Funktionale Sicherheitsstandards: IEC 61508, ISO 13849 und IEC 62061

Technischer Leitfaden · Maschinelle Funktionale Sicherheit

Funktionale Sicherheitsstandards für Maschinen: ISO 13849, IEC 62061 und IEC 61508

Ein praktischer Leitfaden zu den funktionalen Sicherheitsstandards für Industriemaschinen 62, wie die Risikobewertung zu Sicherheitsfunktionen führt, wie ISO 13849 und IEC 0061 sicherheitsrelevante Kontrollsysteme bewerten und wo IEC 61508 in den umfassenderen Rahmen für funktionale Sicherheit passt.

Aktualisiert: September 2026
Thema: Funktionale Sicherheit
Schwerpunkt: Industriemaschinen
Ebene: Ingenieurwesen / Integration
Kurz gesagt

Funktionale Sicherheit ist der Teil der Maschinensicherheit, der davon abhängt, dass ein Steuerungssystem richtig reagiert, wenn ein definierter sicherheitsrelevanter Zustand eintritt Bei Industriemaschinen beginnt der Prozess normalerweise mit Risikobewertung und Risikominderung, gefolgt von der Definition der erforderlichen Sicherheitsfunktionen und der Auswahl einer geeigneten sicherheitsrelevanten Kontrollsystemmethodik.

Sicherheitsstandards für Maschinen werden oft als Zahlenliste dargestellt: ISO 12100, ISO 13849, IEC 62061, IEC 61508, IEC 61496 und viele mehr Die schwierigere Frage ist das Verstehen Welche Rolle jeder Standard tatsächlich spielt.

ISO 12100 bietet die allgemeine Methodik zur Risikobewertung und Risikominderung von Maschinen. Sobald eine sicherheitsrelevante Kontrollfunktion erforderlich ist, sind Standards wie z ISO 13849-1 und IEC 62061 Methoden zur Gestaltung und Bewertung des sicherheitsrelevanten Kontrollsystems bereitstellen.

IEC 61508 Eine breitere Rolle hat Es handelt sich um einen generischen Funktions-Sicherheitsstandard für elektrische, elektronische und programmierbare elektronische Sicherheits-bezogene Systeme Es stellt wichtige Konzepte bereit, die während der gesamten funktionalen Sicherheit verwendet werden, aber Maschinenprojekte sollten es nicht automatisch als Ersatz für maschinenspezifische Standards behandeln.

Diese Unterscheidung ist wichtig, da ein Bauteil, das mit einer hohen PL, SIL - oder Category-Fähigkeit gekennzeichnet ist, der kompletten Maschine nicht automatisch die gleiche Sicherheitsleistung verleiht Funktionale Sicherheit wird auf der Ebene der Komplette Sicherheitsfunktion, einschließlich des Eingangssubsystems, der Logik, des Ausgangssubsystems, der Diagnose, der Architektur und der Validierung.

Was Sie lernen werden

Wie die wichtigsten Sicherheitsstandards für Maschinen zusammenpassen

  • Warum ISO 12100 Ausgangspunkt für die Maschinenrisikobewertung und nicht ein PL- oder SIL-Berechnungsstandard ist.
  • Was IEC 61508 Abdeckungen und wie sich ihre Rolle von maschinenspezifischen Standards für funktionale Sicherheit unterscheidet.
  • Wie ISO 13849-1 Verwendet Sicherheitsfunktionen, Kategorie, erforderliches Leistungsniveau und erreichtes Leistungsniveau.
  • Wie IEC 62061 Nähert sich der funktionalen Sicherheit von Maschinen mithilfe von Konzepten der Sicherheitsintegritätsebene.
  • Warum PL und SIL sollten nicht als einfache austauschbare Marketingkennzeichnungen behandelt werden.
  • Wie sich Bauteilsicherheitsbewertungen von der erreichten Leistung der kompletten Maschinensicherheitsfunktion unterscheiden.
  • Wo Standards für Sicherheitslichtvorhänge, Laserscanner, Schutzpositionierung und maschinelle elektrische Ausrüstung in die breitere Standardstruktur passen.
  • Wie die EU-Maschinenverordnung in den rechtlichen und normativen Kontext für auf den europäischen Markt gebrachte Maschinen passt.
Geltungsbereich: Dieser Leitfaden konzentriert sich auf die funktionale Sicherheit für Industriemaschinen Er ist als technischer Überblick gedacht und ersetzt nicht die geltenden Normen, maschinenspezifischen Typ-C-Normen, Risikobewertung oder formale Validierung für eine bestimmte Maschine.
02 · Standards Framework

Wie Maschinensicherheitsstandards zusammenpassen

Die funktionale Sicherheit von Maschinen ist leichter zu verstehen, wenn die Normen als Teile eines technischen Prozesses und nicht als konkurrierende Regelwerke betrachtet werden.

Ein Maschinensicherheitsprojekt beginnt normalerweise mit der Identifizierung von Gefahren und der Reduzierung des Risikos. Wenn ein Teil dieser Risikoreduzierung von einem Kontrollsystem abhängt, zum Beispiel mit dem Stoppen der gefährlichen Bewegung, wenn sich ein Schutz öffnet oder ein Sicherheitslichtvorhang unterbrochen wird, dann a Sicherheitsbezogene Kontrollfunktion Definiert werden müssen.

Standards wie ISO 13849-1 und IEC 62061 Dann Methoden für die Auslegung und Bewertung des sicherheitsrelevanten Steuerungssystems bereitstellen Andere Normen können die Merkmale der Schutzvorrichtung, ihre Positionierung, die elektrischen Anforderungen der Maschine oder die Anforderungen an einen bestimmten Maschinentyp definieren.

Das Ergebnis ist nicht, dass eine Norm alle anderen ersetzt. Stattdessen können mehrere Standards für verschiedene Schichten derselben Maschinensicherheitsfunktion gelten.

Ein praktischer technischer Ablauf

01
Risikobewertung
Identifizieren Sie Gefahren, schätzen und bewerten Sie Risiken und bestimmen Sie, welche Risikominderung erforderlich ist. ISO 12100 Stellt die allgemeine Maschinenmethodik für diese Phase bereit.
02
Definieren Sie die Sicherheitsfunktion
Geben Sie an, was passieren muss, wenn ein sicherheitsrelevanter Zustand auftritt: Zugriff erkennen, Bewegung stoppen, Neustart verhindern, Bewegung hemmen oder eine andere definierte Risikominderungsfunktion ausführen.
03
Bestimmen Sie die erforderliche Leistung
Definieren Sie die erforderliche Leistung der sicherheitsrelevanten Kontrollfunktion mithilfe der ausgewählten Maschinenmethodik, wie z PLr gemäß ISO 13849-1 oder die erforderliche SIL gemäß IEC 62061.
04
Entwerfen Sie die Steuerungsarchitektur
Wählen Sie das Eingangssubsystem, die Sicherheitslogik und das Ausgangssubsystem aus und bewerten Sie dann Architektur, Diagnose, Zuverlässigkeit und Fehlerverhalten gemäß dem gewählten Steuersystemstandard.
05
Wenden Sie gerätespezifische Anforderungen an
Schutzausrüstung wie Sicherheitslichtvorhänge und Sicherheitslaserscanner können zusätzlichen Produkt- oder Anwendungsstandards unterliegen, die die Erkennungsfähigkeit, das Reaktionsverhalten und die Installation abdecken.
06
Positionieren Sie den Safeguard
Wenn elektroempfindliche Schutzausrüstung verwendet wird, müssen die Schutzpositionierung und der Sicherheitsabstand die Anfluggeschwindigkeit, die Reaktionszeit des Systems und die Leistung des Maschinenstopps berücksichtigen.
07
Validieren Sie die Sicherheitsfunktion
Bestätigen Sie, dass sich die implementierte Sicherheitsfunktion wie angegeben verhält und die erforderliche Leistung erreicht Die Validierung umfasst mehr als die Überprüfung einzelner Komponentenbewertungen.
Kernprinzip

Normen sollten der Sicherheitsfunktion folgen, nicht dem Produktetikett. Ein Maschinenbauer definiert zunächst die Gefahr und die erforderliche Risikominderung und legt dann fest, welche Steuerungssystem-, Schutzgerät-, Positionierungs- und maschinenspezifischen Standards gelten.

Welche Rolle spielt jeder Hauptstandard?

