Quelle conception de système de sécurité pneumatique évite 98 % des blessures graves lorsque les solutions standard échouent ?

L'OSHA estime que le verrouillage et l'étiquetage évitent 120 décès et 50 000 blessures par an. Apprenez à concevoir et valider correctement les fonctions de sécurité pneumatique.

Partager
David Li, conseiller technique principal, Bepto Pneumatique

À propos de l’auteur

David Li

conseiller technique principal

Je suis David, conseiller technique principal chez Bepto Pneumatique. J’aide à vérifier les besoins de produits pneumatiques, les applications de composants et les détails techniques avant devis.

Articles de l’auteurDavid@bepto.com

Aucune conception de système de sécurité pneumatique ne peut étayer une réduction universelle de 98 % des blessures graves. Une conception défendable commence par le danger de la machine, définit l'état sûr requis, choisit une architecture de commande adaptée et valide la fonction de sécurité complète. Les vannes rapides, la redondance, les diagnostics, le maintien de charge et le verrouillage peuvent tous compter, mais ils résolvent des problèmes différents.

L'OSHA estime que le respect de sa norme de verrouillage et d'étiquetage évite 120 décès et 50 000 blessures chaque année. Ce chiffre concerne la maîtrise des énergies dangereuses dans tous les secteurs, et non un circuit pneumatique ou un montage de vannes particulier (fiche OSHA sur le verrouillage et l'étiquetage, 2022).

Points clés

  • Aucune norme ne permet de promettre une réduction universelle de 98 % des blessures.
  • Définissez l'état sûr avant de choisir les vannes ou les freins de tige.
  • Utilisez le temps d'arrêt total, et pas la seule réponse de la vanne, pour calculer la distance de séparation.
  • Validez la fonction de sécurité installée et gardez le LOTO de maintenance séparé.

Une conception de système de sécurité pneumatique peut-elle garantir une prévention de 98 % des blessures ?

L'OSHA attribue au respect de sa norme sur les énergies dangereuses une estimation de 120 décès et 50 000 blessures évités par an, mais n'attribue pas un résultat de 98 % à la conception de la sécurité pneumatique. Aucune norme ISO ou CEI de sécurité des machines ne fournit ce pourcentage universel (fiche OSHA sur le verrouillage et l'étiquetage, 2022).

Traiter un pourcentage comme une cible de conception masque les variables importantes. Le risque de blessure dépend du danger, de l'exposition, de la gravité possible, de l'accès, du mode de fonctionnement, du comportement humain, de la réponse de la machine, de la fiabilité des composants et de l'efficacité des mesures de réduction du risque. Un chiffre issu d'une usine ou d'une machine ne se transfère pas automatiquement à une autre.

La réduction du risque consiste à diminuer le risque par une conception intrinsèquement sûre, des protecteurs et mesures de protection complémentaires, ainsi que des informations pour l'utilisation. L'ISO 12100 décrit un processus itératif, et non un raccourci de sélection de produit (ISO 12100:2010).

Posez une question mesurable : la machine atteint-elle et maintient-elle son état sûr défini avant qu'une personne puisse rencontrer le danger, y compris après les défauts que l'architecture choisie doit tolérer ? Les calculs, les données des composants, les essais et les enregistrements peuvent y répondre.

Formulez ensuite une affirmation étroite. Par exemple : « L'ouverture du protecteur A provoque l'arrêt du mouvement dangereux de la pince avant le franchissement de la distance de séparation calculée, et un défaut de sortie détecté empêche le redémarrage automatique. » Cette affirmation est vérifiable. « Notre système évite 98 % des blessures » ne l'est pas.

Définir la fonction de sécurité avant de choisir une vanne

Définissez chaque fonction de sécurité avant de sélectionner une vanne. L'ISO 12100:2010 est une norme de sécurité des machines de 77 pages, confirmée comme actuelle en 2022, qui commence par l'identification des dangers et la réduction itérative du risque. La sollicitation de la fonction, son état sûr, le comportement en cas de défaut et les critères d'acceptation doivent figurer dans la spécification (ISO 12100:2010).

