Un circuito de control de seguridad a dos manos solo está listo para el servicio después de que la máquina instalada supera los ensayos especificados de estado, temporización, rearranque y respuesta a fallos. Pulsar dos botones durante un ciclo normal demuestra muy poco. La puesta en servicio debe mostrar qué ocurre cuando una entrada llega antes o después, permanece activa, se pierde o falla, y cuando la salida neumática no responde como se ha ordenado.
Este artículo es una guía de puesta en servicio e inyección de fallos. Para conocer los tipos de dispositivos, los límites de protección, la diferencia entre control a dos manos y disparo a dos manos, y los principios de distancia de seguridad, comience por la guía general del control neumático a dos manos. Para el diseño del nivel de prestaciones, consulte la guía de circuitos neumáticos de seguridad según ISO 13849.
Puntos clave
- ISO 13851 define tres tipos de THCD, pero protege únicamente a la persona que utiliza el dispositivo.
- Ensaye cada estado permitido y cada recorrido de rearranque prohibido.
- Mida la salida, la presión y el movimiento peligroso de la máquina instalada, no solo el estado del relé.
- Inyecte fallos dentro de un plan de validación controlado, nunca con una persona expuesta al peligro.
¿Qué debe quedar fijado antes de comenzar la puesta en servicio?
ISO 13851:2019 define tres tipos funcionales de THCD, pero no selecciona uno para una máquina concreta. Por tanto, la puesta en servicio debe comenzar con una especificación aprobada de la función de seguridad que identifique el tipo seleccionado, la persona expuesta, el peligro, el estado seguro, el nivel de prestaciones requerido, el comportamiento temporal y los límites de aceptación específicos de la máquina (ISO 13851, confirmada en 2024).
No empiece ajustando la temporización de los botones ni el caudal de la válvula. Primero fije los documentos que definen qué debe hacer el sistema. Un equipo de puesta en servicio no puede producir un resultado de aprobación defendible si el comportamiento requerido cambia durante el ensayo.
El paquete mínimo de información de entrada debe contener:
- la evaluación de riesgos vigente y la norma de máquina tipo C aplicable;
- la especificación de la función de seguridad y el nivel de prestaciones requerido, o PLr;
- el tipo de THCD seleccionado y el manual exacto del dispositivo;
- los esquemas eléctricos y neumáticos con sus números de revisión;
- el programa del controlador de seguridad y su suma de comprobación;
- el manual de seguridad de la válvula de salida, el método de realimentación y los accesorios permitidos;
- la respuesta esperada al soltar cualquiera de las manos, al reinicio, a la pérdida de alimentación y a la pérdida de aire;
- los límites de parada y cierre medidos o especificados en el peligro;
- una lista de fallos, método de ensayo, criterios de aceptación y método de restitución;
- los nombres y funciones del validador, del testigo del ensayo y de la persona que autoriza la puesta en servicio.
Un criterio de aceptación de la puesta en servicio es una condición medible que separa la aprobación del rechazo antes de comenzar el ensayo. «La máquina se detiene de forma segura» no basta. Indique el movimiento residual máximo, el umbral de presión, el estado de salida, el tiempo de respuesta permitido, la combinación de sensores y el comportamiento de rearranque que se aceptarán.
ISO 12100 proporciona el marco de evaluación de riesgos que precede a este trabajo, mientras que ISO 13849-1 proporciona el método de diseño del sistema de control. Ninguna de las dos normas asigna un PLr o un estado seguro universal a todas las aplicaciones a dos manos (ISO 12100, confirmada en 2022; ISO 13849-1, 2023).
Si la especificación no puede responder qué movimiento, presión o energía almacenada se permite después de soltar cualquiera de las manos, deténgase. Es una carencia de diseño, no un ajuste de puesta en servicio.
¿Qué tabla de estados debe superar el circuito?
Un dispositivo a dos manos tiene dos entradas manuales intencionadas, pero la validación necesita más que las cuatro combinaciones booleanas de entrada. ISO 13851 también aborda la prevención de la anulación, la evitación de fallos y la verificación. La tabla de estados debe incluir el orden temporal, el comportamiento de una entrada mantenida, el comportamiento al soltar, el reinicio y la restitución de la alimentación o del aire (ISO 13851, confirmada en 2024).
