Entrez en contact avec la société QJKH
Niveau de performance ISO 13849 (PL ae) : un guide pratique de la sécurité des machines
Une introduction pratique au niveau de performance, PLr, PFH, catégorie, MTTFd, DCavg, (en anglais), CCF et le processus d'ingénierie utilisé pour évaluer les fonctions de contrôle liées à la sécurité selon la norme ISO 13849-1.
Lorsqu'une mesure de réduction des risques liés aux machines dépend d'un système de contrôle, les parties de ce système de contrôle liées à la sécurité doivent remplir leur fonction de sécurité prévue avec un niveau de fiabilité approprié. L'ISO 13849-1 fournit l'une des principales méthodologies utilisées pour concevoir et évaluer ces fonctions de contrôle liées à la sécurité.
La norme en utilise cinq Niveaux de performance PL a, PL b, PL c, PL d et PL e. Passer de PL a vers PL e représente des performances liées à la sécurité de plus en plus exigeantes et des fréquences de défaillance dangereuse autorisées de plus en plus basses.
Le niveau de performance n'est pas déterminé uniquement par la probabilité de défaillance. L'évaluation prend également en compte l'architecture du système de contrôle lié à la sécurité, la fiabilité des composants, la capacité de diagnostic, les mesures contre les défaillances de cause commune et les mesures destinées à prévenir les défaillances systématiques.
Une autre distinction importante est entre PLr 10199999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999 atteint PL démontré par le système de contrôle lié à la sécurité mis en œuvre.
ISO 13849 en un coup d'œil
Ces concepts apparaissent à plusieurs reprises tout au long de ce guide.
-
Partie 1 actuelleISO 13849-1 :2023, quatrième édition.
-
Échelle de performancePL a à PL e.
-
PLrNiveau de performance requis pour une fonction de sécurité définie, déterminé à partir de l'évaluation des risques et des exigences applicables.
-
Atteint PLLe niveau de performance démontré par la fonction de contrôle liée à la sécurité conçue et évaluée.
-
PFHFréquence moyenne d'une défaillance dangereuse par heure.
-
Principaux facteurs d'évaluationCatégorie, MTTFd, DCavg, CCF, les mesures systématiques et les exigences applicables à la fonction complète de sécurité.
L'article commence par les concepts de base PL et PLr, puis passe par l'évaluation des risques, l'architecture et la fiabilité, PL versus SIL, CEI 61496 ESPE Types, vérification et validation, SISTEMA, et les principales modifications introduites dans la norme ISO 13849-1 :2023.
Table des matières
Utilisez les liens ci-dessous pour accéder directement à un sujet de ce guide.
Qu'est-ce qu'un niveau de performance ?
Un niveau de performance décrit la capacité d'une fonction de contrôle liée à la sécurité à effectuer son action de sécurité prévue de manière fiable dans des conditions prévisibles.
L'identification d'un danger lié à une machine n'est que le début du processus de réduction des risques. Si une mesure de protection dépend d'un système de contrôle, les parties pertinentes liées à la sécurité de ce système de contrôle doivent fournir des performances suffisantes pour la fonction de sécurité requise.
L'ISO 13849-1 exprime cette performance à l'aide de cinq niveaux : PL a, PL b, PL c, PL d et PL e. L'échelle progresse vers des performances de plus en plus exigeantes liées à la sécurité et des fréquences de défaillance dangereuse autorisées plus faibles.
Le niveau de performance final n'est pas simplement une valeur de fiabilité numérique. Il reflète également l'architecture du système de contrôle, la fiabilité des composants, la capacité de diagnostic, la résistance aux pannes de cause commune et les mesures contre les pannes systématiques.
Le niveau de performance est évalué pour une fonction de sécurité
Une fonction de sécurité implique souvent plusieurs parties du système de contrôle Un modèle conceptuel utile consiste à diviser la fonction en entrée, logique et sortie.
- Entrée Détecter la condition pertinente La partie entrée fournit des informations relatives à la sécurité sur une condition qui nécessite une action protectrice.
- Logique Évaluer les informations La partie logique traite l'entrée liée à la sécurité et détermine la réponse de contrôle requise.
- Sortie Atteindre ou maintenir l'état de sécurité La partie de sortie agit sur la machine de sorte que l'action de protection requise peut être réalisée.
PLr et PL atteint décrivent différentes choses
L'une des distinctions les plus utiles de la norme ISO 13849 est la différence entre le niveau requis et le niveau réellement atteint par la conception achevée.
PLr : Niveau de performance requis
Le niveau de performance requis pour une fonction de sécurité définie, établi à partir de l'évaluation des risques et des exigences applicables en matière de machines.
Atteint PL
Le niveau de performance démontré par la fonction de contrôle liée à la sécurité mise en œuvre après l'évaluation de l'architecture, de la fiabilité, des diagnostics et des autres exigences applicables.
PL a à PL e et les PFH Ranges
L'ISO 13849-1 définit cinq niveaux de performance en utilisant des plages de fréquence moyenne d'une panne dangereuse par heure, en abrégé PFH.
Le passage de PL a vers PL e représente des performances liées à la sécurité progressivement plus importantes Quantitativement, la fréquence moyenne autorisée de défaillance dangereuse devient plus faible à mesure que le Niveau de Performance augmente.
Le PFH est exprimé en défaillances par heure et est donc couramment écrit en notation scientifique Par exemple, 1.10−7 par heure est d'un ordre de grandeur inférieur à 1.10−6 par heure.
La gamme PFH est une partie quantitative importante du concept de niveau de performance, mais ce n'est pas la seule exigence qui détermine si une fonction de contrôle liée à la sécurité atteint un PL particulier.
Niveau de performance et PFH
L'ISO 13849-1 :2023 définit les plages PFH suivantes pour les niveaux de performance a à e.
| Niveau de performance | Fréquence moyenne d'une panne dangereuse par heure |
|---|---|
| PL a | 1 × 10−5 ≤ PFH < 1×10−4 |
| PL b | 3 × 10−6 ≤ PFH < 1×10−5 |
| PL c | 1 × 10−6 ≤ PFH < 3×10−6 |
| PL d | 1 × 10−7 ≤ PFH < 1×10−6 |
| PL e | PFH < 1×10−7 |
Que signifie un PFH inférieur ?
Un PFH inférieur représente une fréquence moyenne plus faible de défaillance dangereuse attribuable à la fonction de contrôle liée à la sécurité Il s'agit donc d'une mesure quantitative de la fiabilité requise de cette fonction.
Le PFH ne doit cependant pas être interprété comme une prédiction du moment où un accident se produira Il s'agit d'une mesure probabiliste de sécurité fonctionnelle utilisée dans l'évaluation du système de contrôle lié à la sécurité.
PL d couvre les valeurs de PFH à partir de 1.10−7 par heure jusqu'à, mais non compris, 1.10−6 par heure. Une conception ne peut pas être classée comme PL d simplement parce qu'un composant se situe dans cette plage ; les exigences complètes de la norme ISO 13849 s'appliquent toujours.
Pourquoi le PFH à lui seul n'établit pas le niveau de performance
ISO 13849 combine la fiabilité quantitative avec les exigences architecturales et qualitatives Le niveau de performance résultant dépend donc de plus que la fréquence de défaillance dangereuse calculée.
L'évaluation prend également en compte des facteurs tels que la catégorie, MTTFd, DCavg, : mesures et exigences de cause commune et de défaillance destinées à prévenir les défaillances systématiques.
Ces facteurs sont examinés plus en détail plus loin dans le présent guide.
PFH fournit l'épine dorsale quantitative de l'échelle PL, mais un niveau de performance atteint est démontré par le processus complet de conception et d'évaluation ISO 13849, et non par le seul PFH.
Comment le niveau de performance requis (PLr) est-il déterminé ?
Le PLr est établi pour une fonction de sécurité définie Il représente le niveau de performance de contrôle lié à la sécurité requis pour contribuer à la réduction des risques nécessaire.
Le processus commence par l'évaluation des risques des machines et la définition de la fonction de sécurité ; pas par la sélection d'un dispositif de sécurité ou d'une architecture de contrôle particulière.
La question importante n'est donc pas simplement “Quelle PL cette machine a-t-elle besoin ?” mais : quelle fonction de sécurité est requise pour le danger identifié, et quel niveau de performance cette fonction doit-elle atteindre ?
Une machine peut contenir plusieurs dangers, modes de fonctionnement et fonctions de sécurité Ces fonctions n'ont pas nécessairement le même PLr, de sorte que le niveau de performance requis doit être considéré fonction par fonction.
Les paramètres de risque SF
Le graphique des risques ISO 13849 prend en compte trois paramètres principaux : la gravité d'une blessure possible, la fréquence et/ou la durée de l'exposition au danger, et la possibilité d'éviter le danger ou de limiter le préjudice.
Gravité de la blessure
Considérez la conséquence raisonnablement prévisible si l’événement dangereux se produit.
S1 100, blessure normalement réversible.
