Sistemas de válvulas redundantes: guía para circuitos de seguridad según ISO 13849-1

Diseñe sistemas de válvulas neumáticas redundantes para ISO 13849-1 con arquitecturas 3/2 y 5/2, realimentación supervisada, respuesta ante fallos, SISTEMA y validación.

Compartir
David Li, Asesor técnico principal, Bepto Neumática

Sobre el autor

David Li

Asesor técnico principal

Soy David, Asesor técnico principal de Bepto Neumática. Ayudo a revisar requisitos de productos neumáticos, aplicaciones de componentes y detalles técnicos antes de la cotización.

Artículos del autorDavid@bepto.com

Un sistema de válvulas neumáticas redundantes es un subsistema de salida diseñado para mantener una respuesta de seguridad definida después de un fallo único. No convierte automáticamente una máquina en PL d o PL e. La evaluación de riesgos, los dispositivos de entrada, la lógica de seguridad, la arquitectura de válvulas, los diagnósticos, el circuito neumático y la respuesta física de la máquina contribuyen al Nivel de Prestaciones alcanzado.

Este artículo se centra en el subsistema de salida de válvulas: cómo se disponen dos elementos de válvula, qué debe demostrar su realimentación, cómo afectan los fallos a las vías de alimentación y escape y qué debe ensayarse en la máquina instalada. Para el flujo completo de entrada-lógica-salida, comience por la guía más amplia sobre circuitos neumáticos de seguridad según ISO 13849.

Conclusiones clave

  • ISO 13849-1 define cinco Niveles de Prestaciones, pero la redundancia por sí sola no establece ninguno.
  • Una válvula doble 3/2 puede admitir un escape seguro; un diseño 5/2 supervisado puede admitir un retorno seguro definido.
  • La realimentación debe detectar fallos peligrosos de la válvula, no limitarse a confirmar la tensión de la bobina.
  • Valide la presión, el movimiento, el rearme y el comportamiento de reinicio en la máquina instalada.

¿Qué protege realmente un sistema de válvulas redundantes?

ISO 13849-1:2023 define cinco Niveles de Prestaciones de PL a a PL e, pero no asigna una función de seguridad ni un PLr requerido a una aplicación neumática concreta (ISO, 2023). Un sistema de válvulas redundantes protege únicamente la función de seguridad de la máquina que el diseñador haya definido explícitamente.

Esa función puede impedir una presurización inesperada cuando una protección está abierta. Puede evacuar una zona peligrosa, mover un actuador a una posición de retorno controlada, mantener la presión el tiempo suficiente para que se aplique un freno o seleccionar una presión reducida de ajuste. Cada función necesita un disparador, un estado seguro, un PLr, una arquitectura, un comportamiento diagnóstico y criterios de aceptación medibles.

La palabra «redundante» describe la estructura, no el resultado. Dos elementos de válvula pueden proporcionar dos vías de salida, pero el sistema sigue fallando si un suministro de aire contaminado atasca ambos elementos, un conector compartido desactiva ambas bobinas, un silenciador obstruido impide el escape o el controlador ignora una discrepancia de realimentación.

Comience con cuatro preguntas:

  1. ¿Qué movimiento o presión peligrosa debe controlar la función?
  2. ¿Qué estado físico es seguro para la peor carga creíble y la posición del actuador?
  3. ¿Qué fallos únicos debe tolerar o detectar el subsistema de válvulas?
  4. ¿Qué evidencias demostrarán que la máquina instalada alcanza y mantiene ese estado?

Según nuestra experiencia al revisar especificaciones de seguridad neumática, el problema de redacción más común es presentar la etiqueta de un componente como si fuera la función de seguridad. Sustituya «utilice una válvula redundante» por un requisito medible, como «impida una presión superior al umbral definido en el puerto de extensión después de cualquier fallo único de salida considerado».