Construya la tabla de estados a partir de la especificación aprobada de la función de seguridad. El ejemplo siguiente es un marco de ensayo, no sustituye al manual del THCD seleccionado ni a la norma de máquina.
| Estado de ensayo | Entrada A | Entrada B | Condición adicional | Resultado esperado |
|---|---|---|---|---|
| S0 listo | liberada | liberada | condiciones de seguridad satisfechas | la salida permanece desconectada y se permite una nueva demanda |
| S1 solo A | accionada | liberada | cualquier duración | la salida de seguridad permanece desconectada |
| S2 solo B | liberada | accionada | cualquier duración | la salida de seguridad permanece desconectada |
| S3 demanda válida | accionada | accionada | requisito de sincronización satisfecho | la salida puede activarse solo si todas las demás condiciones de seguridad son verdaderas |
| S4 segunda entrada tardía | accionada | accionada | requisito de sincronización no satisfecho | la salida permanece desconectada; ambas entradas deben volver al estado de rearranque requerido |
| S5 se suelta una mano | liberada | accionada, o a la inversa | durante el periodo de control requerido | la salida cambia al estado seguro especificado y la respuesta de la máquina se mantiene dentro de los límites |
| S6 reintento con entrada mantenida | accionada | liberada y accionada de nuevo, o a la inversa | una entrada nunca volvió a estar lista | no se permite un nuevo ciclo peligroso |
| S7 restitución | accionada o ambas accionadas | accionada o liberada | vuelve la alimentación eléctrica o el aire | no hay un rearranque peligroso inesperado |
Registre tanto la orden como el resultado observado. Un bit del controlador de seguridad puede desconectarse mientras una válvula permanece desplazada, la presión sigue atrapada o el mecanismo continúa moviéndose. El registro de aceptación necesita evidencias de toda la cadena de entrada, lógica, salida y respuesta de la máquina.
Los nombres de los estados deben aparecer en el procedimiento de ensayo, los diagnósticos del controlador y el informe final. Esta nomenclatura común hace trazable un ensayo fallido. También evita que una nota vaga como «la prueba de botones ha sido correcta» oculte qué recorrido temporal o de rearranque se comprobó realmente.
Los estados prohibidos suelen revelar más que el estado válido. Un arranque correcto con dos botones puede superar el ensayo aunque la protección contra el amarre o la prevención del rearranque sea defectuosa. La puesta en servicio debe dedicar al menos tanta atención a las órdenes que no deben producir una salida como a la única orden que puede producirla.
¿Cómo deben ensayarse la simultaneidad, la protección contra el amarre y la anti-repetición?
OSHA exige funcionamiento concurrente y comportamiento anti-repetición para determinadas aplicaciones de prensas mecánicas, mientras que ISO 13851 define el comportamiento del dispositivo según el tipo de THCD. Ninguna fuente respalda copiar un valor temporal arbitrario en todas las máquinas. Ensaye la ventana exacta de sincronización y la secuencia de rearranque indicadas por el dispositivo seleccionado y la especificación de la función de seguridad (OSHA 1910.217; ISO 13851).
Utilice un generador de entradas controlado, una traza del controlador de seguridad o actuadores instrumentados cuando la temporización manual no pueda producir ensayos de límite repetibles. Ensaye valores por debajo, en y por encima del límite de sincronización permitido. Registre las marcas de tiempo de las transiciones de entrada y la salida de seguridad. No deduzca la ventana temporal real solo por el hecho de que un cilindro se haya movido.
Ejecute estas secuencias en el orden A primero y B primero:
La protección contra el amarre y la anti-repetición están relacionadas, pero no son intercambiables. La protección contra el amarre es el comportamiento que impide que una entrada mantenida o anulada se combine con la operación repetida de la otra entrada. La anti-repetición es el comportamiento que impide otro ciclo peligroso sin la secuencia requerida de liberación y nueva activación. El informe de ensayo debe identificar qué requisito verifica cada secuencia.
