Nehmen Sie Kontakt mit QJKH Company auf
ISO 13849 Leistungsniveau (PL a ye): Ein praktischer Leitfaden zur Maschinensicherheit
Eine praktische Einführung in Performance Level, PLr, PFH, Category, MTTFd, DCavg, CCF und das technische Verfahren zur Bewertung sicherheitsrelevanter Kontrollfunktionen gemäß ISO 13849-1.
Wenn eine Maßnahme zur Risikominderung von Maschinen von einem Kontrollsystem abhängt, müssen die sicherheitsrelevanten Teile dieses Kontrollsystems ihre beabsichtigte Sicherheitsfunktion mit einem angemessenen Maß an Zuverlässigkeit erfüllen. ISO 13849-1 stellt eine der wichtigsten Methoden zur Gestaltung und Bewertung dieser sicherheitsrelevanten Kontrollfunktionen bereit.
Der Standard verwendet fünf Leistungsstufen PL a, PL b, PL d und PL. Der Übergang von PL a zu PL e bedeutet eine zunehmend anspruchsvollere sicherheitsrelevante Leistung und zunehmend niedrigere zulässige Häufigkeiten gefährlicher Ausfälle.
Das Leistungsniveau wird nicht allein durch die Ausfallwahrscheinlichkeit bestimmt. Die Bewertung berücksichtigt auch die Architektur des sicherheitsrelevanten Steuerungssystems, die Zuverlässigkeit der Komponenten, die Diagnosefähigkeit, Maßnahmen gegen Ausfälle allgemeiner Ursachen und Maßnahmen zur Verhinderung systematischer Ausfälle.
Eine weitere wichtige Unterscheidung ist zwischen PLr Die erforderliche Sicherheitsfunktion für eine festgelegte Leistung und Leistung PL erreicht Durch das implementierte sicherheitsbezogene Kontrollsystem demonstriert.
ISO 13849 im Überblick
Diese Konzepte tauchen in diesem Leitfaden immer wieder auf.
-
Aktueller Teil 1ISO 13849-1:2023, vierte Auflage.
-
LeistungsskalaPL a bis PL e.
-
PLrErforderliches Leistungsniveau für eine definierte Sicherheitsfunktion, ermittelt aus der Risikobewertung und den geltenden Anforderungen.
-
Erreicht PLDas Leistungsniveau, das durch die entworfene und bewertete sicherheitsrelevante Kontrollfunktion demonstriert wird.
-
PFHDurchschnittliche Häufigkeit eines gefährlichen Ausfalls pro Stunde.
-
Wichtigste BewertungsfaktorenKategorie, MTTFd, DCavg, CCF, systematische Maßnahmen und die für die vollständige Sicherheitsfunktion geltenden Anforderungen.
Der Artikel beginnt mit den grundlegenden PL- und PLr-Konzepten und geht dann durch Risikobewertung, Architektur und Zuverlässigkeit, PL versus SIL, IEC 61496 ESPE-Typen, Verifizierung und Validierung, SISTEMA und die wichtigsten in ISO 13849-1:2023 eingeführten Änderungen.
Inhaltsverzeichnis
Verwenden Sie die untenstehenden Links, um direkt zu einem Thema in diesem Handbuch zu springen.
Was ist ein Leistungsniveau?
Ein Leistungsniveau beschreibt die Fähigkeit einer sicherheitsrelevanten Kontrollfunktion, ihre beabsichtigte Sicherheitsmaßnahme unter vorhersehbaren Bedingungen zuverlässig auszuführen.
Die Feststellung einer Maschinengefahr ist nur der Anfang des Prozesses der Risikominderung Wenn eine Schutzmaßnahme von einem Kontrollsystem abhängt, müssen die relevanten sicherheitsrelevanten Teile dieses Kontrollsystems eine ausreichende Leistung für die erforderliche Sicherheitsfunktion erbringen.
ISO 13849-1 drückt diese Leistung auf fünf Ebenen aus: PL a, PL b, PL c, PL d und PL e. Die Skala schreitet in Richtung einer immer anspruchsvolleren sicherheitsrelevanten Leistung und einer geringeren zulässigen Häufigkeit gefährlicher Ausfälle voran.
Das endgültige Leistungsniveau ist nicht einfach ein numerischer Zuverlässigkeitswert. Es spiegelt auch die Architektur des Steuerungssystems, die Komponentenzuverlässigkeit, die Diagnosefähigkeit, die Widerstandsfähigkeit gegen Ausfälle allgemeiner Ursachen und Maßnahmen gegen systematische Ausfälle wider.
Das Leistungsniveau wird für eine Sicherheitsfunktion bewertet
Eine Sicherheitsfunktion umfasst oft mehrere Teile des Steuerungssystems Ein nützliches konzeptionelles Modell ist die Aufteilung der Funktion in Input, Logik und Output.
- Eingabe Erkennen Sie den relevanten Zustand Der Eingabeabschnitt liefert sicherheitsrelevante Informationen über einen Zustand, der Schutzmaßnahmen erfordert.
- Logik Die Informationen auswerten Der Logikteil verarbeitet die sicherheitsbezogene Eingabe und bestimmt die erforderliche Steuerantwort.
- Ausgabe Den sicheren Zustand erreichen oder aufrechterhalten Der Ausgangsabschnitt wirkt auf die Maschine, so dass die erforderliche Schutzwirkung erreicht werden kann.
PLr und erreichte PL beschreiben verschiedene Dinge
Eine der nützlichsten Unterscheidungen in ISO 13849 ist der Unterschied zwischen dem erforderlichen Niveau und dem Niveau, das der fertige Entwurf tatsächlich erreicht.
PLr-Leistungsniveau
Das für eine definierte Sicherheitsfunktion erforderliche Leistungsniveau, das aus der Risikobewertung und den geltenden Maschinenanforderungen ermittelt wird.
Erreicht PL
Das durch die implementierte sicherheitsrelevante Kontrollfunktion demonstrierte Leistungsniveau nach Bewertung von Architektur, Zuverlässigkeit, Diagnose und den anderen anwendbaren Anforderungen.
PL a bis PL e und die PFH-Bereiche
ISO 13849-1 definiert fünf Leistungsniveaus unter Verwendung von Bereichen der durchschnittlichen Häufigkeit eines gefährlichen Fehlers pro Stunde, abgekürzt PFH.
Der Übergang von PL a zu PL e bedeutet eine zunehmend größere sicherheitsbezogene Leistung Quantitativ wird die zulässige durchschnittliche Häufigkeit gefährlicher Ausfälle mit steigendem Leistungsniveau geringer.
PFH wird in Ausfällen pro Stunde ausgedrückt und daher üblicherweise in wissenschaftlicher Notation geschrieben. Zum Beispiel 1 × 107 Pro Stunde liegt eine Größenordnung unter 1 × 10-6 Stunde.
Der PFH-Bereich ist ein wichtiger quantitativer Bestandteil des Performance Level-Konzepts, aber nicht die einzige Anforderung, die darüber entscheidet, ob eine sicherheitsrelevante Kontrollfunktion einen bestimmten PL erreicht.
Leistungsniveau und PFH
ISO 13849-1:2023 definiert die folgenden PFH-Bereiche für die Leistungsstufen a bis e.
| Leistungsniveau | Durchschnittliche Häufigkeit eines gefährlichen Ausfalls pro Stunde |
|---|---|
| PL a | 1 × 10-5 1 PFH < 1 10-4 |
| PL b | 3 × 10-6 1 PFH < 1 10-5 |
| PL c | 1 × 10-6 10 PFH < 3 ×-6 |
| PL d | 1 × 107 1 PFH < 1 10-6 |
| PL e | PFH < 1 × 107 |
Was bedeutet ein niedrigerer PFH?
Ein niedrigerer PFH stellt eine geringere durchschnittliche Häufigkeit gefährlicher Ausfälle dar, die auf die sicherheitsbezogene Kontrollfunktion zurückzuführen ist. Es handelt sich daher um ein quantitatives Maß für die von dieser Funktion geforderte Zuverlässigkeit.
PFH sollte jedoch nicht als Vorhersage des Unfallhergangs interpretiert werden. Es handelt sich um ein probabilistisches funktionales Sicherheitsmaß, das bei der Bewertung des sicherheitsrelevanten Kontrollsystems verwendet wird.
PL d deckt PFH-Werte ab 1 × 10 ab7 Pro Stunde bis einschließlich 1 × 10-6 Pro Stunde. Eine Bauart kann nicht allein deshalb als PL d eingestuft werden, weil ein Bauteil in diesen Bereich fällt; die vollständigen Anforderungen der ISO 13849 gelten weiterhin.
Warum PFH allein nicht das Leistungsniveau festlegt
ISO 13849 verbindet quantitative Zuverlässigkeit mit architektonischen und qualitativen Anforderungen Das resultierende Performance Level hängt daher von mehr als der berechneten Gefahrausfallfrequenz ab.
Bei der Bewertung werden auch Faktoren wie Kategorie, MTTF berücksichtigtd, DCavg, Maßnahmen und Anforderungen bei Verstößen gegen die gemeinsame Ursache, die systematische Ausfälle verhindern sollen.
Auf diese Faktoren wird später in diesem Leitfaden näher eingegangen.
PFH bildet das quantitative Rückgrat der PL-Skala, ein erreichtes Leistungsniveau wird jedoch durch den vollständigen Design- und Bewertungsprozess nach ISO 138844 und nicht nur durch PFH nachgewiesen.
Wie wird das erforderliche Leistungsniveau (PLr) bestimmt?
Für eine definierte Sicherheitsfunktion wird PLr festgelegt, Sie stellt das Niveau der sicherheitsbezogenen Kontrollleistung dar, das erforderlich ist, um zur notwendigen Risikominderung beizutragen.
Der Prozess beginnt mit der Risikobewertung von Maschinen und der Definition der Sicherheitsfunktion, nicht mit der Auswahl einer bestimmten Sicherheitsvorrichtung oder Steuerungsarchitektur.
Die wichtige Frage ist daher nicht einfach “Welche PL braucht diese Maschine?” Aber: Welche Sicherheitsfunktion ist für die erkannte Gefahr erforderlich und welches Leistungsniveau muss diese Funktion erreichen?
Eine Maschine kann mehrere Gefahren, Betriebsarten und Sicherheitsfunktionen enthalten. Diese Funktionen verfügen nicht unbedingt über die gleiche PLr, daher sollte das erforderliche Leistungsniveau Funktion für Funktion betrachtet werden.
