Professional Documents
Culture Documents
Plan
1. Introduction la cindynique : terminologie, dfinition
2. Vocabulaire et Grandeurs de la SdF
3. Cycle de ralisation des analyses de SdF :
prsentation des techniques et des mthodes de SdF et de
leurs interactions
1.
2.
3.
4.
5.
INTRODUCTION A LA CINDYNIQUE
Plan
Historique
Approche cindynique
Hyperespace cindynique
La notion de risque
Dficits Systmiques Cindynognes
Faute erreur dfaillance
Cindyniques ?
Sciences de danger (Cindyniques):
Les Sciences de danger sont une discipline part entire. Il
sagit dun domaine scientifique horizontal et non vertical, cest
dire plongeant ses racines dans toutes les disciplines
existantes.
Cindynique vient du grec kindunos ou kindynos, qui signifie " danger ".
Historique
Flixborough (1974)
28 morts, 80 blesss
2450 maisons
endommages
Seveso (1976)
Fuite de dioxine
Tchernobyl (1986)
Fusion du cur
31 morts immdiats,
200 irradis,
135000 vacus
1 M sous contrle mdical
2 M dhectares de terres
agricoles contamins
Challenger (1984)
7 morts,
Traumatisme aux USA
Dgradation de limage de
la NASA
Ariane 5 (1996)
Explosion de la fuse et
des satellites transports.
Perte de 370 M$
Approche Cindynique
La cindynique peut se dfinir comme la science visant matriser
les dangers en dveloppant et en exploitant les outils, les
mthodes et les techniques propres amliorer et optimiser
la scurit.
C'est une discipline part entire qui value et tente de prvenir
les dangers induits par une activit.
Dans le domaine des risques, ce que l on cherche, c est bien de
les viter.
Dans cette volont de matrise des risques, une partie traite des
activits de Sret de Fonctionnement ou FMDS (Fiabilit,
Maintenabilit, Disponibilit, Scurit).
Pierre DAVID pierre.david@grenoble-inp.fr
Etudes de
scurit
Modle reel
Produit rel
Poss. emploi
Produit peru
Emploi rel
Environ. rel
risque
Modle peru
Hyperespace Cindynique
Hyperespace du danger
Modles
Rgles
Finalits
Donnes
Pierre DAVID pierre.david@grenoble-inp.fr
Valeurs
10
Hyperespace Cindynique
Recherche des carts / dficits
Modles
Rgles
Manques venant:
Des connaissances
Des moyens
Finalits
Donnes
Pierre DAVID pierre.david@grenoble-inp.fr
Valeurs
11
Hyperespace Cindynique
Recherche des dissonances
Modles
Rgles
Manques venant:
Du vocabulaire
De la perception
Finalits
Donnes
Pierre DAVID pierre.david@grenoble-inp.fr
Valeurs
12
Vocabulaire du Risque
Danger :
Situation susceptible d'engendrer des vnements indsirables.
Risque :
Mesure du niveau de danger, fonction de la probabilit d'occurence de l'vnement
indsirable et des consquences (gravit) de cet vnement.
Scurit :
- Absence de circonstances susceptibles de conduire des dgts humains ou matriel
(USA).
- Ensemble des actions destines assurer la protection des personnes et des biens contre
les dangers, nuisances ou gnes susceptibles d'tre provoques par les installations ou lors
du transport de matires dangereuses (UE).
- Protection contre les vnements fortuits (sinistres, catastrophes naturelles) et secours
aux personnes et aux biens affects par ces vnements (scurit civile) .
Sret :
- Lensemble des mesures prendre dans les installations ou lors du transport de matires
dangereuse en vue dviter les accidents et de minimiser leurs effets (UE)
- Ordre public, protection contre la malveillance (police, gendarmerie) .
13
Vocabulaire du Risque
Dans le domaine des systmes :
Scurit : Aptitude dune entit viter de faire apparaitre, dans des
conditions donnes, des vnements critique ou catastrophique
[Villemeur].
Sret de Fonctionnement : Aptitude dune entit satisfaire une
ou plusieurs fonctions requises dans des conditions donnes
[Villemeur].
14
Le Risque
Le risque est la mesure du danger
Probabilit dun
vnement
R =
Gravit des
consquences
potentielles
15
Espace du danger
16
17
Dsignation du DSC
Symptmes classiques
Subordination des
Le responsable de la scurit n'est qu'un collaborateur
fonctions de gestion du parmi d'autres du responsable de production. On ne va
risque aux fonctions de tout de mme pas rduire les prrogatives du chef de
production ou
production ou lui compliquer la tche.
a d'autres fonctions de On crve sous les fonctionnels, ce n'est pas le moment
gestion cratrices de d'en inventer un autre. D'accord, il y a des risques, mais
risques
ce n'est pas pour semer le dsordre dans nos
structures.
Dilution des
Nous avons rejet tout formalisme dans notre
responsabilits.
organisation, chacun peut s'exprimer avec spontanit.
Non explicitation des Les gens sont adultes et savent parfaitement ce qu'ils
tches de gestion des doivent faire sans qu'il soit utile de le leur rappeler.
risques. Non
affectation des tches
des responsables
dsigns.
18
M
A
N
A
G
E
M
E
N
T
DSC 8
DSC 9
DSC 10
Symptmes classiques
19
20
21
22
23
24
LA SRET DE FONCTIONNEMENT
25
Plan
Dfinition
Approche
Les dfaillances : dfinition, classification
De la faute aux dfaillances
Les composantes de la sret de fonctionnement (SdF)
Les temps caractristiques de la SdF
Rflexion sur le terrain
26
Dfinition
Le but de la sret de fonctionnement (dependability, SdF) est
dvaluer les risques potentiels, prvoir loccurrence des
dfaillances et tenter de minimiser les consquences des situations
catastrophiques lorsquelles se prsentent.
Dfinition de Laprie 89 : la sret de fonctionnement dun systme
informatique est la proprit qui permet de placer une confiance
justifie dans le service quil dlivre.
Dfinition CEI 50(191) : Aptitude dune entit assumer une ou
plusieurs fonctions requises dans des conditions donnes.
Pierre DAVID pierre.david@grenoble-inp.fr
27
Approche
Identifier les dfaillances de la manire la plus exhaustive
possible.
Prioriser limportance des risques quelles impliquent.
Dun point de vue systme il faudra prvoir les dfaillances.
Au cours de la vie du systme il faudra savoir mesurer les
dfaillances et capitaliser ces observations.
Le but final tant bien sr de matriser ces dfaillances.
La SdF est ainsi qualifie parfois de sciences des dfaillances .
Pierre DAVID pierre.david@grenoble-inp.fr
28
Les dfaillances
Dfinition CEI 50(191) :
La dfaillance est la cessation de laptitude dune entit
accomplir une fonction requise.
La dfaillance est un vnement, elles est donc prsente ou
non et peut se combiner avec un ou plusieurs vnements.
La dfinition prcdente implique la connaissance de la
fonction requise et la dfinition de sa cessation.
Plusieurs classifications des dfaillances sont alors possibles.