Si un controlador de seguridad configurable implementa la temporización, verifique los límites de parámetros, el control de acceso, el registro de descarga y la suma de comprobación. Si la implementa un módulo THCD dedicado, registre la referencia exacta, la revisión, las condiciones de suministro y la indicación de diagnóstico. En ambos casos, ensaye las señales instaladas. Una afirmación de catálogo no demuestra que el cableado o los tubos de campo coincidan con la configuración evaluada.
Planificación de la inyección de fallos y control del ensayo
ISO 13849-2:2012 exige validar mediante análisis y ensayo las funciones de seguridad especificadas, la categoría y el nivel de prestaciones alcanzado. La inyección de fallos debe formar parte de ese proceso de validación planificado. Debe utilizar fallos identificados, criterios de aceptación definidos, personal autorizado, energía controlada y un método documentado para restituir la máquina (ISO 13849-2).
Nunca improvise fallos en una máquina de producción con una persona dentro de la zona de peligro. Establezca barreras, retenciones mecánicas, modo de ensayo, límites de energía y recuperación de emergencia antes de cambiar una entrada o salida de seguridad. El responsable del ensayo debe poder detener la actividad cuando el estado observado de la máquina difiera del procedimiento.
Para cada fallo, documente:
- identificador del ensayo y requisito de seguridad que se somete a prueba;
- conductor, tubo, válvula, sensor o señal de software exactos afectados;
- modo de máquina, carga, posición, presión, temperatura y velocidad;
- método seguro utilizado para simular el fallo;
- indicación de diagnóstico y reacción al fallo esperadas;
- si debe inhibirse el ciclo actual, el siguiente o ambos;
- respuesta esperada de la válvula de salida, la presión aguas abajo y la mecánica;
- pasos de restitución y comprobaciones antes del siguiente ensayo;
- resultado real, archivo de evidencias, testigo, fecha y disposición.
Inyecte un fallo planificado cada vez, salvo que la evaluación de riesgos y el plan de validación exijan explícitamente ensayos con fallos acumulados. Las combinaciones no controladas dificultan el diagnóstico y pueden crear un estado peligroso que el procedimiento nunca contempló. Después de cada ensayo, confirme que se han retirado los puentes temporales, tapones, forzados de software, tubos restringidos y señales de realimentación simuladas.
Según nuestra experiencia revisando paquetes de validación, el artefacto de ensayo más peligroso es un bypass temporal no documentado. Un cable de ensayo visible y numerado y una lista de restitución firmada son controles sencillos, pero evitan que un ensayo de fallo correcto deje la máquina en una condición anulada.
Matriz de inyección de fallos de entradas y lógica
ISO 13849-1 se aplica a elementos eléctricos, neumáticos, hidráulicos, mecánicos y de software en funciones de seguridad de alta demanda o de modo continuo. Por tanto, un circuito a dos manos puede fallar por el cableado, los tubos, la mecánica de los actuadores, los parámetros lógicos o los suministros compartidos. La lista de fallos debe seguir la tecnología implementada, no suponer que todo sistema es puramente eléctrico (ISO 13849-1, 2023).
Seleccione los fallos a partir del análisis de fallos del diseño y de los manuales de seguridad de los componentes. La matriz siguiente proporciona estímulos de ensayo; no declara que todos los fallos enumerados sean aplicables o puedan inyectarse de forma segura.
