冗長空圧バルブシステム とは、単一故障の後も定義した安全応答を維持するよう設計された出力サブシステムです。それだけで機械がPL dやPL eになるわけではありません。リスクアセスメント、入力機器、安全ロジック、バルブ構成、診断、空圧回路、機械の物理的な応答が、達成パフォーマンスレベルにすべて影響します。
本稿では、バルブ出力サブシステムに焦点を当てます。2つのバルブエレメントの配置、フィードバックが証明すべき状態、故障が供給経路と排気経路へ及ぼす影響、実機で必要な試験を扱います。入力・ロジック・出力を一体で確認するには、ISO 13849空圧安全回路の総合ガイドから始めてください。
要点
- ISO 13849-1は5つのパフォーマンスレベルを定義していますが、冗長性だけでいずれかが成立するわけではありません。
- 3/2ダブルバルブは安全排気を支援でき、監視付き5/2設計は定義した安全復帰を支援できます。
- フィードバックはコイル電圧を確認するだけでなく、危険なバルブ故障を検出しなければなりません。
- 実機で圧力、動作、リセット、再起動の挙動を妥当性確認します。
冗長バルブシステムは実際に何を保護するのか
ISO 13849-1:2023はPL aからPL eまでの5つのパフォーマンスレベルを定義していますが、特定の空圧用途に安全機能や必要PLrを割り当ててはいません(ISO、2023年)。冗長バルブシステムが保護するのは、設計者が明示的に定義した機械安全機能だけです。
その機能は、ガードが開いているときの予期しない加圧を防ぐものかもしれません。危険区域の一つを排気する、アクチュエータを制御された復帰位置へ動かす、ブレーキが作動するまで圧力を保持する、または低い段取り圧力を選択する機能も考えられます。各機能には、トリガ、安全状態、PLr、構成、診断挙動、測定可能な受入れ基準が必要です。
「冗長」という語が表すのは構造であって、結果ではありません。2つのバルブエレメントが2つの出力経路を提供していても、汚染された共通空気源が両方のエレメントを固着させる、共通コネクタが両方のコイルを無効にする、サイレンサの詰まりで排気できない、コントローラがフィードバック不一致を無視するといった場合、システムは故障します。
まず、次の4つを確認します。
- その機能が制御すべき危険な動作または圧力は何か。
- 想定可能な最悪荷重とアクチュエータ位置に対して、どの物理状態が安全か。
- バルブサブシステムはどの単一故障に耐える、または検出する必要があるか。
- 実機がその状態へ到達し維持することを、どの証拠で示すか。
空圧安全仕様を確認してきた経験では、部品名を安全機能として記載する表現が最も一般的な問題です。「冗長バルブを使う」ではなく、「評価対象とした単一の出力故障の後、伸長ポートの圧力が定義したしきい値を超えないようにする」のような測定可能な要求へ置き換えます。
ISO 4414:2010は2021年に現行であることが確認され、設計、設置、運転、保全にわたる空圧システムの主要な危険を扱っています。ここから分かる中心的な原則は、バルブを蓄積圧力、重力、ばね、真空、配管、アクチュエータ、保全手順から切り離して評価できないということです。
2つ目のバルブエレメントが有効なのは、定義した安全機能を維持できるだけの独立性を、空圧経路、診断、故障反応が保っている場合に限ります。
冗長バルブの3つの構成
ParkerのP33ファミリーは、3/2常時閉の安全排気機能を採用し、内部監視版または外部監視版を提供しています。一方、ROSSは冗長3/2および5/2ダブルバルブ構成を文書化しています(Parker、2024年;ROSS、2026年参照)。これらの例は、現代の機械安全回路で使える3つの実用的な構成群を示しています。
内部監視ダブルバルブ
2つのバルブエレメントと監視ロジックを1つのアセンブリに統合します。製品がエレメントの同期または状態を内部で確認し、定義した不一致の後は通常運転を防止します。それでもシステム設計者は、安全マニュアルに記載されたリセット、配線、配管、最小サイクル数、サイレンサ、故障応答の条件に従う必要があります。
外部監視ダブルバルブ
