標準対策が機能しないとき、重大負傷の98%を防ぐ空圧安全システム設計とは?

98%という普遍的な負傷削減率を約束せず、危険源、安全状態、PLまたはSIL、停止時間、冗長性、診断、LOTOを含む空圧安全機能を設計・検証します。

共有
David Li, 主席技術アドバイザー, ベプト空圧

著者について

David Li

主席技術アドバイザー

Davidです。ベプト空圧の主席技術アドバイザーとして、見積前の空圧製品要件、部品用途、技術詳細の確認を支援します。

著者の記事David@bepto.com

どの空圧安全システム設計も、重大負傷を普遍的に98%削減できると実証することはできません。 説明可能な設計は、機械の危険源から始まり、必要な安全状態を定義し、適切な制御アーキテクチャを選び、安全機能全体を妥当性確認します。高速弁、冗長性、診断、荷重保持、ロックアウトは重要になり得ますが、それぞれ解決する問題は異なります。

OSHAは、ロックアウト/タグアウト規格への適合により、毎年120人の死亡と50,000件の負傷が防止されると推定しています。この数値は業界全体の危険エネルギー管理に対するもので、1つの空圧回路または弁構成に対するものではありません(OSHA Lockout/Tagout Fact Sheet、2022年)。

要点

  • 普遍的な98%の負傷削減を約束する規格はありません。
  • 弁やロッドロックを選ぶ前に、安全状態を定義します。
  • 分離距離には弁応答だけでなく、総停止時間を使います。
  • 設置した安全機能を妥当性確認し、保全時のLOTOは分けて管理します。

空圧安全システム設計で負傷を98%防止できるのか?

OSHAは、危険エネルギー規格への適合により、年間で推定120人の死亡と50,000件の負傷が防止されるとしていますが、空圧安全設計に98%という結果を割り当ててはいません。ISOまたはIECの機械安全規格にも、その普遍的な割合はありません(OSHA Lockout/Tagout Fact Sheet、2022年)。

割合を設計目標として扱うと、重要な変数が隠れてしまいます。負傷リスクは、危険源、曝露、起こり得る重篤度、アクセス、運転モード、人の行動、機械応答、部品信頼性、リスク低減対策の有効性に依存します。ある工場または機械から得た数字が、別の用途へ自動的に移ることはありません。

リスク低減とは、本質的に安全な設計、安全防護と補完的な保護対策、使用上の情報によってリスクを下げるプロセスです。ISO 12100はこれを製品選定の近道ではなく、反復的なプロセスとして説明しています(ISO 12100:2010)。

測定可能な問いを立てます。選定したアーキテクチャが耐えるべき故障の後も含めて、人が危険源に遭遇する前に、機械は定義した安全状態へ到達し、それを維持できるでしょうか。計算、部品データ、試験、記録で答えられます。

そこから得られる主張を狭くします。たとえば「ガードAを開くと、計算した分離距離を越える前に危険なクランプ動作が停止し、検出した出力故障が自動再起動を防ぐ」なら監査できます。「当社のシステムは98%の負傷を防ぐ」は監査できません。

弁を選ぶ前に安全機能を定義する

各安全機能を、弁の選定前に定義します。ISO 12100:2010は、2022年時点で現行と確認された77ページの機械安全規格であり、危険源の特定と反復的なリスク低減から始まります。機能の要求、​​安全状態、故障挙動、受入れ基準を仕様に含めます(ISO 12100:2010)。

安全機能とは、定義した事象が起きたときにリスクを低減する、指定された機械応答です。「監視付き排気弁を取り付ける」は部品指示であり、完全な安全機能ではありません。仕様には、何が応答を開始し、どの危険挙動を止めるか・防ぐか、結果をどう検証するかを記載します。

次の6つの問いから始めます。

  1. 運転、停止、停電、保全、中断からの復旧時に、どの動作、圧力、重力荷重、真空、ばね力、蓄積エネルギーが危害を生む可能性があるか?
  2. 誰が、どの運転・保全モードで曝露されるか?
  3. どの物理状態を安全状態とするか?
  4. その状態にどれだけ早く到達し、どれだけ長く維持する必要があるか?
  5. どの故障を検出または許容する必要があるか?
  6. 新たな危険を防ぐリセットと再起動の挙動は何か?

