« En cas de danger, l’opérateur appuiera sur le bouton coup de poing. » Voilà une manière commode de clore la discussion sur la protection d’une machine. Le bouton est présent, le circuit fonctionne et, pendant l’essai, la machine s’est arrêtée. Il ne reste plus qu’à supposer que l’opérateur verra le danger, réagira à temps et fera ce que la conception ou la protection du poste n’a pas assuré.
Le concepteur ne peut pas porter les réflexes de l’opérateur au crédit de protections absentes. Une fonction de sécurité préventive doit empêcher un événement dangereux déterminé. La fonction d’arrêt d’urgence doit permettre une intervention face à une situation d’urgence existante ou imminente, en contrer l’évolution et limiter les conséquences du danger. Elle peut contribuer à éviter une blessure. Cela n’en fait pas le substitut d’une protection destinée à empêcher l’événement dangereux.
C’est toute la différence entre assurer une protection et compter sur une intervention réussie. Dans l’évaluation des risques, cette distinction ne doit pas disparaître sous la formule passe-partout « un système de sécurité a été installé ». ISO 13850 définit l’arrêt d’urgence comme une mesure de protection complémentaire. Non parce qu’il serait secondaire, mais parce qu’il doit compléter les autres protections, pas justifier leur absence.
Un deuxième malentendu commence souvent par cette affirmation : « Quand on appuie, on coupe tout. » La formule paraît ferme. Pourtant, une machine arrêtée n’est pas nécessairement une machine sûre. Une personne peut rester coincée, tandis que la mise hors service d’un équipement censé la protéger peut aggraver la situation. L’immobilité ne suffit pas à démontrer que le danger est maîtrisé.
La mission de la fonction d’arrêt d’urgence ne consiste donc pas à déconnecter le plus grand nombre possible d’équipements. Il faut déterminer quels mouvements dangereux et quelles actions doivent cesser, dans quel ordre, et ce qui doit continuer à fonctionner pour protéger la personne. Certaines applications exigent aussi des actions de protection supplémentaires, pas seulement un arrêt.
L’opérateur doit pouvoir déclencher la réaction par une seule action. Il ne devrait pas avoir à se demander, avant d’appuyer, si les conséquences seront pires que le danger actuel. Cette question doit être réglée pendant la conception. Plus l’intervention humaine doit être simple, moins la réaction de la machine peut laisser de place à l’improvisation.
Si l’essai de réception se limite à vérifier que l’entraînement s’arrête, on peut confirmer l’arrêt sans répondre à la question essentielle : la machine a-t-elle exécuté l’action appropriée face à la situation d’urgence ? La mention « E-STOP fonctionne » ne prouve ni que les autres protections empêchent l’événement dangereux, ni que la personne sera en sécurité après l’appui.
1. Prévention et réaction d’urgence ne sont pas deux façons de faire la même chose
« Le rideau immatériel arrête la machine. Le bouton d’arrêt d’urgence aussi. Pourquoi compliquer ? » Si l’efficacité d’une protection se résumait à constater que le moteur finit par s’arrêter, la question serait raisonnable. On pourrait comparer deux schémas, retrouver le même contacteur et conclure que la différence tient surtout au prix.
Il manquerait seulement deux détails : à quel moment la machine s’arrête-t-elle, et que peut-il arriver à la personne jusque-là ? Une fonction de sécurité préventive doit empêcher un événement dangereux déterminé. La fonction d’arrêt d’urgence doit contrer une situation d’urgence existante ou imminente. Dans les deux cas, l’arrêt d’un mouvement peut être nécessaire. Cela ne signifie pas que les deux fonctions résolvent le même problème.
Le rideau immatériel n’est pas là pour signaler que la main a déjà atteint l’outil
Prenons un poste où une personne peut atteindre un outil mobile. Supposons qu’un rideau immatériel puisse protéger cet accès : le mouvement dangereux peut être interrompu pendant le cycle et il est impossible d’atteindre l’outil sans traverser le champ de détection.
Le rideau immatériel détecte la main et déclenche l’arrêt. Sa distance par rapport à l’outil tient compte du temps de réaction de l’ensemble du système et du temps d’arrêt de la machine. Le mouvement dangereux doit avoir cessé avant que la personne puisse l’atteindre. Voilà la mission de la fonction. Ce n’est ni la simple commutation des sorties ni l’apparition du message « arrêt de sécurité » sur l’écran.
Si la main peut atteindre l’outil encore en mouvement avant l’arrêt, la protection contre ce contact n’est pas assurée. Et cela reste vrai même si le rideau immatériel a correctement réagi, si l’automate a reçu le signal et si l’entraînement a exécuté l’ordre. Tous les composants peuvent fonctionner conformément au projet. C’est le projet lui-même qui peut être faux.
Vérifier un rideau immatériel ne consiste donc pas seulement à couper ses faisceaux. Il faut démontrer que la détection et l’arrêt empêchent réellement l’événement contre lequel la fonction devait protéger.
