Główne wnioski
ISO 13849 nie ocenia części. Ocena dotyczy funkcji bezpieczeństwa: kompletnych łańcuchów, w których coś wykrywa, coś decyduje, i coś działa. „Osłona otwarta → zatrzymanie ruchu niebezpiecznego” to jedna funkcja bezpieczeństwa: wyłącznik osłony wykrywa, przekaźnik bezpieczeństwa decyduje, styczniki rozłączają obwód. Przycisk awaryjny to inna funkcja; sterowanie dwuręczne na prasie: kolejna. Jedna maszyna zwykle ma kilkanaście lub więcej takich funkcji.
Poziom wydajności, PL od a (najniższy) do e (najwyższy), wyraża, jak niezawodnie cały ten łańcuch działa na żądanie, i zależy od najsłabszego ogniwa. Komponent sprzedawany jako „PL e” jest tylko zdolny do pracy w funkcji PL e; sam poziom należy do funkcji.
Same osłony omawiamy w naszym przewodniku po zabezpieczeniach maszyn, a urządzenia blokujące montowane na nich w artykule o blokadach osłon maszyn. Ten artykuł dotyczy oceny niezawodności, w ramach której te urządzenia działają.
Zanim ktoś wybierze sprzęt, ocena ryzyka odpowiada na trzy pytania dla każdego zagrożenia, schodząc po wykresie ryzyka do wymaganego poziomu wydajności, PLr:
Najgorsza kombinacja S2 F2 P2 prowadzi do PLr e. S2 F2 P1 i S2 F1 P2 dają PLr d. Gałąź S1 kończy się między a a c.
W przypadku kupionej maszyny to zadanie należy do producenta, i PLr dla każdej funkcji powinien być w dokumentacji. Podział obowiązków jest taki, jaki opisujemy w artykule o Rozporządzeniu maszynowym UE 2023/1230: producent projektuje i waliduje funkcje, użytkownik utrzymuje je w skuteczności. Druga część to miejsce, gdzie działa konserwacja.
Cztery składniki łączą się, aby dać osiągnięty PL. Mówiąc prosto:
Wokół architektury są trzy kolejne liczby. MTTFd, średni czas do awarii niebezpiecznej każdego kanału, podzielony na niski, średni i wysoki. DC, pokrycie diagnostyczne, odsetek awarii niebezpiecznych, które monitoring faktycznie widzi. I CCF, ochrona przed awariami wspólnej przyczyny, oceniana względem listy kontrolnej w normie (separacja, różnorodność, nadwymiarowanie), ponieważ dwa kanały, które giną wspólnie z jednej przyczyny, są jak jeden kanał.
Ta sama kategoria z gorszą niezawodnością komponentów lub słabszą diagnostyką da niższy PL: to macierz, nie menu, dlatego zamiana części zmienia wynik.
Bezpieczeństwo maszyn operuje PL; bezpieczeństwo procesowe: SIL. W przybliżeniu PL c odpowiada mniej więcej SIL 1, PL d: SIL 2, a PL e: SIL 3. Traktuj to tylko orientacyjnie: decydują odpowiednie normy i nikt nie powinien przemianować systemu z jednego reżimu na drugi na podstawie tabliczki znamionowej. Jeśli w zakładzie działają też jednostki procesowe według IEC 61511, to inny reżim z własną dyscypliną testową, opisany w naszym artykule o systemach instrumentacji bezpieczeństwa.
Osiągnięty PL jest własnością dokładnego sprzętu zainstalowanego dziś. Cztery zasady utrzymują go przy życiu:
W Fabrico test każdej funkcji bezpieczeństwa jest uruchamiany jako cykliczne zadanie PM z listą kontrolną, wyniki są przechowywane przypisane do zasobu, nieudany test może wywołać zadanie następcze, a historia poszczególnych funkcji jest gotowa, gdy audytor zapyta, co i kiedy testowano. Aby zobaczyć to na własnej liście maszyn, zarezerwuj krótką prezentację.
