ISO 13849安全回路で空圧システムの重大故障を防ぐ方法

安全排気とLOTOを混同せず、PLr、カテゴリ、MTTFd、DCavg、CCF、SISTEMA、妥当性確認を用いてISO 13849を空圧安全機能へ適用します。

共有
David Li, 主席技術アドバイザー, ベプト空圧

著者について

David Li

主席技術アドバイザー

Davidです。ベプト空圧の主席技術アドバイザーとして、見積前の空圧製品要件、部品用途、技術詳細の確認を支援します。

著者の記事David@bepto.com

ISO 13849は、安全関連制御システムが危険状態を検知し、定義された安全応答を指令し、採用したアーキテクチャで要求される故障耐性を確保し、リスクに基づく目標に照らして検証・妥当性確認されることで、空圧機械を保護します。ただし、すべての機械に共通する「ISO 13849回路」が規定されているわけではなく、安全認証付きバルブを1台採用するだけで機械が規格適合になるわけでもありません。

空圧軸に必要な応答は、圧力の排気、荷重保持、予期しない伸長の防止、安全位置への復帰、または複数対策の組み合わせです。適切な方法は、ハザード分析から決まります。たとえば垂直シリンダを排気すると、落下荷重の危険を除去するどころか、新たに生じさせる場合があります。

要点

  • バルブやセンサを選ぶ前に、安全機能ごとの安全状態を定義します。
  • 機械のリスクアセスメントと該当するタイプC規格から、要求パフォーマンスレベル(PLr)を決定します。
  • 達成PLには、カテゴリ、MTTFd、DCavg、CCF、系統的対策、ソフトウェア、サブシステム間インターフェースのすべてが影響します。
  • 正確な部品と使用条件に対応したメーカー信頼性データを使用し、汎用的なB10D値で代用しないでください。
  • SISTEMAは計算と文書化を支援しますが、リスクアセスメントや機械の妥当性確認を代行するものではありません。
  • 安全排気、荷重保持、ロックアウト/タグアウトは、それぞれ異なる問題を解決します。

David Liの現場メモ

インテグレーターと空圧安全コンセプトを検討してきた経験では、最も多い初期段階の誤りは、安全状態を定義する前にバルブを選ぶことです。私はまず、次の3点を確認します。人に危害を及ぼし得る動作または蓄積エネルギーは何か。そのリスクを取り除く物理状態は何か。関連する故障が発生した後も機械がその状態へ到達することを、どの試験で証明するか。

この3つを問うことで、荷重保持、残圧、再起動に関する抜けを、設置後の変更になる前に発見できます。チームが3点すべてに答えられない段階で「PL eバルブ」を発注するのは早計です。安全機能が定義されていなければ、部品の認証表示だけで補うことはできません。

空圧機械におけるISO 13849の適用範囲

ISO 13849-1:2023は、高頻度要求モードおよび連続モードで使用される制御システムの安全関連部(SRP/CS)を設計・統合するための方法論を示しています。技術方式には依存せず、電気、油圧、空圧、機械、ソフトウェアの各要素が、同じ安全機能を構成できます。

この規格は、特定の機械に安全機能やPLrを割り当てるものではありません。また、すべての空圧用途にカテゴリ3、カテゴリ4、二重化バルブ、異種センサ、PL dが必要だとも規定していません。これらは、リスクアセスメント、必要なリスク低減、選択したアーキテクチャ、該当する機械固有規格によって決まります。

「レーティング」という言葉に複数の異なる概念が混同されやすいため、用語を正確に使うことが重要です。安全機能は、特定した1つのリスクを低減するために規定した機械応答です。PLrは、その機能に要求されるパフォーマンスレベルです。達成PLは、安全関連制御設計全体で実証される結果であり、1つの部品証明書から転記する値ではありません。