Avec l’arrêt d’urgence, une personne doit déclencher l’intervention
Le dispositif d’arrêt d’urgence ne reprend pas la fonction de détection d’un accès. Il permet à une personne de déclencher la réaction prévue face à une situation exigeant une intervention immédiate. Il n’est pas nécessaire qu’une blessure ait déjà eu lieu : ISO 13850 vise également une situation imminente. Quelqu’un peut observer une évolution dangereuse et appuyer avant qu’un dommage survienne. Il peut aussi devoir intervenir alors que l’action dangereuse est déjà en cours.
Dans le premier cas, la protection est déclenchée par la détection de la main. Dans le second, une personne doit reconnaître la nécessité d’intervenir puis agir. Affirmer que « les deux arrêtent » n’efface pas cette différence.
Si l’on supprimait le rideau immatériel de notre exemple en conservant uniquement le bouton d’arrêt d’urgence, plus rien ne garantirait un arrêt automatique après la détection d’une main. L’identification du problème et le déclenchement de la réaction seraient transférés à l’opérateur. On aurait retiré la détection du projet, puis ajouté dans la justification que l’opérateur est formé. L’économie serait réelle. L’équivalence entre protections serait imaginaire.
C’est précisément pourquoi ISO 13850 considère l’arrêt d’urgence comme une mesure de protection complémentaire et interdit de l’utiliser à la place des mesures techniques de protection et des autres fonctions nécessaires. L’arrêt d’urgence est bien une fonction liée à la sécurité. Cela ne permet pas de lui attribuer n’importe quelle mission de protection.
Le même relais n’efface pas la différence entre les fonctions
Des fonctions peuvent partager des éléments de commande si les exigences correspondantes sont respectées. Inutile de multiplier le matériel pour le plaisir de multiplier le matériel. Il faut en revanche définir séparément ce qui déclenche chaque fonction et le résultat de protection attendu.
Pour le rideau immatériel, on vérifie la protection contre le contact dangereux. Pour l’arrêt d’urgence, on vérifie la réaction appropriée à la situation d’urgence considérée, laquelle ne se réduit pas toujours à l’immobilité. Appuyer sur un bouton coup de poing ne démontrera pas que la personne ne peut pas atteindre l’outil mobile. De même, un rideau immatériel correctement installé ne répondra pas à toutes les questions relatives à une intervention d’urgence.
Un contacteur commun peut être justifié. Un unique « conforme » copié pour deux missions différentes ne suffit pas.
2. « L’opérateur aura le temps » n’est pas une protection de machine
Supposons qu’un entraînement par chaîne reste accessible près d’un poste d’alimentation manuelle. Le risque d’entraînement ou de happement a été identifié. L’évaluation des risques mentionne comme mesures de protection un bouton d’arrêt d’urgence, une signalisation et la formation de l’opérateur. Après leur prise en compte, le risque est déclaré acceptable.
La chaîne reste accessible. Le salarié effectue toujours les mêmes opérations juste à côté. Seule la couleur d’une cellule du tableur a changé. Le protecteur n’entrait pas dans le budget. Les réflexes de l’opérateur, eux, ont été ajoutés gratuitement.
Qu’est-ce qui a réellement réduit le risque ?
La présence du bouton ne limite pas l’accès à l’entraînement. Elle ne réduit ni la fréquence du travail à proximité ni la capacité du mécanisme à happer une personne. Elle offre la possibilité de déclencher un arrêt d’urgence. Il faut encore démontrer dans quelles circonstances cette intervention peut être utile.
Qui verra le danger ? À quels signes ? La personne pourra-t-elle atteindre le dispositif ? Entre l’identification de la situation et la survenue du dommage, restera-t-il assez de temps pour agir efficacement ? Répondre que « l’opérateur a été formé » ne traite qu’une partie de ces questions. La formation confirme une préparation à certaines actions. Elle ne démontre pas que la personne pourra physiquement les exécuter dans la situation considérée.
Une signature sur une feuille d’émargement ne réduit pas le temps d’arrêt de la machine et n’allonge pas le délai avant le happement. L’arrêt d’urgence peut améliorer la possibilité d’éviter ou de limiter un dommage ; il n’est donc pas sans valeur dans l’évaluation des risques. Mais cet avantage doit être relié à un scénario concret. Il ne s’accorde pas automatiquement en échange de la présence d’un bouton rouge.
Si la possibilité d’une intervention efficace n’a pas été démontrée, les mentions « E-STOP et formation » ne suffisent pas à justifier une protection adéquate contre le happement.
Le temps a été mesuré à partir de l’appui, pas du début du danger
Pendant l’essai, la personne chargée du contrôle se tient près du dispositif, sait ce qu’elle va faire et déclenche elle-même l’arrêt. La mesure donne le temps compris entre l’actionnement du dispositif et la fin du mouvement dangereux. Ce résultat est nécessaire. Il ne couvre toutefois pas ce qui doit se passer auparavant dans une situation réelle : percevoir le danger, comprendre qu’une intervention est nécessaire et effectuer l’action.
