Contrôles HPAPI actifs vs passifs : définir les limites du projet avant la conception

Avant de définir les cascades de pression, la logique d’alarme ou les spécifications de l’enceinte pour un procédé HPAPI, une équipe de projet doit répondre à une question plus fondamentale : quelle fonction de protection assure la protection, et que se passe-t-il lorsque cette fonction cesse de fonctionner ? Un ventilateur d’extraction et une paroi étanche de boîte à gants peuvent tous deux réduire l’exposition, mais ils tombent en panne différemment, se rétablissent différemment et exigent des réactions différentes de la part de l’opérateur. Se tromper sur cette limite avant le début de la conception signifie que la stratégie de contrôle repose sur une hypothèse que personne n’a confirmée.

Classez les contrôles en fonction de leur fonction et de leurs dépendances

Couche de contrôleExemples pris en chargeDépendance principaleDéfinir le périmètre du projet
Contrôles actifsDébit d'air d'extraction, régulation de la pression, alarmes et séquences automatiséesFonctions, capteurs et réponse prédéfinie en cas de perte de fonctionnalitéPrécisez les conditions de sécurité et la manière dont les opérateurs identifieront et géreront la perte de la fonction active.
Commandes passivesParois de confinement, interfaces étanches et voies de transfert ferméesIntégrité physique et accès contrôléPréciser comment l'intégrité des limites et les conditions d'accès seront préservées
Couches interactivesUne barrière passive associée à un système actifÀ la fois l'intégrité physique et la fonction active permettant de déterminer la direction ou de détecter les fuitesDéfinir quelle protection subsiste et quelle réponse s'applique lorsque l'une ou l'autre de ces couches n'est pas disponible

Chaque mesure de contrôle dans un processus HPAPI relève de l’un des deux types de comportement suivants : elle agit ou elle bloque. Les contrôles actifs agissent : ils font circuler l’air, maintiennent une différence de pression, déclenchent une alarme ou exécutent une séquence programmée. Les contrôles passifs bloquent : ils reposent sur le fait qu’une paroi, un joint ou un circuit de transfert fermé reste physiquement intact. Cette distinction n’est pas purement formelle. Elle détermine ce dont dépend le contrôle pour continuer à fonctionner, et donc ce qui peut le rendre inopérant.

Un contrôle actif dépend d’un élément extérieur à la barrière elle-même : une alimentation électrique, un capteur en état de marche, une boucle de régulation, un opérateur qui réagit à une alarme. Il suffit de supprimer l’une de ces dépendances pour que la fonction active cesse, même si tous les composants physiques du système sont toujours en place. Un contrôle passif ne dépend d’aucun de ces éléments. Soit un joint assure l’étanchéité, soit il ne l’assure pas ; soit un mur retient, soit il est percé. Son fonctionnement dépend de son état, et non d’une action continue.

Cela a une conséquence directe sur la manière dont une équipe de projet évalue une stratégie de confinement. Lorsque la base de contrôle repose sur une fonction active — la direction du flux d’air d’extraction, par exemple, ou un verrouillage automatisé —, le projet doit préciser non seulement la fonction, mais aussi l’architecture qui assure son fonctionnement : redondance des équipements, emplacement des capteurs, rapidité de détection d’une défaillance. Lorsque la base repose sur une fonction passive — une enceinte étanche, un dispositif de transfert fermé —, le projet doit en revanche préciser comment l’intégrité est vérifiée et maintenue au fil du temps, et quelles règles d’accès empêchent que l’étanchéité ne soit compromise par une utilisation courante.

La plupart des véritables systèmes HPAPI combinent les deux. Un isolateur est doté de parois passives et d’un système d’extraction actif qui maintient une pression négative à l’intérieur. Un circuit de transfert fermé peut présenter un mécanisme d’étanchéité entièrement passif, tout en s’inscrivant dans un processus qui repose également sur un contrôle actif de la pression pour gérer toute fuite accidentelle. L’exercice de classification ne consiste pas à répartir les équipements en deux catégories distinctes, mais à déterminer, pour chaque fonction de protection sur laquelle repose le projet, si son fonctionnement est actif ou passif ; en effet, cette réponse détermine les justifications et les plans de secours que le projet doit fournir avant la finalisation de la conception.