用語 意味 意味しないもの
安全機能 特定のリスクを低減するために定義された制御システムの動作 機械全体が安全であるという一般的な保証
PLr 1つの安全機能に要求されるパフォーマンスレベル 設計ですでに達成したPL
PL 安全関連制御機能全体が達成した性能 1つの部品から自動的に引き継がれる表示
カテゴリ 指定アーキテクチャの故障耐性と診断動作 完全な信頼性計算
MTTFd チャンネルまたはサブシステムに用いる危険側故障までの平均時間 想定耐用年数またはプルーフテスト間隔
DCavg 危険側故障に対する平均診断範囲 起こり得るすべての故障を検出できる割合
CCF 多チャンネルシステムの共通原因故障に対する対策 すべての条件で2チャンネルが独立していることの証明
SIL IEC 62061などの規格で用いる機能安全インテグリティ指標 ISO 13849のカテゴリ3またはカテゴリ4の別名

ISO 13849では、aからeまでのパフォーマンスレベルを使用します。IEC 62061ではSIL値を使用します。両規格への適合性を示す製品もありますが、機械の文書化では手法と用語を混同しないでください。

ステップ1:安全機能と安全状態を定義する

ISO 12100:2010は、制御システム設計に先立つ機械のリスクアセスメントとリスク低減の枠組みを示しています。作業、ばく露する人、ハザード、危険事象、運転モード、傷害の重篤度、ばく露、危害回避の可能性を特定します。制御システムによる対策に依存する前に、本質的安全設計とガードを適用してください。

実用的な安全機能仕様は、測定可能でなければなりません。「シリンダを安全に停止する」だけでは曖昧です。より良い仕様では、次の項目を明確にします。

  • トリガー: ガード開放、ライトカーテン遮光、非常停止操作、フィードバック喪失、またはその他の定義済み事象。
  • ハザード: 押しつぶし、せん断、衝撃、飛散、落下荷重、残圧、または予期しない再起動。
  • 要求応答: 駆動圧力の除去、伸長防止、停止・保持、安全位置への移動、またはその他の定義済み動作。
  • 安全状態の判定基準: 許容最大移動量、圧力しきい値、力、速度、停止時間、または位置。
  • リセット動作: リセット権限を持つ人、リセット装置の位置、リセットによる動作開始の可否。
  • 運転モード: 自動、段取り、清掃、故障復旧、保守では、異なる保護方策が必要になる場合があります。
  • PLr: 個々の安全機能に対するリスクベースの目標。

ガード付き水平ロッドレスシリンダ搬送装置を考えます。安全機能の一例は、「自動運転中にアクセスガードが開いた場合、危険なキャリッジ動作の継続を防ぎ、ガードが閉じられて意図的なリセットが完了するまで自動再起動を防止する」です。ただし、この仕様でも、要求発生後の許容移動量と、出力段がその応答をどのように実現するかを定義する必要があります。

同じ機械でも、非常停止機能、安全圧力解放機能、予期しない起動の防止機能を個別に必要とする場合があります。各機能で対象範囲やPLrが異なることもあります。

ステップ2:リスクグラフを達成PLの計算と誤解せずPLrを決める

ISO 13849のリスクグラフは、傷害の重篤度、ばく露の頻度または時間、危害を回避または制限できる可能性を考慮します。その結果は、安全機能に要求されるパフォーマンスレベル(PLr)です。ハードウェアとソフトウェアが達成したPLを計算するものではありません。

リスクグラフは、ハザードと安全機能を定義した後にだけ使用します。S、F、Pの各パラメータを選んだ根拠を記録してください。該当するタイプC機械規格が、機能や性能要求をより直接的に指定していないかも確認します。空圧シリンダが大きいという理由だけでPL dを割り当てたり、「多くの空圧機械にはPL cまたはPL dが必要」と決めつけたりしてはいけません。

リスクアセスメントには、回避可能性とばく露に影響する前提条件も記載します。アクチュエータ速度、アクセス頻度、視認性、退避空間、作業者教育、荷重、ハザードが予告なく発生する可能性などです。前提条件が変わった場合は、PLrを再評価してください。