1台の機械でも、安全状態が異なることがあります。水平クランプは圧力を除去する必要があるかもしれません。垂直軸は、空気を抜く前に荷重を支持する必要があります。グリッパは、安全な置き場所へのシーケンスが終わるまで部品を保持する必要があるかもしれません。「エアオフ」は常に「安全」を意味すると、なぜ仮定するのでしょうか。

危険状態 考えられる安全状態の要件 必要な証拠
水平シリンダが作業者を挟む可能性がある 動作を停止し、供給を遮断し、閉じ込め圧力を下げる 総停止時間と残圧試験
圧力が消えると垂直荷重が落下する可能性がある 排気前に荷重を保持または機械的に支持する 保持定格データと設置荷重試験
真空グリッパが部品を落とす可能性がある 把持を維持する、または部品を管理された場所へ移す 供給喪失試験と荷重監視
排気中にばね復帰アクチュエータが動く 復帰動作を制御または拘束する 移動、力、アクセス区域の検証
技術者が保全のために入る エネルギーを隔離し、ロックし、蓄積エネルギーを消散または拘束する 機械固有のLOTO手順と隔離確認
空圧安全システムの設計・妥当性確認を行う7段階の流れ 危険源の特定、安全状態の定義、安全機能の仕様化、PLまたはSIL目標の選択、アーキテクチャ設計、設置後の妥当性確認、ライフサイクル管理へ進む縦方向の流れです。 1. 危険源を特定する 動作、圧力、重力、真空、ばね、アクセス 2. 安全状態を定義する 停止、排気、保持、ブロック、復帰、隔離 3. 安全機能を仕様化する 要求、応答、タイミング、リセット、故障挙動 4. PLrまたはSIL目標を決める 適用する機械規格とリスクアセスメントを使う 5. アーキテクチャを設計する 入力、ロジック、空圧出力、診断、拘束 6. 設置を妥当性確認する 分析、測定、故障試験、記録 7. ライフサイクルを管理する 点検、プルーフテスト、変更、LOTO、再妥当性確認
危険源からライフサイクルの妥当性確認まで、完全な経路を文書化して初めて、空圧安全機能を説明可能にできます。

両手操作安全制御回路ガイドでは、1つの入力技術が、入力、ロジック、出力、妥当性確認という大きな連鎖にどう組み込まれるかを説明しています。

弁の一律15~50 ms目標が危険なのはなぜか?

弁の応答だけで、安全な分離距離を定義することはできません。ISO 13855:2024は72ページの規格であり、全体の停止性能に基づいて安全防護の位置を決めます。センサ、ロジック、出力、圧力降下、アクチュエータの動作、荷重挙動、機械的な惰走が、用途固有の結果に影響します(ISO 13855:2024)。

弁のシフト時間は1つの区間にすぎません。ある弁が20 msで動いても、大きな下流容積の減圧にはもっと時間がかかることがあります。閉じ込め圧力、慣性、重力、外部ばね、蓄積された機械エネルギーによって、シリンダが動き続けることもあります。

多くのISO 13855用途で、分離距離の一般的な関係は次のとおりです。

S=KT+CS = K \cdot T + C

ここで、SSはミリメートル単位の最小分離距離、KKはミリメートル毎秒単位の適用する人の接近速度パラメータ、TTは秒単位の完全な停止性能、CCはミリメートル単位の侵入または到達の許容値です。正確な値と条件は、安全防護、接近方法、機械規格、用途によって異なります。

完全な時間予算を次のように表します。

T=tsensor+tlogic+toutput+tpneumatic+tmechanicalT = t_{\mathrm{sensor}} + t_{\mathrm{logic}} + t_{\mathrm{output}} + t_{\mathrm{pneumatic}} + t_{\mathrm{mechanical}}