29
30
31
32
De la faute la dfaillance
faute
erreur
Latence
effets externes
dfaillance
consquence
Inertie
33
- Intentionnelle
- Humaine
- Externe
- Dormante
- Dure
- Temporaire / Transitoire
- De conception
34
Fonctionnement
sur demande
FIABILITE
MAINTENABILITE
Pierre DAVID pierre.david@grenoble-inp.fr
DISPONIBILITE
FMDS
SECURITE
35
SdF
Disponibilit
Scurit
Le moins de
pannes possible
Systme
Le moins de temps
indisponible
Dtection des
pannes
Dpannage ais
Fiabilit
Objectifs de
scurit
Maintenabilit
Testabilit
Conception
adapte
Analyse de
scurit
Soutien
Maintenance
Pierre DAVID pierre.david@grenoble-inp.fr
36
La Fiabilit
Dfinition CEI 50(191) : la fiabilit est laptitude dune entit
accomplir une fonction requise, dans des conditions donnes,
pendant un intervalle de temps donn.
Mesure : La fiabilit se mesure par la probabilit qu'une
entit accomplisse une fonction requise dans les conditions
donnes pendant l'intervalle de temps [o,t].
Evaluation(s) : oprationnelle (observe), extrapole,
prvisionnelle (conception + fiab. Composant), intrinsque
(programme dessai).
Pierre DAVID pierre.david@grenoble-inp.fr
37
La Fiabilit
Considrons linstant T doccurrence de la dfaillance ; cette
variable alatoire permet de dfinir la notion de fiabilit qui
sinterprte comme la probabilit que lentit considre ne
tombe pas en panne avant un instant t donn ou bien comme la
probabilit quelle tombe en panne aprs linstant t.
On peut noter : R ( t ) = P (E non dfaillante sur la dure [0, t], en
supposant quelle nest pas dfaillante linstant t = 0).
Ce qui peut sexprimer par : R ( t ) = P ( T > t )
Laptitude contraire est appele dfiabilit, et est dfinie par :
F(t)= 1 - R (t ) = P( t> T) = F( t)
Pierre DAVID pierre.david@grenoble-inp.fr
38
La Fiabilit
La figure reprsente une allure de la fiabilit R ( t ) en fonction du temps pour une loi
exponentielle dfinie par :
R ( t ) = exp ( t ) avec t 0 et >0 .
Pierre DAVID pierre.david@grenoble-inp.fr
39
La Fiabilit
Autres expressions de R(t)
R(t) = proportion de systmes survivants = nombre de survivants linstant t
nombre initial
De faon tre concret !
(1)
Date
(t)
0
500
1 500
2 500
3 500
4 500
5 500
6 500
N0 =
(2)
(3)
Survivants dfaillants
N(t)
N(t)
50
0
46
4
37
9
22
15
10
12
2
8
1
1
0
1
50
(4)
Fiab.
R(t)
1
0,92
0,74
0,44
0,2
0,04
0,02
0
(5)
Dfiab.
F(t)
0
0,08
0,26
0,56
0,8
0,96
0,98
1
N (t )
R (t ) =
N0
Loi de fiabilit et Loi de dfaillance
1
0,8
F(t)
R(t)
0,6
0,4
0,2
0
0
500
1 500
2 500
3 500
4 500
5 500
6 50040
( t ).
41
5.10-5 .h-1
5.10-7 .h-1
Composants lectriques :
Dfaillance totale dun alternateur dun groupe :
Non-fonctionnement dun fusible :
1.10-5 .h-1
1.10-6 .h-1
Capteurs et instrumentation :
Dfaillance dun capteur de temprature :
Obstruction dune vanne manuelle :
1.10-6 .h-1
1.10-4 .h-1
Fiabilit humaine
Globalement il est admis que la probabilit derreur par action lmentaire dun oprateur
form la tche qui lui est demande est de 10-3
Pour les actions machinales (ou rflexes) :
Pour les actions procdurales (check-list) :
Pour les actions cognitives (part dinvention) :
Pierre DAVID pierre.david@grenoble-inp.fr
5.10-5 5.10-3
5.10-4 5.10-2
5.10-3 5.10-1
42
Taux de
dfaillance
(t)
I
Priode de
jeunesse
II
Priode de
maturit
III
Usure
Courbe globale
Dfaillance de
stress
Dfauts de
Qualit
Dfaillance
d'usure
Temps
43
(t)
lectronique
Rodage
Usure
(t)
t
Dverminage
Dfaillance alatoire
44
45
46
R ( t ) = exp( ( t ) dt )
0
Si (t) = cste =
R(t) = e-t
MTTF = 0 R( t )dt
MTTF =
R(t)
Probabilit qu'un
systme n'ait pas
d'avarie pendant la
dure de sa MTTF
est 0,368 !!!
0,368
/
1
47
La loi de Weibull
R(t) = e
>0
-< < +
paramtre de position
paramtre d'chelle
>0
dcrot
= priode de jeunesse
=1
constant
>1
crot
= phase de vieillesse
phnomne de fatigue
3<<4
3,5
48
La Disponibilit
Dfinition CEI 50(191) : laptitude tre en tat daccomplir une fonction
requise dans des conditions donnes, un instant donn ou pendant un
intervalle de temps donn.
Mesure : La disponibilit se mesure par la probabilit qu'une entit soit en
tat d'accomplir une fonction requise dans des conditions donnes
l'instant t.
A (t) = P [entit non dfaillante l'instant t].
Remarques : La disponibilit ainsi dfinie ne fait pas appel l'histoire de
l'entit, qu'elle ait t ou non rpare une ou plusieurs fois avant l'instant
t (c'est en quelque sorte une probabilit non conditionnelle).
Il est donc vident que pour un systme non rparable, la disponibilit est
gale la fiabilit, et que d'une manire gnrale A (t) R (t).
49
La Disponibilit
Comme la fiabilit, plusieurs types de disponibilits peuvent tre utiliss :
La disponibilit instantane prvisionnelle (dfinie prcdemment)
La disponibilit moyenne : moyenne sur un intervalle de temps
donn [t1, t2] de la disponibilit instantane prvisionnelle, ou
mesure en phase oprationnelle par la dure de fonctionnement
effectif divise par la dure donne.
La disponibilit en chiffres :
A = 99 % -> 4 jours d indisponibilit par an
A = 99,9 % -> 9 heures par an
A = 99,999 % -> 5 minutes par an
Pierre DAVID pierre.david@grenoble-inp.fr
50
La Disponibilit
Disponibilit et cycle de vie
FIABILITE
MAINTENABILITE
DISPONIBILITE
INTRINSEQUE
Imputable au Systme principal
Domaine privilgi de la SdF
Exigence vis vis fournisseur
POLITIQUE MAINTENANCE
LOGISTIQUE MAINTENANCE
DISPONIBILITE OPERATIONNELLE
51
La Disponibilit
Allure de la disponibilit
A(t)
A(0)=1
Valeur asymptotique
A(0)=0
Pierre DAVID pierre.david@grenoble-inp.fr
52
La Maintenabilit
Dfinition CEI 50(191) : Aptitude d'une entit tre maintenue ou
rtablie dans un tat dans lequel elle peut accomplir une fonction
requise lorsque la maintenance est accomplie dans des conditions
donnes avec des procdures et des moyens prescrits..
Mesure : La maintenabilit se mesure par la probabilit que la
maintenance d'une entit, assure dans des conditions donnes et
avec des moyens et des procdures prsents, s'achve l'instant t,
sachant que l'entit est dfaillante l'instant t = 0
M (t) = P [E dfaillante l'instant 0 soit rpare l'instant t]
ou M (t1,t2) = P [E dfaillante t = t1 soit rpare t = t2]
53
La Maintenabilit
Type de maintenance
54
La Maintenabilit
Analogie de la Fiabilit et la Maintenabilit
Fiabilit
Maintenabilit
R(t) = e
MTTF =
Loi usuelle :
Si = constant, loi exponentielle
M(t) = 1 et
1
MTTR
55
La Scurit
Dfinition : Traduit laptitude dune entit viter de faire
apparatre, dans des conditions donnes, des vnements
critiques ou catastrophiques.