Le temps de réponse du système de commande a été déterminé. Pour l’opérateur, on a simplement supposé qu’il serait assez rapide. Or il peut avoir les deux mains occupées à alimenter la machine. Il peut se trouver hors de portée du bouton. Il peut aussi avoir besoin d’aide précisément parce qu’il n’est plus en mesure de déclencher lui-même l’arrêt.
Supposer qu’un collègue agira exige la même vérification. Cette seconde personne doit être présente, voir la situation et pouvoir intervenir. Elle n’apparaît pas au poste parce que l’évaluation comporte la ligne « aide d’un collègue ».
L’accessibilité du dispositif doit donc être évaluée depuis les emplacements et pendant les tâches où l’intervention peut devenir nécessaire, pas seulement depuis la position confortable d’une personne debout devant le pupitre lors de la réception. Un circuit parfaitement opérationnel peut ne pas recevoir l’ordre à temps. Ce n’est pas une défaillance du relais détectable par son diagnostic. C’est une hypothèse non vérifiée sur la participation humaine.
Réduire le temps de réponse de l’automate ne corrige rien si le problème principal survient avant l’appui sur le bouton.
« Faire preuve d’une vigilance particulière » — pendant tout le poste, évidemment
Une consigne apparaît près du poste : « L’opérateur doit faire preuve d’une vigilance particulière, surveiller en permanence le fonctionnement de la machine et utiliser immédiatement l’arrêt d’urgence en cas de danger. » La phrase conviendrait à presque toutes les machines. C’est précisément pourquoi elle explique si peu.
Supposons que l’opérateur doive récupérer les produits finis, contrôler leur qualité puis les déposer dans un bac situé derrière lui. En parallèle, la notice exige une « surveillance ininterrompue de la zone dangereuse ». Pour poser le produit, il doit se retourner. Il ne néglige pas les instructions, ne téléphone pas et n’invente pas sa propre méthode. Il exécute la tâche prévue par le concepteur. Le même concepteur qui a fondé la sécurité sur l’observation de la direction opposée.
Le poste a été conçu pour une personne. L’attention exigée semble en nécessiter deux. Dans cette configuration, la consigne « arrêter immédiatement » ne résout pas le problème. Il faut d’abord que quelqu’un remarque que l’arrêt est nécessaire. Si le concept de protection repose sur une observation continue alors que les tâches prévues interrompent cette observation, les hypothèses sont contradictoires.
Ajouter l’adjectif « particulière » à la vigilance ne supprime pas la contradiction. Cela augmente seulement les exigences imposées à l’opérateur, sans modifier les conditions dans lesquelles il doit les satisfaire.
Il ne s’agit pas de supprimer les avertissements de la notice. Il s’agit de ne pas leur confier le travail qui n’a pas été réalisé lors de la conception de la protection. L’information destinée à l’utilisateur a sa place dans la réduction du risque. Elle ne remplace pas l’application correcte de mesures de prévention intrinsèque et de protection.
« Attention, opérateur » peut être un avertissement. Ce n’est pas une protection technique livrée sous la forme d’une phrase.
3. Une machine arrêtée peut encore mettre une personne en danger
La description de la fonction indique : « Après l’actionnement de l’arrêt d’urgence, les entraînements s’arrêtent et la machine passe à l’état sûr. » La première partie peut être vérifiée : les entraînements ont cessé de produire le mouvement dangereux. La seconde exige d’identifier tout ce qui menace encore la personne et de déterminer ce qu’il est advenu de ces dangers.
Ajouter « état sûr » après le mot « arrêt » est facile. Dans la machine, cette relation ne naît pas d’une virgule. La cessation du mouvement peut interrompre l’évolution de la situation tout en laissant une personne comprimée, coincée ou incapable de se dégager. La machine n’a pas besoin d’entamer un nouveau cycle pour continuer à causer un dommage.
La vitesse est tombée à zéro. La force de serrage, pas forcément
Prenons un ensemble de rouleaux dont l’un est maintenu en pression par des ressorts. Une situation d’urgence se produit : un membre est happé, l’E-STOP est actionné et les rouleaux cessent de tourner. L’entraînement supplémentaire est interrompu, mais les rouleaux restent serrés. L’entraînement a exécuté son ordre. Les ressorts fonctionnent eux aussi exactement comme prévu. La personne reste comprimée.
Cela ne signifie pas que l’arrêt était inutile ou inefficace pour interrompre le happement. Cela signifie qu’il n’a pas résolu toute la situation. Arrêter le mouvement dangereux et permettre la libération sont deux missions distinctes qui doivent être coordonnées.
Si le scénario de happement a été étudié, il faut également déterminer comment la personne pourra être libérée. Selon la conception, cela peut nécessiter l’écartement des éléments, le relâchement de la pression ou un mouvement inverse correctement conçu. Aucune de ces solutions n’est universellement adaptée. Le problème n’est pas réglé au seul motif qu’il a cessé de bouger.