Standard Hauptrolle Typische Frage Es Hilft, Antworten
ISO 12100 Allgemeine Risikobewertung und Risikominderung für Maschinen. Welche Gefahren bestehen und welche Maßnahmen zur Risikominderung sind erforderlich?
ISO 13849-1 Entwurf und Bewertung sicherheitsrelevanter Teile von Maschinensteuerungssystemen unter Verwendung von Kategorie- und Leistungsstufenkonzepten. Welche Leistung ist erforderlich, und erreicht sie die implementierte sicherheitsrelevante Kontrollfunktion?
ISO 13849-2 Validierung sicherheitsrelevanter Teile von Steuerungssystemen. Wurde die Sicherheitsfunktion korrekt implementiert und durch Analyse und Prüfung validiert?
IEC 62061 Funktionale Sicherheit sicherheitsrelevanter Steuerungssysteme für Maschinen unter Verwendung einer SIL-basierten Methodik. Wie ist das sicherheitsrelevante Steuerungssystem mit dem Maschinen-SIL-Gerüst zu gestalten und zu bewerten?
IEC 61508 Generisches Funktions-Sicherheits-Framework für elektrische, elektronische und programmierbare elektronische Sicherheits-bezogene Systeme. Welche umfassenderen Lebenszyklus- und Funktionssicherheitsprinzipien gelten für sicherheitsrelevante E/E/PE-Systeme?
IEC 61496-Serie Produktanforderungen an elektroempfindliche Schutzausrüstung. Welche Anforderungen gelten für Schutzvorrichtungen wie Sicherheitslichtvorhänge und zugehörige elektroempfindliche Geräte?
ISO 13855 Positionierung von Schutzmaßnahmen im Hinblick auf den menschlichen Ansatz. Wie weit sollte eine Schutzvorrichtung je nach Reaktion und Stoppverhalten von der Gefahr entfernt positioniert werden?
IEC 60204-1 Allgemeine Anforderungen an die elektrische Ausrüstung von Maschinen. Wie passt die sicherheitsrelevante Funktion in das breitere elektrische System der Maschine?

Typ-A-, Typ-B- und Typ-C-Maschinenstandards

Typ-A-Standards „Grundlegende Sicherheitskonzepte

Diese liefern grundlegende Konzepte, Prinzipien für die Konstruktion und allgemeine Aspekte, die in großem Umfang maschinenübergreifend angewendet werden können ISO 12100 ist ein Schlüsselbeispiel.

Typ-B-Standards, generische Sicherheitsaspekte oder Schutzmaßnahmen

Diese befassen sich mit besonderen Sicherheitsaspekten oder Arten von Sicherheitsvorkehrungen, die in vielen Maschinenkategorien verwendet werden können. Sicherheit des Steuerungssystems, Schutzpositionierung und elektroempfindliche Schutzausrüstung fallen in diese breitere Schicht.

Typ-C-Standards, spezifische Maschinenkategorien

Diese enthalten detaillierte Anforderungen an eine bestimmte Maschine oder Maschinengruppe, sofern eine anwendbare Typ-C-Norm existiert, kann sie Anforderungen konkreter definieren als die allgemeine Typ-A - oder Typ-B-Führung.

Diese Hierarchie ist wichtig, da ein maschinenspezifischer Standard die praktischen Designanforderungen für eine bestimmte Anwendung verändern kann Eine allgemeine Aussage wie “dieses Gerät ist Typ 4, daher ist es für jede Maschine geeignet” Nicht ausreichend ist.

Der tatsächliche Maschinenstandard, die Risikobewertung und die vollständige Sicherheitsfunktion bestimmen weiterhin, ob die ausgewählte Schutz- und Kontrollarchitektur angemessen ist.

Technische Anmerkung: Standards interagieren auf verschiedenen Ebenen. Risikobewertung, Sicherheitsfunktionsdesign, Auswahl von Schutzgeräten, Schutzpositionierung, elektrische Integration und Validierung sollten als vernetzte technische Aktivitäten und nicht als isolierte Konformitätsprüfungen behandelt werden.
03 · Generisches funktionales Sicherheitsrahmenwerk

IEC 61508: Der umfassendere Rahmen für die funktionale Sicherheit

IEC 61508 bietet einen generischen Funktions-Sicherheitsrahmen für elektrische, elektronische und programmierbare elektronische Sicherheitssysteme. Seine Bedeutung erstreckt sich über viele Branchen, aber Maschinenprojekte verwenden häufig anwendungsspezifischere Standards für das eigentliche Maschinensteuerungssystem.

IEC 61508 befasst sich mit Systemen, in denen Elektrische, elektronische oder programmierbare elektronische Technologie Sicherheitsfunktion ausübt Ein zentrales Konzept ist, dass die funktionale Sicherheit systematisch über den gesamten Lebenszyklus des sicherheitsrelevanten Systems verwaltet werden soll.

Der Standard bietet einen breiten Rahmen, der Themen wie Sicherheitsanforderungen, Hardware-Integrität, systematische Fähigkeiten, Software, Validierung, Betrieb, Wartung und Modifikation abdeckt.

Eines der wichtigen Ziele der IEC 61508 ist die Unterstützung der Entwicklung von Normen für bestimmte Produkte und Anwendungsbereiche, sie kann auch einen Rahmen bieten, wo eine geeignete sektorspezifische Norm nicht existiert.

Wichtige Unterscheidung

IEC 61508 ist umfassender als die Maschinensicherheit. Für eine typische Industriemaschine kann die relevante maschinenspezifische Regelsystemnorm ISO 13849-1 oder IEC 62061 sein. IEC 61508 sollte diese Normen daher nicht automatisch ersetzen, nur weil es sich um einen weithin anerkannten Rahmen für die funktionale Sicherheit handelt.

Das Safety Lifecycle Concept

Eine der einflussreichsten Ideen in IEC 61508 ist die Sicherheitslebenszyklus. Funktionale Sicherheit wird nicht als etwas behandelt, das nur durch die Prüfung eines fertigen Produkts nachgewiesen werden kann. Sie muss von der Gefahrenanalyse und den Sicherheitsanforderungen über Design, Implementierung, Validierung, Betrieb und spätere Modifikation hinweg berücksichtigt werden.

01
Gefahren- und Risikoanalyse
Verstehen Sie die gefährlichen Bedingungen und ermitteln Sie, welche Sicherheitsfunktionen erforderlich sind, um das Risiko zu reduzieren.
02
Sicherheitsanforderungen
Definieren Sie, was jede Sicherheitsfunktion tun muss und welche erforderliche Integrität mit dieser Funktion verbunden ist.
03
Design & Umsetzung
Entwickeln Sie die Hardware- und Softwarearchitektur mithilfe von Methoden, die der erforderlichen Sicherheitsintegrität entsprechen.
04
Integration & Validierung
Stellen Sie sicher, dass das implementierte System die angegebenen Sicherheitsfunktionen ausführt und die definierten Sicherheitsanforderungen erfüllt.
05
Betrieb & Wartung
Die funktionale Sicherheit muss auch nach der Inbetriebnahme aufrechterhalten werden, einschließlich der Verfahren für Betrieb, Prüfung und Wartung.
06
Modifikation
Änderungen an einem sicherheitsrelevanten System können Annahmen, Diagnostik oder Leistung beeinflussen und erfordern daher eine kontrollierte Überprüfung und Verlängerung.

IEC 61508 ist ein mehrteiliger Standard

IEC 61508 ist kein einziges Dokument Die aktuelle zweite Auflage erscheint als Siebenteilige Serie, mit verschiedenen Teilen, die sich mit allgemeinen Anforderungen, Hardware, Software, Terminologie und unterstützender Anleitung befassen.

Teil Primäre Rolle
IEC 61508-1 Allgemeine Anforderungen und der Gesamtrahmen für die funktionale Sicherheit sicherheitsrelevanter E/E/PE-Systeme.
IEC 61508-2 Anforderungen an elektrische, elektronische und programmierbare elektronische sicherheitsrelevante Systeme, insbesondere hardwarebezogene Konstruktion und Integrität.
IEC 61508-3 Softwareanforderungen für Software, die Teil des sicherheitsrelevanten Systems ist oder bei dessen Entwicklung verwendet wird.
IEC 61508-4 Definitionen und Abkürzungen, die in der gesamten IEC 61508-Serie verwendet werden.
IEC 61508-5 Beispiele für Methoden zur Bestimmung der Sicherheitsintegritätsniveaus.
IEC 61508-6 Anleitung zur Anwendung der Hardware - und Softwareanforderungen in Teil 2 und 3.
IEC 61508-7 Überblick über Techniken und Maßnahmen, die für die funktionale Sicherheitstechnik relevant sind.