各バルブエレメントが、位置または圧力状態のフィードバックを安全リレーまたは安全PLCへ送ります。外部ロジックは、励磁時と消磁時に指令状態を2つのフィードバックチャンネルと比較します。例えばROSSは、RSeシリーズで2つのPNPスプール位置センサを外部監視するよう指定しています。この製品固有の構成を、異なるセンサや内部形状を持つバルブへ一般化してはいけません。
2つの個別バルブチャンネル
個別のバルブは、空圧接続、電気制御、診断、信頼性データ、共通原因故障対策が要求構成を満たす場合、冗長出力サブシステムとして設計できます。通常の方向制御バルブを2つ直列または並列に取り付けるだけでは、故障許容性は証明できません。どちらかのエレメントが固着する、漏れる、ゆっくり切り替わる、指令を失う場合に何が起きるかを回路で示す必要があります。
| 構成 | 監視位置 | 主な技術上の問い |
|---|---|---|
| 統合ダブルバルブ | 認証済みアセンブリ内部 | どの外部条件とリセットロジックを用意すべきか。 |
| 外部監視ダブルバルブ | 安全リレーまたは安全PLC | ロジックは必要なすべての切替えで、実際の両バルブ位置を評価しているか。 |
| 2つの個別チャンネル | 機械安全制御システム | 完全な空圧構成は、どちらか一方の単一故障後も安全状態を維持するか。 |
カテゴリ3とカテゴリ4で故障挙動はどう変わるか
IFAのISO 13849適用報告書は、2チャンネルが見た目に存在することだけではなく、MTTFd、DCavg、累積故障への耐性によってカテゴリ3とカテゴリ4を区別しています(IFA Report 2/2017e、2019年)。指定された両構成とも、空圧安全システムの共通原因故障に対する適切な対策が必要です。
カテゴリ3では、単一故障によって安全機能が失われてはいけません。一部の故障は検出されますが、検出されない危険故障が累積すると、最終的に機能を失わせる可能性があります。つまり、危険なバルブ固着を診断が見逃す場合や、両チャンネルが未対策の共通故障原因を共有する場合、2チャンネルの回路図でも不十分です。
カテゴリ4も単一故障許容性を要求しますが、より強い故障検出または故障累積への耐性が必要です。IFAは、指定されたカテゴリ4構成について高いMTTFdと高いDCavgを示しています。そのため、カテゴリ4対応を主張する製品には通常、明示的な監視条件、信頼性データ、故障反応要件があります。
| 設計上の問い | カテゴリ3の考え方 | カテゴリ4の考え方 |
|---|---|---|
| 1つの故障の影響 | 安全機能を使用可能なまま維持 | 安全機能を使用可能なまま維持 |
| fault detection | some 危険故障が未検出のまま残る可能性 | 危険故障を適時検出する、または累積を管理 |
| MTTFdとDCavg | 許容される組合せは設計によって異なる | 高い値は指定構成と結び付く |
| 共通原因故障 | 対策が必要 | 対策が必要 |
| 達成PL | 関連する全パラメータから算出 | 関連する全パラメータから算出 |
仕様書に「カテゴリ3=PL d」や「カテゴリ4=PL e」と書いてはいけません。カテゴリはPL評価への入力の一つです。部品信頼性、診断有効性、CCF、系統的対策、ソフトウェア、インターフェース、その他の安全機能サブシステムも引き続き重要です。
CCFレビューは、バルブを離して取り付けるだけでは不十分です。両チャンネルは、汚れた空気、凍結した凝縮水、過大な温度、振動、共通レギュレータの故障、誤った交換部品、共通配線の損傷、同じ保全ミスの影響を受ける可能性があります。文書化された対策は実際の設置状態を対象にしなければなりません。
バルブフィードバックは何を検出しなければならないか
ROSSは、外部安全コントローラが指定されたチェックを実施する場合、励磁と消磁のたびにRSeの2つのスプール位置センサを監視することで、その製品では最大99%の診断カバレッジを得られるとしています(ROSS RSe、2026年参照)。この数値は機種固有であり、一般的なフィードバックへ割り当てることはできません。