Sret : La mesure dans laquelle un systme fonctionne ou
dfaille sans incidence catastrophique sur son environnement.
Scurit : La mesure dans laquelle un systme rsiste des fautes
intentionnelles.
Evaluation(s) : probabilit de dfaillance dangereuse, non
atteignabilit dtat dangereux
Pierre DAVID pierre.david@grenoble-inp.fr
56
La Scurit
Analyse de SdF oriente
Scurit
57
t=0
mise en route
t1
1re
Dfaillance
MTTR
t2
Dtection
Dfaillance
MUT
Temps de
Remise en
service
t3
Fin
intervention
t4
Fin Remise
en service
t5
Temps
2me
Dfaillance
58
59
= cste
Temps
Dure de vie
60
Ligne 1
Entre
V2
V1
P2
(60%)
300h
100%
500h
60%
40%
0%
500h
200h
100%
60%
40%
0%
0
Pierre DAVID pierre.david@grenoble-inp.fr
2000h
4000h
61
100%
500h
P1
(40%) Ligne 1
60%
40%
0%
Entre
500h
200h
100%
V2
60%
V1
40%
0%
2000h
4000h
P2
(60%)
62
100%
500h
60%
40%
0%
500h
200h
100%
60%
40%
0%
2000h
4000h
Le systme est tomb en panne totale 1 fois sur 2 avant l'instant 2000h, donc sa
"dfiabilit" (complment 1 de la fiabilit) peut tre estime 1/2 = 0.5
Le systme est tomb en panne totale 1 fois sur 2 avant l'instant 2000h, donc son
nombre moyen de pannes totales peut tre estim 1/2 = 0.5
Le systme a produit (300+300+400+300+100)+(400+200+500) = 2500h 100% soit
62.5% du temps
63
100%
500h
P1
(40%) Ligne 1
60%
40%
0%
Entre
500h
200h
100%
V2
60%
V1
40%
0%
2000h
4000h
P2
(60%)
64
100%
500h
P1
(40%) Ligne 1
60%
40%
0%
Entre
500h
200h
100%
V2
60%
V1
40%
0%
2000h
4000h
P2
(60%)
.
Pierre DAVID pierre.david@grenoble-inp.fr
65
100%
500h
60%
40%
0%
500h
200h
100%
60%
40%
0%
2000h
4000h
Le systme est tomb en panne totalefois sur 2 avant l'instant 4000h, donc sa
"dfiabilit" (complment 1 de la fiabilit) peut tre estime
Le systme est tomb en panne totale.fois sur 2 avant l'instant 4000h, donc son
nombre moyen de pannes totales peut tre estim
Le systme a produit 100% soit ..
du temps
66
100%
500h
P1
(40%) Ligne 1
60%
40%
0%
Entre
500h
200h
100%
V2
60%
V1
40%
0%
2000h
4000h
P2
(60%)
67
Exercice Fiabilit
Une machine quatre dispositifs D1, D2, D3, D4, dont la dfaillance peut intervenir
de manire indpendante. On observe le fonctionnement de la machine pendant un
intervalle de temps T.
Soit Ai: Di fonctionne sans dfaillance pendant lintervalle T , avec une proba :
P(Ai ). On sait que P(A1)=0.80 P(A2)=0.85 P(A3)=0.90 P(A4)=0.90
La machine tombe en panne si D1 est dfaillant. La machine continue de fonctionner
si un seul des trois dispositifs D2, D3, D4 est dfaillant ; mais la dfaillance simultane
de deux de ces trois dispositifs met la machine en pane.
Quelle est la probabilit de fonctionnement de cette machine sur lintervalle de
temps T ?
68
69
Exercice Fiabilit
-A- Une machine tombe en panne selon la loi exponentielle avec un
facteur = 0.5/heure. Quelle est la probabilit que la machine tombe en
panne entre la premire et deuxime heure aprs le dmarrage?
-B- La dure de vie d'un composant d'un systme est suppose suivre une loi
exponentielle de paramtre . Un grand nombre de ces composants sont tests et on
a observ que 5% ne durent pas plus de 100 heures.
Estimer la probabilit qu'un composant pris au hasard dure plus de 200 heures, ou T
est la dure de vie en heures
-C- Quelle est la probabilit quun matriel de taux de dfaillance en
fonctionnement de = 8 10-5 / heure tombe en panne durant une anne sachant
quil fonctionne 24 h / 24 h, 6
jours sur 7 ?
70
71
72
Plan
73
Analyse
Qualitative
Analyse
Quantitative
Synthse
Conclusion
Pierre DAVID pierre.david@grenoble-inp.fr
74
75
76
77
Dterminer
cible de ltude
Valider les
solutions
proposes
Qualitatif
Quantitatif
Dterminer les
principaux ER
Analyser le systme
Cible /
Conception du
systme
ER : Evnements Redouts
MdD : Modes de Dfaillance
BdD : Base de Donnes
REX : Retour dEXprience
Pierre DAVID pierre.david@grenoble-inp.fr
Quantifier les
risques identifis
Modification /
Prescription de
conception
Prioriser les
actions
correctives
78
Systme
Cible
Propagation
MdD
Causes
Evts
Redouts
Consquences
Quantification
valuation des
Risques
DEDUCTIF
Pierre DAVID pierre.david@grenoble-inp.fr
79
80
FHA
AF
APR
ER
AMDEC
F.T.A/ D.F.
81
82
83
Systme
ER
84
Objectifs
Lobjectif gnral est dvaluer les problmes rsoudre en matire de
matrise des risques :
Rendre compte des risques sur le systme,
Dimensionner les efforts dtudes et de rduction des risques,
Localiser les points critiques du systme.
Attendus :
Identifier lensemble des ER et leurs scenarii associs,
Objectifs de SdF sur les fonctions/architecture,
Prconiser des mesures de contrle du risque.
Cas demploi:
85
Piloter la SdF
valuer les risques pour :
Entriner les dcisions dapprofondir ou clore les investigations de SdF,
Fixer les performances de SdF attendues (limites suprieures et
infrieures),
Canevas du suivi des ER,
Prparation de la documentation dun dossier de scurit,
Justifier certaines dcisions techniques (ex. ajout de redondances).
Pierre DAVID pierre.david@grenoble-inp.fr
86
Mise en place
LAPR adopte une dmarche inductive dont la ralisation adopte Trois phases
principales :
Identification des dangers et vnements redouts,
Evaluation et classement des risques associs,
Propositions de mesure de couverture des risques.
LAPR doit tre utilise le plus tt possible dans le cycle de vie et doit ensuite
tre mise jour au fil de lavancement de la conception et des tudes de SdF.
LAPR doit tre prcde dune dfinition du systme et de son environnement :
Les fonctions remplir par le systme (analyse fonctionnelle),
Comment le systme va vivre, tre utilis (profil de mission /phases de vie),
La description et la dlimitation du systme (arborescence technique,
organisation industrielle et schma darchitecture et des interfaces).
87
Mise en place
LAPR peut prendre des formes varies suivant les domaines
technologiques et les objectifs de ltudes.
On peut distinguer APR et APD (Analyse Prliminaire de Danger).
Dans le second cas seule la gravit est tudie.
