両手操作安全制御回路は、設置された機械が指定された状態、タイミング、再起動、故障応答の試験に合格して初めて使用を開始できます。通常サイクルで2つのボタンを押すだけでは、ほとんど何も証明できません。試運転では、一方の入力が早すぎる、遅すぎる、押し続けられる、失われる、故障する場合、そして空圧出力が指令どおりに応答しない場合に何が起こるかを示す必要があります。
本稿は試運転と故障注入のガイドです。装置の種類、保護限界、両手操作制御と両手トリップの違い、安全距離の原則については、空圧両手操作制御の概要を参照してください。パフォーマンスレベルの設計については、別のISO 13849空圧安全回路ガイドを使用します。
要点
- ISO 13851は3種類のTHCDを定義しますが、保護対象は装置を操作する本人だけです。
- 許可されるすべての状態と、禁止されるすべての再起動経路を試験します。
- リレー状態だけでなく、設置された出力、圧力、危険動作を測定します。
- 管理された検証計画の下で故障を注入し、危険に人をさらした状態では決して行いません。
試運転を始める前に何を確定すべきか?
ISO 13851:2019は3種類の機能THCDを定義しますが、特定の機械にどれを選ぶかは定めていません。したがって試運転は、選択した種類、危険にさらされる人、ハザード、安全状態、必要なパフォーマンスレベル、タイミング挙動、機械固有の受入限界を明記した承認済み安全機能仕様から始めます(ISO 13851、2024年確認)。
ボタンのタイミングやバルブ流量の調整から始めてはいけません。まず、システムが実行すべき内容を定義する文書を確定します。試験中に要求動作が変わるなら、試運転チームは説明可能な合格結果を出せません。
最低限そろえる入力資料には、次を含めます。
- 最新のリスクアセスメントと適用されるタイプC機械規格;
- 安全機能仕様と必要なパフォーマンスレベル、またはPLr;
- 選択したTHCDの種類と対象装置の正確なマニュアル;
- 改訂番号付きの電気回路図と空圧回路図;
- 安全コントローラのプログラムとチェックサム;
- 出力バルブの安全マニュアル、フィードバック方式、許可された付属品;
- いずれかの手を離した場合、リセット、電源喪失、空気喪失に対する期待応答;
- ハザード位置で測定または指定された停止限界と閉止限界;
- 故障リスト、試験方法、受入基準、復旧方法;
- 検証担当者、試験立会人、リリースを承認する担当者の氏名と役割。
試運転の受入基準 とは、試験開始前に合格と不合格を分ける測定可能な条件です。「機械が安全に停止する」だけでは不十分です。許容する最大残留動作、圧力しきい値、出力状態、許容応答時間、センサの組合せ、再起動挙動を明記します。
ISO 12100はこの作業に先立つリスクアセスメントの枠組みを示し、ISO 13849-1は制御システムの設計方法を示します。どちらの規格も、すべての両手操作用途に共通するPLrや安全状態を割り当ててはいません(ISO 12100、2022年確認; ISO 13849-1、2023年)。
いずれかの手を離した後に許容される動作、圧力、蓄積エネルギーを仕様が答えられないなら、試験を止めます。それは試運転で調整する問題ではなく、設計の欠落です。
回路はどの状態表に合格すべきか?
