El cumplimiento de la ISO 13849 se logra definiendo una función de seguridad de la máquina, determinando su Nivel de Prestaciones requerido (PLr), diseñando y evaluando la cadena completa de entrada-lógica-salida y validando la respuesta de la máquina ya instalada. Un actuador rotativo no pasa a ser «conforme con ISO 13849» por sí solo. Su válvula, su realimentación, su carga mecánica y su comportamiento ante fallos deben respaldar el estado seguro especificado.
Esa distinción importa. Un circuito puede calcularse hasta el PL requerido y aun así dejar una mesa rotativa girando por inercia, soltar una carga excéntrica, atrapar presión peligrosa o reiniciarse cuando regresa el aire. El cálculo y la respuesta física tienen que coincidir.
Puntos clave
- La ISO 13849-1 define cinco Niveles de Prestaciones, pero no asigna un PLr a una aplicación concreta con actuador rotativo.
- Defina el ángulo de parada, el comportamiento de retención, el estado de presión y las condiciones de rearranque antes de seleccionar válvulas o sensores.
- Valide el eje instalado frente a fallos creíbles. Un resultado de SISTEMA por sí solo no equivale a validar la máquina.
¿Qué significa el cumplimiento de la ISO 13849 para un actuador rotativo?
ISO 13849-1:2023 se aplica a sistemas de control relacionados con la seguridad que utilizan tecnologías eléctricas, hidráulicas, neumáticas, mecánicas y de software. Proporciona un método de diseño y evaluación, pero no prescribe una función de seguridad ni un PLr para una aplicación determinada. Por tanto, el cumplimiento pertenece a la función de seguridad de la máquina definida, no a una etiqueta genérica del actuador.
La función de seguridad puede impedir una rotación inesperada cuando se abre un resguardo. Puede detener una mesa indexadora dentro de un ángulo medido, retener una carga excéntrica o inhibir el rearranque hasta que se realice un rearme deliberado. Cada función necesita su propio disparador, estado seguro, PLr, arquitectura, cálculo y evidencia de validación.
PLr es el Nivel de Prestaciones requerido asignado a una función de seguridad. PL es el nivel alcanzado por el diseño implementado y demostrado mediante evaluación y validación. No son etiquetas intercambiables.
No mezcle la terminología de PL y SIL. La ISO 13849 utiliza Niveles de Prestaciones desde a hasta e. Normas como la IEC 62061 utilizan Niveles de Integridad de Seguridad. Un producto puede publicar datos para más de un marco, pero «actuador PLe» no sustituye la evaluación de la función de seguridad ISO 13849 completa.
Para una explicación más amplia de PLr, Categoría, MTTF_D, DCavg y CCF, consulte la guía de circuitos de seguridad neumáticos según ISO 13849. Este artículo se concentra en la etapa de salida rotativa y en su respuesta en máquina.
La pregunta de cumplimiento más útil no es «¿Qué actuador tiene la clasificación más alta?». Es esta: ¿Qué fallo aún puede crear una rotación peligrosa después de que el sistema de control haya exigido el estado seguro? Esa pregunta determina si el actuador, la transmisión, el dispositivo de retención, los sensores y el comportamiento de la carga deben entrar en el análisis de seguridad.
¿Cómo debe definir la función de seguridad y el estado seguro?
ISO 12100:2010 proporciona el marco de evaluación de riesgos de maquinaria que precede al diseño del sistema de control. ISO 14118:2017 también trata el arranque inesperado por energía neumática, energía almacenada como gravedad o muelles e influencias externas. Empiece por el peligro y la respuesta medible, no por un circuito de válvulas preferido.