| Fallo que se simula | Qué pone a prueba el ensayo | Evidencia que se debe capturar |
|---|---|---|
| Entrada A en circuito abierto o señal neumática perdida | pérdida de un canal | estado de salida, diagnóstico e inhibición del rearranque |
| Entrada B en circuito abierto o señal neumática perdida | independencia del canal opuesto | las mismas evidencias con los canales invertidos |
| Entrada cortocircuitada al suministro o presión mantenida | entrada activa atascada | comportamiento de protección contra el amarre y detección de fallos |
| Entrada cortocircuitada al común o al escape | entrada inactiva atascada | ausencia de salida falsa y diagnóstico correcto |
| Cortocircuito cruzado o tubos cruzados, cuando sea verosímil | independencia de canales y supervisión de discrepancias | si una acción puede satisfacer ambos canales |
| Actuador retenido mecánicamente | resistencia a la anulación | ningún ciclo repetido desde el actuador libre |
| Temporización de entrada fuera de la ventana permitida | supervisión de sincronización | marcas de tiempo y salida rechazada |
| Parámetro de temporización alterado | control de configuración | protección de acceso, suma de comprobación, diagnóstico y resultado del ensayo |
| Suministro del módulo de entrada perdido | comportamiento de desenergización | estado de salida y rearranque |
| Entrada de reinicio mantenida o con fallo | supervisión del reinicio | el reinicio no inicia el movimiento ni oculta un fallo de entrada |
No cree un cortocircuito salvo que las instrucciones del componente y el montaje de ensayo hagan segura esa metodología. Puede ser preferible el pulso de prueba integrado del controlador o una unidad certificada de inserción de fallos. Las entradas neumáticas pueden requerir un método de bloqueo, venteo o mantenimiento de señal aprobado por el fabricante, en lugar de pinzar tubos o instalar restricciones no incluidas en la especificación.
Ensaye la simetría de los canales. Si se detecta el fallo del canal A pero no el fallo correspondiente del canal B, investigue el cableado, la configuración de diagnóstico y las hipótesis de causa común. Un par de entradas no es redundante simplemente porque en la consola se vean dos botones.
Matriz de inyección de fallos de salida y neumáticos
Festo describe el control neumático a dos manos como un accionamiento simultáneo que produce una señal de salida. Esa señal no es por sí misma el estado seguro. La puesta en servicio debe ensayar la válvula aguas abajo, el recorrido de presión, el actuador, la carga y la realimentación, porque un elemento de salida averiado o un escape restringido pueden cambiar la respuesta de la máquina (Seguridad neumática de Festo).
Comience por los modos de fallo de salida identificados en el manual de seguridad de la válvula y en el análisis del circuito. Algunos fallos deben simularse mediante la realimentación o un útil de ensayo, en lugar de atascar físicamente una válvula. El método no debe dañar un componente certificado ni crear un movimiento incontrolado.
| Fallo que se simula | Pregunta de ingeniería requerida | Evidencia instalada |
|---|---|---|
| Un canal de salida no conmuta | ¿La arquitectura restante mantiene la función de seguridad especificada? | salida del controlador, realimentación de la válvula, presión y movimiento |
| La realimentación de la válvula permanece en el estado anterior | ¿Se detecta la discrepancia dentro del tiempo requerido? | traza de realimentación, código de diagnóstico e inhibición del ciclo siguiente |
| Recorrido de escape restringido hasta el límite verosímil | ¿La caída de presión y el movimiento se mantienen dentro de los límites de aceptación? | curva de presión aguas abajo y movimiento peligroso |
| Silenciador bloqueado o accesorio incorrecto instalado | ¿La configuración documentada detecta o tolera la restricción? | referencia de pieza, traza de presión y resultado del ensayo |
| Presión de suministro mínima y máxima permitida | ¿La respuesta segura sigue siendo válida en todo el rango permitido? | presión en los puertos, estado de la válvula y resultado de parada |
| Suministro de aire perdido y restituido | ¿La restitución de la presión puede iniciar el movimiento? | estados de orden, aumento de presión y posición del actuador |
| El tubo aguas abajo falla o tiene fugas | ¿La carga se mueve, se libera o cae? | estado de la carga y respuesta de la retención independiente |
| La realimentación de posición o presión se fuerza a un valor incorrecto | ¿La lógica de plausibilidad detecta la discrepancia? | valores de sensor, diagnóstico y comportamiento de salida |
| La carga gravitatoria o del muelle actúa después del venteo | ¿El escape es realmente el estado seguro? | movimiento medido y estado del dispositivo de retención |
La respuesta neumática segura puede ser bloquear, escapar, detener y mantener, volver de forma controlada o combinar varias acciones. El venteo inmediato no es universalmente seguro. Un cilindro vertical puede descender y una pinza puede liberar una pieza. Utilice la guía de integración de válvulas de escape de seguridad y la guía de bloqueo de vástago de cilindro cuando esas funciones formen parte de la reducción de riesgos.