両手操作装置には意図的な手入力が2つありますが、検証には4つのブール入力組合せだけでは不十分です。ISO 13851は無効化防止、故障回避、検証も扱います。状態表には、タイミングの順序、入力を保持した場合の挙動、解放時の挙動、リセット、電源または空気の復旧を含めます(ISO 13851、2024年確認)。
状態表は承認済み安全機能仕様から作成します。以下の例は試験の枠組みであり、選択したTHCDのマニュアルや機械規格の代わりにはなりません。
| 試験状態 | 入力A | 入力B | 追加条件 | 期待結果 |
|---|---|---|---|---|
| S0 準備完了 | 解放 | 解放 | 安全条件成立 | 出力はオフのままで、新しい要求が許可される |
| S1 Aのみ | 作動 | 解放 | 任意の時間 | 安全出力はオフのまま |
| S2 Bのみ | 解放 | 作動 | 任意の時間 | 安全出力はオフのまま |
| S3 有効な要求 | 作動 | 作動 | 同期要件成立 | 他のすべての安全条件が成立する場合に限り、出力をオンにできる |
| S4 2番目の入力が遅い | 作動 | 作動 | 同期要件不成立 | 出力はオフのまま。両入力を必要な再起動状態に戻す |
| S5 一方の手を解放 | 解放 | 作動、または逆 | 必要な制御期間中 | 出力は指定された安全状態に変わり、機械の応答は限界内に収まる |
| S6 入力保持中の再試行 | 作動 | 解放後に再作動、または逆 | 一方の入力が準備完了に戻っていない | 新たな危険サイクルは許可されない |
| S7 復旧 | 作動、または両方が作動 | 作動、または解放 | 電源または空気が復旧 | 予期しない危険な再起動がない |
指令と観測結果の両方を記録します。バルブが切り換わったまま、圧力が閉じ込められたまま、または機構が動き続けていても、安全コントローラのビットだけはオフになることがあります。受入記録には、入力、ロジック、出力、機械応答の完全な連鎖を示す証拠が必要です。
状態名は試験手順、コントローラ診断、最終報告書に記載します。名称を統一すれば、失敗した試験を追跡できます。また「ボタン試験合格」のような曖昧な記録によって、実際に確認したタイミングや再起動経路が隠れることも防げます。
禁止状態は、有効状態より多くの問題を明らかにすることがあります。アンチタイダウンや再起動防止が故障していても、正しい2ボタン起動には合格してしまう場合があります。試運転では、出力を生じさせてはならない指令に対して、出力を生じさせる可能性のある1つの指令と少なくとも同じ注意を払います。
同時性、アンチタイダウン、アンチリピートをどう試験すべきか?
OSHAは指定された動力プレス用途について同時操作とアンチリピート動作を要求し、ISO 13851はTHCDの種類ごとに装置の挙動を定義します。どちらの資料も、任意のタイミング値をすべての機械にコピーする根拠にはなりません。選択した装置と安全機能仕様に記載された正確な同期時間窓と再起動シーケンスを試験します(OSHA 1910.217;ISO 13851)。
手動操作では再現性のある境界試験ができない場合、管理された入力発生器、安全コントローラのトレース、または計測用アクチュエータを使います。許可された同期限界の下、限界上、限界超の値を試験します。入力遷移のタイムスタンプと安全出力を記録します。シリンダがたまたま動いたかどうかから、実際のタイミング時間窓を推定してはいけません。
次のシーケンスをA先行とB先行の両方の順序で実行します。
- 2番目の入力を許可時間内の十分早い位置で作動させ、有効な出力が可能であることを確認します。
- 十分な時間分解能を持つ装置で、文書化された境界でも繰り返します。
- 2番目の入力を許可時間外で作動させ、出力がオフのままであることを確認します。
- 一方の入力だけを解放し、もう一方を保持したまま再び押して、新しいサイクルが始まらないことを確認します。
- リセットまたはモード移行の前に一方の入力を保持し、その後で2番目の入力を操作します。
- 両方の入力を保持したまま、リセット、電源復旧、空気復旧を行います。
- 両方の入力を解放し、必要な準備完了状態に戻して、次の有効な要求が文書化されたシーケンスに従うことを確認します。
アンチタイダウンとアンチリピートは関連しますが、互換ではありません。 アンチタイダウン とは、保持された入力または無効化された入力が、もう一方の入力の繰返し操作と組み合わされるのを防ぐ挙動です。 アンチリピート とは、必要な解放と新たな作動シーケンスなしに、別の危険サイクルが発生するのを防ぐ挙動です。試験報告書には、各シーケンスがどの要求を検証するかを記載します。
