Vous assurez la conformité à l’ISO 13849 en définissant une fonction de sécurité de la machine, en déterminant son niveau de performance requis (PLr), en concevant et en évaluant la chaîne complète entrée-logique-sortie, puis en validant la réponse de la machine installée. Un actionneur rotatif n’est pas « conforme à l’ISO 13849 » à lui seul. Son distributeur, ses retours d’état, sa charge mécanique et son comportement en cas de défaillance doivent permettre d’atteindre l’état sûr spécifié.
Cette distinction est essentielle. Un circuit peut atteindre le PL requis par le calcul tout en laissant une table rotative poursuivre sa course sur son inertie, une charge excentrée tomber, une pression dangereuse rester emprisonnée ou la machine redémarrer au retour de l’air. Le calcul et la réponse physique doivent être cohérents.
Points clés
- L’ISO 13849-1 définit cinq niveaux de performance, mais n’attribue pas de PLr à une application particulière d’actionneur rotatif.
- Définissez l’angle d’arrêt, le comportement au maintien, l’état de pression et les conditions de redémarrage avant de sélectionner les distributeurs ou les capteurs.
- Validez l’axe installé en présence de défaillances plausibles. Un résultat SISTEMA ne constitue pas à lui seul la validation de la machine.
Que signifie la conformité à l’ISO 13849 pour un actionneur rotatif ?
La norme ISO 13849-1:2023 s’applique aux systèmes de commande relatifs à la sécurité mettant en œuvre des technologies électriques, hydrauliques, pneumatiques, mécaniques et logicielles. Elle fournit une méthode de conception et d’évaluation, mais ne prescrit ni fonction de sécurité ni PLr pour une application particulière. La conformité concerne donc la fonction de sécurité définie sur la machine, et non une étiquette générique apposée sur l’actionneur.
La fonction de sécurité peut empêcher une rotation intempestive à l’ouverture d’un protecteur. Elle peut arrêter une table d’indexage dans un angle mesuré, maintenir une charge excentrée ou interdire le redémarrage jusqu’à un réarmement volontaire. Chaque fonction nécessite son propre déclencheur, son état sûr, son PLr, son architecture, son calcul et ses preuves de validation.
Le PLr est le niveau de performance requis attribué à une fonction de sécurité. Le PL est le niveau atteint par la conception mise en œuvre et démontré par l’évaluation et la validation. Ces deux désignations ne sont pas interchangeables.
Ne confondez pas les terminologies PL et SIL. L’ISO 13849 utilise des niveaux de performance allant de a à e. Des normes telles que l’IEC 62061 utilisent des niveaux d’intégrité de sécurité. Un produit peut publier des données pour plusieurs référentiels, mais la mention « actionneur PLe » ne remplace pas l’évaluation de la fonction de sécurité ISO 13849 complète.
Pour une présentation plus large du PLr, des catégories, de MTTF_D, de DCavg et des CCF, consultez le guide des circuits pneumatiques de sécurité selon l’ISO 13849. Le présent article se concentre sur l’étage de sortie rotatif et sur sa réponse au niveau de la machine.
La question de conformité la plus utile n’est pas « Quel actionneur affiche la qualification la plus élevée ? », mais: Quelle défaillance peut encore provoquer une rotation dangereuse après que le système de commande a demandé l’état sûr ? La réponse détermine si l’actionneur, la transmission, le dispositif de maintien, les capteurs et le comportement de la charge doivent entrer dans l’analyse de sécurité.
Comment définir la fonction de sécurité et l’état sûr ?
La norme ISO 12100:2010 fournit le cadre d’appréciation des risques des machines qui précède la conception du système de commande. La norme ISO 14118:2017 couvre également la mise en marche intempestive due à l’énergie pneumatique, aux énergies accumulées telles que la gravité ou les ressorts, et aux influences externes. Partez du phénomène dangereux et d’une réponse mesurable, pas d’un schéma de distributeurs privilégié.