Die S-6-FIT-Risikoparameter
Das Risikodiagramm ISO 13849 berücksichtigt drei Hauptparameter: Schwere einer möglichen Verletzung, Häufigkeit und/oder Dauer der Exposition gegenüber der Gefahr sowie die Möglichkeit, die Gefahr zu vermeiden oder den Schaden zu begrenzen.
Schwere der Verletzung
Berücksichtigen Sie die vernünftigerweise vorhersehbare Konsequenz, wenn das gefährliche Ereignis eintritt.
S1 „Normalerweise reversibel.
S2 „Erschwerende, normalerweise irreversible Verletzung, einschließlich Tod.
Häufigkeit und/oder Exposition gegenüber der Gefahr
Überlegen Sie, wie oft eine Person der Gefahrensituation ausgesetzt ist und wie lange die Exposition anhält.
F1 / oder die Belichtungszeit ist kurz.
F2 Die Dauer- und/oder Belichtungszeit ist lang.
Möglichkeit, die Gefahr zu vermeiden oder den Schaden zu begrenzen
Überlegen Sie, ob eine Person das gefährliche Ereignis realistisch vermeiden oder den daraus resultierenden Schaden begrenzen könnte.
P1 „UNTER BESTIMMTEN BEDINGUNGEN.
P2 „Nicht möglich.
Die PLr-Bestimmung steht im Rahmen eines umfassenderen Risikominderungsprozesses
Der Risikograph ist eine strukturierte Methode zur Bestimmung des erforderlichen Leistungsniveaus einer Sicherheitsfunktion. Er sollte nicht als Ersatz für die vollständige Risikobewertung von Maschinen behandelt werden.
Identifizieren Sie die Gefahren- und Gefahrensituation
Festzustellen, was Schaden anrichten kann, wer möglicherweise ausgesetzt wird und welche Folgen vernünftigerweise vorhersehbar sind.
Definieren Sie die erforderliche Sicherheitsfunktion
Beschreiben Sie, was das sicherheitsrelevante Kontrollsystem tun muss, um zur erforderlichen Risikominderung beizutragen.
PLr bestimmen
Berücksichtigen Sie geltende maschinenspezifische Anforderungen und wenden Sie die geeignete Risikobewertungsmethode auf die definierte Sicherheitsfunktion an.
Entwerfen und bewerten Sie das sicherheitsbezogene Kontrollsystem
Die implementierte Funktion wird dann entworfen, bewertet, verifiziert und validiert, um nachzuweisen, dass ihr erreichter PL für den erforderlichen PLr ausreicht.
Parameter P erfordert mehr als die Frage, ob jemand “wegtreten” kann”
Die Möglichkeit, die Gefahr zu vermeiden oder den Schaden zu begrenzen, kann eines der schwierigeren risikographen Urteile sein. ISO 13849-1:2023 bietet strukturiertere Leitlinien für diese Bewertung.
Die Bewertung kann fünf praktische Faktoren berücksichtigen:
- Ob die Maschine von einem Spezialisten oder von einem Laien/Laien bedient wird;
- Die Geschwindigkeit des Maschinenteils oder -prozesses, der das gefährliche Ereignis hervorrufen kann;
- Die physische Möglichkeit, die Gefahr zu vermeiden;
- Die Möglichkeit, die Gefahr rechtzeitig zu erkennen oder zu spüren; Und
- Die Komplexität der Operation oder Interaktion.
Bei der Beurteilung sollte berücksichtigt werden, wie die Person tatsächlich mit der Maschine interagiert und ob die Vermeidung unter den vorhersehbaren Bedingungen der Gefahrensituation glaubwürdig bleibt.
Die Fünf-Faktoren-Anleitung trägt dazu bei, das P1/P2-Urteil strukturierter zu gestalten als eine einfache Ja-oder-Nein-Frage.
Bestimmen Sie PLr für eine definierte Sicherheitsfunktion im Rahmen des gesamten Maschinenrisikobewertungsprozesses. Berücksichtigen Sie geltende maschinenspezifische Anforderungen und verwenden Sie das S-Weiterleitungs-Risikographen als strukturiertes Entscheidungshilfegramm und nicht als eigenständigen Sicherheitsrechner.
Was bestimmt das erreichte Leistungsniveau?
Die erreichte PL hängt von der vollständigen sicherheitsbezogenen Kontrollfunktion ab. Keine einzelne Kategorie, Bauteilbewertung oder Zuverlässigkeitszahl allein reicht aus.
Nachdem PLr ermittelt wurde, muss das sicherheitsrelevante Steuerungssystem so konzipiert und bewertet werden, dass es das tatsächlich erreichte Leistungsniveau ermittelt.
Für selbst entwickelte Subsysteme sind mehrere ISO 13849 Parameter besonders wichtig: Kategorie, MTTFd, GLEICHSTROMavg und CCF.
Anforderungen in Bezug auf systematische Ausfälle, Software, Komponentenauswahl, Umwelteinflüsse und korrekte Implementierung sind ebenfalls Teil des Sicherheitsarguments.
Kategorie beschreibt Architektur und Fehlerverhalten
Die ISO 13849 verwendet als ausgewiesene Architekturen die Kategorien B, 1, 2, 3 und 4. Sie beschreiben strukturelle Prinzipien und wie sich das sicherheitsbezogene Steuerungssubsystem bei auftretenden Störungen verhalten soll.
Der Übergang von Kategorie B zu Kategorie 4 führt im Allgemeinen zu anspruchsvolleren Anforderungen in Bezug auf Komponentenzuverlässigkeit, Prüfung, Fehlertoleranz und Fehlererkennung.
Die Kategorienummer lautet jedoch Nicht selbst die erreichte PL.
-
Katze B
Grundlegende Sicherheitsgrundsätze
Die sicherheitsrelevanten Teile werden entsprechend den einschlägigen Normen so konstruiert, gebaut, ausgewählt, zusammengebaut und kombiniert, dass sie den erwarteten Einflüssen standhalten können, wobei grundlegende Sicherheitsprinzipien zugrunde gelegt werden.
-
Katze. 1
Gut bewährte Prinzipien und erhöhte Bauteilzuverlässigkeit
Kategorie 1 baut auf Kategorie B auf und verwendet bei Bedarf bewährte Sicherheitsprinzipien zusammen mit gut bewährten Komponenten. Die Architektur bleibt grundsätzlich einkanalig, sodass die Widerstandsfähigkeit gegen gefährliche Ausfälle stark von der Zuverlässigkeit der Komponenten abhängt.
-
Katze. 2
Sicherheitsfunktion mit periodischen oder bedarfsbezogenen Tests
Kategorie 2 führt eine Testfunktion ein, die die Sicherheitsfunktion in definierten Abständen oder unter definierten Bedingungen überprüft Zwischen den Tests kann ein gefährlicher Fehler bestehen, sodass die Wirksamkeit und der Zeitpunkt der Tests wichtige Bestandteile der Architektur sind.
-
Katze. 3
Ein-Fehler-Toleranz mit partieller Fehlererkennung
Ein einzelner Fehler darf nicht zum Verlust der Sicherheitsfunktion führen Einzelfehler sollten bei oder vor dem nächsten Bedarf erkannt werden, wann immer dies vernünftigerweise möglich ist Weil nicht unbedingt jeder gefährliche Fehler erkannt werden muss, kann eine Anhäufung von unentdeckten Fehlern dennoch zum Verlust der Sicherheitsfunktion führen.
-
Katze. 4
Einzeltoleranz mit anspruchsvolleren Fehlerverhalten
Ein einzelner Fehler darf keinen Verlust der Sicherheitsfunktion verursachen und sollte bei oder vor dem nächsten Bedarf erkannt werden, wo eine Erkennung nicht möglich ist, darf die Anhäufung unentdeckter Fehler nicht zum Verlust der Sicherheitsfunktion führen.
Beide Kategorien werden üblicherweise mit redundanten Strukturen implementiert, Redundanz allein definiert die Kategorie jedoch nicht.
Kategorie 3 erlaubt Situationen, in denen einige gefährliche Fehler unentdeckt bleiben und ihre Anhäufung schließlich zum Verlust der Sicherheitsfunktion führen kann Kategorie 4 stellt eine stärkere Anforderung an die Fehlererkennung und Fehleransammlung, damit die erforderliche Sicherheitsfunktion unter den definierten Fehlerbedingungen erhalten bleibt.
MTTFd: Widerstand gegen gefährliches Zufallsversagen
MTTFd Mittel Mittlere Zeit bis zum gefährlichen Ausfall. Es handelt sich um einen statistischen Zuverlässigkeitsparameter, der in ISO 13849 verwendet wird, um den Widerstand eines Kanals oder einer relevanten Komponentenanordnung gegenüber gefährlichen Fehlern zu charakterisieren.
Es sollte nicht als garantierte physische Produktlebensdauer interpretiert werden Ein MTTFd Der Wert ist eine Eingabe für die Berechnung der Funktionssicherheit und nicht das Versprechen, dass eine Komponente für diese Anzahl von Jahren betrieben wird, bevor sie ausfällt.
Zwei Subsysteme mit ähnlichen Architekturen können daher unterschiedliche erreichte Leistungsniveaus erzeugen, wenn sich die Zuverlässigkeit ihrer Komponenten oder Kanäle erheblich unterscheidet.
GLEICHSTROMavg: Wirksamkeit der Erkennung gefährlicher Fehler
Diagnostic Coverage beschreibt, inwieweit Diagnostik gefährliche Ausfälle erkennt ISO 13849 verwendet GLEICHSTROMavg Durchschnittliche diagnostische Abdeckung für die relevanten Teile des Teilsystems darzustellen.
Diagnostik kann je nach Technik und Architektur Cross-Monitoring, Plausibilitätsprüfungen, Output-Monitoring, Testimpulse oder andere Maßnahmen umfassen.
Eine höhere Diagnoseabdeckung kann die Sicherheitsleistung einer geeigneten Architektur verbessern, jedoch DCavg Kann keine PL unabhängig von Kategorie, Zuverlässigkeit und den anderen geltenden Anforderungen erstellen.
CCF: Aus dem gleichen Grund verhindern, dass Redundanz ausfällt
Redundante Kanäle bringen wenig Nutzen, wenn eine gemeinsame Ursache sie gleichzeitig besiegen kann ISO 13849 verlangt daher die Berücksichtigung von Common Cause Failure (CCF) Wo relevant.
