Menu
ISO 13849 Performance Levels: Ein praktischer Leitfaden für die Instandhaltung

ISO 13849 Performance Levels: Ein praktischer Leitfaden für die Instandhaltung

Was PL a bis PL e tatsächlich bedeuten, wie PLr sich aus dem Risikographen ergibt, was die Kategorien und die MTTFd wirklich bringen und welche Wartungsmaßnahmen einen Performance Level ohne Warnmeldung außer Kraft setzen
ISO 13849 Performance Levels: Ein praktischer Leitfaden für die Instandhaltung

Wesentliche Erkenntnisse

  • Ein Performance Level (PL a bis e) bewertet eine komplette Sicherheitsfunktion, die gesamte Kette vom Sensor über die Steuerung bis zum Aktor. Er gehört niemals zu einer einzelnen Komponente auf einem Datenblatt.
  • Der erforderliche Performance Level PLr ergibt sich aus einem Risikographen mit drei einfachen Fragen: Wie schwer ist die Verletzung, wie oft ist jemand exponiert, und kann die Person ausweichen?
  • Ein PL wird durch vier Dinge zusammen erreicht: eine vorgegebene Architektur (Kategorie B bis 4), zuverlässige Komponenten (MTTFd), Diagnosen, die gefährliche Fehler erkennen (DC), und Schutz gegen Fehler durch gemeinsame Ursachen (CCF).
  • Wartung kann einen PL zerstören, ohne dass es jemand bemerkt: ein nicht-identisches Ersatzteil, eine überbrückte Funktion während der Fehlersuche oder eine Komponente, die ihre Missionszeit überschreitet (üblicherweise 20 Jahre).
  • Pro-Funktion-Aufzeichnungen (Funktions-ID, PLr, Komponenten, Prüfdaten, Befunde) sind der einzige Nachweis dafür, dass die Funktion noch existiert.

Was eine Sicherheitsfunktion ist

ISO 13849 bewertet keine Einzelteile. Es bewertet Sicherheitsfunktionen: vollständige Ketten, in denen etwas detektiert, etwas entscheidet und etwas ausführt. "Schutz geöffnet" führt zum Stillstand einer gefährlichen Bewegung ist eine Sicherheitsfunktion: der Verriegelungsschalter erkennt, das Sicherheitsrelais entscheidet, die Schütze fallen ab. Der Not-Aus ist eine andere; Zweihandbedienung an einer Presse eine dritte. Eine Maschine trägt üblicherweise ein Dutzend oder mehr.

Der Performance Level, PL a (niedrigster) bis PL e (höchster), drückt aus, wie zuverlässig diese ganze Kette auf Anforderung arbeitet, und er hängt vom schwächsten Glied ab. Eine Komponente, die als "PL e" verkauft wird, ist nur fähig, in einer PL-e-Funktion eingesetzt zu werden; der Level selbst gehört zur Funktion.

Die Schutzeinrichtungen selbst werden in unserem Leitfaden zu Maschinenschutz behandelt, und die an ihnen angebrachten Verriegelungsgeräte in Maschinenschutz-Verriegelungen. Dieser Artikel handelt von der Zuverlässigkeitsbewertung, in der diese Geräte arbeiten.

PLr: wie viel Zuverlässigkeit das Risiko verlangt

Bevor jemand Hardware auswählt, beantwortet die Risikobeurteilung pro Gefährdung drei Fragen und geht einen Risikographen zum erforderlichen Performance Level, PLr hinunter:

  • S, Schwere: S1, leichte Verletzung, die normalerweise heilt; S2, schwere irreversible Verletzung oder Tod.
  • F, Häufigkeit oder Expositionsdauer: F1, selten oder kurz; F2, häufig oder über längere Zeiträume.
  • P, Möglichkeit der Vermeidung: P1, Vermeidung ist unter bestimmten Bedingungen möglich (langsame Bewegung, gute Sicht, Platz zum Zurückweichen); P2, kaum möglich.

Die schlimmste Kombination, S2 F2 P2, landet bei PLr e. S2 F2 P1 und S2 F1 P2 landen bei PLr d. Der S1-Zweig endet zwischen a und c.