Une fonction de sécurité est une réponse machine spécifiée qui réduit le risque lorsqu'un événement défini se produit. « Installer une vanne de décharge surveillée » est une instruction de composant, pas une fonction de sécurité complète. La spécification doit indiquer ce qui déclenche la réponse, quel comportement dangereux doit s'arrêter ou être empêché, et comment le résultat sera vérifié.

Commencez par six questions :

  1. Quel mouvement, quelle pression, quelle charge gravitaire, quel vide, quelle force de ressort ou quelle énergie stockée peut causer un dommage pendant le fonctionnement, l'arrêt, la coupure, la maintenance et la reprise après interruption ?
  2. Qui peut être exposé, dans quels modes de fonctionnement et de maintenance ?
  3. Quelle condition physique constitue l'état sûr ?
  4. À quelle vitesse cet état doit-il être atteint et combien de temps doit-il être maintenu ?
  5. Quels défauts doivent être détectés ou tolérés ?
  6. Quel comportement de réinitialisation et de redémarrage empêche un nouveau danger ?

Les états sûrs peuvent différer au sein d'une même machine. Une pince horizontale peut nécessiter la suppression de la pression. Un axe vertical peut devoir soutenir sa charge avant l'échappement de l'air. Une pince peut devoir retenir une pièce jusqu'à la fin d'une séquence de dépose sûre. Pourquoi supposer que « air coupé » signifie toujours « sûr » ?

Situation dangereuseExigence possible de l'état sûrPreuve nécessaire
Un vérin horizontal peut écraser un opérateurArrêter le mouvement, bloquer l'alimentation, réduire la pression résiduelleTemps d'arrêt total et essai de pression résiduelle
Une charge verticale peut tomber lorsque la pression disparaîtMaintenir ou soutenir mécaniquement la charge avant l'échappementDonnées de maintien nominales et essai de charge installé
Une pince à vide peut laisser tomber une pièceMaintenir la prise ou déplacer la pièce vers une position contrôléeEssai de perte d'alimentation et surveillance de la charge
Un actionneur à rappel par ressort bouge pendant la mise à l'airContrôler ou retenir le mouvement de retourVérification de course, force et zone d'accès
Un technicien entre pour intervenirIsoler l'énergie, verrouiller, dissiper ou retenir l'énergie stockéeProcédure LOTO propre à la machine et contrôle de l'isolement
Flux en sept étapes de conception et de validation d'un système de sécurité pneumatique Flux vertical allant de l'identification du danger à la définition de l'état sûr, la spécification de la fonction de sécurité, le choix de la cible PL ou SIL, la conception de l'architecture, la validation de l'installation et la maîtrise du cycle de vie. 1. Identifier le danger Mouvement, pression, gravité, vide, ressorts, accès 2. Définir l'état sûr Arrêter, mettre à l'air, maintenir, bloquer, ramener ou isoler 3. Spécifier la fonction de sécurité Demande, réponse, délai, réinitialisation, comportement en défaut 4. Déterminer la cible PLr ou SIL Utiliser la norme machines applicable et l'évaluation des risques 5. Concevoir l'architecture Entrée, logique, sortie pneumatique, diagnostics, retenue 6. Valider l'installation Analyse, mesure, essais de défaut, enregistrements 7. Maîtriser le cycle de vie Inspection, essais périodiques, modifications, LOTO, revalidation
Une fonction de sécurité pneumatique n'est défendable que lorsque le chemin complet, du danger à la validation sur le cycle de vie, est documenté.

Le guide du circuit de commande de sécurité à deux mains montre comment une technologie d'entrée s'insère dans cette chaîne plus large d'entrée, de logique, de sortie et de validation.

Pourquoi une cible universelle de 15 à 50 ms pour la vanne est-elle dangereuse ?

La seule réponse de la vanne ne peut pas définir une distance de séparation sûre. L'ISO 13855:2024 est une norme de 72 pages qui fonde le positionnement des protecteurs sur la performance d'arrêt globale. Le capteur, la logique, la sortie, la baisse de pression, le mouvement de l'actionneur, le comportement de la charge et le ralentissement mécanique contribuent tous au résultat propre à l'application (ISO 13855:2024).