La realimentación de la válvula demuestra que un elemento de válvula alcanzó un estado supervisado. No demuestra que la presión en el peligro haya caído con suficiente rapidez ni que se haya detenido el movimiento peligroso. La traza de validación debe extenderse más allá de la válvula supervisada hasta la variable física que puede lesionar a alguien.
Medición de la respuesta de la máquina instalada
La norma de OSHA para prensas mecánicas utiliza una constante de velocidad de la mano de 63 pulgadas por segundo junto con el tiempo de parada o cierre medido para determinadas protecciones a dos manos. La lección general es que la distancia de seguridad depende de la respuesta de la máquina instalada, no del tiempo de catálogo de un relé o una válvula (OSHA 1910.217).
Correlacione temporalmente los eventos que definen la función de seguridad:
- decisión de la lógica de seguridad y orden de salida;
- realimentación de la válvula de salida o posición del elemento supervisado;
- presión aguas abajo en la zona relevante;
- movimiento del actuador, corredera, pinza o herramienta;
- alcance del umbral de estado seguro especificado.
Utilice equipos de medición con resolución y exactitud suficientes para el límite de aceptación. Registre el estado de calibración, la frecuencia de muestreo, el rango del sensor, el método de disparo y el escalado de la señal. Un vídeo de teléfono puede ayudar a explicar un evento, pero no sustituye a los datos trazables de tiempo y movimiento cuando el límite está cerca.
Mida la condición verosímil más desfavorable, no solo un ciclo vacío conveniente. Entre las variables relevantes pueden estar la carga máxima, la velocidad más alta, la presión de suministro mínima y máxima, el funcionamiento en caliente y en frío, el estado de desgaste del freno, el tubo permitido más largo, el silenciador permitido, el escape restringido, la posición desfavorable del cilindro y la dirección de la gravedad.
ISO 13855:2024 cubre el posicionamiento de dispositivos de control a dos manos y otras protecciones respecto al acercamiento humano. Utilice la norma aplicable y los requisitos de tipo C para la máquina real. No reutilice la fórmula de OSHA para prensas mecánicas ni una cifra genérica de 500 ms para un útil neumático no relacionado (ISO 13855, 2024).
Guarde las trazas sin procesar además del resultado de aprobación resumido. Un informe debe permitir al revisor identificar la demanda de seguridad, el cambio de salida, la respuesta de presión, la respuesta mecánica y el umbral de aceptación en la misma base temporal.
¿Cómo deben ensayarse el reinicio, la restitución de la alimentación y los cambios de modo?
OSHA 1910.217 exige liberar todos los controles manuales de los operadores antes de que pueda reanudarse una carrera interrumpida en determinados controles de prensa. ISO 13849-1 considera el rearranque y el comportamiento de la función de seguridad parte del diseño completo del control. La puesta en servicio debe ensayar el reinicio, los ciclos de alimentación, la restitución del aire y los cambios de modo como eventos distintos (OSHA 1910.217; ISO 13849-1).
Un reinicio debe reconocer una condición segura y permitir una orden posterior. No debe iniciar por sí mismo un movimiento peligroso. Verifique ese principio con las entradas manuales liberadas, una mantenida, ambas mantenidas y cada señal de realimentación relevante correcta o incorrecta.
Ensaye como mínimo estas transiciones:
- controlador sin alimentación y con alimentación, sin pulsar ningún actuador manual;
- alimentación restituida con un actuador mantenido;
- alimentación restituida con ambos actuadores mantenidos;
- aire restituido antes que la alimentación eléctrica y en el orden inverso;
- reinicio accionado mientras una entrada permanece activa;
- reinicio accionado mientras la realimentación de la válvula es discrepante;
- cambios de modo automático a manual y de manual a automático;
- retorno desde una parada de emergencia;
- retorno desde una protección o una demanda de seguridad externa;
- pérdida y recuperación de la comunicación cuando se utiliza seguridad en red.
