Menu
ISO 13849 Niveles de rendimiento: Una guía práctica para el mantenimiento

ISO 13849 Niveles de rendimiento: Una guía práctica para el mantenimiento

Qué evalúan realmente los PL desde a hasta e, cómo PLr queda fuera del gráfico de riesgo, qué aportan realmente las categorías y la MTTFd, y las acciones de mantenimiento que anulan un nivel de rendimiento sin encender ninguna luz de advertencia.
ISO 13849 Niveles de rendimiento: Una guía práctica para el mantenimiento

Puntos clave

  • Un nivel de rendimiento (PL a-e) evalúa una función de seguridad completa, toda la cadena desde el sensor, pasando por la lógica, hasta el actuador. Nunca pertenece a un único componente en una hoja de datos.
  • El nivel de rendimiento requerido PLr proviene de un gráfico de riesgos con tres preguntas sencillas: qué gravedad tiene la lesión, con qué frecuencia alguien está expuesto y si puede apartarse.
  • Entregar un PL requiere cuatro cosas a la vez: una arquitectura designada (categoría B a 4), componentes fiables (MTTFd), diagnósticos que detecten fallos peligrosos (DC) y protección frente a fallos por causa común.
  • El mantenimiento puede destruir un PL sin que nadie lo note: un repuesto no idéntico, una función puenteada durante la solución de averías, o un componente que excede su tiempo de misión, comúnmente 20 años.
  • Registros por función (identificador de la función, PLr, componentes, fechas de prueba, hallazgos) son la única prueba de que la función sigue existiendo.

Qué es una función de seguridad

La ISO 13849 no evalúa piezas. Evalúa funciones de seguridad: cadenas completas en las que algo detecta, algo decide y algo actúa. "Protección abierta conduce a la parada de un movimiento peligroso" es una función de seguridad: el interruptor de enclavamiento detecta, el relé de seguridad decide, los contactores dejan de alimentar. El paro de emergencia es otra; el control de dos manos en una prensa, una tercera. Una máquina suele llevar una docena o más.

El nivel de rendimiento, PL a (el más bajo) a PL e (el más alto), expresa con qué fiabilidad actúa toda esa cadena bajo demanda, y depende del eslabón más débil. Un componente vendido como "PL e" solo es capaz de servir en una función PL e; el nivel en sí pertenece a la función.

Las protecciones en sí se tratan en nuestra guía sobre protecciones de máquinas, y los dispositivos de enclavamiento instalados en ellas en enclavamientos de protecciones de máquinas. Este artículo trata sobre la clasificación de fiabilidad en la que esos dispositivos participan.

PLr: cuánta fiabilidad exige el riesgo

Antes de elegir el hardware, la evaluación de riesgos responde tres preguntas por peligro, recorriendo un gráfico de riesgos hasta el nivel de rendimiento requerido, PLr:

  • S, severidad: S1, lesión leve que normalmente cura; S2, lesión grave e irreversible o muerte.
  • F, frecuencia o duración de la exposición: F1, rara vez o de forma breve; F2, con frecuencia o durante periodos largos.
  • P, posibilidad de evitación: P1, la evitación es posible en condiciones específicas (movimiento lento, buena visibilidad, espacio para retroceder); P2, casi imposible.

La peor combinación, S2 F2 P2, sitúa en PLr e. S2 F2 P1 y S2 F1 P2 caen en PLr d. La rama S1 termina entre a y c.

En una máquina comprada, este trabajo corresponde al fabricante, y el PLr por función debería figurar en la documentación. La división de responsabilidades es la que describe nuestra entrada sobre el Reglamento de Maquinaria de la UE 2023/1230: el constructor diseña y valida las funciones, el usuario las mantiene efectivas. Esa segunda mitad es donde vive el mantenimiento.

Qué entrega realmente un PL

Cuatro ingredientes se combinan para producir el PL alcanzado. En palabras sencillas:

  • Categoría B: un canal único construido con componentes estándar usados dentro de sus especificaciones; una sola falla puede hacer perder la función de seguridad.
  • Categoría 1: sigue siendo un canal único, pero construido con componentes y principios bien probados, por lo que la falla es menos probable; una sola falla todavía puede perder la función.
  • Categoría 2: un canal único más un canal de prueba que comprueba la función de seguridad a intervalos adecuados, de modo que algunos fallos son detectados.
  • Categoría 3: dos canales, de modo que una sola falla no hace perder la función de seguridad, y la mayoría de las fallas simples son detectadas.
  • Categoría 4: dos canales con diagnósticos lo bastante rigurosos como para que incluso la acumulación de fallos no detectados no haga perder la función.