Redacte una especificación para cada función de seguridad. «Detener el actuador rotativo de forma segura» es demasiado vago para validarlo. Una especificación útil identifica lo siguiente:
| Requisito | Ejemplo en un eje rotativo |
|---|---|
| Disparador | El enclavamiento del resguardo se abre durante el indexado automático |
| Peligro | La herramienta puede golpear o atrapar a una persona dentro del área barrida |
| Respuesta requerida | Eliminar el par motriz y detener la rotación |
| Límite del estado seguro | No más que el recorrido angular validado después de la demanda |
| Condición de retención | El eje permanece dentro de la banda de posición permitida bajo la peor carga prevista |
| Condición de presión | Las cámaras definidas se descargan, permanecen presurizadas o quedan aisladas según lo requiera la evaluación de riesgos |
| Comportamiento de rearme | Cerrar el resguardo o restablecer el aire no puede iniciar la rotación |
| Modos de funcionamiento | Automático, preparación, limpieza, recuperación de fallos y mantenimiento se evalúan por separado |
| PLr | Asignado a esta función de seguridad por la evaluación de riesgos o por una norma tipo C aplicable |
El estado seguro depende de la aplicación. Descargar ambos puertos del actuador puede eliminar el par en un indexador horizontal, pero la misma acción puede soltar un brazo excéntrico o cargado por gravedad. Una unidad con retorno por muelle también puede moverse cuando se retira el aire. En esos casos pueden ser necesarios bloqueo controlado, frenado, retención mecánica o una trayectoria de retorno monitorizada.
Tenga en cuenta el perfil de movimiento completo. La guía de par para actuadores rotativos ayuda a estimar el par de carga y la inercia para el dimensionamiento, pero una estimación de par no establece el ángulo de parada ni el PL alcanzado. Eso requiere comportamiento de máquina medido y evidencia del control de seguridad.
¿Dónde se sitúa el actuador rotativo dentro de la función de seguridad?
La orientación de IFA explica que un SRP/CS suele ir desde la entrada de detección, pasando por la lógica, hasta el elemento de control de potencia, como una válvula. El actuador puede quedar fuera de ese límite cuando su fallo no puede crear un estado peligroso. Si el fallo del actuador o de la carga puede causar un movimiento peligroso, el actuador correspondiente y las medidas mecánicas deben incluirse en el análisis de seguridad.
Trace la función de seguridad desde el peligro hacia atrás. No detenga el diagrama en la salida del PLC de seguridad.
| Capa | Elementos típicos del eje rotativo | Evidencia necesaria |
|---|---|---|
| Entrada | Interruptor de resguardo, cortina óptica, dispositivo de habilitación, realimentación de posición o de presión | Datos de seguridad, cableado, montaje y respuesta a fallos |
| Lógica | Relé de seguridad, controlador configurable, PLC de seguridad, software de aplicación | Capacidad PL, verificación del software, lógica de rearme y tiempos de discrepancia |
| Control neumático de potencia | Válvulas direccionales monitorizadas, elementos de aislamiento o escape, circuitos piloto | Manual de seguridad, datos B10D o PFH, temporización de la realimentación y límites de caudal |
| Actuador y transmisión | Actuador de paleta o de cremallera y piñón, eje, acoplamiento, rodamientos, freno y tope | Modos de fallo, resistencia mecánica, holgura, retención y comportamiento de parada |
| Proceso de máquina | Herramienta, utillaje, carga excéntrica, área barrida y topes mecánicos | Peor inercia, par gravitatorio, energía de impacto y recorrido admisible |
Un sensor puede hacer que el modelo parezca completo mientras observa el punto equivocado. Un interruptor de posición de válvula confirma un elemento de válvula, no la posición del eje. Un sensor de eje montado antes de un acoplamiento deslizante no puede demostrar que la herramienta se detuvo. Sitúe los diagnósticos donde puedan detectar el fallo peligroso que se reclama en la justificación de DCavg.
El tipo de actuador influye en el análisis de fallos. Una unidad de paleta, un actuador de cremallera y piñón y una mesa rotativa neumática pueden diferir en trayectorias de fuga, holgura, disposición de rodamientos, topes y carga admisible. Revise esas diferencias antes de sustituir un diseño por otro. La guía de cremallera y piñón frente a paleta ofrece la comparación mecánica; la evaluación de seguridad sigue necesitando datos específicos de la pieza.
¿Qué fallos del actuador rotativo debe abordar el circuito?