Maßnahmen gegen CCF können sich auf Folgendes beziehen:
- Physische oder funktionale Trennung;
- Schutz vor Umwelteinflüssen;
- Elektrische, mechanische und elektromagnetische Unabhängigkeit;
- Gegebenenfalls geeignete Komponenten- oder Technologievielfalt;
- Systematische Analyse potenzieller gemeinsamer Fehlerursachen; Und
- Kompetenz und dem Entwurf entsprechende Ingenieurspraktiken.
ISO 13849-1:2023 legt klareren Wert auf die Berücksichtigung von CCF auf Subsystemebene und geht nicht davon aus, dass eine generische CCF-Bewertung automatisch jeden Teil einer komplexen Sicherheitsfunktion abdeckt.
Zufälliger Hardwareausfall ist nur ein Teil des Bildes
Eine Sicherheitsfunktion kann auch dann ausfallen, wenn die probabilistische Hardwareberechnung zufriedenstellend aussieht.
Spezifikationsfehler, ungeeignete Komponentenanwendungen, Softwarefehler, falsche Parametrisierung, Verkabelungsfehler, Integrationsfehler oder unkontrollierte Änderungen können zu Problemen führen Systematische Ausfälle.
ISO 13849 enthält daher Anforderungen und Leitlinien, die darauf abzielen, diese Fehler während der gesamten Spezifikation, Gestaltung, Implementierung, Verifizierung und Validierung zu verhindern oder zu kontrollieren.
Architektur + Komponentenzuverlässigkeit + Diagnose + Fehlerunabhängigkeit + systematische Integrität → erreichte Sicherheitsleistung
Dies ist eine konzeptionelle Zusammenfassung, nicht die Berechnungsformel ISO 13849. Das tatsächliche Leistungsniveau muss anhand der Methodik und Anforderungen der Norm ermittelt werden.
Die erreichte PL gehört zur implementierten Sicherheitsfunktion oder zum Subsystem in der bewerteten Form Sie kann nicht aus der Kategorie-Nummer, dem Vorhandensein von Redundanz oder der Bewertung einer einzelnen Sicherheitskomponente abgeleitet werden.
Ein generisches Beispiel: Vom PLr zur bewerteten Sicherheitsfunktion
Ein vereinfachtes Beispiel hilft zu zeigen, wie Risikobewertung, Sicherheitsfunktionsdefinition, Subsystemdaten und Leistungsniveaubewertung zusammenpassen, ohne den Prozess an ein bestimmtes Produkt zu binden.
Betrachten Sie eine Maschine mit gefährlicher Bewegung, die sich hinter einem verriegelten Zugangsschutz befindet. Das Öffnen des Schutzes, während eine gefährliche Bewegung möglich ist, erfordert eine sicherheitsrelevante Kontrollreaktion.
Gehen Sie nur für dieses Beispiel davon aus, dass die Maschinenrisikobewertung und alle anwendbaren maschinenspezifischen Anforderungen festgelegt wurden PLr d Für die relevante Sicherheitsfunktion.
Schritt 1 Definieren Sie die Sicherheitsfunktion
Vor der Durchführung von Zuverlässigkeitsberechnungen muss das beabsichtigte Verhalten klar definiert werden.
Eine vereinfachte Sicherheitsfunktionsbeschreibung für dieses Beispiel könnte lauten:
Wenn der Zugangsschutz geöffnet wird, muss die Bewegung einer gefährlichen Maschine gemäß den festgelegten Reaktionsanforderungen in den definierten sicheren Zustand gebracht oder dort gehalten werden.
Eine echte Sicherheitsanforderungsspezifikation würde zusätzliche Informationen wie Betriebsmodi, Auslösebedingungen, sicheren Zustand, erforderliche Reaktionszeit, Rücksetz- und Neustartverhalten, Fehlerreaktion und relevante Schnittstellen enthalten.
Schritt 2 Identifizieren Sie die Sicherheitsfunktion, die implementiert wird
Zur Erläuterung können viele Sicherheitsfunktionen anhand der bekannten Eingangs- und Ausgangssequenz verstanden werden:
- Eingabe Erkennen Sie, dass sich der Zugangsschutz nicht mehr in dem für den Betrieb gefährlicher Maschinen erforderlichen Zustand befindet.
- Logik Bewerten Sie den sicherheitsrelevanten Input und geben Sie die erforderliche sicherheitsrelevante Kontrollreaktion heraus.
- Ausgabe Betätigen Sie die Maschine so, dass gefährliche Bewegungen gemäß der definierten Sicherheitsfunktion gestoppt oder verhindert werden.
Eine echte Implementierung kann mehrere Subsysteme, integrierte Funktionen oder verschiedene Technologien enthalten ISO 13849-1:2023 konzentriert sich auf die Sicherheitsfunktion als Kombination der Subsysteme, die tatsächlich dazu beitragen.
Schritt 3 Bestimmen Sie, wie jedes Subsystem bewertet wird
Nicht jedes Teilsystem muss genau so bewertet werden Die verfügbaren sicherheitsrelevanten Daten hängen davon ab, ob das Teilsystem vom Maschinenbauer entworfen wird oder bereits von seinem Hersteller bewertet und validiert wurde.
Wenn der Maschinenhersteller oder Integrator die Subsystemarchitektur entwickelt, kann die ISO 13849-Bewertung Parameter wie Kategorie, MTTF erfordernd,DCavg, CCF und die relevanten qualitativen Anforderungen.
Ein Teilsystem kann bereits dokumentierte sicherheitsrelevante Merkmale wie PL-Fähigkeit und PFH zusammen mit definierten Einsatzbedingungen und - einschränkungen aufweisen, Diese Daten können in die Bewertung der Gesamtsicherheitsfunktion gemäß der geltenden Norm und der Dokumentation des Herstellers einfließen.
Diese Unterscheidung ist wichtig Ingenieure sollten nicht automatisch jedes validierte Subsystem öffnen und neue interne Kategorie, MTTF, erfindend oder DCavg Werte, wenn das Teilsystem durch seine deklarierten sicherheitsrelevanten Daten verwendet werden soll.
Schritt 4 & Bewertung der kompletten Sicherheit
Die Sicherheitsfunktion wird dann als Kombination der beitragenden Subsysteme bewertet.
Ihre Beiträge zu gefährlichen Fehlern, sicherheitsrelevanten Fähigkeiten, Architektur und geltenden qualitativen Anforderungen müssen mithilfe der ISO 13849-Methodik berücksichtigt werden.
Es reicht nicht aus, das Teilsystem mit der höchsten Einzel-PL zu identifizieren und diese Bewertung auf die gesamte Funktion anzuwenden Ebenso kann ein starkes Input-Teilsystem nicht automatisch eine unzureichende Leistung an anderer Stelle in der sicherheitsrelevanten Kette ausgleichen.
Schritt 5 Vergleichen Sie die erreichte PL mit PL
Nachdem die relevanten quantitativen und qualitativen Anforderungen bewertet wurden, wird das erreichte Leistungsniveau mit dem erforderlichen Leistungsniveau verglichen, das in der Sicherheitsanforderungsspezifikation definiert ist.
Für dieses Beispiel:
Erforderliche PLr = d
Die ausgefüllte sicherheitsrelevante Kontrollfunktion muss daher ein erreichtes Leistungsniveau nachweisen, das für diese Anforderung ausreicht.
Eine Berechnung, die einen niedrigeren erreichten PL ergibt, bedeutet, dass das Design den angenommenen PLr nicht erfüllt und überdacht werden muss.
Schritt 6 Verwenden Sie gegebenenfalls Berechnungstools
Engineering-Tools können die Bewertung erleichtern, insbesondere wenn eine Sicherheitsfunktion mehrere Subsysteme oder detaillierte Zuverlässigkeitsdaten enthält.
SISTEMA, bereitgestellt vom Deutschen Institut für Arbeitsschutz (IFA), unterstützt die ISO 13849-Bewertung durch die Modellierung sicherheitsrelevanter Strukturen und die Berechnung von Werten einschließlich des erreichten Leistungsniveaus.
Schritt 7 Die Überprüfung und Validierung folgt noch
Das Erreichen der erforderlichen berechneten PL ist nicht das Ende des Prozesses.
Das Design muss anhand der festgelegten Anforderungen überprüft werden und die implementierte Sicherheitsfunktion muss validiert werden, um zu bestätigen, dass sie unter den relevanten Betriebs- und Fehlerbedingungen die beabsichtigte Leistung erbringt.
Dazu gehört mehr als nur Zuverlässigkeitsmathematik. Die eigentliche Implementierung kann Verkabelung, Konfiguration, Software, Schnittstellen, Fehlerreaktion, Stoppverhalten und Neustartverhalten umfassen, die im Rahmen des vollständigen Sicherheitsarguments überprüft werden müssen.
Zwei Schalter, zwei Ausgänge oder zwei Schütze stellen nicht automatisch Kategorie 3, Kategorie 4, PL d oder PL e her. Die Architektur, das Fehlerverhalten, die Diagnoseabdeckung, die Zuverlässigkeit, die CCF-Maßnahmen und die anderen anwendbaren Anforderungen müssen das beanspruchte Ergebnis unterstützen.
Beginnen Sie mit der Gefahr und der definierten Sicherheitsfunktion, stellen Sie PLr her, identifizieren Sie die beitragenden Subsysteme und ihre gültigen sicherheitsrelevanten Daten, bewerten Sie die vollständige Funktion und überprüfen und validieren Sie dann die Implementierung Produktbewertungen und Softwareberechnungen unterstützen diesen Prozess; sie ersetzen ihn nicht.
Leistungsniveau vs. SIL: Wie sollten sie verglichen werden?
ISO 13849-1 verwendet Performance Levels, während IEC 62061 Safety Integrity Levels verwendet Beide Frameworks verwenden PFH bei der Bewertung gefährlicher zufälliger Hardwareausfälle, PL und SIL sollten jedoch nicht als austauschbare Etiketten behandelt werden.
Maschinenbauer treffen häufig auf beides ISO 13849-1 und IEC 62061. Die beiden Normen befassen sich aus unterschiedlichen methodischen Perspektiven mit der funktionalen Sicherheit von Maschinensteuerungssystemen.
Ihre quantitativen Ergebnisse können verglichen werden, da beide die durchschnittliche Häufigkeit gefährlicher Ausfälle pro Stunde oder PFH als wichtiges Zuverlässigkeitsmaß verwenden.
Jene gemeinsame Metrik ist nützlich, sie sollte aber nicht in die Behauptung gestreckt werden, dass jede PL ein völlig identisches SIL-Äquivalent hat Die umgebende Architektur, Designregeln, systematische Anforderungen und Validierungsmethodik bleiben standardspezifisch.
