Systèmes contrôle-commande nucléaire SIL3 SIL4 fabriqués en France

Les systèmes contrôle-commande (C&C) nucléaires de catégorie A et B (sûreté SIL3 SIL4) pilotent les fonctions vitales des réacteurs : arrêt d'urgence, refroidissement, contrôle réactivité. Rolls-Royce Civil Nuclear Meylan 38 (Spinline 3, 75 % PdM mondial) et Framatome (TELEPERM XS) sont les deux leaders français-européens incontournables.

75 % PdM mondialSpinline 3 Rolls-Royce sur 200+ tranches nucléaires
50+ réacteurséquipés TELEPERM XS Framatome (EPR, OL3, HPC)
SIL 1 à 4niveaux d'intégrité de sécurité IEC 61508

Que sont les systèmes contrôle-commande nucléaire sil3 sil4 ?

Les systèmes de contrôle-commande (C&C) nucléaires constituent le système nerveux des centrales : ils acquièrent les mesures physiques (températures, pressions, débits, neutrons, vibrations, niveaux), exécutent les algorithmes de protection et de régulation, puis commandent les actionneurs (vannes, pompes, barres de contrôle, disjoncteurs). La norme IEC 61226 classe les fonctions en trois catégories selon leur importance pour la sûreté : catégorie A (fonctions de sûreté critiques, arrêt d'urgence, isolement enceinte, injection de sécurité), catégorie B (fonctions importantes pour la sûreté, surveillance post-accident, contrôle température et pression primaire), catégorie C (fonctions auxiliaires importantes, ventilation, surveillance radiologique). À chaque catégorie correspond un niveau d'intégrité de sécurité SIL (Safety Integrity Level) défini par IEC 61508 : SIL 4 (PFD < 10⁻⁴, redondance triple ou quadruple, diversification matérielle et logicielle) pour la catégorie A, SIL 3 (PFD < 10⁻³) pour la catégorie B, SIL 2 pour la catégorie C.

En France, le marché du C&C nucléaire est dominé par deux acteurs européens : Rolls-Royce Civil Nuclear Meylan 38 (Grenoble, ~700 salariés, ex-Schlumberger Industries) avec la plateforme Spinline 3 (~75 % PdM mondial, déployée sur 80 % des réacteurs EDF actuels - palier 900/1300/1450 MWe, export Coréen Hanaro réacteur de recherche, Inde, Chine) et Framatome (ex-Areva NP, ~14 000 salariés monde) avec TELEPERM XS (~50 réacteurs équipés dont EPR Flamanville, EPR2 Penly, Olkiluoto OL3 Finlande, Hinkley Point C UK, Sizewell C, Taishan Chine). Schneider Electric Rueil-Malmaison 92 fournit Tricon Triconex SIL3 (systèmes instrumentés de sécurité SIS) et Modicon Quantum nucléaire. Siemens France Saint-Denis 93 propose SPPA-T2000 (Siemens Power Plant Automation). Westinghouse Nuclear Automation France déploie la plateforme Common Q (qualifiée NRC US). CGI France Paris et Atos Bezons 95 (Bull Sequana HPC) interviennent sur l'intégration SI nucléaire et la simulation neutronique.

Spécifications techniques et procédés de production

Principales plateformes contrôle-commande nucléaires qualifiées catégorie A/B/C utilisées en France :

Familles de produits et caractéristiques

PlateformeFournisseurCatégorie IEC 61226Référence d'installation
Spinline 3Rolls-Royce Civil Nuclear Meylan 38Catégorie A SIL 480 % réacteurs EDF (palier 900/1300/1450), 200+ tranches mondiales
TELEPERM XSFramatome (ex-Areva NP, Siemens)Catégorie A SIL 4EPR Flamanville 3, OL3 Finlande, HPC UK, Taishan Chine, EPR2 Penly
Tricon TriconexSchneider Electric Rueil-Malmaison 92Catégorie B SIL 3 (SIS)Systèmes instrumentés de sécurité SIS, retrofit palier 900 EDF
SPPA-T2000Siemens France Saint-Denis 93Catégorie B/CContrôle-commande conventionnel groupes turbo-alternateurs
Common QWestinghouse Nuclear AutomationCatégorie A SIL 4Réacteurs AP1000 export, modernisation palier 1300 EDF
Modicon Quantum nucléaireSchneider ElectricCatégorie C SIL 2Auxiliaires conventionnels, surveillance radiologique

Grades et conditionnements commerciaux

Normes et réglementations

Référentiels normatifs internationaux applicables aux systèmes contrôle-commande nucléaires :

Procédés industriels détaillés

Étapes du cycle de développement, qualification et déploiement d'un système C&C nucléaire :

Spécification fonctions de sûreté catégorie A/B/C

Spécification des fonctions de sûreté par l'exploitant (EDF DIPDE) avec classement IEC 61226 catégorie A (arrêt d'urgence, injection sécurité), B (surveillance), C (auxiliaires), allocation des fonctions par train de sûreté (4 trains EPR), analyses FMEA et HAZOP.

