Menu
ISO 13849 Poziomy wydajności: Praktyczny przewodnik dla konserwacji

ISO 13849 Poziomy wydajności: Praktyczny przewodnik dla konserwacji

Co właściwie oznaczają poziomy PL od a do e, jak PLr wypada z wykresu ryzyka, co naprawdę dają kategorie i MTTFd oraz jakie czynności konserwacyjne unieważniają poziom wydajności bez żadnej lampki ostrzegawczej.
ISO 13849 Poziomy wydajności: Praktyczny przewodnik dla konserwacji

Główne wnioski

  • Poziom wydajności (PL a do e) ocenia całą funkcję bezpieczeństwa: cały łańcuch od czujnika, przez logikę, do wykonawcy. Nigdy nie należy do pojedynczego komponentu na karcie katalogowej.
  • Wymagany poziom wydajności PLr wynika z wykresu ryzyka z trzema prostymi pytaniami: jak poważne jest uraz, jak często ktoś jest narażony, i czy może uniknąć zagrożenia.
  • Dostarczanie PL wymaga czterech rzeczy razem: określonej architektury (kategoria B do 4), niezawodnych komponentów (MTTFd), diagnostyki wykrywającej awarie niebezpieczne (DC) oraz ochrony przed awariami wspólnej przyczyny (CCF).
  • Konserwacja może zniszczyć PL bez czytelnego sygnału: nieidentyczny zapas, zmostkowana funkcja podczas diagnostyki, lub komponent eksploatowany poza czasem misji, zwykle 20 lat.
  • Zapisy poszczególnych funkcji (identyfikator funkcji, PLr, komponenty, daty testów, ustalenia) są jedynym dowodem, że funkcja nadal istnieje.

Czym jest funkcja bezpieczeństwa

ISO 13849 nie ocenia części. Ocena dotyczy funkcji bezpieczeństwa: kompletnych łańcuchów, w których coś wykrywa, coś decyduje, i coś działa. „Osłona otwarta → zatrzymanie ruchu niebezpiecznego” to jedna funkcja bezpieczeństwa: wyłącznik osłony wykrywa, przekaźnik bezpieczeństwa decyduje, styczniki rozłączają obwód. Przycisk awaryjny to inna funkcja; sterowanie dwuręczne na prasie: kolejna. Jedna maszyna zwykle ma kilkanaście lub więcej takich funkcji.

Poziom wydajności, PL od a (najniższy) do e (najwyższy), wyraża, jak niezawodnie cały ten łańcuch działa na żądanie, i zależy od najsłabszego ogniwa. Komponent sprzedawany jako „PL e” jest tylko zdolny do pracy w funkcji PL e; sam poziom należy do funkcji.

Same osłony omawiamy w naszym przewodniku po zabezpieczeniach maszyn, a urządzenia blokujące montowane na nich w artykule o blokadach osłon maszyn. Ten artykuł dotyczy oceny niezawodności, w ramach której te urządzenia działają.

PLr: jaką niezawodność wymaga ryzyko

Zanim ktoś wybierze sprzęt, ocena ryzyka odpowiada na trzy pytania dla każdego zagrożenia, schodząc po wykresie ryzyka do wymaganego poziomu wydajności, PLr:

  • S, ciężkość: S1, lekkie obrażenia, które zwykle się goją; S2, poważne nieodwracalne obrażenia lub śmierć.
  • F, częstotliwość lub czas trwania narażenia: F1, rzadko lub krótko; F2, często lub przez długi czas.
  • P, możliwość uniknięcia: P1, uniknięcie możliwe w określonych warunkach (wolny ruch, dobra widoczność, miejsce do odskoczenia); P2, niemal niemożliwe.

Najgorsza kombinacja S2 F2 P2 prowadzi do PLr e. S2 F2 P1 i S2 F1 P2 dają PLr d. Gałąź S1 kończy się między a a c.