PL und SIL gehören zu unterschiedlichen Methoden
Leistungsniveau ISO-1384
ISO 13849-1 verwendet PL a bis PL e und kombiniert quantitative Zuverlässigkeit mit ausgewiesenen Architekturen, Diagnoseabdeckung, MTTFd, Maßnahmen und Anforderungen im Zusammenhang mit systematischer Integrität bei Verstößen gegen die gemeinsame Ursache.
Sicherheitsintegritätsstufe I1EC 6206
IEC 62061 verwendet SIL 1 bis SIL 3 für sicherheitsbezogene Steuerungsfunktionen von Maschinen. Seine Methodik bewertet die probabilistische Hardwareintegrität zusammen mit architektonischen Einschränkungen und systematischer Sicherheitsintegrität.
Vergleich der quantitativen PFH-Bereiche
Die folgende Tabelle lässt sich am besten als lesen PFH-Korrespondenzführer, nicht als universelle Umrechnungstabelle zwischen zwei vollständigen Standards.
| ISO 13849 PL | ISO 13849-1:2023 PFH | IEC 62061 Kontext |
|---|---|---|
| PL a | 1 × 10-5 1 PFH < 1 10-4 | Keine direkte SIL 13-Korrespondenz über den gesamten PL-Bereich. |
| PL b | 3 × 10-6 1 PFH < 1 10-5 | Fällt in das IEC 62061 SIL 1 PFH-Band. |
| PL c | 1 × 10-6 10 PFH < 3 ×-6 | Fällt in das IEC 62061 SIL 1 PFH-Band. |
| PL d | 1 × 107 1 PFH < 1 10-6 | Entspricht quantitativ dem IEC 62061 SIL 2 PFH-Band. |
| PL e | PFH < 1 × 107 | Entspricht dem mit SIL 3 verbundenen Bereich mit der höchsten Maschinensicherheitsintegrität, während das IEC 62061 SIL 3 PFH-Band normalerweise als 1 × 10 ausgedrückt wird-8 1 PFH < 1 107. |
“PL ist SIL 2 sinnvoller Kurzschrift” ist aber d unvollständig
PL d und SIL 2 belegen dasselbe quantitative PFH-Intervall, daher ist der Kurzformvergleich nützlich, wenn es um gefährliche zufällige Hardwareausfälle geht.
Dies bedeutet nicht, dass ein gemäß ISO 13849-1 entworfenes und bewertetes System einfach in ein IEC 62061 SIL 2-System umbenannt werden kann oder umgekehrt.
Jeder Standard hat Anforderungen, die Angelegenheiten wie Subsystemarchitektur, Hardware-Fehlertoleranz, Diagnose, systematische Fehler, Software, Verifizierung und Validierung regeln Diese Anforderungen bleiben Teil der anwendbaren Methodik.
Kategorie ist keine dritte gleichwertige Skala
ISO 13849 Die Kategorien B, 1, 2, 3 und 4 beschreiben ausgewiesene Architekturen und Fehlerverhalten Sie bilden keine weitere Integritätsskala, die neben PL und SIL in einem einfachen dreispaltigen Konvertierungsdiagramm platziert werden kann.
Zum Beispiel die Aussage:
Kategorie 3 = PL d = SIL 2
Übervereinfacht ist.
Kategorie 3 kann Teil eines Entwurfs sein, der PL d erreicht, aber der erreichte PL hängt auch von Zuverlässigkeitsdaten, diagnostischer Abdeckung, Maßnahmen bei Fehlschlägen und der Erfüllung der anderen geltenden ISO 13849-Anforderungen ab.
Die standardübergreifende Verwendung ist möglich, aber das Subsystem wird kontrolliert
Modernes Maschinensicherheitsdesign kann zuvor validierte Subsysteme kombinieren, die nach verschiedenen Funktionssicherheitsstandards entwickelt wurden. ISO 13849-1:2023 erkennt zuvor validierte Subsysteme gemäß IEC 62061, der IEC 61508-Serie und relevanten sicherheitsrelevanten Produktstandards ausdrücklich an.
Wo SIL-basierte Subsysteme in eine Sicherheitsfunktion nach ISO 13849 eingebaut sind, können ihre PFH - und Integritätsfähigkeit innerhalb der durch die Norm definierten Bedingungen genutzt werden Dies bedeutet nicht, dass dem importierten Subsystem immer eine ISO 13849-Kategorie zugeordnet werden muss.
ISO 13849 oder IEC 62061?
Der geeignete Rahmen hängt von der Maschinenanwendung, den geltenden Standards, den beteiligten Technologien, dem technischen Ansatz und dem für das Projekt angenommenen Sicherheitslebenszyklus ab.
Es ist nicht mehr genau, die Auswahl auf “ISO 13849 für mechanische Systeme und IEC 62061 für elektrische Systeme”zu reduzieren.” Beide Standards unterstützen mittlerweile umfassende Maschinensteuerungssystemtechnologien und können in anspruchsvollen Designs für die funktionale Sicherheit eingesetzt werden.
Welche Methodik auch immer ausgewählt wird, sie sollte kohärent angewendet und klar dokumentiert werden.
ISO 13849-1:2023 ist die aktuelle vierte Ausgabe von Teil 1. IEC 62061:2021 ist die aktuelle Basisausgabe des Maschinen-Funktions-Sicherheitsstandards mit späteren Änderungen.
In IEC 62061 werden die gefährlichen zufälligen Hardware-Ausfallbänder für Maschinen üblicherweise als SIL 1: 10 ausgedrückt-6 bis <10-5, SIL 2: 107 bis <10-6,und SIL 3: 10-8 bis <107 Stunde.
Drei Punkte, die es wert sind, in Erinnerung zu bleiben
- PL und SIL können durch PFH verglichen werden, Die beiden vollständigen Methoden sind jedoch nicht austauschbar.
- PL d und SIL 2 weisen eine besonders direkte quantitative PFH-Entsprechung auf, Während PL e mit der aktuellen ISO 13849-1:2023 Definition von PFH <10 gelesen werden sollte7.
- Kategorie ist ein Architekturkonzept nach ISO 13849, Keine zusätzliche SIL/PL-Umwandlungsskala.
Verwenden Sie PFH-Korrespondenz, um die Beziehung zwischen Leistungsniveau und Sicherheitsintegritätsniveau zu verstehen, befolgen Sie jedoch die Entwurfs-, Berechnungs-, Verifizierungs- und Validierungsanforderungen des tatsächlich angewandten Funktionssicherheitsstandards.
IEC 61496 Typ 2, Typ 3 und Typ 4: Wie verhalten sie sich zu PL und SIL?
IEC 61496 klassifiziert elektroempfindliche Schutzausrüstung nach Typ Diese Typklassen definieren die sicherheitsrelevante Leistungsfähigkeit der Schutzausrüstung, bestimmen jedoch nicht die erreichte PL oder SIL der gesamten Maschinensicherheitsfunktion.
IEC 61496-1 Allgemeine Anforderungen und Prüfungen für elektroempfindliche Schutzausrüstung, allgemein abgekürzt, vorsieht ESPE.
Verschiedene Sensortechnologien werden dann von nachfolgenden Teilen der IEC 61496-Serie angesprochen. Beispielsweise werden aktive optoelektronische Schutzvorrichtungen AOPDs (Anwendungen für Sicherheitslichtvorhänge werden von I61496-2 angesprochen.
Einer der nützlichsten Aspekte der Typklassifizierung besteht darin, dass sie die maximale Sicherheitsintegritätsfähigkeit festlegt, für die ein ESPE-Typ verwendet werden kann.
Typklasse und Anwendungsfähigkeit
Die Beziehung lässt sich am besten mit ausdrücken “bis” Anstatt Typ, PL und SIL als austauschbare Etiketten zu behandeln.
| IEC 61496 Typ | ISO 13849 Anwendungsfähigkeit | IEC 62061 Anwendungsfähigkeit |
|---|---|---|
| Typ 2 | Bis PL c | Bis SIL 1 / SIL CL 1 |
| Typ 3 | Bis PL d | Bis SIL 2 / SIL CL 2 |
| Typ 4 | Bis PL e | Bis SIL 3 / SIL CL 3 |
Warum ist Typ 3 wichtig?
Frühere Ausgaben des IEC 61496-Frameworks waren üblicherweise mit ESPEs vom Typ 2 und Typ 4 verbunden. Die vierte Ausgabe von IEC 61496-1, die 2020 veröffentlicht wurde, führte Typ 3 als zusätzliche Klasse ein.
Typ 3 bietet Möglichkeiten für Anwendungen bis zu PL d / SIL 2. Damit wird die Lücke zwischen der maximalen Einsatzfähigkeit von Typ 2 und Typ 4 gefüllt.
Es zeigt auch, warum die Typauswahl der erforderlichen Leistung der Sicherheitsfunktion folgen sollte und nicht der Annahme, dass immer der höchste Typ ausgewählt werden muss.
Ein Typ 2 ESPE hat Anwendungsfähigkeit nur bis PL c und kann daher nicht die erforderliche ESPE-Fähigkeit für diese PLr d-Sicherheitsfunktion bereitstellen.
Ein ESPE vom Typ 3 verfügt über eine Leistungsfähigkeit bis zu PL d und kann daher aus Sicht der ESPE-Performance-Klasse geeignet sein.
Ein Typ 4 ESPE kann auch verwendet werden, da seine Fähigkeit bis zu PL e reicht, jedoch beweisen weder Typ 3 noch Typ 4 automatisch, dass die komplette Sicherheitsfunktion PL d erreicht.
Der Typ ist nicht dasselbe wie die Auflösungs- oder Erkennungsfähigkeit
Ein zweites häufiges Missverständnis besteht darin, die IEC 61496-Typklasse so zu behandeln, als ob sie die Auflösung der physikalischen Erkennung eines ESPE beschreiben würde.
Das sind verschiedene Merkmale.
- Typ Behandelt sicherheitsrelevante Konstruktion, Fehlerverhalten und Integritätsfähigkeit.
- Erkennungsfähigkeit oder Auflösung Größe oder Charakteristik eines Objekts beschreibt, das das Sensorsystem erfassen soll.
- Schutzfeldabmessungen Beschreiben Sie den von der Ausrüstung bereitgestellten physischen Erfassungsbereich.
Eine bestimmte Auflösung stellt daher nicht fest, ob es sich bei einem ESPE um Typ 2, Typ 3 oder Typ 4 handelt.