ステップ3:入力・ロジック・出力を含む完全なアーキテクチャを設計する

空圧バルブだけでなく、安全機能全体をモデル化します。

リスクアセスメントとPLrから入力、ロジック、空圧出力、機械応答、妥当性確認までを示すISO 13849エンジニアリングチェーン。

計算は安全関連制御チェーンを対象とし、妥当性確認では設置済み機械の応答と故障時動作を確認します。

  1. 入力: ガードスイッチ、ライトカーテン、両手操作装置、非常停止装置、圧力スイッチ、位置センサ。
  2. ロジック: セーフティリレー、設定可能なセーフティコントローラ、セーフティPLC、および安全関連アプリケーションソフトウェア。
  3. 出力: コンタクタ、監視付き空圧バルブ、ブレーキまたは保持装置、その状態確認に必要なフィードバック。
  4. 機械応答: 実際の危険箇所における圧力、力、速度、位置、残留動作。

指定カテゴリは、故障が安全機能へ与える影響を示します。

カテゴリ アーキテクチャ動作の概要
B 基本安全原則を適用しますが、1つの故障で安全機能が失われる可能性があります。
1 十分吟味された部品と安全原則で信頼性を高めますが、1つの故障で機能が失われる可能性があります。
2 適切な間隔で機能をチェックしますが、チェック間では故障が危険なまま残る可能性があります。
3 単一故障で安全機能は失われません。一部の故障は検出されますが、未検出故障が蓄積すると機能を失う可能性があります。
4 単一故障で機能は失われず、故障検出または故障蓄積への耐性により、アーキテクチャで要求される安全機能を維持します。

この表は設計の方向付けであり、カテゴリを選ぶための近道ではありません。PLの達成には、選択したカテゴリに伴う定量的・定性的条件を満たす必要があります。類似した2チャンネルを描いたカテゴリ3回路図だけで、自動的にPL dになるわけではありません。

ハザードに応じて空圧の安全状態を選ぶ

最終段の空圧要素は、安全機能仕様で定義した状態を実現しなければなりません。代表的な方法は次のとおりです。

  • 供給を遮断し、危険区域を排気する
  • 伸長側ポートへ圧力が到達するのを防ぐ
  • 妥当性確認済みのブレーキまたはロッドロックで軸を保持する
  • 制御された条件でアクチュエータを復帰させる
  • 安全上重要な別回路の圧力を維持しながら、1つの分岐だけを隔離する
  • 空圧動作と機械的拘束を組み合わせる

5/2または5/3安全バルブを一律に要求する規定はありません。監視付き冗長3/2排気バルブは安全排気機能に適する場合がありますが、垂直荷重には独立した荷重保持対策が必要な場合があります。バルブ配置、圧力減衰試験、下流容積の考え方は、安全排気バルブを機械ガードへ組み込む方法を参照してください。

空気圧の喪失で荷重が解放される場合は、垂直シリンダの荷重保持空圧チェックバルブの限界を評価します。パイロット操作チェックバルブは動きを防げますが、整備時に危険となる圧力を閉じ込める可能性があります。

ステップ4:部品固有データで信頼性を定量化する

摩耗依存の空圧・電気機械部品について、メーカーは一般にB10D値を提供します。これは、指定条件下で母集団の10%が危険側故障に至ると予想されるサイクル数です。年間動作回数n_opを用いて、サイクルデータをMTTFdへ変換します。

年間動作回数: n_op = (d_op × h_op × 3,600) / t_cycle

危険側故障までの平均時間: MTTF_d = B10D / (0.1 × n_op)

ここで、d_opは年間稼働日数、h_opは1日当たり稼働時間、t_cycleは部品の連続する動作間の平均時間(秒)です。実際に最速理論サイクルで運転する場合を除き、その値ではなく、部品が安全機能で実際に要求・切り替えられるプロファイルを使用してください。

汎用的な1,000万回または2,000万回という値を計算へ転記しないでください。正確な品番、圧力範囲、空気品質、温度、切替頻度、負荷、許可されたサイレンサ、保守条件に対応するデータを取得します。サプライヤーが代わりにPFHd、サブシステムPL、SISTEMAライブラリを提供する場合は、使用前に前提条件と統合上の制約を確認してください。

