1 Les principes ci-après, en particulier, s’appliquent aux centrales nucléaires:
- a.
- les fonctions de sécurité doivent réagir même s’il se produit une erreur isolée quelconque, indépendamment de l’événement déclencheur, et même si un composant n’est pas disponible pour des raisons de maintenance; est réputée erreur isolée la défaillance fortuite d’un composant qui l’empêche d’exercer sa fonction de sécurité; les erreurs découlant de cette défaillance fortuite sont considérées comme faisant partie de l’erreur isolée;
- b.
- les fonctions de sécurité doivent autant que possible répondre aux principes de la redondance et de la diversité; la redondance est la présence d’un plus grand nombre d’équipements fonctionnels qu’il n’en faut pour exercer la fonction de sécurité prévue; la diversité est le recours à des principes physiques ou techniques différents;
- c.
- les circuits redondants destinés à remplir une fonction de sécurité doivent autant que possible fonctionner indépendamment les uns des autres, et cela aussi bien au plan des systèmes mécaniques que des systèmes de soutien tels que le contrôle-commande ou l’approvisionnement en énergie, le refroidissement et la ventilation;
- d.
- les circuits redondants destinés à remplir une fonction de sécurité doivent autant que possible être séparés les uns des autres dans l’espace;
- e.
- les circuits redondants destinés à remplir une fonction de sécurité doivent autant que possible pouvoir être vérifiés de manière intégrale ou à défaut, par segments aussi importants que possible, tant par déclenchement manuel qu’au moyen de l’incitation automatique simulée, y compris sous régime d’alimentation de secours en électricité;
- f.
- les fonctions de sécurité doivent être automatisées de sorte qu’en cas de défaillance au sens de l’art. 8, le personnel ne soit pas obligé d’intervenir pour assurer la sécurité dans les 30 minutes qui suivent l’événement déclencheur;
- g.
- en dimensionnant les systèmes et les composants, on doit prévoir des marges de sécurité suffisantes;
- h.
- on doit faire autant que possible en sorte que le comportement du système soit axé sur la sécurité en cas de dysfonctionnement d’un équipement;
- i.
- entre les fonctions de sécurité passives et actives, il faut préférer les premières;
- j.
- on doit tenir compte des capacités humaines et de leurs limites en concevant et en aménageant les places de travail et le déroulement des opérations de conduite et de maintenance de l’installation;
- k.
- à gain égal en termes de sécurité, il faut préférer les mesures visées à l’art. 7, let. d, qui sont propres à empêcher les défaillances à celles qui seraient de nature à en atténuer les conséquences.
2 L’IFSN est chargée de régler dans des directives les principes de la conception et qui sont spécifiques aux réacteurs à eau légère.10