Gerätefähigkeit und Systemfähigkeit sind getrennte Fragen
Bei der Auswahl einer elektroempfindlichen Schutzvorrichtung sollten zwei Fragen getrennt gehalten werden.
- Ist der ESPE-Typ für die erforderliche PLr oder SIL der Anwendung geeignet?
- Erreicht die komplette sicherheitsrelevante Steuerungsfunktion tatsächlich die geforderte Leistung, nachdem alle beitragenden Teilsysteme bewertet wurden?
Die erste Frage betrifft die Leistungsfähigkeit der Schutzausrüstung Die zweite betrifft die komplette Maschinensicherheitsfunktion.
Das Bestehen des ersten Tests beantwortet nicht automatisch den zweiten.
IEC 61496 bestimmt nicht das vollständige Schutzlayout
IEC 61496 legt Anforderungen an die Schutzausrüstung selbst sowie deren sicherheitsrelevante Leistung und Schnittstellenverhalten fest. Es bestimmt nicht für sich genommen jeden Aspekt, wie der Schutz auf eine bestimmte Maschine angewendet werden muss.
Angelegenheiten wie die erforderliche Sicherheitsfunktion, die Bewertung des Maschinenrisikos, die Positionierung der Schutzausrüstung, der Sicherheitsabstand und andere anwendungsspezifische Maßnahmen müssen durch die entsprechenden Maschinensicherheitsstandards und den technischen Prozess angegangen werden.
IEC 61496-1:2020 ist die vierte Ausgabe von Sicherheit von Maschinen & Elektrosensitive Schutzausrüstung Teil 1: Allgemeine Anforderungen und elektrosensible Schutzausrüstung.
IEC 61496-2:2020 enthält besondere Anforderungen an Geräte, die aktive optoelektronische Schutzvorrichtungen (AOPDs) verwenden, das Sensorprinzip, das üblicherweise mit Sicherheitslichtvorhängen und zugehörigen optischen Schutzausrüstungen verbunden ist.
IEC 61496 Typ definiert die Einsatzfähigkeit der elektrosensitiven Schutzausrüstung: Typ 2 bis PL c / SIL 1, Typ 3 bis PL d / SIL 2, und Typ 4 bis PL e / SIL 3. Das erreichte PL oder SIL der vollständigen Sicherheitsfunktion muss noch gesondert festgelegt werden.
Verifizierung, Validierung und SISTEMA: Was macht jeder?
Die Berechnung eines erreichten Leistungsniveaus ist wichtig, aber die Berechnung ist nur ein Teil des Nachweises, dass eine Sicherheitsfunktion korrekt entworfen und implementiert wurde.
Funktionale Sicherheit erfordert einen nachvollziehbaren Zusammenhang zwischen den ursprünglichen Sicherheitsanforderungen, dem technischen Design, der quantitativen Bewertung und dem Verhalten der implementierten Maschine.
Deshalb Überprüfung, Validierung und Werkzeuge wie SISTEMA Nicht als austauschbare Tätigkeiten behandelt werden sollten.
Eine Berechnung kann zeigen, dass die numerischen und architektonischen Annahmen eines Entwurfs in der Lage sind, das erforderliche Leistungsniveau zu erreichen. Es kann allein nicht beweisen, dass die reale Maschine richtig verdrahtet, programmiert, konfiguriert und integriert wurde.
Verifizierung und Validierung beantworten unterschiedliche Fragen
In der praktischen Ingenieurskunde lässt sich die Unterscheidung wie folgt verstehen.
| Aktivität | Hauptfrage | Typische Beweise |
|---|---|---|
| Überprüfung | Erfüllt der Entwurf und seine Bewertung die festgelegten Anforderungen und Designkriterien? | Designüberprüfung, Architekturprüfungen, Berechnungen, Subsystemdaten, Softwareüberprüfung und Bestätigung der erreichten PL. |
| Validierung | Erfüllt die implementierte Sicherheitsfunktion tatsächlich die festgelegten Sicherheitsanforderungen? | Analyse und Prüfung der implementierten Funktion, einschließlich Normalbetrieb, relevanter Fehlerbedingungen und spezifiziertem Sicherheitsverhalten. |
Verifizierung: Überprüfung des Engineering-Ergebnisses
Die Überprüfung liefert den Nachweis, dass das sicherheitsrelevante Design gemäß den definierten Anforderungen und der geltenden ISO 13849-Methodik entwickelt und bewertet wurde.
Je nach Sicherheitsfunktion kann die Verifizierung das Bestätigen umfassen:
- dass die Sicherheitsfunktion und ihre Anforderungen klar definiert wurden;
- dass die ausgewählte PLr die Anforderung ist, die berücksichtigt wird;
- dass Subsystemstrukturen und Schnittstellen korrekt dargestellt werden;
- dass Herstellerdaten und Zuverlässigkeitswerte innerhalb der angegebenen Bedingungen verwendet werden;
- Diese Kategorie, MTTFd, DCavg, CCF und andere relevante Parameter wurden gegebenenfalls bewertet;
- dass Software und systematische Anforderungen berücksichtigt wurden; Und
- dass das erreichte Leistungsniveau für die erforderliche PLr ausreicht.
Die Verifizierung ist daher umfassender als das bloße Lesen des endgültigen PL-Werts aus einem Berechnungstool.
Validierung: Bestätigung der implementierten Sicherheitsfunktion
Bei der Validierung wird untersucht, ob die implementierte sicherheitsrelevante Kontrollfunktion tatsächlich die festgelegten Sicherheitsanforderungen erfüllt.
Die ISO 13849-Validierung verwendet Analyse und Prüfung. Die beiden Ansätze ergänzen einander; Die Analyse macht entsprechende Funktionstests nicht überflüssig.
Abhängig von der Sicherheitsfunktion und ihrer Spezifikation kann die Validierung die Prüfung von: umfassen
- Einleitung der erforderlichen Sicherheitsmaßnahme;
- Erreichen und Aufrechterhalten des definierten sicheren Zustands;
- Reaktion auf relevante Fehler;
- Rücksetz- und Neustartverhalten;
- Betriebsarten und Modusübergänge;
- angegebenen Reaktions - oder Stoppzeiten;
- Verkabelung und Schnittstellenverhalten;
- Software- und Parametereinstellungen; Und
- Umwelt- oder Betriebsbedingungen, die Teil der Sicherheitsanforderungsspezifikation sind.
Was hat sich mit der Validierung in ISO 13849-1:2023 geändert?
Frühere Ausgaben wurden häufig zusammen mit ISO 13849-2 für den detaillierten Validierungsprozess verwendet.
In ISO 13849-1:2023 wurden die normativen Validierungsanforderungen überarbeitet und integriert Abschnitt 10 von Teil 1. Dadurch wird die Validierung zu einem sichtbareren Teil desselben Sicherheitsfunktions-Designlebenszyklus, der von ISO 13849-1 abgedeckt wird.
Die Änderung stärkt auch die Beziehung zwischen der Sicherheitsanforderungsspezifikation und dem späteren Validierungsprozess: Die Validierung erfordert einen definierten Satz von Anforderungen, anhand derer die implementierte Sicherheitsfunktion untersucht werden kann.
ISO 13849-2:2012 bleibt derzeit eine veröffentlichte ISO-Norm. Es spezifiziert die Validierung durch Analyse und Prüfung spezifizierter Sicherheitsfunktionen, der erreichten Kategorie und des erreichten Leistungsniveaus.
Die zur detaillierten Fehlerbewertung verwendeten Fehlerbewertungstabellen bleiben ebenfalls in Teil 2 und werden nicht vollständig in ISO 13849-1:2023 wiedergegeben.
Ein überarbeiteter Teil 2 befindet sich in der Entwicklung Bis zur Veröffentlichung und Anwendbarkeit eines Ersatzes sollten der aktuelle veröffentlichte Status und die relevanten Inhalte der ISO 13849-2:2012 nicht einfach ignoriert werden.
Wo passt SISTEMA?
SISTEMA Applications the Safety Integrity Software Tool zur Bewertung maschineller Maschinen 3849 wird von der IFA zur Unterstützung technischer Arbeiten mit ISO 1849 bereitgestellt.
Es ermöglicht einem Ingenieur, Sicherheitsfunktionen und Subsysteme darzustellen, relevante sicherheitsrelevante Daten einzugeben und die Mengen zu berechnen, die zur Bewertung des erreichten Leistungsniveaus verwendet werden.
Es kann das Modell strukturieren und mit Parametern wie PLr, Kategorie, MTTF arbeitend, DCavg, Gegebenenfalls CCF- und Subsystem-PFH-Daten.
Der Ingenieur muss noch Gefahren identifizieren, die Sicherheitsfunktion definieren und die erforderlichen PLr unter Verwendung des geltenden Risikobewertungsprozesses und der geltenden Standards festlegen.
Falsche Verkabelung, ungeeignete Softwareparameter, Schnittstellenfehler, Installationsfehler oder falsche Eingabedaten können auch dann vorliegen, wenn das Softwaremodell ein akzeptables PL-Ergebnis liefert.
Die implementierte Sicherheitsfunktion benötigt weiterhin die erforderliche Analyse, Prüfung und dokumentierte Validierung anhand ihrer Sicherheitsanforderungsspezifikation.
Dokumentation verbindet den kompletten Prozess
Eine gute Dokumentation der funktionalen Sicherheit sollte es ermöglichen, die technischen Entscheidungen von der ursprünglichen Gefahren- und Sicherheitsfunktion bis zum endgültigen Validierungsnachweis zu verfolgen.
Ein Projektdatensatz kann daher Folgendes umfassen:
- Die Maschinenrisikobewertung;
- Die Sicherheitsanforderungsspezifikation;
- Die ermittelte PLr;
- Subsystemarchitektur und sicherheitsrelevante Daten;
- Berechnungen und technische Annahmen;
- Software- und Konfigurationsinformationen, sofern relevant;
- Verifizierungsaufzeichnungen; Und
- Validierungspläne, Testergebnisse und Schlussfolgerungen.
Diese Rückverfolgbarkeit wird besonders wichtig, wenn eine Maschine später modifiziert wird, da Ingenieure verstehen müssen, welche ursprünglichen Annahmen und Sicherheitsanforderungen möglicherweise betroffen waren.
Bei der Überprüfung wird überprüft, ob das technische Design und die Bewertung ihre definierten Anforderungen erfüllen. Die Validierung verwendet Analysen und Tests, um zu bestätigen, dass die implementierte Sicherheitsfunktion ihre Sicherheitsanforderungsspezifikation erfüllt. SISTEMA kann die quantitative Bewertung unterstützen, ersetzt jedoch keine der beiden Aktivitäten.