少なくとも次の根拠資料を収集します。

データ 重要な理由 代表的な根拠資料
B10DまたはPFHd 危険側故障の挙動を定量化する メーカー安全マニュアルまたは宣言書
動作サイクル サイクル基準データを時間基準の信頼性へ変換する PLCカウント、生産調査、予見可能な試験要求
使用期間 計算が有効な期間を制限する 安全計画と保守記録
カテゴリ アーキテクチャ上の故障挙動を定義する 回路設計とサブシステム文書
DCavg 有効な診断を評価へ反映する 診断方法、検出可能な故障モード、試験間隔
CCF対策 1つの原因が複数チャンネルを同時に無効化する事態に対処する 該当するCCF基準に対する設計レビュー
環境限界 信頼性計算の前提を維持する 空気品質、温度、振動、EMC、設置記録
系統的対策 設計、ソフトウェア、統合、保守上の誤りを抑える 開発記録と検証記録

診断範囲は実際の故障モードに対応させる

圧力・位置検出は診断を改善できますが、センサを追加しただけで自動的にDC 90%になるわけではありません。どの危険側故障を検出するのかを、バルブ、センサ、配線、ロジック、空圧系ごとに定義し、検出タイミングと、その後のシステム応答も明確にします。

たとえば、バルブスプールまたはポペット位置の監視、下流圧力の妥当性確認、チャンネル不一致時間の監視、テストパルス、期待されるアクチュエータ状態の確認などがあります。隔離バルブの上流に取り付けた圧力スイッチでは、下流に閉じ込められた空間が排気されたことを証明できません。

CCF対策は物理的な分離だけではない

多チャンネルシステムには、両方のチャンネルを同時に無効化する故障への対策が必要です。チャンネル分離は有効ですが、共通の供給空気、汚染空気、過度な温度、振動、不適切な保守、共用コネクタ、ソフトウェアエラー、同じ設置損傷が両チャンネルへ影響する可能性は残ります。

規格のCCF評価方法を用い、実際に実装した対策を文書化します。設計によっては異種センサ技術が有効ですが、常に要求されるわけではなく、系統的な設計管理の必要性もなくなりません。

ステップ5:SISTEMAで達成PLを検証する

IFAのSISTEMAソフトウェアは、指定アーキテクチャを用いて安全機能をモデル化し、カテゴリ、MTTFd、DCavg、CCFなどのパラメータからPLを評価します。ISO 13849-1:2023に基づく作業にはSISTEMA 3.xを使用してください。IFAは、SISTEMAの各メジャーバージョンが規格の特定改訂版に対応すると説明しています。

規律あるプロジェクト構成は、安全要求に沿って作成します。

  1. 定義した機械安全機能ごとに、SISTEMAで1つの安全機能を作成します。
  2. PLrを入力し、参照したリスクアセスメントを記録します。
  3. 機能を入力、ロジック、出力の各サブシステムに分割します。
  4. メーカーライブラリは、バージョンと使用条件を確認してから取り込みます。
  5. 機械固有の切替頻度、診断、使用期間を入力します。
  6. 警告を解消し、達成PLがPLr以上であることを確認します。
  7. レポートを出力し、回路図、ソフトウェアリビジョンとともに構成管理します。

SISTEMAは評価ツールであり、証明書を発行するツールではありません。結果が緑色でも、誤配管、排気経路の閉塞、不正確なサイクルデータ、モデル化されていない重力ハザード、計算と一致しないソフトウェアは検出できません。

ステップ6:設置済み安全機能の妥当性を確認する

現在発行されている妥当性確認規格はISO 13849-2:2012です。ISO/DIS 13849-2として後継規格が開発中ですが、草案を現行発行版として引用してはいけません。妥当性確認では、分析と試験により、安全機能、アーキテクチャ、故障時動作、達成PLが仕様を満たすことを示します。