W przypadku kupionej maszyny to zadanie należy do producenta, i PLr dla każdej funkcji powinien być w dokumentacji. Podział obowiązków jest taki, jaki opisujemy w artykule o Rozporządzeniu maszynowym UE 2023/1230: producent projektuje i waliduje funkcje, użytkownik utrzymuje je w skuteczności. Druga część to miejsce, gdzie działa konserwacja.

Co faktycznie dostarcza poziom PL

Cztery składniki łączą się, aby dać osiągnięty PL. Mówiąc prosto:

  • Kategoria B: pojedynczy kanał zbudowany ze standardowych komponentów używanych zgodnie ze specyfikacją; pojedyncza usterka może utracić funkcję bezpieczeństwa.
  • Kategoria 1: wciąż pojedynczy kanał, ale zbudowany z dobrze sprawdzonych komponentów i zasad, więc awaria jest mniej prawdopodobna; pojedyncza usterka nadal może utracić funkcję.
  • Kategoria 2: pojedynczy kanał plus kanał testowy, który sprawdza funkcję bezpieczeństwa w odpowiednich odstępach, więc niektóre usterki są wykrywane.
  • Kategoria 3: dwa kanały, więc pojedyncza usterka nie powoduje utraty funkcji bezpieczeństwa, a większość pojedynczych usterek jest wykrywana.
  • Kategoria 4: dwa kanały z diagnostyką na tyle silną, że nawet kumulacja niewykrytych usterek nie powoduje utraty funkcji.

Wokół architektury są trzy kolejne liczby. MTTFd, średni czas do awarii niebezpiecznej każdego kanału, podzielony na niski, średni i wysoki. DC, pokrycie diagnostyczne, odsetek awarii niebezpiecznych, które monitoring faktycznie widzi. I CCF, ochrona przed awariami wspólnej przyczyny, oceniana względem listy kontrolnej w normie (separacja, różnorodność, nadwymiarowanie), ponieważ dwa kanały, które giną wspólnie z jednej przyczyny, są jak jeden kanał.

Ta sama kategoria z gorszą niezawodnością komponentów lub słabszą diagnostyką da niższy PL: to macierz, nie menu, dlatego zamiana części zmienia wynik.

PL i SIL: przybliżone odpowiadanie

Bezpieczeństwo maszyn operuje PL; bezpieczeństwo procesowe: SIL. W przybliżeniu PL c odpowiada mniej więcej SIL 1, PL d: SIL 2, a PL e: SIL 3. Traktuj to tylko orientacyjnie: decydują odpowiednie normy i nikt nie powinien przemianować systemu z jednego reżimu na drugi na podstawie tabliczki znamionowej. Jeśli w zakładzie działają też jednostki procesowe według IEC 61511, to inny reżim z własną dyscypliną testową, opisany w naszym artykule o systemach instrumentacji bezpieczeństwa.

Co serwis musi wiedzieć

Osiągnięty PL jest własnością dokładnego sprzętu zainstalowanego dziś. Cztery zasady utrzymują go przy życiu:

  • Zasada „jak za jak”. Architektura istnieje w numerach części. Wymień przekaźnik bezpieczeństwa na przekaźnik ogólnego przeznaczenia, stycznik z kontaktami zwierciadlanymi na taki bez nich, albo kodowaną blokadę na tańszy niekodowany zapas i maszyna zwykle nadal się zatrzyma. Kategoria cicho się zmienia, PL znika i nie zapali się żadna lampka. Wymiana oznacza identyczną część lub równoważną potwierdzoną przez producenta, zarejestrowaną przy funkcji.
  • Nigdy nie mostkuj ani nie wymuszaj funkcji bezpieczeństwa podczas diagnostyki. Zworkowany wyłącznik osłony lub wymuszone wyjście zamienia funkcję PL d w brak funkcji. Diagnostykuj z funkcją nienaruszoną, lub według kontrolowanej, podpisanej, czasowo ograniczonej procedury.
  • Czas eksploatacji (mission time). Obliczenia ISO 13849 zakładają ograniczony okres użytkowania, zwykle 20 lat: po jego upływie komponenty bezpieczeństwa się wymienia, nawet jeśli nadal działają, ponieważ liczby niezawodności stojące za PL przestają obowiązywać. Elementy elektromechaniczne przy dużym cyklu pracy mogą „zużyć” swój czas znacznie wcześniej; decydują dane producenta.
  • Testuj według podanego harmonogramu i zapisuj wyniki per funkcja. Instrukcja obsługi i walidacja maszyny określają interwał testów funkcjonalnych. Każdy zapis musi zawierać identyfikator funkcji, jej PLr, komponenty w łańcuchu, datę testu, wynik i ustalenia. Te zapisy powinny być w tym samym planie konserwacji zapobiegawczej, co reszta majątku, a nie w segregatorze, który odchodzi z odchodzącym technikiem.

