Как цепи безопасности ISO 13849 защищают пневмосистемы от критических отказов?

Применяйте ISO 13849 к пневматическим функциям безопасности с PLr, Category, MTTFd, DCavg, CCF, SISTEMA и валидацией, не смешивая безопасный сброс и LOTO.

Поделиться
David Li, ведущий технический консультант, Бепто Пневматик

Об авторе

David Li

ведущий технический консультант

Я David, ведущий технический консультант в Бепто Пневматик. Помогаю проверять требования к пневматическим продуктам, применение компонентов и технические детали до расчета предложения.

Статьи автораDavid@bepto.com

ISO 13849 защищает пневматическую машину, когда ее система управления, связанная с безопасностью, обнаруживает опасное состояние, подает команду на заданную безопасную реакцию, выдерживает отказы, предусмотренные архитектурой, и проверяется и валидируется относительно цели, основанной на оценке риска. Стандарт не задает одну универсальную «схему ISO 13849», а один клапан с допуском по безопасности не делает машину соответствующей требованиям.

Для пневматической оси требуемой реакцией может быть сброс давления, удержание нагрузки, предотвращение неожиданного выдвижения, возврат в безопасное положение или сочетание мер. Выбор определяется анализом опасности. Например, сброс воздуха из вертикального цилиндра способен создать опасность падения вместо ее устранения.

Ключевые выводы

  • Определите каждую функцию безопасности и ее безопасное состояние до выбора клапанов и датчиков.
  • Определите требуемый уровень эффективности PLr по оценке риска машины и применимому стандарту типа C.
  • На достигнутый PL влияют Category, MTTFd, DCavg, CCF, систематические меры, ПО и интерфейсы подсистем.
  • Используйте данные надежности изготовителя для точного компонента и условий; не подставляйте типовые B10D.
  • SISTEMA помогает рассчитывать и документировать, но не выполняет оценку риска и не валидирует машину.
  • Безопасный сброс, удержание нагрузки и блокировка/маркировка решают разные задачи.

Практическое замечание David Li

По нашему опыту анализа пневматических концепций безопасности вместе с интеграторами, наиболее частая начальная ошибка — выбор клапана до определения безопасного состояния. Я начинаю с трех вопросов: какое движение или запасенная энергия могут причинить вред? Какое физическое состояние устраняет риск? Какое испытание докажет достижение этого состояния после значимого отказа?

Эти вопросы выявляют недостающие требования к удержанию нагрузки, запертому давлению и повторному запуску до монтажа. Если команда не отвечает на все три, заказывать «клапан PL e» рано. Маркировка компонента не исправит неопределенную функцию безопасности.

К чему ISO 13849 применяется в пневматической машине

ISO 13849-1:2023 задает метод проектирования и интеграции связанных с безопасностью частей систем управления, SRP/CS, в режимах высокой интенсивности запросов и непрерывной работы. Стандарт нейтрален к технологии: электрические, гидравлические, пневматические, механические и программные элементы могут входить в одну функцию.

Стандарт не назначает функцию безопасности или PLr конкретной машине и не требует для всех пневматических применений Category 3, Category 4, двойных клапанов, разнородных датчиков или PL d. Решение зависит от оценки риска, требуемого снижения риска, архитектуры и стандарта конкретной машины.

Термины важны, поскольку разные понятия часто объединяют словом «рейтинг». Функция безопасности — заданная реакция машины, снижающая один риск. PLr — требуемый Performance Level этой функции. Достигнутый PL — доказанный результат всей связанной с безопасностью системы, а не значение из сертификата одного компонента.