各項は、検出から危険機能が最終的に停止するまでの最悪時の寄与です。メーカーの応答時間データは初期計算を支えますが、設置後の停止性能は測定が必要です。Rockwellの2026年安全用途ガイダンスも、最終計算では特定の安全システムと測定した機械停止時間を使う必要があると述べています(Rockwell Automation、2026年)。

信号と物理的な結果を、同じ時間基準で測定します。

  • 安全防護の要求を記録する。
  • 安全コントローラの入力・出力の遷移を取得する。
  • 提供されている場合は、最終要素のフィードバックを監視する。
  • 関係するアクチュエータポートの圧力を測定する。
  • 弁スプールの移動だけでなく、最後の危険動作を記録する。
  • 物理応答を遅くし得る、承認済みの最悪荷重、圧力、温度、運転モード、排気制限、想定汚染状態で繰り返す。

圧力降下が安全目標なら、安全状態とみなす下流圧力と、そこへ到達する許容時間を定義します。荷重保持が目標なら、圧力降下は二次的かもしれません。受入れ限界は安全機能に従わせる必要があります。

エネルギー除去後も動き続ける軸については、非常停止動力学ガイドで、慣性、外部荷重、非励磁と物理停止の違いを説明しています。

機械安全のPLまたはSILを選ぶ

信頼性を計算する前に、適用する枠組みを選びます。ISO 13849-1:2023は152ページで、空圧などの技術を使う高頻度要求または連続安全制御を対象とし、IEC 62061:2021はSILに基づく機械向けの方法を提供します。どちらの方法を適用するかは、プロジェクト要件で決まります(ISO 13849-1:2023IEC 62061:2021)。

パフォーマンスレベル(PL)は、予見可能な条件で安全機能を実行する安全関連制御システムの能力を表す、ISO 13849の指標です。安全度水準(SIL)は、機械の安全関連制御システムに対してIEC 62061が使う対応する完全性の概念です。

主張が機械全体に関するものである場合、どちらのラベルも単独の弁に属するものではありません。最終要素の認証は有用な故障データとアーキテクチャ機能を提供できますが、達成PLまたはSILは、入力機器、ロジック、インターフェース、診断、共通原因故障対策、用途条件、妥当性確認にも依存します。

2つの枠組みを計算し、より有利に見える結果だけを公開しないでください。プロジェクトの法規ルート、機械規格、顧客仕様、エンジニアリング手順で必要な方法を選びます。前提、サブシステム境界、ミッション時間、要求頻度、部品信頼性データ、故障除外、診断カバレッジを文書化します。

計算の詳細は、ISO 13849空圧安全回路ガイドでPLr、カテゴリ、MTTFd、DCavg、CCF、SISTEMAを確認できます。この記事はシステム判断のレベルに留め、空圧出力が実際に何を行う必要があり、設置した機械がどう証明するかに焦点を置きます。

空圧の安全状態はどのように選ぶべきか?

安全状態は、既定の排気コマンドではなく危険源分析から選びます。ISO 14118:2017は、空圧供給、重力、ばね、外部影響による予期しない始動を扱う11ページの規格であり、特定の機械にPLまたはSILを割り当てていません(ISO 14118:2017)。

空圧の安全状態とは、特定した空圧エネルギーと機械的に蓄積されたエネルギーが、許容できないリスクを生まなくなる物理状態です。1つの対策、または協調したシーケンスが必要になることがあります。

一般的な選択肢は次のとおりです。

  • 遮断して排気する: 供給を隔離し、荷重を受けない回路を排気する。
  • 排気前に保持する: 適格な荷重保持または機械的拘束を係合し、係合を確認してから適切な容積を排気する。
  • 圧力喪失を防ぐ: 真空または把持力の喪失で部品が落ちる場合に、一時的に圧力を保持し、蓄積エネルギーを監視する。
  • 制御して復帰する: 電力を隔離する前に、アクチュエータを検証済みの安全位置へ移動する。
  • 機械的に支持する: 圧縮空気や制御信号に安全状態を依存させず、質量、荷重方向、アクセス条件、予見可能な保全作業に適格な拘束で高所部材を支持する。