Le temps de commutation de la vanne n'est qu'un intervalle. Une vanne peut se déplacer en 20 ms alors qu'un grand volume en aval met beaucoup plus longtemps à se dépressuriser. Un vérin peut aussi continuer à bouger sous l'effet de la pression emprisonnée, de l'inertie, de la gravité, d'un ressort externe ou d'une énergie mécanique stockée.

Pour de nombreuses applications de l'ISO 13855, la relation générale de distance de séparation est :

S = K · T + C

Ici, S est la distance minimale de séparation en millimètres, K le paramètre de vitesse d'approche humaine applicable en millimètres par seconde, T la performance d'arrêt complète en secondes et C la marge d'intrusion ou d'atteinte en millimètres. Les valeurs et conditions exactes dépendent du protecteur, de l'approche, de la norme machine et de l'application.

Représentez le budget temporel complet comme suit :

T = t_sensor + t_logic + t_output + t_pneumatic + t_mechanical

Chaque terme est une contribution au pire cas, de la détection jusqu'à l'arrêt final de la fonction dangereuse. Les données de temps de réponse du fabricant peuvent soutenir les premiers calculs, mais la performance d'arrêt installée doit encore être mesurée. Le guide d'application sécurité de Rockwell indique également que le calcul final doit utiliser le système de sécurité précis et le temps d'arrêt mesuré de la machine (Rockwell Automation, 2026).

Mesurez le signal et le résultat physique sur une même base de temps :

  • enregistrez la demande du protecteur ;
  • capturez les transitions d'entrée et de sortie du contrôleur de sécurité ;
  • surveillez le retour de l'élément final lorsqu'il existe ;
  • mesurez la pression aux orifices d'actionneur concernés ;
  • enregistrez le dernier mouvement dangereux, et pas seulement le déplacement du tiroir de la vanne ;
  • répétez dans les conditions de charge, pression, température, mode de fonctionnement, restriction d'échappement et contamination attendue les plus défavorables susceptibles de ralentir la réponse physique.

Si la baisse de pression est l'objectif de sécurité, définissez la pression aval qui constitue la condition sûre et le délai autorisé pour l'atteindre. Si l'objectif est le maintien d'une charge, la baisse de pression peut être secondaire. La limite d'acceptation doit suivre la fonction de sécurité.

Pour les axes qui continuent à se déplacer après la suppression de l'énergie, le guide de dynamique de l'arrêt d'urgence examine l'inertie, les charges externes et la différence entre mettre hors énergie et arrêter physiquement le mouvement.

Choisir le PL ou le SIL pour la sécurité des machines

Choisissez le cadre applicable avant de calculer la fiabilité. L'ISO 13849-1:2023 compte 152 pages et couvre les commandes de sécurité à forte sollicitation ou continues utilisant des technologies pneumatiques et autres ; la CEI 62061:2021 fournit une méthode machines fondée sur le SIL. Les exigences du projet déterminent la méthode applicable (ISO 13849-1:2023 ; CEI 62061:2021).

Le niveau de performance, ou PL, est la mesure de l'ISO 13849 qui décrit la capacité d'un système de commande lié à la sécurité à assurer une fonction de sécurité dans des conditions prévisibles. Le niveau d'intégrité de sécurité, ou SIL, est le concept d'intégrité correspondant utilisé par la CEI 62061 pour les systèmes de commande liés à la sécurité des machines.

Aucun de ces deux labels n'appartient à une vanne prise isolément lorsque l'affirmation concerne la machine complète. La certification d'un élément final peut fournir des données utiles sur les défaillances et des caractéristiques d'architecture, mais le PL ou SIL atteint dépend aussi des dispositifs d'entrée, de la logique, des interfaces, des diagnostics, des mesures contre les causes communes, des conditions d'application et de la validation.