Alrededor de la arquitectura hay tres números más. MTTFd, el tiempo medio hasta fallo peligroso de cada canal, clasificado en bajo, medio y alto. DC, cobertura diagnóstica, la proporción de fallos peligrosos que la monitorización puede realmente ver. Y CCF, protección contra fallos por causa común, evaluada con una lista de verificación en la norma (separación, diversidad, sobredimensionamiento), porque dos canales que mueren juntos por una misma causa equivalen a un canal.

La misma categoría con peor fiabilidad de componentes o diagnósticos más débiles produce un PL inferior: es una matriz, no un menú, por eso cambiar piezas cambia la respuesta.

PL y SIL: una correspondencia aproximada

La seguridad en maquinaria habla en PL; la seguridad de procesos habla en SIL. Como correspondencia aproximada, PL c se sitúa cerca de SIL 1, PL d cerca de SIL 2 y PL e cerca de SIL 3. Trátelo solo como orientación: las normas aplicables deciden, y nadie debe renombrar un sistema de uno a otro mediante una placa. Si su planta también gestiona unidades de proceso bajo IEC 61511, ese es un régimen distinto con su propia disciplina de pruebas, tratado en nuestro artículo sobre sistemas instrumentados de seguridad.

Qué debe saber mantenimiento

El PL alcanzado es una propiedad del hardware exacto instalado hoy. Cuatro reglas lo mantienen vivo:

  • La ley de "igual por igual". La arquitectura vive en números de pieza. Sustituya un relé de seguridad por un relé de uso general, un contactor que tiene contactos espejo por otro que no los tiene, o un enclavamiento codificado por un repuesto más barato no codificado, y la máquina normalmente seguirá parando. La categoría cambia en silencio, el PL desaparece y no se enciende ninguna luz. Reemplazar significa la pieza idéntica o un equivalente confirmado por el fabricante, registrado contra la función.
  • Nunca puentee ni fuerce una función de seguridad para hacer pruebas. Un enclavamiento con puente o una salida forzada convierte una función PL d en ninguna función. Diagnostique con la función intacta, o bajo un procedimiento controlado, firmado y limitado en el tiempo.
  • Tiempo de misión. Los cálculos de la ISO 13849 asumen una vida útil limitada, comúnmente 20 años: al término de ella, los componentes de seguridad se reemplazan aunque aún funcionen, porque los números de fiabilidad detrás del PL ya no aplican. Las piezas electromecánicas en servicio de ciclos altos pueden consumir su vida mucho antes; los datos del fabricante deciden.
  • Pruebe en el calendario indicado y registre por función. El manual y la validación de la máquina fijan el intervalo de pruebas funcionales. Cada registro necesita el identificador de la función, su PLr, los componentes de la cadena, la fecha de la prueba, el resultado y cualquier hallazgo. Esos registros pertenecen al mismo plan de mantenimiento preventivo que el resto del activo, no a una carpeta que se lleva un técnico que se jubila.

En Fabrico, la prueba de cada función de seguridad se ejecuta como una tarea de mantenimiento recurrente con una lista de verificación, los resultados se almacenan contra el activo, una comprobación fallida puede desencadenar una tarea de seguimiento, y el historial por función está listo cuando un auditor pregunta qué se probó y cuándo. Para verlo en su propia lista de máquinas, reserve una breve demostración.

Un ejemplo resuelto con números reales

Una empaquetadora de cajas tiene una puerta de protección con bisagra sobre la zona de carga. El gráfico de riesgos: una lesión por aplastamiento causada por el empujador es irreversible, S2. El operario abre la protección varias veces por turno para despejar atascos, F2. El movimiento es lo suficientemente lento y visible como para que la evitación se considere posible bajo condiciones específicas, P1. Resultado: PLr d.

El constructor la entrega como categoría 3: un enclavamiento RFID tipo 4 en la puerta, un relé de seguridad, y dos contactores en serie con contactos espejo cableados en el circuito de retroalimentación del relé, de modo que un contactor soldado se detecta en el siguiente ciclo.

La realidad de mantenimiento en el año uno: la línea lleva 14 funciones de seguridad, y la validación exige una prueba funcional mensual de cada una, repartidas entre turnos. Eso son 168 pruebas al año de aproximadamente 10 minutos cada una incluyendo el registro: unas 28 horas de tiempo técnico al año.

