哪種氣動安全系統設計能在標準方案失效時預防 98% 的嚴重傷害?

OSHA 表示,符合上鎖/掛牌標準每年可避免估計 120 人死亡及 50,000 起傷害;了解如何正確設計並驗證氣動安全功能。

分享
哪種氣動安全系統設計能在標準方案失效時預防 98% 的嚴重傷害?主圖

哪種氣動安全系統設計能在標準方案失效時預防 98% 的嚴重傷害?

沒有任何氣動安全系統設計能證明嚴重傷害可通用地降低 98%。 可提出證據支持的設計,應從機台危害開始,定義所需的安全狀態,選擇合適的控制架構,並驗證完整的安全功能。快速閥、冗餘、診斷、負載保持與上鎖/掛牌都可能重要,但它們解決的是不同問題。

OSHA 估計,遵守其上鎖/掛牌標準每年可避免 120 人死亡及 50,000 起傷害。這個數字適用於各產業的危害能源控制,不是針對某一個氣動迴路或閥件配置(OSHA 上鎖/掛牌事實資料表,2022 年)。

重點摘要

  • 沒有任何標準支持通用的 98% 傷害降低承諾。
  • 選擇閥或活塞桿鎖前,先定義安全狀態。
  • 計算隔離距離時,使用完整停止時間,而不是只看閥的反應時間。
  • 驗證安裝後的安全功能,並將維護用 LOTO 分開處理。

任何氣動安全系統設計都能保證預防 98% 傷害嗎?

OSHA 將每年估計避免 120 人死亡及 50,000 起傷害歸因於遵守其危害能源標準,但它沒有把 98% 的結果歸給氣動安全設計。沒有任何 ISO 或 IEC 機械安全標準提供這個通用百分比(OSHA 上鎖/掛牌事實資料表,2022 年)。

把百分比當成設計目標,會掩蓋真正重要的變數。傷害風險取決於危害、暴露、可能的嚴重程度、可接近性、操作模式、人員行為、機台反應、元件可靠度,以及降低風險措施的有效性。從某一工廠或機台得出的數字,不能自動套用到另一個對象。

降低風險 是透過本質安全設計、防護與補充保護措施,以及使用資訊來降低風險的過程。ISO 12100 將其描述為反覆迭代的過程,而不是產品選型捷徑(ISO 12100:2010)。

提出可量測的問題:在人員可能接觸危害之前,機台是否能達到並維持所定義的安全狀態,包括選定架構必須容許的故障發生後?計算、元件資料、測試與記錄可以回答這個問題。

讓最後的宣稱保持精確。例如:「打開防護門 A 會讓危險的夾具運動在超過計算隔離距離前停止,且偵測到輸出故障時會禁止自動重新啟動。」這可以稽核;「我們的系統可預防 98% 的傷害」則不能。

選擇閥之前先定義安全功能

選擇閥之前先定義每項安全功能。ISO 12100:2010 是一份 77 頁的機械安全標準,已確認於 2022 年仍為現行版本,從危害識別與反覆降低風險開始。功能的需求、安全狀態、故障行為與驗收標準都應寫入規格(ISO 12100:2010)。

安全功能 是指定事件發生時能降低風險的機台反應。「安裝受監控的排氣閥」是元件指示,不是完整的安全功能。規格必須說明什麼會啟動反應、哪些危險行為必須停止或預防,以及如何驗證結果。

從六個問題開始:

  1. 在操作、停機、斷電、維護,以及從中斷狀態恢復時,哪些運動、壓力、重力負載、真空、彈簧力或儲存能量可能造成傷害?
  2. 哪些人員可能暴露於危害中,發生在哪些操作與維護模式?
  3. 什麼物理條件構成安全狀態?
  4. 必須多快達到該狀態,又必須維持多久?
  5. 哪些故障必須被偵測或容許?
  6. 什麼樣的重設與重新啟動行為可以避免新的危害?

同一台機台的不同部位可能需要不同安全狀態。水平夾具可能需要卸除壓力;垂直軸可能需要先支撐負載,再排出空氣;夾爪可能需要保持住零件,直到安全放置順序完成。為什麼要假設「關閉空氣」永遠等於「安全」?

