1 Définition et caractérisation : La redondance consiste à doubler la sécurité : la défaillance d un organe est alors compensée par le bon fonctionnement d un autre en émettant l hypothèse probabiliste qu ils ne peuvent être défaillants simultanément. La redondance est une des solutions de conception de systèmes dits «à tolérance aux fautes». Elle peut concerner l'ensemble des moyens, tant techniques (matériels et/ou logiciels) qu'humains (personnels). Son principe réside dans la duplication ou la multiplication de certains composants, constituants, fonctions, sous-systèmes, voire du système lui même, dans le but d'assurer une mission donnée en présence de défaillances (d'après NF Z 61-000). La caractérisation d'une redondance peut s'effectuer par un ensemble d'attributs dont la problématique est illustrée par la figure ci-dessous. La redondance passive (norme NFX 60-500) est utilisée pour une production «tout de même». Si un élément est en panne, l élément redondant assurera l intérim afin d éviter l arrêt du système. Le degré de tolérance est le nombre d éléme nts moins un, assurant la même fonction, pouvant tomber en panne sans provoquer de dysfonctionnement. La redondance passive ne permet d'améliorer que la disponibilité. Un élément défaillant en redondance passive est transparent. Pour le détecter, on devra utiliser des fonctions de surveillance programmée. La redondance active (norme NFX 60-500) est utilisée pour s assurer qu une fonction est correcte. Tous les moyens redondants sont en action simultanément (par exemple 2/2). Si les éléments redondants n ont pas le même fonctionnement simultané, le système s arrête. L élément défaillant est actif dans la transmission de l information. La redondance active permet d'assurer la disponibilité (pas d'ordre intempestif) et d'améliorer la sécurité (maintien de la fonction sur la première défaillance). La redondance active multiplie les éléments et donc les risques de dysfonctionnement. La redondance active impose donc des plans de maintenance plus importants. La redondance - 1
La redondance globale correspond à la duplication (ou n-plications) d'un système complet ou d'une chaîne fonctionnelle. La redondance locale ne porte que sur une partie du système ou une partie d'une chaîne fonctionnelle. La redondance massive ou sélective précise le champ d'application d'une redondance locale et concerne principalement la fonction commande (PC). massive : les différents constituants redondants effectuent la même mission, soit directement ou soit à travers un organe de contrôle qui peut être un comparateur ou un voteur. sélective : les différents constituants redondants effectuent la même mission, mais la fonction requise est assurée par l'un ou l'autre. La redondance matérielle ou logicielle précise si la fonction est réalisée de manière câblée ou pro grammée. La redondance homogène ou hétérogène précise le caractère technologique des constituants redondants : homogène: les constituants sont de même types (capteurs ou API identiques). hétérogène : la solution de redondance combine des techniques ou des technologies différentes. En conclusion, à chaque besoin de sûreté correspond une solution de redondance juste nécessaire. La redondance - 2
La redondance - 3
Exemple 1 : défaillance au repos : L étude porte sur les conditions de chargement d un chariot lorsque celui-ci est en poste. Le capteur «b» est placé en redondance de «a» si celui-ci ne détecte pas le chariot. Deux cas de dysfonctionnement sont envisageables : Cas 1 : le capteur «a» se décale par rapport à sa position d origine. Au bout d un certain temps, le danger de désalignement du chariot par rapport à la ligne de chargement risque de positionner la palette en travers du chariot et de la faire tomber au sol. Cas 2 : le capteur «a» tombe en panne provoquant un arrêt important de la production. Redondance logicielle : Traitement séquentiel du dysfonctionnement : Redondance active Redondance passive 10 Avancer chariot 10 Avancer chariot ( 1 ) a.b ( 2 ) a + b 11 Charger 11 Charger Le chargement n est possible que si les capteurs «a» et «b» sont tous les 2 actifs. Si «a» se décale, le grafcet ne peut plus évoluer et la production s arrête. Le capteur «a» peut rester à 0, le capteur «b» permet le chargement tout de même. La production continue même si le capteur et décalé. Exemple 2 :défaillance au travail : Si dysfonctionnement est dû au capteur «a» restant intempestivement à 1. Les transitions (1) et (2) deviennent alors les suivantes. ( 1 ) /a + /b ( 2 ) /a./b Redondance passive Redondance active La redondance - 4