ISO 4414:2010, confirmada como vigente en 2021, aborda los peligros importantes de los sistemas neumáticos en el diseño, la instalación, el funcionamiento y el mantenimiento. Refuerza una regla central: la válvula no puede evaluarse separada de la presión almacenada, la gravedad, los muelles, el vacío, las tuberías, los actuadores y el procedimiento de servicio.

Un segundo elemento de válvula solo es útil cuando las vías neumáticas, los diagnósticos y la reacción ante fallos mantienen suficiente independencia para conservar la función de seguridad definida.

Tres arquitecturas de válvulas redundantes

La familia P33 de Parker utiliza una función de escape de seguridad 3/2 normalmente cerrada y ofrece versiones supervisadas interna o externamente, mientras que ROSS documenta disposiciones de válvulas dobles redundantes 3/2 y 5/2 (Parker, 2024; ROSS, consultado en 2026). Estos ejemplos muestran tres familias prácticas de arquitectura para circuitos modernos de seguridad de máquinas.

Válvula doble supervisada internamente

Dos elementos de válvula y la lógica de supervisión están integrados en un solo conjunto. El producto comprueba internamente la sincronización o el estado de los elementos e impide el funcionamiento normal después de una discrepancia definida. El diseñador del sistema aún debe seguir las condiciones de rearme, cableado, tuberías, ciclos mínimos, silenciador y respuesta ante fallos indicadas en el manual de seguridad.

Válvula doble supervisada externamente

Cada elemento de válvula proporciona realimentación de posición o de estado de presión a un relé de seguridad o PLC de seguridad. La lógica externa compara el estado mandado con ambos canales de realimentación durante la energización y la desenergización. Por ejemplo, ROSS especifica la supervisión externa de dos sensores PNP de posición del carrete para su serie RSe. Esta disposición específica del producto no debe generalizarse a una válvula con sensores o geometría interna diferentes.

Dos canales de válvula discretos

Se pueden diseñar válvulas separadas como un subsistema de salida redundante cuando su interconexión neumática, control eléctrico, diagnósticos, datos de fiabilidad y medidas contra causas comunes satisfacen la arquitectura requerida. Instalar simplemente dos válvulas direccionales ordinarias en serie o en paralelo no demuestra tolerancia a fallos. El circuito debe mostrar qué ocurre si cualquiera de los elementos se atasca, tiene fugas, se desplaza lentamente o pierde su mando.

Arquitectura Ubicación de la supervisión Principal pregunta de ingeniería
válvula doble integrada dentro del conjunto certificado ¿Qué condiciones externas y lógica de rearme deben proporcionarse?
válvula doble supervisada externamente relé de seguridad o PLC de seguridad ¿Evalúa la lógica ambas posiciones reales de válvula en cada transición requerida?
dos canales discretos sistema de control de seguridad de la máquina ¿Mantiene la disposición neumática completa el estado seguro después de cualquier fallo único?
Subsistema de salida de válvulas neumáticas redundantes y realimentación de diagnóstico Un diagrama vertical de ingeniería muestra dos salidas de seguridad que mandan dos elementos de válvula, realimentación independiente que vuelve a la lógica de seguridad, una función neumática compartida y la validación de la presión y el movimiento en el peligro. La redundancia debe incluir el mando, el estado de la válvula y la respuesta de la máquina Lógica de seguridad compara mandos, realimentación, temporización y condiciones de rearme salida A salida B Elemento de válvula A Elemento de válvula B alimentación, bloqueo, escape, o función direccional alimentación, bloqueo, escape, o función direccional realimentación A realimentación B Función de salida neumática definida escape seguro, prevención de presurización, retorno seguro o selección de presión Estado seguro medido en el peligro umbral de presión, límite de movimiento, posición de la carga e inhibición del reinicio Una señal de sensor coincidente no basta; la respuesta física de la máquina también debe superar la validación.
Un subsistema de salida redundante combina dos elementos de válvula controlados, realimentación diagnóstica y una respuesta física validada. La distribución exacta de los puertos internos y el comportamiento ante fallos siguen siendo específicos del producto. Fuentes: ISO 13849-1, Parker P33 y documentación ROSS RSe.