診断カバレッジ とは、実装した診断が危険故障を検出する有効性です。コイル電圧が証明するのは、コントローラが指令を出したことだけです。ソレノイドが力を発生したこと、パイロット段が切り替わったこと、スプールまたはポペットが動いたこと、排気経路が開いたこと、下流圧力が低下したことまでは証明しません。有効な診断は、正確なバルブと回路について特定された危険故障モードを対象にする必要があります。
一般的なフィードバック方法には次があります。
- 強制駆動式または近接式のバルブ位置検出
- 両冗長バルブエレメントからの独立フィードバック
- 危険区域での下流圧力の妥当性確認
- 励磁・消磁時のチャンネル不一致タイミング
- バルブ状態とアクチュエータ位置またはガード付き機械の状態との比較
- 故障後に次の危険サイクルを禁止するコントローラ応答
圧力フィードバックには限界があります。安全バルブの上流にあるスイッチでは、下流キャビティが排気されたか確認できません。マニホールドの後ろにある1つのスイッチでは、チェックバルブの後ろに閉じ込められた圧力を見逃す可能性があります。圧力しきい値は空圧状態を確認できますが、垂直軸が停止したことやクランプが荷重を保持したことまでは証明できない場合があります。
位置フィードバックにも限界があります。スプールセンサはバルブエレメントの位置を証明できても、詰まったサイレンサを通る排気流量が十分であることまでは証明できません。したがって診断コンセプトでは、評価に用いる各信号を、定義した危険故障と故障反応に結び付ける必要があります。
交換要求を確認した経験から、「フィードバック付き」という表現は安全な代替品選定には曖昧すぎることが分かります。要求書には、信号の正常状態と故障状態、不一致タイミング、コントローラ応答、コネクタのピン配列、センサが実際のバルブ位置を報告するのか電気指令だけを報告するのかを明記してください。
診断は証拠の連鎖として扱います。指令、バルブ位置、下流圧力、危険動作はそれぞれ異なる問いに答えるもので、1つの信号だけで4つすべてを自動的に証明できるわけではありません。
安全排気、安全復帰、圧力保持
ParkerはP33を3/2常時閉の安全排気バルブと位置付け、ROSSは安全復帰と二圧機能向けに5/2 RSe構成を文書化しています(Parker P33、2024年;ROSS RSe、2026年参照)。ポート数は、定義した各危険に対して意図する危険制御後の機械応答に合わせます。
安全排気 とは、供給を遮断し、定義した下流区域を排気する機能です。圧力低下が安全な物理状態につながる場合に限り適しています。大きな下流容積、長いホース、流量制御、チェックバルブ、クローズドセンタ方向制御バルブ、排気サイレンサは、想定した圧力低下を遅らせたり妨げたりする可能性があります。
安全復帰は、2つのチャンバを単に開放するのではなく、アクチュエータを定義した位置へ向けて動かします。復帰動作自体が、速度、力、方向、最終位置の点で安全でなければなりません。5/2冗長バルブはこの機能を支援できますが、アクチュエータ荷重、クッション、流量制御、機械的移動量は引き続き妥当性確認が必要です。
排気すると垂直荷重が落下する、クランプが開放される、真空保持した部品を失うといった場合、圧力保持の方が安全なことがあります。保持には、ロッドロック、ブレーキ、機械式支柱、パイロット操作チェック構成、または別の妥当性確認済み対策が必要になる場合があります。一方で危険エネルギーを閉じ込める可能性もあるため、生産時の安全機能と保全時の隔離手順は別々に検討してください。
インデックステーブルやロータリークランプでは、ISO 13849に基づくロータリアクチュエータ統合ガイドを使い、角度停止、保持トルク、無励磁時の圧力状態を定義してください。
| 意図する機能 | 空圧応答 | 主な妥当性確認事項 |
|---|---|---|
| 安全排気 | 供給を遮断し下流圧力を低下 | 圧力低下時間と残留動作 |
| 予期しない加圧の防止 | 危険区域を隔離したまま維持 | 漏れ、再起動、単一故障時の挙動 |