En marzo, una avería en el turno de noche dejó inoperativo un contactor, y se puso un repuesto comercial con la clasificación adecuada. La máquina se paró perfectamente cada vez que se abría la protección, así que para el operario nada había cambiado. Pero el repuesto no tenía contactos espejo: el circuito de retroalimentación del relé ya no podía ver un contacto soldado. La máquina todavía se habría parado con un contactor fallado, así que nada parecía estar mal; lo que se perdió fue la detección. Una soldadura ahora permanecería sin descubrir hasta que el segundo contactor fallara también, y es precisamente esa detección de fallos peligrosos la que requiere la categoría 3. La prueba funcional de abril lo detectó, porque la lista de verificación incluye verificar la monitorización de la retroalimentación, no solo "¿se para?".

La solución fue una orden de trabajo correctiva para montar el contactor correcto, más el cambio rutinario que evita la repetición: la lista de repuestos de esa máquina se corrigió para que el almacén solo pueda expedir la pieza exacta con contactos espejo para ella. La función pareció funcionar durante cinco semanas mientras el PL no existía.

Errores comunes

  • Tratar el PL como la clasificación de un componente. Un logo "PL e" en una hoja de datos describe capacidad, no su instalación. El nivel pertenece a la función, y el eslabón más débil lo determina.
  • Mezclar la documentación SIL y PL en una misma máquina. Elija el régimen bajo el que se validó la máquina y mantenga los registros en su lenguaje.
  • Puentear una función para mantener la producción. Cada hora que funcione puenteada, la máquina opera con un peligro que la evaluación de riesgos dice necesita protección PL d, y esa protección no está presente.
  • Repuestos no idénticos. La forma más económica de anular un diseño de seguridad es una sustitución bienintencionada a las 3 a. m. Bloquee la lista de repuestos a los números de pieza validados.
  • Ignorar el tiempo de misión. Un relé de seguridad de 20 años que todavía hace clic no es evidencia; las estadísticas detrás de su PL expiraron con su tiempo de misión.
  • No tener registros de pruebas por función. Si nadie puede aportar el historial de pruebas de la función 7, entonces, a efectos de una investigación de incidente, la función 7 nunca fue probada.

Preguntas frecuentes

¿Qué es un nivel de rendimiento en la ISO 13849?

Un nivel de rendimiento, PL a a PL e, expresa con qué fiabilidad una función de seguridad completa (sensor, lógica, actuador) actúa bajo demanda. Se determina por la categoría de arquitectura, la fiabilidad de los componentes (MTTFd), la cobertura diagnóstica y la protección contra fallos por causa común.

¿Cuál es la diferencia entre PL y SIL?

PL procede de la ISO 13849 para funciones de seguridad en maquinaria; SIL procede de IEC 61508 e IEC 61511, típicamente en plantas de proceso. Como correspondencia aproximada PL c se sitúa cerca de SIL 1, PL d cerca de SIL 2 y PL e cerca de SIL 3, pero las normas deciden y no hay relabelling por placa.

¿Cómo sé qué PL necesita una máquina?

El nivel requerido, PLr, proviene de la evaluación de riesgos mediante el gráfico de riesgos: severidad de la lesión (S1/S2), frecuencia o duración de la exposición (F1/F2) y posibilidad de evitación (P1/P2). En una máquina comprada el fabricante debería indicar el PLr por función en la documentación; si falta, solicítelo.

¿Puede mantenimiento reemplazar piezas en un circuito de seguridad?

Sí, con la pieza idéntica o un equivalente confirmado por el fabricante, registrado contra la función. Una sustitución que cambie las características de seguridad del componente (un contactor sin contactos espejo, un relé de uso general, un enclavamiento no codificado) cambia en silencio la arquitectura y anula el PL, incluso cuando la máquina sigue pareciendo detenerse.

¿Con qué frecuencia deben probarse las funciones de seguridad?

Al intervalo que definan el manual del fabricante y la validación de la máquina; mensual a anual por función es común en la práctica. La prueba debe ejercitar toda la función, incluida la monitorización, y cada prueba debe dejar un registro por función con el hallazgo.

Lo último de nuestro blog

Defina su hoja de ruta de confiabilidad
Valida tu retorno de inversión potencial: Reserva una demostración en vivo.
Defina su hoja de ruta de confiabilidad
Al hacer clic en el botón Aceptar, usted da su consentimiento para el uso de cookies al acceder a este sitio web y utilizar nuestros servicios. Para obtener más información sobre cómo se utilizan y gestionan las cookies, consulte nuestra Política de privacidad y Declaración de cookies