¿Cómo cambian el comportamiento ante fallos las categorías 3 y 4?

El informe de aplicación ISO 13849 de IFA distingue la categoría 3 de la categoría 4 mediante MTTFd, DCavg y la resistencia a la acumulación de fallos, no solo por la presencia visual de dos canales (IFA Report 2/2017e, 2019). Ambas arquitecturas designadas requieren medidas adecuadas contra fallos de causa común en sistemas neumáticos de seguridad.

En la categoría 3, un fallo único no debe causar la pérdida de la función de seguridad. Algunos fallos se detectan, pero una acumulación de fallos peligrosos no detectados puede acabar anulando la función. Esto significa que un esquema con dos canales aún puede ser inadecuado si los diagnósticos no detectan una válvula peligrosa atascada o si ambos canales comparten una causa de fallo no abordada.

La categoría 4 también exige tolerancia a un fallo único, con una detección de fallos más sólida o una mayor resistencia a la acumulación de fallos. IFA describe valores altos de MTTFd y DCavg para la arquitectura designada de categoría 4. Por eso, un producto que afirma capacidad de categoría 4 normalmente cuenta con condiciones explícitas de supervisión, datos de fiabilidad y requisitos de reacción ante fallos.

Pregunta de diseño Orientación para la categoría 3 Orientación para la categoría 4
efecto de un fallo la función de seguridad permanece disponible la función de seguridad permanece disponible
detección de fallos algunos fallos peligrosos pueden quedar sin detectar los fallos peligrosos se detectan a tiempo o se controla su acumulación
MTTFd y DCavg las combinaciones permitidas dependen del diseño los valores altos se asocian con la arquitectura designada
fallos de causa común medidas requeridas medidas requeridas
PL alcanzado calculado a partir de todos los parámetros relevantes calculado a partir de todos los parámetros relevantes

No escriba «la categoría 3 equivale a PL d» ni «la categoría 4 equivale a PL e» en una especificación. La categoría es una entrada de la evaluación del PL. La fiabilidad de los componentes, la eficacia diagnóstica, el CCF, las medidas sistemáticas, el software, las interfaces y los demás subsistemas de la función de seguridad siguen siendo importantes.

La revisión del CCF debe ir más allá de montar las válvulas separadas. Ambos canales pueden verse afectados por aire sucio, condensado congelado, temperatura excesiva, vibración, un fallo del regulador compartido, piezas de sustitución incorrectas, daños comunes en el cableado o el mismo error de mantenimiento. Las medidas documentadas deben abordar la instalación real.

¿Qué debe detectar la realimentación de la válvula?

ROSS indica que la supervisión de ambos sensores RSe de posición del carrete en cada accionamiento y desaccionamiento puede proporcionar hasta un 99 % de cobertura diagnóstica para ese producto cuando un controlador de seguridad externo realiza las comprobaciones especificadas (ROSS RSe, consultado en 2026). El valor es específico del modelo y no puede asignarse a una realimentación genérica.

Cobertura diagnóstica es la eficacia de los diagnósticos implementados para detectar fallos peligrosos. La tensión de la bobina solo demuestra que el controlador emitió un mando. No demuestra que el solenoide haya desarrollado fuerza, que la etapa piloto haya cambiado de posición, que el carrete o el asiento hayan desplazado, que se haya abierto la vía de escape ni que haya caído la presión aguas abajo. Los diagnósticos útiles deben dirigirse a los modos de fallo peligrosos identificados para la válvula y el circuito exactos.