Architecture matérielle redondante et diversifiée

Conception architecture matérielle redondante (2oo3, 2oo4) avec diversification matérielle (processeurs différents) et logicielle (équipes de développement séparées) pour fonctions catégorie A SIL 4, séparation physique des trains conforme IEEE 384, alimentation Class 1E secourue.

Développement logiciel selon IEC 60880

Développement logiciel applicatif selon cycle en V rigoureux IEC 60880, codage en langage qualifié (Ada SPARK, C MISRA, FBD certifié), revues de code, tests unitaires couverture > 95 % MC/DC, vérification formelle pour modules critiques, traçabilité exigences-code-tests.

Qualification matériel K1/K2/K3 et sismique SC1

Qualification matériel selon RCC-E et IEEE 323/344/383/627 : tests environnementaux K1 (LOCA, ambiance enceinte primaire, vapeur 160 °C + radiation 200 Mrad), tests sismiques SC1 (catégorie 1 séisme dimensionnement), tests CEM IEC 61000.

V&V Vérification et Validation indépendante

V&V Vérification et Validation indépendante par équipe distincte du développement (IV&V) : revue documents conception, tests fonctionnels par cas d'usage, tests d'intégration sur banc d'essai représentatif, tests de validation site (FAT Factory Acceptance Test, SAT Site Acceptance Test).

Mise en service et licensing ASN

Mise en service progressive sur centrale avec accord ASN Autorité de Sûreté Nucléaire : tests à froid, essais à chaud, montée en puissance par paliers 25-50-75-100 %, surveillance EDF UTO Unité Technique Opérationnelle Saint-Denis 93, maintenance corrective et préventive sur 60 ans de durée de vie.

Le marché français

Le marché mondial du contrôle-commande nucléaire représente environ 5 Md$ par an (estimation 2024), tiré par la modernisation du parc existant (durée de vie prolongée à 60-80 ans aux US et France), la construction de nouveaux réacteurs (Chine 30 GW d'EPR/Hualong en construction, Inde, Émirats Barakah, Égypte El Dabaa, Turquie Akkuyu) et le développement des SMR (Small Modular Reactors). Le marché français représente 300 à 500 M€ par an, dominé par Rolls-Royce Civil Nuclear (Spinline) et Framatome (TELEPERM XS), avec une montée en puissance attendue avec le programme EPR2 (6 réacteurs Penly, Gravelines, Bugey, enveloppe 51,7 Md€, mise en service 2035-2042).

Rolls-Royce Civil Nuclear Meylan 38 (Grenoble, ~700 salariés) est le n°1 mondial du C&C nucléaire avec ~75 % de parts de marché, héritage de l'expertise Schlumberger Industries (ex-Merlin Gerin) puis SciCos puis Rolls-Royce depuis 2008. La plateforme Spinline 3 équipe 200+ tranches nucléaires dans le monde dont 80 % des 56 réacteurs EDF (palier 900 MWe CP0/CP1/CP2, palier 1300 P4/P'4, palier 1450 N4), avec contrats récurrents de maintenance évolutive sur 60 ans. Framatome (ex-Areva NP, 14 000 salariés monde) déploie TELEPERM XS développé conjointement avec Siemens dans les années 1990, sélectionné pour tous les EPR construits ou en construction (Flamanville 3, OL3 Finlande, Taishan 1-2 Chine, Hinkley Point C UK, Sizewell C UK, EPR2 Penly et Gravelines).

Le programme français de relance du nucléaire (EPR2 décidé en février 2022 par Emmanuel Macron, 6 réacteurs Penly + Gravelines + Bugey + option 8 supplémentaires, enveloppe 51,7 Md€) génère un marché C&C estimé à 2-3 Md€ sur 2025-2040 (200-300 M€ par tranche EPR2). Le projet SMR Nuward (consortium EDF + TechnicAtome Aix-en-Provence 13 + Naval Group + CEA + Framatome, réacteur 170 MWe modulaire, mise en service 2030-2035) constitue un nouveau débouché pour Spinline et TELEPERM XS adaptés au format SMR. Le programme Grand Carénage (50 Md€ sur 2014-2025) finance la rénovation C&C du palier 900 EDF avec systèmes Spinline et Tricon Triconex SIL3, prolongeant la durée de vie des 32 réacteurs de 900 MWe à 60 ans (visite décennale VD4). Schneider Electric Tricon Triconex est leader des systèmes instrumentés de sécurité SIS retrofit avec 30 % de parts de marché européen.

Applications et débouchés industriels

Programmes publics français et européens structurants pour la filière C&C nucléaire :

Questions fréquentes

Qu'est-ce qu'un système contrôle-commande nucléaire de catégorie A ?

