← Retour à l'accueil

Gestion des alarmes pour ingénieurs IHM

Lecture de 11 min · Mis à jour août 2026 · Guide du praticien

Vous pouvez dessiner l'écran opérateur le plus apaisé et le plus conforme aux normes qui soit : il échouera quand même si le système d'alarmes qui tourne dessous est cassé. La discipline de couleur à l'écran et la discipline d'alarme dans la logique sont le même projet vu par deux bouts — et la plupart des usines ne font jamais que la première moitié.

Ce guide traite de la moitié « alarmes ». Il s'adresse à celui qui construit l'IHM, pas au service sécurité des procédés : ce que la gestion des alarmes exige réellement de vous, quelles décisions doivent être prises avant de dessiner quoi que ce soit, et comment la priorité d'alarme doit apparaître à l'écran.

1. Le mode de défaillance : personne n'a conçu les alarmes

Les alarmes sont la seule partie d'un système de contrôle-commande qui n'est presque jamais conçue. Les symboles sont relus. Les mises en page d'écran sont relues. Les alarmes, elles, sont ajoutées — une par une, au fil des années, par celui qui était sur site cette semaine-là, généralement en réaction à un incident que personne ne veut revivre.

Le résultat est prévisible et remarquablement constant d'une industrie à l'autre :

L'indicateur de santé le plus courant est le taux d'alarmes par opérateur. La référence largement citée d'EEMUA 191 considère qu'environ 150 alarmes par opérateur et par jour (soit environ six par heure) constituent la limite de ce qui reste gérable en régime établi, la cible « très probablement acceptable » se situant plutôt à une alarme toutes les dix minutes, avec un plafond dur d'une dizaine d'alarmes dans les dix minutes qui suivent une perturbation. La plupart des installations existantes qui se mesurent pour la première fois découvrent des taux plusieurs fois supérieurs.

Traitez ces chiffres comme un thermomètre, pas comme un objectif de conception. Si votre taux est de 2 000 par jour, le problème n'est pas qu'il faut supprimer 1 850 alarmes — c'est que personne n'a jamais décidé à quoi sert une alarme dans cette usine.

2. La règle unique qui règle l'essentiel du problème

ISA-18.2 définit une alarme comme un moyen sonore ou visuel de signaler un dysfonctionnement d'équipement, une dérive de procédé ou une condition anormale appelant une réponse. Ces trois derniers mots portent toute la norme.

Le test de chaque alarme candidate tient donc en une seule question, et elle n'est pas technique :

Qu'est-ce que l'opérateur est censé faire, et de combien de temps dispose-t-il ?

S'il n'y a pas de réponse — pas d'action, ou une action que personne ne pourrait mener à temps, ou une action qui se produit de toute façon automatiquement — alors ce n'est pas une alarme. Ce peut être une entrée de journal, une courbe de tendance, un ordre de travail de maintenance ou une indication d'état à l'écran. Tout cela est utile. Rien de tout cela ne doit faire de bruit ni occuper le bandeau d'alarmes.

La seule application de cette règle, sans aucun outil, élimine généralement une large part d'une liste d'alarmes héritée. C'est aussi la règle qui rend la conception de l'IHM abordable : ce qui survit est assez restreint pour être représenté honnêtement sur un écran.

3. Le cycle de vie ISA-18.2, dans l'ordre où vous le rencontrez vraiment

ISA-18.2 (également publiée sous la référence IEC 62682) présente la gestion des alarmes comme un cycle de vie plutôt que comme un document. En tant qu'ingénieur IHM, vous rencontrerez les étapes à peu près dans cet ordre :

ÉtapeCe qu'elle produitCe qui vous concerne
PhilosophieLes règles écrites de l'usine : ce qu'est une alarme, combien de priorités existent, ce que signifie chaque couleur, les délais de réponse attendusVos conventions de couleur et de symbole doivent s'y conformer, sinon l'écran contredit le document
IdentificationAlarmes candidates issues de l'HAZOP, des P&ID, des incidents, des demandes des opérateursRien encore — mais c'est là que la liste grossit sans contrôle
RationalisationPour chaque alarme : cause, conséquence, action corrective, délai de réponse, priorité, seuilC'est la donnée d'entrée de votre conception. Pas de rationalisation, pas de priorités défendables
Conception détailléeBandes mortes, temporisations à l'apparition et à la disparition, règles de suppression, correspondance priorité–couleur, conception des vuesLa moitié vous revient
Mise en œuvreConfiguration PLC/DCS, objets IHM, formationÀ vous
Exploitation & maintenanceMise en attente, gestion du hors service, essaisL'écran doit montrer ces états honnêtement
Surveillance & évaluationIndicateurs de taux, listes de mauvais élèves, analyse des avalanchesAlimente la révision suivante
Gestion des modifications & auditModifications maîtrisées, revue périodiqueEmpêche l'écran et la logique de diverger

Vous n'avez pas à porter le cycle de vie. En revanche, vous devez refuser de deviner les étapes qui ont été sautées : si personne ne peut vous dire la priorité d'une alarme ni ce que l'opérateur doit en faire, c'est une non-conformité à remonter, pas un détail à combler vous-même.