Répartir les fonctions actives entre les modules d'extraction, de pression, d'alarmes et d'automatisation

Le débit d'air d'extraction, le contrôle de la pression, les alarmes et les séquences automatisées peuvent sembler être des systèmes distincts, mais ils partagent une même structure de dépendance : chacun nécessite une entrée disponible en permanence — alimentation électrique, signal de commande, valeur mesurée par un capteur — et une réponse définie en cas de perte de cette entrée. Les considérer comme une seule et même catégorie lors de la définition des limites permet d'éviter le piège qui consiste à les spécifier isolément et à ne pas se rendre compte qu'ils partagent souvent le même point de défaillance.

Le flux d’air d’extraction définit une direction de circulation, évacuant l’air d’un espace occupé par un opérateur vers un point de rejet ou de filtration contrôlé. Sa valeur protectrice n’existe que tant que le flux d’air circule effectivement dans cette direction à un débit suffisant pour surmonter les perturbations au niveau d’une ouverture ou d’un joint. Le contrôle de pression est un concept apparenté mais distinct : il maintient un différentiel de pression entre les zones, ce qui détermine la direction dans laquelle l’air circule à travers tout chemin de fuite, toute ouverture intentionnelle ou tout joint imparfait. Lorsque l’extraction et le contrôle de pression sont tous deux des fonctions actives sur une même barrière, une perturbation affectant l’une d’entre elles — un dysfonctionnement du registre, une modification de la résistance dans le réseau de conduits — peut altérer l’autre, même si ses propres composants ne sont pas endommagés.

Les alarmes et les séquences automatisées ajoutent une couche supplémentaire : ce ne sont pas des fonctions de protection en soi, mais le mécanisme par lequel une perte de protection devient visible et donne lieu à une action. Une alarme qui dépend de la même source d’alimentation ou du même réseau de contrôle que la fonction qu’elle surveille peut tomber en panne de manière silencieuse en même temps que cette fonction, ce qui est une condition que le projet doit examiner explicitement plutôt que de la négliger. Les séquences automatisées — une réponse programmée à une condition hors limites — dépendent d’une détection correcte de la condition et de l’exécution d’une réponse validée pour le mode de défaillance réel rencontré, et non pas simplement d’une “ alarme et d’un arrêt ” génériques.”

Pour une équipe de projet, la tâche concrète consiste à mettre en correspondance chaque fonction active avec sa chaîne de dépendances et à se demander quels autres éléments cessent de fonctionner en même temps. Lorsqu’un seul réseau d’alimentation ou de commande prend en charge plusieurs fonctions actives, un seul défaut peut entraîner la perte d’une protection plus importante que ne le laisserait supposer un examen individuel de chaque fonction. Lorsque les fonctions sont prises en charge par des réseaux d’alimentation indépendants ou des boucles de commande séparées, un défaut dans l’une d’entre elles laisse les autres intactes. Cet exercice de mise en correspondance permet de déterminer si la stratégie de redondance du projet prend en compte les modes de défaillance réels ou uniquement ceux qui ont été examinés fonction par fonction.

Définir la protection passive au moyen de boîtiers, de joints d'étanchéité et de transferts en circuit fermé

La protection passive n’agit pas ; elle persiste. Un mur d’enceinte, une porte équipée d’un joint d’étanchéité, un dispositif de transfert fermé : chacun assure une protection en maintenant une barrière physique dont l’efficacité ne dépend ni d’une alimentation électrique, ni d’un capteur, ni d’une décision de contrôle. C’est là leur avantage : ils ne tombent pas en panne en cas de coupure d’alimentation. C’est également la source de leur vulnérabilité particulière : comme rien ne surveille activement leur état à chaque instant, leur dégradation peut passer inaperçue jusqu’à ce qu’elle soit mise à l’épreuve par un événement réel — une opération de transfert, un accès, une variation de pression provenant d’une autre partie du système.