Was hat sich in ISO 13849-1:2023 geändert?
Die vierte Ausgabe behält das bekannte Performance Level-Framework bei, aktualisiert jedoch erheblich die Art und Weise, wie Sicherheitsfunktionen spezifiziert, strukturiert, entworfen, bewertet und validiert werden.
ISO 13849-1:2023 ist nicht als Ersatz für das Konzept PL a-to-e zu verstehen Performance Level, PLr, Category, MTTFd, „Diagnoseabdeckung und Fehlschläge allgemeiner Ursachen bleiben wichtige Bestandteile der Methodik.
Die größere Veränderung liegt im umgebenden Engineering-Prozess Die Norm stellt die Sicherheitsfunktion klarer als eine Kombination von beitragenden Subsystemen dar und gibt Spezifikation, Software, Validierung und Funktional-Sicherheitsmanagement mehr Struktur.
Für Ingenieure, die mit ISO 13849-1:2015 vertraut sind, ist die Ausgabe 2023 daher eher eine Weiterentwicklung und wesentliche Modernisierung der Methodik als ein völlig anderes System.
1. Stärkere Fokussierung auf die Sicherheitsfunktion und ihre Subsysteme
Eine der deutlichsten strukturellen Veränderungen ist die stärkere Fokussierung auf die Implementierung einer Sicherheitsfunktion als Kombination mehrerer Teilsysteme.
Dadurch wird die System-Level-Ansicht expliziter Anstatt eine einzelne Sicherheitsvorrichtung so zu behandeln, als wäre sie die komplette Sicherheitsfunktion, betrachtet der Ingenieur alle Subsysteme, die zum erforderlichen Sicherheitsverhalten beitragen.
Diese Subsysteme können sowohl selbst entwickelte Strukturen als auch zuvor evaluierte Subsysteme mit deklarierten sicherheitsrelevanten Daten umfassen.
2. Die Sicherheitsfunktionsspezifikation und das SRS wurden gestärkt
Klausel 5 legt größeren Wert auf die Spezifikation von Sicherheitsfunktionen und auf die Spezifikation der Sicherheitsanforderungen (SRS).
Ziel ist es, klar festzulegen, was die Sicherheitsfunktion tun muss, bevor der Ingenieur nachweisen möchte, dass das Design das erforderliche Leistungsniveau erreicht.
Je nach Sicherheitsfunktion können relevante Anforderungen sein:
- Das erforderliche Sicherheitsverhalten;
- PLr;
- Relevante Betriebsarten;
- Auslösebedingungen;
- Sicherheitszustandsanforderungen;
- Reaktionszeiten;
- Fehlerreaktionsverhalten;
- Anforderungen zum Zurücksetzen und Neustarten; Und
- Schnittstellen zu anderen Sicherheitsfunktionen.
Anhang M enthält ergänzende Informationen, die die Entwicklung der Sicherheitsanforderungsspezifikation unterstützen sollen.
3. Mehrere Designregeln für Subsysteme wurden präzisiert
Klausel 6 enthält überarbeitete und klargestellte Anforderungen an die Gestaltung sicherheitsrelevanter Teilsysteme.
Zu den Änderungen gehört eine optimierte Definition von Kategorie 2, zusammen mit Klarstellungen in Bezug auf Fehlerberücksichtigung, Fehlerausschluss und die Verwendung gut ausprobierter Komponenten.
Die Überarbeitung stärkt ein Prinzip, das in ganz ISO 13849 gilt: Die Kategorie identifiziert Architektur- und Fehlerverhaltensmerkmale, bestimmt jedoch nicht unabhängig das endgültige Leistungsniveau.
4. Common Cause Failure wird vom Subsystem expliziter betrachtet
Anhang F erweitert und präzisiert Maßnahmen dagegen Common Cause Failure (CCF).
Eine wichtige praktische Änderung ist die klarere Erwartung, dass Anti-CCF-Maßnahmen berücksichtigt werden Subsystemebene. Verschiedene Subsysteme können unterschiedliche Technologien, Layouts, Umweltexpositionen und gemeinsame Fehlermechanismen haben.
Der Ingenieur sollte daher nicht davon ausgehen, dass eine generische CCF-Bewertung automatisch jedes Subsystem in einer komplexen Sicherheitsfunktion repräsentiert.
5. Sicherheitsrelevante Softwareanforderungen wurden überarbeitet und erweitert
Klausel 7 enthält Verbesserungen und Klarstellungen in Bezug auf sicherheitsrelevante Software.
Die Ausgabe 2023 befasst sich mit Software als Teil des gesamten sicherheitsrelevanten Engineering-Prozesses und behandelt die Hardware-Zuverlässigkeit nicht als allein ausreichend.
Anhang N ergänzt diese Anforderungen durch Informationen zur Vermeidung systematischer Fehler durch Softwaredesign und enthält ein einfaches Beispiel zur Softwarevalidierung.
Dies ist besonders relevant, da ein System seine Random-Hardware-Zuverlässigkeitsziele erfüllen kann und aufgrund von Spezifikations-, Programmier-, Parametrisierungs- oder Änderungsfehlern immer noch nicht die beabsichtigte Sicherheitsfunktion erfüllt.
6. Validierungsanforderungen sind nun in Teil 1 enthalten
ISO 13849-1:2023 führt eine spezielle Validierungsklausel 10 ein. Normative Validierungsanforderungen aus ISO 13849-2 wurden überarbeitet und in Teil 1 integriert.
Dies bringt die Validierung sichtbarer in denselben Lebenszyklus wie die Spezifikation, das Design und die Leistungsniveaubewertung.
Es unterstreicht auch die Bedeutung des SRS: Validierungsbedarf definierte Anforderungen, anhand derer die implementierte Sicherheitsfunktion durch Analyse und Tests untersucht werden kann.
7. Bestimmung des PLR-Leitfadens insbesondere für den Parameter P
Anhang A behält das bekannte S-hoc-Risikographenprinzip bei, überarbeitet jedoch die Behandlung von Parameter P, die Möglichkeit, die Gefahr zu vermeiden oder den Schaden zu begrenzen.
Die Ausgabe 2023 bietet strukturiertere Leitlinien, sodass die P1- oder P2-Entscheidung realistische Betriebsbedingungen widerspiegelt und nicht eine vereinfachte Frage, ob ein Bediener theoretisch wegziehen könnte.
Zu den Faktoren können Bedienerkennwerte, gefährliche Bewegungsgeschwindigkeit, physische Vermeidungsmöglichkeiten, Erkennung der Gefahr und betriebliche Komplexität gehören.
8. Das funktionale Sicherheitsmanagement erhielt explizitere Leitlinien
Anhang G.5 erweitert die Leitlinien zu Funktionales Sicherheitsmanagement.
Ziel ist es, einen systematischen Ansatz für die Gestaltung und Implementierung sicherheitsrelevanter Kontrollsysteme bereitzustellen und durch Spezifikation, Implementierung und spätere Modifikation verursachte Fehler zu reduzieren.
Ein funktionaler Sicherheitsplan kann relevante Aktivitäten, Verantwortlichkeiten, Ressourcen und Verfahren während des gesamten Projektlebenszyklus dokumentieren Die geeignete Form und Tiefe hängt von Faktoren wie Komplexität, Umfang und Neuheit des Projekts ab.
9. Die EMV-Immunität erhält zusätzliche praktische Aufmerksamkeit
Anhang L enthält weitere Informationen zur Erreichung einer ausreichend hohen elektromagnetischen Immunität für sicherheitsrelevante Steuerungssysteme.
Dies ist wichtig, da elektromagnetische Störungen einen häufigen oder systematischen Einfluss auf sicherheitsrelevante Elektronik, Schnittstellen und Kommunikationspfade haben können.
Die funktionale Sicherheit kann daher nicht nur anhand von Zuverlässigkeitszahlen bewertet werden, während die tatsächliche elektromagnetische Umgebung, in der die Sicherheitsfunktion arbeiten muss, außer Acht gelassen wird.
10. Mehrere informative Anhänge bieten zusätzliche technische Leitlinien
Die überarbeiteten Anhänge machen unterstützende technische Informationen in mehreren Bereichen expliziter.
-
Anhang F - Fehlerursache
Klärt Maßnahmen gegen CCF und deren Bewertung auf Subsystemebene.
-
Anhang G.5 Funktionales Sicherheitsmanagement
Bietet Leitlinien für die Organisation des Funktionssicherheitsprozesses und die Dokumentation von Verantwortlichkeiten und Aktivitäten.
-
Anhang L EMC
Bietet zusätzliche Informationen, die eine angemessene elektromagnetische Immunität sicherheitsrelevanter Kontrollsysteme unterstützen sollen.
-
Anhang M Spezifikation der Sicherheitsanforderungen
Bietet ergänzende Informationen zur Definition und Dokumentation von Sicherheitsfunktionsanforderungen.
-
Anhang N Sicherheitsbezogene Software
Bietet Informationen zur Vermeidung systematischer Softwareausfälle und enthält ein einfaches Beispiel für die Softwarevalidierung.
-
Anhang O Sicherheitswerte bezogene Komponente
Bietet zusätzliche Anleitungen für die Kommunikation und Nutzung sicherheitsrelevanter Komponentendaten, abgestimmt auf den in VDMA 66413 verwendeten Ansatz.
Was hat sich nicht grundlegend geändert?
Die zentrale Idee bleibt bekannt: eine Sicherheitsfunktion definieren, die erforderlichen PLr festlegen, das sicherheitsrelevante Kontrollsystem entwerfen, das erreichte Leistungsniveau bewerten und diese Implementierung überprüfen und validieren.
Parameter wie Kategorie, MTTFd,DCavg und CCF weiterhin wichtig bei der Bewertung selbst entwickelter Subsysteme.
Am sichtbarsten veränderte sich die Struktur rund um diese Berechnungen: klarere Sicherheitsfunktionsspezifikation, stärkere Nutzung des Subsystemkonzepts, stärkere Software- und Validierungsbehandlung sowie explizitere Lebenszyklus- und Managementleitlinien.
Sie erschien im April 2023 und löste ISO 13849-1:2015 als aktuelle internationale Ausgabe ab.
Die Norm gilt für sicherheitsrelevante Teile von Steuerungssystemen für Hochbedarfs - und Dauerbetrieb, einschließlich ihrer Teilsysteme, unabhängig von Technologien wie elektrischer, hydraulischer, pneumatischer oder mechanischer Art.
