監視機能付き空圧安全弁(カテゴリ3/4)の作動原理

冗長化された空圧安全弁の構成、フィードバック監視、故障時の応答、リセットロジック、カテゴリ3/4のシステム境界を部品レベルで解説します。

共有
David Li, 主席技術アドバイザー, ベプト空圧

著者について

David Li

主席技術アドバイザー

Davidです。ベプト空圧の主席技術アドバイザーとして、見積前の空圧製品要件、部品用途、技術詳細の確認を支援します。

著者の記事David@bepto.com

監視機能付き空圧安全弁は、両方のチャンネルが正常に作動した場合にのみ空気を供給し、安全機能が要求されると供給を遮断して下流圧力を排気する、冗長化された動力制御サブシステムです。フィードバックにより、各エレメントが想定した状態に到達したかを安全コントローラへ通知します。不一致があると指令は解除され、故障が解消されるまで再起動を禁止できます。

カテゴリ3またはカテゴリ4は、バルブ単体のラベルに付与されるものではありません。カテゴリは、安全関連制御システム全体のアーキテクチャと故障時の挙動を表します。バルブ、センサ、安全ロジック、配線、空圧回路、診断、リセット動作、機械の物理的応答を組み合わせて、要求されるパフォーマンスレベルを達成しなければなりません。

要点

  • ISO 13849-1:2023は、電気、油圧、空圧、機械、およびソフトウェアによる安全関連制御システムに適用されます。
  • 2つの冗長バルブエレメントにより、一方が故障した後も安全な排気機能を維持できます。
  • フィードバックは、製品資料で定められた時間枠内に指令と一致する必要があります。
  • 監視機能付きバルブだけでは、機械が安全状態に到達したことを証明できません。

空圧安全弁におけるカテゴリ3/4の意味

ISO 13849-1:2023は、安全関連制御システムのための152ページにわたる方法論であり、あらゆるバルブ用途に1つのPLrを割り当てる製品選定表ではありません。 空圧を含む各種技術に適用されますが、特定の機械に必要な安全機能や要求パフォーマンスレベルを規定するものではないと明記されています(ISO、2023年)。

メーカーは、定められた条件下で製品がカテゴリ4、PL eまで使用可能であると示す場合があります。この宣言は部品またはサブシステムの根拠を示すものであり、完成した機械を認証するものではありません。インテグレータは引き続き、安全機能の定義、PLrの決定、実際のアーキテクチャのモデル化、安全マニュアルの遵守、設置後の応答の妥当性確認を行う必要があります。カテゴリは構造と故障時の挙動に関する要件を表します。パフォーマンスレベル(PL)は、予見可能な条件下で安全関連制御システムが安全機能を実行する能力を表します。カテゴリはPLを構成する要素ですが、部品の信頼性、診断範囲、共通原因故障への対策、体系的対策、ソフトウェア、サブシステム間のインターフェースも結果に影響します。

この区別により、何を安全状態にしなければならないかを定義せずに「カテゴリ4のバルブ」を要求するという、よくある仕様上の誤りを防げます。危険源によっては、安全排気、予期しない加圧の防止、制御された復帰、安全な荷重保持、またはそれらの組み合わせが必要です。垂直荷重が落下したりクランプが解放されたりする場合、排気によって新たな危険が生じることもあります。

システムレベルの設計手順については、ISO 13849空圧安全回路および安全排気弁を機械ガードへ組み込む方法のガイドを参照してください。本記事では、バルブの作動と監視の境界に焦点を当てます。

監視機能付き安全排気弁の2つの作動状態

Parkerの外部監視式P33は、同時に作動しなければならない2つの操作用ソレノイドを使用し、この製品の同期時間上限を150 msと規定しています。 3/2機能では、励磁時に供給ポート1を出口ポート2へ接続し、非励磁時にはポート1を遮断して出口ポート2を排気ポート3へ接続します(Parker、2026年参照)。

このシーケンスは、冗長安全排気弁の一般的な作動ロジックを示しています。

バルブ状態 電気指令 供給流路 排気流路 想定されるフィードバック
安全、非励磁 両方の安全出力がオフ 供給を遮断 下流を排気へ接続 両エレメントが安全状態を通知
供給への移行 両出力がオン 両エレメントの切換後にのみ開く エレメントの切換に伴って閉じる 両信号が許容時間内に変化
通常供給 両出力がオン 供給を下流へ接続 排気を遮断 両エレメントが供給状態を通知
安全要求 両出力がオフ 供給が閉じる 下流を排気へ開放 両信号が安全状態へ復帰
不一致 指令とフィードバックが不一致 製品固有の安全応答 製品固有の排気応答 規定どおり故障を宣言し再起動を禁止