「デュアル圧力ロック機構」を普遍的な安全機器カテゴリとして扱わないでください。ばね作動ロッドロック、動的ブレーキ、パイロット作動チェック構成、カウンタバランス方式、外部機械ブロック、その他の妥当性確認済み拘束など、実際の機構を指定します。静的保持と非常制動は別の役割です。

圧力低減が必要な結果なら、安全排気弁の統合ガイドを使ってください。荷重を保持する場合は、空圧ロッドロックガイドで、静的保持容量だけでは動的停止能力を証明できない理由を確認できます。

ラッチ式シリンダガイドでは、位置保持の別の方法を扱いますが、その製品限界も完全な安全機能の中で評価する必要があります。

空圧エネルギー隔離構成の一要素として使う、ロック可能なVHS系列ベント弁

ロック可能なベント弁は空圧エネルギー隔離を支援できますが、完全な手順では、閉じ込め圧力、重力荷重、その他のエネルギー源、検証、再起動も扱う必要があります。

冗長性と診断で何を証明する必要があるか?

冗長性は、安全分析で主張した故障に耐える必要があります。ISO 13849-1:2023は、空圧、機械、電気、油圧、ソフトウェア要素を扱う152ページの方法論に適用されます。1つの脆弱な供給、指令、排気経路を共有する2つの弁は、なお同時に故障する可能性があります(ISO 13849-1:2023)。

一方のチャネルに関係する故障が起きた後も、もう一方のチャネルが必要な応答を実行できるときにだけ、冗長性が役立ちます。診断は、安全分析で主張した故障を検出し、蓄積故障が機能を失わせる前に定義した反応を起こせるときにだけ役立ちます。

2つのチャネルを同時に無効にするものは何でしょうか。汚染空気、凍結した水分、容量不足のサイレンサ1個、共有電源、誤った保全、共通コントローラ出力、機械的な拘束、取付け故障が、名目上のチャネル独立性を迂回する可能性があります。物理的に分離しただけでは、共通原因故障は解決しません。

空圧安全コンセプトを検討した経験では、弱い冗長性を最も早く露呈させる方法は、部品数を数えるのではなく、エネルギーと指令を追跡することです。両チャネルに何が供給するのか、両方が排気するのを何が防ぐのか、物理状態を証明するフィードバックは何か、どの1つの保全ミスが両方へ影響するかを確認します。

エンジニアリングファイルには、次を記録します。

  • 危険源、開始事象、正確な安全機能、物理的安全状態、応答時間限界、必要なPLrまたはSIL。
  • アーキテクチャとサブシステム境界。
  • メーカーのB10d、MTTFd、故障率、使用条件、環境データと、適用したすべての前提。
  • 診断カバレッジ、試験率、故障応答、各診断が観測できる・できない物理量。
  • 共通原因対策、故障除外、その正当性。
  • 予想サイクル率、ミッション時間、保全制約。
  • 検出した故障に対する機械の応答、リセット条件、生産を再開する前に必要な証拠。

スプール位置フィードバックが確認するのはスプール位置であり、下流圧力やシリンダ動作ではありません。圧力スイッチが確認するのはポートの圧力であり、機械的拘束ではありません。シリンダセンサが確認するのはピストン位置であり、外部荷重を確認するとは限りません。安全機能で失われる物理結果に近いフィードバックを選びます。

設置した安全機能をどのように妥当性確認するか?