ISO 13849-1:2023 behält das Performance Level Framework bei, macht aber den kompletten Lebenszyklus von Funktional-Sicherheit expliziterDie größten praktischen Änderungen sind nicht einfach neue PL-Nummern; sie betreffen, wie Sicherheitsfunktionen spezifiziert, in Subsysteme unterteilt, entworfen, verwaltet, bewertet und validiert werden.
Häufige Fehler bei der Interpretation von ISO 13849
Viele Funktionssicherheitsfehler beginnen, wenn ein Parameter, eine Gerätebewertung oder ein Berechnungsergebnis so behandelt werden, als ob sie die gesamte Sicherheitsfunktion darstellen würden.
ISO 13849 lässt sich einfacher anwenden, wenn seine Konzepte in der richtigen Reihenfolge bleiben: Definieren Sie die Sicherheitsfunktion, bestimmen Sie PLr, entwerfen Sie die beitragenden Subsysteme, bewerten Sie den erreichten PL und überprüfen und validieren Sie dann die implementierte Funktion.
Die folgenden Missverständnisse treten normalerweise auf, wenn ein Teil dieses Prozesses aus dem Zusammenhang gerissen wird.
“PL e ist die höchste Stufe, daher sollte jede Sicherheitsfunktion PL e.”
PL e ist die höchste Stufe in der Leistungsstufenskala ISO 13849, aber das Design der funktionalen Sicherheit basiert nicht auf der Auswahl der höchstmöglichen PL für jede Anwendung.
Das erforderliche Niveau ist PLr, für eine definierte Sicherheitsfunktion aus der Risikobewertung und den geltenden maschinenspezifischen Anforderungen festgelegt.
Das Designziel besteht darin, dass der erreichte PL die erforderliche PLr erfüllt. Gegebenenfalls kann eine höhere Leistung verwendet werden, PL e sollte jedoch nicht automatisch zugewiesen werden.
“Kategorie 4 bedeutet automatisch PL e.”
Kategorie 4 beschreibt eine anspruchsvolle ausgewiesene Architektur und ein Fehlerverhalten, aber Kategorie allein legt nicht das erreichte Leistungsniveau fest.
Zuverlässigkeit, Diagnostik, Maßnahmen bei Fehlschlägen und die anderen geltenden ISO 13849-Anforderungen müssen das behauptete Ergebnis noch untermauern.
Kategorie 4 kann hohe Leistungsniveaus unterstützen, aber Kategorie 4 ist keine andere Bezeichnung für PL e. Ebenso sollte Kategorie 3 nicht einfach in PL d übersetzt werden.
“Wenn ein Bauteil PL e ist, ist die komplette Sicherheitsfunktion PL e.”
Eine Komponente oder ein validiertes Subsystem kann über eine für den Einsatz in einer PL e-Sicherheitsfunktion geeignete Fähigkeit verfügen, die vollständige Funktion kann jedoch mehrere beitragende Subsysteme und Schnittstellen enthalten.
Eingangserfassung, Logik, Ausgangskontrolle, Verkabelung, Software, Konfiguration und andere relevante Teile können alle das erreichte Leistungsniveau beeinflussen.
Verwenden Sie die deklarierten sicherheitsrelevanten Daten jedes anwendbaren Teilsystems, dann bewerten Sie die komplette Sicherheitsfunktion Das am höchsten bewertete Bauteil legt nicht den PL für alles fest, was damit verbunden ist.
“Typ 4 bedeutet die Sicherheitsfunktion ist PL e.”
IEC 61496 Typ 4 beschreibt die Fähigkeit elektroempfindlicher Schutzausrüstung für den Einsatz in Anwendungen Bis zu PL e / SIL 3.
Es wird nicht das Leistungsniveau der gesamten Maschinensicherheitsfunktion festgelegt.
Typ 4 kennzeichnet die ESPE-Fähigkeit Die erreichte PL hängt weiterhin von der vollständigen sicherheitsbezogenen Steuerungsfunktion ab.
“PFH sagt mir, wie viele Jahre eine Maschine vor einem Unfall laufen wird”
PFH ist die durchschnittliche Häufigkeit gefährlicher Ausfälle pro Stunde, die bei der Bewertung der funktionellen Sicherheit verwendet wird.
Es handelt sich nicht um einen Countdown zu einem Unfall und er entspricht nicht der mechanischen Lebensdauer, der Garantielebensdauer oder dem erwarteten Austauschintervall.
ISO 13849-1:2023 definiert PL e als PFH < 1 × 107 Pro Stunde, aber dieser Wert bleibt ein probabilistischer Funktionssicherheitsparameter und keine Vorhersage darüber, wann ein Unfall passieren wird.
PFH hilft bei der Quantifizierung eines gefährlichen zufälligen Ausfalls der sicherheitsrelevanten Kontrollfunktion, sie sollte nicht direkt in einen Unfallfahrplan umgewandelt werden.
“Berechnet SISTEMA PL d, ist die Maschine zertifiziert PL d.”
SISTEMA ist ein Engineering-Tool zur Modellierung und Bewertung sicherheitsrelevanter Steuerfunktionen gemäß ISO 13849.
Das Ergebnis hängt von der Struktur, den Annahmen und den sicherheitsrelevanten Daten ab, die in das Modell eingegeben werden. Die Software prüft weder die physische Maschine noch zertifiziert sie die Installation.
Ein SISTEMA-Ergebnis kann wichtige technische Beweise liefern, ersetzt jedoch nicht die Risikobewertung, korrekte Implementierung, Verifizierung oder Validierung.
“Die ganze Maschine hat eine PLr.”
PLr gehört zu einer definierten Sicherheitsfunktion Eine Maschine kann mehrere Gefahren und mehrere Sicherheitsfunktionen enthalten, die jeweils eine eigene Betrachtung erfordern.
Zugriffsschutz, Verhinderung eines unerwarteten Neustarts, Modusauswahl, Stoppfunktionen und andere Sicherheitsfunktionen können unterschiedliche Anforderungen stellen.
Bestimmen Sie die PLr-Funktion nach Funktion, anstatt der gesamten Maschine eine universelle PLr-Nummer zuzuweisen.
“PL d, SIL 2 und Kategorie 3 sind drei gleichwertige Etiketten”
PL d und SIL 2 stehen in direkter quantitativer Beziehung, da beide das PFH-Intervall von 1 × 10 verwenden7 auf weniger als 1 × 10-6 Stunde.
Aber ISO 13849 und IEC 62061 bleiben unterschiedliche Methoden zur funktionalen Sicherheit. Die Kategorie ist wieder anders: Sie beschreibt eine ISO 13849-Architektur und ein Fehlerverhaltenskonzept.
Vergleichen Sie PL und SIL gegebenenfalls anhand ihrer quantitativen Sicherheitsintegritätsanforderungen. Behandeln Sie Kategorie nicht als dritte austauschbare Umrechnungsskala.
“Sobald die PL-Berechnung durchgeht, ist die Validierung beendet.”
Eine Zuverlässigkeitsberechnung bewertet wichtige quantitative und architektonische Aspekte der sicherheitsrelevanten Kontrollfunktion, sie belegt nicht, dass sich die reale Implementierung korrekt verhält.
Auch bei korrekter Berechnung selbst kann es zu Verkabelungsfehlern, falschen Parametern, Softwarefehlern, ungeeignetem Reset-Verhalten oder Schnittstellenproblemen kommen.
Die Berechnung stützt das Sicherheitsargument. Durch die Validierung wird anhand von Analysen und Tests bestätigt, dass die implementierte Sicherheitsfunktion ihre festgelegten Anforderungen erfüllt.
“Da ISO 13849-1:2023 eine Validierung beinhaltet, ist ISO 13849-2 obsolet.”
ISO 13849-1:2023 hat überarbeitete normative Validierungsanforderungen in Teil 1 integriert, aber das bedeutet nicht, dass Teil 2 einfach verschwunden ist.
ISO 13849-2:2012 bleibt derzeit ein veröffentlichter Standard, und seine Fehlerbewertungstabellen liefern weiterhin nützliches Referenzmaterial, während ein überarbeiteter Teil 2 in der Entwicklung ist.
Lesen Sie die Validierungsanforderungen für Teil 1 2023 zusammen mit dem aktuellen Standardstatus und den relevanten Informationen zur Fehlerbewertung in Teil 2.
Seien Sie vorsichtig, wenn ein Anspruch auf funktionale Sicherheit auf eine Gerätebewertung, eine Kategorie, eine PL/SIL-Umwandlung oder eine Softwarekalkulation reduziert wird. ISO 13849 bewertet eine definierte Sicherheitsfunktion anhand der kombinierten Effekte von Spezifikation, Architektur, Zuverlässigkeit, Diagnose, Fehlerverhalten, systematischen Maßnahmen, Verifizierung und Validierung.
Häufig gestellte Fragen zum Leistungsniveau ISO 13849
Prägnante Antworten auf häufige Fragen zu PL, PLr, Category, MTTFd, DCavg, SIL, IEC 61496 Typ und SISTEMA.
Was bedeutet PL in ISO 13849?
PL bedeutet Leistungsniveau. ISO 3849-1 five Performance Level 1 verwendet a PL b, PL b, PL d und PL, PL d äussern die sicherheitsbezogene Leistung, die durch eine definierte Kontrollsystem-Sicherheitsfunktion erreicht wird.
Der erreichte PL hängt von der anwendbaren Architektur, Zuverlässigkeit, Diagnosefähigkeit, Maßnahmen gegen Ausfälle allgemeiner Ursachen und anderen Anforderungen des Standards ab.
Was ist der Unterschied zwischen PL und PLr?
PLr Ist das erforderliche Leistungsniveau für eine definierte Sicherheitsfunktion. Es ergibt sich aus der Maschinenrisikobewertung zusammen mit den geltenden maschinenspezifischen Anforderungen und Normen.
Erreicht PL Ist das Leistungsniveau, das durch die entworfene und bewertete sicherheitsrelevante Kontrollfunktion demonstriert wird.
Das grundlegende Designziel ist: PL erreicht. 3 erforderlich PLr.
Ist PL e das höchste Leistungsniveau?
Ja. PL e ist die höchste Stufe in der Leistungsstufenskala ISO 13849.
Gemäß ISO 13849-1:2023 ist PL e mit verbunden PFH unter 1 × 107 Pro Stunde. Diese PFH-Bedingung allein begründet PL e jedoch nicht; die vollständig geltenden Anforderungen der ISO 13849 müssen noch erfüllt werden.