| 安全復帰 | アクチュエータを定義位置へ誘導 | 復帰速度、力、停止点、荷重挙動 |
| 安全な圧力選択 | 意図した圧力レベルだけを許可 | 誤圧力故障と監視バルブ状態 |
| 荷重保持 | 荷重を保持または機械的に拘束 | ずれ、閉じ込めエネルギー、解放、保全アクセス |
機械ガードにおける安全排気バルブのガイドでは、配置と圧力低下試験を扱います。垂直軸については、シリンダのロッドロック挙動と垂直昇降シリンダ設計も確認してください。
標準のクイックエキゾーストバルブはアクチュエータの排気経路を短縮できますが、冗長構成や診断機能を含意するものではありません。同様に、パイロット操作チェックバルブは圧力を保持できますが、別の閉じ込めエネルギー危険を生む可能性があります。
バルブサブシステムをSISTEMAでどのようにモデル化するか
IFAのSISTEMAツールは、指定構成にPLr、カテゴリ、MTTFd、DCavg、CCFの入力を組み合わせて達成PLを評価します(IFA、2026年参照)。冗長バルブは出力サブシステムに含めますが、完全な安全機能モデルを置き換える近道として扱ってはいけません。
まず安全機能を作成し、入力、ロジック、出力のサブシステムへ分割します。バルブ出力サブシステムは実際の回路と監視方法に一致させます。統合ダブルバルブに認証済みサブシステム値とSISTEMAライブラリがある場合も、記載された運転・統合条件の下でのみ正確なメーカー値を使用してください。
個別のバルブエレメントで構成する設計では、各チャンネルと診断対策を評価するために、次の情報を集めます。
- 正確なバルブ品番と安全機能
- その機種に提供されたB10d、MTTFd、PFHd、または認証済みサブシステムデータ
- 年間動作回数と安全機能の要求プロファイル
- ミッション時間と保全限界
- 許容圧力、温度、空気品質、切替頻度、排気アクセサリ
- 検出可能な危険故障と評価に用いる診断カバレッジ
- マルチチャンネル設計のCCF対策
- コントローラのタイミング、テストパルス、不一致限界、リセット応答
類似するバルブファミリーからB10d値をコピーしてはいけません。異なるシール、スプール、パイロット段、センサ、運転圧力、試験頻度によって、想定した信頼性データが無効になる可能性があります。同様に、回路に2つのセンサがあるというだけで99%のDC値を評価してはいけません。診断ロジックがメーカー指定のチェックを実装していなければなりません。
SISTEMAが検証するのはモデル化した制御構成です。逆向きの配管、詰まった排気、モデルに含めていないチェックバルブ、誤ったセンサ配置、重力による危険、文書化した改訂版と異なるソフトウェアは検出できません。これらは設計レビューと妥当性確認で扱う問題です。
B10dからMTTFdへの変換を含む広い計算手順については、ISO 13849空圧回路の総合ガイドを使ってください。汎用的なサイト計算ツールでSISTEMAや文書化された安全評価を置き換えることはできません。
冗長バルブ出力段の妥当性確認試験
ISO 13849-2:2012は、指定した安全機能、達成カテゴリ、達成PLを分析と試験によって妥当性確認することを要求しています(ISO、2012年)。2026年7月時点では、置換版が開発中でこの版は引き続き発行されています。そのため、実機のバルブサブシステムにはカタログだけのレビューではなく、追跡可能な試験証拠が必要です。
試験前に受入れ基準を書面化します。要求信号、安全圧力しきい値、許容動作、時間限界、アクチュエータ荷重、供給範囲、リセット挙動、再起動条件を定義します。その後、最も厳しい応答を生む機械構成で、通常機能と想定可能な故障を試験します。
| 試験 | 記録する証拠 | 検出すべき危険な結果 |
|---|---|---|
| 安全機能を要求 | 入力、ロジック出力、両バルブのフィードバック、圧力、動作を同一時間軸で記録 | 遅い、または不完全な安全応答 |
| エレメントAの切替えを阻止 | エレメントBの状態、圧力経路、診断アラーム、再起動禁止 | 単一故障で機能を失う |
| エレメントBの切替えを阻止 | チャンネルを逆にした同じ証拠 | 非対称故障が未対応 |
