IndustryHub
APPRENDRE / NORMES / IEC

IEC 62061

IEC 62061

Sécurité fonctionnelle des systèmes de commande relatifs à la sécurité pour les machines

IEC 62061 applique les principes de sécurité fonctionnelle d'IEC 61508 au secteur des machines, avec le langage SIL 1-3. C'est l'alternative basée sur le SIL à ISO 13849 (basée sur le PL), toutes deux harmonisées sous la Directive Machines 2006/42/CE et le futur Règlement Machines 2023/1230. Cette page couvre la conception du SRECS, le SILCL, les contraintes architecturales, la détermination du SIL et les évolutions de l'Édition 2 (2021).

Structure du document

IEC 62061:2021

Sécurité des machines — Sécurité fonctionnelle des systèmes de commande relatifs à la sécurité

Norme en partie unique. Définit le SRECS (système de commande électrique relatif à la sécurité), le cadre SIL 1-3 pour les machines, les cibles PFHD, les contraintes architecturales (HFT + SFF + DC), le score de défaillance de cause commune et les exigences logicielles adaptées d'IEC 61508-3. L'Édition 2 (2021) a restructuré le document pour l'aligner sur ISO 13849-1 et IEC 61508 Édition 2.

IEC TR 63074 (complément)

Aspects de sécurité informatique liés à la sécurité fonctionnelle des systèmes de commande

Rapport technique reliant IEC 62061 / ISO 13849 à la cybersécurité IEC 62443 — comment éviter qu'une menace de sécurité ne mette en échec une fonction de sécurité machine.

Concepts clés

Système de commande électrique relatif à la sécurité(SRECS)
Le terme IEC 62061 pour le système de commande de sécurité d'une machine. Équivalent au SRP/CS d'ISO 13849 (vocabulaire différent, portée similaire). Couvre les fonctions de sécurité électriques, électroniques et électroniques programmables, décomposées en sous-systèmes (entrée / logique / sortie).
Niveau d'intégrité de sécurité + limite de revendication(SIL / SILCL)
Même échelle que le SIL d'IEC 61508 mais plafonnée à SIL 3 pour les machines (SIL 4 sans application pratique pour une machine isolée). Le SILCL est le SIL maximal qu'un sous-système peut revendiquer compte tenu de ses contraintes architecturales (HFT + SFF). Le SRECS atteint le SILCL le plus faible de ses sous-systèmes, à condition que la somme des PFHD respecte la cible.
Probabilité de défaillance dangereuse par heure(PFHD)
Même métrique qu'ISO 13849. SIL 1 : 10⁻⁶ ≤ PFHD < 10⁻⁵. SIL 2 : 10⁻⁷ ≤ PFHD < 10⁻⁶. SIL 3 : 10⁻⁸ ≤ PFHD < 10⁻⁷. Les fonctions de sécurité machines sont en haute sollicitation : c'est le PFHD — pas le PFDavg — qui gouverne.
Sous-système et élément de sous-système
Le SRECS est décomposé en sous-systèmes (capteur / logique / élément terminal). Chaque sous-système a son propre SILCL et son PFHD. Le PFHD système est la somme des PFHD des sous-systèmes ; le SILCL système est le minimum des SILCL des sous-systèmes. Cette décomposition est le cœur d'un calcul 62061.
Architecture A, B, C, D
IEC 62061 définit 4 architectures de référence, globalement équivalentes aux catégories B/1/2/3/4 d'ISO 13849 mais exprimées A-D. Chacune combine tolérance aux pannes matérielles et couverture de diagnostic et fournit une formule PFHD explicite (Annexe D).
Tolérance aux pannes matérielles et fraction de défaillances sûres(HFT / SFF)
Contraintes architecturales héritées d'IEC 61508-2. HFT = nombre de pannes qu'un sous-système tolère tout en assurant la fonction de sécurité ; SFF = fraction des défaillances sûres ou dangereuses-détectées. Le couple HFT/SFF fixe le SILCL maximal qu'un sous-système peut revendiquer, indépendamment de son PFHD calculé.
Couverture de diagnostic(DC)
Fraction des défaillances dangereuses révélées par les diagnostics intégrés. Pour SIL 3 (architecture D), un double canal à surveillance croisée doit atteindre DC > 99 %. Le DC réduit directement le taux effectif de défaillance dangereuse utilisé dans le calcul du PFHD.
Score de défaillance de cause commune(CCF / β)
62061 utilise une checklist (Annexe F : séparation, diversité, environnement, compétence…) convertie en facteur β (typiquement 5-10 %). Comme ISO 13849, elle conditionne la prise en compte de la redondance : des canaux redondants qui défaillent pour la même cause annulent l'architecture.
Détermination du SIL requis (évaluation du risque)
Le SIL cible provient de l'évaluation du risque machine selon ISO 12100. L'Édition 1 (2005) proposait une méthode informative de cotation — Sévérité Se × Classe Cl, où Cl = Fréquence Fr + Probabilité Pr + Évitement Av. L'Édition 2 (2021) renvoie l'estimation à ISO 12100 et reste harmonisée avec la route PLr d'ISO 13849.
Plan de sécurité fonctionnelle(FSP)
62061 exige un plan documenté couvrant le cycle de vie du SRECS : spécification des exigences, conception, intégration, vérification, validation, gestion des modifications et compétence. L'équivalent machine de la discipline de management de la sécurité fonctionnelle d'IEC 61508 / 61511.
Intervalle de test de fonctionnement(T1)
Test fonctionnel périodique qui restaure un sous-système à l'état « aussi bon que neuf ». Même en mode haute sollicitation, l'intervalle de test et la durée de mission influent sur la fiabilité créditée des composants qui ne sont pas diagnostiqués en continu.