S2 ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ ´ premiere blessure, normalement irréversible, dont la mort.
Fréquence et/ou exposition au danger
Considérez la fréquence à laquelle une personne est exposée à la situation dangereuse et la durée de l'exposition.
F1 'selfdom' à moins fréquent et/ou le temps d'exposition est court.
F2 10111111111111111111111111111111211211221122112211221122112211221122112211221.
Possibilité d'éviter le danger ou de limiter les dommages
Examiner si une personne pourrait éviter de manière réaliste l'événement dangereux ou limiter le préjudice qui en résulte.
P1 tions spécifiques.
P2 c'est rare.
La détermination du PLR s’inscrit dans un processus plus large de réduction des risques
Le graphique des risques est une méthode structurée permettant de déterminer le niveau de performance requis d'une fonction de sécurité. Il ne doit pas être traité comme un substitut à l’évaluation complète des risques liés aux machines.
Identifier le danger et la situation dangereuse
Déterminer ce qui peut causer un préjudice, qui peut être exposé et les conséquences raisonnablement prévisibles.
Définir la fonction de sécurité requise
Décrire ce que le système de contrôle lié à la sécurité doit faire pour contribuer à la réduction des risques requise.
Déterminer PLr
Tenir compte des exigences spécifiques à la machine applicables et appliquer la méthode appropriée d'évaluation des risques à la fonction de sécurité définie.
Concevoir et évaluer le système de contrôle lié à la sécurité
La fonction implémentée est ensuite conçue, évaluée, vérifiée et validée pour démontrer que son PL atteint est suffisant pour le PLr requis.
Le paramètre P nécessite plus que de se demander si quelqu'un peut éloigner les“”
La possibilité d’éviter le danger ou de limiter le préjudice peut être l’un des jugements les plus difficiles du graphique des risques. L’ISO 13849-1 :2023 fournit des orientations plus structurées pour cette évaluation.
L'évaluation peut prendre en considération cinq facteurs pratiques :
- que la machine soit exploitée par un spécialiste ou par un non-spécialiste /placeur ;
- la vitesse de la pièce ou du processus de la machine capable de produire l'événement dangereux ;
- la possibilité physique d'éviter le danger ;
- la possibilité de reconnaître ou de détecter le danger à temps ; et
- la complexité de l'opération ou de l'interaction.
L'évaluation doit examiner comment la personne interagit réellement avec la machine et si l'évitement reste crédible dans les conditions prévisibles de la situation dangereuse.
Les orientations à cinq facteurs contribuent à rendre le jugement P1/P2 plus structuré qu’une simple question oui ou non.
Déterminer la PLr pour une fonction de sécurité définie dans le cadre du processus complet d'évaluation des risques liés aux machines. Considérer les exigences spécifiques à la machine applicables et utiliser le graphique de risque SF comme aide à la décision structurée plutôt que comme calculateur de sécurité autonome.
Qu'est-ce qui détermine le niveau de performance atteint ?
Le PL obtenu dépend de la fonction de contrôle complète liée à la sécurité Aucune catégorie, évaluation des composants ou chiffre de fiabilité ne suffit à elle seule.
Une fois le PLr déterminé, le système de contrôle lié à la sécurité doit être conçu et évalué pour établir le niveau de performance qu'il atteint réellement.
Pour les sous-systèmes auto-développés, plusieurs paramètres ISO 13849 sont particulièrement importants : Catégorie, MTTFd, DCavg et CCF.
Les exigences relatives aux défaillances systématiques, aux logiciels, à la sélection des composants, aux influences environnementales et à la mise en œuvre correcte font également partie de l'argument de la sécurité.
La catégorie décrit l'architecture et le comportement des défauts
L'ISO 13849 utilise les catégories B, 1, 2, 3 et 4 comme architectures désignées Ils décrivent les principes structurels et la façon dont le sous-système de contrôle lié à la sécurité est censé se comporter lorsque des défauts surviennent.
Le passage de la catégorie B à la catégorie 4 introduit généralement des exigences plus exigeantes relatives à la fiabilité des composants, aux essais, à la tolérance aux pannes et à la détection des pannes.
Mais le numéro de Catégorie est pas lui-même le PL obtenu.
-
Chat B
Principes de base de sécurité
Les pièces liées à la sécurité sont conçues, construites, sélectionnées, assemblées et combinées conformément aux normes pertinentes afin de pouvoir résister aux influences attendues, en utilisant les principes de base de sécurité.
-
Chat. 1
Principes éprouvés et fiabilité accrue des composants
La catégorie 1 s'appuie sur la catégorie B et utilise des principes de sécurité éprouvés ainsi que des composants éprouvés si nécessaire. L'architecture reste fondamentalement monocanal, de sorte que la résistance aux pannes dangereuses repose fortement sur la fiabilité des composants.
-
Chat. 2
Fonction de sécurité avec tests périodiques ou liés à la demande
La catégorie 2 introduit une fonction de test qui vérifie la fonction de sécurité à intervalles définis ou dans des conditions définies Un défaut dangereux peut exister entre les tests, de sorte que l'efficacité et le moment des tests sont des éléments importants de l'architecture.
-
Chat. 3
Tolérance à défaut unique avec détection partielle des défauts
Un seul défaut ne doit pas entraîner de perte de la fonction de sécurité Des défauts uniques doivent être détectés à la demande suivante ou avant chaque fois que cela est raisonnablement possible Parce que tous les défauts dangereux ne doivent pas nécessairement être détectés, une accumulation de défauts non détectés peut quand même entraîner une perte de la fonction de sécurité.
-
Chat. 4
Tolérance à défaut unique avec un comportement de défaut plus exigeant
Un seul défaut ne doit pas entraîner de perte de la fonction de sécurité et doit être détecté au moment ou avant la demande suivante Lorsque la détection n'est pas possible, l'accumulation de défauts non détectés ne doit pas entraîner de perte de la fonction de sécurité.
Les deux catégories sont généralement implémentées avec des structures redondantes, mais la redondance à elle seule ne définit pas la catégorie.
La catégorie 3 permet des situations dans lesquelles certains défauts dangereux restent non détectés et leur accumulation peut éventuellement entraîner une perte de la fonction de sécurité. La catégorie 4 impose une exigence plus stricte en matière de détection des défauts et d'accumulation des défauts afin que la fonction de sécurité requise soit préservée dans les conditions de défaut définies.
MTTFd: résistance à une défaillance aléatoire dangereuse
MTTFd moyens Temps moyen jusqu’à un échec dangereux. Il s'agit d'un paramètre de fiabilité statistique utilisé dans la norme ISO 13849 pour caractériser la résistance d'un canal ou d'un agencement de composants pertinent à une défaillance dangereuse.
Il ne doit pas être interprété comme une durée de vie physique garantie d'un MTTFd la valeur est une entrée dans le calcul de la sécurité fonctionnelle plutôt qu'une promesse qu'un composant fonctionnera pendant ce nombre d'années avant d'échouer.
Deux sous-systèmes ayant des architectures similaires peuvent donc produire des niveaux de performance différents si la fiabilité de leurs composants ou canaux diffère considérablement.
DCavg: efficacité de la détection des défauts dangereux
La couverture diagnostique décrit dans quelle mesure les diagnostics détectent les défaillances dangereuses L'ISO 13849 utilise DCavg représenter la couverture diagnostique moyenne des parties concernées du sous-système.
Les diagnostics peuvent inclure une surveillance croisée, des contrôles de plausibilité, une surveillance des sorties, des impulsions de test ou d'autres mesures en fonction de la technologie et de l'architecture.
Une couverture diagnostique plus élevée peut améliorer les performances de sécurité d’une architecture appropriée, mais DCavg ne peut pas établir un PL indépendamment de la catégorie, de la fiabilité et des autres exigences applicables.
CCF : éviter l’échec de la redondance pour la même raison
Les canaux redondants n'apportent que peu d'avantages si une cause partagée peut les vaincre en même temps L'ISO 13849 exige donc de prendre en considération Insuffisance de cause commune (CCF) le cas échéant.
Les mesures contre le CCF peuvent aborder des questions telles que :
- séparation physique ou fonctionnelle ;
- protection contre les influences environnementales ;
- indépendance électrique, mécanique et électromagnétique ;
- diversité appropriée des composants ou de la technologie, le cas échéant ;
- analyse systématique des causes potentielles de défaillance partagée ; et
- compétences et pratiques d'ingénierie appropriées à la conception.
L'ISO 13849-1 :2023 met plus clairement l'accent sur la prise en compte du CCF au niveau du sous-système plutôt que de supposer qu'une évaluation générique du CCF couvre automatiquement chaque partie d'une fonction de sécurité complexe.
Une panne matérielle aléatoire n’est qu’une partie de l’image
Une fonction de sécurité peut échouer même lorsque le calcul matériel probabiliste semble satisfaisant.
Des erreurs de spécification, une application de composant inadaptée, des erreurs logicielles, un paramétrage incorrect, des erreurs de câblage, des erreurs d'intégration ou des modifications incontrôlées peuvent être introduites défaillances systématiques.
