Sécurité SIL3 : double frein redondant et relais

Architecture de sécurité fonctionnelle SIL3 : redondance du double frein et protection complète via API de sécurité. Dans les systèmes industriels modernes de pont roulant, la sécurité fonctionnelle est passée d'une option à une exigence impérative.

Dans les systèmes industriels modernes de pont roulant, la sécurité fonctionnelle est devenue une exigence réglementaire incontournable. Kelude Industries Lourdes a développé un système de sécurité fonctionnelle de niveau SIL3, fondé sur les normes IEC 61508 (sécurité fonctionnelle des systèmes électriques, électroniques et électroniques programmables liés à la sécurité), IEC 62061 (sécurité des machines — sécurité fonctionnelle des systèmes de commande électriques, électroniques et électroniques programmables) et ISO 4301 (appareils de levage — classification). Ce système couvre l'ensemble du processus : analyse HARA des sources de danger, conception d'une architecture de sécurité à trois niveaux, protection redondante à double frein, programmation d'API de sécurité avec communication PROFIsafe, ainsi que la certification et la réception TÜV. Kelude propose ainsi une solution complète de sécurité fonctionnelle, de la définition des objectifs de sécurité à la réception du système, sur tout le cycle de vie. Cet article détaille les pratiques techniques de Kelude dans le domaine de la sécurité fonctionnelle SIL3, afin de fournir une référence technique systématique pour la conception sécurisée des systèmes de pont roulant.

Architecture de sécurité fonctionnelle SIL3 : redondance du double frein et protection complète via API de sécurité — schéma des indicateurs techniques et du processus

Analyse HARA des risques pour pont roulant

L'analyse des sources de danger et l'évaluation des risques (Hazard Analysis and Risk Assessment, HARA) constituent le point de départ de toute conception de sécurité fonctionnelle. Conformément aux exigences de l'ISO 12100 (sécurité des machines — principes de conception, évaluation et réduction du risque) et de l'IEC 62061, Kelude procède à l'identification des sources de danger sur l'ensemble des conditions de fonctionnement et du cycle de vie du système de pont roulant. Les principaux événements dangereux identifiés incluent : chute de la charge en cas de descente incontrôlée du mécanisme de levage, écrasement du personnel lors de collision des mécanismes de translation du pont et du chariot, dérive de la charge en cas de défaillance du frein, dépassement de course en cas de défaillance des fins de course, chute de la charge en cas de rupture ou de dégradation du câble métallique, etc. Pour chaque événement dangereux, l'équipe d'analyse HARA procède à une évaluation quantitative du risque selon trois dimensions : la gravité (Se), la fréquence d'exposition (Fr) et la probabilité d'évitement (Av), afin de déterminer le niveau SIL requis. Le tableau ci-dessous présente les résultats de l'analyse HARA pour un système typique de pont roulant Kelude.

← Faites défiler le tableau →
Événement dangereux GravitéSe ExpositionFréquenceFr Possibilité dAv RisqueClasse RequisNiveau d Fonction de sécurité
mécanisme de levageSurvitesseDescente4(Catastrophique)3(Fréquent)1(Quasi impossible)IIIaSIL3Protection contre la survitesse+Double Freinredondance
ÉlevéTranslation du ChariotCollision3(Sévère)4(Continu)2(Possible)IIIbSIL2Fin de course de sécurité+Dispositif Anti-Collision
FreinDéfaillanceDéplacement intempestif4(Catastrophique)3(Fréquent)1(Quasi impossible)IIIaSIL3FreinSurveillance d'État+redondanceFreinage
Fin de CourseDéfaillanceSurcourse3(Sévère)2(Occasionnel)2(Quasi impossible)IISIL1DoubleFin de Course+Limitation logicielle
Câble MétalliqueRupture4(Catastrophique)2(Occasionnel)1(Quasi impossible)IIIbSIL2détection de fils cassés du câble+Protection contre Surcharge

L'équipe d'analyse HARA de Kelude Industries Lourdes est dirigée par des experts certifiés ingénieurs en sécurité fonctionnelle TÜV, garantissant l'autorité et la conformité des résultats. Le rapport d'analyse HARA, en tant que composant central du dossier de sécurité de la machine, est livré avec l'équipement et archivé pour référence par le client.