ISO 13850 ne réduit pas la réaction d’urgence à l’immobilité
ISO 13850 prévoit que la fonction d’arrêt d’urgence puisse déclencher d’autres fonctions que l’arrêt, notamment une inversion ou une limitation du mouvement. L’objectif consiste à limiter la possibilité de dommage, pas à obtenir le plus grand nombre possible de sorties hors tension. Les mouvements et actions dangereux doivent cesser. Cela ne signifie pas que tout mouvement intégré à la réaction d’urgence est interdit par principe.
Un déplacement correctement conçu peut protéger la personne. Mais « correctement » n’est pas un adjectif décoratif. Avant d’envisager un mouvement inverse, il faut établir s’il aide réellement dans le cas de coincement considéré. Risque-t-il d’aggraver la blessure ? Crée-t-il un autre point de happement ? Que devient la pression pendant le mouvement ? Quelle course et quel mode de commande sont nécessaires ?
Changer le signe d’une consigne de vitesse ne constitue pas encore la conception d’une fonction de dégagement, même si cela tient sur une seule ligne de programme. ISO 13850 admet de telles actions, mais n’en fixe pas les exigences détaillées de réalisation. Citer la norme ne démontre donc pas qu’un mouvement inverse ou une ouverture quelconque sera sûr. La solution concrète doit être évaluée.
L’arrêt ne doit pas supprimer la possibilité de libération
Il faut distinguer une action supplémentaire intégrée à la réaction déclenchée par l’E-STOP d’une fonction séparée destinée à libérer une personne après l’arrêt. Dans le premier cas, l’action prévue fait partie de la réaction d’urgence conçue. Dans le second, l’arrêt n’assure pas à lui seul la libération complète, mais laisse les moyens appropriés disponibles.
Toutes les machines n’ont pas à écarter automatiquement leurs éléments ou à inverser leur mouvement dès l’appui sur le bouton. ISO 13850 exige en revanche que l’arrêt d’urgence ne dégrade pas les autres fonctions de protection. La libération des personnes coincées est explicitement mentionnée.
Cette exigence prend tout son sens lorsque quelqu’un explique : « On peut la libérer, mais il faut d’abord rétablir le fonctionnement normal. » Une fonction de libération doit permettre de secourir la personne, pas de réautoriser tous les mouvements de production en espérant que seul le bon sera utilisé. Ses conditions d’activation, les mouvements disponibles et leurs limitations doivent être définis pendant la conception, pas au moment où quelqu’un a réellement besoin d’aide.
Après l’arrêt, il ne suffit pas de demander « qu’est-ce qui ne bouge plus ? ». Il faut aussi demander quel phénomène dangereux subsiste et ce qui a été prévu pour le maîtriser. Un état sûr ne naît pas parce qu’une variable de l’automate porte ce nom.
4. Pourquoi tout couper peut aggraver la situation
« Après l’appui sur le bouton coup de poing, toutes les sorties sont désactivées. » La spécification est simple. Le programme aussi. Lors de la réception, il est facile de vérifier que tout s’est éteint. Mais une sortie peut alimenter l’entraînement qui crée le danger et une autre l’équipement qui protège contre un danger différent. Couper les deux ne produit pas automatiquement deux fois plus de sécurité.
ISO 13850 impose la priorité de la fonction d’arrêt d’urgence, tout en interdisant de dégrader l’efficacité des autres fonctions de protection. La norme indique aussi qu’il peut être nécessaire de maintenir certains équipements auxiliaires en service, par exemple des dispositifs de préhension électromagnétiques ou des dispositifs de freinage. Ce n’est pas une contradiction. C’est une raison de vérifier ce qui dépend de l’alimentation avant de dessiner une coupure commune.
L’entraînement doit s’arrêter. La charge ne doit pas tomber avec lui
Supposons qu’un équipement déplace une pièce en acier à l’aide d’un préhenseur électromagnétique nécessitant une alimentation continue. Le maintien de la charge dépend du préhenseur et aucun dispositif indépendant n’empêche sa libération. Le concepteur place les entraînements et l’alimentation du préhenseur derrière la même coupure.
Après l’appui sur l’E-STOP, les entraînements sont désactivés. Le préhenseur perd sa capacité à maintenir la charge. L’ordre a été exécuté sans la moindre erreur, y compris la suppression du maintien.
Le problème n’est ni un bouton défectueux ni un contacteur collé. Le matériel a fait exactement ce qui avait été conçu. L’erreur consiste à traiter tous les récepteurs de la même manière au motif qu’ils sont tous alimentés électriquement.
La véritable mission est d’arrêter le déplacement dangereux tout en assurant le maintien sûr de la charge. La solution doit être choisie et vérifiée pour la conception concernée. Cela ne crée pas une règle universelle imposant de laisser un circuit déterminé sous tension ; cela impose de préserver l’efficacité du maintien.
« Mais après un E-STOP, il ne devrait plus rester d’énergie. » La gravité n’est pas raccordée à notre contacteur. Elle ne s’arrêtera pas avec lui.
Le système d’extinction peut lui aussi être coupé de façon exemplaire
Deuxième exemple : une machine possède un système d’extinction dont l’activation nécessite une alimentation électrique. La commande et l’organe qui libère l’agent extincteur sont alimentés par un circuit coupé par l’E-STOP. Un matériau s’enflamme. L’opérateur actionne l’arrêt d’urgence. Les entraînements s’arrêtent, mais le matériau continue à brûler. Le système d’extinction ne peut plus accomplir sa mission parce que son alimentation vient d’être supprimée.