Sicherheitsintegritätsniveaus in IEC 61508

IEC 61508 verwendet Sicherheitsintegritätsstufen Sicherheitsintegritätsniveaus für Sicherheitsfunktionen auszudrücken Innerhalb des generischen IEC 61508-Frameworks gibt es vier Ebenen: SIL 1 bis SIL 4, 4, wobei SIL 4 das höchste Sicherheitsintegritätsniveau darstellt.

Dies ist ein Grund, warum Maschineningenieure beim Vergleich von Normen vorsichtig sein sollten Das maschinenspezifische IEC 62061-Framework gibt nicht einfach jeden Aspekt von IEC 61508 wieder, und die in einem Kontext verwendete SIL-Terminologie sollte nicht mechanisch in einen anderen übertragen werden.

Sicherheitsintegrität

SIL 1

Niedrigste der vier Sicherheitsintegritätsstufen IEC 61508.

Sicherheitsintegrität

SIL 2

Höhere Integritätsanforderungen als SIL 1.

Sicherheitsintegrität

SIL 3

Hohe Sicherheitsintegrität innerhalb des generischen IEC 61508-Frameworks.

Sicherheitsintegrität

SIL 4

Höchste Sicherheitsintegritätsstufe gemäß IEC 61508.

Warum Maschineningenieure normalerweise mit ISO 13849 oder IEC 62061 arbeiten

Industriemaschinen verfügen über eigene etablierte Methoden zur funktionalen Sicherheit. ISO 13849-1 Bietet den Performance Level-Ansatz für sicherheitsrelevante Teile von Maschinensteuerungssystemen IEC 62061 Eine maschinenspezifische SIL-basierte Methodik zur Verfügung stellt.

IEC 61508 bleibt wichtig für das Verständnis des umfassenderen Rahmens für die funktionale Sicherheit und kann auch für die Konstruktion oder Bewertung von Komponenten und Teilsystemen von großer Relevanz sein. Aber der geltende Maschinenstandard und die maschinenspezifischen Anforderungen sollten die endgültige Maschinensicherheitsarchitektur leiten.

Häufige IEC 61508 Missverständnisse

“IEC 61508 ist der obligatorische übergeordnete Standard für jede Maschine”

Zu weit gefasst. IEC 61508 bietet einen generischen Rahmen für die funktionale Sicherheit, während Maschinenprojekte üblicherweise maschinenspezifische Standards wie ISO 13849-1 oder IEC 62061 anwenden.

“Wenn ein Bauteil SIL 3 ist, ist die Maschinensicherheitsfunktion SIL 3.”

Nr. Komponentenfähigkeit ist nur ein Element der kompletten Sicherheitsfunktion Architektur, Diagnostik, Zuverlässigkeit, Integration und Validierung sind nach wie vor von Bedeutung.

“SIL ist einfach eine Produktqualitätsnote”

SIL bezieht sich auf die Sicherheitsintegrität, die für eine Sicherheitsfunktion innerhalb des geltenden Funktions-Sicherheits-Rahmens erforderlich oder erreicht wird. Es sollte nicht als allgemeine Qualitätsrangfolge behandelt werden.

“Es sollte immer das höchste SIL gewählt werden”

Funktionssicherheitsziele werden aus der erforderlichen Risikominderung und der anwendbaren Methodik ermittelt. Höhere Zahlen sind kein Ersatz für eine korrekte Risikobewertung und ein korrektes Sicherheitsfunktionsdesign.

Technische Anmerkung: IEC 61508 bietet grundlegende Konzepte für funktionale Sicherheit, einschließlich Sicherheitslebenszyklusmanagement und Sicherheitsintegrität. Für Maschinen sollten diese Konzepte im Kontext der entsprechenden maschinenspezifischen Standards angewendet werden und nicht auf eine einfache Hierarchie von “Eltern-”- und “Kind-” Standards reduziert werden.
04 · Leistungsniveaumethode

ISO 13849-2023: Erläutert Kategorie, PL und PLr

ISO 13849-1 bietet eine Methodik für den Entwurf und die Bewertung sicherheitsrelevanter Teile von Maschinensteuerungssystemen. Sein Performance-Level-Ansatz kombiniert Architektur, Komponentenzuverlässigkeit, Diagnosefähigkeit und Widerstandsfähigkeit gegen Ausfälle allgemeiner Ursachen.

Ein häufiger Fehler besteht darin, mit einer Komponentenbezeichnung wie z PL e oder Kategorie 4. In der Praxis beginnt der Prozess früher: Die Bewertung des Maschinenrisikos identifiziert eine erforderliche Sicherheitsfunktion und den Grad der Risikominderung, den diese Funktion bieten muss.

ISO 13849-1 stellt dann eine Methode zum Entwerfen der bereit Sicherheitsrelevante Teile des Kontrollsystems Diese Funktion erfüllen und das erreichte Leistungsniveau bewerten.

Die Norm gilt für sicherheitsrelevante Steuerungssysteme, die unterschiedliche Technologien und Energieformen nutzen, einschließlich elektrischer, hydraulischer, pneumatischer und mechanischer Technologien Sie ist daher weiter gefasst als eine Norm für Sicherheits-SPS oder elektronische Geräte allein.

Von PLr zu Achieved PL

01
Definieren Sie die Sicherheitsfunktion
Geben Sie den Auslösezustand, die erforderliche Maschinenreaktion, den sicheren Zustand, die relevanten Betriebsmodi und andere Merkmale der Sicherheitsfunktion an.
02
PLr bestimmen
Etablieren Sie die Erforderliches Leistungsniveau (PLr) Aus der Risikobewertung und den geltenden Maschinenanforderungen Eine maschinenspezifische Typ-C-Norm kann auch die erforderliche Leistung festlegen oder beeinflussen.
03
Definieren Sie das SRP/CS
Identifizieren Sie die sicherheitsrelevanten Steuersystemelemente, die die Funktion ausführen, typischerweise einschließlich der Eingangs-, Logik- und Ausgangssubsysteme.
04
Bewerten Sie die Architektur
Bestimmen Sie die relevanten Kategorie und die Widerstandsfähigkeit der Architektur gegenüber Störungen und ihr Verhalten bei Auftreten von Störungen bewerten.
05
Bewerten Sie Zuverlässigkeit und Diagnose
Berücksichtigen Sie Parameter wie MTTFd, DCavg und Maßnahmen gegen Ausfälle gemeinsamer Ursachen (CCF), zusammen mit systematischen Sicherheitsmaßnahmen.
06
Bestimmen Sie die erreichte PL
Bewerten Sie das erreichte Leistungsniveau der relevanten Subsysteme und die vollständige sicherheitsrelevante Kontrollfunktion unter Verwendung der geltenden ISO 13849-Methodik.
07
Vergleichen Sie PL mit PLr
Bestätigen Sie, dass die erreichte Leistung für die erforderliche Sicherheitsfunktion ausreicht und validieren Sie dann die implementierte Funktion.
Schlüsselunterscheidung

PLr ist das erforderliche Ziel; PL ist die erreichte Leistung. Ein Bauteil kann über Sicherheitsdaten verfügen, die für eine Hochleistungsarchitektur geeignet sind, was jedoch nicht allein den PL der gesamten Maschinensicherheitsfunktion festlegt.

Leistungsstufen: PL a bis PL e

ISO 13849 verwendet fünf Leistungsstufen: PL a, b, c, d und e. PL a stellt die niedrigste sicherheitsrelevante Leistung innerhalb dieser Skala und PL e die höchste dar.

Diese Stufen sollten nicht als einfache Produktqualitäten interpretiert werden Performance Level beschreibt die Fähigkeit der sicherheitsrelevanten Teile des Steuerungssystems, die vorgegebene Sicherheitsfunktion unter vorhersehbaren Bedingungen auszuführen.

Leistungsniveau

PL a

Niedrigster Wert innerhalb der ISO 13849 PL-Skala.

Leistungsniveau

PL b

Höhere sicherheitsrelevante Leistung als PL a.

Leistungsniveau

PL c

Sicherheitsbezogene Zwischenleistung.

Leistungsniveau

PL d

Hohe sicherheitsrelevante Leistung.

Leistungsniveau

PL e

Höchster Wert innerhalb der ISO 13849 PL-Skala.

Was sind die Kategorien B, 1, 2, 3 und 4?

Kategorie beschreibt wichtig Strukturelle und Fehlerreaktionsmerkmale Der sicherheitsrelevanten Steuerungsarchitektur Es handelt sich um eine Eingabe der Leistungsstufe, nicht um die endgültige Leistungsstufe selbst.