危害條件 可能的安全狀態要求 所需證據
水平氣缸可能壓傷操作人員 停止運動、阻斷供氣、降低滯留壓力 完整停止時間與殘餘壓力測試
壓力消失時垂直負載可能下落 排氣前保持或以機械方式支撐負載 額定保持資料與安裝後負載測試
真空夾爪可能掉落零件 維持夾持,或將零件移至受控位置 失供氣測試與負載監控
彈簧復位致動器在排氣時移動 控制或限制復位運動 行程、力與可接近區域驗證
技術人員進入維修 隔離能源、上鎖/掛牌,消散或限制儲存能量 機台專用 LOTO 程序與隔離檢查
七階段氣動安全系統設計與驗證流程 從危害識別、安全狀態定義、安全功能規格、PL 或 SIL 目標選擇、架構設計、安裝後驗證到生命週期控制的垂直流程。 1. 識別危害 運動、壓力、重力、真空、彈簧、可接近性 2. 定義安全狀態 停止、排氣、保持、阻斷、復位或隔離 3. 規定安全功能 需求、反應、時序、重設、故障行為 4. 確定 PLr 或 SIL 目標 使用適用的機械標準與風險評估 5. 設計架構 輸入、邏輯、氣動輸出、診斷、限制 6. 驗證安裝 分析、量測、故障測試、記錄 7. 控制生命週期 檢查、證明測試、變更、LOTO、重新驗證
只有在完整記錄從危害到生命週期驗證的路徑後,氣動安全功能才具有可提出證據支持的基礎。

雙手安全控制迴路指南說明一種輸入技術如何納入更大的輸入、邏輯、輸出與驗證鏈。

為什麼通用的 15 至 50 ms 閥反應目標不安全?

單靠閥反應不能定義安全隔離距離。ISO 13855:2024 是一份 72 頁的標準,依整體停止性能決定防護裝置位置。感測器、邏輯、輸出、壓力衰減、致動器運動、負載行為與機械滑行都會影響特定應用的結果(ISO 13855:2024)。

閥的換向時間只是其中一個時間區段。一個閥可能在 20 ms 內移動,但大型下游容積可能需要更久才能降壓。氣缸也可能因滯留壓力、慣性、重力、外部彈簧或儲存的機械能而繼續移動。

對許多 ISO 13855 應用而言,一般隔離距離關係式為:

S=KT+CS = K \cdot T + C

其中,SS 是以毫米表示的最小隔離距離,KK 是適用的人員接近速度參數,單位為毫米/秒;TT 是以秒表示的完整停止性能,CC 是以毫米表示的侵入或伸手容許量。確切數值與條件取決於防護裝置、接近方式、機械標準與應用。

完整時間預算可表示為:

T=tsensor+tlogic+toutput+tpneumatic+tmechanicalT = t_{\mathrm{sensor}} + t_{\mathrm{logic}} + t_{\mathrm{output}} + t_{\mathrm{pneumatic}} + t_{\mathrm{mechanical}}

每一項都是從偵測到危險功能最終停止的最壞情況貢獻。製造商的反應時間資料可以支援初步計算,但安裝後的停止性能仍需量測。Rockwell 2026 年的安全應用指南同樣指出,最終計算必須使用特定安全系統與實測機台停止時間(Rockwell Automation,2026 年)。

在同一時間基準上量測訊號與實體結果:

  • 記錄防護裝置的需求訊號;
  • 擷取安全控制器輸入與輸出轉換;
  • 在有提供時監控最終元件回授;
  • 量測相關致動器埠口的壓力;
  • 記錄最後一次危險運動,而不只是閥芯移動;
  • 在可能讓實體反應變慢的最壞核准負載、壓力、溫度、操作模式、排氣限制與預期污染狀態下重複測試。

如果安全目標是壓力衰減,應定義構成安全條件的下游壓力,以及允許達到該壓力的時間。如果目標是負載保持,壓力衰減可能只是次要條件。驗收限制必須遵循安全功能。

對於移除能量後仍繼續移動的軸,緊急停止動力學指南分析慣性、外部負載,以及斷能和實體停止運動之間的差異。

為機械安全選擇 PL 或 SIL

計算可靠度前先選擇適用的框架。ISO 13849-1:2023 共 152 頁,涵蓋使用氣動及其他技術的高需求或連續安全控制;IEC 62061:2021 提供以 SIL 為基礎的機械方法。由專案要求決定採用哪一種方法(ISO 13849-1:2023IEC 62061:2021)。

