La méthode la plus claire pour passer de l’ATEX au SIL
EN 50495 donne le concept — un dispositif de sécurité a un niveau de classification (K1/K2/K3) démontrable sous forme de SIL. La TRGS 725 donne la méthode appliquée : des tableaux de décision explicites qui vous mènent d’une zone ATEX de base, en passant par le niveau de classification requis, jusqu’à un SIL réalisé selon IEC 61511.
C’est une règle technique allemande (juridiquement contraignante au titre de la GefStoffV/BetrSichV allemandes), mais la logique d’ingénierie est indépendante de la juridiction et exceptionnellement claire — d’où l’intérêt de la lire même si vous ne mettez jamais les pieds dans une usine allemande. La version en vigueur est datée du 5 juin 2023.
Deux façons pour une mesure instrumentée d’obtenir un crédit ATEX
La TRGS 725 reconnaît qu’une mesure MSR peut remplir l’une de deux missions distinctes, et la logique de classification diffère pour chacune :
- Éviter l’atmosphère explosible dangereuse → réduire la zone. Ventilation, inertage, surveillance de concentration. Crédité via le Tableau 7.
- Éviter une source d’inflammation effective → maîtriser la source. Surveillance de température, vitesse, débit, niveau sur un équipement susceptible de s’enflammer. Crédité via le Tableau 8.
Dans les deux cas, la fiabilité à prouver s’exprime par un niveau de classification, et le Tableau 10 la convertit en SIL.
Tableau 7 — réduire une zone avec une mesure surveillée
L’ampleur du déclassement de zone dépend du comportement de défaillance du dispositif Ex (à quelle fréquence il défaille au point que la protection est perdue) :
| Zone de base (sans mesure) | Comportement de défaillance du dispositif Ex | Classification résultante | Zone résultante |
|---|
| Zone 0 | très rare | K3 | aucune zone |
| Zone 0 | rare | K2 | Zone 2 |
| Zone 0 | à prévoir | K1 ¹ | Zone 1 |
| Zone 1 | rare | K2 | aucune zone |
| Zone 1 | à prévoir | K1 ¹ | Zone 2 |
| Zone 2 | à prévoir | K1 ¹ | aucune zone |
Remarque : c’est la zone résultante qui est reportée sur le plan de zonage.
¹ Pour la surveillance de mesures qui évitent une atmosphère explosible dangereuse, une exécution en technologie éprouvée avec les exigences générales (essais réguliers compris) suffit. Pour les dispositifs non-MSR, la technologie éprouvée avec essais réguliers suffit — pas de SIL nécessaire.
Le motif : plus le déclassement est profond et plus la zone de base est dangereuse, plus la classification à atteindre est élevée. Déclasser une Zone 0 jusqu’à « aucune zone » exige K3 ; rogner une Zone 2 vers « aucune zone » ne demande que K1.
Tableau 8 — maîtriser une source d’inflammation
Ici l’entrée est la fréquence à laquelle la source d’inflammation devient effective, comparée à ce que la zone/catégorie tolère déjà. Le résultat est une belle diagonale :
| Zone / Catégorie (2014/34/UE) | La source d’inflammation devient effective… | Surveillance requise ? | HFT | Classification |
|---|
| Zone 0/20 — Cat 1G/1D | jamais | Non | – | – |
| Zone 0/20 — Cat 1G/1D | en panne rare | Oui | 0 | K1 |
| Zone 0/20 — Cat 1G/1D | en panne attendue | Oui | 1 | K2 |
| Zone 1/21 — Cat 2G/2D | en panne rare | Non | – | – |
| Zone 1/21 — Cat 2G/2D | en panne attendue | Oui | 0 | K1 |
| Zone 1/21 — Cat 2G/2D | en permanence | Oui | 1 | K2 |
| Zone 2/22 — Cat 3G/3D | en panne attendue | Non | – | – |
| Zone 2/22 — Cat 3G/3D | en permanence | Oui | 0 | K1 |
La logique est « de combien de niveaux de crédit avez-vous besoin ? ». Un écart d’un niveau entre le comportement de la source et ce que la zone tolère → K1 (HFT 0) ; un écart de deux niveaux → K2 (HFT 1). Un dispositif en Zone 2 dont la source n’est effective qu’en panne attendue n’a besoin d’aucune surveillance — la catégorie 3 tolère déjà cela.