ISO 4414:2010 trata los peligros significativos asociados a sistemas neumáticos utilizados en maquinaria y sigue vigente tras su confirmación en 2021. En un eje rotativo, el análisis debe conectar cada fallo neumático, eléctrico, de sensado y mecánico creíble con el ángulo, el par, la presión y el comportamiento de rearranque resultantes en el punto peligroso.
Utilice una tabla de fallos durante el diseño y la validación. Las entradas siguientes son recordatorios, no exclusiones universales de fallos ni créditos diagnósticos automáticos.
| Fallo creíble | Posible efecto peligroso | Pregunta de diseño o diagnóstico | Evidencia de validación |
|---|---|---|---|
| Un elemento de válvula no conmuta | La presión motriz sigue disponible | ¿Puede un solo fallo anular el estado seguro? ¿Se monitoriza el estado de la válvula? | Inserción de fallo más trazas de presión y movimiento |
| La vía de escape está restringida | El eje se detiene más tarde de lo previsto | ¿Se incluyen silenciadores, tubería y reguladores de caudal en el peor caso? | Ensayo de ángulo de parada con las restricciones permitidas |
| Aumenta la fuga interna del actuador | El eje deriva o pierde par de retención | ¿La fuga puede detectarse antes de superar la posición permitida? | Ensayo de retención en los límites de presión y temperatura |
| La realimentación de posición se queda pegada o discrepa | El controlador acepta una posición falsa de parada | ¿Qué fallos peligrosos detecta cada sensor? | Ensayos de abierto, cortocircuito, bloqueo y discrepancia |
| Falla el acoplamiento, la chaveta o el tope | La herramienta se mueve de forma independiente del eje sensado | ¿La realimentación está situada en el lado del peligro respecto al fallo? | Inspección mecánica y tratamiento del fallo justificado |
| Se pierde o se restablece el aire de alimentación | La carga cae, el retorno por muelle se mueve o el ciclo se reinicia | ¿Qué estado aparece a presión cero y durante la represurización? | Ensayos de interrupción y restablecimiento del aire |
| Se rompe una manguera o se abre un puerto | Rotación incontrolada o pérdida de retención | ¿Se requiere un freno o una retención independiente? | Análisis creíble de fallo de línea y ensayo físico cuando sea seguro |
| La contaminación compartida afecta a ambos canales | Las válvulas redundantes fallan por causa común | ¿Se controlan la calidad del aire, la filtración, el mantenimiento y la separación de canales? | Revisión CCF y evidencia de mantenimiento |
| La lógica de rearme es incorrecta | El rearme inicia movimiento | ¿El rearme está separado de la orden de arranque? | Ensayos de rearme y rearranque en cada modo |
La redundancia por sí sola no elimina el fallo por causa común. Dos válvulas idénticas pueden compartir aire contaminado, presión excesiva, mantenimiento incorrecto, un escape común bloqueado o el mismo error de software. La evaluación CCF debe registrar las medidas realmente implementadas.
Del mismo modo, el retorno por muelle es un comportamiento, no un veredicto de seguridad. Determine la dirección de retorno, el par de muelle disponible a lo largo de la carrera, el par de carga, la velocidad, los puntos de pinzamiento, la energía en el tope final y lo que ocurre si fallan el muelle o la conexión mecánica.
¿Cómo encajan PLr, Categoría, MTTF_D, DCavg y PFH?
El informe IFA 2025 para ISO 13849-1:2023 enumera cinco bandas de PL, cada una vinculada a un rango de frecuencia media de fallo peligroso por hora, PFH. El PL alcanzado también depende de la arquitectura, la fiabilidad de los componentes, la cobertura diagnóstica, las medidas contra causas comunes, los controles sistemáticos y la integración correcta. La Categoría por sí sola no puede establecer el PL.
| Nivel de Prestaciones | Rango de PFH por hora |
|---|---|
| PL a | >= 10^-5 a < 10^-4 |
| PL b | >= 3 x 10^-6 a < 10^-5 |
| PL c | >= 10^-6 a < 3 x 10^-6 |
| PL d | >= 10^-7 a < 10^-6 |
| PL e | >= 10^-8 a < 10^-7 |
Algunos manuales y herramientas existentes utilizan la notación antigua PFH_D; el material actual de IFA para la edición 2023 utiliza PFH. Siga la terminología y el método de cálculo de la revisión de la norma utilizada en el proyecto y mantenga esa revisión coherente en informes y bibliotecas.