設定可能な安全コントローラがタイミングを実装している場合は、パラメータ限界、アクセス制御、ダウンロード記録、チェックサムを確認します。専用THCDモジュールが実装している場合は、正確な部品番号、改訂、供給条件、診断表示を記録します。いずれの場合も、設置された信号を試験します。カタログ上の主張だけでは、現場の配線やチューブが評価済みの構成と一致することは証明できません。
故障注入の計画と試験管理
ISO 13849-2:2012は、指定された安全機能、カテゴリ、達成したパフォーマンスレベルを分析と試験で検証することを要求します。故障注入は、その計画された検証プロセスの中で行います。特定済みの故障、定義された受入基準、承認された担当者、管理されたエネルギー、機械を復旧する文書化された方法を用いなければなりません(ISO 13849-2)。
危険区域内に人がいる生産機械で、故障を場当たり的に作ってはいけません。安全入力または出力を変更する前に、バリア、機械的拘束、試験モード、エネルギー限界、緊急復旧を確立します。観測された機械状態が手順と異なったときは、試験責任者がいつでも作業を停止できるようにします。
すべての故障について、次を記録します。
- 試験IDと検証対象の安全要求;
- 影響を受ける正確な導体、チューブ、バルブ、センサ、ソフトウェア信号;
- 機械モード、負荷、位置、圧力、温度、速度;
- 故障を安全に模擬する方法;
- 期待される診断表示と故障反応;
- 現在のサイクル、次のサイクル、または両方を禁止する必要があるか;
- 期待される出力バルブ、下流圧力、機械応答;
- 次の試験前に行う復旧手順と確認;
- 実際の結果、証拠ファイル、立会人、日付、処置。
リスクアセスメントと検証計画が累積故障試験を明確に要求している場合を除き、計画した故障は一度に1つだけ注入します。管理されていない組合せは診断を難しくし、手順が想定していない危険状態を作る可能性があります。各試験後に、仮設ジャンパ、プラグ、ソフトウェア強制、制限チューブ、模擬フィードバック信号が取り外されていることを確認します。
検証パッケージをレビューした経験から言えば、最も危険な試験成果物は文書化されていない一時バイパスです。目立つ色で番号を付けた試験リードと署名済みの復旧チェックリストは単純な管理手段ですが、故障試験の成功後に機械が無効化状態のまま残ることを防ぎます。
入力・ロジック故障注入マトリクス
ISO 13849-1は、高頻度要求または連続モードの安全機能における電気、空圧、油圧、機械、ソフトウェア要素に適用されます。したがって両手操作回路は、配線、チューブ、アクチュエータ機構、ロジックパラメータ、共通電源のいずれを通じても故障し得ます。故障リストは、すべてのシステムが純粋に電気式だと仮定せず、実装された技術に従う必要があります(ISO 13849-1、2023年)。
故障は設計の故障解析と部品の安全マニュアルから選びます。以下のマトリクスは試験の問いを示すもので、記載されたすべての故障が適用可能または安全に注入可能だと宣言するものではありません。
| 故障の問い | 試験で検証する内容 | 取得する証拠 |
|---|---|---|
| 入力Aの断線または空圧信号喪失 | 単一チャンネル喪失 | 出力状態、診断、再起動禁止 |
| 入力Bの断線または空圧信号喪失 | 反対側チャンネルの独立性 | チャンネルを逆にした同じ証拠 |
| 入力の電源短絡または圧力保持 | オン固定された入力 | アンチタイダウンと故障検出の挙動 |
| 入力のコモンまたは排気への短絡 | オフ固定された入力 | 誤出力がなく、診断が正しい |
| 妥当性のあるクロス短絡またはチューブ交差 | チャンネル独立性と不一致監視 | 1つの操作で両チャンネルを満たせるか |
| アクチュエータを機械的に保持 | 無効化への耐性 | 自由なアクチュエータから再サイクルが生じない |
| 許可時間窓外の入力タイミング | 同期監視 | タイムスタンプと拒否された出力 |
| タイミングパラメータの変更 | 構成管理 | アクセス保護、チェックサム、診断、試験結果 |
| 入力モジュール電源の喪失 | 無電圧時の挙動 | 出力と再起動状態 |
| リセット入力の保持または故障 | リセット監視 | リセットが動作を開始せず、入力故障を隠さない |
部品の指示と試験構成によってその方法が安全になる場合を除き、短絡を作ってはいけません。コントローラ内蔵のテストパルスや認証済み故障注入ユニットの方が適切な場合があります。空圧入力では、チューブを挟んだり未記載の絞りを取り付けたりするのではなく、メーカー承認の遮断、排気、信号保持方法が必要になることがあります。
チャンネルの対称性を試験します。Aチャンネルの故障は検出されるのに対応するBチャンネルの故障が検出されない場合は、配線、診断構成、共通原因に関する前提を調査します。コンソールに2つのボタンが見えるだけでは、入力のペアは冗長とはいえません。