性能等級,或 PL,是 ISO 13849 用來描述安全相關控制系統在可預見條件下執行安全功能能力的衡量方式。安全完整性等級,或 SIL,是 IEC 62061 用於機械安全相關控制系統的相應完整性概念。

當宣稱涉及完整機台時,任何一個標籤都不屬於單獨的閥。最終元件的認證可以提供有用的失效資料與架構特性,但實現的 PL 或 SIL 也取決於輸入裝置、邏輯、介面、診斷、共因控制、應用條件與驗證。

不要同時計算兩套框架,然後公布看起來較有利的結果。應選擇專案法規路徑、機械標準、客戶規格與工程流程要求的方法。記錄假設、子系統邊界、任務時間、需求率、元件可靠度資料、故障排除項目與診斷覆蓋率。

如需計算細節,ISO 13849 氣動安全迴路指南涵蓋 PLr、Category、MTTFd、DCavg、CCF 與 SISTEMA。本文停留在系統決策層級:氣動輸出實際必須完成什麼,以及安裝後的機台將如何證明?

應如何選擇氣動安全狀態?

應根據危害分析選擇安全狀態,不要從預設排氣指令出發。ISO 14118:2017 是一份 11 頁的標準,處理氣動供應、重力、彈簧與外部影響造成的意外啟動,但不會為特定機台指定 PL 或 SIL(ISO 14118:2017)。

氣動安全狀態 是已識別的氣動能量與機械儲存能量不再造成不可接受風險的物理條件。它可能需要一項動作,也可能需要協調的動作順序。

常見選擇包括:

  • 阻斷並排氣: 隔離供氣並排出不承載負載的迴路壓力。
  • 排氣前保持: 接合合格的負載保持或機械限制裝置,確認已接合,再排出適當容積的壓力。
  • 防止壓力損失: 當真空或夾持力損失會使零件掉落時,暫時保留壓力並監控儲存能量。
  • 受控復位: 在隔離能源前,將致動器移至已驗證的安全位置。
  • 機械支撐: 使用適合其質量、負載方向、可接近條件與可預見維護活動的限制裝置阻擋升高的構件,使安全條件不依賴壓縮空氣或控制訊號。

不要把「雙壓力鎖定機構」視為通用安全裝置類別。應指定實際機構:彈簧施力活塞桿鎖、動態煞車、先導操作止回配置、平衡方法、外部機械阻擋,或其他已驗證的限制裝置。靜態保持與緊急煞車是不同職責。

當要求的結果是降低壓力時,請使用安全排氣閥整合指南。對於需要保持的負載,氣動活塞桿鎖指南說明靜態保持容量為何不能自動證明動態停止能力。

鎖定式氣缸指南介紹另一種位置保持方法,但其產品限制仍需放在完整安全功能中評估。

可鎖定的 VHS 系列排氣閥,作為氣動能源隔離配置的一個元件

可鎖定的排氣閥可以支援氣動能源隔離,但完整程序也必須處理滯留壓力、重力負載、其他能源、驗證與重新啟動。

冗餘與診斷需要證明什麼?

冗餘必須能承受安全分析中所宣稱的故障。ISO 13849-1:2023 是一套 152 頁的方法,涵蓋氣動、機械、電氣、液壓與軟體元件。兩個閥若共用一條脆弱的供應、指令或排氣路徑,仍可能同時失效(ISO 13849-1:2023)。

只有在一個通道發生相關故障後,另一個通道仍能完成所需反應時,冗餘才有幫助。只有在診斷能偵測安全分析中所宣稱的故障,並在累積故障破壞功能前觸發定義好的反應時,診斷才有幫助。

什麼可能讓兩個通道都失效?污染的空氣、結冰的水分、一個尺寸不足的消音器、共用電源、錯誤維護、共用控制器輸出、機械卡滯或安裝失效,都可能繞過名義上的通道獨立性。僅有物理分隔不能解決共因失效。

依我們審查氣動安全概念的經驗,揭露薄弱冗餘最快的方法是追蹤能源與指令,而不是計算元件數量。我們會問什麼同時供應兩個通道、什麼防止兩個通道一起排氣、什麼回授能證明實體狀態,以及哪一個單一維護錯誤可能同時影響它們。