Elle est effectue en groupe de travail :
Par le responsable Qualit (ou Assurance Produit) du projet en liaison avec le
Chef de projet,
LIngnieur Systme,
Les responsables techniques des sous-systmes,
Les responsables qualit (ou Assurance Produit) des sous-systmes le cas
chant.
Le document rsultant est diffus lensemble du Projet.
88
APR mthode
Mthode inductive : scenarii de dysfonctionnement
Source -> scnario -> effets -> valuation -> Action de Rduction du Risque
tapes :
Identifier les ER
tudier et valuer les ER (hirarchiser)
Dfinir les actions de matrise.
89
APR mthode
Dploiement de deux approches complmentaires :
Une approche fonctionnelle : consquences des dfaillances des
fonctions du systme,
Une approche agression :
Consquences des agressions du systme vers lextrieur (elts
potentiellement dangereux),
Consquences des agressions du milieu extrieur vers le systme (elts
sensibles)
90
APR mthode
Identification des vnements redouts
Un vnement redouts :
est la consquence d un vnement initiateur se traduisant par une
situation dangereuse, ou plus gnralement, par lchec de la mission
du systme.
peut se manifester par une gne pour l utilisateur (dgradation ou
chec de la mission), une dgradation de la scurit ou des pertes
financires.
91
APR mthode
Identification des vnements redouts
Lidentification des ER seffectue par :
lidentification des sources de dangers
la recherche d un vnement initiateur (dfaillance de la fonction ou
agression) dont les consquences provoqueront ou pourront
provoquer un vnement redout,
la description du cheminement des consquences de cet vnement
initiateur travers un scnario,
l identification de l vnement redout final.
92
APR mthode
valuation/Hirarchisation des vnements redouts
Classe de Gravit
Classe de
Gravit
Signification
Catastrophique
Critique
Marginal
Insignifiant
93
APR mthode
valuation/Hirarchisation des vnements redouts
Classe doccurrence
Classe dOccurrence
Signification
Invraisemblable
Rare
Occasionnelle
Frquente
94
APR mthode
valuation/Hirarchisation des vnements redouts
Criticit du Risque
Insignifiante
Marginale
Critique
Catastrophique
Invraisemblable
Ngligeable
Ngligeable
Ngligeable
Ngligeable
Rare
Ngligeable
Tolrable
Indsirable
Intolrable
Occasionnelle
Tolrable
Indsirable
Intolrable
Intolrable
Frquente
Indsirable
Intolrable
Intolrable
Intolrable
95
APR mthode
Traitement de lER
Hirarchiser :
Insignifiante
Marginale
Critique
Catastrophique
Invraisemblable
Ngligeable
Ngligeable
Ngligeable
Ngligeable
Rare
Ngligeable
Tolrable
Indsirable
Intolrable
Occasionnelle
Tolrable
Indsirable
Intolrable
Intolrable
Frquente
Indsirable
Intolrable
Intolrable
Intolrable
96
APR mthode
Identification des vnements redouts :
Approche fonctionnelle
Recherche des consquences des dfaillances :
de chaque fonction du systme,
pour chaque situation de vie.
97
98
99
APR mthode
Identification des vnements redouts :
Approche agression du systme
L identification des ER est ralise par l analyse des
consquences des agressions potentielles que le systme peut
induire sur le milieu extrieur.
Formalise par un tableau
Systme
100
101
APR mthode
Identification des vnements redouts :
Approche agression du systme
Ralise par l analyse des consquences des agressions
Potentielles du Milieu extrieur vers les lments sensibles du
systme.
Formalise par un tableau
Systme
102
103
Points sensibles
Changement de personnel,
Changement de process,
Des barrires ont pu disparatre,
volutions rglementaires ou normatives.
104
Exemple
Cycle de vie
105
Exemple
Arborescence fonctionnelle
composant
item
situation
Accident
Potentiel
compensatio
n
P G Remarques
Batteries
B1
Acclration,c
hute,
vibrations.
Choc, fuite
Bridage,
4 2 Bac de
rcupration,
vent
Humidit,
corrosion,
Oxydation
cosse, perte
batterie
Maintenance,
entretien
4 2
Cd-Ni
B2
Oxydation
coffre,
fixation
freines
B3
Raction
chimique
Explosion
Event,coffre
2 4
B4
Chaleur
Pas deffet
T<70c
3 1
B5
Froid
Baisse des
performances
T< -25 c
3 1
106
APR
Checklist de dangers
lectrique
lectrocution, lectrisation
Brlure
Surchauffe
Initiation intempestive de
substances en contact ou
proximit
Coupure de courant
Dcharge lectrostatique
Arc lectrique
Mcanique
quipement tournant
Poinonnement
Happement
Chute lment lourd
Instabilit/basculement
Projection dlment
crasement
lment coupant
Incendie (prsence de)
Carburant
Source dinitiation
Comburant
Produit propulsif
Matire inflammable
Temprature extrmes
Source de brlure
froide/chaude (surface,
immersion, renversement, etc)
lvation de pression
Liquide ou gaz confin
vaporation
Raction
Inflammation
Gel
Dgradation de la fiabilit
Dgradation des proprits
mcaniques de la matire
107
APR
Checklist de dangers
quipement sous pression
(hydraulique, pneumatique, chimique, etc)
Surpression
Rupture (canalisation accumulateur,
lment, etc)
Implosion
Dfaut de rglage de clapet de surpression
Dfaut position clapet de
surpression
Coups de blier
Cavitation
Acclration,
dclration/gravit
Impact
Perte dobjet en mouvement
Chute dobjet
Projection dclats
Ballottement de liquide
Chute
Glisser/trbucher
108
APR
Checklist de dangers
Rayonnement
Ionisant
Alpha
Beta
Neutron
Gamma
X-ray
Non ionisant
Laser
Infrarouge
Microonde
Ultraviolet
Radio
Explosif
Initiation
Chaleur
Friction
Impact, choc
Vibration
Dcharge
lectrostatique
Incompatibilit
Foudre
Fuite lectrique,
tincelle
Effet
Incendie
Explosif (suite)
Facteur aggravant
Chaud, froid
Vibration
Impact/choc
Taux dhumidit
Contamination chimique
Conditions
Poudre propulsive ou explosif
Gaz
Liquide explosif
Poussire explosive
Vapeur explosive
Explosion
Surpression
Projection dclats
Onde sismique
Pierre DAVID pierre.david@grenoble-inp.fr
109
APR
Checklist de dangers
Fuite/pandage (produit)
Physiologique (ergonomie)
Liquide, produit cryogne
Tempratures extrmes
Gaz, vapeur
Nuisance (odeur, poussire,
Nuage de poussires
bruit, vibration, irritant)
Sources de radiation
Variation de pression
Inflammable
importante
Toxique
Fatigue
Ractif (air, eau, autre produit)
Charge porte
Glissant
Allergnes, pathognes
Odorant
Asphyxiant
Pathogne, neurotoxique
Radiations
Asphyxiant
Substances toxiques
Contamination
Corrosif
chimique/eau/sol
Fuite
Rupture canalisation, rservoir
Dfaut de
distribution/sparation de
Pierre DAVID pierre.david@grenoble-inp.fr
fluide
110
APR
Checklist de dangers
Facteur humain
Erreur utilisateur
Action par inadvertance
Action trop tt/tard
Absence daction
Utilisation imprvue
Utilisation correct/contrle
incorrect
Dlai trop long/trop court
111
APR
Checklist de dangers
Systme de contrle
Surtension
CEM
Humidit
Activation intempestive
dfaillance circuit
Dfaut de mise la terre
Dfaillance logiciel
Causes communes
Perte puissance
Humidit
Temprature extrme
Mouvement sismique
Vibration
Poussire, sable
Dfaut rglage
Feu
Erreur oprateur
Radiation
Erreur maintenance
Dtection
Usure
Noyage
112
APR
Phases
Transport
Livraison
Installation
Rglage
Vrification
Mise en route
Dmarrage standard
Dmarrage durgence
Utilisation normale
Changement de charge, doutil
Accouplement/sparation
Arrt standard
Arrt durgence
test, diagnostic
Maintenance
113
Systme
ER
MdD
AMDE/AMDEC
Propagation
114
Vocabulaire
AMDE : Analyse des Modes de Dfaillance et de leurs Effets
Equivalences anglaises :
FMEA : Failure Mode and Effects Analysis
FMECA : Failure Mode, Effects and Criticality Analysis
115
Dfinition
Mthode Inductive
116
Dfinition
LAMDEC nest pas une tude isole
Elle peut venir d'autres tudes : APR, Arbre de Dfaillance
Elle ncessite des tapes de prparation ...