L'ISO 13849 comprend donc des exigences et des orientations destinées à prévenir ou contrôler ces défaillances tout au long de la spécification, de la conception, de la mise en œuvre, de la vérification et de la validation.
Architecture + fiabilité des composants + diagnostics + indépendance des pannes + intégrité systématique → atteint des performances de sécurité
Il s'agit d'un résumé conceptuel, et non de la formule de calcul ISO 13849 Le Niveau de Performance réel doit être établi en utilisant la méthodologie et les exigences de la norme.
Le PL obtenu appartient à la fonction ou au sous-système de sécurité implémenté tel qu'évalué. Il ne peut pas être déduit du numéro de catégorie, de la présence d'une redondance ou de la notation d'un composant de sécurité individuel.
Un exemple générique : du PLr à une fonction de sécurité évaluée
Un exemple simplifié permet de montrer comment l'évaluation des risques, la définition de la fonction de sécurité, les données du sous-système et l'évaluation du niveau de performance s'articulent sans lier le processus à un produit particulier.
Considérons une machine avec un mouvement dangereux située derrière un protecteur d'accès verrouillé L'ouverture du protecteur alors qu'un mouvement dangereux est possible nécessite une réponse de contrôle liée à la sécurité.
Pour cet exemple seulement, supposons que l'évaluation des risques liés aux machines et toute exigence spécifique à la machine applicable aient été établies PLr d pour la fonction de sécurité concernée.
Étape 1 : Définissez la fonction de sécurité
Avant d'effectuer des calculs de fiabilité, le comportement prévu doit être clairement défini.
Une description simplifiée de la fonction de sécurité pour cet exemple pourrait être la suivante
Lorsque le dispositif de protection d'accès est ouvert, le mouvement dangereux de la machine doit être amené ou maintenu dans l'état de sécurité défini conformément aux exigences de réponse spécifiées.
Une spécification réelle des exigences de sécurité contiendrait des informations supplémentaires telles que les modes de fonctionnement, les conditions de déclenchement, l'état de sécurité, le temps de réponse requis, le comportement de réinitialisation et de redémarrage, la réaction aux pannes et les interfaces pertinentes.
Étape 2 : Identifiez les pièces qui mettent en œuvre la fonction de sécurité
À des fins d'explication, de nombreuses fonctions de sécurité peuvent être comprises à l'aide de la séquence d'entrée-sortie familière :
- Entrée Détecter que le protecteur d'accès n'est plus dans l'état requis pour le fonctionnement dangereux de la machine.
- Logique Évaluer les données relatives à la sécurité et émettre la réponse de contrôle requise liée à la sécurité.
- Sortie Agir sur la machine de manière à ce que les mouvements dangereux soient arrêtés ou empêchés conformément à la fonction de sécurité définie.
Une implémentation réelle peut contenir plusieurs sous-systèmes, fonctions intégrées ou technologies différentes L'ISO 13849-1 :2023 se concentre sur la fonction de sécurité comme une combinaison des sous-systèmes qui y contribuent réellement.
Étape 3 Déterminez comment chaque sous-système est évalué
Tous les sous-systèmes ne doivent pas être évalués exactement de la même manière Les données disponibles relatives à la sécurité dépendent du fait que le sous-système est conçu par le constructeur de la machine ou qu'il a déjà été évalué et validé par son fabricant.
Lorsque le fabricant ou l'intégrateur de la machine développe l'architecture du sous-système, l'évaluation ISO 13849 peut nécessiter des paramètres tels que Catégorie, MTTFd, DCavg, (, CCF et exigences qualitatives pertinentes).
Un sous-système peut déjà avoir des caractéristiques documentées liées à la sécurité telles que la capacité PL et le PFH ainsi que des conditions et limitations d'utilisation définies Ces données peuvent être intégrées dans l'évaluation de la fonction de sécurité globale conformément à la norme applicable et à la documentation du fabricant.
Cette distinction est importante Les ingénieurs ne doivent pas ouvrir automatiquement chaque sous-système validé et inventer une nouvelle Catégorie interne, MTTFd ou DCavg valeurs lorsque le sous-système est destiné à être utilisé via ses données déclarées liées à la sécurité.
Étape 4 : Évaluez la fonction de sécurité complète
La fonction de sécurité est ensuite évaluée comme la combinaison des sous-systèmes contributeurs.
Leurs contributions aux défaillances dangereuses, leurs capacités liées à la sécurité, leur architecture et leurs exigences qualitatives applicables doivent être prises en compte à l'aide de la méthodologie ISO 13849.
Il ne suffit pas d'identifier le sous-système avec le PL individuel le plus élevé et d'appliquer cette notation à l'ensemble de la fonction De même, un sous-système d'entrée solide ne peut pas compenser automatiquement les performances inadéquates ailleurs dans la chaîne liée à la sécurité.
Étape 5 Comparez le PL obtenu avec PLr
Une fois les exigences quantitatives et qualitatives pertinentes évaluées, le niveau de performance atteint est comparé au niveau de performance requis défini dans la spécification des exigences de sécurité.
Pour cet exemple:
Obligatoire PLr = d
La fonction de contrôle liée à la sécurité achevée doit donc démontrer un niveau de performance atteint suffisant pour répondre à cette exigence.
Un calcul qui produit un PL obtenu inférieur signifie que la conception ne satisfait pas au PLr supposé et doit être reconsidérée.
Étape 6 Utiliser des outils de calcul le cas échéant
Les outils d'ingénierie peuvent faciliter l'évaluation, notamment lorsqu'une fonction de sécurité contient plusieurs sous-systèmes ou des données détaillées sur la fiabilité.
SISTEMA, fourni par l'Institut allemand pour la sécurité et la santé au travail (IFA), prend en charge l'évaluation ISO 13849 en modélisant les structures liées à la sécurité et en calculant les valeurs, y compris le niveau de performance atteint.
Étape 7 Vérification et validation suivent toujours
Atteindre le PL calculé requis n’est pas la fin du processus.
La conception doit être vérifiée par rapport à ses exigences spécifiées, et la fonction de sécurité mise en œuvre doit être validée pour confirmer qu'elle fonctionne comme prévu dans les conditions de fonctionnement et de panne pertinentes.
Cela inclut bien plus que les mathématiques de fiabilité. La mise en œuvre réelle peut impliquer le câblage, la configuration, les logiciels, les interfaces, la réaction aux pannes, le comportement d'arrêt et le comportement de redémarrage qui doivent être vérifiés dans le cadre de l'argument complet de la sécurité.
Deux commutateurs, deux sorties ou deux contacteurs n'établissent pas automatiquement la Catégorie 3, la Catégorie 4, PL d ou PL e. L'architecture, le comportement aux pannes, la couverture diagnostique, la fiabilité, les mesures CCF et les autres exigences applicables doivent étayer le résultat revendiqué.
Commencez par le danger et la fonction de sécurité définie, établissez PLr, identifiez les sous-systèmes contributeurs et leurs données valides liées à la sécurité, évaluez la fonction complète, puis vérifiez et validez la mise en œuvre. Les évaluations de produits et les calculs logiciels soutiennent ce processus ; ils ne le remplacent pas.
Niveau de performance vs SIL : comment doivent-ils être comparés ?
L'ISO 13849-1 utilise des niveaux de performance, tandis que la CEI 62061 utilise des niveaux d'intégrité de sécurité. Les deux frameworks utilisent PFH pour évaluer une panne matérielle aléatoire dangereuse, mais PL et SIL ne doivent pas être traités comme des étiquettes interchangeables.
Les ingénieurs en machines rencontrent généralement les deux ISO 13849-1 et CEI 62061. Les deux normes abordent la sécurité fonctionnelle des systèmes de contrôle des machines sous différents angles méthodologiques.
Leurs résultats quantitatifs peuvent être comparés car tous deux utilisent la fréquence moyenne des défaillances dangereuses par heure, ou PFH, comme mesure de fiabilité importante.
Cette métrique commune est utile, mais elle ne doit pas être étendue à l’affirmation selon laquelle chaque PL a un équivalent SIL complètement identique. L’architecture environnante, les règles de conception, les exigences systématiques et la méthodologie de validation restent spécifiques aux normes.
PL et SIL appartiennent à des méthodologies différentes
Niveau de performance ISO-13849
ISO 13849-1 utilise PL a à PL e et combine la fiabilité quantitative avec des architectures désignées, la couverture de diagnostic, MTTFd, : mesures de cause commune et exigences relatives à l’intégrité systématique.
Niveau d'intégrité de sécurité IEC 6206
La CEI 62061 utilise SIL 1 à SIL 3 pour les fonctions de contrôle liées à la sécurité des machines. Sa méthodologie évalue l'intégrité du matériel probabiliste ainsi que les contraintes architecturales et l'intégrité systématique de la sécurité.