出力・空圧故障注入マトリクス
Festoは空圧両手操作制御を、同時作動によって出力信号を生成するものと説明しています。その信号自体が安全状態なのではありません。1つの出力要素の故障や排気の制限が機械応答を変える可能性があるため、試運転では下流バルブ、圧力経路、アクチュエータ、負荷、フィードバックを試験する必要があります(Festo空圧安全)。
バルブ安全マニュアルと回路解析で特定した出力故障モードから始めます。バルブを物理的に固着させるのではなく、フィードバックまたは試験治具を通じて模擬すべき故障もあります。その方法によって認証部品を損傷させたり、制御不能な動作を生じさせたりしてはいけません。
| 故障の問い | 必要な設計上の問い | 設置状態の証拠 |
|---|---|---|
| 一方の出力チャンネルが切り換わらない | 残りの構成で指定された安全機能を維持できるか? | コントローラ出力、バルブフィードバック、圧力、動作 |
| バルブフィードバックが前の状態のまま | 不一致は必要時間内に検出されるか? | フィードバックトレース、診断コード、次サイクル禁止 |
| 排気経路を妥当な限界まで制限 | 圧力減衰と動作は受入限界内に収まるか? | 下流圧力曲線と危険動作 |
| サイレンサの閉塞または誤った付属品の取付 | 文書化された構成は制限を検出または許容できるか? | 部品番号、圧力トレース、試験結果 |
| 許可される供給圧力の最小値と最大値 | 許容範囲全体で安全応答は有効か? | ポート圧力、バルブ状態、停止結果 |
| 空気供給の喪失と復旧 | 圧力の復旧で動作が始まる可能性はあるか? | 指令状態、圧力上昇、アクチュエータ位置 |
| 下流チューブの破損または漏れ | 負荷は動く、解放される、または落下するか? | 負荷状態と独立拘束の応答 |
| 位置または圧力フィードバックを誤値に強制 | 妥当性ロジックは不一致を検出するか? | センサ値、診断、出力挙動 |
| 排気後に重力またはばね負荷が作用 | 排気は本当に安全状態か? | 測定された動作と保持装置の状態 |
安全な空圧応答は、遮断、排気、停止保持、制御復帰、またはそれらの組合せになります。即時排気が常に安全とは限りません。垂直シリンダは下降し、クランプはワークを解放する可能性があります。安全排気バルブ統合ガイドおよびシリンダロッドロックガイドを使用します。これらの機能がリスク低減の一部を構成する場合。
バルブフィードバックは、バルブ要素が監視対象の状態に到達したことを証明します。しかし、ハザード位置の圧力が十分速く低下したことや、危険動作が停止したことまでは証明しません。検証トレースは監視対象のバルブを越えて、人を傷つけ得る物理変数まで拡張する必要があります。
設置された機械の応答を測定する
OSHAの動力プレス規則は、指定された両手操作保護装置について、1秒当たり63インチの手速度定数と測定した停止時間または閉止時間を用います。より広い教訓は、安全距離がリレーやバルブのカタログ時間ではなく、設置された機械の応答に依存するということです(OSHA 1910.217)。
安全機能を定義する事象を時間相関させます。
- 手入力Aと手入力Bの遷移;
- 安全ロジックの判定と出力指令;
- 出力バルブのフィードバックまたは監視対象要素の位置;
- 該当区域の下流圧力;
- アクチュエータ、スライド、クランプ、または工具の動作;
- 指定された安全状態しきい値への到達。
受入限界に対して十分な分解能と精度を持つ測定機器を使います。校正状態、サンプルレート、センサ範囲、トリガ方法、信号スケーリングを記録します。スマートフォンの動画は事象の説明に役立つことがありますが、限界値に近い場合、追跡可能なタイミングデータと動作データの代わりにはなりません。
都合のよい無負荷サイクルだけでなく、想定し得る最悪条件を測定します。関連する変数には、最大負荷、最高速度、供給圧力の最小値と最大値、暖機時と低温時の動作、摩耗したブレーキの状態、許容される最長チューブ、許可されたサイレンサ、制限された排気、不利なシリンダ位置、重力方向が含まれます。
ISO 13855:2024は、人の接近に対する両手操作装置などの保護装置の配置を扱います。実際の機械には、適用される規格とタイプC要求を使用します。関係のない空圧治具にOSHA動力プレスの式や一般的な500 msの数値を流用してはいけません(ISO 13855、2024年)。
要約した合格結果だけでなく、生のトレースも保存します。報告書によって、レビュー担当者が同じ時間軸上で安全要求、出力変化、圧力応答、機械応答、受入しきい値を特定できるようにします。
リセット、電源復旧、モード変更をどう試験すべきか?
