ISO 13849 安全回路如何保護氣壓系統,避免關鍵故障?

使用 PLr、Category、MTTFd、DCavg、CCF、SISTEMA 與驗證,將 ISO 13849 應用於氣動安全功能,同時分清安全排氣與 LOTO。

分享
ISO 13849 氣動安全回路保護機台避免關鍵故障的示意圖

ISO 13849 安全回路如何保護氣壓系統,避免關鍵故障?

當安全相關控制系統能偵測危險狀況、命令明確的安全反應、容忍其架構要求的故障,並依風險目標完成查證與確效時,ISO 13849 就能保護氣動機械。它沒有規定一套通用的「ISO 13849 回路」,單獨一只安全額定閥也不會讓整台機器自動合規。

對氣動軸而言,所需反應可能是釋放壓力、保持負載、防止意外伸出、返回安全位置,或組合多種措施。正確選擇來自危害分析。例如,對垂直氣壓缸排氣,可能造成墜落危害,而不是消除危害。

重點摘要

  • 選擇閥或感測器前,先定義每項安全功能及其安全狀態。
  • 依機台風險評估與適用的 C 類標準,決定所需性能等級 PLr。
  • Category、MTTFd、DCavg、CCF、系統性措施、軟體與子系統介面,都會影響實際達成的 PL。
  • 使用製造商針對精確元件與操作條件提供的可靠度資料,不要套用通用 B10D 值。
  • SISTEMA 支援計算與文件化,但不會替你完成風險評估或機台確效。
  • 安全排氣、負載保持與鎖定/掛牌處理的是不同問題。

David Li 的現場筆記

依我們與系統整合商審查氣動安全概念的經驗,最常見的起始錯誤,是在定義安全狀態前就選定閥。我會先問三個問題:哪些運動或儲存能量可能傷人?哪一種實體狀態可以移除該風險?發生相關故障後,要用什麼測試證明機台確實到達該狀態?

我發現這些問題能在問題演變成現場改裝前,揭露負載保持、殘留壓力與重新啟動要求的缺口。如果團隊無法回答三個問題,訂購「PL e 閥」就為時過早。元件標籤無法補救未定義的安全功能。

ISO 13849 在氣動機械中適用哪些範圍?

ISO 13849-1:2023 提供在高要求與連續模式下,設計並整合控制系統安全相關部分(SRP/CS)的方法。此標準不限定技術:電氣、液壓、氣動、機械與軟體元件,都可構成同一安全功能的一部分。

標準不會替特定機台指定安全功能或 PLr,也沒有規定所有氣動應用都需要 Category 3、Category 4、雙閥、異質感測器或 PL d。這些決策取決於風險評估、所需風險降低量、所選架構與任何機台專用標準。

術語很重要,因為許多不同概念常被壓縮成「等級」一詞。安全功能是降低一項已識別風險的指定機台反應;PLr 是該功能所需的性能等級;實際達成的 PL 則是完整安全相關控制設計證明的結果,不能從單一元件證書直接複製。

術語 含義 不代表什麼
安全功能 降低特定風險的明確控制系統動作 對整台機器安全的概括承諾
PLr 單一安全功能所需的性能等級 設計已經達成的 PL
PL 完整安全相關控制功能實際達成的性能 自動從單一元件繼承的標籤
Category 指定架構的故障容忍與診斷行為 完整的可靠度計算
MTTFd 用於通道或子系統的平均危險失效時間 預期使用壽命或定期驗證間隔
DCavg 對危險失效的平均診斷涵蓋率 每一種可能故障都能被偵測的百分比
CCF 多通道系統對共同原因故障的防範措施 兩通道在所有條件下完全獨立的證明
SIL IEC 62061 等標準使用的功能安全完整性指標 ISO 13849 Category 3 或 Category 4 的另一個名稱