Comparaison des plages quantitatives de PFH
Le tableau ci-dessous est mieux lu comme un Guide de correspondance PFH, [TRADUCTION], non pas comme une table de conversion universelle entre deux normes complètes.
| ISO 13849 PL | ISO 13849-1:2023 PFH | CEI 62061 Contexte |
|---|---|---|
| PL a | 1 × 10−5 ≤ PFH < 1×10−4 | Pas de correspondance directe SIL 13 sur toute la plage PL a. |
| PL b | 3 × 10−6 ≤ PFH < 1×10−5 | Se situe dans la bande CEI 62061 SIL 1 PFH. |
| PL c | 1 × 10−6 ≤ PFH < 3×10−6 | Se situe dans la bande CEI 62061 SIL 1 PFH. |
| PL d | 1 × 10−7 ≤ PFH < 1×10−6 | Correspond quantitativement à la bande IEC 62061 SIL 2 PFH. |
| PL e | PFH < 1×10−7 | Correspond à la région de sécurité-intégrité des machines la plus élevée associée au SIL 3, tandis que la bande IEC 62061 SIL 3 PFH est normalement exprimée par 1.10−8 ≤ PFH < 1×10−7. |
“PL d égale SIL 2” est utile raccourci mais incomplet
PL d et SIL 2 occupent le même intervalle PFH quantitatif, la comparaison sténographique est donc utile lorsque l'on parle de panne matérielle aléatoire dangereuse.
Cela ne signifie pas qu'un système conçu et évalué selon la norme ISO 13849-1 peut simplement être réétiqueté comme système CEI 62061 SIL 2, ou vice versa.
Chaque norme comporte des exigences régissant des questions telles que l'architecture du sous-système, la tolérance aux pannes matérielles, les diagnostics, les pannes systématiques, les logiciels, la vérification et la validation. Ces exigences font toujours partie de la méthodologie applicable.
La catégorie n'est pas une troisième échelle équivalente
ISO 13849 Les catégories B, 1, 2, 3 et 4 décrivent les architectures désignées et le comportement des défauts Elles ne forment pas une autre échelle d'intégrité qui peut être placée à côté de PL et SIL dans un simple diagramme de conversion à trois colonnes.
Par exemple, la déclaration :
Catégorie 3 = PL d = SIL 2
est une simplification excessive.
La catégorie 3 peut faire partie d'une conception qui atteint PL d, mais le PL obtenu dépend également des données de fiabilité, de la couverture diagnostique, des mesures de cause commune d'échec et du respect des autres exigences ISO 13849 applicables.
L'utilisation de sous-systèmes standard est possible mais contrôlée
La conception moderne de la sécurité des machines peut combiner des sous-systèmes préalablement validés développés selon différentes normes de sécurité fonctionnelle. L'ISO 13849-1 :2023 reconnaît explicitement les sous-systèmes précédemment validés conformément à la CEI 62061, à la série CEI 61508 et aux normes de produits pertinentes liées à la sécurité.
Lorsque des sous-systèmes basés sur SIL sont incorporés dans une fonction de sécurité ISO 13849, leur capacité PFH et intégrité peut être utilisée dans les conditions définies par la norme Cela ne signifie pas qu'une catégorie ISO 13849 doit toujours être attribuée au sous-système importé.
ISO 13849 ou CEI 62061 ?
Le cadre approprié dépend de l'application des machines, des normes applicables, des technologies impliquées, de l'approche technique et du cycle de vie de sécurité adopté pour le projet.
Il n'est plus précis de réduire le choix à la norme ISO 13849 pour les systèmes mécaniques et à la norme CEI 62061 pour les systèmes électriques.“ Les deux normes prennent désormais en charge les technologies de systèmes de contrôle de machines à grande échelle et peuvent être utilisées dans des conceptions sophistiquées de sécurité fonctionnelle.
Quelle que soit la méthodologie sélectionnée, elle doit être appliquée de manière cohérente et clairement documentée.
L'ISO 13849-1 :2023 est la quatrième édition actuelle de la partie 1. La CEI 62061 :2021 est l'édition de base actuelle de la norme de sécurité fonctionnelle des machines, avec ses modifications ultérieures.
Dans la CEI 62061, les bandes de défaillances matérielles aléatoires dangereuses pour les machines sont généralement exprimées par SIL 1 : 10−6 à <10−5, SIL 2 : 10−7 à <10−6,: et SIL 3 : 10−8 à <10−7 par heure.
Trois points à retenir
- PL et SIL peuvent être comparés via PFH, mais les deux méthodologies complètes ne sont pas interchangeables.
- PL d et SIL 2 ont une correspondance quantitative PFH particulièrement directe, X et Y 2, Y 2, Y 2, Y 2, Y 2, Y 2, Y 2, Y 2, Y 2, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, Y 1, alors que PL e doit être lu en utilisant la définition actuelle ISO 13849-1 :2023 de PFH <10−7.
- Catégorie est un concept architectural ISO 13849, pas une échelle de conversion SIL/PL supplémentaire.
Utilisez la correspondance PFH pour comprendre la relation entre le niveau de performance et le niveau d'intégrité de sécurité, mais suivez les exigences de conception, de calcul, de vérification et de validation de la norme de sécurité fonctionnelle réellement appliquée.
CEI 61496 Type 2, Type 3 et Type 4 : Quel rapport ont-ils avec PL et SIL ?
La CEI 61496 classe les équipements de protection électro-sensibles par type. Ces classes de types définissent la capacité liée à la sécurité de l'équipement de protection, mais elles ne déterminent pas le PL ou le SIL obtenu de la fonction complète de sécurité de la machine.
CEI 61496-1 fournit des exigences générales et des tests pour les équipements de protection électro-sensibles, généralement abrégés ESPÉRER.
Différentes technologies de détection sont ensuite abordées par les parties suivantes de la série CEI 61496. par exemple, les dispositifs de protection optoélectroniques actifs AOPD utilisés pour des applications telles que les rideaux lumineux de sécurité sont abordés par la CEI 61496-2.
L'un des aspects les plus utiles de la classification de type est qu'elle établit la capacité maximale d'intégrité de sécurité pour laquelle un type ESPE peut être utilisé.
Classe de type et capacité d'application
La relation est mieux exprimée à l'aide de “jusqu'à” plutôt que de traiter Type, PL et SIL comme des étiquettes interchangeables.
| CEI 61496 Type | Capacité d'application ISO 13849 | Capacité d'application CEI 62061 |
|---|---|---|
| Type 2 | Jusqu'à PL c | Jusqu'à SIL 1 / SIL CL 1 |
| Type 3 | Jusqu'à PL d | Jusqu'à SIL 2 / SIL CL 2 |
| Type 4 | Jusqu'à PL e | Jusqu'à SIL 3 / SIL CL 3 |
Pourquoi le Type 3 est-il important ?
Les éditions antérieures du cadre CEI 61496 étaient généralement associées aux ESPE de type 2 et de type 4. La quatrième édition de la CEI 61496-1, publiée en 2020, a introduit le type 3 comme classe supplémentaire.
Le type 3 offre une capacité pour les applications jusqu'à PL d / SIL 2. Cela comble l'écart entre la capacité d'application maximale du type 2 et du type 4.
Cela démontre également pourquoi la sélection de type doit suivre les performances requises de la fonction de sécurité plutôt que l'hypothèse selon laquelle le type le plus élevé doit toujours être sélectionné.
Un ESPE de type 2 a une capacité d'application seulement jusqu'à PL c et ne peut donc pas fournir la capacité ESPE requise pour cette fonction de sécurité PLr d.
Un ESPE de type 3 a une capacité allant jusqu'à PL d et peut donc convenir du point de vue de la classe de performance ESPE.
Un ESPE de type 4 peut également être utilisé car sa capacité s'étend jusqu'à PL e. Cependant, ni le type 3 ni le type 4 ne prouvent automatiquement que la fonction de sécurité complète permet d'atteindre PL d.
Le type n'est pas la même chose que la résolution ou la capacité de détection
Un deuxième malentendu courant consiste à traiter la classe de type CEI 61496 comme si elle décrivait la résolution de détection physique d'un ESPE.
Ce sont des caractéristiques différentes.
- Type aborde la conception liée à la sécurité, le comportement des pannes et la capacité d’intégrité.
- Capacité ou résolution de détection décrit la taille ou la caractéristique d'un objet que le système de détection est destiné à détecter.
- Dimensions du champ de protection décrire la zone de détection physique fournie par l'équipement.
Une résolution particulière n'établit donc pas si une ESPE est de type 2, de type 3 ou de type 4.
La capacité de l'appareil et la capacité du système sont des questions distinctes
Lors de la sélection d'un dispositif de protection électro-sensible, deux questions doivent rester séparées.
- Le type ESPE convient-il au PLr ou au SIL requis de l'application ?
- La fonction de contrôle complète liée à la sécurité atteint-elle réellement les performances requises une fois que tous les sous-systèmes contributeurs ont été évalués ?
