Estrategias de control de doble lazo para sincronizar cilindros neumáticos

Diseñe la sincronización de cilindros neumáticos con doble lazo, 2 señales de error, acoplamiento cruzado, presupuesto temporal, trazas de puesta en marcha y gestión segura de fallos.

Compartir
Eric Zhou, ingeniero de sistemas de control neumático, Bepto Neumática

Sobre el autor

Eric Zhou

ingeniero de sistemas de control neumático

Soy Eric, ingeniero de sistemas de control neumático de Bepto Neumática. Ayudo a revisar requisitos de productos neumáticos, aplicaciones de componentes y detalles técnicos antes de la cotización.

Artículos del autorEric@bepto.com

La sincronización de cilindros neumáticos mediante doble lazo coordina dos o más ejes con realimentación resolviendo dos problemas distintos: cada cilindro debe seguir la trayectoria ordenada y los cilindros deben mantenerse alineados entre sí. Un controlador que solo corrige la diferencia entre cilindros puede mantenerlos juntos aunque todos los ejes lleguen tarde, avancen despacio o se detengan antes del objetivo.

El término «doble lazo» necesita un límite bien definido. Puede describir una cascada dentro de cada eje, por ejemplo, posición sobre velocidad, o el control individual de los ejes más un lazo externo de sincronización. La estructura adecuada depende de la válvula, la señal de realimentación, la trayectoria de la carga, la temporización del controlador y la respuesta ante fallos que requiera la máquina.

Puntos clave

  • Un estudio de 2014 controló 2 cilindros neumáticos utilizando tanto los errores de seguimiento de trayectoria como el error de sincronización.
  • Que las posiciones de los cilindros sean iguales no demuestra que se haya seguido la trayectoria ordenada.
  • El desfase de muestreo, la saturación de las válvulas, la flexibilidad estructural y unas guías deficientes pueden anular la corrección por software.
  • La realimentación de posición empleada para el control del proceso no constituye automáticamente una función de seguridad.

¿Qué controla realmente la sincronización de cilindros mediante doble lazo?

Un estudio experimental de 2014 sobre un servosistema neumático de 2 cilindros combinó los errores de seguimiento de trayectoria con el error de sincronización entre los cilindros (Meng et al., 2014). Esta distinción define el objetivo de control útil: seguir la trayectoria de la máquina y, al mismo tiempo, limitar el desplazamiento relativo entre los ejes.

Para una carga compartida, plantee el controlador como dos capas coordinadas:

  1. Control de eje: cada cilindro, válvula y sensor forma un eje de movimiento controlado. Su lazo debe seguir el mando de velocidad, posición, presión o fuerza que tenga asignado.
  2. Control de sincronización: un cálculo supervisor compara los ejes y añade una corrección limitada al mando de cada eje.

Esto no equivale a conectar varios cilindros a una sola válvula direccional. Una válvula común transmite a los cilindros el mismo mando nominal de alimentación, pero no puede corregir diferencias de fricción en las juntas, volumen de las cámaras, restricción de las mangueras, carga o geometría. Cada eje sincronizado activamente necesita un elemento final controlable y realimentación procedente de la referencia que realmente importa.

Arquitectura de sincronización de cilindros neumáticos mediante doble lazo Una trayectoria ordenada entra en un controlador de sincronización, que envía referencias corregidas a dos lazos independientes de eje de cilindro. La realimentación de posición vuelve tanto a los lazos de eje como al cálculo de sincronización. Trayectoria ordenada referencia de posición y velocidad Controlador de sincronización error de seguimiento + error de acoplamiento cruzado correcciones de referencia limitadas, no una acción directa de seguridad Lazo interno del eje 1 controlador → válvula proporcional cilindro → sensor de posición Lazo interno del eje 2 controlador → válvula proporcional cilindro → sensor de posición posición medida 1 posición medida 2 La especificación de la máquina fija los límites de error y corrección, y el estado seguro.
Arquitectura conceptual de doble lazo. El dibujo define las responsabilidades de las señales, pero no establece valores universales de precisión, frecuencia de actualización ni tiempo de estabilización.

La válvula debe tener autoridad suficiente para modificar el movimiento del eje en ambas direcciones alrededor del punto de funcionamiento. Comience por el límite del sistema descrito en la guía de control de posición con válvulas proporcionales y añada después la gestión de errores multieje. Utilice la guía de dimensionamiento de válvulas neumáticas de control de caudal para comprobar el circuito de aire antes de ajustar el control. La sincronización no puede compensar una válvula subdimensionada, saturada, con una polarización incorrecta o demasiado alejada del actuador.