| 1つのフィードバック信号をオンまたはオフに固定 | コントローラの不一致応答とリセット挙動 | センサ故障を有効状態として受け入れる |
| 承認済み排気経路を想定限界まで制限 | 下流圧力と危険動作 | 詰まりまたは低下した排気でタイミングを失う |
| 供給と電源の復旧を試験 | バルブ状態、ソフトスタート挙動、機械動作 | 危険な自動再起動 |
| 最悪のアクチュエータ位置と荷重を試験 | 圧力、移動、停止点、保持挙動 | 軽荷重条件でしか安全状態が成立しない |
重要な容積部で圧力を測定します。バルブ横の圧力計が低圧を示していても、シリンダチャンバがチェックバルブの後ろに閉じ込められている場合があります。動作が危険源である場合は、圧力だけでなく実際の軸位置または速度も記録してください。
リセットは独立した試験項目にします。リセットで安全状態を解除しても、リセット自体が危険動作を開始してはいけません。チャンネル不一致を検出した後は、文書化された故障解除条件とリセット条件を満たすまで、システムを禁止状態に保持します。
PLだけを根拠にした共通の毎日、毎月、毎年の試験間隔はありません。点検と機能試験の間隔は、製品指示、リスクアセスメント、診断コンセプト、使用頻度、環境、保全履歴、適用される機械固有規格に従って決めます。
サプライヤーはどの証拠を提供すべきか
ROSSは、文書化された一つの構成について、機種固有のRSe B10dを2,000万サイクル、PFHdを1時間あたり7.71 x 10^-9、最大不一致時間を250 msと公表しています(ROSS RSe文書、2026年参照)。これらの数値は、技術者が必要とする具体性のレベルを示すもので、冗長バルブ共通の値ではありません。
コイル電圧、ボディサイズ、センサ、コネクタ、パイロット構成、リセットオプションを含む、発注した正確な構成の証拠を要求します。ファミリーパンフレットには、認証条件や統合条件が異なる複数のバージョンが含まれる場合があります。
経験上、最も有用なサプライヤー回答は、正確な品番、証明書の適用範囲、安全マニュアルの改訂版、フィードバック真理値表から始まります。流量とポートサイズは重要ですが、故障応答や監視の証拠が欠けていれば補えません。
技術資料には次を含めます。
- 宣言した安全機能と適用規格
- 正確な機種を対象とする証明書または評価
- 明記された統合条件でのカテゴリとPL能力
- 該当する場合のB10d、MTTFd、PFHd、ミッション時間、想定動作率
- 空圧記号と内部機能説明
- 監視方法、信号ロジック、不一致タイミング
- 許可された安全リレーまたは安全PLCインターフェース条件
- 配線、配管、リセット、テストパルス、故障反応の要求
- 圧力、温度、空気品質、取付け、サイクルの限界
- 承認済み排気サイレンサとソフトスタート構成
- 現行の安全マニュアル、宣言書、SISTEMAライブラリ、改訂履歴
「デュアルチャンネル」「フェイルセーフ」「PL e対応」といった表現が、これらの記録と結び付いていない場合は受け入れてはいけません。機械メーカーは、電気図、空圧回路図、ソフトウェア、部品表、試運転報告書、交換手順にも統合条件を維持する必要があります。
交換品を選ぶときは、寸法より先に機能を比較します。ポートと電圧が一致する2つのバルブでも、内部監視、センサロジック、リセット挙動、排気能力、故障ラッチ、認証、最低運転周波数が異なる場合があります。形状互換の代替品によって安全計算が無効になり、再妥当性確認が必要になることがあります。
安全関連の交換要求では、統合マニュアルとフィードバック真理値表が、ポートサイズや流量能力と同じくらい重要です。
冗長バルブシステムFAQ:技術者が確認すべきこと
ISO 13849-1:2023は5つのPL帯を使いますが、以下のFAQはすべて同じ原則に戻ります。構成ラベルや部品証明書で、定義した安全機能、完全なPL評価、実機での妥当性確認を置き換えることはできません(ISO、2023年)。その連鎖の中の1つの出力サブシステムとして、バルブを検証してください。
バルブを2つ使えば自動的にカテゴリ3になりますか?