Registre si la máquina permanece detenida, si aumenta la presión, si se mueve un actuador y qué acción deliberada se requiere antes de un nuevo ciclo. «Ningún bit de salida» es insuficiente si la restitución del aire puede desplazar una válvula con retorno por muelle o mover un mecanismo cargado por gravedad.
La parada de emergencia y el control a dos manos son funciones de seguridad distintas. ISO 13850 define la función de parada de emergencia independientemente de la tecnología energética. No utilice un ensayo correcto de parada de emergencia para cerrar un requisito fallido del control a dos manos, ni a la inversa (ISO 13850, confirmada en 2020).
¿Por qué el bloqueo y etiquetado es un límite de ensayo separado?
OSHA 1910.147 incluye explícitamente la energía neumática y exige que los trabajos de mantenimiento cubiertos aborden la energización inesperada, el arranque y la liberación de energía almacenada. Un dispositivo a dos manos o un relé de seguridad es una protección operativa, no automáticamente un dispositivo de aislamiento de energía. La puesta en servicio debe mantener separados los ensayos de la función de seguridad y la verificación del aislamiento para mantenimiento (OSHA 1910.147).

Una válvula manual bloqueable de suministro y venteo puede respaldar un procedimiento de control de energía cuando el dispositivo, la instalación, los controles de energía almacenada y los pasos de verificación cumplen los requisitos aplicables. Su presencia no establece el nivel de prestaciones de una función de seguridad automática. Del mismo modo, pulsar una parada de emergencia o retirar una salida de seguridad no aísla automáticamente todas las fuentes de energía.
Cuando la inyección de fallos requiera entrar en una zona de peligro, cambiar tubos, retener una válvula o tocar una carga, aplique el procedimiento de aislamiento autorizado del lugar. Identifique la energía neumática, eléctrica, mecánica, gravitatoria, de muelles, de vacío, hidráulica y térmica. Libere, desconecte, bloquee o retenga la energía almacenada y verifique después el aislamiento antes de comenzar el trabajo.
Una vez terminada la modificación, retire las herramientas y los dispositivos de ensayo temporales, restituya las protecciones, compruebe que no haya personas en la zona y siga el procedimiento autorizado de retorno al servicio. El siguiente ensayo funcional solo comienza cuando la máquina ha vuelto a su configuración de ensayo definida.
La guía de selección de válvulas manuales y mecánicas explica las funciones de las válvulas convencionales. No considere una válvula manual ordinaria como dispositivo de aislamiento con clasificación de seguridad ni como entrada THCD salvo que su documentación respalde exactamente ese uso.
¿Qué evidencias hacen auditable el registro de validación?
ISO 13849-2 exige validar mediante análisis y ensayo las funciones de seguridad especificadas, la categoría y el nivel de prestaciones. Una lista de aprobación/rechazo por sí sola no puede mostrar qué configuración se ensayó. El registro final debe vincular cada requisito con un método, un resultado medido, una respuesta al fallo, un archivo de evidencias y una disposición aprobada (ISO 13849-2, 2012).
Utilice una fila por ensayo, no una fila por componente:
| Campo del registro | Contenido requerido |
|---|---|
| Función de seguridad | identificador, descripción, peligro, estado seguro y PLr |
| Requisito | estado, temporización, movimiento, presión o criterio de rearranque exactos |
| Configuración | número de serie de la máquina, revisiones de planos, suma de comprobación del programa y revisiones de dispositivos |
| Condiciones de ensayo | modo, presión, carga, velocidad, posición, temperatura y accesorios |
| Acción de ensayo | orden normal o fallo inyectado exacto y método |
| Resultado esperado | diagnóstico, salida, presión, movimiento y comportamiento de rearranque |
| Resultado real | valores medidos y observaciones, no solo «aprobado» |
| Evidencia | traza, fotografía, vídeo, registro del controlador, archivo del instrumento y referencia de calibración |
| Restitución | cambios temporales retirados y configuración normal verificada |
| Disposición | aprobación, rechazo, desviación, acción correctiva y referencia de repetición del ensayo |
| Aprobación | ensayador, revisor independiente cuando se requiera, fecha y firmas |
Mantenga alineados los registros de cálculo y validación. Si cambian el tipo de válvula, el programa del controlador, el tamaño del tubo, el silenciador, la presión de suministro, la carga móvil, el freno, la herramienta o la definición del estado seguro, revise qué análisis y ensayos ya no son válidos. El control de configuración forma parte de las evidencias.