La première question concerne la capacité de l'équipement de protection La seconde concerne la fonction complète de sécurité de la machine.
La réussite du premier test ne répond pas automatiquement au second.
La CEI 61496 ne détermine pas l'aménagement complet de la sauvegarde
La CEI 61496 spécifie les exigences relatives à l'équipement de protection lui-même ainsi que ses performances et son comportement d'interface liés à la sécurité. Il ne détermine pas, à lui seul, tous les aspects de la manière dont la sauvegarde doit être appliquée à une machine particulière.
Des questions telles que la fonction de sécurité requise, l'évaluation des risques de la machine, le positionnement de l'équipement de protection, la distance de sécurité et d'autres mesures spécifiques à l'application doivent être abordées au moyen des normes de sécurité des machines et du processus d'ingénierie pertinents.
CEI 61496-1 :2020 est la quatrième édition de Sécurité des machines Équipements de protection électro-sensibles Partie 1 : Exigences générales et tests.
La CEI 61496-2 :2020 contient des exigences particulières pour les équipements utilisant des dispositifs de protection optoélectroniques actifs (AOPD), le principe de détection communément associé aux rideaux lumineux de sécurité et aux équipements de protection optique associés.
La norme CEI 61496 Type définit la capacité d'application de l'équipement de protection électro-sensible : Type 2 jusqu'à PL c / SIL 1, Type 3 jusqu'à PL d / SIL 2, et Type 4 jusqu'à PL e / SIL 3. le PL ou SIL atteint de la fonction de sécurité complète doit encore être établi séparément.
Vérification, validation et SISTEMA : que fait chacun ?
Le calcul d'un niveau de performance atteint est important, mais le calcul n'est qu'un élément de la démonstration qu'une fonction de sécurité a été conçue et mise en œuvre correctement.
La sécurité fonctionnelle nécessite un lien traçable entre les exigences de sécurité d'origine, la conception technique, l'évaluation quantitative et le comportement de la machine mise en œuvre.
C'est pourquoi vérification, validation et des outils tels que SISTEMA ne doivent pas être traitées comme des activités interchangeables.
Un calcul peut montrer que les hypothèses numériques et architecturales d'une conception sont capables d'atteindre le niveau de performance requis. Il ne peut pas, à lui seul, prouver que la machine réelle a été câblée, programmée, configurée et intégrée correctement.
La vérification et la validation répondent à différentes questions
En termes d’ingénierie pratique, la distinction peut être comprise comme suit.
| Activité | Question principale | Preuve typique |
|---|---|---|
| Vérification | La conception et son évaluation satisfont-elles aux exigences et aux critères de conception spécifiés ? | Examen de la conception, contrôles d'architecture, calculs, données du sous-système, examen du logiciel et confirmation du PL obtenu. |
| Validation | La fonction de sécurité mise en œuvre satisfait-elle réellement aux exigences de sécurité spécifiées ? | Analyse et test de la fonction implémentée, y compris le fonctionnement normal, les conditions de panne pertinentes et le comportement de sécurité spécifié. |
Vérification : vérification du résultat de l'ingénierie
La vérification fournit la preuve que la conception liée à la sécurité a été élaborée et évaluée conformément aux exigences définies et à la méthodologie ISO 13849 applicable.
Selon la fonction de sécurité, la vérification peut inclure la confirmation :
- que la fonction de sécurité et ses exigences ont été clairement définies ;
- que le PLr sélectionné est l'exigence traitée ;
- que les structures et interfaces des sous-systèmes sont représentées correctement ;
- que les données du fabricant et les valeurs de fiabilité sont utilisées dans leurs conditions déclarées ;
- cette catégorie, MTTFd, DCavg, [TRADUCTION], le CCF et d'autres paramètres pertinents ont été évalués le cas échéant ;
- que les exigences logicielles et systématiques ont été satisfaites ; et
- que le niveau de performance atteint est suffisant pour le PLr requis.
La vérification est donc plus large que la simple lecture de la valeur finale PL à partir d'un outil de calcul.
Validation : confirmation de la fonction de sécurité mise en œuvre
La validation examine si la fonction de contrôle liée à la sécurité mise en œuvre répond réellement aux exigences de sécurité spécifiées.
utilisations de validation ISO 13849 analyse et test. Les deux approches se complètent ; l’analyse n’élimine pas la nécessité de tests fonctionnels appropriés.
En fonction de la fonction de sécurité et de sa spécification, la validation peut comprendre l'examen de :
- lancement de l'action de sécurité requise ;
- réalisation et maintien de l'état de sécurité défini ;
- réponse aux défauts pertinents ;
- comportement de réinitialisation et de redémarrage ;
- modes de fonctionnement et transitions de modes ;
- temps de réponse ou d'arrêt spécifiés ;
- comportement du câblage et de l'interface ;
- paramètres logiciels et paramètres ; et
- conditions environnementales ou d'exploitation qui font partie de la spécification des exigences de sécurité.
Qu'est-ce qui a changé avec la validation dans la norme ISO 13849-1 :2023 ?
Les éditions antérieures étaient souvent utilisées avec la norme ISO 13849-2 pour le processus de validation détaillé.
Dans la norme ISO 13849-1 :2023, les exigences normatives de validation ont été révisées et intégrées Article 10 de la partie 1. Cela rend la validation une partie plus visible du même cycle de vie de conception de fonction de sécurité couvert par la norme ISO 13849-1.
Le changement renforce également la relation entre la spécification des exigences de sécurité et le processus de validation ultérieur : la validation nécessite un ensemble défini d'exigences par rapport auxquelles la fonction de sécurité mise en œuvre peut être examinée.
L'ISO 13849-2 :2012 reste une norme ISO publiée à l'heure actuelle Elle spécifie la validation par analyse et essai des fonctions de sécurité spécifiées, atteint Catégorie et atteint Niveau de Performance.
Les tableaux d'évaluation des pannes utilisés pour l'examen détaillé des pannes restent également dans la partie 2 plutôt que d'être entièrement reproduits dans la norme ISO 13849-1 :2023.
Une partie 2 révisée est en cours d'élaboration Tant qu'un remplacement n'est pas publié et applicable, le statut actuel publié et le contenu pertinent de la norme ISO 13849-2 :2012 ne doivent pas simplement être ignorés.
Où SISTEMA s'adapte-t-il ?
SISTEMA : l'outil logiciel d'intégrité de la sécurité pour l'évaluation des applications de machines est fourni par IFA pour prendre en charge les travaux d'ingénierie avec la norme ISO 13849.
Il permet à un ingénieur de représenter les fonctions et sous-systèmes de sécurité, de saisir les données pertinentes liées à la sécurité et de calculer les quantités utilisées pour évaluer le niveau de performance atteint.
Il peut structurer le modèle et fonctionner avec des paramètres tels que PLr, Catégorie, MTTFd, DCavg, (Données CCF et sous-système PFH, le cas échéant).
L'ingénieur doit encore identifier les dangers, définir la fonction de sécurité et établir le PLr requis en utilisant le processus et les normes d'évaluation des risques applicables.
Un câblage incorrect, des paramètres logiciels inadaptés, des erreurs d'interface, des erreurs d'installation ou des données d'entrée incorrectes peuvent exister même lorsque le modèle logiciel produit un résultat PL acceptable.
La fonction de sécurité mise en œuvre nécessite toujours l'analyse, les tests et la validation documentée requis par rapport à ses spécifications d'exigences de sécurité.
La documentation relie le processus complet
Une bonne documentation de sécurité fonctionnelle devrait permettre de retracer les décisions techniques depuis la fonction de danger et de sécurité d'origine jusqu'aux preuves de validation finales.
Un relevé de projet peut donc comprendre
- l'évaluation des risques liés aux machines ;
- la spécification des exigences de sécurité ;
- le PLr déterminé ;
- architecture du sous-système et données relatives à la sécurité ;
- calculs et hypothèses d'ingénierie ;
- informations sur les logiciels et la configuration, le cas échéant ;
- dossiers de vérification ; et
- plans de validation, résultats des tests et conclusions.
Cette traçabilité devient particulièrement importante lorsqu'une machine est modifiée ultérieurement, car les ingénieurs doivent comprendre quelles hypothèses originales et quelles exigences de sécurité ont pu être affectées.
La vérification vérifie si la conception technique et l'évaluation satisfont à leurs exigences définies. La validation utilise l'analyse et les tests pour confirmer que la fonction de sécurité mise en œuvre répond à ses spécifications d'exigences de sécurité. SISTEMA peut prendre en charge l’évaluation quantitative, mais elle ne remplace aucune des deux activités.
Qu’est-ce qui a changé dans la norme ISO 13849-1 :2023 ?
La quatrième édition conserve le cadre familier Performance Level, mais met à jour de manière significative la manière dont les fonctions de sécurité sont spécifiées, structurées, conçues, évaluées et validées.
ISO 13849-1 :2023 ne doit pas être compris comme un remplacement du concept PL a-to-e. Niveau de performance, PLr, catégorie, MTTFd, [TRADUCTION], la couverture diagnostique et l'échec de cause commune demeurent des parties importantes de la méthodologie.