在工程檔案中記錄以下內容:

  • 危害、啟動事件、確切安全功能、實體安全狀態、反應時間限制,以及所需的 PLr 或 SIL;
  • 架構與子系統邊界;
  • 製造商的 B10d、MTTFd、失效率、使用與環境資料,以及每一項採用的假設;
  • 診斷覆蓋率、測試率、故障反應,以及每項診斷能或不能觀察的實體量;
  • 共因措施、故障排除項目及其理由;
  • 預期循環率、任務時間與維護限制;
  • 機台對偵測故障的反應、重設條件,以及恢復生產前所需的證據。

閥芯位置回授能確認閥芯位置,不能確認下游壓力或氣缸運動。壓力開關能確認其埠口的壓力,不能確認機械限制。氣缸感測器能確認活塞位置,不一定能確認外部負載。應選擇接近安全功能所要防止之實體結果的回授。

應如何驗證安裝後的安全功能?

驗證必須在安裝後的機台上證明指定功能。ISO 13849-2:2012 用 79 頁說明透過分析與測試驗證安全功能、實現的類別與實現的性能等級;單一元件證書不是系統證據(ISO 13849-2:2012)。

在試運轉前建立驗證計畫。將每項要求連結到方法、驗收限制、測試條件、負責人與記錄。如果要求只寫「快速排氣」,卻沒有指定量測位置、壓力閾值、時間基準與最壞情況容積,就還不能測試。

驗證目標 量測或檢查 代表性挑戰 驗收證據
停止危險運動 同步的需求與運動軌跡 最大核准速度與負載 實測停止時間在設計限制內
達到安全壓力 下游壓力-時間軌跡 最大容積與限制最嚴格的排氣路徑 在指定時間內達到閾值
保持重力負載 位置或位移隨時間的變化 失去供氣與相關單一故障 運動維持在核准限制內
偵測輸出故障 回授與安全控制器記錄 阻止一個輸出改變狀態 偵測到故障且禁止重新啟動
防止意外重新啟動 指令、重設與致動器觀察 防護門關閉或供氣恢復 在刻意重設前沒有危險運動
維持維修隔離 能源隔離驗證 滯留或重新累積的壓力 所有能源均已隔離或受限制

在不造成失控暴露的情況下測試可預見故障。使用合適的治具、禁入區、校準儀器、受支撐負載與授權測試程序。有些故障可以透過斷開回授或抑制一個通道來模擬;其他故障則需要分析,因為實體插入故障可能不安全或具有破壞性。

一次成功停止不是驗證計畫。應在供氣容差、負載範圍、操作模式、溫度、排氣限制,以及會產生最慢反應的元件狀態下重複量測。記錄觀察到的最大值與量測不確定度。如果下一次停止稍微變慢,該功能仍會通過嗎?

閥、消音器、管路、控制器時序、軟體、負載、防護裝置、氣缸、活塞桿鎖、壓力設定或測試方法變更後,應重新驗證。把替換品稱為「同等替代」不能證明它具有相同的安全資料或動態行為。

LOTO 與控制系統安全的界限

LOTO 管理必須控制危害能源的適用維修作業。OSHA 29 CFR 1910.147 明確包含氣動能源,並要求在作業前完成隔離、處理儲存或殘餘能源及驗證。緊急停止或安全 PLC 輸出不能取代這項程序(OSHA 1910.147)。

緊急停止與防護功能支援操作期間的風險降低。LOTO 則在適用的維修與保養期間控制危害能源。按下緊急停止按鈕通常會改變控制狀態,但不一定能實體隔離電力、氣動供應、蓄能器、滯留腔室壓力、重力或彈簧。

OSHA 的順序要求準備、有序停機、隔離能源、加掛鎖或標籤、控制儲存能源,以及驗證。氣動驗證可能包括檢查壓力指示器、在允許時操作正常控制器以確認隔離、測試滯留壓力,以及確認升高構件已被阻擋或以其他方式限制。

可鎖定的排氣閥可以是能源隔離裝置之一。它不能識別每個能源,也不能證明被阻斷的通道不會重新累積壓力。機台專用程序必須定義閥的位置、上鎖位置、洩放點、限制方法、驗證步驟與復原順序。

OSHA 也要求依 1910.147(c)(6) 至少每年定期檢查每項能源控制程序。這個週期適用於程序檢查,不會自動適用於每次安全閥證明測試。元件與安全功能的測試週期來自適用標準、製造商資料、可靠度計算、風險評估與觀察到的狀況。

氣動安全系統常見問答:工程師應驗證什麼?