4. Attribuer les priorités sans y passer la réunion

La priorité n'est ni l'importance ni la gravité. C'est l'urgence de la réponse de l'opérateur, déduite de deux éléments : la gravité de la conséquence si rien n'est fait, et le temps dont dispose l'opérateur avant que cette conséquence n'arrive.

Une matrice conséquence/temps garde la discussion objective. Une attribution typique à quatre niveaux :

PrioritéConséquence si rien n'est faitDélai de réponsePart typique de la liste
P1 · CritiqueSécurité, environnement ou perte d'équipement majeurQuelques minutes~5 %
P2 · HautePerte de production, perte de qualité, risque de déclenchementQuelques dizaines de minutes~15 %
P3 · MoyenneFonctionnement dégradé, coût qui monteQuelques heures~80 %
P4 · BasseAucune conséquence ; simple prise de connaissanceAucun délaiÀ utiliser avec parcimonie

La distribution compte autant que les définitions. Si un tiers de vos alarmes sont en P1, le schéma de priorités ne porte plus aucune information — l'opérateur ne peut pas trier une liste où tout est critique. La proportion visée par la plupart des philosophies d'alarme est de l'ordre de 5 / 15 / 80, et il vaut la peine de confronter votre liste à ce repère avant de concevoir la moindre vue.

La P4 mérite la méfiance. Dans les faits, la plupart des « alarmes d'information » sont des événements qui ont leur place dans un journal ou dans un champ d'état à l'écran. Si elle n'appelle jamais de réponse, demandez-vous si elle a sa place dans le système d'alarmes.

5. Afficher la priorité à l'écran

Passons à la partie IHM. La palette ISA-101 apaisée existe précisément pour que la couleur d'alarme ait un endroit où se poser. La correspondance canonique :

P1 · critique#D32F2F
P2 · haute#F57C00
P3 · moyenne#FBC02D
P4 · basse#1976D2

Trois règles gouvernent leur apparition :

La couleur n'est jamais le seul indice

Environ un homme sur douze présente une forme de déficience de la vision des couleurs, et la confusion rouge/vert en est la forme la plus répandue. Toute indication d'alarme doit porter un second indice, non chromatique : le numéro de priorité dans le badge (P1, P2), une forme distincte, une position, ou du texte. Un rond rouge et un rond orange qui ne diffèrent que par la teinte sont, pour une part non négligeable de vos opérateurs, le même rond.

L'alarme se pose sur l'équipement, pas à côté

Un opérateur qui balaie un synoptique doit pouvoir répondre à « qu'est-ce qui ne va pas, et où ? » en une seule fixation du regard. Cela veut dire que le badge d'alarme se pose sur la pompe, la vanne, le moteur — un petit disque plein dans un coin cohérent du symbole, portant le texte de priorité. L'équipement continue d'afficher son propre état (en marche, arrêté, sans retour) en dessous ; le badge s'ajoute.

C'est pourquoi les neuf états moteur standard comptent « en marche + alarme P1 » et « en marche + alarme P2 » comme des états distincts plutôt que de remplacer la couleur de marche : l'opérateur a besoin des deux informations en même temps.

Le clignotement signifie « non acquittée », et rien d'autre

Le clignotement est le signal d'attention le plus coûteux dont vous disposez, et il est épuisant. Réservez-le à un seul sens : une nouvelle alarme que personne n'a encore acquittée. Une fois acquittée, le badge passe en plein et y reste jusqu'à la disparition de la condition. Un écran où des éléments clignotent en permanence a appris à ses opérateurs à ignorer le clignotement.

6. Les trois vues dont un système d'alarmes a besoin

  1. Le bandeau. Toujours visible, sur tous les écrans, affichant les alarmes non acquittées de plus haute priorité — typiquement la ou les deux lignes les plus récentes. Il répond à « est-ce que quelque chose ne va pas en ce moment ? » sans naviguer.
  2. La liste de synthèse. Une liste triable et filtrable des alarmes actives avec priorité, tag, description, horodatage et état d'acquittement. Le tri par défaut doit être la priorité d'abord, puis le temps — pas le temps seul, qui enterre une P1 sous une avalanche de P3.
  3. Le badge sur le synoptique. Sur la vue de procédé, comme décrit ci-dessus. C'est ce qui transforme « LSHH-104 très haut » en « ce réservoir, là-bas ».