Le changement le plus important concerne le processus d'ingénierie environnant. La norme présente la fonction de sécurité plus clairement comme une combinaison de sous-systèmes contributeurs et donne une plus grande structure à la spécification, aux logiciels, à la validation et à la gestion de la sécurité fonctionnelle.
Pour les ingénieurs familiers avec la norme ISO 13849-1 :2015, l’édition 2023 est donc une évolution et une modernisation substantielle de la méthodologie plutôt qu’un système totalement différent.
1. Accent accru sur la fonction de sécurité et ses sous-systèmes
L’un des changements structurels les plus évidents est l’accent mis davantage sur la mise en œuvre d’une fonction de sécurité en combinant plusieurs sous-systèmes.
Cela rend la vue au niveau du système plus explicite. Au lieu de traiter un dispositif de sécurité individuel comme s'il s'agissait de la fonction de sécurité complète, l'ingénieur prend en compte tous les sous-systèmes qui contribuent au comportement de sécurité requis.
Ces sous-systèmes peuvent inclure des structures auto-développées ainsi que des sous-systèmes préalablement évalués avec des données déclarées liées à la sécurité.
2. Les spécifications de la fonction de sécurité et le SRS ont été renforcés
L'article 5 accorde une plus grande attention à la spécification des fonctions de sécurité et à la Spécification des exigences de sécurité (SRS).
L'intention est d'établir clairement ce que la fonction de sécurité doit faire avant que l'ingénieur ne tente de prouver que la conception atteint le niveau de performance requis.
Selon la fonction de sécurité, les exigences pertinentes peuvent inclure
- le comportement de sécurité requis ;
- PLr;
- modes de fonctionnement pertinents ;
- conditions de déclenchement;
- exigences de sécurité ;
- délais de réponse;
- comportement de réaction aux pannes ;
- exigences de réinitialisation et de redémarrage ; et
- interfaces avec d'autres fonctions de sécurité.
L'annexe M fournit des informations supplémentaires destinées à soutenir l'élaboration de la spécification des exigences de sécurité.
3. Plusieurs règles de conception des sous-systèmes ont été clarifiées
L'article 6 contient des exigences révisées et clarifiées pour la conception des sous-systèmes liés à la sécurité.
Parmi les changements figure une définition optimisée de Catégorie 2, : ainsi que des éclaircissements relatifs à la prise en compte des défauts, à l'exclusion des défauts et à l'utilisation de composants éprouvés.
La révision renforce un principe qui s'applique dans toute la norme ISO 13849 : la catégorie identifie les caractéristiques architecturales et de comportement en cas de panne, mais elle ne détermine pas indépendamment le niveau de performance final.
4. La défaillance de cause commune est considérée plus explicitement par sous-système
L'annexe F élargit et clarifie les mesures contre Insuffisance de cause commune (CCF).
Un changement pratique important est l’attente plus claire que les mesures anti-CCF soient prises en compte niveau sous-système. Différents sous-systèmes peuvent avoir différentes technologies, mises en page, expositions environnementales et mécanismes de défaillance partagés.
L'ingénieur ne doit donc pas supposer qu'une évaluation générique du CCF représente automatiquement chaque sous-système dans une fonction de sécurité complexe.
5. Les exigences logicielles liées à la sécurité ont été révisées et élargies
L'article 7 contient des améliorations et des précisions relatives aux logiciels liés à la sécurité.
L'édition 2023 aborde les logiciels dans le cadre du processus complet d'ingénierie lié à la sécurité plutôt que de considérer la fiabilité du matériel comme suffisante à elle seule.
L'annexe N complète ces exigences par des informations permettant d'éviter les pannes systématiques grâce à la conception de logiciels et comprend un exemple simple relatif à la validation de logiciels.
Ceci est particulièrement pertinent car un système peut satisfaire ses objectifs de fiabilité matérielle aléatoire tout en ne parvenant pas à remplir sa fonction de sécurité prévue en raison d'erreurs de spécification, de programmation, de paramétrage ou de modification.
6. Les exigences de validation sont désormais intégrées à la partie 1
L'ISO 13849-1 :2023 introduit une clause de validation dédiée 10. Les exigences de validation normative de l'ISO 13849-2 ont été révisées et intégrées dans la partie 1.
Cela amène la validation plus visiblement dans le même cycle de vie que la spécification, la conception et l'évaluation du niveau de performance.
Cela renforce également l'importance du SRS : la validation nécessite des exigences définies par rapport auxquelles la fonction de sécurité mise en œuvre peut être examinée par le biais d'analyses et de tests.
7. Guide pour déterminer PLr, en particulier le paramètre P modifié
L'annexe A conserve le principe familier du graphique des risques SF mais révise le traitement des paramètre P, : la possibilité d’éviter le danger ou de limiter le préjudice.
L'édition 2023 fournit des orientations plus structurées afin que la décision P1 ou P2 reflète des conditions d'exploitation réalistes plutôt qu'une question simpliste de savoir si un opérateur pourrait théoriquement s'éloigner.
Les facteurs peuvent inclure les caractéristiques de l'opérateur, la vitesse de déplacement dangereuse, la possibilité physique d'évitement, la reconnaissance du danger et la complexité opérationnelle.
8. La gestion de la sécurité fonctionnelle a reçu des orientations plus explicites
L'annexe G.5 élargit les orientations sur Gestion de la sécurité fonctionnelle.
L'objectif est de fournir une approche systématique de la conception et de la mise en œuvre des systèmes de contrôle liés à la sécurité et de réduire les erreurs introduites par la spécification, la mise en œuvre et la modification ultérieure.
Un plan de sécurité fonctionnelle peut documenter les activités, responsabilités, ressources et procédures pertinentes tout au long du cycle de vie du projet La forme et la profondeur appropriées dépendent de facteurs tels que la complexité, l'ampleur et la nouveauté du projet.
9. L’immunité CEM fait l’objet d’une attention pratique supplémentaire
L'annexe L fournit de plus amples informations sur la réalisation d'une immunité électromagnétique suffisamment élevée pour les systèmes de contrôle liés à la sécurité.
Cela est important car les perturbations électromagnétiques peuvent devenir une influence courante ou systématique sur l’électronique, les interfaces et les voies de communication liées à la sécurité.
La sécurité fonctionnelle ne peut donc pas être évaluée uniquement au moyen de numéros de fiabilité tout en ignorant l'environnement électromagnétique réel dans lequel la fonction de sécurité doit fonctionner.
10. Plusieurs annexes informatives fournissent des orientations techniques supplémentaires
Les annexes révisées rendent les informations techniques à l’appui plus explicites dans plusieurs domaines.
-
Annexe F Cause d'échec
Clarifie les mesures contre le CCF et leur évaluation au niveau du sous-système.
-
Annexe G.5 Gestion fonctionnelle de la sécurité
Fournit des conseils pour organiser le processus de sécurité fonctionnelle et documenter les responsabilités et les activités.
-
Annexe L : CEM
Fournit des informations supplémentaires destinées à soutenir une immunité électromagnétique adéquate des systèmes de contrôle liés à la sécurité.
-
Annexe M Spécifications des exigences de sécurité
Fournit des informations supplémentaires pour définir et documenter les exigences en matière de fonction de sécurité.
-
Annexe N Logiciels liés à la sécurité
Fournit des informations relatives à l'évitement des pannes logicielles systématiques et comprend un exemple simple de validation logicielle.
-
Annexe O Composante liée à la sécurité
Fournit des conseils supplémentaires pour communiquer et utiliser les données des composants liées à la sécurité, alignés sur l'approche utilisée dans la VDMA 66413.
Qu'est-ce qui n'a pas fondamentalement changé ?
L'idée centrale reste familière : définir une fonction de sécurité, établir le PLr requis, concevoir le système de contrôle lié à la sécurité, évaluer le niveau de performance atteint, et vérifier et valider cette mise en œuvre.
Paramètres tels que Catégorie, MTTFd, DCavg et le CCF continue d’être important lors de l’évaluation des sous-systèmes auto-développés.
Ce qui a le plus visiblement changé, c'est la structure autour de ces calculs : des spécifications de fonction de sécurité plus claires, une plus grande utilisation du concept de sous-système, un logiciel et un traitement de validation plus solides, ainsi que des conseils plus explicites en matière de cycle de vie et de gestion.
Il a été publié en avril 2023 et a remplacé la norme ISO 13849-1 :2015 en tant qu'édition internationale actuelle.
La norme s'applique aux parties des systèmes de commande liées à la sécurité pour les modes à forte demande et en continu, y compris leurs sous-systèmes, quelle que soit la technologie telle qu'électrique, hydraulique, pneumatique ou mécanique.
L'ISO 13849-1 :2023 conserve le cadre Performance Level mais rend plus explicite le cycle de vie complet de la sécurité fonctionnelle-sécurité Les plus grands changements pratiques ne sont pas simplement les nouveaux numéros PL ; ils concernent la façon dont les fonctions de sécurité sont spécifiées, divisées en sous-systèmes, conçues, gérées, évaluées et validées.