W Fabrico test każdej funkcji bezpieczeństwa jest uruchamiany jako cykliczne zadanie PM z listą kontrolną, wyniki są przechowywane przypisane do zasobu, nieudany test może wywołać zadanie następcze, a historia poszczególnych funkcji jest gotowa, gdy audytor zapyta, co i kiedy testowano. Aby zobaczyć to na własnej liście maszyn, zarezerwuj krótką prezentację.

Przykład z liczbami

Pakowarka kartonów ma zawiasowe drzwiczki osłony nad obszarem załadunku. Wykres ryzyka: obrażenie miażdżące od wypychacza jest nieodwracalne, S2. Operator otwiera osłonę kilka razy na zmianę, aby usuwać zatory, F2. Ruch jest na tyle wolny i widoczny, że uniknięcie jest ocenione jako możliwe w określonych warunkach, P1. Wynik: PLr d.

Producent dostarcza to jako kategoria 3: blokada RFID typu 4 na drzwiach, przekaźnik bezpieczeństwa oraz dwa styczniki połączone szeregowo ze stykami zwierciadlanymi wpiętymi w pętlę sprzężenia zwrotnego przekaźnika, tak że zespawany stycznik zostanie wykryty przy następnym cyklu.

Rzeczywistość serwisowa w pierwszym roku: linia ma 14 funkcji bezpieczeństwa, a walidacja wymaga miesięcznego testu funkcjonalnego każdej, rozłożonego na zmiany. To 168 testów rocznie po około 10 minut każdy łącznie z zapisem: około 28 godzin pracy technika rocznie.

W marcu podczas nocnej zmiany padł jeden stycznik i wstawiono komercyjny zapas o odpowiedniej klasyfikacji. Maszyna zatrzymywała się idealnie przy otwarciu osłony, więc dla operatora nic się nie zmieniło. Jednak zapas nie miał styków zwierciadlanych: pętla sprzężenia zwrotnego przekaźnika nie mogła już wykryć zespawania styku. Maszyna nadal zatrzymałaby się przy awarii jednego stycznika, więc nic nie wyglądało na uszkodzenie; to, co utracono, to wykrywanie. Zespawanie pozostałoby niewykryte aż do awarii drugiego stycznika, a to właśnie wykrywanie usterek niebezpiecznych wymagane jest w kategorii 3. Kwietniowy test funkcjonalny wykrył problem, ponieważ lista kontrolna obejmowała weryfikację monitorowania sprzężenia zwrotnego, a nie tylko „czy się zatrzymuje”.

Naprawa to zlecenie korygujące na montaż właściwego stycznika, plus nudna zmiana zapobiegająca powrotowi problemu: lista części zamiennych dla tej maszyny została poprawiona, aby magazyn mógł wydawać tylko dokładny, zwierciadlany numer części. Funkcja wydawała się działać przez pięć tygodni, podczas gdy PL nie istniał.