ISO 13849 使用 ae 的性能等級;IEC 62061 使用 SIL 值。有些產品同時聲明符合兩套標準,但記錄機台時不能混用方法與術語。

步驟 1:定義安全功能與安全狀態

ISO 12100:2010 提供先於控制系統設計的機械風險評估與風險降低架構。識別工作、暴露人員、危害、危險事件、操作模式、嚴重度、暴露情況與避免傷害的可能性。在依賴控制系統措施前,先採用本質安全設計與防護裝置。

有用的安全功能規格必須可量測。「安全停止氣壓缸」太模糊。較好的規格會指出:

  • 觸發條件:護門打開、光柵中斷、緊急停止動作、失去回授,或其他明確事件。
  • 危害:壓傷、剪切、撞擊、拋出、負載墜落、殘留壓力或意外重新啟動。
  • 所需反應:移除驅動壓力、防止伸出、停止並保持、移到安全位置,或其他明確動作。
  • 安全狀態標準:最大允許移動量、壓力門檻、作用力、速度、停止時間或位置。
  • 復歸行為:誰可以復歸、復歸裝置的位置,以及復歸是否可以觸發運動。
  • 操作模式:自動、設定、清潔、故障復歸與維護,可能需要不同防護措施。
  • PLr:該個別安全功能以風險為基礎的目標。

以有護罩的水平無桿氣壓缸搬運裝置為例,一項安全功能可能是:「自動運轉時若防護門打開,應防止滑座進一步危險運動,並在防護門關閉且完成刻意復歸前,防止自動重新啟動。」規格仍須定義需求發生後可接受的移動距離,以及輸出級如何實現該要求。

同一台機器可能還需要獨立的緊急停止功能、安全洩壓功能與防止意外啟動功能。它們的邊界與 PLr 可以不同。

步驟 2:決定 PLr,不要把風險圖當成 PL 計算

ISO 13849 風險圖考慮傷害嚴重度、暴露頻率或持續時間,以及避免或限制傷害的可能性。結果是該安全功能所需的性能等級 PLr,不是硬體與軟體實際達成 PL 的計算結果。

只有在定義危害與安全功能後才使用風險圖,並記錄每個 S、F、P 參數的選擇理由。確認適用的 C 類機械標準是否更直接規定功能或性能要求。不要只因氣壓缸很大就指定 PL d,也不要假設「多數氣動機械」都需要 PL c 或 PL d。

風險評估還應說明影響避險與暴露的假設:致動器速度、進入頻率、能見度、逃離空間、操作員訓練、負載,以及危害是否會在無預警下發生。任何假設改變時,都要重新評估 PLr。

步驟 3:設計完整的輸入-邏輯-輸出架構

應建立完整安全功能模型,而不只是氣動閥:

從風險評估與 PLr,經輸入、邏輯、氣動輸出、機台反應到確效的 ISO 13849 工程鏈

計算涵蓋安全相關控制鏈;確效則確認已安裝機台的反應與故障行為。

  1. 輸入:防護開關、光柵、雙手控制、緊急停止裝置、壓力開關或位置感測器。
  2. 邏輯:安全繼電器、可設定安全控制器或安全 PLC,包括安全相關應用軟體。
  3. 輸出:接觸器、受監控氣動閥、煞車或保持裝置,以及確認其狀態所需的回授。
  4. 機台反應:實際危險位置的壓力、作用力、速度、位置與殘餘運動。

指定 Category 描述故障如何影響安全功能:

Category 簡化的架構行為
B 採用基本安全原則;單一故障可能使安全功能失效。
1 經驗證元件與安全原則提升可靠度,但故障仍可能造成安全功能失效。
2 以適當間隔檢查功能;兩次檢查之間,故障可能持續造成危險。
3 單一故障不會造成安全功能失效;部分故障可被偵測,但未偵測故障累積仍可能造成失效。
4 單一故障不會造成失效,且故障偵測或抗故障累積能力,能依架構要求維持安全功能。

此表只用於設計定位,不是 Category 選擇捷徑。達成 PL 還需要符合所選 Category 的定量與定性條件。即使 Category 3 圖面畫了兩條相似通道,也不會自動成為 PL d。