Erreurs courantes lors de l'interprétation de la norme ISO 13849
De nombreuses erreurs de sécurité fonctionnelle commencent lorsqu'un paramètre, une évaluation de l'appareil ou un résultat de calcul est traité comme s'il représentait l'ensemble de la fonction de sécurité.
L'ISO 13849 est plus facile à appliquer lorsque ses concepts restent dans le bon ordre : définir la fonction de sécurité, déterminer PLr, concevoir les sous-systèmes contributeurs, évaluer le PL obtenu, puis vérifier et valider la fonction implémentée.
Les malentendus ci-dessous apparaissent généralement lorsqu’une partie de ce processus est sortie de son contexte.
“PL e est le niveau le plus élevé, donc chaque fonction de sécurité devrait utiliser PL e.”
PL e est le niveau le plus élevé de l'échelle ISO 13849 Performance Level, mais la conception fonctionnelle-sécurité n'est pas basée sur la sélection du PL le plus élevé possible pour chaque application.
Le niveau requis est PLr, (, établi pour une fonction de sécurité définie à partir de l'évaluation des risques et des exigences spécifiques à la machine applicables.).
L'objectif de conception est que le PL atteint satisfasse au PLr requis Des performances plus élevées peuvent être utilisées le cas échéant, mais le PL e ne doit pas être attribué automatiquement.
“Catégorie 4 signifie automatiquement PL e.”
La catégorie 4 décrit une architecture désignée exigeante et un comportement en cas de panne, mais la catégorie à elle seule n'établit pas le niveau de performance atteint.
La fiabilité, les diagnostics, les mesures de cause commune et les autres exigences ISO 13849 applicables doivent encore étayer le résultat revendiqué.
La catégorie 4 peut prendre en charge des niveaux de performance élevés, mais La catégorie 4 n'est pas un autre nom pour PL e. De même, la catégorie 3 ne doit pas simplement être traduite en PL d.
“Si un composant est PL e, la fonction complète de sécurité est PL e.”
Un composant ou un sous-système validé peut avoir une capacité adaptée à une utilisation dans une fonction de sécurité PL e, mais la fonction complète peut contenir plusieurs sous-systèmes et interfaces contributeurs.
La détection d'entrée, la logique, le contrôle de sortie, le câblage, le logiciel, la configuration et d'autres pièces pertinentes peuvent tous influencer le niveau de performance atteint.
Utiliser les données déclarées relatives à la sécurité de chaque sous-système applicable, puis évaluer la fonction complète de sécurité Le composant le mieux noté ne définit pas le PL pour tout ce qui y est connecté.
“Type 4 signifie que la fonction de sécurité est PL e.”
La norme CEI 61496 Type 4 décrit la capacité des équipements de protection électro-sensibles à être utilisés dans des applications jusqu'à PL e/SIL 3.
Il n'établit pas le niveau de performance de la fonction complète de sécurité de la machine.
Le type 4 identifie la capacité ESPE. Le PL obtenu dépend toujours de la fonction de contrôle complète liée à la sécurité.
“PFH me dit combien d'années une machine fonctionnera avant un accident.”
Le PFH est la fréquence moyenne des défaillances dangereuses par heure utilisée dans l'évaluation de la sécurité fonctionnelle.
Il ne s'agit pas d'un compte à rebours pour un accident et il n'est pas équivalent à la durée de vie mécanique, à la durée de garantie ou à l'intervalle de remplacement prévu.
L'ISO 13849-1 :2023 définit PL e comme PFH < 1×10−7 par heure, 1, mais cette valeur reste un paramètre probabiliste de sécurité fonctionnelle plutôt qu’une prédiction du moment où un accident se produira.
Le PFH permet de quantifier la défaillance aléatoire dangereuse de la fonction de contrôle liée à la sécurité Il ne doit pas être converti directement en un calendrier d'accident.
“Si SISTEMA calcule PL d, la machine est certifiée PL d.”
SISTEMA est un outil d'ingénierie permettant de modéliser et d'évaluer les fonctions de contrôle liées à la sécurité selon la norme ISO 13849.
Le résultat dépend de la structure, des hypothèses et des données relatives à la sécurité entrées dans le modèle Le logiciel n'inspecte pas la machine physique ni ne certifie l'installation.
Un résultat SISTEMA peut fournir des preuves techniques importantes, mais il ne remplace pas l'évaluation des risques, la mise en œuvre correcte, la vérification ou la validation.
“L'ensemble de la machine a un PLr.”
PLr appartient à une fonction de sécurité définie Une machine peut contenir plusieurs dangers et plusieurs fonctions de sécurité, chacune nécessitant sa propre considération.
La protection d'accès, la prévention d'un redémarrage inattendu, la sélection de mode, les fonctions d'arrêt et d'autres fonctions de sécurité peuvent avoir des exigences différentes.
Déterminez la fonction PLr par fonction plutôt que d'attribuer un numéro PLr universel à l'ensemble de la machine.
“PL d, SIL 2 et Catégorie 3 sont trois étiquettes équivalentes.”
PL d et SIL 2 ont une relation quantitative directe car tous deux utilisent l'intervalle PFH à partir de 1.10−7 à moins de 1.10−6 par heure.
Mais les normes ISO 13849 et CEI 62061 restent des méthodologies de sécurité fonctionnelle différentes. La catégorie est encore différente : elle décrit une architecture ISO 13849 et un concept de comportement aux pannes.
Comparez PL et SIL à travers leurs exigences quantitatives de sécurité-intégrité le cas échéant Ne traitez pas la catégorie comme une troisième échelle de conversion interchangeable.
“Une fois le calcul PL passé, la validation est terminée.”
Un calcul de fiabilité évalue des aspects quantitatifs et architecturaux importants de la fonction de contrôle liée à la sécurité Il ne démontre pas que la mise en oeuvre réelle se comporte correctement.
Des erreurs de câblage, des paramètres incorrects, des erreurs logicielles, un comportement de réinitialisation inadapté ou des problèmes d'interface peuvent exister même lorsque le calcul lui-même est correct.
Le calcul soutient l'argument de sécurité. La validation utilise l'analyse et les tests pour confirmer que la fonction de sécurité mise en œuvre répond à ses exigences spécifiées.
“Parce que l'ISO 13849-1 :2023 inclut la validation, l'ISO 13849-2 est obsolète.”
L'ISO 13849-1 :2023 a incorporé des exigences normatives révisées en matière de validation dans la partie 1, mais cela ne signifie pas que la partie 2 a tout simplement disparu.
La norme ISO 13849-2 :2012 reste actuellement une norme publiée et ses tableaux d'évaluation des pannes continuent de fournir des documents de référence utiles pendant qu'une partie 2 révisée est en cours d'élaboration.
Lisez les exigences de validation de la partie 1 de 2023 ainsi que l’état actuel des normes et les informations pertinentes sur l’évaluation des pannes dans la partie 2.
Soyez prudent chaque fois qu'une allégation de sécurité fonctionnelle est réduite à une seule qualification de périphérique, une catégorie, une conversion PL/SIL ou un calcul logiciel. L'ISO 13849 évalue une fonction de sécurité définie grâce aux effets combinés de la spécification, de l'architecture, de la fiabilité, du diagnostic, du comportement en cas de panne, des mesures systématiques, de la vérification et de la validation.
FAQ sur le niveau de performance ISO 13849
Réponses concises aux questions courantes sur PL, PLr, Catégorie, MTTFd, DCavg, SIL, CEI 61496 Type et SISTEMA.
Que signifie PL dans la norme ISO 13849 ?
PL signifie Niveau de performance. ISO 13849-1 utilise cinq niveaux de performance PL a, PL b, PL, PL d et PL e 1 pour exprimer les performances liées à la sécurité obtenues par une fonction de sécurité définie du système de contrôle.
Le PL obtenu dépend de l'architecture applicable, de la fiabilité, de la capacité de diagnostic, des mesures contre les pannes de cause commune et d'autres exigences de la norme.
Quelle est la différence entre PL et PLr ?
PLr est le niveau de performance requis pour une fonction de sécurité définie. Il provient de l’évaluation des risques liés aux machines ainsi que des exigences et normes spécifiques aux machines applicables.
Atteint PL est le niveau de performance démontré par la fonction de contrôle liée à la sécurité conçue et évaluée.
L'objectif de base de la conception est le suivant atteint PL ≥ PLr requis.
PL e est-il le Niveau de Performance le plus
Oui. PL e est le niveau le plus élevé de l'échelle ISO 13849 Niveau de performance.
En vertu de la norme ISO 13849-1 :2023, PL e est associé à PFH inférieur à 1 × 10−7 par heure. Cependant, cette condition PFH n'établit pas à elle seule PL e ; les exigences complètes applicables de la norme ISO 13849 doivent encore être remplies.