妥当性確認では、設置した機械で指定した機能を証明する必要があります。ISO 13849-2:2012は、安全機能、達成カテゴリ、達成パフォーマンスレベルを分析と試験で妥当性確認するために79ページを割いています。部品証明書だけではシステムの証拠になりません(ISO 13849-2:2012)。

試運転前に妥当性確認計画を作成します。すべての要求を、方法、受入れ限界、試験条件、担当者、記録へ結び付けます。「急速排気」という要求でも、測定位置、圧力しきい値、時間基準、最悪容積を指定しなければ、まだ試験可能ではありません。

妥当性確認の目標 測定または検査 代表的なチャレンジ 受入れの証拠
危険動作を停止する 同期した要求と動作のトレース 承認した最大速度と荷重 測定停止時間が設計限界内
安全圧力へ到達する 下流の圧力-時間トレース 最大容積と最も制限される排気経路 指定時間内にしきい値へ到達
重力荷重を保持する 時間に対する位置または変位 供給喪失と関係する単一故障 移動が承認限界内
出力故障を検出する フィードバックと安全コントローラ記録 1つの出力が状態を変えない 故障を検出し再起動を禁止
予期しない再起動を防ぐ 指令、リセット、アクチュエータの観測 ガード閉鎖または供給復帰 意図したリセット前に危険動作なし
保全時の隔離を維持する エネルギー隔離の検証 閉じ込めまたは再蓄積する圧力 すべてのエネルギー源を隔離または拘束

制御不能な曝露を作らずに、予見可能な故障を試験します。適切な治具、立入禁止区域、校正済み機器、支持された荷重、承認済みの試験手順を使います。フィードバックを外す、1つのチャネルを抑止するなどで模擬できる故障もありますが、物理的な故障挿入が危険または破壊的な場合は分析で扱います。

1回の停止に成功しても、妥当性確認プログラムにはなりません。供給許容差、荷重範囲、運転モード、温度、排気制限、最も遅い応答を生む部品状態について、測定を繰り返します。観測した最大値と測定不確かさを記録します。次の停止が少し遅くても、その機能は合格できるでしょうか。

弁、サイレンサ、チューブ、コントローラのタイミング、ソフトウェア、荷重、ガード、シリンダ、ロッドロック、圧力設定、試験方法を変更した後は、再度妥当性確認します。交換品を「同等品」と呼ぶだけでは、同じ安全データや動的挙動を証明できません。

LOTOと制御システム安全の限界

LOTOは、危険エネルギーを管理する必要がある対象保全を規定します。OSHA 29 CFR 1910.147は空圧エネルギーを明示的に含み、作業前に隔離、蓄積または残留エネルギーの処理、検証を求めています。非常停止や安全PLC出力で、このプロセスを置き換えることはできません(OSHA 1910.147)。

非常停止とガード機能は、運転中のリスク低減を支援します。LOTOは対象保全とメンテナンス中の危険エネルギーを管理します。非常停止ボタンを押しても、通常は制御状態が変わるだけで、電力、空圧供給、アキュムレータ、閉じ込められたチャンバ圧力、重力、ばねを物理的に隔離するとは限りません。

OSHAの手順は、準備、秩序ある停止、エネルギー源の隔離、ロックまたはタグの適用、蓄積エネルギーの制御、検証を求めます。空圧の検証には、圧力表示器の確認、隔離を確認するために許可された通常操作、閉じ込め圧力の試験、高所部材がブロックまたは別の方法で拘束されていることの確認が含まれる場合があります。

ロック可能なベント弁は、エネルギー隔離機器の1つになり得ます。しかし、すべてのエネルギー源を特定することも、遮断された通路が再び圧力を蓄積しないことを証明することもできません。機械固有の手順では、弁の位置、ロック箇所、ブリード点、拘束方法、検証手順、復旧順序を定義する必要があります。

OSHAは、1910.147(c)(6)に基づき、各エネルギー管理手順を少なくとも年1回定期点検することも求めています。この間隔は手順の点検に適用され、すべての安全弁のプルーフテストへ自動的に適用されるわけではありません。部品と安全機能の試験間隔は、適用規格、メーカー資料、信頼性計算、リスクアセスメント、観測された状態から決まります。

空圧安全システムFAQ:エンジニアが確認すべきこと

エンジニアは3つの異なる結果を検証する必要があります。ISO 13849-1:2023は高頻度要求および連続安全制御を扱い、ISO 14118:2017は複数のエネルギー源による予期しない始動を扱い、OSHA 1910.147は対象保全を規定します。制御の完全性、物理的な安全状態、エネルギー隔離を、協調した要件として機能させる必要があります。

非常停止弁は50 ms以内に閉じなければなりませんか?