Los métodos comunes de realimentación incluyen:

  • detección de posición de la válvula mediante accionamiento positivo o proximidad
  • realimentación independiente de ambos elementos de válvula redundantes
  • plausibilidad de la presión aguas abajo en la zona peligrosa
  • temporización de la discrepancia de canales durante la energización y la desenergización
  • comparación del estado de la válvula con la posición del actuador o el estado de la máquina protegida
  • respuesta del controlador que inhibe el siguiente ciclo peligroso tras un fallo

La realimentación de presión tiene límites. Un presostato situado aguas arriba de la válvula de seguridad no puede mostrar si se ha vaciado una cámara aguas abajo. Un único presostato después de un colector puede no detectar presión atrapada detrás de una válvula de retención. Un umbral de presión puede confirmar el estado neumático, pero quizá no demuestre que un eje vertical se haya detenido o que una mordaza haya retenido su carga.

La realimentación de posición también tiene límites. Un sensor de carrete puede demostrar la posición del elemento de válvula sin demostrar un caudal de escape suficiente a través de un silenciador obstruido. Por tanto, el concepto diagnóstico debe conectar cada señal considerada con un fallo peligroso definido y una reacción ante fallos.

En nuestro trabajo de revisión de solicitudes de sustitución, hemos comprobado que «realimentación incluida» suele ser demasiado impreciso para una sustitución segura. La solicitud debe identificar los estados normal y de fallo de la señal, la temporización de discrepancia, la respuesta del controlador, la asignación de pines del conector y si el sensor informa de la posición real de la válvula o solo de un mando eléctrico.

Trate los diagnósticos como cadenas de evidencias: el mando, la posición de la válvula, la presión aguas abajo y el movimiento peligroso responden a preguntas diferentes, y ninguna señal por sí sola demuestra automáticamente las cuatro condiciones.

Escape seguro, retorno seguro y retención de presión

Parker identifica su P33 como una válvula 3/2 normalmente cerrada de escape de seguridad, mientras que ROSS documenta disposiciones RSe 5/2 para retorno seguro y funciones de doble presión (Parker P33, 2024; ROSS RSe, consultado en 2026). El número de puertos sigue la respuesta prevista de la máquina controlada por el peligro para cada peligro definido.

Escape seguro es una función que bloquea la alimentación y ventila una zona aguas abajo definida. Solo es adecuada cuando la reducción de presión conduce a un estado físico seguro. Los grandes volúmenes aguas abajo, las mangueras largas, los controles de caudal, las válvulas de retención, las válvulas direccionales de centro cerrado y los silenciadores de escape pueden ralentizar o impedir la caída de presión esperada.

El retorno seguro dirige un actuador hacia una posición definida en vez de liberar simplemente ambas cámaras. El movimiento de retorno debe ser seguro en velocidad, fuerza, dirección y posición final. Una válvula redundante 5/2 puede admitir esta función, pero la carga del actuador, las amortiguaciones, los controles de caudal y el recorrido mecánico aún requieren validación.

La retención de presión puede ser más segura cuando el escape dejaría caer una carga vertical, liberaría una mordaza o perdería una pieza sostenida por vacío. La retención puede requerir un bloqueo de vástago, un freno, un apoyo mecánico, una disposición de válvula de retención pilotada u otra medida validada. También puede atrapar energía peligrosa, por lo que la función de seguridad de producción y el procedimiento de aislamiento para mantenimiento deben considerarse por separado.

Para una mesa de indexación o una mordaza giratoria, defina la parada angular, el par de retención y el estado de presión desenergizado utilizando la guía específica sobre integración de actuadores rotativos según ISO 13849.

Función prevista Respuesta neumática Principal preocupación de validación
escape seguro bloquear la alimentación y reducir la presión aguas abajo tiempo de caída de presión y movimiento residual
prevención de la presurización inesperada mantener aislada la zona peligrosa fugas, reinicio y comportamiento ante un fallo único
retorno seguro dirigir el actuador a una posición definida velocidad de retorno, fuerza, punto de parada y comportamiento de la carga
selección segura de presión permitir solo el nivel de presión previsto fallo de presión incorrecta y estado de válvula supervisado
retención de carga retener o sujetar mecánicamente la carga deriva, energía atrapada, liberación y acceso de servicio

La guía sobre válvulas de escape de seguridad en protecciones de máquinas cubre la colocación y los ensayos de caída de presión. Para ejes verticales, revise también comportamiento del bloqueo de vástago de cilindros y diseño de cilindros para elevación vertical.