Kategorie Allgemeine Architekturidee Fehler-/Diagnoseprinzip
B Grundlegende sicherheitsrelevante Konstruktionsprinzipien und geeignete Bauteile werden angewendet. Das Auftreten eines Fehlers kann zum Verlust der Sicherheitsfunktion führen.
1 Baut auf den Grundprinzipien auf und legt größeren Wert auf bewährte Komponenten und bewährte Sicherheitsprinzipien. Eine verbesserte Zuverlässigkeit verringert die Ausfallwahrscheinlichkeit, ein Fehler kann jedoch dennoch zum Verlust der Sicherheitsfunktion führen.
2 Fügt die Prüfung oder Überwachung der Sicherheitsfunktion in geeigneten Abständen hinzu. Bestimmte Fehler können von der Testfunktion erkannt werden, obwohl zwischen den Tests ein gefährlicher Fehler vorliegen kann.
3 Verwendet eine Architektur, die die Sicherheitsfunktion bei Vorliegen eines einzelnen Fehlers aufrechterhalten soll. Einige Störungen werden erkannt, aber nicht jede mögliche Störung muss erkannt werden Kumulierte unentdeckte Störungen können immer noch von Bedeutung sein.
4 Verwendet eine hochgradig fehlertolerante Architektur mit starken Diagnoseanforderungen. Einzelne Fehler sollten nicht zum Verlust der Sicherheitsfunktion führen und Fehlererkennung und Fehleranhäufung werden strenger angegangen als in niedrigeren Kategorien.
Wichtig

Kategorie 4 entspricht nicht automatisch PL e. Kategorie beschreibt Architektur und Fehlerverhalten Das erreichte Performance Level hängt auch von Zuverlässigkeit, diagnostischer Abdeckung, Ausfallsmaßnahmen der gemeinsamen Ursache und anderen sicherheitsrelevanten Designanforderungen ab.

Die Hauptparameter hinter dem erreichten PL

Kategorie
Beschreibt wichtige strukturelle Merkmale des sicherheitsrelevanten Teilsystems und wie es sich bei Störungen verhält.
MTTFd
Mittlere Zeit bis zum gefährlichen Ausfall Zuverlässigkeitsparameter ist, der bei der Bewertung des Gefährlichkeitsausfallverhaltens von Bauteilen oder Kanälen innerhalb der geltenden ISO 13849-Methodik verwendet wird Sie sollte nicht als die tatsächlich erwartete Lebensdauer der kompletten Maschine interpretiert werden.
DC / DCavg
Diagnostische Abdeckung Wirksamkeit der Diagnostik bei der Erkennung gefährlicher Ausfälle darstellt DCavg wird auf Subsystemebene bei der Auswertung der durchschnittlichen diagnostischen Abdeckung der relevanten Architektur verwendet.
CCF
Fehler bei häufigen Ursachen Maßnahmen beheben Ausfälle, die mehrere Kanäle aus einer gemeinsamen Ursache betreffen können Redundanz ist weniger effektiv, wenn dasselbe Ereignis beide Kanäle besiegen kann.
Systematische Maßnahmen
Auch Designverfahren, Softwaremaßnahmen, Spezifikationsdisziplin, Umweltaspekte und andere Methoden werden eingesetzt, um systematische Ausfälle zu reduzieren.
Validierung
Die endgültige Sicherheitsfunktion muss anhand ihrer Sicherheitsanforderungen validiert werden Die Berechnung allein ist nicht das Ende des funktionalen Sicherheitsprozesses.

Denken Sie an vollständige Sicherheitsfunktionen

Eingabe

Erkennen Sie den Sicherheitszustand

Beispiele hierfür sind Verriegelungen, Not-Aus-Geräte, Sicherheitslichtvorhänge und Sicherheitslaserscanner.

Logik

Bewerten Sie die Sicherheitssignale

Sicherheitsrelais, konfigurierbare Sicherheitsregler oder Sicherheits-SPS können diesen Teil der Funktion übernehmen.

Ausgabe

Erreichen Sie den sicheren Staat

Schütze, Antriebssicherheitsfunktionen oder andere endgültige Steuerelemente führen die erforderliche Maschinenreaktion aus.

Das erreichte Leistungsniveau muss daher in der gesamten relevanten Sicherheitsfunktionsarchitektur berücksichtigt werden und darf nicht ausschließlich der am höchsten bewerteten Komponente in der Kette zugeordnet werden.

Häufige ISO 13849-Missverständnisse

“Kategorie 4 bedeutet automatisch PL e.”

Nr. Kategorie ist ein architektonischer Parameter Die erreichte PL hängt von zusätzlichen Zuverlässigkeits, Diagnose - und Common-Cause-Failure-Überlegungen ab.

“Ein PL e-Bauteil macht die ganze Maschine PL e.”

Nr. Komponentenfähigkeit ist nur ein Teil der kompletten Sicherheitsfunktion Eingabe, Logik, Ausgabe, Integration und Validierung müssen alle die erforderliche Leistung unterstützen.

“PLr ist auf dem Datenblatt der Sicherheitskomponente aufgedruckt.”

PLr ist ein erforderliches Ziel für die Sicherheitsfunktion Sie ergibt sich aus der Bewertung des Maschinenrisikos und den geltenden Anforderungen, nicht aus der Bewertung eines ausgewählten Bauteils.

“MTTFd sagt mir, wie lange die Maschine laufen wird, bevor sie ausfällt”

Nr. MTTFd ist ein statistischer Zuverlässigkeitsparameter, der bei der Bewertung der funktionalen Sicherheit verwendet wird. Es handelt sich nicht um eine Vorhersage der tatsächlichen Lebensdauer einer bestimmten Maschine.

“Zwei Kanäle erstellen automatisch ein System der Kategorie 3 oder Kategorie 4.”

Nr. Kanalzählung allein begründet keine Kategorie Architektur, Fehlerverhalten, Diagnose, Zuverlässigkeit und Fehlerhäufigkeitsmaße müssen ebenfalls die relevanten Anforderungen erfüllen.

Aktualisierung der Standards 2026

ISO/TR 13849-3:2026 fügt eine Markov-basierte PFH-Berechnungsmethode hinzu

Im Jahr 2026 veröffentlichte ISO ISO/TR 13849-3:2026. Der technische Bericht bietet Markov-Modell-basierte Formeln zur Schätzung von PFH für ausgewählte Einkanal- und Zweikanalarchitekturen.

Sie ist als alternativer Berechnungsansatz zum vereinfachten quantitativen Verfahren in ISO 13849-1 gedacht, sie ersetzt weder die ISO 13849-1 noch ändert sie die Grundvoraussetzung, die vollständige Sicherheitsfunktion zu definieren, zu gestalten und zu validieren.

Technische Anmerkung: ISO 13849-1 ist eine Methodik zur Auslegung und Bewertung sicherheitsrelevanter Steuerungssysteme Die richtige Engineering-Frage lautet nicht “Welches Bauteil hat den höchsten PL?” sondern “Erreicht oder übertrifft die vollständig implementierte Sicherheitsfunktion den geforderten PLr und wurde dieses Ergebnis validiert?”
05 · SIL-Methode für Maschinen

IEC 6061 für Maschinensicherheitskontrollsysteme

IEC 62061 bietet eine maschinenspezifische funktionale Sicherheitsmethodik für den Entwurf, die Integration und die Validierung sicherheitsrelevanter Steuerungssysteme. Es verwendet Konzepte des Sicherheitsintegritätsniveaus, um die vom Maschinensteuerungssystem ausgeführten Sicherheitsfunktionen zu bewerten.

IEC 62061 ist ein sektorspezifischer Maschinenstandard innerhalb des umfassenderen Funktions-Sicherheitsrahmens IEC 61508. Der Schwerpunkt liegt auf Sicherheitsbezogene Steuerungssysteme für Maschinen Anstatt auf alle Formen funktionaler Sicherheit in jeder Branche.

Der Standard kann auf Steuerungstechnologien angewendet werden, die einzeln oder in Kombination zur Ausführung von Sicherheitsfunktionen verwendet werden. Die Ausgabe 2021 erweiterte den Rahmen über elektrische Technologien hinaus und aktualisierte den Designprozess, die Subsystembewertung, die Softwareanforderungen, das Konfigurationsmanagement und die Validierungsanforderungen.

Ausgangspunkt ist wie bei ISO 13849 nicht das auf einem Bauteil aufgedruckte SIL Der Prozess beginnt mit der Erforderliche Maschinensicherheitsfunktion und das Maß an Sicherheitsintegrität, das diese Funktion erreichen muss.