「ノーマルクローズ」は供給流路についての表現です。電源を除去すると、スプリングがバルブエレメントを、入口空気を遮断して下流回路を排気へ開放する状態へ移動させます。再加圧時にソフトスタート機能を加えた製品もありますが、その機能は製品の安全資料に記載された方法どおりに使用しなければなりません。

バルブを非励磁にしても、機械が自動的に安全状態になるとは限りません。チェック弁、クローズドセンタ方向切換弁、アキュムレータ、シリンダ室、ブースタ、長いマニホールドは、安全排気弁より下流に圧力を保持する場合があります。下流圧力が低下した後も、重力、ばね、慣性、真空によって機構が動くことがあります。圧力低下によって垂直荷重が解放される可能性がある場合は、ロッドロックの挙動と適用限界を評価してください。

監視機能付き空圧安全弁の作動および故障シーケンス 安全コントローラが2つのバルブエレメントへ指令を出し、2つのフィードバックチャンネルを確認して、両方が一致する場合にのみ供給を許可し、不一致時には電源を除去して再起動を禁止する流れを縦方向に示しています。 安全機能が加圧を許可 安全コントローラが出力チャンネルA、Bを励磁 2つのバルブエレメントが切換 文書化された2チャンネル条件下でのみ供給を開放 フィードバックと指令を比較 圧力または位置チャンネルが安全マニュアルの制限内で一致 指令とフィードバックが一致するか はい:供給を許可 いいえ:故障応答 監視運転を継続 必要に応じて作動・非作動のたびに 両チャンネルを再確認 バルブ指令を解除 認証された設計に従って排気し リセット条件成立まで再起動を禁止 信号状態、時間制限、リセット動作は製品ごとに異なります。
監視機能付きバルブは、指令とフィードバックで構成されるサブシステムです。安全コントローラには、メーカーが定めた信号、不一致時間、故障応答、リセットの各要件を適用しなければなりません。

外部監視でバルブ故障を検出する仕組み

ROSS RSeは2つのPNP近接センサを使用し、文書化された外部制御アーキテクチャにおいて、作動時と非作動時のたびに両センサを監視する場合、診断範囲99%を示しています。 各センサが一方のバルブエレメントを監視し、外部の安全コントローラが両方のフィードバック状態を指令状態と比較します(ROSS Controls、2026年参照)。

外部監視では、空圧動力エレメントと診断ロジックを分離します。2つのバルブエレメントの状態は個別のフィードバック信号で示されます。外部の安全リレーまたは安全PLCが両方の指令を出力し、フィードバックの遷移を確認し、許容不一致時間を適用し、必要に応じて短絡やチャンネル間短絡を検出して、再起動を許可できるか判断します。

フィードバック技術は製品によって異なります。引用した例ではROSSがスプール位置を検出する一方、ParkerのP33外部監視ガイドでは、冗長エレメントに関連付けられたソリッドステート圧力センサについて説明しています。どちらの方式も普遍的なものではありません。1つの信号真理値表に合わせて作成したコントローラプログラムを、安全マニュアルを確認せずに別のバルブへ転用することはできません。内部監視式バルブは、比較ロジックと故障時のロックアウトロジックの一部またはすべてをアセンブリ内部で実行します。統合されたステータス出力を備え、専用のリセット入力を必要とする製品もあります。内部監視によってユーザーが作成する比較ロジックは減りますが、機械コントローラは引き続きステータスを評価し、予期しない再起動を防止し、物理的な安全状態の妥当性を確認する必要があります。

2つの構成は次のように比較できます。

監視構成 バルブが提供する機能 外部安全システムが提供すべき機能
外部監視式 各エレメントの個別フィードバックと製品固有の時間規則 安全出力、チャンネル比較、不一致時間の監視、故障ラッチ、リセットロジック
内部監視式 内部比較、故障応答、定義済みのステータス信号 正しい指令インターフェース、ステータス評価、リセット制御、機械レベルの妥当性確認