Rédigez une spécification pour chaque fonction de sécurité. « Arrêter l’actionneur rotatif en toute sécurité » est trop vague pour être validé. Une spécification exploitable identifie les éléments suivants:
| Exigence | Exemple pour un axe rotatif |
|---|---|
| Déclencheur | Ouverture de l’interverrouillage d’un protecteur pendant l’indexage automatique |
| Phénomène dangereux | L’outillage peut heurter ou coincer une personne dans la zone balayée |
| Réponse exigée | Supprimer le couple d’entraînement et arrêter la rotation |
| Limite de l’état sûr | Ne pas dépasser la course angulaire validée après la demande de sécurité |
| Condition de maintien | L’arbre reste dans la plage de position autorisée sous la charge la plus défavorable |
| État de pression | Les chambres définies sont mises à l’échappement, restent sous pression ou sont isolées conformément à l’appréciation des risques |
| Comportement au réarmement | La fermeture du protecteur ou le rétablissement de l’air ne peut pas déclencher la rotation |
| Modes de fonctionnement | Les modes automatique, réglage, nettoyage, reprise après défaut et maintenance sont évalués séparément |
| PLr | Attribué à cette fonction de sécurité par l’appréciation des risques ou par une norme de type C applicable |
L’état sûr dépend de l’application. La mise à l’échappement des deux orifices de l’actionneur peut supprimer le couple sur un indexeur horizontal, mais la même action peut libérer un bras excentré ou soumis à la gravité. Un appareil à rappel par ressort peut également se déplacer lorsque l’air est supprimé. Dans ces cas, un blocage contrôlé, un freinage, une retenue mécanique ou une trajectoire de retour surveillée peuvent être nécessaires.
Prenez en compte le profil de mouvement complet. Le guide du couple des actionneurs rotatifs aide à estimer le couple de charge et l’inertie pour le dimensionnement, mais une estimation de couple ne détermine ni l’angle d’arrêt ni le PL atteint. Ceux-ci exigent des mesures du comportement de la machine et des preuves relatives à la commande de sécurité.
Où se situe l’actionneur rotatif dans la fonction de sécurité ?
Les recommandations de l’IFA expliquent qu’une SRP/CS s’étend généralement de l’entrée de détection jusqu’à l’élément de commande de puissance, par exemple un distributeur, en passant par la logique. L’actionneur peut se trouver hors de ce périmètre lorsque sa défaillance ne peut pas créer un état dangereux. Si une défaillance de l’actionneur ou de la charge peut provoquer un mouvement dangereux, les mesures pertinentes concernant l’actionneur et la mécanique doivent être incluses dans l’analyse de sécurité.
Cartographiez la fonction de sécurité en remontant depuis le phénomène dangereux. N’arrêtez pas le schéma à la sortie de l’automate programmable de sécurité.
| Couche | Éléments habituels d’un axe rotatif | Preuves nécessaires |
|---|---|---|
| Entrée | Interrupteur de protecteur, barrière immatérielle, dispositif de validation, retour de position ou de pression | Données de sécurité, câblage, montage, réponse aux défauts |
| Logique | Relais de sécurité, contrôleur configurable, automate programmable de sécurité, logiciel d’application | Capacité PL, vérification du logiciel, logique de réarmement, temps d’écart |
| Commande de puissance pneumatique | Distributeurs surveillés, éléments d’isolement ou de mise à l’échappement, circuits de pilotage | Manuel de sécurité, données B10D ou PFH, temporisation du retour d’état, limites de débit |
| Actionneur et transmission | Actionneur à palette ou à pignon-crémaillère, arbre, accouplement, roulements, frein, butée | Modes de défaillance, résistance mécanique, jeu, comportement au maintien et à l’arrêt |
| Procédé de la machine | Outillage, montage, charge excentrée, zone balayée, butées fixes | Inertie la plus défavorable, couple dû à la gravité, énergie d’impact, course admissible |
Un capteur peut donner l’impression que le modèle est complet tout en observant le mauvais point. Un contact de position de distributeur confirme l’état d’un élément du distributeur, pas la position de l’arbre. Un capteur d’arbre placé en amont d’un accouplement qui glisse ne peut pas prouver l’arrêt de l’outillage. Placez les diagnostics là où ils peuvent détecter la défaillance dangereuse invoquée pour justifier la DCavg.
Le type d’actionneur influence l’analyse des défaillances. Un actionneur à palette, un actionneur à pignon-crémaillère et une table rotative pneumatique peuvent différer par leurs chemins de fuite, leur jeu, leurs montages de roulements, leurs butées et leur charge admissible. Examinez ces différences avant de substituer une conception à une autre. Le guide comparatif entre pignon-crémaillère et palette fournit la comparaison mécanique; l’évaluation de sécurité nécessite toujours des données propres à la pièce concernée.
Quelles défaillances de l’actionneur rotatif le circuit doit-il traiter ?