El error de seguimiento y el error de sincronización son distintos

Meng y sus colaboradores formaron la realimentación acoplada a partir de 2 errores de seguimiento de trayectoria y 1 error de sincronización entre cilindros (Meng et al., 2014). Mantener separados estos canales evita que una traza de sincronización aparentemente buena oculte un error común respecto al movimiento ordenado de la máquina.

Sea xr(t)x_r(t) la posición ordenada y xi(t)x_i(t) la posición medida del eje ii. El error de seguimiento de trayectoria es la diferencia entre la posición ordenada y la posición medida de un eje:

et,i(t)=xr(t)xi(t)e_{t,i}(t) = x_r(t) - x_i(t)

Aquí, et,ie_{t,i} tiene unidades de posición, por ejemplo, milímetros. Indica si cada eje sigue el mando.

Para dos ejes, el error de sincronización es la diferencia de posición relativa entre los ejes medidos:

e12(t)=x1(t)x2(t)e_{12}(t) = x_1(t) - x_2(t)

El signo indica qué cilindro va por delante. El requisito de aceptación puede utilizar el valor con signo para el control y el valor absoluto Es=e12E_s = \lvert e_{12} \rvert para determinar si la prueba se supera o no.

Para NN ejes, puede calcularse una posición virtual:

xv(t)=1Nj=1Nxj(t)x_v(t) = \frac{1}{N}\sum_{j=1}^{N}x_j(t)

Cada eje recibe entonces un error de sincronización es,i=xvxie_{s,i} = x_v - x_i. Así se distribuye la corrección en lugar de obligar a todos los esclavos a copiar un maestro físico. Sin embargo, el promedio virtual no contiene ningún mando independiente. Si todos los cilindros están retrasados 10 mm, su promedio también estará retrasado 10 mm y aun así todos los valores de es,ie_{s,i} pueden ser cero.

Esto conduce a una ley de control útil para un lazo interno gobernado por velocidad:

vi=vr+Ktet,i+Kses,iv_i^* = v_r + K_t e_{t,i} + K_s e_{s,i}

En esta definición, viv_i^* es la referencia de velocidad corregida, vrv_r es la velocidad de la trayectoria y KtK_t y KsK_s convierten los errores de posición en correcciones de velocidad. Sus unidades y signos deben coincidir con la implementación. Aplique límites de corrección y aceleración para que un error grande no pueda exigir un movimiento superior a la capacidad de la válvula, el cilindro, las guías o la carga.

¿Cómo deben estructurarse los lazos internos de los ejes?

Un artículo de ASME de 2022 utilizó 2 lazos en cascada, con el control de posición de la válvula dentro del control de posición del actuador neumático (Mandali y Dong, 2022). Esto demuestra por qué «doble lazo» no es sinónimo de un único diseño fijo de posición sobre velocidad. La variable controlada interna debe corresponderse con el hardware disponible y su dinámica.

Hay tres arquitecturas prácticas lo bastante habituales como para compararlas:

Arquitectura del eje Realimentación interna Realimentación externa Punto de partida adecuado
Posición sobre velocidad Velocidad estimada o medida Posición del cilindro Perfiles de movimiento en los que es importante conformar la velocidad
Posición sobre presión o fuerza Presión de cámara, presión diferencial o fuerza Posición del cilindro Procesos sensibles a la carga con instrumentación de presión adecuada
Posición del actuador sobre posición de válvula Posición de la corredera Posición del cilindro Servoválvulas con realimentación interna o externa de la corredera

El control de posición sobre velocidad es intuitivo, pero la diferenciación numérica amplifica la cuantificación del sensor y el ruido eléctrico. Una estimación filtrada puede expresarse así:

v^i[k]=LPF(xi[k]xi[k1]Ts)\hat v_i[k] = \operatorname{LPF}\left(\frac{x_i[k]-x_i[k-1]}{T_s}\right)

Aquí, v^i[k]\hat v_i[k] es la velocidad estimada, TsT_s es el intervalo de muestreo en segundos y las unidades de posición determinan las unidades de velocidad. El filtro reduce el ruido, pero añade retardo de fase. Selecciónelo a partir del ruido medido y de la estabilidad en lazo cerrado, no de una constante de tiempo universal.