Una válvula de escape rápido puede acortar la vía de escape de un actuador, pero no implica ninguna arquitectura redundante ni función de diagnóstico. Del mismo modo, una válvula de retención pilotada puede retener la presión, pero crea un peligro independiente de energía atrapada.

¿Cómo debe modelarse el subsistema de válvulas en SISTEMA?

La herramienta SISTEMA de IFA evalúa el PL alcanzado utilizando la arquitectura designada junto con las entradas PLr, categoría, MTTFd, DCavg y CCF (IFA, consultado en 2026). La válvula redundante pertenece al subsistema de salida, no es un atajo que sustituya al modelo completo de la función de seguridad.

Cree primero la función de seguridad y divídala después en subsistemas de entrada, lógica y salida. El subsistema de salida de válvulas debe coincidir con el circuito y la supervisión reales. Si una válvula doble integrada tiene un valor de subsistema certificado y una biblioteca de SISTEMA, utilice los datos exactos del fabricante únicamente en sus condiciones de funcionamiento e integración declaradas.

Para un diseño construido con elementos de válvula discretos, recopile la información necesaria para evaluar cada canal y medida diagnóstica:

  • número de pieza exacto de la válvula y función de seguridad
  • B10d, MTTFd, PFHd o datos del subsistema certificado proporcionados para ese modelo
  • operaciones anuales y perfil de demanda de la función de seguridad
  • tiempo de misión y límites de mantenimiento
  • presión, temperatura, calidad del aire, frecuencia de conmutación y accesorios de escape permitidos
  • fallos peligrosos detectables y cobertura diagnóstica acreditada
  • medidas CCF para el diseño multicanal
  • temporización del controlador, pulsos de prueba, límites de discrepancia y respuesta de rearme

No copie un valor B10d de una familia de válvulas similar. Un sello, carrete, etapa piloto, sensor, presión de funcionamiento o frecuencia de ensayo diferentes pueden invalidar los datos de fiabilidad supuestos. Del mismo modo, no acredite un valor de DC del 99 % simplemente porque el circuito contiene dos sensores; la lógica diagnóstica debe implementar las comprobaciones especificadas por el fabricante.

SISTEMA verifica la arquitectura de control modelada. No puede detectar tuberías invertidas, un escape obstruido, una válvula de retención no modelada, una colocación incorrecta del sensor, un peligro de gravedad o un software diferente de la revisión documentada. Esas cuestiones pertenecen a la revisión del diseño y la validación.

Para el flujo de cálculo más amplio, incluida la conversión de B10d a MTTFd, utilice la guía completa de circuitos neumáticos según ISO 13849. Ninguna calculadora general del sitio sustituye a SISTEMA ni a una evaluación de seguridad documentada.

Ensayos de validación para una etapa de salida de válvulas redundantes

ISO 13849-2:2012 exige la validación mediante análisis y ensayos de las funciones de seguridad especificadas, la categoría alcanzada y el PL alcanzado (ISO, 2012). En julio de 2026, esa edición sigue publicada mientras su sustituta continúa en desarrollo, por lo que el subsistema de válvulas instalado necesita evidencias de ensayo trazables, no solo una revisión de catálogo.

Redacte los criterios de aceptación antes de ensayar. Defina la señal de demanda, el umbral de presión segura, el movimiento permitido, el límite de tiempo, la carga del actuador, el rango de suministro, el comportamiento de rearme y las condiciones de reinicio. Después ensaye la función normal y los fallos creíbles en las configuraciones de máquina que produzcan la respuesta más exigente.