OSHA 1910.217は、指定されたプレス制御において中断したストロークを再開する前に、すべての操作者が手操作部から手を離すことを要求します。ISO 13849-1は、再起動と安全機能の挙動を完全な制御設計の一部として扱います。試運転では、リセット、電源の入切、空気復旧、モード変更を別々の事象として試験します(OSHA 1910.217;ISO 13849-1)。
リセットは安全状態を確認し、その後の指令を許可するものであるべきです。リセット自体が危険動作を開始してはいけません。手入力を解放、一方を保持、両方を保持した状態、および各関連フィードバック信号が正しい状態と誤った状態で、この原則を確認します。
少なくとも次の遷移を試験します。
- どちらの手アクチュエータも押していない状態で、コントローラ電源をオフ・オンする;
- 一方のアクチュエータを保持したまま電源を復旧する;
- 両方のアクチュエータを保持したまま電源を復旧する;
- 電源より先に空気を復旧し、逆の順序でも復旧する;
- 入力がアクティブなままリセットを操作する;
- バルブフィードバックが不一致のままリセットを操作する;
- 自動から手動、手動から自動へのモード変更;
- 非常停止からの復帰;
- ガードまたは外部安全要求からの復帰;
- ネットワーク安全を使用する場合の通信喪失と復旧。
機械が停止したままか、圧力が上昇するか、アクチュエータが動くか、新しいサイクルの前にどの意図的な操作が必要かを記録します。空気の復旧によってばね復帰バルブが切り換わったり、重力負荷の機構が動いたりする可能性があるなら、「出力ビットなし」だけでは不十分です。
非常停止と両手操作制御は別々の安全機能です。ISO 13850はエネルギー技術に依存せず非常停止機能を定義します。合格した非常停止試験で不合格の両手操作制御要求を完了扱いにしたり、その逆を行ったりしてはいけません(ISO 13850、2020年確認)。
ロックアウト/タグアウトを別の試験境界とする理由は?
OSHA 1910.147は空圧エネルギーを明示的に含み、対象となる保守作業で予期しない通電、起動、蓄積エネルギーの解放に対処することを要求します。両手操作装置や安全リレーは運用上の保護手段であり、自動的にエネルギー隔離装置になるわけではありません。試運転では、安全機能試験と保守時の隔離確認を分けて扱います(OSHA 1910.147)。

ロック可能な手動供給・排気バルブは、装置、設置、蓄積エネルギーの管理、検証手順が適用要求を満たす場合に、エネルギー管理手順を支援できます。その存在だけで自動安全機能のパフォーマンスレベルが成立するわけではありません。同様に、非常停止を押したり安全出力を取り除いたりしても、すべてのエネルギー源が自動的に隔離されるわけではありません。
故障注入のために危険区域へ入る、チューブを変更する、バルブを拘束する、負荷に触れる必要がある場合は、現場で承認された隔離手順を適用します。空圧、電気、機械、重力、ばね、真空、油圧、熱のエネルギーを特定します。蓄積エネルギーを除去、切断、遮断、拘束し、作業開始前に隔離を確認します。
変更が完了したら、工具と一時試験装置を取り外し、ガードを復旧し、人が退避していることを確認して、承認された稼働復帰手順に従います。次の機能試験は、機械を定義済みの試験構成に戻してから開始します。
手動・機械式バルブ選定ガイドは通常のバルブ機能を説明します。文書がその用途を正確に裏付けていない限り、通常の手動バルブを安全定格の隔離装置やTHCD入力として扱ってはいけません。
どの証拠があれば検証記録を監査可能にできるか?