Un système contrôle-commande (C&C) nucléaire de catégorie A est défini par la norme IEC 61226 comme un système exécutant des fonctions de sûreté critiques dont la défaillance pourrait entraîner directement des conséquences inacceptables (rejet radiologique, fusion du cœur). Cela inclut l'arrêt d'urgence du réacteur (Reactor Protection System RPS, chute des barres de contrôle en moins de 2 secondes), l'isolement de l'enceinte de confinement, l'injection de sécurité haute pression et basse pression, l'aspersion enceinte. La catégorie A impose SIL 4 (PFD < 10⁻⁴ par demande selon IEC 61508), architecture redondante quadruplex 4 divisions séparées électriquement IEEE 384, qualification matérielle K1 LOCA et sismique SC1, développement logiciel selon IEC 60880 (cycle en V rigoureux, V&V indépendante, vérification formelle). Les plateformes qualifiées catégorie A en France sont Spinline 3 (Rolls-Royce Meylan 38) et TELEPERM XS (Framatome).

Qu'est-ce que la plateforme Spinline 3 de Rolls-Royce ?

Spinline 3 est la plateforme C&C nucléaire catégorie A SIL 4 développée par Rolls-Royce Civil Nuclear Meylan 38 (Grenoble, ~700 salariés, héritage Schlumberger Industries - Merlin Gerin - SciCos - Rolls-Royce depuis 2008). C'est le leader mondial des systèmes de protection réacteur (RPS) avec ~75 % de parts de marché et 200+ tranches nucléaires équipées dans le monde. En France, Spinline 3 équipe 80 % des 56 réacteurs EDF du palier 900 MWe (CP0/CP1/CP2), palier 1300 (P4/P'4) et palier 1450 (N4 Chooz, Civaux). À l'export, Spinline équipe le réacteur de recherche Hanaro Corée du Sud, des centrales en Inde et en Chine. La plateforme repose sur des processeurs Sun SPARC durcis pour environnement nucléaire (qualification K1 LOCA + sismique SC1), architecture 4 trains redondants et diversifiés. Spinline est en compétition avec TELEPERM XS de Framatome pour les nouveaux EPR/EPR2.

Qu'est-ce que TELEPERM XS de Framatome ?

TELEPERM XS est la plateforme C&C nucléaire catégorie A SIL 4 développée à partir des années 1990 par Siemens KWU puis transférée à Framatome (ex-Areva NP), siège Framatome I&C Erlangen Allemagne + bureau Paris. C'est la plateforme retenue pour tous les EPR (European Pressurized Reactor) construits ou en construction : Flamanville 3 France (mise en service 2024), Olkiluoto OL3 Finlande (mise en service 2023), Taishan 1-2 Chine (en service depuis 2018-2019), Hinkley Point C UK (en construction, mise en service 2027-2030), Sizewell C UK (construction démarrée 2024), EPR2 Penly Gravelines Bugey (mise en service 2035-2042). Plus de 50 réacteurs sont équipés dans le monde (EPR + retrofit allemands + chinois). Architecture quadruplex 4 divisions séparées IEEE 384, processeurs durcis, qualification NRC US et ASN France, développement logiciel SCADE Esterel Technologies (langage formel SCADE Suite certifié IEC 60880).

Quelle est la différence entre SIL 3 et SIL 4 en nucléaire ?

SIL 3 (Safety Integrity Level 3) et SIL 4 sont des niveaux d'intégrité de sécurité définis par IEC 61508 et IEC 61511 selon la probabilité de défaillance sur demande PFD : SIL 3 = PFD entre 10⁻³ et 10⁻⁴ (1 défaillance pour 1 000 à 10 000 demandes), SIL 4 = PFD entre 10⁻⁴ et 10⁻⁵ (1 défaillance pour 10 000 à 100 000 demandes). En nucléaire selon IEC 61226 : les fonctions catégorie A (arrêt d'urgence réacteur, isolement enceinte, injection sécurité) exigent SIL 4 avec architecture quadruplex 4 trains redondants et diversifiés (Spinline 3 Rolls-Royce, TELEPERM XS Framatome). Les fonctions catégorie B (surveillance post-accident, contrôle température et pression primaire) exigent SIL 3 typiquement avec architecture TMR Triple Modular Redundancy 2oo3 (Tricon Triconex Schneider Electric, Modicon Quantum nucléaire). SIL 4 impose développement logiciel formel selon IEC 60880, alors que SIL 3 accepte IEC 62138 (exigences allégées). Le coût SIL 4 est typiquement 3-5x supérieur à SIL 3.

Produits liés

Vous concevez ou exploitez un système contrôle-commande nucléaire SIL3 SIL4 ?

Référencez gratuitement votre usine sur le premier annuaire industriel français.

Référencer mon usine