El error de velocidad del lazo interno es ev,i=viv^ie_{v,i} = v_i^* - \hat v_i. Una implementación PI limitada puede adoptar esta forma:

ui=sat(uff,i+Kpvev,i+KivIi)u_i = \operatorname{sat}\left(u_{ff,i} + K_{pv}e_{v,i} + K_{iv}I_i\right)

El mando uiu_i acciona la válvula proporcional, uff,iu_{ff,i} es un término de prealimentación opcional e IiI_i es el estado del integrador. La función de saturación representa los límites reales del mando. Añada una función anti-windup para que el integrador no siga acumulando mientras el mando de la válvula permanece fijado en un límite.

No deduzca el rendimiento del eje únicamente de la resolución de la señal. Una salida de 12 bits no puede eliminar el solape de la corredera, la histéresis, un caudal insuficiente, la caída de presión, el rozamiento estático ni la holgura estructural. Utilice la comparación entre válvulas proporcionales de caudal y de presión para especificar qué variable neumática regula realmente el dispositivo seleccionado.

¿Qué estrategia de coordinación multieje se adapta a la máquina?

Festo indica que CPX-CMAX puede operar hasta 8 ejes en paralelo y de forma independiente, y que ofrece 128 conjuntos de posiciones configurables (Festo CPX-CMAX, consultado en 2026). «Ocho ejes» describe la capacidad del controlador, no una sincronización automática. El movimiento coordinado sigue necesitando una referencia definida, una ley de acoplamiento, un método de temporización y una respuesta ante fallos a nivel de máquina.

Estrategia Qué sigue cada eje Ventaja principal Limitación principal
Maestro-esclavo Un eje maestro medido Flujo de señales sencillo El error de seguimiento del maestro se propaga a todos los esclavos
Maestro virtual Promedio o estado de grupo generado Distribuye la corrección relativa entre los ejes Un promedio medido puede ocultar un error de seguimiento de modo común
Acoplamiento cruzado Error de trayectoria más errores relativos de los ejes Aborda directamente el seguimiento y la alineación Exige un análisis cuidadoso de signos, límites, temporización y estabilidad

El control maestro-esclavo se adapta a una máquina con un líder mecánico significativo, siempre que el maestro también siga la referencia de trayectoria independiente. Es una opción más débil cuando un fallo del sensor maestro dejaría al grupo sin una base válida para el mando o cuando el reparto de carga debe seguir siendo simétrico.

Normalmente, un maestro virtual debe ser un estado de trayectoria generado, no solo el promedio de los cilindros medidos. Si se utiliza un promedio medido para repartir la carga, mantenga xrx_r por separado. De lo contrario, el controlador puede lograr una concordancia excelente entre los ejes mientras el grupo no alcanza la posición del proceso.

El acoplamiento cruzado resulta útil cuando el desplazamiento relativo constituye por sí mismo un riesgo para el proceso. Una platina, un bastidor o un panel anchos pueden descuadrarse antes de que cualquiera de los cilindros presente un error de seguimiento individual grande. Aun así, el control es la segunda línea de defensa. El bastidor, las guías externas, el montaje de los cilindros y el centro de carga deben impedir que los actuadores luchen contra un mecanismo sobrerrestringido.

El muestreo y el filtrado necesitan un presupuesto de error

El estudio de 2014 sobre dos cilindros trató 2 errores de seguimiento y 1 error de sincronización como magnitudes de realimentación distintas (Meng et al., 2014). Estas señales deben corresponder casi al mismo instante. El desfase de muestreo es la diferencia entre sus tiempos de medición y crea una aparente diferencia de posición aunque los ejes mecánicos estén alineados.

Para un movimiento a velocidad vv, la diferencia aparente causada por un desfase de muestreo Δt\Delta t es aproximadamente:

etimevΔte_{\mathrm{time}} \approx v\Delta t

Si el máximo de diseño es v=500 mm/sv = 500\ \mathrm{mm/s} y dos mediciones pueden estar separadas por Δt=0.002 s\Delta t = 0.002\ \mathrm{s}, la contribución temporal es etime1 mme_{\mathrm{time}} \approx 1\ \mathrm{mm}. Este es un ejemplo de diseño, no un requisito universal. Un eje más rápido o una tolerancia más estrecha requieren un presupuesto de desfase menor.