La norme ISO 4414:2010 traite des phénomènes dangereux significatifs associés aux systèmes pneumatiques utilisés sur les machines et reste en vigueur après sa confirmation en 2021. Pour un axe rotatif, l’analyse doit relier chaque défaillance pneumatique, électrique, de détection et mécanique plausible à l’angle, au couple, à la pression et au comportement au redémarrage qui en résultent au niveau du phénomène dangereux.
Utilisez un tableau de défaillances pendant la conception et la validation. Les entrées ci-dessous servent de points de départ; elles ne constituent ni des exclusions universelles de défauts ni des crédits de diagnostic automatiques.
| Défaillance plausible | Effet dangereux possible | Question de conception ou de diagnostic | Preuve de validation |
|---|---|---|---|
| Un élément de distributeur ne commute pas | La pression motrice reste disponible | Une seule défaillance peut-elle empêcher l’état sûr ? L’état du distributeur est-il surveillé ? | Injection du défaut avec enregistrement de la pression et du mouvement |
| Le chemin d’échappement est restreint | L’axe s’arrête plus tard que prévu | Les silencieux, les tubes et les régulateurs de débit sont-ils inclus dans le cas le plus défavorable ? | Essai de l’angle d’arrêt avec les restrictions autorisées |
| La fuite interne de l’actionneur augmente | L’arbre dérive ou perd son couple de maintien | La fuite est-elle détectée avant le dépassement de la position autorisée ? | Essai de maintien aux limites de pression et de température |
| Le retour de position reste bloqué ou devient incohérent | Le contrôleur accepte une fausse position d’arrêt | Quelles défaillances dangereuses chaque capteur détecte-t-il ? | Essais de circuit ouvert, court-circuit, blocage et incohérence |
| L’accouplement, la clavette ou la butée cède | L’outillage se déplace indépendamment de l’arbre détecté | Le retour est-il placé du côté du phénomène dangereux par rapport à la défaillance ? | Inspection mécanique et traitement justifié de la défaillance |
| L’alimentation en air disparaît ou revient | La charge tombe, le ressort de rappel se déplace ou le cycle redémarre | Quel état apparaît à pression nulle et pendant la remise en pression ? | Essais de coupure et de rétablissement de l’air |
| Un flexible rompt ou un orifice s’ouvre | Rotation incontrôlée ou perte de maintien | Un frein ou une retenue indépendante est-il nécessaire ? | Analyse d’une rupture de conduite plausible et essai physique lorsqu’il peut être réalisé en sécurité |
| Une contamination commune affecte les deux canaux | Des distributeurs redondants échouent par cause commune | La qualité de l’air, la filtration, la maintenance et la séparation des canaux sont-elles maîtrisées ? | Examen des CCF et preuves de maintenance |
| La logique de réarmement est incorrecte | Le réarmement déclenche un mouvement | Le réarmement est-il distinct de la commande de démarrage ? | Essais du réarmement et du redémarrage dans chaque mode |
La redondance seule n’élimine pas les défaillances de cause commune. Deux distributeurs identiques peuvent partager un air contaminé, une pression excessive, une maintenance incorrecte, un échappement commun obstrué ou la même erreur logicielle. L’évaluation des CCF doit consigner les mesures réellement mises en œuvre.
De même, le rappel par ressort est un comportement, pas une conclusion de sécurité. Déterminez le sens de retour, le couple de ressort disponible sur toute la course, le couple de charge, la vitesse, les zones de coincement, l’énergie en butée et les conséquences d’une défaillance du ressort ou de la liaison mécanique.
Comment PLr, catégorie, MTTF_D, DCavg et PFH s’articulent-ils ?
Le rapport IFA 2025 consacré à l’ISO 13849-1:2023 répertorie cinq plages de PL, chacune associée à une plage de fréquence moyenne de défaillance dangereuse par heure, ou PFH. Le PL atteint dépend également de l’architecture, de la fiabilité des composants, de la couverture du diagnostic, des mesures contre les causes communes, des mesures systématiques et de la bonne intégration. La catégorie seule ne permet pas d’établir le PL.
| Niveau de performance | Plage de PFH par heure |
|---|---|
| PL a | >= 10^-5 à < 10^-4 |
| PL b | >= 3 x 10^-6 à < 10^-5 |
| PL c | >= 10^-6 à < 3 x 10^-6 |
| PL d | >= 10^-7 à < 10^-6 |
| PL e | >= 10^-8 à < 10^-7 |
Certains manuels et outils existants utilisent l’ancienne notation PFH_D; les documents actuels de l’IFA relatifs à l’édition 2023 utilisent PFH. Suivez la terminologie et la méthode de calcul de la révision de la norme retenue pour le projet, et conservez la même révision dans les rapports et les bibliothèques.