Термин Что он означает Чего он не означает
Функция безопасности Заданное действие системы управления для снижения конкретного риска Общее обещание безопасности машины
PLr Требуемый Performance Level одной функции Уже достигнутый проектом PL
PL Достигнутая эффективность полной функции управления Маркировка, автоматически унаследованная от компонента
Category Отказоустойчивость и диагностика заданной архитектуры Полный расчет надежности
MTTFd Среднее время до опасного отказа канала или подсистемы Ожидаемый ресурс или интервал контрольной проверки
DCavg Среднее диагностическое покрытие опасных отказов Процент всех возможных отказов, которые будут выявлены
CCF Меры против отказов по общей причине в многоканальной системе Доказательство полной независимости каналов
SIL Мера полноты функциональной безопасности в стандартах вроде IEC 62061 Другое название Category 3 или Category 4 ISO 13849

ISO 13849 использует Performance Level от a до e, IEC 62061 — SIL. Изделия могут заявляться по обоим стандартам, но методы и терминологию нельзя смешивать в документации машины.

Шаг 1. Определите функцию безопасности и безопасное состояние

ISO 12100:2010 задает основу оценки и снижения риска машин до проектирования управления. Определите задачу, человека, опасность, опасное событие, режим, тяжесть, воздействие и возможность избежать вреда. Сначала применяйте безопасную конструкцию и ограждения, затем меры управления.

Полезная спецификация измерима. «Безопасно остановить цилиндр» слишком расплывчато. Лучше определить:

  • Инициатор: открытие ограждения, прерывание световой завесы, аварийный останов, потеря обратной связи или другое событие.
  • Опасность: раздавливание, срез, удар, выброс, падение груза, запертое давление или неожиданный запуск.
  • Требуемая реакция: снять приводное давление, предотвратить выдвижение, остановить и удержать, перейти в безопасное положение или другое действие.
  • Критерии безопасного состояния: допустимое движение, порог давления, усилие, скорость, время останова или положение.
  • Сброс: кто и где выполняет сброс и может ли он инициировать движение.
  • Режимы: автоматический, наладка, очистка, восстановление и обслуживание могут требовать разных мер.
  • PLr: основанная на риске цель конкретной функции.

Для горизонтального транспортера с бесштоковым цилиндром функция может звучать так: «При открытии ограждения в автоматическом режиме предотвратить дальнейшее опасное движение каретки и автоматический перезапуск до закрытия ограждения и сознательного сброса». Нужно также определить допустимый выбег и способ действия выходной ступени.

Машине могут требоваться отдельные функции аварийного останова, безопасного сброса давления и предотвращения неожиданного запуска, с разными границами и PLr.

Шаг 2. Определите PLr, не принимая граф риска за расчет PL

Граф ISO 13849 учитывает тяжесть травмы, частоту или продолжительность воздействия и возможность избежать или ограничить вред. Результат — PLr функции, а не PL, достигнутый аппаратурой и ПО.

Используйте граф после определения опасности и функции. Запишите обоснование S, F и P. Проверьте, не задает ли стандарт типа C требования точнее. Не назначайте PL d только из-за крупного цилиндра и не считайте, что «большинству пневмомашин» нужен PL c или PL d.

В оценке должны быть допущения о скорости, частоте доступа, видимости, пути отхода, обучении, нагрузке и появлении опасности без предупреждения. При изменении допущений пересмотрите PLr.

Шаг 3. Спроектируйте полную архитектуру «вход–логика–выход»

Моделируйте всю функцию, а не только клапан:

Инженерная цепочка ISO 13849 от оценки риска и PLr через вход, логику, пневматический выход и реакцию машины к валидации

Расчет охватывает цепь управления безопасностью, а валидация подтверждает реакцию установленной машины и поведение при отказе.

  1. Вход: выключатель ограждения, световая завеса, двуручное управление, аварийная кнопка, датчик давления или положения.
  2. Логика: реле безопасности, конфигурируемый контроллер или safety PLC вместе с прикладным ПО.
  3. Выход: контакторы, контролируемые пневмоклапаны, тормоза или удерживающие устройства и обратная связь об их состоянии.
  4. Реакция машины: давление, усилие, скорость, положение и остаточное движение в реальной опасной зоне.

Заданные категории описывают влияние отказов:

Category Упрощенное поведение архитектуры
B Применены базовые принципы; отказ может привести к потере функции.
1 Проверенные компоненты и принципы повышают надежность, но отказ все еще может вызвать потерю.
2 Функция проверяется через подходящие интервалы; между проверками отказ может оставаться опасным.
3 Один отказ не вызывает потерю; часть отказов выявляется, но накопление невыявленных отказов может привести к потере.
4 Один отказ не вызывает потерю, а выявление или устойчивость к накоплению поддерживает функцию согласно архитектуре.