Dès qu’un fabricant ou un exploitant fournit une évaluation de sécurité fonctionnelle (selon IEC 61508, IEC 61511, IEC 62061 ou EN 50495), le niveau de classification se convertit un pour un :
| Classification | Niveau d’intégrité de sécurité | Mise en œuvre (dispositif de protection Classe I) |
|---|
| K1 | SIL 1 (ou SIL_CL 1) | Dispositif MSR de sécurité — boucle SIF selon IEC 61511 |
| K2 | SIL 2 (ou SIL_CL 2) | Dispositif MSR de sécurité — boucle SIF selon IEC 61511 |
| K3 | SIL 3 (ou SIL_CL 3) | Dispositif MSR de sécurité redondant — boucle SIF selon IEC 61511 |
C’est donc K3 qui impose une instrumentation redondante (détection 1oo2/2oo3, logique/éléments terminaux redondants) — le vrai saut en coût et en complexité. K1 et K2 sont typiquement une boucle unique bien conçue.
Deux voies : technologie éprouvée vs sécurité fonctionnelle
La TRGS 725 laisse délibérément une porte pragmatique ouverte :
- Technologie éprouvée (bewährte Technik) + essais réguliers. Suffisante pour de nombreuses situations K1 et pour les dispositifs non-MSR (mécaniques/passifs) — explicitement selon la note du Tableau 7. Vous documentez la justification de conception et le régime d’essais ; vous ne montez pas un dossier SIL complet.
- Sécurité fonctionnelle quantifiée (SIL). Requise quand l’unité est complexe/programmable, ou quand la classification est K2/K3. Vous exécutez le cycle de vie IEC 61511 et prouvez le PFD/l’architecture.
Choisir la bonne voie est en soi une décision d’ingénierie : sur-appliquer le SIL là où la technologie éprouvée est admise gaspille de l’argent ; le sous-appliquer là où K2/K3 est exigé est une non-conformité.
Un sécheur en discontinu traite un solvant ; sa gaine d’extraction est en Zone 1 en fonctionnement normal. Vous installez une extraction forcée avec un détecteur de débit qui coupe le chauffage et isole l’alimentation si le débit d’air chute.
- Objectif : éviter l’atmosphère dangereuse dans la chambre → réduction de zone (Tableau 7). Cible : ramener la chambre de Zone 1 vers Zone 2.
- Tableau 7 : Zone 1 → Zone 2 résultante demande que la défaillance du dispositif « à prévoir » soit tolérée en K1 ; l’amener à « aucune zone » demande K2. Disons que vous voulez « aucune zone » → K2 → HFT 1.
- Tableau 10 : K2 → SIL 2, réalisé comme dispositif MSR de sécurité Classe I — une boucle SIF selon IEC 61511.
- Conception : capteur de débit → logique de sécurité → contacteur de chauffage + vanne d’alimentation, sûr à une panne (HFT 1), PFDmoy dans la plage SIL 2. Vérifiez le candidat avec l’outil PFD ↔ SIL.
- Exploitation : planifiez les tests de fonctionnement ; la « zone résultante » créditée sur le plan de zonage n’est valable que tant que la boucle est prouvée et testée. Consignez-le dans le DRPCE.
Pièges — là où ça déraille
- Le plan de zonage doit montrer la zone résultante, pas la zone de base — et seulement si la mesure atteint réellement sa classification. Les auditeurs confrontent la boucle et ses enregistrements d’essais au déclassement revendiqué.
- Confondre les deux tableaux. « Réduire l’atmosphère » (Tableau 7) et « maîtriser la source d’inflammation » (Tableau 8) sont deux missions différentes avec des grilles différentes. Choisissez celle qui correspond à ce que fait réellement votre dispositif.
- K3 = redondant — budgétez-le. Découvrir tard qu’une mesure exige K3 (ex. déclasser une Zone 0) transforme une boucle unique en architecture redondante.
- La technologie éprouvée demande quand même des essais. La voie bewährte Technik n’est pas « poser et oublier » — l’obligation d’essais réguliers fait partie de ce qui ouvre le crédit.
- Le dispositif MSR est dans la zone. Il lui faut son propre marquage Ex (IEC 60079 / ATEX) pour la zone de base, indépendamment de son niveau de classification. Fiabilité ≠ protection contre l’inflammation.
- Temps de réaction vs dynamique de la source. « Die Reaktionszeit der Überwachungseinrichtung muss diese Geschwindigkeit berücksichtigen » — la boucle doit déclencher avant que la source ne devienne effective ; un SIL correct avec une réponse trop lente reste dangereux.
- C’est du droit allemand, pas une norme mondiale. Hors zone DACH, la méthode se transpose, mais l’obligation légale est votre transposition ATEX locale + EN 50495 + IEC 61511. Utilisez la TRGS 725 comme la recette appliquée la plus claire, puis adaptez-la à votre juridiction.
La voie K2/K3 → SIL exécute le cycle de vie IEC 61511 complet — Risk Graph, calcul de PFD, planification des tests de fonctionnement, piste d’audit — ce que l’app Sécurité fonctionnelle sur industryhub.cloud est précisément faite pour gérer, avec des rapports Word en DE / EN / FR.