依危害選擇氣動安全狀態

最終氣動元件必須產生安全功能規格定義的狀態。常見策略包括:

  • 阻斷供氣並排空危險區域
  • 防止壓力進入伸出接口
  • 以經驗證的煞車或桿鎖保持軸
  • 在受控條件下使致動器返回
  • 隔離一條支路,同時保留另一個安全相關迴路的壓力
  • 結合氣動動作與機械約束

並沒有通用規定要求使用 5/2 或 5/3 安全閥。受監控的冗餘 3/2 排氣閥可能適合安全排氣功能;垂直負載則可能需要獨立的負載保持措施。請閱讀如何把安全排氣閥整合至機台防護,了解閥配置、壓力衰減測試與下游容積考量。

如果失去供氣會釋放負載,應評估垂直氣壓缸負載保持氣動止回閥限制。先導式止回閥能阻止運動,但也可能困住在維修時仍具危害的壓力。

步驟 4:以元件專屬資料量化可靠度

對磨耗相關的氣動與機電元件,製造商通常提供 B10D 值:在指定條件下,預期有 10% 元件發生危險失效時的循環次數。年操作次數 n_op 可將循環資料換算成 MTTFd:

年操作次數: n_op = (d_op × h_op × 3,600) / t_cycle

平均危險失效時間: MTTF_d = B10D / (0.1 × n_op)

其中 d_op 是每年運轉天數、h_op 是每日運轉小時、t_cycle 是該元件兩次連續動作之間的平均秒數。應使用元件在安全功能中的實際需求或切換情況;除非確實如此運作,否則不要使用機台最快理論循環。

不要把通用的一千萬或兩千萬次循環值直接放入計算。應取得精確料號在壓力範圍、空氣品質、溫度、切換頻率、負載、允許消音器與維護條件下的資料。如果供應商提供 PFHd、子系統 PL 或 SISTEMA 資料庫,使用前也要確認假設與整合限制。

至少收集下列證據:

資料 重要原因 典型證據
B10D 或 PFHd 量化危險失效行為 製造商安全手冊或聲明
操作循環 將循環資料換算成時間可靠度 PLC 計數、生產研究與可預見測試需求
任務時間 限制計算保持有效的時間 安全計畫與維護記錄
Category 定義架構故障行為 迴路設計與子系統文件
DCavg 計入有效診斷 診斷方法、可偵測失效模式與測試間隔
CCF 措施 防止單一原因同時破壞多通道 依適用 CCF 準則完成的設計審查
環境限制 確保可靠度假設有效 空氣品質、溫度、振動、EMC 與安裝記錄
系統性措施 控制設計、軟體、整合與維護錯誤 開發與查證記錄

診斷涵蓋率必須對應真實失效模式

壓力與位置感測可以改善診斷,但新增感測器不會自動產生 90% DC。應定義診斷能偵測哪些危險的閥、感測器、配線、邏輯與氣動失效、何時能偵測,以及系統接下來如何處理。

範例包括閥芯或閥座位置監控、下游壓力合理性、通道差異時序、測試脈衝,以及檢查預期致動器狀態。裝在隔離閥上游的壓力開關,無法證明下游困住的腔室已完成排氣。

CCF 不只代表實體分隔

多通道系統需要防止可同時破壞兩個通道的失效。通道分隔有所幫助,但共用供氣、污染空氣、過高溫度、振動、錯誤維護、共用接頭、軟體錯誤與相同安裝損傷,仍可能同時影響兩個通道。

應使用標準的 CCF 評估方法,並記錄實際採用的措施。不同感測技術在某些設計中可能有用,但多樣性不是通用要求,也不能消除系統性設計控制的需要。

步驟 5:在 SISTEMA 中查證實際達成的 PL

IFA 的 SISTEMA 軟體使用指定架構建立安全功能模型,並依 Category、MTTFd、DCavg 與 CCF 等參數評估 PL。以 ISO 13849-1:2023 為基礎的工作應使用 SISTEMA 3.x;IFA 表示每個主要 SISTEMA 版本都對應特定標準修訂版。