Ein praktischer IEC 62061-Designprozess

01
Definieren Sie die Sicherheitsfunktion
Geben Sie an, welche Bedingung die Funktion auslöst, welche sichere Reaktion erforderlich ist, die relevanten Betriebsarten, Reaktionszeit und andere funktionale Anforderungen.
02
Bestimmen Sie die erforderliche SIL
Bestimmen Sie aus der Maschinenrisikobewertung und den geltenden maschinenspezifischen Anforderungen den Grad der für die Funktion erforderlichen Sicherheitsintegrität.
03
Entwerfen Sie das SCS
Design die Sicherheitsbezogenes Kontrollsystem (SCS) Sicherheitsfunktion, einschließlich der erforderlichen Ein, Logik - und Ausgabesubsysteme, verwendet.
04
Bewerten Sie die Subsysteme
Bewerten Sie Zuverlässigkeit, Architektur, Diagnoseverhalten, Ausfälle allgemeiner Ursachen und die Maximales SIL Das kann für die relevanten Teilsysteme geltend gemacht werden.
05
Berechnen Sie die Sicherheitsfunktion PFH
Kombinieren Sie die relevanten Gefährdungsfehlerbeiträge der Subsysteme, um die Wahrscheinlichkeit eines gefährlichen Ausfalls pro Stunde für die gesamte Sicherheitsfunktion zu bewerten.
06
Überprüfen Sie die systematische Integrität
Bestätigen Sie, dass systematische Designmaßnahmen, Software, Parametrisierung, Konfigurationsmanagement und andere Lebenszyklusanforderungen für die erforderliche Sicherheitsintegrität geeignet sind.
07
Überprüfen und validieren
Überprüfen Sie das Design und validieren Sie, dass das implementierte sicherheitsrelevante Kontrollsystem die erforderliche Sicherheitsfunktion mit der angegebenen Integrität ausführt.
Schlüsselprinzip

SIL gehört zur Sicherheitsfunktion, nicht nur zu einer Komponente. Ein Sicherheitsgerät oder eine Steuerung kann über eine angegebene SIL-Fähigkeit oder maximale SIL verfügen, die vollständig implementierte Sicherheitsfunktion muss jedoch weiterhin die erforderlichen Integritäts-, Architektur-, Zuverlässigkeits- und Validierungsanforderungen erfüllen.

SIL 1, SIL 2 und SIL 3 in Maschinen

Für die funktionale Sicherheit von Maschinen gemäß IEC 62061 werden Sicherheitsfunktionen im Rahmen des Bereichs bewertet SIL 1 bis SIL 3. Höhere SIL stellt ein höheres Maß an Sicherheitsintegrität und damit eine geringere akzeptable Wahrscheinlichkeit eines gefährlichen Ausfalls für die Sicherheitsfunktion dar.

Dies sollte nicht mit dem generischen IEC 61508-Framework verwechselt werden, das auch SIL 4 definiert. IEC 62061 ist ein Maschinensektorstandard und seine Maschinenmethodik konzentriert sich auf SIL 1 bis SIL 3.

Integrität der Maschinensicherheit

SIL 1

Niedrigster der drei Sicherheitsintegritätsstufen, die für Maschinensicherheitsfunktionen gemäß IEC 62061 verwendet werden.

Integrität der Maschinensicherheit

SIL 2

Stellt eine höhere erforderliche oder erreichte Sicherheitsintegrität dar als SIL 1.

Integrität der Maschinensicherheit

SIL 3

Höchste Sicherheitsintegritätsstufe, die im Maschinenrahmen IEC 62061 verwendet wird.

PFH: Wahrscheinlichkeit eines gefährlichen Ausfalls pro Stunde

IEC 62061 bewertet die zufällige Hardware-Sicherheitsintegrität mithilfe der Wahrscheinlichkeit eines gefährlichen Ausfalls pro Stunde (PFH) Für sicherheitsrelevante Steuerungsfunktionen, die im relevanten Kontext mit hoher oder kontinuierlicher Nachfrage arbeiten.

PFH ist nicht einfach die Ausfallrate eines Sicherheitsrelais, Sensors oder Controllers. Die Gefährlichkeitsfehlerbeiträge der relevanten Teilsysteme werden als Teil der vollständigen Sicherheitsfunktion betrachtet.

Aus diesem Grund entfällt bei der Auswahl einzelner Komponenten mit hoher SIL-Fähigkeit nicht die Notwendigkeit einer Zuverlässigkeitsberechnung und -validierung auf Systemebene.

Denken Sie in Subsystemen

Eingabesubsystem

Erkennen Sie den Sicherheitszustand

Beispiele hierfür sind Not-Aus-Geräte, Verriegelungen, Sicherheitslichtvorhänge, Sicherheitslaserscanner und andere sicherheitsrelevante Eingaben.

Logik-subsystem

Bewerten und verarbeiten

Sicherheitsrelais, konfigurierbare Sicherheitsregler oder Sicherheits-SPS können die zur Ausführung der Sicherheitsfunktion erforderliche Logik bereitstellen.

Ausgangssubsystem

Erreichen Sie den sicheren Staat

Schütze, Antriebssicherheitsfunktionen und andere endgültige Steuerelemente führen die erforderliche Maschinenreaktion aus.

Die vollständige Sicherheitsfunktion kann daher mehrere Subsysteme enthalten, jedes mit eigenen Zuverlässigkeitsdaten, Architektur und maximal erreichbarer SIL.

Die Gesamtfunktion kann nicht einfach die höchste Bewertung des stärksten Subsystems beanspruchen Die schwächste anwendbare Einschränkung kann die Integrität einschränken, die für die vollständige Funktion beansprucht werden kann.

Was bestimmt das erreichte SIL?

PFH
Die berechnete Wahrscheinlichkeit eines gefährlichen Ausfalls pro Stunde der vollständigen sicherheitsrelevanten Kontrollfunktion.
Architektur
Der Subsystemaufbau und die Fehlertoleranz beeinflussen, wie sich gefährliche Ausfälle auf die Sicherheitsfunktion auswirken.
Diagnostik
Diagnostische Maßnahmen können gefährliche Ausfälle erkennen und beeinträchtigen somit die Zuverlässigkeit und maximale SIL, die beansprucht werden kann.
Ausfälle mit häufiger Ursache
Redundante Pfade können immer noch durch Fehler beeinträchtigt werden, die mehrere Kanäle einer gemeinsamen Ursache betreffen, sodass CCF-Maßnahmen weiterhin wichtig sind.
Maximales SIL
Ein Subsystem weist architektonische und systematische Einschränkungen auf, die die einschränken können Maximales SIL Das kann behauptet werden, auch wenn sein PFH-Wert numerisch niedrig erscheint.
Systematische Sicherheitsintegrität
Spezifikation, Designprozesse, Software, Parametrisierung, Konfigurationsmanagement und Lebenszykluskontrollen sind ebenfalls Teil der Funktionssicherheitsbewertung.
Validierung
Die implementierte Sicherheitsfunktion muss anhand ihrer funktionalen und sicherheitsintegritätsbezogenen Anforderungen validiert werden.

Was IEC 2061 und nicht tut, deckt 6 ab

Thema IEC 62061 Rolle
Sicherheitsfunktionen Bietet Anforderungen und Empfehlungen für die Gestaltung, Integration und Validierung sicherheitsrelevanter Maschinensteuerungsfunktionen.
Kontrollarchitektur Bewertet den Aufbau, die Zuverlässigkeit und das Diagnoseverhalten sicherheitsrelevanter Steuerungssubsysteme.
Hardware-zuverlässigkeit Verwendet eine quantitative Bewertung gefährlicher Fehler zusammen mit architektonischen Einschränkungen.
Software & Parameterisierung Beinhaltet Anforderungen, die für Software, Parametrisierung, Verifizierung und Konfigurationsmanagement relevant sind.
Schutzpositionierung Nicht sein Hauptzweck. Standards wie ISO 13855 befassen sich mit der Positionierung von Sicherheitsvorkehrungen im Vergleich zum menschlichen Ansatz.
Elektrischer Schock Nicht der Funktions-Sicherheitsumfang der IEC 62061. Anforderungen an maschinelle elektrische Geräte werden durch Standards wie IEC 60204-1 geregelt.
Produktanforderungen für Schutzgeräte Kein Ersatz für Produktnormen wie die IEC 61496-Serie für elektroempfindliche Schutzausrüstung.

Gemeinsame IEC 62061 Missverständnisse

“Ein SIL 3 Sicherheitsregler erstellt automatisch eine SIL 3 Maschine.”

Nr. Die vollständige Sicherheitsfunktion muss die erforderliche SIL erfüllen, einschließlich Eingabe, Logik, Ausgabe, Zuverlässigkeit, Architektur und Validierung.

“SIL ist einfach eine Zertifizierungsklasse für ein Produkt.”