Le système d’extinction est parfaitement opérationnel. Il faut simplement s’assurer que personne n’utilise l’arrêt d’urgence avant lui. Une telle condition n’a rien à faire dans la conception.
ISO 13850 cite expressément l’extinction d’un incendie comme exemple de fonction de protection que l’arrêt d’urgence ne doit pas dégrader. Cela ne signifie pas que le procédé doit continuer sans changement pendant l’incendie. Il faut déterminer la réaction appropriée : quelles actions interrompre, quelles sources de danger isoler et comment conserver l’efficacité de la protection incendie.
« Tout couper » ne répond à aucune de ces questions. La formule les contourne.
La catégorie 0 ne signifie pas « toute la machine hors tension »
ISO 13850 prévoit un arrêt d’urgence de catégorie d’arrêt 0 ou 1, choisi sur la base de l’évaluation des risques. Pour la catégorie 0, l’énergie alimentant les éléments d’entraînement est coupée immédiatement. Cela ne signifie pas que le mouvement cesse instantanément : un freinage supplémentaire peut être nécessaire.
Pour la catégorie 1, l’énergie reste disponible sur les éléments d’entraînement pendant la phase d’arrêt, puis elle est coupée une fois l’arrêt obtenu. La catégorie décrit la manière d’arrêter. Elle n’ordonne pas de mettre hors tension tous les équipements dessinés sur le même schéma.
Le choix de la catégorie ne dispense donc pas d’examiner le préhenseur, le frein ou le système d’extinction. De même, le temps de retombée du contacteur ne démontre ni que le mouvement dangereux a cessé de manière appropriée ni que l’arrêt n’a pas créé un autre danger.
Il faut séparer deux missions : interrompre ce qui menace et ne pas neutraliser ce qui doit continuer à protéger. Ils ont tout coupé, avec tant de soin qu’ils ont aussi coupé la protection de la personne.
5. L’opérateur ne devrait pas deviner si l’appui va empirer la situation
« L’opérateur sait dans quel ordre arrêter les équipements. » Cela peut décrire la préparation d’une ligne à un arrêt planifié. Comme explication du fonctionnement de l’arrêt d’urgence, cela signifie qu’une partie de la mission du système de commande a été confiée à la mémoire humaine.
La personne doit reconnaître le danger, se rappeler les dépendances entre les équipements et exécuter la bonne séquence, de préférence sans erreur puisque l’ordre est censé être déterminant pour la sécurité. Tout le cycle de production a été automatisé. Pour l’arrêt sûr, on a soudain décidé de faire confiance au travail manuel.
ISO 13850 exige que la décision d’actionner le dispositif d’arrêt d’urgence ne nécessite pas d’évaluer les conséquences de son utilisation. La personne doit reconnaître le besoin d’intervenir. Elle ne devrait pas devoir déterminer en plus si l’appui va aggraver la situation.
Une seule action humaine ne signifie pas une seule action de la machine
La fonction d’arrêt d’urgence est déclenchée par une seule action. Après son activation, les mouvements et actions dangereux doivent être arrêtés de la manière appropriée, sans intervention supplémentaire nécessaire à cet arrêt. La norme prévoit qu’une séquence prédéfinie puisse être requise.
Un seul appui peut donc lancer plusieurs actions coordonnées. Cela n’impose pas de couper simultanément tous les équipements et n’autorise pas à demander à l’opérateur d’arrêter lui-même le reste. Si la sécurité dépend d’un ordre déterminé, cet ordre doit être défini lors de la conception, tout comme les actions à interrompre, les protections à maintenir et l’état à atteindre.
La mention « arrêt séquentiel » ne répond pas encore à ces questions. Il ne s’agit pas non plus d’automatiser toutes les opérations ultérieures de secours. L’exigence d’arrêt sans intervention supplémentaire vise les actions dangereuses de la machine. Des moyens séparés de libération peuvent nécessiter une commande consciente conformément à la solution prévue. Commander une fonction de libération est une chose. Devoir appuyer sur un second bouton pour arrêter un mouvement qui continue à menacer la personne en est une autre.
Chaque fournisseur a arrêté son équipement. L’alimentation continue
Prenons une ligne d’usinage de profilés longs. La machine d’usinage et le dispositif d’alimentation disposent de commandes séparées. Le dispositif d’arrêt d’urgence situé près de la machine arrête l’outil, mais pas l’alimentation, qui continue à pousser le profilé dans la zone de travail. Dans la situation étudiée, la poursuite de l’avance risque d’écraser une personne.
L’outil est arrêté. Le matériau continue de se déplacer. Le fournisseur explique : « Le dispositif d’alimentation possède son propre bouton coup de poing. » C’est vrai. Mais la personne vient d’utiliser le dispositif situé à l’endroit du danger et n’a toujours pas obtenu la réaction nécessaire.