Таблица служит ориентиром, а не способом выбрать категорию. Для достижения PL нужны количественные и качественные условия. Чертеж Category 3 с двумя похожими каналами не становится автоматически PL d.

Выберите пневматическое безопасное состояние по опасности

Конечные пневмоэлементы должны создавать состояние из спецификации. Типовые стратегии:

  • блокировка подачи и сброс опасной зоны
  • предотвращение подачи давления в порт выдвижения
  • удержание оси проверенным тормозом или замком штока
  • управляемый возврат привода
  • изоляция одной ветви с сохранением давления в другой цепи безопасности
  • сочетание пневматического действия с механическим удержанием

Универсального требования к клапану 5/2 или 5/3 нет. Контролируемый резервированный 3/2 может подходить для сброса, а вертикальной нагрузке требуется независимое удержание. Подробнее: интеграция клапанов безопасного сброса с ограждением.

Если потеря воздуха отпускает нагрузку, оцените удержание вертикального цилиндра и ограничения пневматических обратных клапанов. Пилотно-управляемый клапан может остановить движение, одновременно заперев опасное давление.

Шаг 4. Рассчитайте надежность по данным конкретных компонентов

Для изнашиваемых пневматических и электромеханических компонентов изготовители часто задают B10D — число циклов, при котором 10% совокупности ожидаемо откажет опасно в заданных условиях. Годовое число операций n_op переводит циклы в MTTFd:

Годовое число операций: n_op = (d_op × h_op × 3,600) / t_cycle

Среднее время до опасного отказа: MTTF_d = B10D / (0.1 × n_op)

d_op — дни работы в год, h_op — часы в день, t_cycle — среднее время между операциями компонента в секундах. Используйте реальный профиль запросов функции, а не максимальный теоретический цикл машины.

Не копируйте типовые 10 или 20 млн циклов. Получите данные точного артикула, давления, качества воздуха, температуры, частоты, нагрузки, глушителя и обслуживания. Если поставщик дает PFHd, PL подсистемы или библиотеку SISTEMA, проверьте допущения и ограничения.

Данные Почему важны Типичное подтверждение
B10D или PFHd Количественно описывает опасные отказы Руководство по безопасности или декларация изготовителя
Рабочие циклы Переводят цикловые данные во временную надежность Счетчик ПЛК, анализ производства и тестовые запросы
Срок миссии Ограничивает срок действия расчета План безопасности и обслуживание
Category Задает поведение архитектуры при отказе Схема и документация подсистем
DCavg Учитывает эффективную диагностику Метод, выявляемые отказы и интервалы проверки
Меры CCF Учитывают одну причину отказа нескольких каналов Анализ по критериям CCF
Ограничения среды Сохраняют допущения надежности Качество воздуха, температура, вибрация, ЭМС и монтаж
Систематические меры Контролируют ошибки проекта, ПО, интеграции и обслуживания Документы разработки и проверки

Диагностическое покрытие должно соответствовать реальным отказам

Датчики давления и положения улучшают диагностику, но один датчик не дает автоматически 90% DC. Определите, какие опасные отказы клапана, датчика, проводки, логики и пневматики выявляются, когда и какая следует реакция.

Примеры: контроль золотника или затвора, правдоподобие давления после клапана, время расхождения каналов, тестовые импульсы и проверка ожидаемого состояния привода. Датчик давления до отсечного клапана не доказывает сброс запертой полости после него.

CCF — это больше, чем физическое разделение

Многоканальным системам нужны меры против одной причины, поражающей оба канала. Разделение помогает, но общая подача загрязненного воздуха, температура, вибрация, неверное обслуживание, общие разъемы, ошибки ПО и одинаковое монтажное повреждение все еще могут затронуть оба.