Construya el presupuesto total de medición a partir de la precisión y la resolución de los sensores, el error de montaje, la deformación estructural, la temporización de conversión de las entradas, el filtrado y la alineación de las bases de tiempo. La realimentación continua de posición no equivale a la detección de fin de carrera; la guía de tecnologías de detección de posición explica esta diferencia.

Ejecute las tareas de control relacionadas con un reloj común cuando la plataforma lo permita. Registre el intervalo real de las tareas y los rebasamientos de plazo. Una frecuencia de actualización nominal elevada no garantiza un gran ancho de banda en lazo cerrado, porque la dinámica de las válvulas, el volumen neumático, el retardo de transporte, los filtros y la resonancia mecánica siguen limitando la respuesta estable.

Filtre solo lo que necesite la señal. Un filtro paso bajo agresivo puede hacer que una traza de velocidad parezca suave mientras retrasa la corrección que mantiene escuadrado el bastidor. Evalúe cada filtro a partir de trazas sincronizadas, tanto sin filtrar como filtradas, e incluya después su retardo en la revisión de estabilidad.

¿Cómo debe ponerse en marcha el sistema?

CPX-CMAX ofrece 128 conjuntos de posiciones configurables, pero Festo sigue describiendo la puesta en marcha y la configuración como tareas explícitas (Festo CPX-CMAX, consultado en 2026). Una máquina sincronizada necesita una secuencia ordenada de pruebas, porque ajustar todos los lazos a la vez dificulta separar la capacidad de las válvulas, la mecánica, la polaridad de la realimentación y la interacción del controlador.

1. Compruebe la mecánica con baja energía

Desconecte o limite la corrección de sincronización. Compruebe las guías, la alineación del montaje, la posición del centro de carga, la rotación del carro, el tendido de las mangueras y la ausencia de agarrotamientos. Mida en la referencia del proceso, no solo en el sensor del pistón o del carro. Una platina flexible puede deformarse aunque ambas posiciones de realimentación coincidan.

2. Verifique cada señal y el sentido de cada mando

Mueva un eje cada vez con límites conservadores de presión y de salida. Confirme la escala, el signo y la referencia de la posición, los límites de recorrido, el punto neutro de la válvula, los mandos de avance y retroceso, la plausibilidad de los sensores y la respuesta de parada. Un error de signo en el acoplamiento cruzado convierte la corrección en divergencia.

3. Ajuste cada lazo interno de eje de forma independiente

Utilice la válvula, los tubos, la carga útil, la presión y el sentido de movimiento previstos. Empiece con la prealimentación y la acción integral desactivadas o estrictamente limitadas. Aumente solo la acción de realimentación necesaria mientras observa la posición, la velocidad estimada, las presiones de ambas cámaras cuando estén disponibles y el mando de la válvula. Ajuste el avance y el retroceso por separado si su dinámica difiere.

Según nuestra experiencia, la primera comprobación de diagnóstico más productiva es la traza del mando de la válvula. Un mando que permanece en su límite apunta antes a una falta de caudal, presión o autoridad de fuerza que a un problema de ganancia. En cambio, un mando que invierte repetidamente cerca del objetivo dirige la atención hacia el retardo, la fricción, el comportamiento en el punto neutro, el filtrado y una ganancia excesiva.

4. Pruebe el seguimiento de trayectoria antes de acoplar los ejes

Ordene el mismo perfil conservador a cada eje independiente. Registre los errores de seguimiento individuales y la saturación. Si un eje no puede seguir el perfil sin permanecer en su límite de salida, añadir ganancia de sincronización no generará el caudal ni la fuerza que faltan. Corrija el hardware o reduzca las exigencias del perfil.

5. Añada una corrección de sincronización limitada

Empiece con una ganancia de acoplamiento pequeña y límites de corrección explícitos. Pruebe un desfase de carga conocido y repita el movimiento en ambos sentidos. Aumente el acoplamiento solo mientras mejoren los errores registrados sin oscilaciones, repiqueteo de la salida, una diferencia excesiva de presión ni esfuerzos mecánicos entre los actuadores.