Ensayo Evidencia que debe registrarse Resultado inseguro que debe detectarse
solicitar la función de seguridad entrada, salida de lógica, ambas realimentaciones de válvula, presión y movimiento en una misma base temporal respuesta segura tardía o incompleta
impedir que el elemento A cambie de posición estado del elemento B, vía de presión, alarma de diagnóstico e inhibición del reinicio un fallo único derrota la función
impedir que el elemento B cambie de posición misma evidencia con los canales invertidos fallo asimétrico no cubierto
mantener una señal de realimentación activada o desactivada respuesta del controlador ante la discrepancia y comportamiento de rearme fallo del sensor aceptado como estado válido
restringir la vía de escape aprobada hasta el límite creíble presión aguas abajo y movimiento peligroso un escape obstruido o degradado invalida la temporización
ensayar la restauración del suministro neumático y de la alimentación eléctrica estado de la válvula, comportamiento del arranque progresivo y movimiento de la máquina reinicio automático peligroso
ensayar la peor posición y carga del actuador presión, recorrido, punto de parada y comportamiento de retención estado seguro válido únicamente en condiciones de carga ligera

Mida la presión en el volumen relevante. Un manómetro junto a la válvula puede mostrar una presión baja mientras una cámara del cilindro permanece atrapada detrás de una válvula de retención. Cuando el movimiento sea el peligro, registre la posición o la velocidad reales del eje además de la presión.

El rearme merece un ensayo propio. Un rearme puede borrar el estado de seguridad, pero no debe iniciar por sí mismo un movimiento peligroso. Después de detectar una discrepancia de canales, el sistema debe permanecer inhibido hasta que se cumplan las condiciones documentadas de eliminación del fallo y rearme.

No existe un intervalo universal de ensayo diario, mensual o anual basado únicamente en el PL. Los intervalos de inspección y ensayo funcional deben seguir las instrucciones del producto, la evaluación de riesgos, el concepto diagnóstico, la frecuencia de uso, el entorno, el historial de mantenimiento y cualquier norma específica de maquinaria aplicable.

¿Qué evidencias debe proporcionar un proveedor?

ROSS publica un B10d RSe específico del modelo de 20 millones de ciclos, un PFHd de 7.71 x 10^-9 por hora y un tiempo máximo de discrepancia de 250 ms para una configuración documentada (ROSS RSe documentation, consultado en 2026). Estas cifras ilustran el nivel de especificidad que necesita un ingeniero; no son valores genéricos de válvulas redundantes.

Solicite evidencias de la configuración exacta solicitada, incluidos la tensión de la bobina, el tamaño del cuerpo, los sensores, el conector, la disposición piloto y la opción de rearme. Un folleto de familia puede contener varias versiones con diferentes condiciones de certificación o integración.

Según nuestra experiencia, la respuesta más útil del proveedor comienza con el número de pieza exacto, el alcance del certificado, la revisión del manual de seguridad y la tabla de verdad de la realimentación. El caudal y el tamaño de los puertos importan, pero no pueden compensar la falta de evidencias sobre la respuesta ante fallos o la supervisión.

El paquete técnico debe incluir:

  • función de seguridad declarada y normas aplicables
  • certificado o evaluación que cubra el modelo exacto
  • capacidad de categoría y PL con las condiciones de integración declaradas
  • B10d, MTTFd, PFHd, tiempo de misión y régimen de funcionamiento supuesto cuando proceda
  • símbolo neumático y descripción funcional interna
  • método de supervisión, lógica de señal y temporización de discrepancia
  • condiciones de interfaz permitidas del relé de seguridad o PLC de seguridad
  • requisitos de cableado, tuberías, rearme, pulsos de prueba y respuesta ante fallos
  • límites de presión, temperatura, calidad del aire, montaje y ciclos
  • silenciadores de escape y disposiciones de arranque progresivo aprobados
  • manual de seguridad vigente, declaración, biblioteca SISTEMA e historial de revisiones

Rechace frases como «doble canal», «a prueba de fallos» o «preparada para PL e» cuando no estén vinculadas a estos registros. El constructor de la máquina también debe conservar las condiciones de integración en el esquema eléctrico, el esquema neumático, el software, la lista de materiales, el informe de puesta en servicio y el procedimiento de sustitución.

