Le contexte — la machine qui redémarre quand il ne faut pas
La scène est tristement banale. Un opérateur intervient sur une machine arrêtée — dégager un bourrage, nettoyer un outil. Un protecteur est ouvert, mais le redémarrage n’est pas verrouillé ; ou la barrière immatérielle a été inhibée « juste pour ce réglage ». La machine repart. Une main est happée.
La majorité des accidents graves sur machines ne viennent pas de l’absence de protection, mais de fonctions de sécurité défaillantes ou contournées : interverrouillage ponté, barrière immatérielle masquée, arrêt qui n’arrête pas vraiment. Avec la montée de la robotique collaborative, le risque se déplace au plus près de l’humain. La sécurité fonctionnelle des machines existe pour garantir qu’une fonction comme « porte ouverte → arrêt sûr, redémarrage impossible » est non seulement présente, mais fiable au niveau requis.
Deux normes pour un même but
Là où le procédé a une norme unique (IEC 61511), les machines en ont deux, héritées de deux mondes :
- ISO 13849 vient de la sécurité des machines « classique » (l’ancienne EN 954-1). Elle couvre toutes les technologies — mécanique, hydraulique, pneumatique, électrique, électronique — et raisonne en niveau de performance (PL).
- IEC 62061 est la déclinaison machines de l’IEC 61508. Elle est centrée sur les systèmes électriques, électroniques et programmables, et raisonne en SIL.
Les deux mènent au même objectif : concevoir la partie commande relative à la sécurité d’une machine, et toutes deux donnent présomption de conformité au Règlement Machines européen. Le chapeau commun, c’est l’ISO 12100 : l’appréciation du risque qui précède tout choix de norme.
PL et SIL : deux échelles, une correspondance
ISO 13849 gradue la fiabilité d’une fonction en cinq niveaux de performance, de PL a (le plus faible) à PL e (le plus élevé). IEC 62061 utilise le SIL (1 à 3 pour les machines). Comme les machines fonctionnent en sollicitation élevée ou continue, la grandeur mesurée est la probabilité de défaillance dangereuse par heure (PFHd), pas la PFD du procédé.
| PL (ISO 13849) | PFHd (par heure) | SIL équivalent (IEC 62061) |
|---|---|---|
| a | 10⁻⁵ à 10⁻⁴ | — |
| b | 3·10⁻⁶ à 10⁻⁵ | 1 |
| c | 10⁻⁶ à 3·10⁻⁶ | 1 |
| d | 10⁻⁷ à 10⁻⁶ | 2 |
| e | 10⁻⁸ à 10⁻⁷ | 3 |
Le PL requis (PLr) se détermine par un graphe de risque à trois paramètres : gravité de la blessure (S), fréquence d’exposition (F), possibilité d’éviter (P). Les calculateurs réduction de risque vers SIL et PFD vers SIL aident à manipuler ces équivalences.
La méthode ISO 13849 : catégorie + fiabilité → PL
Le PL atteint par une fonction ne dépend pas que des composants. Il combine plusieurs facteurs :
- la catégorie d’architecture (voir ci-dessous), qui fixe le comportement en cas de défaut ;
- le MTTFd (temps moyen avant défaillance dangereuse) de chaque canal, classé faible / moyen / élevé ;
- la couverture de diagnostic moyenne (DCavg) : la part des défauts dangereux détectés ;
- le facteur de défaillance de cause commune (CCF), qui doit atteindre un score minimal.
C’est l’ensemble qui donne le PL — un excellent composant dans une mauvaise architecture ne suffit pas.
Les catégories d’architecture — le cœur d’ISO 13849
| Cat. | Principe | Comportement au défaut |
|---|---|---|
| B | Voie unique, composants conformes aux exigences de base | Un défaut peut faire perdre la fonction |
| 1 | Comme B, avec composants et principes éprouvés | Moins de défauts, mais un défaut reste fatal |
| 2 | Voie unique testée périodiquement par la machine | Le défaut est détecté au test suivant |
| 3 | Redondance : un défaut seul ne perd pas la fonction | Tolérance à un défaut, détection partielle |
| 4 | Redondance + détection élevée | L’accumulation de défauts ne perd pas la fonction |
Atteindre PL e exige en pratique une architecture de catégorie 3 ou 4. Atteindre PL d, au minimum la catégorie 3 (ou 2 bien diagnostiquée). C’est ce lien catégorie ↔ PL qui structure la conception.
La méthode IEC 62061 : sous-systèmes et SILCL
IEC 62061 décompose la fonction en sous-systèmes (entrée, logique, sortie), chacun caractérisé par une limite de SIL revendicable (SILCL) et une PFHd. La fonction complète ne peut pas dépasser le plus faible de ses sous-systèmes — la chaîne vaut son maillon le plus faible. La logique est celle de l’IEC 61508 : architecture, tolérance aux anomalies matérielles, proportion de défaillances en sécurité, capacité systématique.