... et elle dbouche sur d'autres tudes
PROFILS ET OBJECTIFS DE
MISSION
DEFINITION DU SYSTEME
ANALYSE DE MAINTENANCE
ANALYSE DE PROCEDURES
ANALYSE DE POINTS CRITIQUES
ANALYSE FONCTIONNELLE
ARBRE DE DEFAILLANCE
ALLOCATION D'OBJECTIFS
RECHERCHE ET CALCUL DE TAUX DE
AMDEC
Pierre DAVID pierre.david@grenoble-inp.fr
DEFAILLANCE
REVUE DE CONCEPTION
117
118
AMDEC Organisation
119
120
AMDEC fonctionnelle
AMDEC fonctionnelle
Ralisable trs tt ds la phase de dfinition du besoin
Utilisation de l'Analyse fonctionnelle systme
Buts :
Rechercher l'implication des fonctions dans les diffrents domaines
(Scurit, Fiabilit, Maintenance) pour :
agir sur la dfinition fonctionnelle du systme
minimiser la suite des tudes
rechercher l'implication sur le profil de mission (politique d'exploitation)
121
AMDEC Composants
AMDEC composants
Ralisable ds les phases de conception prliminaire
Utilisation de l'Analyse fonctionnelle un niveau infrieur
et utilisation des schmas et plan
But :
Rechercher l'implication des lments physiques (limitation de l'tude aux
lments ayant une influence dans les domaines concerns) pour :
agir sur la conception
ventuellement dfinir des exigences de maintenance ou d'exploitation
122
AMDEC Fonctionnelle/Composants
AMDEC FONCTIONNELLE :
Mode de dfaillance =
Dfaillance de la fonction
ou de la sortie.
(Correspond l'effet local)
AMDEC MATERIELLE :
Mode de dfaillance =
Dfaillance matrielle
(interne, entre, sortie)
(Effet local = effet sur la
fonction ou la sortie
attendue)
Pierre DAVID pierre.david@grenoble-inp.fr
Bloc fonctionnel
Entre
Sortie
AMDEC
MATERIELLE
AMDEC
FONCTIONNELLE
123
Niveau 1
A1
Niveau 2
Niveau 3
A11
A111
A112
A113
A12
A121
A122
A13
A131
A132
A133
A134
Il est important :
de bien dfinir le dcoupage en niveaux (fonctionnel, matriel),
de choisir comme niveau de base, celui sur lequel on dispose d'informations, ou celui
contractuel,
d'analyser les effets des dfaillances sur le ou les niveaux suprieurs
(effet niveau 3
cause niveau 2)
d'analyser les liaisons entre les diffrents niveaux.
Pierre DAVID pierre.david@grenoble-inp.fr
124
Electronique
Informatique
Automatique
Pneumatique
AMDEC PRODUIT
Hydraulique
Mcanique
...
Qualit
125
AMDEC : mthode
Connecteur
Identifiant
Composition
0..1 id
Connexion
Connect
1
Composant
*
1
Interface
1
1
Entre
Excution
Excute
Sortie
1
Diffusion
1
Reoit
Fournit
*
Fonction
*
*
*
Flux
Modifie
Pierre DAVID pierre.david@grenoble-inp.fr
126
AMDEC : mthode
Identifiant
0..1 id
Mode de Dfaillance
1
Composant
+ Gravit
* + Occurrence
mdd + Dtectabilit
1 1
*
Cause
Impacte
*
*
Effet Local
Effet Systme
*
*
Moyen de Dtection
Moyen de Correction
1
1
Impacte
*
Composant Priphrique
Excute
Engendre
1..*
Impacte
Engendre
Engendre
Excute
*
Fonction Priphrique
*
*
Fonction
*
Environnement
127
Phase 1 :
AMDEC : mthode
-1- IDENTIFICATION
Prparation de lAMDEC :
Caractrisation des limites et des phases d utilisation
Recensement des fonctions et des lments qui dfinissent le systme,
Dfinition des niveaux de dcoupage,
Expression des objectifs prcis de l'analyse.
-2- DESCRIPTION
L'AMDEC est formalise par un tableau dont les colonnes reprsentent les tapes de la
procdure AMDEC.
Ces colonnes sont dfinies selon les objectifs de l'tude.
Certaines nanmoins sont obligatoires :
dsignation et description de l'lment de base considr (fonction ou matriel),
modes de dfaillance,
effets des dfaillances,
criticit.
Pierre DAVID pierre.david@grenoble-inp.fr
128
AMDEC : mthode
Phase 1 :
-3- RECENSEMENT DES MODES DE DEFAILLANCE
Un mode de dfaillance dcrit la faon dont se manifeste une dfaillance.
Tout lment est caractris par une ou plusieurs fonctions raliser, valorises
par des performances.
Un mode de dfaillance est l'altration de cette ou de ces fonctions.
PAS de fonction ?
PERTE de la fonction ?
DEGRADATION de la fonction ?
Fonction INTEMPESTIVE ?
On recense tous les modes de dfaillances possibles. Heureusement il existe des
rfrentiels.
Pierre DAVID pierre.david@grenoble-inp.fr
129
AMDEC : mthode
Modes de Dfaillance gnrique des fonctions
130
AMDEC : mthode
Modes de Dfaillance AFNOR
131
AMDEC : mthode
Phase 1 :
-4-. RECHERCHE DES CAUSES
Suivant les besoins de l'tude, on peut rechercher les causes attribuables
chaque mode de dfaillance :
CAUSES INTERNES
dfaut de conception, de fabrication,
dfaut de matriau,
intrinsque (usure ...), ...
CAUSES EXTERNES
mauvaise utilisation,
influence de l'environnement (agression, pollution ...)
dfaillance d'un lment environnant,
On recherche souvent la cause la plus lmentaire (cause des causes).
Pierre DAVID pierre.david@grenoble-inp.fr
132
AMDEC : mthode
Phase 1 :
-5-. RECHERCHE DES EFFETS
On recense les consquences que peut avoir chaque mode de
dfaillance.
Il convient de les valuer sur le ou les niveaux suprieurs, jusqu'au
niveau le plus haut (systme, process, client ...).
133
AMDEC : mthode
Phase 2 :
-6-. ANALYSE DE CRITICITE
Dfinition :
La criticit est l'expression de l'importance globale d'une dfaillance donne.
Elle permet de hirarchiser les dfaillances selon leur influence globale sur le
systme, le process, le client ..., vis--vis de la fiabilit, la maintenance, la
scurit.