Notes & guidance

Quand choisir IEC 62061 plutôt qu’ISO 13849

Les deux sont harmonisées sous la Directive Machines 2006/42/CE. Les deux couvrent le système de commande de sécurité d’une machine. Bien appliquées, elles produisent le même niveau de réduction du risque. Le choix porte surtout sur le vocabulaire et l’outillage :

AspectISO 13849-1IEC 62061
VocabulairePL a-e, Catégories B/1/2/3/4SIL 1-3, Architectures A-D
OrigineTradition génie mécanique (ex-EN 954-1)Adaptation machines d’IEC 61508
ModeHaute sollicitation uniquement (PFHD)Haute sollicitation uniquement (PFHD)
LogicielTraitement simplifiéExigences logicielles complètes IEC 61508-3
Certification des composantsLarge (bibliothèques Pilz, Sick, Schmersal)Large (recoupement avec IEC 61508)
Outil de conceptionSISTEMA (gratuit, IFA)Calculateurs sur tableur, support SISTEMA
Meilleure adéquationMachines courantes (lignes d’assemblage, convoyeurs, presses)Machines complexes à fort contenu électronique programmable

En pratique : ISO 13849 domine en Europe pour les machines typiques. IEC 62061 est préférée quand :

  1. La machine comporte une logique logicielle embarquée substantielle (automates de sécurité programmables complexes — les exigences logicielles d’IEC 62061, tirées d’IEC 61508-3, sont plus rigoureuses).
  2. Le fournisseur veut exploiter des certifications de composants IEC 61508 existantes sans travaux supplémentaires.
  3. La machine se situe à la frontière entre le secteur machines et l’industrie de procédé (par ex. une machine d’emballage dans une usine chimique) où le langage SIL correspond aux autres fonctions de sécurité.

Comment le SIL requis est déterminé

62061 ne réinvente pas sa propre méthode d’évaluation du risque — le SIL cible découle de l’évaluation du risque machine selon ISO 12100. L’Édition 1 (2005) fournissait une méthode de cotation informative que beaucoup d’ingénieurs reconnaissent encore :

SIL requis = f( Sévérité Se , Classe Cl )
   Cl = Fr (fréquence/durée d'exposition)
      + Pr (probabilité de l'événement dangereux)
      + Av (probabilité d'éviter/limiter le dommage)

La sévérité Se (1-4) est croisée avec la classe Cl (3-15) dans un tableau pour donner SIL 1, 2, 3 — ou « OM / autres mesures » pour un risque faible. L’Édition 2 (2021) renvoie l’estimation elle-même à ISO 12100 et garde le résultat harmonisé avec la route PLr d’ISO 13849, si bien qu’une équipe peut passer de PLr a-e à SIL 1-3 sans refaire l’analyse de dangers.

Les 4 architectures

IEC 62061 simplifie les architectures en 4 classes, chacune avec une formule PFHD explicite :

ArchDescriptionÉquivalent ISO 13849
ACanal unique, sans diagnosticCat B / 1
BCanal unique avec diagnostic (test avant utilisation)Cat 2
CCanaux redondants (1oo2), sans diagnosticCat 3 (partiel)
DCanaux redondants avec surveillance croisée + diagnosticsCat 3 / Cat 4

Pour SIL 3 (le maximum habituel en machines), l’architecture D est requise : double canal avec surveillance croisée atteignant DC > 99 %.