Une quatrième vue — la page d'historique et d'analyse des alarmes — relève de l'ingénierie plutôt que de l'exploitation, mais c'est d'elle que sortent vos indicateurs de taux et vos listes de mauvais élèves : ne l'omettez pas.

7. Mise en attente, suppression et hors service : montrez-les

Toute usine réelle a besoin d'un moyen de faire taire temporairement une alarme : un transmetteur connu comme défaillant, une unité à l'arrêt pour maintenance, une alarme intempestive en attente de correction. ISA-18.2 distingue ces mécanismes, et la conséquence côté IHM est la même pour tous :

Une alarme supprimée doit être visiblement supprimée. Ne laissez jamais l'écran laisser croire qu'une alarme silencieuse est une alarme saine.

Concrètement : un tag mis en attente conserve un marqueur atténué sur le synoptique, apparaît dans un filtre « en attente » dédié de la liste de synthèse, et porte une échéance. Une mise en attente sans échéance devient une suppression définitive : c'est ainsi que des usines se retrouvent avec des instruments « temporairement » désactivés depuis trois ans.

8. Éliminer le battement avant qu'il n'atteigne l'écran

La majeure partie du bruit d'alarme se corrige dans la logique, et cela y coûte moins cher que dans l'IHM :

Ce sont les changements au meilleur rapport effort/résultat qui existent. À elles seules, la bande morte et la temporisation à l'apparition divisent couramment par plus de deux le taux d'alarmes d'une usine, et elles ne coûtent que du temps de revue.

9. Ce qu'il faut mesurer

On ne peut pas discuter de la qualité des alarmes sans chiffres. Le jeu minimal :

10. Une checklist applicable dès cette semaine

  1. Exportez la liste des alarmes. Comptez-la. Calculez le taux journalier par opérateur.
  2. Pour chaque alarme, remplissez trois colonnes : conséquence, action de l'opérateur, délai de réponse. Toute ligne dont la colonne « action » est vide est candidate à la suppression ou au déclassement.
  3. Classez les dix pires mauvais élèves par nombre d'occurrences et corrigez-les avec une bande morte, une temporisation à l'apparition ou une suppression conditionnée à l'état.
  4. Vérifiez la distribution des priorités. Si la P1 dépasse ~10 %, refaites la rationalisation.
  5. Vérifiez que chaque priorité possède une couleur distincte et un indice non chromatique distinct à l'écran.
  6. Vérifiez que le clignotement ne signifie qu'une seule chose sur votre IHM.
  7. Vérifiez que les alarmes supprimées et mises en attente sont visibles comme telles.
  8. Mettez un bandeau sur tous les écrans s'il n'y en a pas déjà un.

Dessinez les états d'alarme, ne les improvisez pas. Les badges P1/P2, les marqueurs d'alarme et d'état ainsi que la palette ISA-101 apaisée sont intégrés au Symbol Builder — dessinez le corps de l'équipement et exportez les neuf états standard, badges compris, sous forme d'un jeu prêt à importer.

Ouvrir le Symbol Builder → Obtenir l'aide-mémoire ISA-101 →

Questions fréquentes

ISA-18.2 et IEC 62682, est-ce la même chose ?

En pratique oui — IEC 62682 est la reprise internationale d'ANSI/ISA-18.2, si bien qu'une usine qui se certifie sur l'une ou l'autre travaille à partir du même cycle de vie. EEMUA 191 est un guide distinct, plus ancien et plus prescriptif, largement utilisé pour ses repères de performance.

Combien de niveaux de priorité faut-il ?

Trois ou quatre. Trois (critique / haute / basse) suffisent à la plupart des usines et sont plus faciles à attribuer de façon cohérente. Au-delà de quatre, les frontières cessent d'être défendables, ce qui pousse tout vers le haut.

Les alarmes doivent-elles être sonores ?

Oui pour la P1 et généralement pour la P2, avec un son distinct par priorité, et une coupure du son indépendante de l'acquittement. Un signal sonore qu'on ne peut faire taire qu'en acquittant apprend aux opérateurs à acquitter à l'aveugle.

Que faire, côté conception IHM, si l'usine n'a aucune philosophie d'alarme ?

Rédigez les deux pages qui comptent : les définitions de priorité avec leurs délais de réponse, et la correspondance couleur/forme. Faites-les signer. Ce n'est pas un document de philosophie complet, mais cela rend votre écran défendable et c'est généralement le germe dont l'usine avait besoin.