Exemple 3 Redondance matérielle active : Principes d'amélioration de la sûreté avec deux automates simultanément actifs. Exemple 4 Redondance matérielle passive : Redondance passive 1/2. Définition (norme X 60-500) : redondance telle qu'une partie seulement des moyens d'accomplir la fonction est en fonctionnement, le reste n'étant utilisé sur sollicitation qu'en cas de défaillance de la partie en fonctionnement. Les éléments redondants peuvent être : Soit non opérationnels ou en attente : la redondance passive est alors dite «froide» ou de type «normal / secours». Exemples : groupe électrogène, réseau d'alimentation de secours, automate en attente. Soit opérationnels, en surveillance ou assurant des tâches différentes, mais inactifs sur la fonction faisant l'objet de la redondance. Cette redondance passive est dite alors «tiède». Exemples : cellule flexible d'usinage reconfigurable en mode de production dégradé, équipe d'opérateurs sur une ligne parallèle. La redondance passive ne permet d'améliorer que la disponibilité. La redondance - 5
Redondance hétérogène série : (priorité à l arrêt) Le traitement de l information «Appui sur AU» (appui physique sur l arrêt d urgence) est effectuée par le relais KAU.. et par l API pour agir sur le Relais d autorisation.. de la même façon. Les résultats de leurs traitements respectifs (contacts de sortie) sont en série avec le composant commandé. Remarque : Redondance hétérogène parallèle : (priorité à la marche) Le traitement de l information «Niveau atteint» (niveau d eau critique) est effectué par le relais KVid et par l API pour agir sur le «Relais de pompe de cale» de la même façon. Les résultats de leurs traitements respectifs (contacts de sortie) sont en parallèle avec le composant commandé. Remarque : Ici, seul le transport de l information est assuré par cette redondance. Si le capteur de niveau est défaillant, ou si le relais de pompe de cale est défaillant, le fonctionnement peut ne pas s effectuer. Conclusion générale sur les redondances : La redondance série (donc active) est utilisée pour assurer principalement la priorité à l arrêt. La redondance parallèle active est utilisée pour assurer la priorité à la marche. Les redondances actives participent principalement à l amélioration de la sécurité. La redondance parallèle passive est utilisée pour assurer une action corrective rapide. Les redondances sont coûteuses mais permettent d améliorer largement la sûreté de fonctionnement, mais ce n est pas le seul moyen d y parvenir : rien ne pourra remplacer la réflexion de tous pour assurer une meilleure sûreté de fonctionnement dans tous les domaines. Par contre, il est très utile de connaître et de maîtriser les différentes techniques et indispensable pour comprendre le sens de certaines normes. Les normes sont là aussi pour rappeler et imposer cette réflexion sur les redondances surtout dans un but de sécurité. La redondance - 6
LES SOLUTIONS DE SECURITE : Modules logiques de sécurité : Les principales fonctions que les modules de sécurité peuvent ainsi surveiller sont : l arrêt d urgence, les protecteurs mobiles (dispositifs de verrouillage et d inter-verrouillage), les commandes bimanuelles, les barrières immatérielles, la détection de vitesse nulle, la rupture d arbre ou de chaîne, les tapis et bords sensibles, etc. Les modules de sécurité pilotent des contacteurs ou des relais de commande qui sont équipés de contacts liés mécaniquement ; l insertion de ces contacts dans la boucle de retour assure la détection d un défaut sur les sorties. Exemples d application de modules de sécurité pour la fonction d arrêt d urgence. Exemples de schéma pour protecteur mobile La redondance - 7