Nr. SIL drückt Sicherheitsintegrität im Rahmen einer Sicherheitsfunktion aus Komponenten - und Subsystemfähigkeit unterstützt das Systemdesign, ersetzt es aber nicht.

“SILCL ist immer noch der Hauptbegriff des IEC 62061:2021-Subsystems.”

Die Ausgabe 2021 wechselte von der älteren SILCL-Terminologie zum Konzept der Maximales SIL eines Subsystems.

“IEC 62061 gilt nur für elektronische Sicherheitssysteme”

Mit der Ausgabe 2021 wurde der Standard um nichtelektrische Technologien als Teil maschinensicherheitsbezogener Steuerungssysteme erweitert.

“IEC 62061 ersetzt die Notwendigkeit von Schutz - oder maschinenspezifischen Normen”

Nr. IEC 62061 befasst sich mit der funktionalen Sicherheit des sicherheitsrelevanten Steuerungssystems Andere Normen können noch Schutz, Positionierung, elektrische Ausrüstung und bestimmte Maschinentypen regeln.

Aktueller Standardstatus

IEC 62061 hat sich nach der Ausgabe 2021 weiter entwickelt

Das aktuelle IEC 62061-Framework basiert auf der zweiten Ausgabe, die 2021 veröffentlicht wurde, mit späteren Änderungen AMD1:2024 und AMD2:2026.

Für die Projektarbeit sollten Ingenieure daher die aktuelle konsolidierte Ausgabe und die anwendbare regionale Übernahme überprüfen, anstatt sich auf ältere Terminologie oder Designbeispiele der IEC 62061:2005 zu verlassen.

Technische Anmerkung: Die nützliche Frage ist nicht “Sagt diese Komponente SIL 3?” sondern “Erfüllt die vollständig implementierte Maschinensicherheitsfunktion die geforderten SIL, Subsystem-Constraints, PFH, systematische Anforderungen und Validierungskriterien?”
06 · ISO 13849 vs. IEC 62061

PL vs. SIL: Wie ISO 13849 und IEC 62061 vergleichen

Leistungsniveau und Sicherheit Niveau a Engineering-Ziel Ebene adressieren, dass unterschiedliche Steuerung, die die Maschinensicherheit betrifft, eine ausreichende Risikominderungsfunktion bietet, aber die beiden Standards Integrität Terminologie, Strukturen und Bewertungsmethoden.

ISO 13849-1 und IEC 62061 sind beide etablierte Methoden zur Auslegung und Bewertung sicherheitsbezogener Maschinensteuerungssysteme Beide betrachten die Komplette Sicherheitsfunktion, nicht nur die Bewertung einer Komponente.

Beide Methoden befassen sich auch mit gefährlichen Hardwareausfällen, Architektur, Diagnose, Ausfällen allgemeiner Ursachen, systematischen Überlegungen und Validierung.

Ähnliche Zielsetzungen machen die beiden Methoden jedoch nicht identisch ISO 13849-1 verwendet die Konzepte von Kategorie, PLr und Leistungsniveau, während IEC 62061 a verwendet SIL-basierte Maschinenmethodik Aufgebaut auf sicherheitsrelevante Steuerungssysteme und Subsysteme.

ISO 13849-1

Methode des Leistungsniveaus

Verwendet PL a durch PL e Erreichte sicherheitsrelevante Leistung auszudrücken und PLr Geforderte Zielvorgabe für eine Sicherheitsfunktion auszudrücken.

Bei der Bewertung werden Kategorie, Zuverlässigkeit, diagnostische Abdeckung, Fehlermessungen bei häufigen Ursachen und systematische Anforderungen berücksichtigt.

IEC 62061

Methode der Sicherheitsintegritätsstufe

Verwendet SIL 1 bis SIL 3 für Maschinensicherheitsfunktionen und bewertet das sicherheitsrelevante Steuerungssystem durch Subsystemarchitektur, Zuverlässigkeit und systematische Integrität.

PFH und maximales Subsystem SIL sind wichtige Bestandteile der Bewertung, zusammen mit Validierungs- und Lebenszyklusanforderungen.

ISO 13849 und IEC 62061 nebeneinander

Thema ISO 13849-1 IEC 62061
Hauptergebnis Leistungsniveau, ausgedrückt als PL a bis PL e. Sicherheitsintegritätsniveau für Maschinen, ausgedrückt als SIL 1 bis SIL 3.
Erforderliches Ziel Erforderliche Leistungsstufe PLr. Erforderliche SIL für die definierte Maschinensicherheitsfunktion.
Architektur Verwendet die Kategorien B, 1, 2, 3 und 4 zusammen mit zusätzlichen quantitativen und qualitativen Parametern. Verwendet Subsystemarchitekturen zusammen mit Zuverlässigkeit, Diagnose und maximalen SIL-Einschränkungen.
Hardware-zuverlässigkeit Verwendet Parameter wie MTTFd und PFH-bezogene Bewertung innerhalb der ISO 13849-Methodik. Verwendet eine PFH-basierte quantitative Bewertung des Subsystems und eines vollständigen gefährlichen Ausfalls der Sicherheitsfunktion.
Diagnostik Die diagnostische Abdeckung/DCavg ist Teil der PL-Bewertung. Das Diagnoseverhalten trägt zur Zuverlässigkeit des Subsystems und zu architektonischen Einschränkungen bei.
Fehler bei häufigen Ursachen CCF-Maßnahmen sind erforderlich, sofern sie für die Architektur relevant sind. Ausfälle mit häufigen Ursachen werden auch in redundanten Subsystemarchitekturen berücksichtigt.
Technologie Gilt in seinem Geltungsbereich für alle elektrischen, hydraulischen, pneumatischen, mechanischen und anderen relevanten Steuerungstechnologien. Die aktuelle Ausgabe gilt auch für elektrische und nichtelektrische Technologien, die in sicherheitsbezogenen Steuerungssystemen für Maschinen eingesetzt werden.
Validierung Die sicherheitsrelevante Kontrollfunktion muss überprüft und validiert werden; ISO 13849-2 bietet spezielle Validierungsleitlinien. Überprüfung und Validierung bilden explizite Teile des IEC 62061-Sicherheitslebenszyklus.
Wichtig

Behandeln Sie PL und SIL nicht als austauschbare Produktetiketten. Ähnliche PFH-Bereiche können einen nützlichen technischen Vergleich zwischen den beiden Methoden ermöglichen, aber die Äquivalenz eines numerischen Bandes bedeutet nicht, dass die Architektur, die systematischen Anforderungen, die Dokumentation und die Validierungsanforderungen der beiden Standards identisch sind.

Was die beiden Methoden gemeinsam haben

01
Beide beginnen mit einer definierten Sicherheitsfunktion Keine der beiden Methoden beginnt mit der Auswahl der am höchsten bewerteten verfügbaren Sicherheitskomponente.
02
Beide erfordern ein definiertes Sicherheitsleistungsziel Die erforderliche Leistung ergibt sich aus der Risikobewertung und den geltenden Maschinenanforderungen und nicht aus der ausgewählten Komponente.
03
Beide bewerten die vollständige Steuerungsfunktion Eingabe, Logik und Ausgangselemente tragen alle zur Sicherheitsfunktion bei und können nicht durch eine einzige Komponentenbewertung ersetzt werden.
04
Beide betrachten gefährliche Hardware-Fehler Zuverlässigkeit, Architektur und Diagnoseverhalten beeinflussen die erreichbare Sicherheitsleistung.
05
Beide berücksichtigen systematische Fehler Funktionale Sicherheit kann nicht nur durch zufällige Hardware-Ausfallberechnungen nachgewiesen werden.
06
Beide erfordern eine Überprüfung und Validierung Die Berechnung ersetzt nicht die Bestätigung, dass sich die implementierte Maschinensicherheitsfunktion tatsächlich wie angegeben verhält.

Warum “PL e = SIL 3” zu simplistisch ist

PL und SIL berücksichtigen beide quantitative Überlegungen zum gefährlichen Versagen, sodass Ingenieure die von den beiden Standards verwendeten Wahrscheinlichkeitsbereiche vergleichen können.

Dies ist nützlich, wenn Komponentendaten überprüft oder die ungefähre Integrität verstanden werden, die durch ein bestimmtes Leistungsniveau dargestellt wird. Ein übereinstimmender Wahrscheinlichkeitsbereich ist jedoch nur ein Teil der funktionalen Sicherheit.

PL e sollte daher nicht einfach in SIL 3 umbenannt werden, und ein gemäß ISO 13849-1 bewertetes Design sollte nicht allein deshalb als konform mit IEC 62061 erklärt werden, weil sein berechneter PFH innerhalb eines SIL 3-Bereichs liegt.