Bei einer gekauften Maschine erledigt der Hersteller diese Arbeit, und der PLr pro Funktion sollte in der Dokumentation stehen. Die Aufgabenteilung ist die, die unser Beitrag zur EU-Maschinenverordnung 2023/1230 beschreibt: der Hersteller entwirft und validiert die Funktionen, der Anwender hält sie wirksam. Letzteres ist der Bereich, in dem die Wartung liegt.

Was tatsächlich einen PL liefert

Vier Zutaten zusammen ergeben den erreichten PL. In einfachen Worten:

  • Kategorie B: ein einzelner Kanal aus Standardkomponenten, die innerhalb der Spezifikation verwendet werden; ein Einzel-Fehler kann die Sicherheitsfunktion verlieren.
  • Kategorie 1: weiterhin ein einzelner Kanal, aber aufgebaut aus erprobten Komponenten und Prinzipien, sodass ein Ausfall weniger wahrscheinlich ist; ein Einzel-Fehler kann die Funktion dennoch verlieren.
  • Kategorie 2: ein Einzelkanal plus ein Prüffunktion, die die Sicherheitsfunktion in geeigneten Intervallen überprüft, sodass einige Fehler erkannt werden.
  • Kategorie 3: zwei Kanäle, sodass ein Einzel-Fehler die Sicherheitsfunktion nicht verliert, und die meisten Einzel-Fehler erkannt werden.
  • Kategorie 4: zwei Kanäle mit Diagnosen, die so stark sind, dass sogar eine Ansammlung nicht erkannter Fehler die Funktion nicht verliert.

Um die Architektur sitzen drei weitere Kenngrößen. MTTFd, die mittlere Zeit bis zum gefährlichen Ausfall eines jeden Kanals, eingestuft in niedrig, mittel und hoch. DC, Diagnoseabdeckung, der Anteil gefährlicher Fehler, den die Überwachung tatsächlich sehen kann. Und CCF, Schutz vor Fehlern durch gemeinsame Ursachen, bewertet anhand einer Checkliste in der Norm (Trennung, Diversität, Überdimensionierung), denn zwei Kanäle, die gemeinsam durch eine Ursache ausfallen, sind faktisch ein Kanal.

Die gleiche Kategorie mit schlechterer Bauteilzuverlässigkeit oder schwächerer Diagnose ergibt einen niedrigeren PL: es ist eine Matrix, kein Menü, weshalb der Austausch von Teilen die Antwort ändert.

PL und SIL: eine grobe Entsprechung

Maschinensicherheit spricht PL; Prozesssicherheit spricht SIL. Als grobe Entsprechung liegt PL c in der Nähe von SIL 1, PL d nahe SIL 2 und PL e nahe SIL 3. Das ist nur als Orientierung zu verstehen: die maßgeblichen Normen entscheiden, und niemand sollte ein System allein per Typenschild von der einen Bezeichnung in die andere umetikettieren. Wenn Ihre Anlage außerdem Prozesseinheiten nach IEC 61511 betreibt, ist das ein anderes Regime mit eigener Prüfdisziplin, behandelt in unserem Artikel zu Safety Instrumented Systems.

Was die Wartung wissen muss

Der erreichte PL ist eine Eigenschaft der exakt heute installierten Hardware. Vier Regeln halten ihn am Leben:

  • Das Gleich-zu-Gleich-Prinzip. Die Architektur steckt teilweise in Teilenummern. Ersetzen Sie ein Sicherheitsrelais durch ein Allzweckrelais, ein Schütz mit Rückmeldekontakten durch eines ohne, oder ein codiertes Verriegelungsgerät durch ein günstigeres unkodiertes Ersatzteil, und die Maschine wird meist weiterhin anhalten. Die Kategorie ändert sich stillschweigend, der PL ist weg, und es geht kein Licht an. Ersatz bedeutet das identische Teil oder ein vom Hersteller bestätigtes Äquivalent, dokumentiert gegen die Funktion.
  • Nie eine Sicherheitsfunktion überbrücken oder erzwingen, um zu testen. Eine überbrückte Verriegelung oder ein erzwungener Ausgang macht aus einer PL-d-Funktion keine Funktion mehr. Diagnostizieren Sie mit intakter Funktion oder unter einem kontrollierten, unterzeichneten, zeitlich begrenzten Verfahren.
  • Missionszeit. ISO-13849-Berechnungen gehen von einer begrenzten Lebensdauer aus, üblich sind 20 Jahre: am Ende dieser Zeit werden Sicherheitskomponenten ersetzt, auch wenn sie noch funktionieren, weil die Zuverlässigkeitswerte, die dem PL zugrunde liegen, dann nicht mehr gelten. Elektromechanische Teile bei hoher Beanspruchung können ihre Lebensdauer deutlich früher aufbrauchen; die Herstellerangaben entscheiden.
  • Prüfen Sie nach dem angegebenen Intervall und zeichnen Sie pro Funktion auf. Das Handbuch und die Validierung der Maschine legen das Intervall für die Funktionsprüfung fest. Jede Aufzeichnung braucht die Funktions-ID, den PLr, die Komponenten in der Kette, das Prüfdatum, das Ergebnis und etwaige Befunde. Diese Aufzeichnungen gehören in denselben präventiven Wartungsplan wie der Rest des Vermögenswerts, nicht in einen Ordner, der mit einem in Rente gehenden Techniker verschwindet.