PFH es la frecuencia media de fallo peligroso por hora utilizada en el material actual de IFA para ISO 13849-1:2023. Es una parte del resultado PL, no una declaración completa de que la respuesta física de la máquina sea segura.
Para componentes neumáticos dependientes del desgaste, solicite los datos exactos del fabricante de B10D, PFH o subsistema y sus condiciones de uso. No asigne a un actuador o válvula un valor genérico de 20 millones de ciclos. La frecuencia de conmutación, la presión, la calidad del aire, la temperatura, la carga, el mantenimiento, el tiempo de misión y los accesorios aprobados pueden cambiar si esos datos son aplicables.
La herramienta IFA SISTEMA evalúa arquitecturas designadas usando PLr, Categoría, MTTF_D, DCavg y CCF. IFA vincula SISTEMA 3.x con ISO 13849-1:2023; la versión 2.x corresponde a la revisión de 2015. No mezcle proyectos, bibliotecas y supuestos de revisiones distintas sin revisarlos.
En SISTEMA, cree una función de seguridad separada para cada respuesta peligrosa. Modele los subsistemas reales de entrada, lógica y salida, y después documente cualquier medida del actuador o mecánica que quede fuera del modelo cuantitativo pero siga siendo necesaria para el estado seguro. Un cálculo en verde no puede detectar un acoplamiento deslizante, un silenciador bloqueado, una ubicación incorrecta del sensor o una carga inestable.
¿Cómo debe validar la función de seguridad del eje rotativo instalada?
ISO 13849-2:2012 sigue siendo la norma de validación publicada vigente a fecha de 17 de julio de 2026. Exige validación mediante análisis y ensayos de las funciones de seguridad especificadas, la Categoría alcanzada y el PL alcanzado. ISO enumera un borrador de sustitución, pero un borrador no es la base de validación publicada.
Fije criterios de aceptación medibles antes de la puesta en marcha. Registre el ángulo máximo permitido después de la demanda de seguridad, el tiempo de parada, la banda de posición del eje, el umbral de presión, la duración de la retención, el comportamiento de rearme y la reacción ante fallos. Ensaye en las combinaciones que tengan más probabilidades de producir la peor respuesta:
- Masa en movimiento y radio máximos permitidos
- Velocidad angular creíble más alta
- Peor orientación por gravedad o carga excéntrica
- Presión de alimentación mínima y máxima
- Temperatura mínima permitida si las juntas y la temporización de válvulas se ven afectadas
- Tubería aprobada más larga y disposición de escape permitida más restrictiva
- Holguras mecánicas desgastadas pero aún aptas para servicio
- Cada modo de funcionamiento en el que una persona pueda acercarse al peligro
Mida algo más que el bit de estado del controlador. Correlacione en el tiempo la demanda de seguridad, la salida lógica, la realimentación de la válvula, la presión aguas abajo, el ángulo del eje y la posición de la herramienta peligrosa. El tiempo de conmutación de una válvula de catálogo no es el tiempo de parada de la máquina.
En equipos rotativos, el ángulo de parada suele ser más útil que el tiempo de parada por sí solo. La misma parada en 150 ms puede ser aceptable a una velocidad angular y peligrosa a otra. Registre ambos valores y después compare la trayectoria barrida con la distancia de resguardo y los criterios de aceptación de la función de seguridad.
Los ensayos de fallo deben corresponderse con la arquitectura y el análisis de fallos. Cuando sea seguro y practicable, impida que un elemento de válvula cambie de estado, cree discrepancias de realimentación, interrumpa un canal de entrada, restrinja un escape dentro de la configuración permitida, retire y restablezca el aire y ensaye el comportamiento de rearme. Confirme que el siguiente ciclo peligroso queda inhibido cuando la especificación así lo requiera.