Das gleiche Prinzip gilt auch in die andere Richtung: Ein Subsystem mit einer angegebenen SIL-Fähigkeit legt nicht automatisch eine bestimmte Kategorie fest oder erreicht PL gemäß ISO 13849-1.

Sollten Sie ISO 13849 oder IEC 62061 verwenden?

Es gibt keine allgemeingültige Regel, dass einer dieser Standards immer überlegen ist. Bei beiden handelt es sich um anerkannte Methoden für maschinensicherheitsbezogene Steuerungssysteme in ihrem jeweiligen Anwendungsbereich.

Legt ein anwendbarer Typ-C-Maschinenstandard eine Methodik fest?

Maschinenspezifische Standards können spezifischere Anforderungen liefern und sollten überprüft werden, bevor eine allgemeine Steuerungssystemmethodik gewählt wird.

Welche Methode ist in Ihrer Ingenieurorganisation etabliert?

Bestehende Berechnungstools, Komponentenbibliotheken, Verfahren, Validierungsmethoden und technische Kompetenz können die einheitliche Anwendung einer Methodik praktischer machen.

Welche Sicherheitsdaten liegen für die Komponenten und Subsysteme vor?

Gute Komponentendaten können beide Methoden unterstützen, die Daten müssen jedoch für die ausgewählte Berechnung und Architektur geeignet sein.

Welche Technologien werden im sicherheitsbezogenen Steuerungssystem eingesetzt?

Die aktuellen Ausgaben beider Normen können ein breites Spektrum an Technologien ansprechen, so dass ältere Regeln wie “ISO 13849 für Relais und IEC 62061 für Elektronik” nicht als universelle Auswahlkriterien behandelt werden sollten.

Welche Methode lässt sich am eindeutigsten dokumentieren und validieren?

Ein technisch korrektes Design sollte außerdem während des gesamten Maschinenlebenszyklus verständlich, wartbar und prüfbar sein.

Praktische Anleitung

Wählen Sie eine Methodik und wenden Sie sie dann konsequent an

Das wichtigste Ziel besteht nicht darin, zwischen PL - und SIL-Terminologie zu wechseln, um die günstigste Zahl zu erhalten Wählen Sie die geeignete Methodik für Maschine und Projekt aus, verwenden Sie geeignete Komponentendaten, dokumentieren Sie die Annahmen und bewerten Sie die vollständige Sicherheitsfunktion konsistent.

Wenn ein Projekt tatsächlich Informationen aus beiden Frameworks benötigt, betrachten Sie jeden Vergleich als technische Schnittstelle und nicht als einzeilige Konvertierungsregel.

Häufige Missverständnisse zwischen PL und SIL

“PL e und SIL 3 sind genau das Gleiche.”

Nein. Sie können in bestimmten quantitativen Punkten ein vergleichbar hohes Maß an sicherheitsrelevanter Leistung darstellen, es handelt sich jedoch um Ergebnisse, die durch unterschiedliche Standards und Methoden erzielt werden.

“ISO 13849 ist nur für einfache Relaisschaltungen”

Nr. ISO 13849-1 gilt für sicherheitsrelevante Steuerungssysteme über mehrere Technologien hinweg und umfasst softwarebezogene Anforderungen.

“IEC 62061 ist nur für programmierbare elektronische Systeme”

Nr. Die aktuelle Ausgabe wurde um nichtelektrische Technologien sowie elektrische Steuerungstechnologien erweitert.

“Eine Komponente mit sowohl PL e - als auch SIL 3-Markierungen macht beide Systeme automatisch konform”

Nr. Bauteilfähigkeit unterstützt die Konstruktion, dennoch muss die komplette Sicherheitsfunktion nach der gewählten Methodik bewertet werden.

“Man kann unter einem Standard rechnen und das Ergebnis einfach mit dem anderen umbenennen”

Nr. Ähnliche quantitative Bänder beseitigen nicht Unterschiede in der Architektur, den systematischen Anforderungen, der Dokumentation und der Validierung.

Technische Anmerkung: ISO 13849-1 und IEC 62061 sind alternative Methoden zur funktionalen Sicherheit von Maschinen mit wesentlichen Gemeinsamkeiten, aber keines von beiden sollte auf eine Umrechnungstabelle reduziert werden. Die ausgewählte Methode sollte von der Definition der Sicherheitsfunktion über Berechnung, Integration und Validierung konsistent bleiben.
07 · Sicherheitsleistung auf Systemebene

Komponentenbewertung vs. vollständige Sicherheitsfunktion

Funktionale Sicherheit wird durch die vollständige sicherheitsbezogene Kontrollfunktion erreicht. Typ durch Sammeln einzelner Komponenten mit den höchsten, PL- oder SIL-Markierungen.

Sicherheitsvorrichtungen werden häufig anhand von Klassifizierungen beschrieben, z Typ 4, PL e, SIL 3, Kategorie 4 oder eine festgelegte PFH. Diese Werte sind wichtige Engineering-Daten, aber sie beschreiben nicht alle dasselbe.

Beispielsweise beschreibt die Typklassifizierung einer elektroempfindlichen Schutzvorrichtung Anforderungen, die für diese Schutzausrüstung gelten. Ein Leistungsniveau oder eine SIL-Fähigkeit eines anderen Bauteils beschreibt unterschiedliche sicherheitsrelevante Eigenschaften.

Der Maschinenkonstrukteur muss die relevanten Elemente dennoch zu einer definierten Sicherheitsfunktion zusammenfassen und bewerten, ob dies der Fall ist Die vollständige Funktion erreicht die erforderliche Risikominderung.

Eine Sicherheitsfunktion ist eine Kette

Eingabe

Erkennen Sie den sicherheitsrelevanten Zustand

Ein Schutzschalter, eine Not-Aus-Einrichtung, ein Sicherheitslichtvorhang, ein Sicherheitslaserscanner oder ein anderes geeignetes Gerät erkennt den entsprechenden Zustand.

Logik

Bewerten Sie das Sicherheitssignal

Ein Sicherheitsrelais, ein konfigurierbarer Sicherheitsregler, eine Sicherheits-SPS oder ein anderes geeignetes Logik-Subsystem verarbeitet die sicherheitsrelevanten Informationen.

Ausgabe

Bringen Sie die Maschine in den erforderlichen sicheren Zustand

Schütze, Antriebssicherheitsfunktionen oder andere endgültige Steuerelemente führen den erforderlichen Stopp, die erforderliche Hemmung oder eine andere sichere Reaktion aus.

Kernprinzip

Die komplette Sicherheitsfunktion ist nur so gültig wie ihre vollständige Integration. Ein hochbewerteter Sensor kann eine ungeeignete Logikarchitektur nicht kompensieren, und ein hochbewerteter Sicherheitscontroller kann ein unzureichendes Ausgangssubsystem oder ein falsches Maschinenstoppverhalten nicht kompensieren.

Was Ihnen die Bewertungen einzelner Komponenten tatsächlich sagen

Komponenteninformationen Was es Ihnen sagen kann Was es nicht selbst beweist
Typ 2 / Typ 4 Klassifizierung elektroempfindlicher Schutzausrüstung gemäß den geltenden Produktstandardanforderungen. Die erreichte PL oder SIL der kompletten Maschinensicherheitsfunktion.
PL-Fähigkeit Sicherheitsbezogene Leistungsinformationen, die ein Design unter Verwendung der ISO 13849-Methodik unterstützen können. Dass die komplette Maschine automatisch die gleiche PL erreicht.
SIL-Fähigkeit Informationen zur Sicherheitsintegritätsfähigkeit oder zum Subsystem, die für die anwendbare SIL-Methodik relevant sind. Dass die volle Maschinensicherheitsfunktion automatisch erreicht, dass SIL.
PFH Quantitative Informationen zu gefährlichen Ausfällen, die zur Bewertung der sicherheitsrelevanten Hardwarezuverlässigkeit verwendet werden. Vollständige Funktionssicherheit, denn auch systematische Anforderungen, Architektur und Validierung spielen eine Rolle.
Kategorie Informationen über Architektur und Fehlerreaktionsmerkmale innerhalb der ISO 13849-Methodik. Ein vollständig erreichter PL ohne die zusätzliche Zuverlässigkeit, Diagnose und CCF-Bewertung.
Zertifizierung Nachweis, dass ein Produkt oder eine definierte Konfiguration anhand des im Zertifikat angegebenen Umfangs bewertet wurde. Genehmigung jeder möglichen Maschinenintegration, Verdrahtungsmethode oder Sicherheitsfunktion unter Verwendung dieser Komponente.