Ne calculez pas les deux cadres pour publier ensuite le résultat qui paraît le plus favorable. Sélectionnez la méthode imposée par la voie réglementaire du projet, la norme machine, la spécification client et le processus d'ingénierie. Documentez les hypothèses, les limites des sous-systèmes, le temps de mission, le taux de sollicitation, les données de fiabilité des composants, les exclusions de défaut et la couverture diagnostique.

Pour les détails de calcul, le guide des circuits de sécurité pneumatiques ISO 13849 couvre PLr, catégorie, MTTFd, DCavg, CCF et SISTEMA. Cet article reste au niveau de la décision système : que doit réellement faire la sortie pneumatique et comment la machine installée le prouvera-t-elle ?

Comment choisir l'état sûr pneumatique ?

Choisissez l'état sûr à partir de l'analyse des dangers, et non d'une commande d'échappement par défaut. L'ISO 14118:2017 est une norme de 11 pages qui traite du démarrage inattendu dû à l'alimentation pneumatique, à la gravité, aux ressorts et aux influences externes, et n'attribue pas de PL ou de SIL à une machine précise (ISO 14118:2017).

Un état sûr pneumatique est la condition physique dans laquelle les énergies pneumatiques et mécaniques stockées identifiées ne créent plus de risque inacceptable. Il peut nécessiter une action unique ou une séquence coordonnée.

Les choix courants comprennent :

  • Bloquer et mettre à l'air : isoler l'alimentation et purger un circuit qui ne porte pas de charge.
  • Maintenir avant de purger : engager un maintien de charge ou une retenue mécanique qualifiée, confirmer l'engagement, puis purger le volume approprié.
  • Empêcher la perte de pression : conserver temporairement la pression lorsque la perte de vide ou de force de préhension ferait tomber une pièce, tout en surveillant l'énergie stockée.
  • Retour contrôlé : déplacer l'actionneur vers une position sûre vérifiée avant d'isoler l'énergie.
  • Soutien mécanique : bloquer un élément élevé avec une retenue qualifiée pour sa masse, sa direction de charge, ses conditions d'accès et les interventions prévisibles, afin que l'état sûr ne dépende ni de l'air comprimé ni d'un signal de commande.

Évitez de traiter le terme « mécanisme de verrouillage à double pression » comme une catégorie universelle de dispositif de sécurité. Spécifiez le mécanisme réel : frein de tige à ressort, frein dynamique, montage de clapet piloté, méthode de contrepoids, bloc mécanique externe ou autre retenue validée. Le maintien statique et le freinage d'urgence sont des fonctions différentes.

Utilisez le guide d'intégration des vannes d'échappement de sécurité lorsque la réduction de pression est le résultat requis. Pour les charges retenues, le guide des freins de tige pneumatiques explique pourquoi la capacité de maintien statique ne prouve pas automatiquement la capacité d'arrêt dynamique.

Le guide des vérins à verrouillage traite d'une autre approche de maintien en position, mais ses limites produit doivent être évaluées dans la fonction de sécurité complète.

Vanne de mise à l'air verrouillable de la série VHS utilisée dans un dispositif d'isolement de l'énergie pneumatique

Une vanne de mise à l'air verrouillable peut contribuer à l'isolement de l'énergie pneumatique, mais la procédure complète doit aussi traiter la pression emprisonnée, les charges gravitaires, les autres sources d'énergie, la vérification et le redémarrage.

Que doivent démontrer la redondance et les diagnostics ?

La redondance doit survivre aux défauts revendiqués dans l'analyse de sécurité. L'ISO 13849-1:2023 s'applique à une méthode de 152 pages couvrant les éléments pneumatiques, mécaniques, électriques, hydrauliques et logiciels. Deux vannes qui partagent une alimentation, une commande ou un échappement vulnérable peuvent tout de même tomber en panne ensemble (ISO 13849-1:2023).

La redondance n'aide que si un canal peut encore produire la réponse requise après un défaut pertinent dans l'autre. Les diagnostics n'aident que s'ils détectent les défauts revendiqués dans l'analyse et provoquent une réaction définie avant que des défauts cumulés ne neutralisent la fonction.