妥当性確認は試運転前に計画します。独立した、または十分な独立性を持つ力量のある担当者が、各試験を要求事項まで追跡できるようにしてください。機械モード、製品と荷重、供給圧力、温度、ソフトウェアチェックサム、バルブとセンサのリビジョン、測定機器、合否基準、実測結果、逸脱事項を記録します。

妥当性確認試験 確認項目
各入力チャンネルへ要求を与える 安全出力が切り替わり、機械が指定の安全状態へ到達する
該当するチャンネルを断線または短絡させる 故障が検出され、要求された故障時応答が生じる
1つの出力バルブ要素の状態変化を妨げる 冗長性とフィードバックが設計どおりに動作する
許可された排気経路を想定可能な限界まで絞る 圧力と動作が妥当性確認済みの合否基準内に収まる
最小・最大供給圧力で試験する タイミングと最終状態が許容範囲内に収まる
最悪条件のシリンダ位置と荷重を使用する 移動量、停止時間、荷重挙動が限界内に収まる
電源または空気を遮断・復帰する 危険な自動再起動が発生しない
フィードバック不一致を発生させる コントローラが仕様どおり次の危険サイクルを禁止する
リセット操作を行う リセットで安全状態は解除されるが、危険な動作自体は開始しない

安全要求、ロジック出力、バルブフィードバック、下流圧力、危険動作を時間軸で関連付けます。カタログ記載のバルブ切替時間は、機械の停止時間ではありません。配管容積、バルブ流量、サイレンサ、流量制御、シリンダ荷重、機械慣性が、設置状態での応答に影響します。

点検・機能試験の間隔は、部品説明書、リスクアセスメント、運転環境、使用頻度、診断設計、該当する機械規格から決定します。ISO 13849には、「PL eは毎月、PL cは毎年」といった一律の周期はありません。

安全排気とロックアウト/タグアウトは異なる管理策

赤いハンドルの施錠可能な供給バルブ、フィルタ、レギュレータ、ルブリケータを備えた空気圧調質ユニット。

施錠可能な手動空気供給バルブは、エネルギー隔離手順を支援できます。ただし、その存在だけで自動安全機能のPLが成立するわけではありません。

OSHA 29 CFR 1910.147は、対象となる整備・保守作業中の危険エネルギー管理を規定しています。空気圧エネルギーをエネルギー源として定義し、隔離、ロックアウトまたはタグアウト、蓄積・残留エネルギーの管理、隔離の検証を要求しています。

セーフティリレーでソレノイドバルブを非励磁にする操作は、通常は制御システムの動作です。自動的にエネルギー隔離装置になるわけではありません。対象となる整備作業では、手動操作・施錠可能な供給バルブ、作業者ごとのロック、蓄積エネルギーの排出または拘束、作業箇所での検証、再蓄積する可能性がある圧力の継続管理が必要になる場合があります。

文書上の役割分担を明確にしてください。

状況 主な保護方策
生産中にガードが開く 妥当性確認済みの安全関連制御機能
非常停止要求 定義された非常停止応答と関連するリスク低減策
危険区域へ入らずに行う故障復旧 モード固有の安全機能と再起動防止
予期しないエネルギー供給へばく露する保守作業 危険エネルギー管理手順と検証済み隔離
吊り下げられた空圧荷重の下で行う作業 隔離と独立した機械的拘束

空圧安全部品サプライヤーへRFQで要求すべき情報

「ISO 13849バルブ」だけを求めるRFQは避けてください。安全機能を明記し、インテグレーターが必要とする次のデータを要求します。

  • 文書の対象となる正確な製品とリビジョン
  • 宣言された安全機能と適用規格
  • 最大カテゴリ、PLまたはSIL能力と必要なアーキテクチャ
  • B10D、PFHd、使用期間、許容切替頻度
  • 診断方式、フィードバック時間、故障時応答
  • 必要なセーフティコントローラ出力、パルステスト限界、リセット動作
  • 圧力、温度、空気品質、振動、EMCの限界
  • 排気流量データと承認済みサイレンサまたはアクセサリ
  • バルブの直列・並列配置に関する制約
  • 安全マニュアル、SISTEMAライブラリ、宣言書、該当する第三者証明書
  • 保守、交換、プルーフテストの手順