6. Someta el sistema a los fallos

Pruebe la desconexión de sensores, la realimentación congelada, los valores fuera de rango, los plazos de tarea incumplidos, la saturación de las válvulas, la baja presión de alimentación, la pérdida de comunicación y la retirada de la alimentación eléctrica. Confirme con la carga útil real la transición al estado especificado. No dé por hecho que un bit de fallo del controlador elimina la energía neumática o retiene una carga vertical.

La gestión de fallos es independiente del control normal

ISO 4414:2010 es una norma de 38 páginas, tercera edición, que abarca los peligros significativos de los sistemas neumáticos y cuya vigencia se confirmó en 2021 (ISO). La realimentación normal de sincronización puede mejorar el control del proceso, pero no posee automáticamente una clasificación de seguridad. El estado seguro requerido debe derivarse de la evaluación de riesgos de la máquina y de una arquitectura validada.

Utilice umbrales y acciones independientes para las desviaciones del proceso y los fallos relacionados con la seguridad:

Condición Respuesta del sistema de control Pregunta de diseño
Error de sincronización pequeño Aplicar una corrección limitada ¿Hay autoridad de corrección disponible sin saturación?
Error de seguimiento persistente Reducir el perfil o detener el proceso ¿El eje está limitado por caudal, sobrecargado, agarrotado o tiene fugas?
Señal de sensor inverosímil Inhibir la sincronización normal y entrar en el estado de fallo especificado ¿Puede la realimentación restante demostrar una condición segura?
Separación excesiva entre ejes Ejecutar la estrategia de parada evaluada frente a riesgos ¿Podría una parada brusca aumentar el riesgo de descuadre o caída de la carga?
Pérdida de energía eléctrica o aire Pasar al estado definido o mantenerlo ¿Se necesita un freno, una retención, una función de descarga o un control de la energía almacenada?

ISO 13849-1:2023 se aplica a las partes de los sistemas de control relacionadas con la seguridad en tecnologías eléctricas, hidráulicas, neumáticas y mecánicas, pero no asigna la función de seguridad ni el nivel de prestaciones requerido para una máquina concreta (ISO). Si la supervisión de la sincronización inicia una función de seguridad, diseñe y valide esa función por separado del algoritmo normal de movimiento.

La presión diferencial puede ayudar en el diagnóstico, pero no sustituye a la realimentación continua de posición. Dos cilindros pueden tener presiones similares y, aun así, presentar posiciones distintas debido a la geometría, la fricción, el volumen atrapado o la carga externa. Del mismo modo, un sensor redundante solo mejora la integridad de la seguridad cuando su arquitectura, cobertura de diagnóstico, exposición a causas comunes y validación respaldan la función requerida.

¿Qué debe registrar la prueba de aceptación?

ISO 4414:2010 abarca el diseño, la construcción, la modificación, la instalación, el ajuste, el funcionamiento ininterrumpido, el mantenimiento y el uso fiable previsto (ISO). Por tanto, una declaración sobre sincronización requiere más que una única lectura de posición final. Registre el hardware, el software, las condiciones de funcionamiento, la base de tiempo, las perturbaciones y los errores medidos necesarios para reproducir el resultado después de una intervención de mantenimiento o un cambio de receta.

Defina estas métricas antes de realizar las pruebas:

Métrica Definición Por qué importa
Error máximo de sincronización dinámica Mayor error de posición relativa durante el movimiento ordenado Refleja el riesgo de descuadre mientras se mueve la carga
Error de sincronización en posición final Error relativo tras la ventana de estabilización especificada Confirma la alineación final
Error de seguimiento de trayectoria Posición ordenada menos la posición medida de cada eje Detecta el retraso de modo común oculto por el error relativo
Tiempo de estabilización Tiempo hasta que todos los errores requeridos permanecen dentro de sus bandas Fija el primer instante seguro para el siguiente paso del proceso
Saturación de válvula Valor máximo y tiempo transcurrido en los límites de mando Revela una autoridad de control insuficiente
Margen de presión dinámica Presiones en la entrada de la válvula y en las cámaras durante el movimiento Separa los síntomas de ajuste de la capacidad neumática
Tiempo de respuesta ante fallos Tiempo desde la detección del fallo hasta el estado definido de la máquina Respalda el requisito de parada evaluado frente a riesgos

Registre también los modelos de cilindro y válvula, diámetro, carrera, tipo de sensor, disposición de las guías, carga útil, orientación, presión de alimentación, dimensiones de los tubos, periodos de las tareas, desfase de muestreo, filtros, ganancias, prealimentación, límites de salida, revisión del software, temperatura, estado de calentamiento y número de ciclos de prueba. Sin estas condiciones, un resultado expresado en milímetros no puede transferirse responsablemente a otra máquina.