なりません。カテゴリ3では、安全機能が単一故障を乗り越えることに加え、該当する信頼性、診断、共通原因、系統的要件を満たす必要があります。通常のバルブ2つが危険な故障経路を共有したり、有効な監視を持たない場合があります。実際の空圧接続と故障応答を分析しなければなりません。
カテゴリ4、PL eのバルブで機械全体をPL eにできますか?
できません。バルブは、指定条件下で認証または評価された出力サブシステムを提供できる場合があります。しかし入力機器、安全ロジック、配線、診断、その他の出力、ソフトウェア、インターフェース、機械の物理的応答も安全機能の要求を満たす必要があります。実装した機能には、なお検証と妥当性確認が必要です。
冗長バルブシステムは常に機械全体の空気を排気すべきですか?
必ずしもそうではありません。安全状態と危険区域はリスクアセスメントで定義します。全排気によって垂直荷重が落下したり、クランプが開放されたり、真空保持した部品を失う可能性があります。機械によっては、設備全体を無差別に減圧する代わりに、区域別排気、制御された安全復帰、圧力保持、機械的拘束が必要です。
下流圧力フィードバックだけで両方のバルブエレメントを監視できますか?
常に十分とは限りません。圧力フィードバックは容積部がしきい値を超えたことを確認できますが、どのバルブエレメントが故障したか、またその位置までは特定できない場合があります。カテゴリとDCの主張は、製品の故障分析と監視指示に従う必要があります。設計によっては、各エレメントから個別の位置フィードバックが必要です。
冗長バルブの安全機能はどのくらいの頻度で試験すべきですか?
PL dまたはPL eだけを根拠にした共通の間隔はありません。バルブ安全マニュアル、診断設計、リスクアセスメント、運転頻度、汚染曝露、保全履歴、適用される機械規格を使って決めます。信頼性評価と妥当性確認計画には、想定した試験頻度または運転頻度を含めてください。
出典と技術参考資料
このガイドは、2026年7月22日に取得した11件の一次資料、すなわちISOまたはIFA資料5件とメーカー文書6件に基づいています。製品数値は正確な機種と統合条件に結び付け、ISO資料はシステムレベルの設計と妥当性確認に関する記述の根拠としています。顧客の逸話、市場価格の主張、一般的な節約率は使用していません。
- 国際標準化機構。 ISO 12100:2010、機械の安全性:リスクアセスメントとリスク低減. 2022年確認。 2026-07-22取得。
- 国際標準化機構。 ISO 13849-1:2023、制御システムの安全関連部、パート1. 2026-07-22取得。
- 国際標準化機構。 ISO 13849-2:2012、妥当性確認. 2026-07-22取得。
- 国際標準化機構。 ISO/DIS 13849-2、開発中の改訂案. 2026-07-22取得。
- 国際標準化機構。 ISO 4414:2010、空気圧動力システムの安全要求事項. 2021年確認。 2026-07-22取得。
- ドイツ法定災害保険の労働安全衛生研究所。 ISO 13849-1向けSISTEMAソフトウェア. 2026-07-22取得。
- ドイツ法定災害保険の労働安全衛生研究所。 IFA Report 2/2017e、機械制御の機能安全. 2026-07-22取得。
- Parker Hannifin。 P33安全排気バルブ技術カタログ. 2024年11月。 2026-07-22取得。
- Parker Hannifin。 P33安全排気バルブ統合ガイド. 2026-07-22取得。
- ROSS Controls。 シリーズ1286、内部監視DMCダブルバルブ付きセーフエアエントリアセンブリ. 2026-07-22取得。
- ROSS Controls。 RSe外部監視冗長ダブルバルブ. 2026-07-22取得。