La PFH est la fréquence moyenne d’une défaillance dangereuse par heure utilisée dans les documents actuels de l’IFA relatifs à l’ISO 13849-1:2023. Elle représente une partie du résultat de PL, et non une déclaration complète attestant que la réponse physique de la machine est sûre.
Pour les composants pneumatiques soumis à l’usure, demandez les données B10D, PFH ou de sous-système du fabricant exact, ainsi que leurs conditions d’utilisation. N’attribuez pas une valeur générique de 20 millions de cycles à un actionneur ou à un distributeur. La fréquence de commutation, la pression, la qualité de l’air, la température, la charge, la maintenance, la durée d’utilisation et les accessoires approuvés peuvent déterminer si les données sont applicables.
L’outil SISTEMA de l’IFA évalue les architectures désignées à partir du PLr, de la catégorie, de MTTF_D, de DCavg et des CCF. L’IFA associe SISTEMA 3.x à l’ISO 13849-1:2023; la version 2.x correspond à la révision 2015. Ne mélangez pas des projets, bibliothèques et hypothèses relevant de révisions différentes sans les réexaminer.
Dans SISTEMA, créez une fonction de sécurité distincte pour chaque réponse dangereuse. Modélisez les sous-systèmes réels d’entrée, de logique et de sortie, puis documentez les mesures concernant l’actionneur ou la mécanique qui se trouvent hors du modèle quantitatif, mais restent nécessaires à l’état sûr. Un calcul au vert ne peut pas détecter un accouplement qui glisse, un silencieux obstrué, un capteur mal placé ou une charge instable.
Comment valider la fonction de sécurité de l’axe rotatif installé ?
La norme ISO 13849-2:2012 reste la norme de validation publiée en vigueur au 17/07/2026. Elle exige de valider, par analyse et par essai, les fonctions de sécurité spécifiées, la catégorie atteinte et le PL atteint. L’ISO signale un projet de remplacement, mais un projet ne constitue pas la base normative publiée pour la validation.
Définissez des critères de réception mesurables avant la mise en service. Consignez l’angle maximal autorisé après la demande de sécurité, le temps d’arrêt, la plage de position de l’arbre, le seuil de pression, la durée de maintien, le comportement au réarmement et la réaction aux défauts. Testez les combinaisons les plus susceptibles de produire la réponse la plus défavorable:
- Masse mobile et rayon maximaux autorisés
- Vitesse angulaire plausible la plus élevée
- Orientation la plus défavorable sous l’effet de la gravité ou d’une charge excentrée
- Pressions d’alimentation minimale et maximale
- Température minimale autorisée si elle influence les joints et le temps de commutation des distributeurs
- Tubes approuvés les plus longs et agencement d’échappement autorisé le plus restrictif
- Jeux mécaniques usés mais encore admissibles
- Tous les modes de fonctionnement dans lesquels une personne peut s’approcher du phénomène dangereux
Ne mesurez pas uniquement le bit d’état du contrôleur. Corrélez dans le temps la demande de sécurité, la sortie logique, le retour du distributeur, la pression aval, l’angle de l’arbre et la position de l’outillage dangereux. Le temps de commutation catalogue d’un distributeur n’est pas le temps d’arrêt de la machine.
Pour un équipement rotatif, l’angle d’arrêt est souvent plus utile que le seul temps d’arrêt. Un même arrêt en 150 ms peut être acceptable à une vitesse angulaire et dangereux à une autre. Consignez les deux valeurs, puis comparez le chemin balayé à la distance du protecteur et aux critères de réception de la fonction de sécurité.
Les essais de défaut doivent correspondre à l’architecture et à l’analyse des défaillances. Lorsque cela peut être réalisé en sécurité, empêchez un élément de distributeur de changer d’état, créez des incohérences dans les retours, interrompez un canal d’entrée, restreignez un échappement dans la configuration autorisée, coupez puis rétablissez l’air et testez le comportement au réarmement. Confirmez que le cycle dangereux suivant est inhibé lorsque la spécification l’exige.