Expression (criticit) :
Elle peut tre exprime par un paramtre ou une combinaison de paramtres
tels que :
gravit : classe ou degr sur les effets des dfaillances
occurrence : taux de dfaillance, frquence d'apparition
dtection : probabilit ou niveau
paramtres spcifiques aux particularits de l'tude (dure de
Pierre DAVID pierre.david@grenoble-inp.fr
fonctionnement ...)
134
AMDEC : mthode
Calcul de la criticit
F: Frquence doccurrence (taux de dfaillance si disponible 1/MTBF)
G: Gravit
N : Probabilit de non dtection (signe avant coureur, temps mis pour dtecter la
dfaillance)
135
AMDEC : mthode
136
AMDEC : mthode
Phase 2 :
-7-. MODE DE DETECTION
Dans cette colonne sont dcrits les diffrents moyens envisags, permettant de
dtecter l'apparition du Mode de Dfaillance ou de l'effet.
137
Exemple de Tableau
138
Observations
Les remarques suivantes sont issues d'expriences
d'applications d'AMDEC.
L'AMDEC est souvent engage trop tard par rapport au
dveloppement d'un produit.
La formation du personnel la mthode est souvent
insuffisante.
La cration d'un groupe de travail pour l'application de l'AMDEC
est prfrable pour son efficacit.
L'Analyse Fonctionnelle du systme pralablement
l'application de l'AMDEC n'est pas systmatique, alors qu'elle
sert dfinir les fonctions et niveaux du systme tudi.
Pierre DAVID pierre.david@grenoble-inp.fr
139
140
141
142
143
144
145
146
Rducteur
chane
tambour
Mesure
de
vitesse
EXEMPLE 2
1 et 2 accouplement lastique
3 chane
3
frein
Moteur
lectrique
charge
composant
fonction
Moteur
lectrique
Assure
lentranement
du rducteur
Frein
Assure le
maintien de la
charge en
position et le
freinage
durgence
Modes de
dfaillance
Causes
Effet sur
le
systme
Effets/s
curit
Moyen de
dtection
composant
fonction
Accouplement
lastique 1
Assure la
liaison entre
le moteur et
le rducteur
Rducteur
Entrane le
tambour par
rotation
Accouplement
lastique 2
Assure la
liaison entre
le rducteur
et le tambour
Dispositif de
mesure de
vitesse
Commande
larrt du
moteur et le
freinage
lorsque la
vitesse de
rotation du
tambour
dpasse un
seuil
Modes de
dfaillance
Causes
Effets/s
curit
Moyen de
dtection
composant
Moteur
lectrique
fonction
Assure
lentranement
du rducteur
Modes de
dfaillance
Non
dmarrage
Arrt
intempestif
Pas darrt
Dmarrage
intempestif
Frein
Assure le
maintien de la
charge en
position et le
freinage
durgence
Absence de
freinage
Freinage
intempestif
Causes
Effet sur
le
systme
Effets/s
curit
Moyen de
dtection
composant
fonction
Accouplement
lastique 1
Assure la
liaison entre
le moteur et
le rducteur
Rducteur
Entrane le
tambour par
rotation
Modes de
dfaillance
rupture
Blocage
Rupture de
la chane
Accouplement
lastique 2
Assure la
liaison entre
le rducteur
et le tambour
rupture
Dispositif de
mesure de
vitesse
Commande
larrt du
moteur et le
freinage
lorsque la
vitesse de
rotation du
tambour
dpasse un
seuil
Commande
intempestive
Absence de
commande
darrt (en
cas de
vitesse
excessive)
Causes
Effets/s
curit
Moyen de
dtection
composant
Moteur
lectrique
fonction
Assure
lentranement
du rducteur
Modes de
dfaillance
Non
dmarrage
Arrt
intempestif
Frein
Assure le
maintien de la
charge en
position et le
freinage
durgence
Causes
Dfauts internes
Dfauts dalimentation lectrique
Dfauts de la commande
Dfauts internes
Dfauts dalimentation lectrique
Dfauts de la commande
Erreur humaine (commande intempestive)
Pas darrt
Dfauts de la commande
Erreur humaine (commande intempestive)
Dmarrage
intempestif
Absence de
freinage
Dfauts internes
Dfauts de la commande
Dfauts de la centrale hydraulique
Usure des garnitures
Freinage
intempestif
Dfauts internes
Dfauts de la commande
Effet sur
le
systme
Effets/s
curit
Moyen de
dtection
composant
fonction
Accouplement
lastique 1
Assure la
liaison entre
le moteur et
le rducteur
Rducteur
Entrane le
tambour par
rotation
Modes de
dfaillance
Causes
rupture
Dfauts internes
Absence de graissage
Blocage
Dfauts propres
Efforts anormaux
Rupture de
la chane
Accouplement
lastique 2
Assure la
liaison entre
le rducteur
et le tambour
rupture
Dfauts propres
Vieillissements
Dispositif de
mesure de
vitesse
Commande
larrt du
moteur et le
freinage
lorsque la
vitesse de
rotation du
tambour
dpasse un
seuil
Commande
intempestive
Dfauts propres
Absence de
commande
darrt (en
cas de
vitesse
excessive)
Dfauts propres
Effets/s
curit
Moyen de
dtection
composant
Moteur
lectrique
fonction
Assure
lentranement
du rducteur
Modes de
dfaillance
Non
dmarrage
Arrt
intempestif
Frein
Assure le
maintien de la
charge en
position et le
freinage
durgence
Causes
Dfauts internes
Dfauts dalimentation lectrique
Dfauts de la commande
Dfauts internes
Dfauts dalimentation lectrique
Dfauts de la commande
Erreur humaine (commande intempestive)
Effet sur
le
systme
Effets/s
curit
Perte de la
fonction
levage
Perte de la
fonction
levage
Risque de
chute de la
charge
Pas darrt
Dfauts de la commande
Erreur humaine (commande intempestive)
Dmarrage
intempestif
Absence de
freinage
Dfauts internes
Dfauts de la commande
Dfauts de la centrale hydraulique
Usure des garnitures
Nonmaintien de
la charge
en position
descente
par gravit
jusquau sol
Freinage
intempestif
Dfauts internes
Dfauts de la commande
Perte de la
fonction
levage
Danger
pour les
personnels
Danger
pour les
personnels
Danger
pour les
personnels
Moyen de
dtection
composant
fonction
Accouplement
lastique 1
Assure la
liaison entre
le moteur et
le rducteur
Rducteur
Entrane le
tambour par
rotation
Modes de
dfaillance
Causes
rupture
Dfauts internes
Absence de graissage
Blocage
Effets/s
curit
Danger
pour les
personnels
Rupture de
la chane
Danger
pour les
personnels
Danger
pour les
personnels
Accouplement
lastique 2
Assure la
liaison entre
le rducteur
et le tambour
rupture
Dfauts propres
Vieillissements
Dispositif de
mesure de
vitesse
Commande
larrt du
moteur et le
freinage
lorsque la
vitesse de
rotation du
tambour
dpasse un
seuil
Commande
intempestive
Dfauts propres
Absence de
commande
darrt (en
cas de
vitesse
excessive)
Dfauts propres
Danger
pour les
personnels
Moyen de
dtection
composant
Moteur
lectrique
fonction
Assure
lentranement
du rducteur
Modes de
dfaillance
Non
dmarrage
Arrt
intempestif
Frein
Assure le
maintien de la
charge en
position et le
freinage
durgence
Causes
Dfauts internes
Dfauts dalimentation lectrique
Dfauts de la commande
Dfauts internes
Dfauts dalimentation lectrique
Dfauts de la commande
Erreur humaine (commande intempestive)
Effet sur
le
systme
Effets/s
curit
Moyen de
dtection
Perte de la
fonction
levage
Perte de la
fonction
levage
Risque de
chute de la
charge
Pas darrt
Dfauts de la commande
Erreur humaine (commande intempestive)
Dmarrage
intempestif
Absence de
freinage
Dfauts internes
Dfauts de la commande
Dfauts de la centrale hydraulique
Usure des garnitures
Nonmaintien de
la charge
en position
descente
par gravit
jusquau sol
Freinage
intempestif
Dfauts internes
Dfauts de la commande
Perte de la
fonction
levage
Danger
pour les
personnels
Danger
pour les
personnels
Danger
pour les
personnels
Par
thermique du
moteur
composant
fonction
Accouplement
lastique 1
Assure la
liaison entre
le moteur et
le rducteur
Rducteur
Entrane le
tambour par
rotation
Modes de
dfaillance
Causes
rupture
Dfauts internes
Absence de graissage
Blocage
Effets/s
curit
Danger
pour les
personnels
Moyen de
dtection
Par
dispositif de
mesure de
vitesse
Par
thermique du
moteur
Rupture de
la chane
Danger
pour les
personnels
Danger
pour les
personnels
Accouplement
lastique 2
Assure la
liaison entre
le rducteur
et le tambour
rupture
Dfauts propres
Vieillissements
Dispositif de
mesure de
vitesse
Commande
larrt du
moteur et le
freinage
lorsque la
vitesse de
rotation du
tambour
dpasse un
seuil
Commande
intempestive
Dfauts propres
Absence de
commande
darrt (en
cas de
vitesse
excessive)
Dfauts propres
Danger
pour les
personnels
Par
dispositif de
mesure de
vitesse
Par
dispositif de
mesure de
vitesse
158
159
ARBRES DE DFAILLANCES
160
Gnralits
Mthodes dductives qui permet dinvestiguer les causes dun
vnement redout et reprsente tous les scnarios redouts,
Permet daccder rapidement des caractrisations quantitatives.