Используйте метод оценки CCF стандарта и документируйте реализованные меры. Разные технологии датчиков иногда полезны, но разнообразие не является универсальным требованием и не отменяет систематический контроль проекта.

Шаг 5. Проверьте достигнутый PL в SISTEMA

Программа IFA SISTEMA моделирует функции через заданные архитектуры и оценивает PL по Category, MTTFd, DCavg и CCF. Для ISO 13849-1:2023 используйте SISTEMA 3.x; IFA связывает каждую основную версию программы с редакцией стандарта.

Структура проекта следует требованиям:

  1. Создайте отдельную функцию SISTEMA для каждой функции машины.
  2. Введите PLr и ссылку на оценку риска.
  3. Разделите функцию на входную, логическую и выходную подсистемы.
  4. Импортируйте актуальные библиотеки изготовителей после проверки версии и условий.
  5. Введите частоту переключений, диагностику и срок миссии машины.
  6. Устраните предупреждения и убедитесь, что PL не ниже PLr.
  7. Экспортируйте отчет и храните под управлением конфигурацией со схемами и версией ПО.

SISTEMA — средство оценки, а не генератор сертификатов. Зеленый результат не обнаружит неверное подключение трубок, заблокированный выхлоп, ложные цикловые данные, неучтенную гравитационную опасность или несовпадение ПО с расчетом.

Шаг 6. Валидируйте установленную функцию безопасности

Действующий стандарт валидации — ISO 13849-2:2012. Замена разрабатывается как ISO/DIS 13849-2, но проект нельзя цитировать как действующую редакцию. Анализ и испытания должны показать соответствие функций, архитектуры, поведения при отказе и PL спецификации.

Планируйте валидацию до пусконаладки. Независимый или достаточно независимый компетентный специалист должен проследить тест до требования. Запишите режим, изделие и нагрузку, давление, температуру, контрольную сумму ПО, версии клапанов и датчиков, приборы, критерии, результат и отклонения.

Испытание Что наблюдать
Инициировать каждый входной канал Выходы переключаются, машина достигает заданного состояния
Разомкнуть или замкнуть канал, где применимо Отказ выявляется и происходит заданная реакция
Заблокировать изменение одного клапанного элемента Резервирование и обратная связь работают по проекту
Ограничить разрешенный выхлоп до достоверного предела Давление и движение остаются в критериях
Проверить минимальное и максимальное давление Время и конечное состояние приемлемы
Использовать худшее положение и нагрузку Ход, время останова и поведение нагрузки в пределах
Прервать и восстановить питание или воздух Опасный автоматический запуск отсутствует
Создать расхождение обратной связи Контроллер запрещает следующий опасный цикл
Использовать органы сброса Сброс снимает состояние безопасности, но не запускает опасное движение

Синхронно записывайте запрос, выход логики, обратную связь клапана, давление после него и опасное движение. Каталожное время клапана не равно времени останова машины: влияют объем трубок, расход, глушители, дроссели, нагрузка и инерция.

Интервалы осмотра и проверки определяются инструкциями, оценкой риска, средой, частотой, диагностикой и стандартом машины. ISO 13849 не задает общего графика «ежемесячно для PL e, ежегодно для PL c».

Безопасный сброс и lockout/tagout — разные меры

Блок подготовки воздуха с красной запираемой ручкой, фильтром, регулятором и маслораспылителем

Запираемый ручной клапан подачи может поддерживать процедуру изоляции энергии, но не определяет PL автоматической функции.

OSHA 29 CFR 1910.147 регулирует опасную энергию при обслуживании. Пневматическая энергия считается источником и требует изоляции, lockout/tagout, контроля остаточной энергии и проверки изоляции.

Снятие питания с соленоида через safety relay обычно является действием управления, а не автоматически устройством изоляции энергии. При обслуживании могут потребоваться ручной запираемый клапан, индивидуальные замки, сброс или удержание энергии, проверка на месте работ и контроль повторного накопления давления.