嚴謹的專案結構應遵循安全要求:

  1. 為每個已定義的機台安全功能建立一個 SISTEMA 安全功能。
  2. 輸入其 PLr,並記錄風險評估參照資料。
  3. 將功能分為輸入、邏輯與輸出子系統。
  4. 只有在檢查版本與使用條件後,才匯入現行製造商資料庫。
  5. 輸入機台專屬切換頻率、診斷與任務時間。
  6. 解決警告,並查證實際達成的 PL 不低於 PLr。
  7. 匯出報告,與圖面及軟體版本一起進行組態管制。

SISTEMA 是評估工具,不是證書產生器。綠色結果無法發現配管錯誤、排氣阻塞、循環資料錯誤、未建立模型的重力危害,或軟體與計算不一致。

步驟 6:確效已安裝的安全功能

目前已發布的確效標準是 ISO 13849-2:2012。替代版本 ISO/DIS 13849-2 正在開發,但草案不能當作目前已發布版本引用。確效透過分析與測試,證明安全功能、架構、故障行為與實際達成 PL 符合規格。

應在試車前規劃確效。獨立或具充分獨立性的合格人員,應能把每項測試追溯到要求。記錄機台模式、產品與負載、供氣壓力、溫度、軟體校驗碼、閥與感測器版本、量測設備、允收標準、實際結果與任何偏差。

確效測試 觀察項目
觸發每個輸入通道 安全輸出切換,機台到達規定安全狀態
適用時開路或短路一個通道 偵測故障並執行所需故障反應
阻止一個輸出閥元件改變狀態 冗餘與回授依設計運作
將允許排氣路徑限制到可信極限 壓力與運動仍在經驗證允收標準內
測試最低與最高供氣壓力 時序與最終狀態仍可接受
使用最差情況的氣壓缸位置與負載 移動距離、停止時間與負載行為仍在限制內
中斷並恢復電源或供氣 不發生危險的自動重新啟動
製造回授不一致 控制器依規格禁止下一個危險循環
操作復歸控制 復歸清除安全狀態,但本身不啟動危險運動

應讓安全需求、邏輯輸出、閥回授、下游壓力與危險運動在時間上對應。閥的型錄切換時間不是機台停止時間;管路容積、閥流量、消音器、流量控制、氣壓缸負載與機械慣性,都會影響實際安裝後的反應。

檢查與功能測試間隔應依元件說明、風險評估、操作環境、使用頻率、診斷設計與適用機械標準決定。ISO 13849 沒有規定「PL e 每月、PL c 每年」之類的通用排程。

安全排氣與鎖定/掛牌是不同控制措施

配備紅色手柄可鎖式供氣閥、過濾器、調壓器與油霧器的氣源處理組件

可鎖式手動供氣閥可以支援能源隔離程序,但其存在不代表自動安全功能已達到某一 PL。

OSHA 29 CFR 1910.147規範涵蓋範圍內維修與保養期間的危險能源控制。它把氣動能量定義為能源,並要求隔離、鎖定或掛牌、控制儲存或殘餘能量,以及查證隔離。

由安全繼電器使電磁閥失電,通常是控制系統動作,不會自動成為能源隔離裝置。對規範涵蓋的維修工作,程序可能需要手動且可鎖定的供氣閥、個人鎖具、釋放或約束儲存能量、在工作點確認隔離,並持續控制可能重新累積的壓力。

文件邊界應保持清楚:

情境 主要防護
生產時防護門打開 經確效的安全相關控制功能
緊急停止需求 明確的緊急停止反應與相關風險降低措施
不進入危險區域的故障復歸 模式專屬安全功能與重新啟動防護
維護時暴露於意外供能 危險能源控制程序與經查證的隔離
在懸吊氣動負載下作業 隔離加上獨立機械約束

向氣動安全元件供應商詢價時應要求什麼?