Los intervalos de inspección y de ensayos funcionales deben surgir de la evaluación de riesgos, los manuales de seguridad de los componentes, el diseño de Categoría y diagnóstico, el entorno de trabajo, el uso, el historial de mantenimiento y cualquier norma tipo C aplicable. La ISO 13849 no impone un calendario genérico como «mensual para PL e» o «anual para PL c».
¿Qué documentación hace que el diseño esté listo para auditoría?
La página actual de SISTEMA de IFA indica que la versión 3.x está asignada específicamente a ISO 13849-1:2023 y puede imprimir un resumen de la función de seguridad evaluada. Ese informe es un registro, no el expediente completo de cumplimiento. El expediente también debe conectar la evaluación de riesgos, el circuito, el software, los datos de componentes, los ensayos de máquina y las revisiones controladas.
Mantenga estos registros bajo control de configuración:
- Límites de máquina, análisis de peligros y decisiones de reducción de riesgos
- Especificación de la función de seguridad y justificación del PLr para cada función
- Esquemas neumáticos y eléctricos con revisiones exactas de componentes
- Versión de software, checksum, conjunto de parámetros y registros de verificación
- Manuales de seguridad del fabricante, datos B10D o PFH y bibliotecas SISTEMA
- Evidencia de Categoría, MTTF_D, DCavg, CCF, PFH y medidas sistemáticas
- Análisis de fallos de válvulas, sensores, actuador, acoplamiento, topes, freno y carga
- Plan de validación, equipos de medición, trazas en bruto, resultados y desviaciones
- Requisitos de inspección, mantenimiento, sustitución y ensayo funcional
- Registro de control de cambios para sustituciones, tubería, silenciadores, presión, carga, velocidad y software
La documentación del proveedor debe nombrar la pieza exacta y la revisión cubierta. Pida funciones de seguridad declaradas, restricciones de arquitectura, temporización diagnóstica, pulsos de prueba permitidos, tiempo de misión, frecuencia de conmutación, límites de presión y calidad del aire, silenciadores aprobados, condiciones de mantenimiento y cualquier certificado o declaración realmente aplicable a ese componente.
No solicite un «actuador rotativo ISO 13849» sin contexto. Facilite al proveedor la función de seguridad, el PLr, el rango de presión, el número de ciclos, la carga, la orientación, el requisito de parada, el concepto de realimentación, el entorno y la disposición de válvulas propuesta. Esa información permite comprobar los datos del componente frente a la aplicación real.
Preguntas frecuentes sobre la integración de actuadores rotativos con ISO 13849
La ISO 13849-1:2023 es una metodología de 152 páginas para sistemas de control relacionados con la seguridad, mientras que el documento actual de validación ISO 13849-2 contiene 79 páginas. Estas preguntas habituales aclaran los límites que las descripciones breves de producto suelen omitir: capacidad del componente, arquitectura, diagnósticos, comportamiento del estado seguro, ensayos y validación a nivel de máquina.
¿Puede un actuador rotativo certificarse por sí mismo como PL e?
Un proveedor puede aportar datos de seguridad, una capacidad declarada del subsistema o certificación de terceros para un producto definido y sus condiciones de uso. Eso no convierte en PL e a la función de seguridad completa de la máquina. La ISO 13849-1 establece que no especifica requisitos de diseño de producto para todos los componentes; el integrador debe evaluar y validar la función completa.
¿La Categoría 3 equivale automáticamente a PL d?
No. La Categoría 3 describe el comportamiento arquitectónico ante fallos, no el PL completo alcanzado. El resultado también depende de MTTF_D, DCavg, CCF, medidas sistemáticas, software, interfaces entre subsistemas y el PFH calculado. La orientación de IFA sobre Performance Level combina arquitectura determinista con esas propiedades probabilísticas y diagnósticas.
¿Un actuador con retorno por muelle garantiza un estado seguro?