「PL e対応」と説明された製品でも、指定限界内で設置し、同じ目標を満たす完全な安全機能へ統合した場合にだけ、その能力へ寄与できます。

ISO 13849対応空圧設計でよくある誤り

  • 安全状態を定義する前に二重化バルブを選ぶ
  • リスクグラフで得たPLrを達成PLとして扱う
  • カテゴリをPL評価全体の代わりにする
  • 無関係なバルブやアクチュエータの汎用B10D値を転用する
  • 検出する危険側故障を明確にせずセンサを診断へ算入する
  • 共通原因としての空気汚染を無視する
  • アクチュエータ側に危険な圧力が残っているのに、バルブ位置だけで圧力を測定する
  • 垂直機構やばね荷重機構は排気すれば必ず安全になると考える
  • カタログ記載の切替時間を機械停止時間として使う
  • リセットまたは空気復帰で危険動作を開始させる
  • 安全機能を再評価せず標準予備品へ交換する
  • 検証済みロックアウト/タグアウトの代わりに安全排気バルブを使う
  • 設置状態での妥当性確認をせず、SISTEMAレポートを「機械認証」と呼ぶ

ISO 13849空圧安全回路に関するFAQ

ISO 13849では、すべての空圧安全回路に2チャンネルが必要ですか?

いいえ。リスクアセスメントでPLrを決定し、その目標を満たせるアーキテクチャを使用します。一部の安全機能には低いカテゴリを適用でき、より高い故障耐性が必要な場合は多チャンネルアーキテクチャが必要になります。

カテゴリ3とPL dは同じですか?

いいえ。カテゴリ3はアーキテクチャ上の特性です。達成PLは、MTTFd、DCavg、CCF対策、系統的要求事項、サブシステムの正しい統合にも左右されます。カテゴリ3が特定のパフォーマンスレベルを支えられるのは、関連条件をすべて満たした場合だけです。

PL e認証バルブを使えば、機械全体をPL eにできますか?

いいえ。バルブは1つのサブシステムにすぎません。入力、ロジック、出力の統合、診断、ソフトウェア、インターフェース、機械の物理応答がすべて安全機能要求を満たし、妥当性確認される必要があります。

空圧機械の非常停止では、必ず機械全体の空気を排気する必要がありますか?

いいえ。必要な安全状態はリスクアセスメントで定義します。ある区域では全排気が適切でも、吊り荷、クランプ、真空グリッパ、ばね荷重機構では危険になる場合があります。また、非常停止は、対象となる保守作業で必要なエネルギー隔離の代わりにはなりません。

SISTEMAで空圧機械の安全を証明できますか?

いいえ。SISTEMAが評価するのは、モデル化された安全関連制御アーキテクチャです。物理的な設置状態がモデルと一致し、圧力、動作、再起動、故障応答が仕様を満たすかは確認できません。これらは設置済み機械で妥当性確認する必要があります。

安全回路はどのくらいの頻度で試験すべきですか?

PLだけで決まる一律の間隔はありません。部品の安全マニュアル、リスクアセスメント、運転環境、診断設計、使用状況、保守履歴、該当する機械固有規格から、点検・機能試験の間隔を決定します。

まとめ

ISO 13849は、文書化された一連の設計判断によって空圧機械を保護します。ハザードと安全機能を定義し、PLrを決定し、適切なアーキテクチャを選び、有効な部品データで信頼性を定量化し、達成PLを検証し、正常時・故障時の設置済み応答を妥当性確認します。

最も重要な問いは、「どのバルブがISO 13849に適合しているか」ではありません。「安全機能が要求されたとき、この機械は何をしなければならず、想定可能な故障が生じてもその動作を実行できることを、どの証拠で示すか」です。まずこの問いに答えれば、バルブ選定は、説明可能な安全設計を構成する管理された一要素になります。

参考資料