ISO 13849-2は、指定された安全機能、カテゴリ、パフォーマンスレベルを分析と試験で検証することを要求します。合否チェックリストだけでは、どの構成を試験したかを示せません。最終記録では、各要求を方法、測定結果、故障応答、証拠ファイル、承認済み処置に関連付ける必要があります(ISO 13849-2、2012年)。
部品ごとに1行ではなく、試験ごとに1行を使います。
| 記録項目 | 必要な内容 |
|---|---|
| 安全機能 | 識別子、説明、ハザード、安全状態、PLr |
| 要求 | 正確な状態、タイミング、動作、圧力、または再起動基準 |
| 構成 | 機械シリアル番号、図面改訂、プログラムチェックサム、装置改訂 |
| 試験条件 | モード、圧力、負荷、速度、位置、温度、付属品 |
| 試験操作 | 通常の指令、または正確な注入故障と方法 |
| 期待結果 | 診断、出力、圧力、動作、再起動挙動 |
| 実際の結果 | 「合格」だけでなく、測定値と観測結果 |
| 証拠 | トレース、写真、動画、コントローラログ、計測器ファイル、校正記録 |
| 復旧 | 一時変更を取り外し、通常構成を確認 |
| 処置 | 合格、不合格、逸脱、是正処置、再試験参照 |
| 承認 | 試験担当者、必要な場合の独立レビュー担当者、日付、署名 |
計算記録と検証記録の整合を保ちます。バルブの種類、コントローラプログラム、チューブサイズ、サイレンサ、供給圧力、可動負荷、ブレーキ、工具、安全状態の定義が変わった場合は、どの解析と試験が無効になったかを確認します。構成管理も証拠の一部です。
機械をリリースする前に、失敗または中断したすべての試験を整理します。説明のない「調整後に合格」は完了ではありません。何を変更したか、その変更が許容される理由、どの文書を改訂したか、どの回帰試験を繰り返したかを記録します。
ANSI B11.19-2019 (R2024)は、保護装置などのリスク低減手段の設計、設置、運用、保守に関する性能要求を扱います。北米向け機械では、一般的な1つのチェックリストを認証とみなすのではなく、適用される機械固有のB11規格および法的要求と併用します(ANSI B11.19)。
いつ試験を止め、設計へ戻すべきか?
ISO 12100は、機械のライフサイクル全体でリスク低減を評価・検証することを要求します。未定義のハザード、不安定な停止結果、故障応答の失敗を調整で回避して、安全機能を承認することはできません。受入基準を一貫して満たせない場合は、試験を止め、設計をエンジニアリングへ戻します(ISO 12100)。
次の場合は試験を停止します。
- 安全状態が存在しない、矛盾している、または文書間で変わる;
- 故障によって予期しない危険動作または負荷解放が生じる;
- 一時バイパスを確実に識別・管理できない;
- 測定した停止または圧力減衰の結果が限界を超える;
- 負荷または圧力条件によって結果が許容差を超えて変動する;
- バルブ、コントローラ、またはTHCDの文書が設置構成を対象としていない;
- 達成PLの計算が未検証の部品データに依存する;
- 診断が仕様で要求されたサイクル禁止に失敗する;
- 電源または空気の復旧で予期しない動作が生じる;
- 試験のために人を制御不能なハザードにさらす必要がある;
- 試験構成がリリース済みの図面やソフトウェアと一致しなくなる。
リスクアセスメントと検証根拠を更新せずに、コントローラ遅延を増やす、機械速度を下げる、ボタンを移動する、操作者への指示を追加することで設計の失敗を隠してはいけません。変更は有効な解決策になり得ますが、新しい構成を作るため、レビューと再試験が必要です。
見積または技術レビューでは、安全機能仕様、選択したTHCDの種類、回路図、PLr、バルブデータ、負荷・圧力条件、タイミング限界、故障リスト、必要な証拠を技術問い合わせページから提供してください。
両手操作安全回路の試運転FAQ
ISO 13851は3種類のTHCDを定義しますが、ISO 13849-1は共通のPLrを1つ定めていません。したがって以下の回答は、設置状態の検証と文書化に焦点を当てます。選択した装置のマニュアル、機械のリスクアセスメント、適用されるタイプC規格、現地の法的要求が引き続き優先される根拠です。
通常の2ボタンサイクルで回路の安全性を証明できますか?