Les intervalles d’inspection et d’essai fonctionnel doivent découler de l’appréciation des risques, des manuels de sécurité des composants, de la catégorie et de l’architecture de diagnostic, de l’environnement d’exploitation, de l’utilisation, de l’historique de maintenance et de toute norme de type C applicable. L’ISO 13849 n’impose pas de calendrier générique tel que « tous les mois pour PL e » ou « tous les ans pour PL c ».
Quelle documentation rend la conception prête pour un audit ?
La page actuelle de l’IFA consacrée à SISTEMA indique que la version 3.x est spécifiquement associée à l’ISO 13849-1:2023 et peut imprimer un résumé de la fonction de sécurité évaluée. Ce rapport n’est qu’une pièce du dossier, pas le dossier de conformité complet. Celui-ci doit également relier l’appréciation des risques, le circuit, le logiciel, les données des composants, les essais de la machine et les révisions maîtrisées.
Conservez les documents suivants sous gestion de configuration:
- Limites de la machine, analyse des phénomènes dangereux et décisions de réduction des risques
- Spécification de chaque fonction de sécurité et justification de son PLr
- Schémas pneumatiques et électriques avec les révisions exactes des composants
- Version du logiciel, somme de contrôle, jeu de paramètres et enregistrements de vérification
- Manuels de sécurité des fabricants, données B10D ou PFH et bibliothèques SISTEMA
- Preuves relatives à la catégorie, à MTTF_D, à DCavg, aux CCF, à la PFH et aux mesures systématiques
- Analyse des défaillances des distributeurs, capteurs, actionneurs, accouplements, butées, freins et charges
- Plan de validation, moyens de mesure, relevés bruts, résultats et écarts
- Exigences d’inspection, de maintenance, de remplacement et d’essais fonctionnels
- Enregistrement de la maîtrise des modifications portant sur les substitutions, les tubes, les silencieux, la pression, la charge, la vitesse et le logiciel
La documentation du fournisseur doit désigner la pièce et la révision exactes qu’elle couvre. Demandez les fonctions de sécurité déclarées, les restrictions d’architecture, la temporisation du diagnostic, les impulsions de test autorisées, la durée d’utilisation, la fréquence de commutation, les limites de pression et de qualité de l’air, les silencieux approuvés, les conditions de maintenance et tout certificat ou déclaration réellement applicable à ce composant.
Ne demandez pas un « actionneur rotatif ISO 13849 » sans contexte. Communiquez au fournisseur la fonction de sécurité, le PLr, la plage de pression, le nombre de cycles, la charge, l’orientation, l’exigence d’arrêt, le principe de retour d’état, l’environnement et l’agencement de distributeurs envisagé. Ces informations permettent de vérifier les données du composant par rapport à l’application réelle.
Questions fréquentes sur l’intégration des actionneurs rotatifs selon l’ISO 13849
L’ISO 13849-1:2023 est une méthode de 152 pages destinée aux systèmes de commande relatifs à la sécurité, tandis que le document actuel ISO 13849-2 consacré à la validation compte 79 pages. Ces questions courantes précisent les limites que les descriptions de produits courtes omettent généralement: capacité des composants, architecture, diagnostics, comportement de l’état sûr, essais et validation au niveau de la machine.
Un actionneur rotatif peut-il être certifié PL e à lui seul ?
Un fournisseur peut communiquer des données de sécurité, une capacité déclarée de sous-système ou une certification tierce pour un produit défini et des conditions d’utilisation données. Cela ne rend pas la fonction de sécurité complète de la machine PL e. L’ISO 13849-1 indique qu’elle ne spécifie pas d’exigences de conception au niveau du produit pour chaque composant; l’intégrateur doit évaluer et valider la fonction complète.
La catégorie 3 correspond-elle automatiquement à PL d ?
Non. La catégorie 3 décrit le comportement de l’architecture en présence de défauts, et non le PL complet atteint. Le résultat dépend également de MTTF_D, de DCavg, des CCF, des mesures systématiques, du logiciel, des interfaces entre sous-systèmes et de la PFH calculée. Les recommandations de l’IFA sur les niveaux de performance associent une architecture déterministe à ces propriétés probabilistes et diagnostiques.
Un actionneur à rappel par ressort garantit-il un état sûr ?
Non. L’ISO 14118:2017 considère l’alimentation pneumatique, la gravité, les ressorts comprimés et les influences externes comme des sources possibles de mise en marche ou de mouvement intempestifs. Un rappel par ressort n’est sûr que si son sens, son couple, sa vitesse, son énergie d’arrêt, son interaction avec la charge et ses défaillances plausibles satisfont la spécification de la fonction de sécurité.