不要只要求一只「ISO 13849 閥」。應說明安全功能,並要求整合商需要的資料:

  • 文件涵蓋的精確產品與版本
  • 聲明的安全功能與適用標準
  • 最高 Category、PL 或 SIL 能力,以及所需架構
  • B10D、PFHd、任務時間與允許切換頻率
  • 診斷機制、回授時序與故障反應
  • 所需安全控制器輸出、脈衝測試限制與復歸行為
  • 壓力、溫度、空氣品質、振動與 EMC 限制
  • 排氣流量資料與核准消音器或配件
  • 串聯或並聯閥配置限制
  • 安全手冊、SISTEMA 資料庫、聲明與適用的第三方證書
  • 維護、更換與定期驗證說明

標示為「可達 PL e」的產品,只有在其規定限制內安裝,並整合到達成相同目標的完整安全功能中,才能貢獻該能力。

ISO 13849 氣動設計常見錯誤

  • 未定義安全狀態就先選雙閥
  • 把風險圖得到的 PLr 當成實際達成的 PL
  • 用 Category 取代完整 PL 評估
  • 從無關閥或致動器複製通用 B10D 值
  • 計入感測器,卻未對應其可偵測的危險失效
  • 忽略共用空氣污染是共同原因機制
  • 在閥端量測壓力,卻讓致動器仍困住危險壓力
  • 假設排氣一定能使垂直或彈簧負載機構安全
  • 把型錄切換時間當成機台停止時間
  • 讓復歸或供氣恢復觸發危險運動
  • 更換標準備品後,未重新評估安全功能
  • 把安全排氣閥當作經查證鎖定/掛牌的替代品
  • 沒有對已安裝設備確效,就把 SISTEMA 報告稱為「機台認證」

ISO 13849 氣動安全回路常見問題

ISO 13849 是否要求每個氣動安全回路都使用雙通道?

不是。風險評估決定 PLr,設計必須採用能達成該目標的架構。有些安全功能可使用較低 Category;較高故障容忍要求可能需要多通道架構。

Category 3 等同 PL d 嗎?

不等同。Category 3 是架構特性。實際達成的 PL 還取決於 MTTFd、DCavg、CCF 措施、系統性要求與正確的子系統整合。只有符合所有相關條件時,Category 3 才能支援特定性能等級。

通過 PL e 認證的閥能讓整台機器成為 PL e 嗎?

不能。閥只是一個子系統。輸入、邏輯、輸出整合、診斷、軟體、介面與實際機台反應,都必須符合安全功能要求並完成確效。

氣動緊急停止是否一定要排空整台機器的空氣?

不一定。風險評估定義所需安全狀態。某一區域適合完全排氣,但對懸吊負載、夾具、真空夾爪或彈簧負載機構可能很危險。緊急停止也不能取代規範涵蓋之維護工作所需的能源隔離。

SISTEMA 能證明氣動機械安全嗎?

不能。SISTEMA 評估建立模型的安全相關控制架構,無法確認實際安裝是否符合模型,也無法確認壓力、運動、重新啟動與故障反應符合規格。這些項目需要在已安裝機台上確效。

安全回路多久應測試一次?

沒有只依 PL 決定的通用間隔。檢查與功能測試間隔應根據元件安全手冊、風險評估、操作環境、診斷設計、使用情況、維護歷史與適用機台專用標準建立。

結論

ISO 13849 透過一連串有文件依據的工程決策保護氣動機械:定義危害與安全功能、決定 PLr、選擇適當架構、使用有效元件資料量化可靠度、查證實際達成的 PL,並在正常與故障條件下確效已安裝設備的反應。

最重要的問題不是「哪只閥符合 ISO 13849?」而是「安全功能被觸發時,這台機器必須做什麼?哪些證據能證明發生可信故障時,它仍會做到?」先回答這個問題,閥選型才會成為可辯護安全設計中受到控制的一部分。

參考資料