Antes de liberar la máquina, concilie cada ensayo fallido o interrumpido. Un «aprobado después del ajuste» sin explicación no es un cierre. Registre qué cambió, por qué el cambio es aceptable, qué documentos se revisaron y qué ensayos de regresión se repitieron.
ANSI B11.19-2019 (R2024) cubre los requisitos de prestaciones para el diseño, la instalación, el funcionamiento y el mantenimiento de protecciones y otras medidas de reducción de riesgos. Para maquinaria norteamericana, utilícela junto con la norma B11 específica de la máquina y los requisitos legales aplicables, en lugar de tratar una lista genérica como certificación (ANSI B11.19).
¿Cuándo debe detenerse el ensayo y volver a ingeniería?
ISO 12100 exige evaluar y verificar la reducción de riesgos durante todo el ciclo de vida de la maquinaria. La puesta en servicio no puede aprobar una función de seguridad ajustando el sistema alrededor de un peligro indefinido, un resultado de parada inestable o una respuesta fallida a un fallo. Cuando los criterios de aceptación no puedan cumplirse de forma consistente, el ensayo se detiene y el diseño vuelve a ingeniería (ISO 12100).
Detenga el ensayo cuando:
- falta el estado seguro, es contradictorio o cambia entre documentos;
- un fallo produce un movimiento peligroso inesperado o libera la carga;
- un bypass temporal no puede identificarse y controlarse de forma positiva;
- los resultados medidos de parada o caída de presión superan el límite;
- los resultados varían más allá de la tolerancia permitida según las condiciones de carga o presión;
- la documentación de la válvula, el controlador o el THCD no cubre la configuración instalada;
- el cálculo del PL alcanzado depende de datos de componentes no verificados;
- un diagnóstico no inhibe el ciclo requerido por la especificación;
- la restitución de la alimentación o del aire crea un movimiento inesperado;
- el ensayo exigiría exponer a una persona a un peligro no controlado;
- la configuración de ensayo ya no coincide con los planos y el software liberados.
No oculte un fallo de diseño aumentando el retardo del controlador, reduciendo la velocidad de la máquina, moviendo los botones o añadiendo una instrucción al operador sin actualizar la evaluación de riesgos y la base de validación. Una modificación puede ser una solución válida, pero crea una nueva configuración que debe revisarse y ensayarse de nuevo.
Para una cotización o revisión técnica, proporcione la especificación de la función de seguridad, el tipo de THCD seleccionado, los planos del circuito, el PLr, los datos de la válvula, las condiciones de carga y presión, los límites temporales, la lista de fallos y las evidencias requeridas mediante la página de contacto técnico.
Preguntas frecuentes sobre la puesta en servicio de circuitos de seguridad a dos manos
ISO 13851 define tres tipos de THCD, mientras que ISO 13849-1 no prescribe un PLr universal. Por tanto, estas respuestas se centran en la validación y la documentación de la instalación. El manual del dispositivo seleccionado, la evaluación de riesgos de la máquina, la norma tipo C aplicable y los requisitos legales locales siguen siendo las fuentes de control.
¿Puede un ciclo normal con dos botones demostrar que el circuito es seguro?
No. Solo demuestra que una orden prevista produjo una salida en las condiciones ensayadas. La validación también debe desafiar entradas tempranas, tardías, mantenidas, liberadas y fallidas; discrepancias de salida y realimentación; restitución de la alimentación y del aire; y la respuesta física de la máquina. Los criterios de aceptación deben proceder de la especificación aprobada de la función de seguridad.