Un double retour de position suffit-il pour revendiquer une couverture du diagnostic ?
Non. La couverture du diagnostic dépend des défaillances dangereuses détectées par les diagnostics et du moment où elles le sont. Deux capteurs peuvent partager une même erreur de montage, observer le même côté d’un accouplement défaillant ou ne pas détecter un défaut de distributeur. Associez chaque diagnostic pris en compte à un mode de défaillance et vérifiez sa réaction au défaut.
À quelle fréquence la fonction de sécurité rotative doit-elle être testée ?
Il n’existe aucun intervalle universel fondé uniquement sur le PL. Définissez-le à partir des instructions des composants, de la fréquence de fonctionnement, de la catégorie et de l’architecture de diagnostic, de l’environnement, de l’historique de maintenance, de l’appréciation des risques et des normes propres à la machine qui s’appliquent. Les exigences d’essai de la catégorie 2 concernent aussi la relation entre le comportement de l’essai et celui de la demande, pas un calendrier mensuel générique.
L’actionneur doit-il être modélisé dans SISTEMA ?
Cela dépend du périmètre de la fonction de sécurité et du comportement en cas de défaillance dangereuse. Les recommandations de l’IFA indiquent que l’élément de commande de puissance termine souvent la SRP/CS, mais les propriétés de l’actionneur doivent être prises en compte lorsque sa défaillance ou celle de la charge peut créer un état dangereux. Documentez à la fois le modèle quantitatif et les éventuelles mesures mécaniques nécessaires qui restent hors de ce modèle.
Conclusion
L’ISO 13849-1:2023 fournit une méthode à cinq niveaux pour concevoir les systèmes de commande relatifs à la sécurité, et non une étiquette de conformité destinée à un actionneur rotatif autonome. Une intégration défendable commence par une fonction de sécurité mesurable, évalue la chaîne de commande complète, traite les défaillances physiques de l’axe rotatif et valide la machine installée par rapport à ses critères de réception.
Définissez ce qui doit se produire à l’ouverture du protecteur, en cas de défaillance d’un capteur, de grippage d’un distributeur, de disparition de l’air ou de retour de la pression. Démontrez ensuite que l’axe atteint et maintient l’état sûr spécifié dans les conditions plausibles de charge et de mouvement les plus défavorables. Ces preuves, et non la plaque signalétique d’un composant ou une capture d’écran SISTEMA, constituent le fondement de la conformité.
Sources et dates de consultation
Les affirmations techniques ci-dessus reposent sur les fiches actuelles du catalogue ISO et sur les recommandations de mise en œuvre de la DGUV et de l’IFA. Les dates de consultation sont indiquées, car l’ISO 13849-2 est en cours de révision et les versions de SISTEMA sont liées à des éditions précises de l’ISO 13849-1. Les équipes projet doivent vérifier à nouveau la norme publiée et la révision du logiciel lors de la validation de la machine.
- Organisation internationale de normalisation. ISO 13849-1:2023 — Parties des systèmes de commande relatives à la sécurité, Partie 1. Publiée en avril 2023. Consultée le 17/07/2026.
- Organisation internationale de normalisation. ISO 13849-2:2012 — Validation. Édition publiée actuellement en vigueur; projet de remplacement en cours d’élaboration. Consultée le 17/07/2026.
- Organisation internationale de normalisation. ISO 12100:2010 — Appréciation du risque et réduction du risque. Consultée le 17/07/2026.
- Organisation internationale de normalisation. ISO 14118:2017 — Prévention de la mise en marche intempestive. Confirmée en vigueur en 2023. Consultée le 17/07/2026.
- Organisation internationale de normalisation. ISO 4414:2010 — Règles générales et exigences de sécurité relatives aux systèmes pneumatiques. Confirmée en vigueur en 2021. Consultée le 17/07/2026.
- Institut pour la sécurité et la santé au travail de l’Assurance sociale allemande des accidents. Rapport IFA 1/2025 — Sécurité fonctionnelle des commandes de machines. Consulté le 17/07/2026.
- Institut pour la sécurité et la santé au travail de l’Assurance sociale allemande des accidents. Logiciel SISTEMA pour l’ISO 13849-1. Consulté le 17/07/2026.
- Institut pour la sécurité et la santé au travail de l’Assurance sociale allemande des accidents. Ressources sur la sécurité des machines hydrauliques et pneumatiques. Consultées le 17/07/2026.