Para una sustitución, compare primero las funciones y después las dimensiones. Dos válvulas con puertos y tensión coincidentes pueden diferir en la supervisión interna, la lógica de los sensores, el comportamiento de rearme, la capacidad de escape, el enclavamiento del fallo, la certificación o la frecuencia mínima de funcionamiento. Una sustitución de ajuste físico equivalente puede invalidar el cálculo de seguridad y exigir una nueva validación.

En una solicitud de sustitución relacionada con la seguridad, el manual de integración y la tabla de verdad de la realimentación son tan importantes como el tamaño de los puertos y la capacidad de caudal.

Preguntas frecuentes sobre sistemas de válvulas redundantes: ¿qué deben verificar los ingenieros?

ISO 13849-1:2023 utiliza cinco bandas de PL, pero todas las preguntas siguientes vuelven a la misma regla: las etiquetas de arquitectura y los certificados de componentes no sustituyen una función de seguridad definida, una evaluación completa del PL y la validación de la máquina instalada (ISO, 2023). Verifique la válvula como un subsistema de salida dentro de esa cadena.

¿Utilizar dos válvulas crea automáticamente la categoría 3?

No. La categoría 3 exige que la función de seguridad sobreviva a un fallo único, junto con los requisitos aplicables de fiabilidad, diagnóstico, causas comunes y medidas sistemáticas. Dos válvulas ordinarias pueden compartir una vía de fallo peligrosa o carecer de supervisión eficaz. Deben analizarse la interconexión neumática real y la respuesta ante fallos.

¿Puede una válvula de categoría 4 y PL e hacer que la máquina completa sea PL e?

No. Una válvula puede proporcionar un subsistema de salida certificado o evaluado en las condiciones indicadas. Los dispositivos de entrada, la lógica de seguridad, el cableado, los diagnósticos, las demás salidas, el software, las interfaces y la respuesta física de la máquina también deben cumplir los requisitos de la función de seguridad. La función instalada aún necesita verificación y validación.

¿Debe un sistema de válvulas redundantes descargar siempre todo el aire de la máquina?

No. La evaluación de riesgos define el estado seguro y la zona peligrosa. Un escape completo puede dejar caer una carga vertical, liberar una mordaza o hacer que se pierda una pieza sostenida por vacío. Algunas máquinas necesitan un escape por zonas, un retorno seguro controlado, retención de presión o sujeción mecánica en lugar de una despresurización indiscriminada de toda la planta.

¿Es suficiente la realimentación de presión aguas abajo para supervisar ambos elementos de válvula?

No siempre. La realimentación de presión puede confirmar que un volumen ha cruzado un umbral, pero quizá no identifique qué elemento de válvula ha fallado ni demuestre su posición. Las afirmaciones sobre categoría y DC deben seguir el análisis de fallos y las instrucciones de supervisión del producto. Algunos diseños requieren realimentación de posición independiente de cada elemento.

¿Con qué frecuencia debe ensayarse una función de seguridad de válvulas redundantes?

No existe un intervalo universal basado únicamente en PL d o PL e. Utilice el manual de seguridad de la válvula, el diseño diagnóstico, la evaluación de riesgos, la frecuencia de funcionamiento, la exposición a contaminación, el historial de mantenimiento y la norma de máquina aplicable. Incluya la frecuencia de ensayo o funcionamiento supuesta en la evaluación de fiabilidad y el plan de validación.

Fuentes y referencias técnicas

Esta guía se basa en 11 fuentes primarias consultadas el 22 de julio de 2026: cinco referencias ISO o IFA y seis documentos de fabricantes. Las cifras de producto siguen vinculadas a su modelo exacto y a sus condiciones de integración, mientras que las fuentes ISO rigen las afirmaciones sobre diseño y validación a nivel de sistema. No se utilizan anécdotas de clientes, afirmaciones sobre precios de mercado ni porcentajes genéricos de ahorro.