Niveaux d'intégrité de sécurité et objectifs SIL

Le niveau d'intégrité de sécurité (SIL) est une classification discrète des performances de sécurité requises pour un système lié à la sécurité. Selon la norme IEC 61508, les niveaux SIL sont définis en fonction de la probabilité moyenne de défaillance à la demande (PFDavg) ou de la fréquence de défaillance dangereuse par heure (PFH) : SIL1 exige une PFDavg comprise entre 10⁻² et 10⁻¹ ou une PFH entre 10⁻⁶ et 10⁻⁵ ; SIL2 exige une PFDavg entre 10⁻³ et 10⁻² ou une PFH entre 10⁻⁷ et 10⁻⁶ ; SIL3 exige une PFDavg entre 10⁻⁴ et 10⁻³ ou une PFH entre 10⁻⁸ et 10⁻⁷ ; SIL4 exige une PFDavg entre 10⁻⁵ et 10⁻⁴ ou une PFH entre 10⁻⁹ et 10⁻⁸. L'objectif de sécurité SIL3 pour le système de pont roulant de Kelude Industries Lourdes est : PFH inférieure à 10⁻⁷. Cela signifie que le temps de défaillance dangereuse du système sur une année ne dépasse pas 52,6 minutes. Pour atteindre cet objectif, Kelude Industries Lourdes adopte une architecture redondante au niveau matériel (1oo2D, 2oo3, etc.), un automate de sécurité certifié et des protocoles de communication sécurisés au niveau logiciel, et passe par une certification tierce TÜV SÜD ou TÜV Rheinland au niveau de la gestion, garantissant que le système de management de la sécurité fonctionnelle est conforme à l'IEC 61508.

Architecture de sécurité à trois niveaux pour pont roulant

Le système de sécurité fonctionnelle du pont roulant de Kelude Industries Lourdes est basé sur une architecture de sécurité classique à trois niveaux. Le premier niveau est le système de commande de base (Basic Control System), responsable du contrôle normal des opérations du pont, y compris le levage, le démarrage/arrêt et la régulation de vitesse de la translation du chariot et du pont, ainsi que les fonctions conventionnelles de protection contre surcharge et de fin de course. Ce niveau utilise un automate standard et n'assume aucune fonction de sécurité. Le deuxième niveau est le système de commande de sécurité, qui fonctionne indépendamment du système de commande de base et est responsable de la mise en œuvre des fonctions de sécurité liées au SIL. Ce niveau utilise un automate de sécurité certifié TÜV (par exemple, les séries Siemens S7-1200F ou S7-1500F), échangeant des données avec des modules E/S de sécurité distribués et des pilotes de sécurité via le protocole de communication sécurisé PROFIsafe. Le système de commande de sécurité surveille en temps réel les signaux liés à la sécurité tels que la survitesse de levage, l'état du frein, le fin de course de porte, le bouton d'arrêt d'urgence, et déclenche immédiatement une séquence d'arrêt de sécurité en cas de détection d'un état dangereux. Le troisième niveau est le système de surveillance et de diagnostic de sécurité (Safety Monitoring & Diagnosis System), responsable de la surveillance en ligne et du diagnostic de panne de l'état de fonctionnement du système de commande de sécurité, fournissant l'affichage de l'état de sécurité et l'enregistrement des alarmes sur l'interface Homme-Machine (IHM). Le principe fondamental de l'architecture à trois niveaux est l'« indépendance » – le matériel et le logiciel du système de commande de sécurité doivent être complètement isolés physiquement et logiquement du système de commande de base pour éviter les défaillances de cause commune. L'architecture à trois niveaux de Kelude Industries Lourdes a été certifiée SIL3 par TÜV SÜD et est appliquée à plus de 500 systèmes de pont roulant.