Qu'est-ce qui pourrait désactiver les deux canaux ? Air contaminé, humidité gelée, un silencieux sous-dimensionné, une alimentation électrique commune, une maintenance incorrecte, une sortie commune du contrôleur, un coincement mécanique ou une défaillance de montage peuvent contourner l'indépendance nominale des canaux. La séparation physique ne suffit pas à régler la défaillance de cause commune.

D'après notre expérience de l'examen de concepts de sécurité pneumatique, le moyen le plus rapide de révéler une redondance faible est de suivre les énergies et les commandes au lieu de compter les composants. Nous demandons ce qui alimente les deux canaux, ce qui empêche les deux échappements, quel retour prouve l'état physique et quelle erreur de maintenance unique peut les affecter ensemble.

Documentez les éléments suivants dans le dossier d'ingénierie :

  • le danger, l'événement initiateur, la fonction de sécurité exacte, l'état physique sûr, la limite de temps de réponse et le PLr ou SIL requis ;
  • l'architecture et les limites des sous-systèmes ;
  • les données B10d, MTTFd, taux de défaillance, usage et environnement du fabricant, avec toutes les hypothèses appliquées ;
  • la couverture diagnostique, le taux d'essai, la réaction au défaut et la grandeur physique observée ou non observée par chaque diagnostic ;
  • les mesures contre les causes communes, les exclusions de défaut et leur justification ;
  • le taux de cycles prévu, le temps de mission et les contraintes de maintenance ;
  • la réaction de la machine à un défaut détecté, les conditions de réinitialisation et les preuves nécessaires avant la reprise de la production.

Le retour de position du tiroir confirme la position du tiroir, et non la pression aval ou le mouvement du vérin. Un pressostat confirme la pression à son orifice, et non la retenue mécanique. Un capteur de vérin confirme la position du piston, pas nécessairement celle de la charge externe. Choisissez un retour proche du résultat physique perdu par la fonction de sécurité.

Comment valider la fonction de sécurité installée ?

La validation doit prouver la fonction spécifiée sur la machine installée. L'ISO 13849-2:2012 consacre 79 pages à la validation par analyse et essais des fonctions de sécurité, de la catégorie atteinte et du niveau de performance atteint : le certificat d'un composant ne constitue pas à lui seul une preuve système (ISO 13849-2:2012).

Créez le plan de validation avant la mise en service. Reliez chaque exigence à une méthode, une limite d'acceptation, une condition d'essai, une personne responsable et un enregistrement. Si l'exigence dit « échappement rapide » sans nommer le point de mesure, le seuil de pression, la référence temporelle et le volume au pire cas, elle n'est pas encore vérifiable.

Objectif de validationMesure ou inspectionSollicitation représentativePreuve d'acceptation
Arrêter le mouvement dangereuxTrace synchronisée de la demande et du mouvementVitesse et charge maximales approuvéesTemps d'arrêt mesuré dans la limite de conception
Atteindre une pression sûreTrace pression-temps en avalPlus grand volume et chemin d'échappement le plus restrictifSeuil atteint dans le délai spécifié
Maintenir une charge gravitairePosition ou déplacement au cours du tempsPerte d'alimentation et défauts uniques pertinentsDéplacement dans la limite approuvée
Détecter un défaut de sortieRetour et enregistrement du contrôleur de sécuritéUne sortie empêchée de changer d'étatDéfaut détecté et redémarrage inhibé
Empêcher le redémarrage inattenduCommande, réinitialisation et observation de l'actionneurFermeture du protecteur ou retour de l'alimentationAucun mouvement dangereux avant la réinitialisation volontaire
Maintenir l'isolement pendant la maintenanceVérification de l'isolement de l'énergiePression emprisonnée ou qui se reconstitueToutes les sources d'énergie isolées ou retenues

Testez les défauts prévisibles sans créer d'exposition incontrôlée. Utilisez des montages adaptés, des zones d'exclusion, des instruments étalonnés, des charges soutenues et une procédure d'essai autorisée. Certains défauts peuvent être simulés en débranchant un retour ou en inhibant un canal ; d'autres exigent une analyse, car leur insertion physique serait dangereuse ou destructive.