Realice la aceptación en ambos sentidos y con valores extremos representativos de carga útil. Añada las perturbaciones que se espera que el sistema tolere, como un desplazamiento del centro de carga o una variación controlada de la presión de alimentación. Cuando la tolerancia sea estrecha, compare la realimentación del controlador con una medición independiente en la referencia del proceso.

El gráfico de diagnóstico más útil emplea una sola base de tiempo para la posición de referencia, todas las posiciones medidas, los errores de seguimiento, los errores de sincronización, los mandos de las válvulas, el estado del controlador y las presiones pertinentes. Esa traza muestra si el límite procede del acoplamiento, de un eje concreto, del circuito de aire, de la mecánica o de una transición de fallo.

Para revisar un proyecto, envíe esa misma traza junto con los modelos de los componentes, el perfil de movimiento, la carga y el estado de fallo requerido mediante la página de contacto técnico. Puede consultar información sobre la empresa editora y su capacidad de ingeniería en Acerca de Bepto Neumática. Este registro permite analizar la autoridad de las válvulas, la temporización de los sensores y las guías mecánicas sin reducir el problema a una única cifra de precisión sin fundamento.

Preguntas frecuentes sobre sincronización de cilindros neumáticos: ¿qué deben comprobar los ingenieros?

ISO 13849-1:2023 es la cuarta edición de la norma de seguridad para sistemas de control de maquinaria e incluye expresamente la tecnología neumática (ISO). Estas 5 respuestas separan el rendimiento normal de sincronización de los requisitos de seguridad específicos de la máquina y vinculan la precisión, el número de ejes, la elección de las válvulas, la temporización y el comportamiento ante fallos con el hardware real y la prueba de aceptación.

¿Pueden sincronizarse dos cilindros neumáticos con una sola válvula direccional?

Pueden moverse juntos de forma aproximada, pero una sola válvula no permite corregir de manera independiente las diferencias de fricción, carga, mangueras, cámaras o geometría. Una sincronización estrecha exige realimentación de cada eje relevante y un medio controlable para modificar su movimiento. Un enlace mecánico o un divisor de caudal puede cambiar el problema, pero sigue necesitando una verificación específica para la aplicación.

¿Qué precisión de sincronización puede alcanzar un sistema neumático de doble lazo?

No existe un valor de precisión universal. El resultado depende de la referencia de medición del sensor, la temporización, la autoridad de la válvula, el volumen de aire, la fricción, la rigidez de las guías, la carga útil, el perfil de movimiento, la temperatura, el filtrado y la definición de aceptación. Especifique por separado los límites dinámicos y una vez estabilizado el sistema; después verifique la máquina cargada con trazas sincronizadas y una medición independiente cuando lo exija la tolerancia del proceso.

¿Todos los sistemas de doble lazo necesitan un lazo interno de velocidad?

No. Un lazo interno de velocidad es una opción útil, especialmente cuando el controlador debe conformar el movimiento y rechazar perturbaciones de velocidad. Otros sistemas cierran un lazo interno en torno a la posición de la corredera, la presión o la fuerza. Elija la variable controlada según la arquitectura de la válvula y los sensores, y demuestre después que el lazo interno es más rápido que la función supervisora a la que da soporte.

¿Es mejor un maestro virtual que el control maestro-esclavo?

Ninguno es siempre mejor. El control maestro-esclavo es sencillo, pero puede propagar el error de seguimiento del maestro físico. Un promedio medido distribuye la corrección relativa, aunque puede ocultar un retraso de modo común. Una referencia de trayectoria generada con error de acoplamiento cruzado suele ser más clara cuando el seguimiento del mando y la alineación deben controlarse y registrarse por separado.

¿Qué debe ocurrir si falla un sensor de posición?

El controlador debe detectar una realimentación inverosímil, congelada, ausente o incoherente y pasar al estado definido por la evaluación de riesgos. Continuar con los sensores restantes no es automáticamente seguro porque se desconoce la posición del eje averiado. Si la respuesta desempeña una función de seguridad, impleméntela y valídela con la arquitectura de seguridad requerida, no solo con la lógica de control ordinaria.

Fuentes y referencias técnicas