Double frein redondant et protection contre les survitesses

Le mécanisme de levage est le sous-système présentant le risque de sécurité le plus élevé dans un système de pont roulant ; ses mesures de protection sont au cœur de la conception de sécurité fonctionnelle SIL3. Kelude Industries Lourdes utilise une conception de double frein redondant dans le mécanisme de levage : un frein de sécurité est installé sur l'arbre haute vitesse du réducteur et un autre sur l'arbre de tambour, les deux freins étant totalement indépendants électriquement et mécaniquement. En fonctionnement normal, les deux freins participent au freinage ; si l'un des freins tombe en panne, l'autre peut supporter indépendamment la totalité du couple de freinage, garantissant le maintien en sécurité de la charge suspendue. L'état des freins est surveillé en temps réel par l'automate de sécurité via des fins de course et des capteurs d'usure des freins. En cas de détection d'un temps de réponse anormal, d'une diminution du couple de friction ou d'une usure excessive des mâchoires, le système déclenche automatiquement une alarme et exige une maintenance avant le prochain cycle de travail. La fonction de protection contre les survitesses fonctionne en synergie avec le double frein redondant : un interrupteur de survitesse est installé sur l'arbre haute vitesse du mécanisme de levage. Lorsque la vitesse de descente dépasse 1,25 fois la valeur nominale, l'automate de sécurité déclenche une séquence de freinage d'urgence en 50 ms, les deux freins de sécurité serrant simultanément. Kelude Industries Lourdes a également développé une stratégie de « freinage doux » – lors d'un arrêt normal, les deux freins serrent de manière décalée (avec un écart d'environ 200 ms), évitant les charges de choc dues au freinage simultané et prolongeant la durée de vie des freins. La fonction de sécurité du système de double frein redondant est certifiée SIL3, avec une valeur PFH inférieure à 5×10⁻⁸ et une disponibilité de sécurité supérieure à 99,995 %9,995 %.

Automate de sécurité et communication PROFIsafe

L'automate de sécurité est l'élément de contrôle central pour réaliser un système de sécurité fonctionnelle SIL3. Kelude Industries Lourdes choisit l'automate de sécurité Siemens S7-1500F comme configuration standard pour son système de commande de sécurité de pont roulant. Cette série d'automates est certifiée SIL3 par TÜV SÜD et prend en charge la configuration ingénierie protégée par mot de passe, le téléchargement sécurisé des programmes utilisateur et la communication de sécurité intégrée. L'automate de sécurité échange des données avec les modules E/S de sécurité distribués (tels que la série ET 200SP F) via le protocole de communication PROFIsafe. PROFIsafe est une couche de communication de sécurité sur le bus PROFINET, qui ajoute une somme de contrôle CRC de sécurité (CRC2) et un numéro de séquence (Watchdog) aux trames PROFINET standard, garantissant l'intégrité, l'actualité et l'authenticité des données de sécurité pendant la transmission. La communication de sécurité PROFIsafe est conforme à la norme IEC 61784-3-3, avec un temps de réponse de sécurité inférieur à 30 ms, répondant aux exigences de communication SIL3. Kelude Industries Lourdes a également développé une bibliothèque standardisée de blocs fonctionnels pour l'automate de sécurité, couvrant des fonctions de sécurité standardisées telles que l'arrêt de sécurité (SS1, STO), la limitation de vitesse de sécurité (SLS), la surveillance des portes de sécurité, le traitement des arrêts d'urgence, et la commande du frein, réduisant considérablement les cycles de programmation et de mise en service du système de commande de sécurité. Le programme de l'automate de sécurité doit subir une revue de code rigoureuse et des tests fonctionnels, avec une couverture de test requise de 100 % (couverture des instructions) et supérieure à 95 % (couverture des branches). Tous les enregistrements de test sont archivés et servent de preuves techniques pour l'audit de certification TÜV.