Arbre dvnements
(ex AMDEC composants)
Arbre de causes
Evt
Arbre de dfaillances
Pierre DAVID pierre.david@grenoble-inp.fr
161
Dfinition et objectifs
Reprsenter graphiquement les relations causes/effets, laide
dune structure de type arbre logique (portes logiques, et, ou, ).
Rsultats attendus :
qualitatifs : scnarios possibles conduisant lER
quantitatifs : probabilit d apparition de lER.
162
AdD Dmarche
-1-. Dfinition des vnements
vnement redout :
Lvnement redout est lvnement indsirable pour lequel nous
faisons ltude de toutes les causes qui y conduisent. Cet vnement est
unique pour un arbre de dfaillance et se trouve au sommet de larbre.
Avant de commencer la dcomposition qui permet dexplorer toutes les
combinaisons dvnements conduisant lvnement redout, il faut
dfinir avec prcision cet vnement ainsi que le contexte de son
apparition.
Lvnement redout est reprsent par un rectangle au sommet de
larbre comme par exemple lexplosion du rservoir de carburant de
Challenger.
Pierre DAVID pierre.david@grenoble-inp.fr
163
AdD Dmarche
-2-. Dfinition des vnements
vnements intermdiaires :
Les vnements intermdiaires sont des vnements dfinir comme
lvnement redout. La diffrence avec l'vnement redout est qu'ils sont
des causes pour d'autres vnements. Par exemple cest la combinaison
d'vnements intermdiaires qui conduit lvnement redout.
Un vnement intermdiaire est reprsents par un rectangle comme
l'vnement redout. Dans notre exemple, cest la combinaison dune fuite
de carburant avec dautres vnements qui est susceptible de provoquer
lexplosion du rservoir.
Pierre DAVID pierre.david@grenoble-inp.fr
164
AdD Dmarche
-3-. Dfinition des vnements
vnements lmentaires :
Les vnements lmentaires sont des vnements correspondants au
niveau le plus dtaill de lanalyse du systme. Dans un arbre de
dfaillance ils reprsentent les dfaillances des composants qui
constituent le systme tudi.
Pour fixer le niveau de dtails de notre tude, nous considrons en
gnral que les vnements lmentaires concident avec la dfaillance
des composants qui sont rparables ou interchangeables.
Les vnements lmentaires sont reprsents par des cercles. Dans
notre exemple, cest la combinaison de la dfaillance Joint perc et
Vanne bloque ouverte qui provoque une fuite de carburant.
Pierre DAVID pierre.david@grenoble-inp.fr
165
AdD Dmarche
-4-. Dfinition des vnements
Rsum de la symbolique des vnements :
Il existe dautres types d'vnements dfinis par la norme leurs symboles ainsi que
leurs significations sont rpertoris dans le tableau suivant.
Symbole
Nom
Rectangle
Signification
vnement redout ou vnement intermdiaire
Cercle
vnement lmentaire
Losange
Double
losange
Maison
normalement
pour
le
166
AdD Dmarche
-5-. Portes logiques de base
Porte ET :
Lvnement G1 ne se produit que si les vnements
lmentaires d1, d2 et d3 existent simultanment.
Porte OU :
L vnement G1 se produit de manire indpendante si lun
ou lautre des vnements lmentaires d1, d2 ou d3 existe.
Porte R/N :
Si R=2 et N=3 alors il suffit que deux des vnements
lmentaires d1, d2, d3 soient prsents pour que
lvnement G1 se ralise.
Pierre DAVID pierre.david@grenoble-inp.fr
167
AdD Dmarche
-6-. Transfert de sous-arbres
Il existe pour les arbres de dfaillances une symbolique normalise qui permet de faire
rfrence des parties de larbre qui se rptent de manire identique* ou de manire
semblable + pour viter de les redfinir.
Lobjectif est de rduire la taille du graphique. Le tableau suivant prsente les symboles
ainsi que les significations qui sont utiliss.
* Identique : mme structure, mme vnements.
+ Semblable : Mme structure mais avec des vnements diffrents.
Symbole
Nom
Signification
Triangle
Triangle
invers
168
AdD Dmarche
Rgles de construction
169
AdD Dmarche
Classification des
vnements intermdiaires
INS : Immdiat
Ncessaire et Suffisant
170
Les vts
lmentaires
doivent tre
indpendants
171
AdD Coupes
On appelle coupe dun arbre un ensemble dvnements de base et de conditions suffisant
pour produire lvnement-sommet.
Parmi ces coupes on appelle coupe minimale un ensemble dvnements de base ou
conditions ncessaire et suffisant produire lvnement-sommet. Si on retire une coupe
minimale un seul de ses lments le reste ne suffit plus produire lvnement-sommet.
On les trouve en descendant larbre, tape par tape de la manire suivante : la premire
tape donne un seul ensemble : {lvnement sommet}. Cest la coupe minimale triviale ;
une porte ET remplace dans un ensemble un vnement par les vnements dont il est la
conjonction;
une porte OU divise lensemble en autant densembles que la porte en introduit.
Dtape en tape, on arrive des ensembles qui ne contiennent que des vnements de base
ou conditions
liminer les redondances dvnements dans une mme coupe (il est inutile de citer
plusieurs fois le mme vnement dans une coupe)
liminer les redondances de coupes (quand le mme ensemble dvnements a t
produit par plusieurs voies, il est inutile de le conserver en plusieurs exemplaires) ;
liminer les super-coupes qui en contiennent dautres (quand un ensemble est
strictement contenu dans un autre, il nest utile de garder que le plus petit).