Ситуация Основная защита
Открытие ограждения в производстве Валидированная функция управления безопасностью
Запрос аварийного останова Заданная реакция и связанные меры снижения риска
Восстановление без входа в опасную зону Функция режима и предотвращение запуска
Обслуживание с риском неожиданной подачи энергии Процедура контроля опасной энергии и проверенная изоляция
Работа под подвешенной пневматической нагрузкой Изоляция и независимое механическое удержание

Что запросить у поставщика компонентов пневмобезопасности

Не запрашивайте только «клапан ISO 13849». Укажите функцию и запросите:

  • точное изделие и редакцию документации
  • заявленную функцию и применимые стандарты
  • максимальные Category, PL или SIL и требуемую архитектуру
  • B10D, PFHd, срок миссии и допустимую частоту
  • диагностику, время обратной связи и реакцию на отказ
  • требования к выходам контроллера, тестовым импульсам и сбросу
  • пределы давления, температуры, качества воздуха, вибрации и ЭМС
  • расход выхлопа и разрешенные глушители или принадлежности
  • ограничения последовательных и параллельных схем клапанов
  • руководство, библиотеку SISTEMA, декларации и сертификаты
  • инструкции обслуживания, замены и контрольного испытания

«Поддержка PL e» действует только при монтаже в заданных пределах и интеграции в полную функцию с тем же целевым уровнем.

Распространенные ошибки пневматического проекта ISO 13849

  • выбор двойного клапана до безопасного состояния
  • принятие PLr графа риска за достигнутый PL
  • использование Category вместо полной оценки PL
  • копирование B10D от других клапанов или приводов
  • учет датчика без перечня выявляемых опасных отказов
  • игнорирование общего загрязненного воздуха как CCF
  • измерение у клапана при запертом давлении в приводе
  • предположение, что сброс всегда безопасен для вертикального или пружинного механизма
  • использование каталожного времени клапана как времени останова машины
  • запуск движения сбросом или восстановлением воздуха
  • замена детали без переоценки функции
  • подмена проверенного lockout/tagout безопасным сбросом
  • объявление отчета SISTEMA «сертификацией машины» без валидации

Часто задаваемые вопросы о пневматических цепях ISO 13849

Требует ли ISO 13849 два канала для каждой пневматической цепи?

Нет. PLr определяется оценкой риска, а архитектура должна обеспечивать цель. Функции меньшего риска могут использовать более низкие категории; повышенная отказоустойчивость может потребовать нескольких каналов.

Category 3 — это то же, что PL d?

Нет. Category 3 — характеристика архитектуры. PL также зависит от MTTFd, DCavg, CCF, систематических требований и интеграции. Category 3 поддерживает определенные PL только при выполнении всех условий.

Может ли клапан с сертификатом PL e сделать всю машину PL e?

Нет. Клапан — одна подсистема. Входы, логика, выходная интеграция, диагностика, ПО, интерфейсы и физическая реакция должны удовлетворять требованиям и пройти валидацию.

Должен ли пневматический аварийный останов всегда сбрасывать весь воздух?

Нет. Безопасное состояние задается риском. Полный сброс может быть подходящим для одной зоны и опасным для подвешенной нагрузки, зажима, вакуумного захвата или пружинного механизма. Он также не заменяет изоляцию при обслуживании.

Доказывает ли SISTEMA безопасность пневматической машины?

Нет. SISTEMA оценивает смоделированную архитектуру. Она не подтверждает совпадение монтажа с моделью и требуемые давление, движение, повторный запуск и реакцию на отказ. Нужна валидация машины.

Как часто проверять цепь безопасности?

Универсального интервала по одному PL нет. Определяйте его по руководствам, оценке риска, среде, диагностике, использованию, истории обслуживания и стандартам конкретной машины.

Заключение

ISO 13849 защищает пневматические машины через документированную цепь решений: определить опасность и функцию, назначить PLr, выбрать архитектуру, рассчитать надежность по действительным данным, проверить PL и валидировать установленную реакцию в норме и при отказах.

Главный вопрос — не «Какой клапан соответствует ISO 13849?», а «Что должна сделать машина при запросе функции и какие доказательства подтверждают действие при достоверном отказе?». После ответа выбор клапана становится управляемой частью обоснованного проекта.

Источники