Un seul arrêt réussi ne constitue pas un programme de validation. Répétez les mesures sur la tolérance d'alimentation, la plage de charge, le mode de fonctionnement, la température, la restriction d'échappement et les états de composants qui produisent la réponse la plus lente. Enregistrez les valeurs maximales observées et l'incertitude de mesure. La fonction réussirait-elle si le prochain arrêt était légèrement plus lent ?

Revalidez après une modification de la vanne, du silencieux, des tubes, du réglage du contrôleur, du logiciel, de la charge, du protecteur, du vérin, du frein de tige, du réglage de pression ou de la méthode d'essai. Qualifier un remplacement de « strictement équivalent » ne prouve pas que les données de sécurité ou le comportement dynamique sont identiques.

Le LOTO et les limites de la sécurité par système de commande

Le LOTO régit les interventions couvertes lorsque l'énergie dangereuse doit être maîtrisée. L'OSHA 29 CFR 1910.147 inclut explicitement l'énergie pneumatique et exige l'isolement, le traitement de l'énergie stockée ou résiduelle et la vérification avant le travail. Un arrêt d'urgence ou une sortie d'automate de sécurité ne peut pas remplacer ce processus (OSHA 1910.147).

Les fonctions d'arrêt d'urgence et de protection réduisent le risque pendant le fonctionnement. Le LOTO maîtrise l'énergie dangereuse pendant les interventions et la maintenance couvertes. Appuyer sur un arrêt d'urgence modifie généralement l'état de commande : cela n'isole pas forcément physiquement l'alimentation électrique, le réseau pneumatique, les accumulateurs, la pression emprisonnée dans les chambres, la gravité ou les ressorts.

La séquence OSHA exige la préparation, l'arrêt ordonné, l'isolement des sources d'énergie, la pose de verrous ou d'étiquettes, la maîtrise de l'énergie stockée et la vérification. La vérification pneumatique peut comprendre le contrôle d'un indicateur de pression, l'actionnement d'une commande normale lorsque cela est autorisé pour confirmer l'isolement, la recherche de pression emprisonnée et la confirmation que les éléments élevés sont bloqués ou autrement retenus.

Une vanne de mise à l'air verrouillable peut être un dispositif d'isolement de l'énergie. Elle n'identifie pas toutes les sources d'énergie et ne prouve pas qu'un passage bloqué ne peut pas reconstituer la pression. Les procédures propres à la machine doivent définir la position de la vanne, le point de verrouillage, les points de purge, la méthode de retenue, l'étape de vérification et la séquence de remise en service.

L'OSHA exige également l'inspection périodique de chaque procédure de maîtrise de l'énergie au moins une fois par an au titre de 1910.147(c)(6). Cet intervalle concerne l'inspection de la procédure, et non automatiquement l'essai périodique de chaque vanne de sécurité. Les intervalles d'essai des composants et des fonctions de sécurité viennent de la norme applicable, des données fabricant, du calcul de fiabilité, de l'évaluation des risques et de l'état observé.

FAQ sur les systèmes de sécurité pneumatique : que doivent vérifier les ingénieurs ?

Les ingénieurs doivent vérifier trois résultats distincts. L'ISO 13849-1:2023 couvre les commandes de sécurité à forte sollicitation et continues, l'ISO 14118:2017 traite du démarrage inattendu à partir de plusieurs sources d'énergie et l'OSHA 1910.147 régit les interventions couvertes. L'intégrité de la commande, l'état physique sûr et l'isolement de l'énergie doivent fonctionner comme des exigences coordonnées.

Une vanne d'arrêt d'urgence doit-elle se fermer en moins de 50 ms ?

Aucune limite universelle de 50 ms ne s'applique à toutes les machines pneumatiques. Le résultat requis vient de l'évaluation des risques, de la définition de l'état sûr et du calcul de la performance d'arrêt totale. Mesurez la chaîne complète, du dispositif initiateur à la logique, à la réponse de la vanne, à la variation de pression, au comportement de l'actionneur et à l'arrêt du mouvement dangereux. Comparez ce résultat au pire cas avec la limite d'acceptation documentée.