Pierre DAVID pierre.david@grenoble-inp.fr
172
AdD exemple
L'vnement redout
"Le systme utilisateur est non aliment" que l'on nomera ER
174
AdD exemple
cela se produit si :
"Dbit nul en aval de V1" ET "Dbit
nul en aval de V2"
175
AdD exemple
L'arbre associ est :
176
AdD exemple
vnement lmentaire V1
bloque ferme
vnement lmentaire
non dvelopp oprateur
dfaillant
177
AdD exemple
1.
2.
Dfaillance secondaire : dfaillance due une cause extrieure ou une utilisation particulire.
Ici un corps tranger qui obstrue la pompe.
3.
Dfaillance de commande : puisque la pompe est lectrique, cette dfaillance serait due la
perte de la source d'nergie.
178
Exemple de dduction
Power Distribution Box
179
Order 2:
Order 3:
Order 4:
1) K1 K5
1) K2 T1inc T2
2) K1 T2
2) T1 T1inc T2
2) K5 KT1 KT3 T4
3) K2 K5
3) T1inc T2 T3
4) K5 S1
5) K5 T1
6) K5 T3
7) S1 T2
180
1 K1 K5
4.000000E-004
2 K1 T2
4.000000E-004
3 K2 K5
4.000000E-004
4 K5 S1
4.000000E-004
5 K5 T1
4.000000E-004
6 K5 T3
4.000000E-004
7 S1 T2
4.000000E-004
8 K2 T1inc T2
8.000000E-006
9 T1 T1inc T2
8.000000E-006
10 T1inc T2 T3
8.000000E-006
1.600000E-007
12 K5 KT1 KT3 T4
1.600000E-007
3.200000E-009
181
Event
K1
K2
K5
KT1
KT1inc
KT2
KT2inc
KT3
Failure contrib.
8.000000E-004
4.080256E-004
2.000320E-003
3.264205E-007
3.841023E-008
1.632102E-007
3.841023E-008
3.264205E-007
Importance
29.41%
15.00%
73.53%
0.01%
0.00%
0.01%
0.00%
0.01%
182
Exercice
1) tablir l'arbre de dfaillance du systme suivant :
183
Exercice
184
Exercice
Soit une salle de sport dont le schma de cblage de lclairage peut tre reprsent par le schma ci-dessus. La
salle de sport est claire par 2 rampes de lampe. Chaque rampe possde 3 lampes montes en srie.
Lvnement redout est Salle de sport plonge dans le noir , sachant quil faut au minimum 3 lampes pour
que la salle ne soit pas plonge dans le noir.
Voici les donnes dont vous disposez :
Le rseau EDF tombe en panne en moyenne 1 fois par mois.
Le taux de dfaillance dune lampe est de 4 10-4 /heure (Loi expo.)
La probabilit de dfaillance la sollicitation du gnrateur de secours est de 10-2.
Vous devez :
- Raliser lanalyse qualitative de cet vnement redout en utilisant la mthode des arbres de dfaillance.
- crire lquation de larbre rgissant lvnement redout
- Dterminer les coupes minimales de larbre
- Calculer la probabilit de lvnement redout pour une sance de sport dune dure de 2
heures (on suppose quau dbut de la sance, toutes les lampes sont allumes et que le
rseau EDF nest pas dfaillant).
Pierre DAVID pierre.david@grenoble-inp.fr
185
Exercice
186
Exercice
187
188
Objectifs
Disposer dune modlisation simple pour analyser et calculer la
fiabilit dun systme.
Mise en vidence des chemins de succs et coupes minimales.
Calculer la fiabilit dun quipement.
Connus sous les noms de: Bloc Diagramme de Fiabilit (BDF),
diagramme de fiabilit, Reliability Block Diagram (RDB).
189
BDF
Un diagramme de fiabilit est un modle qui permet de reprsenter le comportement
dun systme sous une vue fonctionnelle.
La mthode danalyse par diagramme de fiabilit repose sur :
- Une dcomposition du systme en sous-systmes, chaque entit est modlise par
des blocs : Les sous-systmes, Les fonctions, Les composants.
- Ces blocs modlisent leur participation au succs de la mission.
ou en parallle .
190
191
BDF: coupes
Une coupe est un ensemble de blocs ou d entits qui conduit la panne ou la non
russite de la mission du systme si ces blocs ne peuvent plus raliser leurs fonctions
(ex : dfaillance de composant).
Une coupe est un ensemble d entits qui apparaissent dans tous les chemins de
succs. Si l ensemble des entits d une coupe est en panne alors aucun chemin de
succs ne permet de conduire la russite de la mission du systme.
Une coupe minimale est la plus petite combinaison d entits entranant l chec de la
mission du systme (elle ne contient aucune autre coupe).
192
Motifs lmentaires
Le diagramme srie :
La panne de l un ou de l autre des lments
entrane la panne du systme
Chemins de succs ou liens minimaux :
E1, E2
Le diagramme srie-parallle
Chemins de succs ou liens minimaux :
E1, E2
E3, E4
Coupes minimales :
E1
E2
Coupes minimales :
E1, E3
E1, E4 E2, E3
E2, E4
Le diagramme parallle-srie
Chemins de succs ou liens minimaux :
E1, E2
E1, E4 E2, E3
E3, E4
Coupes minimales :
E1, E3
E2, E4
Coupes minimales :
Pierre E1,
DAVID
E2,pierre.david@grenoble-inp.fr
E3
193
Calculs de probabilit
Blocs en Srie
194
Calculs de probabilit
Blocs en Parallle
195
Calculs de probabilit
Systme Srie-Parallle
196
Exemple
Exemple: Calculer la fiabilit et la probabilit de dfaillance du systme suivant.
Supposons les probabilits de dfaillance suivantes
Q1 = 0.01, Q2 = 0.02 and Q3 = 0.03.
2
1
Solution:
La fiabilit est
197
Exemple
Puis combinons le composant 1 et le sous systme(2,3) en srie.
La probabilit de dfaillance pour le systme est :
Sa fiabilit est :
198
Calculs de probabilit
Systmes NON Srie-Parallles
199
Calculs de probabilit
Ex: Bridge
200
Calculs de probabilit
Ex: Bridge
201
Calculs de probabilit
202
Calculs de probabilit
203
Calculs de probabilit
204
Calculs de probabilit
Systmes K parmi N
205
Exercice
Une alimentation lectrique fonctionne selon le schma suivant :
Lalimentation lectrique fonctionne correctement si lun des deux jeux de barre HA ou HB est
sous tension.
Le systme peut tre dcompos en 12 macro-lments reprsents sur le schma ci-joint.
1) Dterminer le diagramme de fiabilit de lalimentation lectrique. Puis en dduire les chemins de succs et les
coupes minimales.
2) Les deux rseaux (principal et auxiliaire) peuvent tomber en panne ensemble par suite dun orage par exemple.
Ceci est une panne de mode commun qui ncessite la reprsentation dun lment fictif n13.
Comment sont modifis le diagramme de fiabilit, les chemins de succs et les coupes minimales ?
Pierre DAVID pierre.david@grenoble-inp.fr
206
Exercice
207
Exercice
208
Bibliographie
Cours acadmiques :
Techniques de lIngnieur :
Ouvrages :
Normes :
CEI 50191
IEC 61508
209