Pour les fonctions complexes, programmables, IEC 62061 est souvent plus naturelle ; pour les fonctions simples couvrant des technologies non électroniques, ISO 13849 l’est davantage.
Forte sollicitation : PFHd, pas PFD
C’est la différence conceptuelle clé avec le procédé. Une fonction de sécurité de machine est sollicitée souvent — chaque ouverture de porte, chaque cycle. On ne mesure donc pas une probabilité « à la sollicitation » (PFD) mais une probabilité de défaillance dangereuse par heure (PFHd). Le test périodique compte moins qu’en mode faible sollicitation ; ce sont l’architecture, la diagnostic et la fiabilité intrinsèque qui portent la sécurité.
Convergence des normes et cadre légal
Longtemps concurrentes, les deux normes convergent. IEC 62061:2021 (édition 2) a élargi son périmètre à toutes les technologies, et un travail commun IEC/ISO vise à terme une norme unique réconciliant PL et SIL. ISO 13849-1:2023 est l’édition courante.
Côté légal, le moteur est le Règlement Machines (UE) 2023/1230, qui remplace la directive 2006/42/CE et s’applique au 20 janvier 2027. Il introduit explicitement les composants de sécurité logiciels et l’IA, et renforce la cybersécurité — un point de jonction direct avec la sécurité fonctionnelle. Respecter EN ISO 13849-1 ou EN IEC 62061 (normes harmonisées) donne présomption de conformité.
Les enjeux
L’enjeu premier est humain : amputations, écrasements, happements — les machines blessent vite et durablement.
L’enjeu réglementaire est le marquage CE : sans démonstration de conformité (appréciation du risque ISO 12100 + fonctions de sécurité au bon PL/SIL), la machine ne peut être mise sur le marché de l’UE.
L’enjeu de productivité est réel aussi : une fonction trop restrictive pousse les opérateurs à contourner — l’ergonomie de la sécurité est une condition de son efficacité.
Les erreurs à ne pas faire
| Erreur | Pourquoi on la commet | Pourquoi c’est dangereux |
|---|---|---|
| Choisir un bon composant sans regarder l’architecture | « Ce relais est PL e » | Le PL dépend de la catégorie, du MTTFd, du DCavg et du CCF — pas du seul composant |
| Viser PL e partout « par sécurité » | Croire acheter de la sûreté | Surcoût et complexité ; un PL surdimensionné mal conçu reste un mauvais PL |
| Permettre l’inhibition facile d’une fonction | Faciliter les réglages | La fonction défaite est la première cause d’accident grave |
| Oublier le redémarrage après arrêt | On ne pense qu’à arrêter | L’arrêt sûr sans verrouillage du redémarrage ne protège pas l’intervenant |
| Négliger la validation (ISO 13849-2) | « Ça a l’air de marcher » | Sans validation documentée, le PL revendiqué n’est pas démontré |
Les bonnes pratiques
Commencer par l’appréciation du risque ISO 12100, fonction par fonction, et en déduire le PLr (ou le SIL cible).
Choisir la norme selon la machine : ISO 13849 pour la couverture multi-technologies et les cas courants, IEC 62061 pour les fonctions complexes programmables — les deux sont recevables.
Concevoir l’architecture (catégorie) d’abord, puis vérifier MTTFd, DCavg et CCF ; ne pas confondre composant et fonction.
Soigner le redémarrage : porte ouverte → arrêt sûr et redémarrage impossible sans acquittement.
Rendre l’inhibition difficile, tracée et temporaire ; concevoir une sécurité qu’on n’a pas envie de contourner.
Valider selon ISO 13849-2 et documenter le dossier de conformité (marquage CE).
Checklist de revue
- Appréciation du risque ISO 12100 documentée
- PLr / SIL cible déterminé par fonction (graphe de risque S/F/P)
- Norme choisie et justifiée (ISO 13849 ou IEC 62061)
- Catégorie d’architecture cohérente avec le PL visé
- MTTFd, DCavg et CCF vérifiés et justifiés
- PFHd calculée et conforme au PL/SIL requis
- Fonction de redémarrage verrouillée après arrêt
- Inhibitions difficiles, tracées et bornées
- Validation ISO 13849-2 réalisée et documentée
- Dossier de conformité (marquage CE) constitué
Pour aller plus loin
- Les fiches IEC 62061 et ISO 13849, et la norme mère IEC 61508.
- La variante procédé : Sécurité fonctionnelle des procédés — IEC 61511, et le socle Sécurité fonctionnelle et IEC 61508.
- Le hub Safety PLC pour les automates de sécurité.
- Les calculateurs réduction de risque vers SIL et taux de défaillance vers MTBF.
Une dernière chose. PL ou SIL, ISO 13849 ou IEC 62061 : le débat de norme passionne, mais il est second. Ce qui sauve une main, c’est une fonction correctement appréciée, architecturée à la bonne catégorie, validée, et qu’on ne peut pas contourner d’un geste. La norme n’est que la grammaire ; la sécurité, c’est ce qu’on en écrit.