La valeur protectrice d’une barrière passive dépend de son intégrité et de la rigueur des règles d’accès qui s’y appliquent. Un mur ou une fenêtre qui n’a jamais été franchi offre une protection totale ; ce même mur, s’il présente un joint endommagé, un orifice mal fermé ou un dispositif de transfert utilisé en dehors de sa méthode validée, offre une protection moindre, et cette diminution n’est pas signalée par une alarme, contrairement à ce qui pourrait être le cas en cas de défaillance d’une fonction active. C’est pourquoi les contrôles passifs sont décrits en termes d’intégrité physique et de discipline d’accès plutôt qu’à l’aide d’indicateurs de performance continus : la question pertinente n’est pas “ cela fonctionne-t-il en ce moment même ? ”, mais “ son état a-t-il été préservé depuis sa dernière vérification ? ”.”

Les voies de transfert fermées méritent une attention particulière, car elles combinent un principe d’étanchéité passive avec un élément procédural : le caractère fermé du transfert dépend entièrement de la méthode utilisée pour l’exécuter. Un dispositif capable d’assurer le confinement lorsqu’il est utilisé correctement n’offre aucune protection si la séquence opérationnelle est interrompue, omise ou mal exécutée. Cela signifie que le matériel passif et la procédure régissant son utilisation doivent être évalués conjointement, et non comme des éléments distincts du projet : un joint bien conçu ne compense pas une méthode de transfert mal définie ou mal contrôlée, et une méthode rigoureuse ne peut pas compenser un matériel qui a perdu son intégrité.

Dans le cadre d’un projet, cela redéfinit ce que signifie concrètement le terme “ passif ” : il ne s’agit pas d’un système “ ne nécessitant aucun entretien ”, mais d’une “ protection assurée par l’état et la discipline plutôt que par la fonction ”. Le projet a pour mission de définir comment cet état est vérifié et comment l’accès est contrôlé, car aucun de ces deux aspects ne se produit automatiquement, contrairement à ce que pourrait laisser penser l’autosurveillance d’un système actif.

Tester les interfaces où les couches active et passive dépendent l'une de l'autre

C'est au point de rencontre entre un système actif et une barrière passive que la stratégie de confinement est réellement mise à l'épreuve, car la protection prévue pour chaque couche dépend souvent du bon fonctionnement de l'autre couche. Une paroi de confinement passive peut être conçue pour limiter à elle seule les rejets, mais si la base de contrôle du projet suppose également qu’un système d’extraction actif établit un flux d’air vers l’intérieur au niveau de chaque ouverture de cette paroi, alors la valeur de protection indépendante de la paroi et la valeur de protection combinée du système correspondent à deux chiffres différents, et le projet doit savoir sur lequel il s’appuie réellement.

Cela revêt une importance particulière au niveau des ouvertures définies : un orifice de transfert, une interface de manchon, une porte. Il s’agit de points où la barrière passive est interrompue de par sa conception, et où une fonction active est souvent sollicitée pour compenser cette interruption — en maintenant, par exemple, un flux d’air directionnel à travers l’ouverture. Lorsque la fonction active est présente et opérationnelle, l’ouverture se comporte conformément à l’intention du système combiné. Lorsque la fonction active est absente — en raison d’une défaillance du système ou parce que l’ouverture est utilisée dans un mode que le système actif n’a pas été configuré pour gérer —, la barrière passive à cet endroit peut offrir une protection bien moindre que celle de l’enveloppe ailleurs, car l’ouverture n’a jamais été conçue pour être suffisante à elle seule sur le plan passif.