¿Deben pulsarse siempre ambos botones dentro de 500 ms?
No aplique 500 ms como valor universal de máquina. El comportamiento de sincronización permitido depende del tipo de THCD seleccionado, las instrucciones del producto, la norma aplicable y la especificación de la función de seguridad. Ensaye por debajo, en y por encima del límite documentado en el orden A primero y B primero, y registre después las marcas de tiempo de las entradas y de la salida de seguridad.
¿Puede realizarse una inyección de fallos en una máquina de producción en marcha?
Solo mediante un procedimiento de validación controlado y autorizado que impida la exposición al peligro. Antes de inyectar un fallo deben definirse barreras, retenciones, modo de ensayo, límites de energía, pasos de recuperación y personal cualificado. Si el trabajo requiere entrar en la zona de peligro o alterar recorridos de energía, aplique el procedimiento de aislamiento del lugar.
¿La realimentación de la válvula demuestra que la máquina alcanzó un estado seguro?
No. La realimentación puede mostrar que un elemento de válvula supervisado alcanzó una posición, pero la presión puede seguir atrapada y el mecanismo puede continuar moviéndose. Mida la variable física de aceptación indicada por la función de seguridad, como recorrido peligroso, tiempo de parada, presión aguas abajo, estado de la pinza o retención de la carga.
¿Con qué frecuencia debe repetirse el ensayo del circuito a dos manos?
No existe un intervalo diario, mensual o anual universal para todos los circuitos. Establezca los intervalos de inspección y ensayo funcional a partir de la evaluación de riesgos, las instrucciones de los componentes, la frecuencia de uso, el diseño de diagnóstico, el entorno, la norma específica de la máquina, los requisitos legales y el historial de fallos. Vuelva a validar los requisitos afectados después de cambios de hardware, software, utillaje, presión, velocidad o carga.
¿De dónde proceden los requisitos de validación?
Las fuentes siguientes definen límites complementarios: ISO 13851 aborda el diseño y la selección de THCD; ISO 13849 cubre el diseño y la validación de controles relacionados con la seguridad; ISO 13855 cubre el posicionamiento de protecciones; las reglas de OSHA se aplican a determinadas situaciones estadounidenses de prensas y control de energía. Ninguna sustituye a la evaluación de riesgos de la máquina ni a la norma tipo C aplicable.
- ISO 13851:2019. Principios de los dispositivos de control a dos manos, tres tipos funcionales, prevención de la anulación, selección y verificación. Confirmada en 2024; consultada el 22 de julio de 2026.
- ISO 13849-1:2023. Método de diseño e integración de partes de sistemas de control relacionadas con la seguridad en tecnologías eléctricas, neumáticas, hidráulicas, mecánicas y de software. Consultada el 22 de julio de 2026.
- ISO 13849-2:2012. Validación de funciones de seguridad, categorías y niveles de prestaciones mediante análisis y ensayo. La edición publicada vigente está pendiente de revisión; consultada el 22 de julio de 2026.
- ISO 12100:2010. Principios de evaluación y reducción de riesgos de maquinaria. Confirmada en 2022; consultada el 22 de julio de 2026.
- ISO 13855:2024. Posicionamiento de protecciones, incluidos los dispositivos de control a dos manos, respecto al acercamiento humano. Consultada el 22 de julio de 2026.
- ISO 13850:2015. Principios de la función de parada de emergencia independientes de la tecnología energética. Confirmada en 2020; consultada el 22 de julio de 2026.
- OSHA 29 CFR 1910.217. Requisitos estadounidenses para prensas mecánicas, controles y disparos a dos manos especificados, incluida la operación concurrente, la anti-repetición y la distancia de seguridad. Consultada el 22 de julio de 2026.
- OSHA 29 CFR 1910.147. Control de energía peligrosa, incluida la energía neumática, durante las tareas cubiertas de servicio y mantenimiento. Consultada el 22 de julio de 2026.
- ANSI B11.19-2019 (R2024). Requisitos de prestaciones para protecciones y otras medidas de reducción de riesgos. Consultada el 22 de julio de 2026.