Les limites de fourniture sont très claires. Il reste seulement à convaincre la situation d’urgence de les respecter.
L’interaction entre les équipements doit être incluse dans l’analyse. Si la poursuite de l’alimentation entretient le danger considéré, elle doit être couverte par l’arrêt. Vérifier que chaque machine réagit séparément à son propre bouton ne démontre pas l’efficacité de la réaction de la ligne complète.
Cela ne signifie pas que chaque bouton doit arrêter toute l’usine. Cela signifie que la zone d’action ne se détermine ni à la limite de l’armoire électrique ni selon le nom de l’entreprise qui a écrit le programme.
« Quel bouton coup de poing ? » doit être décidé avant l’urgence
Le point de départ d’ISO 13850 est que le dispositif d’arrêt d’urgence agisse sur l’ensemble de la machine. La norme autorise toutefois une division en zones d’action, par exemple si l’arrêt de toutes les machines reliées crée des dangers supplémentaires ou affecte inutilement la production.
Une telle division exige une analyse de l’implantation des machines, de la possibilité de reconnaître le danger, des conséquences pour le procédé et des dangers associés. Les zones peuvent se chevaucher. Le déclenchement de l’arrêt dans une zone ne doit ni augmenter le risque dans une autre ni empêcher l’activation de l’arrêt d’urgence dans celle-ci.
Éviter un arrêt inutile est admissible. Laisser fonctionner une alimentation dangereuse ne devient pas pour autant une optimisation de production.
La personne doit aussi pouvoir associer le dispositif au danger et reconnaître sa zone d’action. La norme permet de s’appuyer sur l’emplacement et sur des pictogrammes ; elle recommande d’éviter une organisation exigeant la lecture d’instructions ou la mémorisation préalable du découpage. Le repère « S14 » permet de retrouver un bouton sur le schéma. Il n’explique pas à la personne devant la machine quels équipements vont s’arrêter.
La documentation électrique peut être étudiée au bureau. Lors d’une urgence, cette partie du projet devrait déjà être terminée. Plus l’action humaine doit être simple, plus la réaction de la machine doit avoir été définie avec précision.
Une interface simple ne dispense pas de l’analyse. Elle doit en être le résultat. En situation d’urgence, on ne réunit pas le concepteur, l’automaticien et le spécialiste du procédé pour décider de la séquence.
6. La mention « E-STOP fonctionne » ne remplace pas l’évaluation de la protection
« Tous les boutons ont été vérifiés. Résultat positif. » Le procès-verbal contient les repères des dispositifs, les dates et les signatures. Après chaque appui, la machine s’est arrêtée. Il manque seulement la définition d’une réaction correcte, au-delà du constat que plus rien ne se déplaçait.
Le bouton a été vérifié selon son numéro sur le schéma. Il restait à spécifier la fonction.
D’abord le critère, ensuite le résultat positif
Avant l’essai, il faut connaître l’effet attendu. Quelles actions doivent cesser, dans quel délai, dans quelle zone d’action et dans quelles conditions ? Qu’est-ce qui doit rester opérationnel ? Quel comportement signifie que les exigences ne sont pas satisfaites ?
Sans critères préalables, il devient facile de déclarer correct ce qui a été observé. L’entraînement s’arrête après plusieurs secondes ? C’était probablement prévu ainsi. La section voisine continue de fonctionner ? Elle ne doit sans doute pas appartenir à la zone. La documentation n’a rien tranché, donc le résultat ne peut contredire aucune exigence.
Si le critère est écrit après l’essai, il est facile de concevoir une machine qui réussit toujours : il suffit de ne rien exiger de plus que ce qu’elle vient de faire. En pratique, les points à établir peuvent être organisés ainsi :
| Domaine | Ce qu’il faut déterminer | Ce qu’il faut consigner ou identifier |
|---|---|---|
| Situation d’urgence | Face à quelle situation existante ou imminente l’intervention est-elle nécessaire ? Qui peut la déclencher ? | Scénario, tâches humaines, état de la machine et emplacement du dispositif d’arrêt d’urgence accessible. |
| Effet de protection attendu | Que doit changer l’activation de la fonction ? Quel phénomène dangereux doit être interrompu ou limité ? | État requis et conditions pour l’atteindre ; si nécessaire, actions de protection supplémentaires et moyens de libération. |
| Réaction de la machine | Qu’arrête-t-on, dans quel ordre, dans quel délai et dans quelle zone d’action ? | Description de la fonction, catégorie d’arrêt 0/1, séquence, limites temporelles et interactions avec les autres équipements. |
| Protections maintenues | Qu’est-ce qui doit rester opérationnel ? La réaction crée-t-elle un danger supplémentaire ou dégrade-t-elle la situation dans une autre zone ? | Exigences applicables aux fonctions maintenues, justification de la solution et résultat de la vérification de leur interaction. |
| Confirmation | Comment démontre-t-on que la réalisation respecte les exigences retenues ? | Résultats des analyses, essais et mesures, conditions d’exécution, identification de la configuration et traitement des écarts constatés. |
Ce tableau propose une manière d’organiser la vérification. Ce n’est ni un formulaire issu d’ISO 13850 ni un plan de validation complet. L’étendue des analyses et des essais doit être adaptée à la fonction, à la machine et à la méthode d’évaluation employée.