Il en résulte que les interfaces de délimitation ne peuvent pas être évaluées en examinant séparément les spécifications du système actif et celles du système passif. La question à résoudre est la suivante : que fournit cette interface lorsque les deux couches sont intactes, et que fournit-elle lorsqu’une d’entre elles ne l’est pas ? Lorsque la réponse à la deuxième question est “ très peu ”, le projet a identifié un point où la base de contrôle est plus fragile que ne le laisse supposer la description globale de l’équipement, et où une attention supplémentaire doit être portée aux procédures ou à la conception. Lorsque la réponse est “ un niveau de protection réduit mais toujours significatif ”, le projet dispose d’une véritable défense en plusieurs couches et peut planifier sa réponse en cas de défaillance en conséquence.

Définir les états de sécurité en cas de défaillance des services, des capteurs, du débit d'air et des joints d'étanchéité

État de défaillanceCouche de contrôle affectéeFront de décisionDéfinition spécifique au projet requise
Coupure d'électricité ou de courantActifOn ne peut pas partir du principe que le fonctionnement du flux d'air d'extraction, du contrôle de la pression, des alarmes ou des séquences automatisées se poursuivraÉtat de sécurité, détection de l'opérateur et réaction
Perte d'un capteur ou d'un système de commandeActifOn ne peut pas présumer du bon fonctionnement de la fonction active ni de sa réponse automatisée ou d'alerteÉtat de sécurité, détection de l'opérateur et réaction
Perte de débit d'airActif, avec des conséquences à la limite passiveOn ne peut pas présumer que le système actif a déterminé la direction ou détecté une fuite.État de sécurité, protection passive restante, reconnaissance de l'opérateur et réaction
Défaillance du joint d'étanchéitéPassif, avec des conséquences sur les couches combinéesOn ne peut pas tenir pour acquise l'intégrité des limites physiquesConditions de sécurité, restrictions d'accès applicables, identification de l'opérateur et réaction

La classification des commandes et la cartographie de leurs dépendances soulèvent la question à laquelle une base de conception doit effectivement répondre : quelle est la condition de sûreté lorsque chaque dépendance est perdue, et comment un opérateur peut-il reconnaître qu’elle a été perdue ? Il n’y a pas de réponse unique pour l’ensemble du système : celle-ci varie en fonction de la couche concernée et des autres éléments qui en dépendent.

Une coupure d'alimentation ou de service prive d'un seul coup toutes les fonctions actives de leur base : l'extraction d'air, le contrôle de la pression, les alarmes et les séquences automatisées peuvent toutes être affectées simultanément si elles partagent ce service. Le projet doit définir l'état par défaut du système, déterminer si cet état par défaut nécessite lui-même une alimentation pour être atteint, et préciser comment un opérateur peut être informé de l'existence de cet état plutôt que de le découvrir par d'autres moyens.

La perte d’un capteur ou d’un dispositif de commande est plus limitée mais non moins importante : elle n’entraîne pas nécessairement la perte de la fonction active, mais prive le système de sa capacité à savoir si cette fonction fonctionne et à réagir automatiquement en cas de dysfonctionnement. Une boucle de commande peut continuer à fonctionner sur la base d’informations obsolètes ou erronées après une défaillance d’un capteur, ce qui constitue un risque différent d’un arrêt complet ; la définition de l’état de sécurité doit donc traiter ces deux possibilités séparément.

Une perte de débit affecte les deux couches : il s'agit en soi d'une défaillance de la fonction active, mais ses conséquences se répercutent sur la barrière passive, car la direction et la capture des fuites au niveau d'une ouverture dépendaient de ce débit. L'état de sécurité doit ici préciser quelle protection passive subsiste une fois que la contribution active a disparu, et pas seulement ce qu'il advient du système de circulation d'air lui-même.

La défaillance d'un joint correspond au cas passif : elle supprime une condition aux limites qui n'était de toute façon pas surveillée activement au départ ; sa détection repose donc sur une inspection, un essai ou un indicateur en aval, plutôt que sur un signal automatisé. L'état de sûreté doit définir les limites d'accès applicables dès lors que l'intégrité ne peut plus être présumée, car la défaillance peut ne pas être immédiatement visible, contrairement à une condition d'alarme active.