有効な診断は、想定している危険側故障を監視する必要があります。圧力検出では内部の圧力状態を確認できても、バルブエレメントが全行程を移動したことまでは証明できない場合があります。位置検出ではスプールの移動を確認できても、下流圧力がクローズドセンタ弁を通過したことまでは証明できない場合があります。診断範囲として算入する内容は、その診断で実際に検出できる故障モードと一致させなければなりません。

カテゴリ3とカテゴリ4の違い

IFAのカテゴリ比較では、カテゴリ3とカテゴリ4はいずれも単一故障耐性を備えますが、カテゴリ4ではさらに、高い平均診断範囲と故障の累積に対する考慮が必要です。 カテゴリ3では診断範囲が低から中程度でも許容されるため、一部の故障が検出されずに残り、故障が累積すると安全機能が失われる可能性があります(IFA、2017年)。

故障時の挙動を決めるのはアーキテクチャであり、バルブ本体に印刷された数字ではありません。

要件 カテゴリ3 カテゴリ4
冗長アーキテクチャ 必要 必要
1つの故障によって安全機能が直ちに失われる いいえ いいえ
故障検出 合理的に実施可能な範囲 合理的に実施可能な場合、次の要求時まで、または要求時に検出
診断範囲 低~中
検出されない故障の累積 安全機能の喪失につながる場合がある 安全機能の喪失につながってはならない
達成PL システム全体の評価による システム全体の評価による

コイルが2つあっても、独立した2チャンネルであることは証明できません。共通のパイロット空気、共通排気流路、共通コネクタ、ソフトウェア出力、電源、取付、汚染への曝露、保守ミスを追跡してください。両エレメントが同じ原因の影響を受け、その原因を設計で制御していなければ、冗長性は損なわれます。また、カテゴリだけではPL dまたはPL eの達成を立証できません。使用するバルブ、センサ、コントローラ、インターフェースについて宣言された信頼性データと制約を使用してください。そのうえで、安全機能全体について、診断範囲、共通原因対策、体系的管理、ミッション時間、切換頻度、危険側故障の平均頻度を文書化します。

信号を頻繁に確認するだけでは、カテゴリ4の主張が強まるわけではありません。診断は、関連する危険側故障を十分な速さで検出しなければならず、検出されない故障が累積しても、安全排気や予期しない加圧の防止が損なわれてはなりません。

バルブフィードバックで確認できることと確認できないこと

ROSSは、同社のRSeバルブでは、チェック弁やクローズドセンタ弁などの障害物より下流に閉じ込められた空圧エネルギーを排出できないと説明しています。 この製品上の制限は、バルブエレメントのフィードバックだけでは、機械全体の圧力、動作、荷重状態を証明できない理由を示しています(ROSS Controls、2026年参照)。

フィードバックは、次のような具体的な判断を裏付けます。

  • 一方または両方のバルブエレメントが、設置されたセンサで検出する所定位置に、文書化された遷移時間内で到達し、コントローラが入力異常なくその信号を受信したこと。
  • 所定の検出位置における内部圧力が、製品のしきい値を通過したこと。
  • 2つのチャンネルが許容時間内に状態を変えたこと。
  • フィードバックが固着、欠落、矛盾、または指令と不一致の状態にあること。
  • バルブが製品で定義された故障状態またはロックアウト状態に入ったこと。

フィードバックだけでは、次の事項を自動的に証明できません。

  • チェック弁、クローズドセンタ弁、レギュレータより先の隔離空間を含む、すべての下流分岐が、機械の安全要件で定めた圧力しきい値と時間までに減圧されたこと。
  • サイレンサまたは排気チューブに必要な流量が確保されていること。
  • シリンダの停止距離が機械レベルの合否基準を満たすこと。
  • 空気を除去した後も垂直荷重が支持されること。
  • チェック弁、レギュレータ、ブースタ、またはマニホールド空間から残圧が解放されたこと。
  • ガードを閉じて空気を復帰させても危険動作が再起動しないこと。