PL et SIL ne complètent pas une description de fonction inachevée
ISO 13850 exige que les parties du système de commande relatives à la sécurité qui réalisent l’arrêt d’urgence satisfassent aux exigences appropriées d’ISO 13849-1 et/ou IEC 62061. Elle fixe également un minimum : PLr c ou SIL 1.
Ce minimum ne signifie pas que ce niveau suffit automatiquement dans toutes les applications. Le niveau requis doit être déterminé pour la fonction considérée, compte tenu de son objectif et des exigences particulières applicables. Recopier le PL e indiqué sur la fiche du relais ne suffit pas. Il faut évaluer la réalisation de toute la fonction, pas seulement l’un de ses composants.
Même un calcul correct pour l’ensemble du système ne remplace pas la validation. ISO 13849-1:2023 distingue la vérification du PL atteint de la validation, laquelle comprend des analyses et des essais. Elle exige aussi de vérifier la cohérence et l’exhaustivité de la spécification de la fonction par rapport à l’usage prévu.
Le point est essentiel : la norme ne demande pas seulement de vérifier si le programmeur a fidèlement réalisé une mission mal définie. Il faut aussi vérifier si la mission a été correctement formulée.
Le résultat doit concerner la machine effectivement réalisée
La vérification ne s’achève pas lorsque le mouvement cesse. La fonction doit être disponible dans tous les modes de fonctionnement, maintenir l’arrêt et empêcher qu’un ordre de démarrage relance les actions arrêtées. Le déverrouillage du dispositif ne doit pas, à lui seul, redémarrer la machine. Ces conditions doivent également être couvertes par les contrôles appropriés.
Chaque exigence devrait être reliée à des preuves confirmant le fonctionnement de la fonction : ligne précise du procès-verbal, résultat de mesure, analyse, version du schéma et version du programme. Une annexe intitulée « essai de sécurité » n’est pas suffisante si personne ne sait ce qui a été testé ni selon quel critère le résultat a été déclaré correct.
Les essais doivent être planifiés sans exposer les personnes. On ne reproduit pas un happement avec une personne pour tester une solution de libération. On choisit des méthodes sûres d’essai, d’analyse et de simulation adaptées à la solution examinée.
L’absence de vérification n’est pas un résultat positif, même si le formulaire ne propose qu’une case à cocher. Et une fois la réaction d’urgence confirmée, la protection préventive reste une question séparée. Un E-STOP correctement réalisé ne satisfait pas l’exigence qu’aurait dû remplir un protecteur absent ou un accès conçu autrement.
Si le procès-verbal ne demande pas ce qu’est devenu le danger, son résultat positif ne devrait rassurer personne outre mesure.
7. Une protection n’est pas la promesse qu’il restera un bouton sur lequel appuyer
Une fonction de sécurité préventive doit empêcher un événement dangereux déterminé. La fonction d’arrêt d’urgence doit permettre une intervention appropriée lorsqu’une situation d’urgence existe déjà ou devient imminente. Toutes deux doivent être conçues puis vérifiées. L’une n’accomplit pas la mission de l’autre simplement parce qu’elles peuvent toutes deux arrêter un entraînement.
Un projet ne devient pas complet par la seule présence d’un bouton d’arrêt d’urgence si la protection contre un événement prévisible manque. Ni la formation de l’opérateur, ni un PL élevé, ni un essai limité à la cessation du mouvement ne combleront cette absence.
L’intervention d’urgence elle-même exige davantage qu’une liste de sorties à désactiver. Il faut définir l’arrêt approprié, maintenir les protections nécessaires et prévoir les actions indispensables pour maîtriser la situation. C’est un travail de conception. La personne devant la machine ne devrait pas avoir à le terminer au moment du danger.
Il ne s’agit pas de minimiser l’E-STOP. Il s’agit de ne pas lui attribuer une protection qu’il n’assure pas et de ne pas lui retirer les actions dont une intervention efficace peut dépendre. La fonction d’arrêt d’urgence doit aider à maîtriser une situation dangereuse, pas justifier l’absence de protection contre sa survenue.
Si, après toute l’évaluation, la seule conclusion est « la machine s’est arrêtée », alors l’arrêt a été vérifié. Pour la sécurité de la personne, il reste peut-être encore un peu de travail.
Sources et notes
L’analyse repose sur ISO 13850:2015. Les références ci-dessous indiquent les dispositions utilisées. Les liens vers les normes renvoient aux fiches de l’éditeur, pas à des copies librement accessibles de leur texte intégral.
[1] Objectif et rôle complémentaire de la fonction. ISO 13850:2015, paragraphes 3.1, 3.5, 3.8 et 4.1.1.1 à 4.1.1.3 : objectif de l’arrêt d’urgence, déclenchement humain, notions de fonction de sécurité et de situation d’urgence, interdiction de remplacer les autres protections. La distinction exposée ici concerne la mission préventive d’une fonction et l’intervention d’urgence ; elle n’exclut pas l’arrêt d’urgence des fonctions liées à la sécurité.