Dans chaque cas, la démarche spécifique au projet est la même : définir la condition de sécurité, préciser comment elle est identifiée et indiquer comment elle est gérée, plutôt que de se contenter d'une description générale de l'équipement pour laisser entendre une réponse.

Éléments de preuve issus de la vérification des documents à l'encontre du fondement du contrôle de l'exposition

Type de preuveUtilisation assistéeCe que cela n'établit pas
Évaluation des risques liés aux bonnes pratiques de fabrication (BPF) des substances dangereuses à partir des informations disponibles sur les valeurs limites d'exposition professionnellePrend en charge une approche de contrôle fondée sur les risques et la hiérarchisation des mesures de contrôle au niveau des installations, des systèmes fermés et des barrièresUne limite d'exposition spécifique à un composé, une fourchette d'exposition ou un modèle de contrôle universel
Classification par tranches d'exposition professionnelleAide à la prise de décisions en matière de gestion des risques lorsqu'aucune valeur limite d'exposition professionnelle faisant autorité et spécifique à une substance chimique n'est disponibleUn résultat concernant les performances de confinement obtenu uniquement à partir de l'étiquette de la bande d'exposition
Évaluation des performances de confinement du SMEPACPermet une évaluation normalisée dans des conditions définies, à l'aide d'échantillonnages des émissions atmosphériques et des dépôts au solDétails du protocole ou interprétation de l'acceptation en l'absence d'un guide complet et d'un scénario défini

Une fois qu'un projet a classé ses contrôles et défini ses états de défaillance, il ne reste plus qu'à associer les éléments probants appropriés à chaque affirmation, car chaque type d'élément probant répond à une question différente et aucun ne peut se substituer à un autre.

Évaluation des risques liés aux bonnes pratiques de fabrication (BPF) pour les substances dangereuses — l'approche décrite dans Bonnes pratiques de fabrication (BPF) de l'OMS pour les produits pharmaceutiques contenant des substances dangereuses — préconise une approche de maîtrise des risques fondée sur les données disponibles relatives aux limites d'exposition professionnelle, et privilégie les mesures de maîtrise au niveau des installations, les systèmes fermés et les barrières de protection par rapport aux mesures administratives. Elle ne fixe toutefois pas de limite d'exposition spécifique à chaque composé et ne fournit pas au projet un plan de maîtrise tout prêt ; elle définit le cadre de l'approche, et non les chiffres.

En l'absence de valeur limite d'exposition officielle spécifique à une substance chimique, classification par tranches d'exposition professionnelle — tel que décrit par NIOSH — facilite la prise de décision en matière de gestion des risques dans cette zone d'incertitude, en attribuant une fourchette sur la base des informations disponibles concernant le danger, de sorte qu'une stratégie de maîtrise puisse être mise en œuvre sans attendre une limite qui pourrait ne jamais être atteinte. Il s'agit d'un élément d'aide à la planification, et non d'un résultat concernant les performances de confinement : une fourchette d'exposition décrit le danger, et non l'efficacité réelle d'une enceinte, d'un système d'extraction ou d'un dispositif de transfert particulier face à ce danger.

Cette question relative aux performances trouve sa réponse dans un autre type de données : l'évaluation standardisée des performances de confinement, telle que la Méthodologie SMEPAC cité par ISPE, qui évalue le confinement dans des conditions définies à l’aide d’échantillonnages des émissions atmosphériques et des dépôts en surface. Il s’agit là de la preuve qui établit un lien entre un équipement spécifique, configuré et exploité d’une manière précise, et un résultat mesuré concret — mais uniquement dans le scénario pour lequel l’évaluation a été réalisée, et uniquement lorsque le protocole complet et son interprétation d’acceptation sont appliqués, et non pas à titre de label général.