圧力低下が合否基準の一部である場合は、危険源に関係する容積に圧力センサを追加してください。機械を停止させる、または所定位置内に保持する必要がある場合は、危険な機構に動作または位置センサを追加します。バルブの状態は妥当性確認の入力の1つであり、その代わりにはなりません。ロータリシステムにも同じ境界があり、ロータリアクチュエータをISO 13849安全回路へ組み込む方法のガイドで説明しています。また、安全排気は一般的な急速排気機能とも異なります。標準的な急速排気弁はアクチュエータの排気経路を短縮しますが、通常は冗長アーキテクチャ、安全データ、診断フィードバック、制御された故障応答を備えていません。その流量機能については急速排気弁ガイドを参照し、安全部品として扱わないでください。

故障応答とリセットロジック

Parkerは、P33の外部監視例において2つのセンサ出力が互いに150 ms以内で変化することを要求し、自動リセットを推奨していません。 信号の不一致が許容時間を超えた場合、監視ロジックはソレノイドへの電力を除去し、安全システムがリセットされるまで次の作動を禁止しなければなりません(Parker、2026年参照)。

選定した製品の正確な時間値と真理値表を使用してください。製品固有の時間値は重要です。Parkerの150 msという値は、カテゴリ3またはカテゴリ4に共通する上限ではありません。他のバルブでは、センサ、切換シーケンス、パルステストの制約、リセット方式、故障復旧条件が異なる場合があります。

コントローラのロジックは通常、次の判断に従います。

  1. 安全機能が要求されたら、両方のバルブ指令を解除します。
  2. 両方のフィードバックチャンネルが、文書化された安全状態に所定時間内で到達したことを確認します。
  3. いずれかの信号が欠落、遅延、矛盾、または固着している場合は故障を宣言します。
  4. 不一致を検出した後もバルブ指令をオフに維持します。
  5. 規定された故障の解消と意図的なリセット条件を要求します。
  6. リセットによって危険動作が始まらず、危険区域が自動的に再加圧されないことを確認します。
故障例 監視で確認される状態 必要な技術的対応
一方のコイルへの給電が失われる 一方のチャンネルが遷移しない 両方の指令を解除し、再起動を禁止する
一方のエレメントの切換が遅い フィードバックの不一致が製品の上限を超える 文書化された故障状態へ移行し、汚染、圧力、ハードウェアを調査する
一方のフィードバック信号が固着する 1回の遷移中に信号が指令と矛盾する そのチャンネルを故障として扱い、次の危険なサイクルを防止する
排気流路が制限される 圧力低下が遅くてもバルブフィードバックは正常に見える場合がある バルブフィードバックだけでなく、機械の圧力または動作の妥当性確認で検出する
停電後に空気が復帰する フィードバックが初期状態へ戻る場合がある リセットおよび始動ロジックによって危険動作の自動開始を防止する

リセットは評価の再開を許可する操作であり、故障が消失した証明ではありません。プログラムは、次のサイクルを許可する前に、安全入力、有効なフィードバック、許容される圧力状態、必要な手動操作を確認する必要があります。危険動作を生じる場合、リセットボタンを機械の始動指令と兼用してはなりません。

設置した安全機能の妥当性確認方法

ISO 13849-2:2012は、ISOが後継規格案を開発中と記載しているものの、2026年7月時点では現行の79ページの妥当性確認規格です。 指定した安全機能、達成カテゴリ、達成パフォーマンスレベルを分析および試験によって妥当性確認するよう要求しているため、バルブのデータシートだけで妥当性確認を完了することはできません(ISO、2026年参照)。

試運転前に、測定可能な合否基準を作成してください。安全要求、コントローラ出力、両方のバルブフィードバックチャンネル、下流圧力、危険な動作を同一の時間軸で記録します。想定し得る最悪の供給圧力、下流容積、温度、許容される排気アクセサリ、機械荷重、運転モードで試験してください。

妥当性確認には少なくとも次の項目を含めます。

  • 通常の励磁、安全排気、意図的なリセット、および作業者が危険源へ接近できるすべての運転モードで、リセット操作だけでは危険動作が始まらないことの確認。
  • 一方のバルブ出力チャンネルを意図的に変化させない試験。
  • 製品インターフェースに応じて、各フィードバックチャンネルのオン固着、オフ固着、断線、短絡、チャンネル間短絡。
  • 許容不一致時間を超えるフィードバック遷移。
  • 電源および空圧源の喪失と復帰。
  • 予見可能で、安全に試験できる場合の排気制限。
  • チェック弁またはクローズドセンタ制御弁より先に閉じ込められた圧力。
  • シリンダまたは機構の最悪位置と最悪荷重。
  • 安全要求、故障、電源復帰後の予期しない再起動の防止。