工程師必須驗證三種不同結果。ISO 13849-1:2023 涵蓋高需求與連續安全控制,ISO 14118:2017 處理多種能源造成的意外啟動,而 OSHA 1910.147 管理適用維修作業。控制完整性、實體安全狀態與能源隔離必須作為協調的要求共同運作。

緊急停止閥一定要在 50 ms 內關閉嗎?

沒有通用的 50 ms 限制適用於每台氣動機台。所需結果來自風險評估、安全狀態定義與完整停止性能計算。量測從啟動裝置經過邏輯、閥反應、壓力變化、致動器行為到危險運動停止的完整鏈路,再將最壞結果與記錄的驗收限制比較。

PL e 或 SIL 3 閥能讓完整機台符合要求嗎?

不能。元件證書描述的是元件在所述條件與架構中的性能。完整安全功能還包括感測器、邏輯、介面、氣動輸出、機械行為、診斷、共因控制、軟體、安裝與驗證。設計人員必須針對定義好的系統邊界驗證實現的 PL 或 SIL,而不是把一個元件的額定值轉移到整台機台。

防護門打開時,每個氣動迴路都應排氣嗎?

不應如此。排出壓力可能造成負載下落、彈簧復位、真空損失或失控運動的危害。先為每項危險功能定義安全狀態。有些迴路應排氣;其他迴路可能需要活塞桿鎖、機械支撐、帶監控的保留壓力或受控復位。在正常與故障條件下驗證完整順序。

活塞桿鎖能取代機械阻擋或 LOTO 嗎?

不能自動取代。活塞桿鎖可能在指定條件內保持靜止負載,但動態煞車、人員保護與能源隔離是不同職責。確認確切產品額定值、接合順序、負載方向、活塞桿狀況、故障行為與安全文件。在適用維修作業期間,遵循機台專用 LOTO 程序,並依要求支撐危險的重力負載。

氣動安全功能應多久測試一次?

沒有通用的每月、每季或每年證明測試週期適用於每項氣動安全功能。應使用適用標準、可靠度計算、製造商說明、操作循環、診斷、環境與風險評估。OSHA 另行要求至少每年檢查每項能源控制程序。任何可能影響安全功能或其假設的變更,都應重新驗證。

來源與技術參考資料

  • OSHA 上鎖/掛牌事實資料表, 估計避免的死亡與傷害、涵蓋的能源類型及工人訓練。查閱日期:2026 年 7 月 27 日。
  • OSHA 29 CFR 1910.147, 危害能源控制、儲存能源處理、隔離驗證與定期程序檢查。查閱日期:2026 年 7 月 27 日。
  • ISO 12100:2010, 機械風險評估與反覆降低風險。查閱日期:2026 年 7 月 27 日。
  • ISO 13850:2015, 緊急停止功能原則。查閱日期:2026 年 7 月 27 日。
  • ISO 13855:2024, 防護裝置定位與人員接近。查閱日期:2026 年 7 月 27 日。
  • ISO 13849-1:2023, 安全相關控制系統零件的設計與整合。查閱日期:2026 年 7 月 27 日。
  • ISO 13849-2:2012, 透過分析與測試進行驗證。查閱日期:2026 年 7 月 27 日。
  • IEC 62061:2021, 機械安全相關控制系統的功能安全。查閱日期:2026 年 7 月 27 日。
  • ISO 14118:2017, 預防由供應與儲存能源造成的意外啟動。查閱日期:2026 年 7 月 27 日。
  • ISO 4414:2010, 涵蓋設計、安裝、操作與維護的氣動系統安全要求。查閱日期:2026 年 7 月 27 日。
  • Rockwell Automation Safety Application Technique, 特定應用的隔離距離、完整反應鏈時序、機台停止時間量測,以及最終計算必須使用實際安裝的明確警告。查閱日期:2026 年 7 月 27 日。