Pakowarka kartonów ma zawiasowe drzwiczki osłony nad obszarem załadunku. Wykres ryzyka: obrażenie miażdżące od wypychacza jest nieodwracalne, S2. Operator otwiera osłonę kilka razy na zmianę, aby usuwać zatory, F2. Ruch jest na tyle wolny i widoczny, że uniknięcie jest ocenione jako możliwe w określonych warunkach, P1. Wynik: PLr d.
Producent dostarcza to jako kategoria 3: blokada RFID typu 4 na drzwiach, przekaźnik bezpieczeństwa oraz dwa styczniki połączone szeregowo ze stykami zwierciadlanymi wpiętymi w pętlę sprzężenia zwrotnego przekaźnika, tak że zespawany stycznik zostanie wykryty przy następnym cyklu.
Rzeczywistość serwisowa w pierwszym roku: linia ma 14 funkcji bezpieczeństwa, a walidacja wymaga miesięcznego testu funkcjonalnego każdej, rozłożonego na zmiany. To 168 testów rocznie po około 10 minut każdy łącznie z zapisem: około 28 godzin pracy technika rocznie.
W marcu podczas nocnej zmiany padł jeden stycznik i wstawiono komercyjny zapas o odpowiedniej klasyfikacji. Maszyna zatrzymywała się idealnie przy otwarciu osłony, więc dla operatora nic się nie zmieniło. Jednak zapas nie miał styków zwierciadlanych: pętla sprzężenia zwrotnego przekaźnika nie mogła już wykryć zespawania styku. Maszyna nadal zatrzymałaby się przy awarii jednego stycznika, więc nic nie wyglądało na uszkodzenie; to, co utracono, to wykrywanie. Zespawanie pozostałoby niewykryte aż do awarii drugiego stycznika, a to właśnie wykrywanie usterek niebezpiecznych wymagane jest w kategorii 3. Kwietniowy test funkcjonalny wykrył problem, ponieważ lista kontrolna obejmowała weryfikację monitorowania sprzężenia zwrotnego, a nie tylko „czy się zatrzymuje”.
Naprawa to zlecenie korygujące na montaż właściwego stycznika, plus nudna zmiana zapobiegająca powrotowi problemu: lista części zamiennych dla tej maszyny została poprawiona, aby magazyn mógł wydawać tylko dokładny, zwierciadlany numer części. Funkcja wydawała się działać przez pięć tygodni, podczas gdy PL nie istniał.
Poziom wydajności, PL a do PL e, wyraża, jak niezawodnie kompletna funkcja bezpieczeństwa (czujnik, logika, wykonawca) działa na żądanie. Jest on determinowany przez kategorię architektury, niezawodność komponentów (MTTFd), pokrycie diagnostyczne i ochronę przed awariami wspólnej przyczyny.
PL pochodzi z ISO 13849 dla funkcji bezpieczeństwa maszyn; SIL z IEC 61508 i IEC 61511, typowo dla zakładów procesowych. W przybliżeniu PL c odpowiada SIL 1, PL d: SIL 2, a PL e: SIL 3, ale decydują normy i nie wolno przemianowywać systemu jednostkowo.
Wymagany poziom, PLr, pochodzi z oceny ryzyka przez wykres ryzyka: ciężkość urazu (S1/S2), częstotliwość lub czas trwania narażenia (F1/F2) oraz możliwość uniknięcia (P1/P2). W przypadku kupionej maszyny producent powinien podać PLr dla każdej funkcji w dokumentacji; jeśli go brakuje, poproś o to.
Tak, pod warunkiem użycia identycznej części lub równoważnej potwierdzonej przez producenta, i zapisania tej wymiany przy funkcji. Zastąpienie zmieniające cechy bezpieczeństwa komponentu (stycznik bez styków zwierciadlanych, przekaźnik ogólnego przeznaczenia, niekodowana blokada) cicho zmienia architekturę i unieważnia PL, nawet gdy maszyna nadal pozornie się zatrzymuje.
W odstępach określonych w instrukcji producenta i walidacji maszyny; w praktyce zwykle od miesięcznie do rocznie dla każdej funkcji. Test musi sprawdzać całą funkcję, włącznie z monitorowaniem, i każdy test musi pozostawić zapis per funkcja z ustaleniami.