PL e sollte auch nicht automatisch ausgewählt werden, nur weil eine Maschine gefährlich erscheint, Die erforderliche PLr muss zunächst für die entsprechende Sicherheitsfunktion festgelegt werden.
Erreicht Kategorie 4 immer PL e?
Nr. Kategorie 4 beschreibt Architektur und Fehlerverhalten, Kategorie ist jedoch nur ein Teil der Leistungsniveaubewertung.
Zuverlässigkeit, diagnostische Abdeckung, Maßnahmen bei Fehlschlägen und die anderen geltenden ISO 13849-Anforderungen müssen das Ergebnis ebenfalls unterstützen.
Aus dem gleichen Grund sollte Kategorie 3 nicht automatisch als PL d interpretiert werden.
Ist PL d gleichbedeutend mit SIL 2?
PL d und SIL 2 stehen in einem besonders direkten quantitativen Zusammenhang, da beide das Gefährlich-Ausfall-PFH-Intervall von verwenden 1 × 107 auf weniger als 1 × 10-6 Pro Stunde.
Allerdings bleiben ISO 13849 und IEC 62061 unterschiedliche Methoden zur funktionalen Sicherheit. Durch die gemeinsame Nutzung eines PFH-Bereichs sind nicht alle Anforderungen an Design, Architektur, Software, Verifizierung und Validierung identisch.
Es ist besser, von a zu sprechen Quantitative PFH-Entsprechung PL und SIL als universell austauschbare Etiketten zu behandeln.
Was macht MTTFd Gemein?
MTTFd Mittel Mittlere Zeit bis zum gefährlichen Ausfall. Es handelt sich um einen statistischen Zuverlässigkeitsparameter, der bei der Bewertung gefährlicher zufälliger Hardwareausfälle verwendet wird.
Es sollte nicht als garantierte Lebensdauer oder als Aussage interpretiert werden, dass ein Bauteil eine bestimmte Anzahl von Jahren physisch betrieben wird, bevor es ausfällt.
Was macht DCavg Gemein?
GLEICHSTROMavg Mittel Durchschnittliche Diagnoseabdeckung. Sie beschreibt die Wirksamkeit der Diagnostik bei der Erkennung gefährlicher Ausfälle im betreffenden Teilsystem.
Die diagnostische Abdeckung trägt zur erreichten Sicherheitsleistung bei, muss jedoch zusammen mit Architektur, Zuverlässigkeit und den anderen geltenden ISO 13849-Anforderungen berücksichtigt werden.
Macht ein Sicherheitslichtvorhang Typ 4 automatisch eine Sicherheitsfunktion PL e?
Nr. Gemäß IEC 61496 sind elektroempfindliche Schutzausrüstungen vom Typ 4 für den Einsatz in Anwendungen geeignet Bis zu PL e / SIL 3.
Das beschreibt die Leistungsfähigkeit der Schutzausrüstung Die komplette Sicherheitsfunktion kann auch Logik, Ausgänge, Schnittstellen, Verkabelung, Konfiguration und andere sicherheitsrelevante Subsysteme umfassen.
Der erreichte PL dieser vollständigen Funktion muss daher noch separat ermittelt werden.
Was berechnet SISTEMA?
SISTEMA ist ein von der IFA bereitgestelltes Engineering-Tool zur Unterstützung der Bewertung sicherheitsrelevanter Maschinensteuerungen gemäß ISO 13849.
Es kann sicherheitsrelevante Kontrollstrukturen modellieren und Zuverlässigkeitswerte einschließlich des erreichten Leistungsniveaus berechnen. Relevante Eingaben können PLr, Kategorie, MTTF umfassend, DCavg, CCF und andere sicherheitsrelevante Daten.
SISTEMA führt keine Maschinenrisikobewertung durch, inspiziert die physische Installation nicht und zertifiziert die Maschine nicht.
Ist ISO 13849-1:2023 die aktuelle Ausgabe und ist ISO 13849-2 immer noch relevant?
Ja. ISO 13849-1:2023 ist die aktuelle vierte Ausgabe von Sicherheit von Maschinen 1 Allgemeine Grundsätze für die Konstruktion von Sicherheitsteilen.
Die Ausgabe 2023 integriert überarbeitete normative Validierungsanforderungen in Teil 1.
Das bedeutet nicht, dass ISO 13849-2:2012 einfach irrelevant geworden ist. Teil 2 bleibt derzeit veröffentlicht und sein Fehlerbewertungsmaterial kann auch während der Entwicklung einer überarbeiteten Ausgabe relevant sein.
Gefahren- und Risikobewertung → Definieren der Sicherheitsfunktion → PLr bestimmen → die beitragenden Subsysteme entwerfen und bewerten → Ermitteln des erreichten PL → Verifizieren und validieren Sie die Implementierung.
Referenzen und Quellen
Dieser Leitfaden basiert hauptsächlich auf aktuellen ISO- und IEC-Standardinformationen und praktischen Ressourcen, die von IFA / DGUV veröffentlicht wurden.
Die Zusammenfassungen in diesem Artikel sollen helfen, die Beziehung zwischen Leistungsniveau, PLr, Subsystemdesign, PFH, Kategorie, SIL, ESPE-Typ, Verifizierung und Validierung zu erklären.
Bei Maschinenkonstruktionen, Konformitätsbewertungen oder formellen Arbeiten zur funktionalen Sicherheit sollten stets die geltenden Normen und maschinenspezifischen Anforderungen direkt konsultiert werden.
-
Internationale Organisation für Normung
ISO 139-13922: Sicherheit von Maschinen 3 - Teile von Steuerungssystemen bezogen Teil841: Allgemeine Grundsätze für die Konstruktion:
Aktuelle vierte Auflage der ISO 13849-1. Sie legt Methodik und Anforderungen für die Konstruktion und Integration sicherheitsrelevanter Teile von Steuerungssystemen fest, die Sicherheitsfunktionen ausführen, einschließlich ihrer Teilsysteme und sicherheitsrelevanter Software.
Offizielle ISO-Publikation → -
Internationale Organisation für Normung
ISO 1399-2: Sicherheit von Maschinen 2 - Teile von Steuerungssystemen - Validierung - Teile von Steuerungssystemen bezogen 8842:
Aktuelle veröffentlichte Ausgabe von Teil 2. Es befasst sich mit der Validierung durch Analyse und Prüfung spezifizierter Sicherheitsfunktionen, der erreichten Kategorie und des erreichten Leistungsniveaus.
ISO gibt derzeit an, dass ein überarbeiteter Teil 2 in der Entwicklung ist.
Offizielle ISO-Publikation → -
Internationale Elektrotechnische Kommission
IEC 62061:2021 + AMD1024 + AMD202:202: Sicherheit von Maschinen 22061:2021 + AMD1024 + AMD2: Sicherheit von Maschinen 6 Funktionale sicherheitsrelevante Steuerungssysteme
Aktuelle konsolidierte IEC-Veröffentlichung für Maschinenfunktions-Sicherheitskontrollsysteme. Es befasst sich mit dem Entwurf, der Integration, der Verifizierung und der Validierung sicherheitsrelevanter Kontrollsysteme und verwendet Sicherheitsintegritätsstufen.
Offizielle IEC-Veröffentlichung → -
Internationale Elektrotechnische Kommission
IEC-6961:2202021616 von Maschinen 0-sensible Schutzausrüstung Elektro-sensible Teil 1: Allgemeine Anforderungen und Prüfungen
Vierte Auflage der allgemeinen Norm IEC 61496 für elektroempfindliche Schutzausrüstung Sie legt allgemeine Konstruktions, Konstruktions - und Prüfanforderungen für berührungsloses ESPE fest, das im Rahmen sicherheitsrelevanter Systeme eingesetzt wird.
Offizielle IEC-Veröffentlichung → -
Internationale Elektrotechnische Kommission
IEC-296962020202:261 Maschinen-0-Electro-sensitive Schutzausrüstung Teil 42: Besondere Anforderungen an Ausrüstung unter Verwendung von Active Opt Electronic Protection Devices (AOPDs)
Besondere Anforderungen an AOPD-basiertes ESPE, einschließlich der Sensortechnologie, die üblicherweise in Sicherheitslichtvorhängen und zugehörigen optischen Schutzausrüstungen verwendet wird.
Die Norm betrifft das ESPE und seine Schnittstelle zur Maschine; Es schreibt nicht die Abmessungen der Erkennungszone oder die Sicherungsposition für jede einzelne Maschinenanwendung vor.
Offizielle IEC-Veröffentlichung → -
IFA / Deutsche Sozialunfallversicherung
SISTEMA für das Software-Tool zur Sicherheit und Integrität zur Bewertung maschineller Anwendungen
IFA-Software und unterstützende Ressourcen zur Bewertung sicherheitsrelevanter Maschinensteuerungen im Kontext von ISO 13849-1. SISTEMA unterstützt die Modellierung bestimmter Architekturen und die Berechnung von Zuverlässigkeitswerten einschließlich des erreichten Leistungsniveaus.
Offizielle IFA SISTEMA-Ressourcen → -
IFA / Deutsche Sozialunfallversicherung
Leistungsstufenrechner 3849 Darstellung von EN ISO 1849-Beziehungen
IFA-Praxisressource, die veranschaulicht, wie Kategorie, MTTFd, diagnostische Abdeckung, PFH und Leistungsniveau beziehen sich auf die Methodik der vorgesehenen Architektur.
Offizielle Ressourcen des IFA-Leistungsniveaus → -
IFA / Deutsche Sozialunfallversicherung
Sicherheit von Maschinensteuerungen nach EN ISO 13849 IFA praktische Ressourcen
Technische Ressourcen der IFA zu Risikobewertung, sicherheitsrelevantem Kontrolldesign, Verifizierung, SISTEMA und praktischer Anwendung von EN ISO 13849.
IFA praktische Ressourcen anzeigen →
ISO 13849-1:2023 bleibt die aktuelle vierte Ausgabe von Teil 1. ISO 13849-2:2012 bleibt der aktuell veröffentlichte Teil 2, während eine überarbeitete Ausgabe in der Entwicklung ist.
IEC 62061 ist derzeit als konsolidierte Veröffentlichung IEC 62061:2021 + AMD1:2024 + AMD2:2026 verfügbar.
IEC 61496-1:2020 und IEC 61496-2:2020 bleiben die aktuellen vierten Ausgaben ihrer jeweiligen Veröffentlichungen.
