Quand choisir IEC 62061 plutôt qu’ISO 13849
Les deux sont harmonisées sous la Directive Machines 2006/42/CE. Les deux couvrent le système de commande de sécurité d’une machine. Bien appliquées, elles produisent le même niveau de réduction du risque. Le choix porte surtout sur le vocabulaire et l’outillage :
| Aspect | ISO 13849-1 | IEC 62061 |
|---|
| Vocabulaire | PL a-e, Catégories B/1/2/3/4 | SIL 1-3, Architectures A-D |
| Origine | Tradition génie mécanique (ex-EN 954-1) | Adaptation machines d’IEC 61508 |
| Mode | Haute sollicitation uniquement (PFHD) | Haute sollicitation uniquement (PFHD) |
| Logiciel | Traitement simplifié | Exigences logicielles complètes IEC 61508-3 |
| Certification des composants | Large (bibliothèques Pilz, Sick, Schmersal) | Large (recoupement avec IEC 61508) |
| Outil de conception | SISTEMA (gratuit, IFA) | Calculateurs sur tableur, support SISTEMA |
| Meilleure adéquation | Machines courantes (lignes d’assemblage, convoyeurs, presses) | Machines complexes à fort contenu électronique programmable |
En pratique : ISO 13849 domine en Europe pour les machines typiques. IEC 62061 est préférée quand :
- La machine comporte une logique logicielle embarquée substantielle (automates de sécurité programmables complexes — les exigences logicielles d’IEC 62061, tirées d’IEC 61508-3, sont plus rigoureuses).
- Le fournisseur veut exploiter des certifications de composants IEC 61508 existantes sans travaux supplémentaires.
- La machine se situe à la frontière entre le secteur machines et l’industrie de procédé (par ex. une machine d’emballage dans une usine chimique) où le langage SIL correspond aux autres fonctions de sécurité.
62061 ne réinvente pas sa propre méthode d’évaluation du risque — le SIL cible découle de l’évaluation du risque machine selon ISO 12100. L’Édition 1 (2005) fournissait une méthode de cotation informative que beaucoup d’ingénieurs reconnaissent encore :
SIL requis = f( Sévérité Se , Classe Cl )
Cl = Fr (fréquence/durée d'exposition)
+ Pr (probabilité de l'événement dangereux)
+ Av (probabilité d'éviter/limiter le dommage)
La sévérité Se (1-4) est croisée avec la classe Cl (3-15) dans un tableau pour donner SIL 1, 2, 3 — ou « OM / autres mesures » pour un risque faible. L’Édition 2 (2021) renvoie l’estimation elle-même à ISO 12100 et garde le résultat harmonisé avec la route PLr d’ISO 13849, si bien qu’une équipe peut passer de PLr a-e à SIL 1-3 sans refaire l’analyse de dangers.
Les 4 architectures
IEC 62061 simplifie les architectures en 4 classes, chacune avec une formule PFHD explicite :
| Arch | Description | Équivalent ISO 13849 |
|---|
| A | Canal unique, sans diagnostic | Cat B / 1 |
| B | Canal unique avec diagnostic (test avant utilisation) | Cat 2 |
| C | Canaux redondants (1oo2), sans diagnostic | Cat 3 (partiel) |
| D | Canaux redondants avec surveillance croisée + diagnostics | Cat 3 / Cat 4 |
Pour SIL 3 (le maximum habituel en machines), l’architecture D est requise : double canal avec surveillance croisée atteignant DC > 99 %.
Décomposer le SRECS en sous-systèmes
Un calcul 62061 est un exercice par sous-systèmes, pas un chiffre unique :
- Découper la fonction de sécurité en sous-systèmes capteur → logique → élément terminal.
- Pour chaque sous-système, établir son SILCL (à partir de HFT + SFF) et son PFHD (formule d’architecture, taux de défaillance des composants, DC, β et intervalle de test / durée de mission).
- Le PFHD système est la somme des PFHD des sous-systèmes — il doit rester dans la plage du SIL cible.
- Le SILCL système est le minimum des SILCL des sous-systèmes — un automate logique SIL 3 derrière un capteur SILCL 2 ne pourra jamais revendiquer que SIL 2.
C’est pourquoi un seul maillon faible (un interrupteur de position non redondant, un étage de sortie sous-diagnostiqué) plafonne toute la fonction, quelle que soit la qualité du PLC. Les calculateurs FIT ↔ MTBF et PFD ↔ SIL de notre section outils aident à vérifier chaque sous-système avant l’agrégation architecturale complète.
Contraintes architecturales : HFT + SFF + DC
Comme IEC 61508-2, 62061 plafonne le SILCL revendicable par la tolérance aux pannes et la fraction de défaillances sûres — le PFHD seul n’est jamais suffisant :
| SFF | HFT = 0 (1oo1) | HFT = 1 (1oo2 / 2oo3) |
|---|
| < 60 % | non autorisé | SILCL 1 |
| 60-90 % | SILCL 1 | SILCL 2 |
| 90-99 % | SILCL 2 | SILCL 3 |
| ≥ 99 % | SILCL 3 | SILCL 3 |
Un sous-système doit satisfaire à la fois la cible PFHD et ce tableau de contraintes. Un SFF élevé provient des diagnostics : DC et SFF sont donc étroitement liés.
Sécurité systématique et logiciel
Au-delà des défaillances matérielles aléatoires (le chiffre PFHD), 62061 exige la maîtrise des défaillances systématiques — erreurs de conception, lacunes de spécification, bugs logiciels :
- Le logiciel suit un modèle en V dérivé d’IEC 61508-3, avec une sélection de techniques croissante selon le SIL (programmation défensive, structure modulaire, analyse statique, tests structurés).
- La configuration d’automates de sécurité précertifiés (Pilz PNOZmulti, Siemens S7-1500F, Sick Flexi Soft) est traitée comme de la programmation applicative — plus légère qu’un développement embarqué complet, mais toujours dans le plan de sécurité.
- Gestion des modifications, vérification et validation, et compétence documentée sont obligatoires — la même discipline de management de la sécurité fonctionnelle qu’IEC 61511, à l’échelle des machines.
Édition 2 (2021) — ce qui a changé
La révision 2021 est substantielle, pas cosmétique :
- Restructuration pour s’aligner sur ISO 13849-1 et IEC 61508 Édition 2 — terminologie commune et flux de conception parallèle réduisent les frictions entre les deux routes machines.
- Estimation du risque renvoyée à ISO 12100 plutôt qu’une méthode interne imposée.
- Clarification de la conception des sous-systèmes, du SILCL et de la checklist CCF, et modernisation des clauses logicielles.
- Périmètre confirmé : la commande de sécurité électrique, électronique et électronique programmable des machines — les technologies non électriques (hydraulique, pneumatique, mécanique) restent du ressort d’ISO 13849.
Travaux de convergence (suspendus)
ISO et IEC ont lancé un projet conjoint — IEC/ISO 17305 — pour fusionner ISO 13849 et IEC 62061 en une seule norme. Il a été suspendu vers 2015 en raison de différences méthodologiques non résolues. En 2026, les deux normes restent actives et seront toutes deux harmonisées sous le Règlement Machines (UE) 2023/1230, qui remplace la Directive de 2006 à compter de janvier 2027.
Pour les praticiens : choisissez-en une, documentez le choix dans votre spécification des exigences de sécurité, et tenez-vous-y pour toute la machine. Mélanger les approches sur le même SRECS crée des cauchemars documentaires.