Pour une équipe de projet chargée d’élaborer un plan de vérification, la tâche consiste à mettre ces éléments en regard des exigences qu’elle est effectivement appelée à valider : l’évaluation des risques et la classification des niveaux d’exposition déterminent l’approche de contrôle et les priorités adoptées par le projet ; l’évaluation des performances permet de confirmer si l’équipement choisi, tel qu’il est configuré, fournit le résultat dont le projet a besoin dans les conditions pertinentes pour ce processus. Lorsqu’un projet soumet ses paramètres de processus, sa base de contrôle de l’exposition et la configuration de ses équipements pour examen — comme c’est le cas lors de l’évaluation d’un système configuré tel qu’un Isolateur OEB4/OEB5 ou un système de barrières fermées à accès restreint pour une application spécifique — il s'agit des informations qui permettent de déterminer si la configuration proposée répond aux cas de défaillance réels et aux éléments de vérification identifiés par le projet, plutôt qu'une version générique de la même famille d'équipements.

Questions fréquemment posées

Q : Quels sont les critères à prendre en compte pour choisir entre un isolateur OEB4/OEB5 et un RABS fermé dans le cadre d'un projet HPAPI ?
A : Comparez les niveaux de contrôle effectivement requis par le projet : fonctions actives, limites passives, interfaces de transfert, dépendances vis-à-vis des services publics et des capteurs, réponses en cas de défaillance, ainsi que le scénario de vérification prévu. Une catégorie de produit ou une étiquette de bande d'exposition ne suffit pas à elle seule à garantir l'adéquation au projet ou les performances de confinement.

Q : Peut-on supposer que les conditions de confinement restent identiques après l'extraction, le contrôle de la pression ou la perte du débit d'air ?
A : Non. Une barrière passive intacte peut certes encore limiter les rejets, mais on ne peut pas présumer que la direction du flux d'air ou la capture des fuites assurées par le système actif soient maintenues. Il convient de définir à l'avance la protection restante, les éventuelles restrictions d'accès, la manière dont les opérateurs identifieront la situation et la réponse de sécurité requise.

Q : Comment un projet doit-il être mené en l'absence de valeur limite d'exposition professionnelle faisant autorité pour une substance chimique donnée ?
A : Recourir à la classification par tranches d'exposition professionnelle pour étayer la gestion des risques et le choix des mesures de contrôle, tout en précisant clairement ses limites. La tranche d'exposition ne constitue pas une preuve de l'efficacité du confinement ; le projet doit donc toujours s'appuyer sur un scénario d'exploitation défini et des éléments de vérification appropriés.

Q : Quels éléments de preuve faut-il pour vérifier que la stratégie de contrôle choisie fonctionne comme prévu ?
A : Mettez en correspondance les données disponibles avec l'allégation à évaluer. L'évaluation des risques établit les bases du contrôle de l'exposition, tandis qu'une évaluation des performances de confinement SMEPAC permet d'évaluer les émissions atmosphériques et les dépôts en surface dans des conditions définies ; le protocole, le scénario et les critères d'acceptation doivent être précisés pour le projet.

Q : Quelles informations doivent être disponibles avant l'examen de la conception des commandes active et passive ?
A : Préparez la base de référence relative aux dangers ou aux plages d'exposition, les conditions de transfert fermé et d'accès applicables, chaque fonction active et chaque limite passive, ainsi que les conditions de sécurité en cas de défaillance de l'alimentation, d'un capteur, du flux d'air ou d'un joint d'étanchéité. Définissez également comment chaque état de défaillance sera détecté, géré et associé à des preuves de vérification.

Image de Barry Liu

Barry Liu

Bonjour, je m'appelle Barry Liu. J'ai passé les 15 dernières années à aider les laboratoires à travailler de manière plus sûre grâce à de meilleures pratiques en matière d'équipements de biosécurité. En tant que spécialiste certifié des enceintes de biosécurité, j'ai effectué plus de 200 certifications sur site dans des installations pharmaceutiques, de recherche et de soins de santé dans toute la région Asie-Pacifique.

Actualités connexes

Retour en haut
Boîte de transfert statique pour salle blanche : exigences en matière de verrouillage et de classification | Logo qualia 1

Nous contacter

Contactez-nous directement : [email protected]