Bei Fabrico läuft die Prüfung jeder Sicherheitsfunktion als wiederkehrende PM-Aufgabe mit Checkliste, die Ergebnisse werden am Asset gespeichert, ein fehlgeschlagener Check kann eine Nachfolgeaufgabe auslösen, und die Funktionshistorie ist bereit, wenn ein Auditor fragt, was wann geprüft wurde. Um das in Ihrer eigenen Maschinenliste zu sehen, buchen Sie eine kurze Demo.

Ein durchgerechnetes Beispiel mit echten Zahlen

Ein Kartonierer hat eine mit Scharnier versehene Schutzklappe über dem Beladebereich. Der Risikograph: eine Quetschverletzung durch den Schieber ist irreversibel, S2. Der Bediener öffnet den Schutz mehrmals pro Schicht, F2. Die Bewegung ist langsam und ausreichend sichtbar, sodass Vermeidung unter bestimmten Bedingungen als möglich beurteilt wird, P1. Ergebnis: PLr d.

Der Hersteller liefert es als Kategorie 3: eine Typ-4-RFID-Verriegelung an der Tür, ein Sicherheitsrelais und zwei Schütze in Reihe mit Rückmeldekontakten, die in die Rückkopplungsschleife des Relais verdrahtet sind, sodass ein verschweißter Schütz beim nächsten Zyklus erkannt wird.

Die Wartungsrealität im ersten Jahr: die Linie hat 14 Sicherheitsfunktionen, und die Validierung fordert eine monatliche Funktionsprüfung jeder einzelnen, verteilt über Schichten. Das sind 168 Prüfungen pro Jahr zu je etwa 10 Minuten inklusive Dokumentation: ungefähr 28 Stunden Technikerzeit pro Jahr.

Im März fiel in der Nachtschicht ein Schütz aus, und ein handelsübliches Ersatzteil mit der richtigen Nennleistung wurde eingebaut. Die Maschine stoppte jedes Mal perfekt, wenn der Schutz geöffnet wurde, also schien sich für den Bediener nichts geändert zu haben. Das Ersatzteil hatte jedoch keine Rückmeldekontakte: die Rückkopplungsschleife des Sicherheitsrelais konnte eine Kontaktverschweißung nicht mehr erkennen. Die Maschine hätte bei einem ausgefallenen Schütz noch gestoppt, sodass nichts offensichtlich war; verloren gegangen war die Erkennung. Eine Verschweißung hätte nun unentdeckt sitzen bleiben können, bis auch der zweite Schütz ausfiel, und genau diese Erkennung gefährlicher Fehler verlangt Kategorie 3. Die Funktionsprüfung im April entdeckte den Fehler, weil die Checkliste die Überprüfung der Rückmeldung einschließt und nicht nur "hält sie an".

Die Behebung war ein Korrekturauftrag zum Einbau des korrekten Schützes, plus die langweilige Änderung, die Wiederholung verhindert: die Ersatzteilliste für diese Maschine wurde korrigiert, sodass die Lagerhaltung nur noch das exakt identische Schütz mit Rückmeldekontakten ausgeben darf. Die Funktion schien fünf Wochen lang zu funktionieren, während der PL tatsächlich nicht existierte.