Typowe błędy

  • Traktowanie PL jako oceny komponentu. Logo „PL e” na karcie katalogowej opisuje zdolność, nie twoją instalację. Poziom należy do funkcji, i to najsłabsze ogniwo go określa.
  • Mieszanie dokumentacji SIL i PL dla jednej maszyny. Wybierz reżim, pod którym maszyna była walidowana, i trzymaj dokumenty w jego terminologii.
  • Mostkowanie funkcji, by utrzymać produkcję. Każda godzina pracy z zmostkowaną funkcją oznacza, że maszyna pracuje z zagrożeniem, które ocena ryzyka określiła jako wymagające ochrony PL d, a taka ochrona nie działa.
  • Nieidentyczne części zapasowe. Najprostszy sposób na unieważnienie projektu bezpieczeństwa to dobrze zmotywowana zamiana o 3:00 rano. Zablokuj listę części zapasowych do zwalidowanych numerów części.
  • Ignorowanie czasu eksploatacji. 20-letni przekaźnik bezpieczeństwa, który nadal klika, to nie dowód; statystyki stojące za jego PL wygasły wraz z czasem misji.
  • Brak zapisów testów per funkcja. Jeśli nikt nie potrafi przedstawić historii testów funkcji 7, to według badania zdarzenia funkcja 7 nigdy nie była testowana.

Często zadawane pytania

Czym jest poziom wydajności w ISO 13849?

Poziom wydajności, PL a do PL e, wyraża, jak niezawodnie kompletna funkcja bezpieczeństwa (czujnik, logika, wykonawca) działa na żądanie. Jest on determinowany przez kategorię architektury, niezawodność komponentów (MTTFd), pokrycie diagnostyczne i ochronę przed awariami wspólnej przyczyny.

Jaka jest różnica między PL a SIL?

PL pochodzi z ISO 13849 dla funkcji bezpieczeństwa maszyn; SIL z IEC 61508 i IEC 61511, typowo dla zakładów procesowych. W przybliżeniu PL c odpowiada SIL 1, PL d: SIL 2, a PL e: SIL 3, ale decydują normy i nie wolno przemianowywać systemu jednostkowo.

Skąd mam wiedzieć, jakiego PL potrzebuje maszyna?

Wymagany poziom, PLr, pochodzi z oceny ryzyka przez wykres ryzyka: ciężkość urazu (S1/S2), częstotliwość lub czas trwania narażenia (F1/F2) oraz możliwość uniknięcia (P1/P2). W przypadku kupionej maszyny producent powinien podać PLr dla każdej funkcji w dokumentacji; jeśli go brakuje, poproś o to.

Czy serwis może wymieniać części w obwodzie bezpieczeństwa?

Tak, pod warunkiem użycia identycznej części lub równoważnej potwierdzonej przez producenta, i zapisania tej wymiany przy funkcji. Zastąpienie zmieniające cechy bezpieczeństwa komponentu (stycznik bez styków zwierciadlanych, przekaźnik ogólnego przeznaczenia, niekodowana blokada) cicho zmienia architekturę i unieważnia PL, nawet gdy maszyna nadal pozornie się zatrzymuje.

Jak często należy testować funkcje bezpieczeństwa?

W odstępach określonych w instrukcji producenta i walidacji maszyny; w praktyce zwykle od miesięcznie do rocznie dla każdej funkcji. Test musi sprawdzać całą funkcję, włącznie z monitorowaniem, i każdy test musi pozostawić zapis per funkcja z ustaleniami.

Najnowsze wiadomości z naszego bloga

Zdefiniuj swoją mapę drogową niezawodności
Sprawdź swój potencjalny zwrot z inwestycji: zarezerwuj prezentację na żywo
Zdefiniuj swoją mapę drogową niezawodności
Klikając przycisk Akceptuj, wyrażasz zgodę na korzystanie z plików cookie podczas uzyskiwania dostępu do tej witryny i korzystania z naszych usług. Aby dowiedzieć się więcej o tym, jak pliki cookie są używane i zarządzane, zapoznaj się z naszą Polityką prywatności Polityka prywatności i Deklaracja plików cookie