 Le glossaire de cet article
Les termes techniques abordés dans cet article, expliqués simplement.
- Accumulateur — Un accumulateur est un dispositif électrochimique rechargeable qui stocke l'énergie électrique sous forme d'énergie chimique et la restitue à la demande sous forme de courant continu.
- Court-circuit — Le court-circuit est une connexion accidentelle à faible résistance entre deux conducteurs de potentiel différent, qui provoque un courant très élevé …
- Habilitation Électrique — L'habilitation électrique est la reconnaissance formelle, par l'employeur, de la capacité d'un salarié à effectuer en sécurité des opérations définies…
- Interrupteur — Un interrupteur est un organe de commande qui ouvre ou ferme manuellement un circuit électrique pour allumer ou éteindre un ou plusieurs points lumineux.
- Marquage CE — Le marquage CE (Conformité Européenne) est apposé par le fabricant sur un produit avant sa mise sur le marché dans l'Espace économique européen.
- Relais thermique — Le relais thermique est un appareil de protection qui détecte une surcharge prolongée sur un moteur électrique et provoque son arrêt avant que les bobinages ne s'échauffent dangereusement.
- Variateur de vitesse — Le variateur de vitesse est un appareil électronique qui fait varier la vitesse de rotation d'un moteur électrique en modifiant la fréquence et la tension qui lui sont appliquées.
- Verrouillage Électrique — Le verrouillage électrique est un dispositif — mécanique ou électrique — empêchant la manœuvre simultanée ou l'accès à deux organes de coupure incompa…
- Électricité — L'électricité est le phénomène physique lié au déplacement de charges électriques — les électrons dans les conducteurs métalliques — à l'origine des c…
- Équipement Électrique — Un équipement électrique est tout appareil, dispositif ou installation utilisant ou manipulant l'énergie électrique à des fins d'utilisation finale : …
Téléchargez notre guide gratuit pour gagner du temps et de l'argent sur vos travaux électriques !
« * » indique les champs nécessaires