Häufige Fehler

  • Den PL als Komponentenkennwert behandeln. Ein "PL e"-Logo auf einem Datenblatt beschreibt die Fähigkeit, nicht Ihre Installation. Der Level gehört zur Funktion, und das schwächste Glied bestimmt ihn.
  • SIL- und PL-Unterlagen auf einer Maschine vermischen. Wählen Sie das Regime, unter dem die Maschine validiert wurde, und führen Sie die Unterlagen in dessen Sprache.
  • Eine Funktion überbrücken, um die Produktion am Laufen zu halten. Jede Stunde, in der sie überbrückt läuft, arbeitet die Maschine mit einer Gefährdung, die laut Risikobeurteilung PL-d-Schutz benötigt, und dieser Schutz ist nicht vorhanden.
  • Nicht-identische Ersatzteile. Der billigste Weg, ein Sicherheitskonzept ungültig zu machen, ist ein gut gemeinter Ersatz um 3 Uhr morgens. Sperren Sie die Ersatzteilliste auf die validierten Teilenummern.
  • Die Missionszeit ignorieren. Ein 20 Jahre altes Sicherheitsrelais, das noch klickt, ist kein Beleg; die Statistik, die seinem PL zugrunde liegt, ist mit Ablauf der Missionszeit verfallen.
  • Keine Pro-Funktion-Prüfaufzeichnungen. Wenn niemand die Prüfhistorie für Funktion 7 vorlegen kann, dann gilt aus Sicht einer Unfalluntersuchung Funktion 7 als nie geprüft.

Häufig gestellte Fragen

Was ist ein Performance Level in ISO 13849?

Ein Performance Level, PL a bis PL e, drückt aus, wie zuverlässig eine komplette Sicherheitsfunktion (Sensor, Logik, Aktor) auf Anforderung arbeitet. Er wird bestimmt durch die Architekturkategorie, die Bauteilzuverlässigkeit (MTTFd), die Diagnoseabdeckung und den Schutz gegen Fehler durch gemeinsame Ursachen.

Was ist der Unterschied zwischen PL und SIL?

PL stammt aus ISO 13849 für Maschinensicherheitsfunktionen; SIL aus IEC 61508 und IEC 61511, typischerweise in Prozessanlagen. Als grobe Entsprechung liegt PL c nahe SIL 1, PL d nahe SIL 2 und PL e nahe SIL 3, aber die Normen entscheiden, und eine Umbenennung per Typenschild ist nicht zulässig.

Woher weiß ich, welchen PL eine Maschine braucht?

Der erforderliche Level, PLr, ergibt sich aus der Risikobeurteilung über den Risikographen: Schwere der Verletzung (S1/S2), Häufigkeit oder Expositionsdauer (F1/F2) und Möglichkeit der Vermeidung (P1/P2). Bei einer gekauften Maschine sollte der Hersteller den PLr pro Sicherheitsfunktion in der Dokumentation angeben; fehlt er, fordern Sie ihn an.

Kann die Wartung Teile in einem Sicherheitskreis ersetzen?

Ja, mit dem identischen Teil oder einem vom Hersteller bestätigten Äquivalent, dokumentiert gegen die Funktion. Ein Ersatz, der die sicherheitsrelevanten Eigenschaften ändert (ein Schütz ohne Rückmeldekontakte, ein Allzweckrelais, eine unkodierte Verriegelung), ändert stillschweigend die Architektur und hebt den PL auf, selbst wenn die Maschine weiterhin zu stoppen scheint.

Wie oft müssen Sicherheitsfunktionen geprüft werden?

Im Intervall, das Handbuch des Herstellers und die Validierung der Maschine vorgeben; monatlich bis jährlich pro Funktion ist in der Praxis üblich. Die Prüfung muss die gesamte Funktion einschließlich der Überwachung ausüben, und jede Prüfung muss eine Pro-Funktion-Aufzeichnung mit dem Befund hinterlassen.

Das Neueste aus unserem Blog

Definieren Sie Ihren Zuverlässigkeitsfahrplan
Überzeugen Sie sich selbst!
Definieren Sie Ihren Zuverlässigkeitsfahrplan
Indem Sie auf die Schaltfläche „Akzeptieren“ klicken, erklären Sie sich mit der Nutzung einverstanden.Cookies beim Zugriff auf diese Website und bei der Nutzung unserer Dienste. Erfahren Sie mehrWeitere Informationen zur Verwendung und Verwaltung von Cookies finden Sie in unserem Datenschutzrichtlinie und Cookie-Erklärung