Essai de réception et validation SIL du système de sécurité

L'essai de réception et la validation du système de sécurité sont des étapes clés du cycle de vie de la sécurité fonctionnelle. Kelude Industries Lourdes élabore un plan complet d'essai de réception du système de sécurité conformément aux exigences de la partie 7 de l'IEC 61508 et du chapitre 8 de l'IEC 62061. L'essai de réception se déroule en trois phases : la première phase est l'essai de réception en usine (FAT), effectué dans l'atelier de fabrication de Kelude Industries Lourdes, couvrant les tests de bon fonctionnement des fonctions de sécurité, les tests de temps de réponse de sécurité, les tests d'injection de défauts (simulation de défaillance de capteur, d'interruption de communication, de panne d'alimentation électrique, etc.) ainsi que les tests de commutation des systèmes redondants ; la deuxième phase est l'essai de réception sur site (SAT), effectué sur le site d'installation du pont roulant, validant la synergie entre les fonctions de sécurité et le système d'exploitation dans des conditions réelles de fonctionnement ; la troisième phase est le calcul de validation SIL, basé sur des paramètres tels que les contraintes d'architecture matérielle (HFT – tolérance aux pannes matérielles), la couverture de diagnostic (DC) et le facteur β de défaillance de cause commune, utilisant les formules et les modèles de Markov de l'annexe de l'IEC 61508-6 pour calculer les valeurs PFDavg ou PFH, afin de vérifier si le niveau SIL réellement atteint par le système répond aux exigences de conception. Après l'achèvement de l'essai de réception du système de sécurité, Kelude Industries Lourdes émet un rapport de réception complet du système de sécurité, un document de calcul de validation SIL et un manuel du dossier de sécurité fonctionnelle, en collaboration avec le client ou un organisme de certification tiers (TÜV SÜD, TÜV Rheinland, etc.) pour l'audit final. À ce jour, Kelude Industries Lourdes a réalisé avec succès la certification TÜV de plus de 50 systèmes de pont roulant SIL3, avec un taux de réussite de 100 %.

Questions fréquentes

Q : Le système de sécurité fonctionnelle SIL3 est-il obligatoire pour toutes les applications de ponts roulants ? Comment déterminer le niveau de SIL requis ?
A : Toutes les applications de ponts roulants ne nécessitent pas un niveau SIL3. Le niveau de SIL requis est déterminé par l'analyse HARA, en fonction de la gravité de l'événement dangereux, de la fréquence d'exposition et de la probabilité d'évitement. Conformément à la norme IEC 62061, pour les ponts roulants industriels standard (non antidéflagrants, hors sûreté nucléaire), le mécanisme de levage exige généralement un niveau SIL2 à SIL3, tandis que les mécanismes de translation du chariot et du pont exigent généralement SIL1 à SIL2. Kelude propose des solutions modulaires de sécurité fonctionnelle couvrant les niveaux SIL1 à SIL3, configurées de manière flexible en fonction des résultats de l'analyse HARA du client, afin d'éviter les surcoûts liés à une conception excessive.
Q : Comment garantir la synchronisation et la fiabilité des deux freins dans un système à double freinage redondant ?
A : Le système de double freinage redondant de Kelude garantit synchronisation et fiabilité grâce aux dispositions suivantes : les deux freins sont commandés chacun par les contacts d'un relais de sécurité indépendant, les circuits électriques étant totalement séparés ; l'API de sécurité surveille individuellement l'état de fonctionnement de chaque frein, notamment les signaux de position d'ouverture/fermeture des mâchoires, le courant de la bobine du frein et le temps de réponse au freinage (plage normale : 150 à 300 ms) ; en cas de réponse anormale détectée sur l'un des freins, le système déclenche automatiquement une alarme et interdit le cycle de travail suivant. Lors d'un arrêt normal, les deux freins agissent de manière décalée (écart d'environ 200 ms) ; en cas de freinage d'urgence, ils agissent simultanément. Les freins retenus sont des freins de sécurité de marque Sibre (Allemagne) ou Gru (Italie), avec un couple de freinage statique supérieur ou égal à 1,5 fois la charge nominale, conformément aux exigences de la norme ISO 4301, section 6.3.

Quelle est la capacité de levage maximale de la grue Kelude ?

Les grues de la gamme Kelude sont conçues pour répondre à des besoins industriels variés. Selon le modèle et la configuration choisie, la capacité de levage peut atteindre plusieurs dizaines de tonnes. Pour une solution adaptée à votre application spécifique, nous vous invitons à consulter notre équipe technique qui vous accompagnera dans le choix de l'équipement le plus performant.

Quels sont les délais de livraison pour une grue Kelude ?

Les délais de livraison varient en fonction du modèle, des options retenues et de la charge de production en cours. En règle générale, ils se situent entre 30 et 90 jours à compter de la validation de la commande. Notre service logistique assure un suivi personnalisé de chaque expédition, avec une coordination précise pour les livraisons vers la Belgique et l'ensemble de l'Europe francophone.

Articles connexes

contact

contact us

phone:
+86 13903802779

mail:3915269@qq.com

Working hours: Monday to Friday

Wechat
Wechat
SHARE
TOP