No. La ISO 14118:2017 trata el suministro neumático, la gravedad, los muelles comprimidos y las influencias externas como posibles fuentes de arranque o movimiento inesperados. Un retorno por muelle solo es seguro si su dirección, par, velocidad, energía de parada, interacción con la carga y fallos creíbles satisfacen la especificación de la función de seguridad.
¿La doble realimentación de posición basta para reclamar cobertura diagnóstica?
No. La cobertura diagnóstica depende de qué fallos peligrosos detectan los diagnósticos y de cuándo los detectan. Dos sensores pueden compartir un error de montaje, observar el mismo lado de un acoplamiento fallado o no detectar un fallo de válvula. Relacione cada diagnóstico acreditado con un modo de fallo y verifique su reacción ante el fallo.
¿Con qué frecuencia debe probarse la función de seguridad rotativa?
No existe un intervalo universal basado solo en PL. Fije el intervalo usando las instrucciones del componente, la frecuencia de funcionamiento, la arquitectura de Categoría y diagnóstico, el entorno, el historial de mantenimiento, la evaluación de riesgos y las normas específicas de máquina aplicables. Los requisitos de ensayo de la Categoría 2 también afectan a la relación entre el ensayo y la demanda, no a un calendario mensual genérico.
¿Debe modelarse el actuador en SISTEMA?
Depende del límite de la función de seguridad y del comportamiento de fallo peligroso. La orientación de IFA señala que el elemento de control de potencia a menudo marca el final del SRP/CS, pero las propiedades del actuador deben considerarse cuando el fallo del actuador o de la carga puede crear un estado peligroso. Documente tanto el modelo cuantitativo como cualquier medida mecánica necesaria fuera de él.
Conclusión
La ISO 13849-1:2023 proporciona un método de cinco niveles para diseñar sistemas de control relacionados con la seguridad, no una etiqueta de cumplimiento para un actuador rotativo independiente. Una integración defendible empieza con una función de seguridad medible, evalúa la cadena de control completa, aborda los fallos físicos del eje rotativo y valida la máquina instalada frente a sus criterios de aceptación.
Defina qué debe ocurrir cuando se abre el resguardo, falla un sensor, se atasca una válvula, desaparece el aire o vuelve la presión. Después demuestre que el eje alcanza y mantiene el estado seguro especificado bajo las peores condiciones creíbles de carga y movimiento. Esa evidencia, y no la placa de un componente ni una captura de SISTEMA, es la base del cumplimiento.
Fuentes y fechas de consulta
Las afirmaciones técnicas anteriores utilizan registros actuales del catálogo ISO y orientación de implementación de DGUV/IFA. Las fechas de consulta se incluyen porque ISO 13849-2 está en revisión y las versiones de SISTEMA están vinculadas a ediciones concretas de ISO 13849-1. Los equipos del proyecto deben confirmar de nuevo la norma publicada y la revisión del software cuando se valide la máquina.
- International Organization for Standardization. ISO 13849-1:2023 - Safety-related parts of control systems, Part 1. Publicada en abril de 2023. Consultada el 17 de julio de 2026.
- International Organization for Standardization. ISO 13849-2:2012 - Validation. Edición publicada vigente; borrador de sustitución en desarrollo. Consultada el 17 de julio de 2026.
- International Organization for Standardization. ISO 12100:2010 - Risk assessment and risk reduction. Consultada el 17 de julio de 2026.
- International Organization for Standardization. ISO 14118:2017 - Prevention of unexpected start-up. Confirmada como vigente en 2023. Consultada el 17 de julio de 2026.
- International Organization for Standardization. ISO 4414:2010 - Pneumatic fluid power safety requirements. Confirmada como vigente en 2021. Consultada el 17 de julio de 2026.
- Institute for Occupational Safety and Health of the German Social Accident Insurance. IFA Report 1/2025 - Functional safety of machine controls. Consultado el 17 de julio de 2026.
- Institute for Occupational Safety and Health of the German Social Accident Insurance. SISTEMA software for ISO 13849-1. Consultado el 17 de julio de 2026.
- Institute for Occupational Safety and Health of the German Social Accident Insurance. Hydraulic and pneumatic machine-safety resources. Consultado el 17 de julio de 2026.