すべての空圧機械に一律の50 ms限界が適用されるわけではありません。必要な結果は、リスクアセスメント、安全状態の定義、総停止性能の計算から決まります。開始機器からロジック、弁応答、圧力変化、アクチュエータ挙動、危険動作の停止まで、完全な経路を測定し、最悪時の結果を文書化した受入れ限界と比較してください。

PL eまたはSIL 3の弁なら機械全体が適合しますか?

いいえ。部品証明書は、定められた条件とアーキテクチャ内の部品を説明するものです。安全機能全体には、センサ、ロジック、インターフェース、空圧出力、機械挙動、診断、共通原因故障対策、ソフトウェア、設置、妥当性確認も含まれます。1つの部品の定格を機械へ移すのではなく、定義したシステム境界で達成PLまたはSILを検証してください。

ガードが開いたら、すべての空圧回路を排気すべきですか?

いいえ。排気によって、落下荷重、ばね復帰、真空喪失、制御不能な動作の危険が生じることがあります。まず各危険機能の安全状態を定義してください。排気すべき回路もあれば、ロッドロック、機械的支持、監視付きの圧力保持、制御された復帰が必要な回路もあります。通常時と故障時の完全なシーケンスを検証してください。

ロッドロックで機械的ブロックやLOTOを置き換えられますか?

自動的にはできません。ロッドロックは規定条件で停止荷重を保持できる場合がありますが、動的制動、人員保護、エネルギー隔離は別の役割です。正確な製品定格、係合シーケンス、荷重方向、ロッド状態、故障時挙動、安全資料を確認してください。対象保全では機械固有のLOTO手順に従い、必要に応じて危険な重力荷重を支持します。

空圧安全機能はどのくらいの頻度で試験すべきですか?

すべての空圧安全機能に共通する月次、四半期、年次のプルーフテスト間隔はありません。適用規格、信頼性計算、メーカー指示、運転サイクル、診断、環境、リスクアセスメントを使います。OSHAは、各エネルギー管理手順を少なくとも年1回点検することを別途求めています。安全機能または前提条件に影響する変更後は、再度妥当性確認してください。

出典・技術資料

  • OSHA Lockout/Tagout Fact Sheet、防止された死亡・負傷の推定値、対象エネルギーの種類、作業者教育。2026年7月27日取得。
  • OSHA 29 CFR 1910.147、危険エネルギー管理、蓄積エネルギー処理、隔離検証、手順の定期点検。2026年7月27日取得。
  • ISO 12100:2010、機械のリスクアセスメントと反復的なリスク低減。2026年7月27日取得。
  • ISO 13850:2015、非常停止機能の原則。2026年7月27日取得。
  • ISO 13855:2024、安全防護の位置と人の接近。2026年7月27日取得。
  • ISO 13849-1:2023、安全関連制御システム部品の設計と統合。2026年7月27日取得。
  • ISO 13849-2:2012、分析と試験による妥当性確認。2026年7月27日取得。
  • IEC 62061:2021、機械の安全関連制御システムの機能安全。2026年7月27日取得。
  • ISO 14118:2017、供給・蓄積エネルギーによる予期しない始動の防止。2026年7月27日取得。
  • ISO 4414:2010、設計、設置、運転、保全にわたる空圧システム安全要件。2026年7月27日取得。
  • Rockwell Automation Safety Application Technique、用途固有の分離距離、完全な応答経路のタイミング、機械停止時間の測定、最終計算で実際の設置を使う必要性に関する明示的な警告。2026年7月27日取得。