いいえ。試験条件下で1つの意図した指令が出力を生んだことしか証明できません。検証では、早すぎる、遅すぎる、保持、解放、故障した入力、出力とフィードバックの不一致、電源と空気の復旧、機械の物理応答にも試験を加える必要があります。受入基準は承認済み安全機能仕様から定めます。
両方のボタンを常に500 ms以内に押す必要がありますか?
500 msを機械共通の数値として適用してはいけません。許可される同期挙動は、選択したTHCDの種類、製品指示、適用規格、安全機能仕様によって決まります。文書化された境界の下、境界上、境界超をA先行とB先行の両方で試験し、入力と安全出力のタイムスタンプを記録します。
稼働中の生産機械で故障注入を実施できますか?
危険への露出を防ぐ、管理・承認された検証手順の下でのみ可能です。故障を注入する前に、バリア、拘束、試験モード、エネルギー限界、復旧手順、資格を持つ担当者を定義します。作業に危険区域への立入りやエネルギー経路の変更が必要な場合は、現場の隔離手順を適用します。
バルブフィードバックで機械が安全状態に到達したと証明できますか?
いいえ。フィードバックは監視対象のバルブ要素が位置に到達したことを示せますが、圧力が閉じ込められたまま機構が動き続ける可能性があります。危険移動量、停止時間、下流圧力、クランプ状態、負荷拘束など、安全機能が指定する物理的な受入変数を測定します。
両手操作回路はどのくらいの頻度で再試験すべきですか?
すべての回路に共通する日次、月次、年次の間隔はありません。点検と機能試験の間隔は、リスクアセスメント、部品の指示、使用頻度、診断設計、環境、機械固有規格、法的要求、故障履歴から設定します。ハードウェア、ソフトウェア、工具、圧力、速度、負荷を変更した後は、影響を受ける要求を再検証します。
検証要求はどこから来るのか?
以下の資料は相互に補完する境界を定義します。ISO 13851はTHCDの設計と選定、ISO 13849は安全関連制御の設計と検証、ISO 13855は保護装置の配置を扱い、OSHA規則は指定された米国のプレスおよびエネルギー管理状況に適用されます。いずれも、機械のリスクアセスメントや適用されるタイプC規格の代わりにはなりません。
- ISO 13851:2019。両手操作装置の原則、3種類の機能、無効化防止、選定、検証。2024年確認、2026年7月22日アクセス。
- ISO 13849-1:2023。電気、空圧、油圧、機械、ソフトウェア技術にまたがる安全関連制御システム部品の設計・統合方法。2026年7月22日アクセス。
- ISO 13849-2:2012。分析と試験による安全機能、カテゴリ、パフォーマンスレベルの検証。現行公開版は改訂待ち。2026年7月22日アクセス。
- ISO 12100:2010。機械のリスクアセスメントとリスク低減の原則。2022年確認、2026年7月22日アクセス。
- ISO 13855:2024。人の接近に対する両手操作装置などの保護装置の配置。2026年7月22日アクセス。
- ISO 13850:2015。エネルギー技術に依存しない非常停止機能の原則。2020年確認、2026年7月22日アクセス。
- OSHA 29 CFR 1910.217。指定された両手操作制御とトリップを備える米国動力プレスの要求。同時操作、アンチリピート、安全距離を含む。2026年7月22日アクセス。
- OSHA 29 CFR 1910.147。対象となる保守・整備中の危険エネルギー管理。空圧エネルギーを含む。2026年7月22日アクセス。
- ANSI B11.19-2019 (R2024)。保護装置などのリスク低減手段に関する性能要求。2026年7月22日アクセス。