普遍的な点検間隔やプルーフテスト間隔を独自に設定しないでください。たとえばFestoは、工程中にそれほど頻繁な切換がない場合、特定のMS6-SV仕様について最低月1回の強制切換手順を定めています(Festo、2023年)。この要件は指定された仕様に対するものであり、すべての監視機能付きバルブに適用されるものではありません。バルブの型式と改訂、安全マニュアル、宣言された安全データ、安全コントローラプログラムのチェックサム、空圧回路図、配線図、パラメータ値、センサしきい値、サイレンサ、試験機器、生データ、承認記録を構成管理してください。バルブを交換したり排気流路を変更したりした場合は、再計算と再妥当性確認が必要になることがあります。

ISO 4414:2010は2021年の確認後も現行の空圧システム一般安全規格であり、設計、製作、改造、設置、運転、保守を対象とします(ISO、2026年参照)。この適用範囲からも、システム境界が重要であることが分かります。安全なバルブ設置では、空圧回路全体の危険源に対処しなければなりません。

監視機能付き空圧安全弁に関するよくある質問

Parkerは、P33バルブファミリについて内部監視式と外部監視式の両方を文書化しており、「監視機能付きバルブ」が単一の汎用回路を指すわけではないことを示しています。 以下では、バルブの選定や置換の前に購入担当者が確認すべき、部品の境界、カテゴリの主張、フィードバックの役割、故障時の挙動、保守上の制限について説明します(Parker、2024年)。

カテゴリ3またはカテゴリ4はバルブ単体の定格ですか?

いいえ、単体の定格ではありません。メーカーは、所定の条件下でバルブまたはサブシステムがカテゴリ3またはカテゴリ4のアーキテクチャに使用できると宣言できます。ただし、達成されるカテゴリとPLは、バルブ、診断、コントローラ、インターフェース、故障の想定、機械応答を評価し、妥当性を確認した後の安全機能全体に対するものです。

一方のバルブエレメントが切り換わらない場合はどうなりますか?

適切な冗長設計は、単一故障後も安全機能を維持することを目的としています。フィードバックによって不一致を検出し、監視システムが両方の指令を解除し、安全マニュアルに従って再起動を禁止する必要があります。実際の空圧応答、許容時間、信号状態、リセット手順は製品ごとに異なります。

バルブのフィードバックで下流圧力が安全だと確認できますか?

いいえ。フィードバックで確認できるのは、その方式が検出位置で測定した状態だけです。チェック弁、クローズドセンタ弁、レギュレータ、隔離された空間の先には圧力が残る場合があります。安全要件に停止や荷重保持が含まれる場合は、危険源に関係する下流容積で圧力を確認し、危険な動作も測定してください。

監視機能付き安全排気弁はロックアウト/タグアウトの代わりになりますか?

いいえ。OSHA 1910.147は、予期しない通電、起動、または蓄積エネルギーの放出によって負傷するおそれがある保守作業を対象としています。同規則では、危険エネルギーの管理手順とエネルギー隔離装置が必要であり、押しボタンや制御回路機器はエネルギー隔離装置ではありません(OSHA、2026年参照)。

技術者が押さえるべき要点

ISO 13849-1:2023の適用範囲には、電気、油圧、空圧、機械、ソフトウェアベースの安全関連制御システムという5つの技術領域が明記されています。 この広い適用範囲は、カテゴリ3/4の性能を、1つの監視機能付き空圧バルブや1つのフィードバック接点だけに還元できないことを示す最後の手掛かりです(ISO、2023年)。

バルブを、仕様が明確なサブシステムとして扱ってください。2つの作動状態、安全機能、監視方式、時間制限、故障応答、リセット要件、信頼性データ、許容アクセサリ、診断上の前提条件を確認します。そのうえで、通常の安全要求時と想定し得る故障時に、機械全体が指定された圧力状態と動作状態に到達することを検証してください。購入時に最も安全な質問は、「このバルブはカテゴリ4ですか?」ではありません。「この型式のバルブは、どの組込み条件の下で、どの安全機能と故障モードに対応し、設置した機械でどの根拠を妥当性確認する必要がありますか?」と確認してください。