Décomposer le SRECS en sous-systèmes

Un calcul 62061 est un exercice par sous-systèmes, pas un chiffre unique :

  1. Découper la fonction de sécurité en sous-systèmes capteur → logique → élément terminal.
  2. Pour chaque sous-système, établir son SILCL (à partir de HFT + SFF) et son PFHD (formule d’architecture, taux de défaillance des composants, DC, β et intervalle de test / durée de mission).
  3. Le PFHD système est la somme des PFHD des sous-systèmes — il doit rester dans la plage du SIL cible.
  4. Le SILCL système est le minimum des SILCL des sous-systèmes — un automate logique SIL 3 derrière un capteur SILCL 2 ne pourra jamais revendiquer que SIL 2.

C’est pourquoi un seul maillon faible (un interrupteur de position non redondant, un étage de sortie sous-diagnostiqué) plafonne toute la fonction, quelle que soit la qualité du PLC. Les calculateurs FIT ↔ MTBF et PFD ↔ SIL de notre section outils aident à vérifier chaque sous-système avant l’agrégation architecturale complète.

Contraintes architecturales : HFT + SFF + DC

Comme IEC 61508-2, 62061 plafonne le SILCL revendicable par la tolérance aux pannes et la fraction de défaillances sûres — le PFHD seul n’est jamais suffisant :

SFFHFT = 0 (1oo1)HFT = 1 (1oo2 / 2oo3)
< 60 %non autoriséSILCL 1
60-90 %SILCL 1SILCL 2
90-99 %SILCL 2SILCL 3
≥ 99 %SILCL 3SILCL 3

Un sous-système doit satisfaire à la fois la cible PFHD et ce tableau de contraintes. Un SFF élevé provient des diagnostics : DC et SFF sont donc étroitement liés.

Sécurité systématique et logiciel

Au-delà des défaillances matérielles aléatoires (le chiffre PFHD), 62061 exige la maîtrise des défaillances systématiques — erreurs de conception, lacunes de spécification, bugs logiciels :

  • Le logiciel suit un modèle en V dérivé d’IEC 61508-3, avec une sélection de techniques croissante selon le SIL (programmation défensive, structure modulaire, analyse statique, tests structurés).
  • La configuration d’automates de sécurité précertifiés (Pilz PNOZmulti, Siemens S7-1500F, Sick Flexi Soft) est traitée comme de la programmation applicative — plus légère qu’un développement embarqué complet, mais toujours dans le plan de sécurité.
  • Gestion des modifications, vérification et validation, et compétence documentée sont obligatoires — la même discipline de management de la sécurité fonctionnelle qu’IEC 61511, à l’échelle des machines.

Édition 2 (2021) — ce qui a changé

La révision 2021 est substantielle, pas cosmétique :

  • Restructuration pour s’aligner sur ISO 13849-1 et IEC 61508 Édition 2 — terminologie commune et flux de conception parallèle réduisent les frictions entre les deux routes machines.
  • Estimation du risque renvoyée à ISO 12100 plutôt qu’une méthode interne imposée.
  • Clarification de la conception des sous-systèmes, du SILCL et de la checklist CCF, et modernisation des clauses logicielles.
  • Périmètre confirmé : la commande de sécurité électrique, électronique et électronique programmable des machines — les technologies non électriques (hydraulique, pneumatique, mécanique) restent du ressort d’ISO 13849.

Travaux de convergence (suspendus)

ISO et IEC ont lancé un projet conjoint — IEC/ISO 17305 — pour fusionner ISO 13849 et IEC 62061 en une seule norme. Il a été suspendu vers 2015 en raison de différences méthodologiques non résolues. En 2026, les deux normes restent actives et seront toutes deux harmonisées sous le Règlement Machines (UE) 2023/1230, qui remplace la Directive de 2006 à compter de janvier 2027.

Pour les praticiens : choisissez-en une, documentez le choix dans votre spécification des exigences de sécurité, et tenez-vous-y pour toute la machine. Mélanger les approches sur le même SRECS crée des cauchemars documentaires.

Industries concernées

  • Machines industrielles (machines-outils, presses, robots)
  • Machines d'emballage et de transformation
  • Manutention (grues, convoyeurs, AGV)
  • Machines de procédé (mélangeurs, séparateurs, centrifugeuses)
  • Machines minières et de carrières
  • Équipements agroalimentaires

Pour aller plus loin