[2] Rideau immatériel et arrêt avant le contact dangereux. ISO 12100:2010, paragraphes 6.3.2.5.1 à 6.3.2.5.2 : conditions d’utilisation des équipements de protection sensibles, possibilité d’arrêt, positionnement du champ de détection et liaison au système de commande. La norme renvoie à ISO 13855 pour le positionnement. L’exemple n’est ni un calcul de distance ni un choix prêt à l’emploi.
[3] Possibilité d’intervention humaine et limites des instructions. ISO 12100:2010, paragraphes 5.5.2.3.3 et 6.1 : facteurs influençant la possibilité d’éviter ou de limiter le dommage et interdiction de remplacer les mesures de protection appropriées par l’information destinée à l’utilisateur. ISO/TR 14121-2:2012, paragraphe 8.4, cite l’arrêt d’urgence comme mesure agissant principalement sur la possibilité d’éviter ou de limiter le dommage. Il s’agit d’une indication du rapport technique, pas d’un fondement pour réduire automatiquement une valeur dans un graphe de risque. Accessibilité des dispositifs : ISO 13850:2015, paragraphes 4.3.1 à 4.3.2.
[4] Actions de protection supplémentaires et libération. ISO 13850:2015, domaine d’application et paragraphes 4.1.1.2 et 4.1.1.5 : maintien de l’efficacité des autres fonctions de protection et possibilité de déclencher d’autres actions que l’arrêt. Les exigences détaillées de ces actions ne relèvent pas du domaine d’application d’ISO 13850. ISO 12100:2010, paragraphes 6.3.5.2 à 6.3.5.3, distingue l’arrêt d’urgence des moyens de libération et de secours des personnes coincées.
[5] Maintien des autres protections et catégories d’arrêt. ISO 13850:2015, paragraphes 4.1.1.2, 4.1.1.4 à 4.1.1.5 et 4.1.3. La norme mentionne notamment la libération des personnes, l’extinction d’un incendie et le maintien éventuellement nécessaire de préhenseurs électromagnétiques ou de freins. La description des catégories 0 et 1 ne signifie pas que tout l’équipement doit être isolé de toutes ses sources d’énergie.
[6] Action humaine unique, séquence et zones d’action. ISO 13850:2015, paragraphes 4.1.1.1, 4.1.1.5 à 4.1.1.6 et 4.1.2 à 4.1.2.1 : réaction appropriée sans intervention supplémentaire nécessaire à l’arrêt, séquence prédéfinie, conception des effets du dispositif et conditions de division en zones. L’analyse des interactions entre fournisseurs constitue un développement pratique de ces exigences.
[7] PL, SIL, maintien de l’arrêt et réarmement. ISO 13850:2015, paragraphe 4.1.5.1 : exigences applicables d’ISO 13849-1 et/ou IEC 62061, minimum PLr c ou SIL 1 et partage admissible d’éléments. Les paragraphes 4.1.1.2 et 4.1.4 traitent de la disponibilité de la fonction, du maintien de l’arrêt et du réarmement qui ne doit pas déclencher un redémarrage. Les exigences particulières applicables, notamment celles d’une norme de type C, doivent aussi être prises en compte.
[8] Exigences de fonction et validation. ISO 13849-1:2023, chapitre 8 et paragraphes 10.1.1, 10.2 et 10.4.1 : vérification du PL atteint, validation par analyse et essais, contrôle de l’exhaustivité et de la cohérence de la spécification, définition préalable du plan d’essai et des résultats attendus. Le tableau de cet article est une proposition d’organisation, pas un plan de validation complet applicable à tous les systèmes.
[9] Contexte juridique de l’UE. Directive 2006/42/CE — texte anglais dans EUR-Lex, annexe I, points 1.2.4.3 à 1.2.4.4, et règlement (UE) 2023/1230 — texte anglais dans EUR-Lex, annexe III, points 1.2.4.3 à 1.2.4.4 : rôle complémentaire de l’arrêt d’urgence, absence de risque supplémentaire, mouvements de sauvegarde et arrêt des équipements connexes dont le maintien en fonctionnement peut être dangereux. Le règlement s’applique principalement à compter du 20 janvier 2027 ; les dispositions transitoires et la date sont précisées aux articles 52 et 54. La citation d’une norme ne constitue pas une affirmation quant à son harmonisation avec un acte juridique déterminé.
Portée des exemples. Les postes, architectures d’alimentation, formulations documentaires et déclarations présentés sont des exemples types. Ils ne décrivent pas un accident établi et ne constituent pas des instructions de secours pour une machine particulière. L’écartement, le relâchement d’une pression ou le mouvement inverse exigent une conception adaptée et une évaluation de leurs effets. L’article traite du rôle et de la logique de la fonction, pas de toutes les exigences d’ISO 13850 ; son domaine d’application et ses exceptions sont définis dans son chapitre 1.