Une vanne PL e ou SIL 3 rend-elle la machine complète conforme ?

Non. Le certificat d'un composant décrit le composant dans des conditions et architectures déclarées. La fonction de sécurité complète comprend aussi les capteurs, la logique, les interfaces, les sorties pneumatiques, le comportement mécanique, les diagnostics, les mesures contre les causes communes, le logiciel, l'installation et la validation. Les concepteurs doivent vérifier le PL ou SIL atteint pour la limite système définie, plutôt que transférer à la machine le niveau d'un composant.

Tous les circuits pneumatiques doivent-ils s'échapper lorsqu'un protecteur s'ouvre ?

Non. La mise à l'air peut créer un danger de chute de charge, de retour par ressort, de perte de vide ou de mouvement incontrôlé. Définissez d'abord l'état sûr de chaque fonction dangereuse. Certains circuits doivent s'échapper ; d'autres peuvent nécessiter un frein de tige, un soutien mécanique, une pression maintenue avec surveillance ou un retour contrôlé. Validez la séquence complète en conditions normales et en défaut.

Un frein de tige peut-il remplacer un blocage mécanique ou le LOTO ?

Pas automatiquement. Un frein de tige peut maintenir une charge immobile dans des conditions spécifiées, tandis que le freinage dynamique, la protection des personnes et l'isolement de l'énergie sont des fonctions distinctes. Confirmez la valeur exacte du produit, la séquence d'engagement, la direction de charge, l'état de la tige, le comportement en cas de panne et la documentation de sécurité. Pendant une intervention couverte, suivez la procédure LOTO propre à la machine et soutenez les charges gravitaires dangereuses comme requis.

À quelle fréquence faut-il tester une fonction de sécurité pneumatique ?

Il n'existe pas d'intervalle universel mensuel, trimestriel ou annuel d'essai périodique pour chaque fonction de sécurité pneumatique. Utilisez la norme applicable, le calcul de fiabilité, les instructions du fabricant, les cycles de fonctionnement, les diagnostics, l'environnement et l'évaluation des risques. L'OSHA exige séparément l'inspection annuelle au minimum de chaque procédure de maîtrise de l'énergie. Revalidez dès qu'une modification peut affecter la fonction de sécurité ou ses hypothèses.

Sources et références techniques

  • Fiche OSHA sur le verrouillage et l'étiquetage, estimations des décès et blessures évités, types d'énergie couverts et formation des travailleurs. Consultée le 27 juillet 2026.
  • OSHA 29 CFR 1910.147, maîtrise des énergies dangereuses, traitement de l'énergie stockée, vérification de l'isolement et inspection périodique des procédures. Consultée le 27 juillet 2026.
  • ISO 12100:2010, évaluation des risques machines et réduction itérative du risque. Consultée le 27 juillet 2026.
  • ISO 13850:2015, principes de la fonction d'arrêt d'urgence. Consultée le 27 juillet 2026.
  • ISO 13855:2024, positionnement des protecteurs et approche humaine. Consultée le 27 juillet 2026.
  • ISO 13849-1:2023, conception et intégration des parties des systèmes de commande liées à la sécurité. Consultée le 27 juillet 2026.
  • ISO 13849-2:2012, validation par analyse et essais. Consultée le 27 juillet 2026.
  • CEI 62061:2021, sécurité fonctionnelle des systèmes de commande liés à la sécurité des machines. Consultée le 27 juillet 2026.
  • ISO 14118:2017, prévention du démarrage inattendu dû aux énergies fournies et stockées. Consultée le 27 juillet 2026.
  • ISO 4414:2010, exigences de sécurité des systèmes pneumatiques lors de la conception, de l'installation, de l'utilisation et de la maintenance. Consultée le 27 juillet 2026.
  • Safety Application Technique de Rockwell Automation, distance de séparation propre à l'application, temps de la chaîne complète de réponse, mesure du temps d'arrêt machine et avertissement explicite d'utiliser l'installation réelle pour le calcul final. Consultée le 27 juillet 2026.