PL e ne doit pas non plus être sélectionné automatiquement du seul fait qu'une machine semble dangereuse Le PLr requis doit d'abord être établi pour la fonction de sécurité concernée.
La Catégorie 4 atteint-elle toujours PL e ?
La catégorie n° 4 décrit l'architecture et le comportement des défauts, mais la catégorie n'est qu'une partie de l'évaluation du niveau de performance.
La fiabilité, la couverture diagnostique, les mesures de cause commune et les autres exigences ISO 13849 applicables doivent également étayer le résultat.
Pour la même raison, la catégorie 3 ne doit pas automatiquement être interprétée comme PL d.
PL d est-il équivalent à SIL 2 ?
PL d et SIL 2 ont une relation quantitative particulièrement directe car tous deux utilisent l'intervalle PFH à défaillance dangereuse de 1 × 10−7 à moins de 1.10−6 par heure.
Cependant, les normes ISO 13849 et CEI 62061 restent des méthodologies fonctionnelles-sécurité différentes Le partage d'une gamme PFH ne rend pas identiques toutes leurs exigences en matière de conception, d'architecture, de logiciels, de vérification et de validation.
Il vaut mieux parler d'un correspondance quantitative PFH que de traiter PL et SIL comme des étiquettes universellement interchangeables.
Qu'est-ce que MTTFd méchant ?
MTTFd moyens Temps moyen jusqu’à un échec dangereux. Il s'agit d'un paramètre de fiabilité statistique utilisé dans l'évaluation des pannes matérielles aléatoires dangereuses.
Il ne doit pas être interprété comme une durée de vie garantie ou comme une déclaration selon laquelle un composant fonctionnera physiquement pendant un certain nombre d'années avant de tomber en panne.
Qu'est-ce que DCavg méchant ?
DCavg moyens couverture diagnostique moyenne. Il décrit l'efficacité des diagnostics pour détecter les défaillances dangereuses dans le sous-système concerné.
La couverture diagnostique contribue aux performances de sécurité obtenues, mais elle doit être prise en compte avec l'architecture, la fiabilité et les autres exigences ISO 13849 applicables.
Un rideau lumineux de sécurité de type 4 assure-t-il automatiquement une fonction de sécurité PL e ?
N° En vertu de la CEI 61496, les équipements de protection électro-sensibles de type 4 peuvent être utilisés dans des applications jusqu'à PL e/SIL 3.
Cela décrit la capacité de l'équipement de protection. La fonction de sécurité complète peut également inclure la logique, les sorties, les interfaces, le câblage, la configuration et d'autres sous-systèmes liés à la sécurité.
Le PL obtenu de cette fonction complète doit donc encore être établi séparément.
Que calcule SISTEMA ?
SISTEMA est un outil d'ingénierie fourni par IFA pour soutenir l'évaluation des commandes de machines liées à la sécurité selon la norme ISO 13849.
Il peut modéliser des structures de contrôle liées à la sécurité et calculer des valeurs de fiabilité, y compris le niveau de performance atteint. Les entrées pertinentes peuvent inclure PLr, Catégorie, MTTFd, DCavg, (, CCF et autres données liées à la sécurité).
SISTEMA n'effectue pas l'évaluation des risques liés aux machines, n'inspecte pas l'installation physique ni ne certifie la machine.
L'ISO 13849-1 :2023 est-elle l'édition actuelle et l'ISO 13849-2 est-elle toujours pertinente ?
Oui. ISO 13849-1 :2023 est la quatrième édition actuelle de Sécurité des machines : parties des systèmes de contrôle liées à la sécurité Partie 1 : Principes généraux de conception.
L’édition 2023 intègre des exigences normatives révisées en matière de validation dans la première partie.
Cela ne signifie pas que la norme ISO 13849-2 :2012 est simplement devenue inutile. La partie 2 reste publiée à l'heure actuelle et ses documents d'évaluation des pannes peuvent toujours être pertinents pendant qu'une édition révisée est en cours de développement.
Évaluation des dangers et des risques → définir la fonction de sécurité → déterminer PLr → concevoir et évaluer les sous-systèmes contributeurs → établir le PL obtenu → vérifier et valider la mise en œuvre.
Références et sources
Ce guide est basé principalement sur les informations actuelles sur les normes ISO et CEI et sur les ressources pratiques publiées par l'IFA/DGUV.
Les résumés de cet article sont destinés à aider à expliquer la relation entre le niveau de performance, le PLr, la conception du sous-système, le PFH, la catégorie, le SIL, le type ESPE, la vérification et la validation.
Pour la conception des machines, l'évaluation de la conformité ou les travaux formels de sécurité fonctionnelle, les normes applicables et les exigences spécifiques aux machines doivent toujours être consultées directement.
-
Organisation internationale de normalisation
ISO 13849-1 :2023 Sécurité des machines Parties des systèmes de contrôle liées à la sécurité Partie 1 : Principes généraux de conception
Quatrième édition actuelle de la norme ISO 13849-1. elle spécifie la méthodologie et les exigences relatives à la conception et à l'intégration des parties liées à la sécurité des systèmes de contrôle remplissant des fonctions de sécurité, y compris leurs sous-systèmes et logiciels liés à la sécurité.
Publication officielle de l'ISO → -
Organisation internationale de normalisation
ISO 13849-2 :2012 Sécurité des machines Parties des systèmes de contrôle liées à la sécurité Partie 2 : Validation
Édition publiée actuelle de la partie 2. elle traite de la validation par analyse et essai des fonctions de sécurité spécifiées, atteint la catégorie et atteint le niveau de performance.
L'ISO indique actuellement qu'une partie 2 révisée est en cours d'élaboration.
Publication officielle de l'ISO → -
Commission électrotechnique internationale
CEI 62061 :2021 + AMD1 :2024 + AMD2 :2026 Sécurité des machines Sécurité des systèmes de contrôle fonctionnels sécurité des systèmes de contrôle liés à la sécurité
Publication IEC consolidée actuelle pour les systèmes de contrôle de sécurité fonctionnelle des machines Elle traite de la conception, de l'intégration, de la vérification et de la validation des systèmes de contrôle liés à la sécurité et utilise les niveaux d'intégrité de sécurité.
Publication officielle de la CEI → -
Commission électrotechnique internationale
CEI 61496-1 :2020 Sécurité des machines Équipements de protection électrosensibles 1 ère Partie : Exigences générales et essais
Quatrième édition de la norme générale CEI 61496 pour les équipements de protection électro-sensibles Elle spécifie les exigences générales de conception, de construction et d'essai pour les ESPE sans contact utilisés dans le cadre de systèmes liés à la sécurité.
Publication officielle de la CEI → -
Commission électrotechnique internationale
CEI 61496-2 :2020 Sécurité des machines Équipements de protection électrosensibles 2e partie : Exigences particulières pour les équipements utilisant des dispositifs de protection optoélectroniques actifs (AOPD)
Exigences particulières pour l'ESPE à base d'AOPD, y compris la technologie de détection couramment utilisée dans les rideaux lumineux de sécurité et les équipements de protection optique associés.
La norme concerne l'ESPE et son interface avec la machine ; il ne prescrit pas les dimensions de la zone de détection ni la position de sauvegarde pour chaque application individuelle de la machine.
Publication officielle de la CEI → -
IFA/Assurance allemande contre les accidents sociaux
SISTEMA : Outil logiciel d'intégrité de sécurité pour l'évaluation des applications de machines
Logiciel IFA et ressources de support pour évaluer les commandes de machines liées à la sécurité dans le contexte de la norme ISO 13849-1. SISTEMA prend en charge la modélisation d'architectures désignées et le calcul des valeurs de fiabilité, y compris le niveau de performance atteint.
Ressources officielles IFA SISTEMA → -
IFA/Assurance allemande contre les accidents sociaux
Calculateur de niveau de performance Illustration pratique des relations EN ISO 13849
ressource pratique IFA illustrant comment Catégorie, MTTFd, (en), la couverture diagnostique, le PFH et le niveau de performance sont liés à la méthodologie d'architecture désignée.
Ressources officielles du niveau de performance IFA → -
IFA/Assurance allemande contre les accidents sociaux
Sécurité des commandes de machines selon EN ISO 13849 IFA ressources pratiques
Ressources techniques IFA couvrant l'évaluation des risques, la conception des contrôles liés à la sécurité, la vérification, SISTEMA et l'application pratique de la norme EN ISO 13849.
Voir les ressources pratiques de l'IFA →
L'ISO 13849-1 :2023 reste la quatrième édition actuelle de la partie 1. L'ISO 13849-2 :2012 reste la partie 2 actuellement publiée alors qu'une édition révisée est en cours de développement.
La CEI 62061 est actuellement disponible sous la forme de la publication consolidée CEI 62061 :2021 + AMD1 :2024 + AMD2 :2026.
les CEI 61496-1 :2020 et CEI 61496-2 :2020 restent les quatrièmes éditions actuelles de leurs publications respectives.