Was bestimmt die Leistung der vollständigen Sicherheitsfunktion?

Erforderliche Sicherheitsleistung
Die Risikobewertung und die geltenden Maschinenanforderungen bestimmen das erforderliche Leistungsziel, wie z PLr oder der erforderlichen SIL.
Eingabesubsystem
Die Schutzvorrichtung muss für die Gefahr, die Erkennungsanforderung, die Umgebung und die ausgewählte Kontrollarchitektur geeignet sein.
Logik-subsystem
Die Sicherheitslogik muss die Eingänge korrekt überwachen, das erforderliche Sicherheitsverhalten umsetzen und eine geeignete Diagnose und Fehlerreaktion bereitstellen.
Ausgangssubsystem
Endgültige Steuerelemente müssen zuverlässig den erforderlichen sicheren Zustand erreichen Ihr Versagensverhalten und ihre Überwachung können für die gesamte Funktion von entscheidender Bedeutung sein.
Architektur
Redundanz, Fehlertoleranz und Subsystemstruktur beeinflussen das Verhalten der Sicherheitsfunktion bei auftretenden Fehlern.
Diagnostik
Diagnosemechanismen beeinflussen, welche gefährlichen Ausfälle erkannt werden können und wie das System auf diese Ausfälle reagiert.
Zuverlässigkeitsdaten
Parameter wie MTTFd, PFH und andere relevante Subsystemdaten tragen zur quantitativen Sicherheitsleistungsbewertung bei.
Ausfälle mit häufiger Ursache
Redundante Kanäle können dennoch zusammen ausfallen, wenn das Design häufige Umwelt-, Elektro- oder Installationsursachen nicht ausreichend berücksichtigt.
Systematische Maßnahmen
Spezifikation, Design, Software, Parametrisierung, Konfigurationskontrolle und Wartungsverfahren wirken sich alle auf die funktionale Sicherheit aus.
Validierung
Die implementierte Sicherheitsfunktion ist durch geeignete Analysen und Prüfungen auf ihre Sicherheitsanforderungen hin zu überprüfen.
Ingenieurbeispiel

Warum hochbewertete Komponenten nicht automatisch ein hochbewertetes System erstellen

Stellen Sie sich vor, eine Maschine verwendet eine Elektrosensitive Schutzvorrichtung Typ 4, „ein Logikgerät mit dokumentierter Fähigkeit für Hochleistungssicherheitsanwendungen und ein Laufwerk mit hoher Funktionssicherheitsfähigkeit.

Diese Kombination kann geeignete Bausteine für eine Sicherheitsfunktion auf hohem Niveau liefern, beweist jedoch nicht allein das erreichte Leistungsniveau oder SIL.

Der Designer muss die Eingabe-, Logik- und Ausgabesubsysteme noch gemeinsam bewerten, einschließlich Daten zu gefährlichen Fehlern, Architektur, Diagnose, Ausfällen allgemeiner Ursachen, systematischen Anforderungen, Reaktionszeit und der Art und Weise, wie die Maschine tatsächlich einen sicheren Zustand erreicht.

Das Ergebnis muss dann mit dem verglichen werden Erforderliches Sicherheitsleistungsziel und validiert.

Der Typ des Schutzgeräts ist nicht derselbe wie der Typ der Maschine PL oder SIL

Diese Unterscheidung ist besonders wichtig bei Sicherheitslichtvorhängen und Sicherheitslaserscannern.

Eine Produktklassifizierung wie z Typ 4 gemäß den geltenden Anforderungen der IEC 61496 Sicherheitsmerkmale der Schutzausrüstung auf Produktebene beschreibt Es sollte nicht wie folgt umgeschrieben werden:

“Typ 4 bedeutet, dass die Maschine PL e / SIL 3.” ist”

Die Schutzeinrichtung kann sich vorbehaltlich ihrer dokumentierten Sicherheitsdaten und der anwendbaren Architektur für den Einsatz innerhalb von Sicherheitsfunktionen eignen, die eine hohe Leistung erfordern Aber die erreichte Sicherheitsleistung der Maschine hängt nach wie vor vom gesamten sicherheitsrelevanten Steuerungssystem ab.

Auch der Zertifizierungsumfang ist wichtig

Funktionssicherheitszertifikate und Produktdeklarationen sollten immer entsprechend ihrem tatsächlichen Umfang gelesen werden.

Ein Zertifikat kann eine definierte Produktfamilie, ein Modell, eine Hardware - oder Softwareversion, eine Standardausgabe und einen Bewertungsumfang abdecken, es sollte nicht als pauschale Zulassung für jede Maschine oder jede mögliche Integration interpretiert werden.

Ebenso entzieht die Zertifizierung einer Komponente dem Maschinenbauer nicht die Verantwortung, die gesamte Sicherheitsfunktion zu entwerfen und zu validieren.

Praktische Regel

Verwenden Sie Komponentenzertifikate und Sicherheitsdaten für das Design, nicht als Ersatz für das Design. Die Maschinensicherheitsfunktion muss weiterhin konstruiert, bei Bedarf berechnet, integriert und als Gesamtsystem validiert werden.

Durch die Validierung wird die Lücke zwischen Datenblatt und Maschine geschlossen

01
Bestätigen Sie die Sicherheitsfunktionsspezifikation Überprüfen Sie, ob die implementierte Funktion mit den Anforderungen des Risikominderungsdesigns übereinstimmt.
02
Bestätigen Sie die elektrische und logische Integration Überprüfen Sie, ob Sensorausgänge, Sicherheitslogik, Rücksetzverhalten und endgültige Steuerelemente wie vorgesehen verbunden und konfiguriert sind.
03
Bestätigen Sie das Fehlerverhalten Überprüfen Sie die erwartete Reaktion auf relevante Fehler, einschließlich derjenigen, die durch Diagnose und redundante Architektur behoben werden.
04
Bestätigen Sie die Reaktion und stoppen Sie die Leistung Die Maschine muss den erforderlichen sicheren Zustand innerhalb der Annahmen erreichen, die für die Schutzpositionierung und Sicherheitsabstandsberechnungen verwendet werden.
05
Bestätigen Sie, dass die erforderliche PL oder SIL erreicht wurde Das Endergebnis sollte mit dem geforderten Ziel verglichen und durch die erforderlichen Berechnungen, Dokumentationen und Tests untermauert werden.

Häufige Missverständnisse auf Systemebene

“Typ 4 bedeutet PL e.”

Nr. Typklassifizierung und Leistungsgrad beschreiben verschiedene Aspekte der Maschinensicherheit Die vollständige Sicherheitsfunktion muss noch bewertet werden.

“Jedes Bauteil ist PL e, also die Maschine PL e.”

Nr. Die Integration, Architektur, Subsystemdaten, Diagnose, Ausfälle allgemeiner Ursachen und Validierung bestimmen die erreichte Leistung der gesamten Sicherheitsfunktion.

“Ein SIL 3 Regler garantiert eine SIL 3 Sicherheitsfunktion.”

Nein. Der Regler ist nur ein Teilsystem Ein - und Ausgangssubsysteme und die Gesamtsystemanforderungen müssen auch die erforderliche SIL unterstützen.

“Zertifizierung bedeutet, dass die Maschinenintegration bereits genehmigt ist”

Nr. Zertifizierung gilt innerhalb ihres angegebenen Geltungsbereichs Integration und Validierung auf Maschinenebene bleiben getrennte Ingenieurtätigkeiten.

“Wenn die Berechnung stimmt, erübrigt sich eine Funktionsprüfung”

Nr. Quantitative Bewertung und funktionale Validierung gehen auf verschiedene Teile des Sicherheitsprozesses ein Beides kann notwendig sein.

Technische Anmerkung: Sicherheitsbezogene Produktbewertungen sind wesentliche Inputs für die Gestaltung der funktionalen Sicherheit, aber die endgültige Sicherheitsaussage gehört zur implementierten und validierten Sicherheitsfunktion. Unterscheiden Sie immer die Komponentenfähigkeit von der auf Maschinenebene erzielten Leistung.
08 · Schutzausrüstung und Positionierung

Schutzgerätetormen: IEC 61496, ISO 13855 und IEC 62046

Die Auswahl eines Sicherheitslichtvorhangs oder Sicherheitslaserscanners erfordert mehr als nur die Überprüfung seiner Typ-, PL- oder SIL-Daten. Produktanforderungen, Anwendungsregeln, Schutzpositionierung und Gesamtreaktion der Maschine müssen alle separat betrachtet werden.

Funktional-Safety-Standards wie ISO 13849-1 und IEC 62061 bewerten die sicherheitsbezogene KontrollfunktionSchutzausrüstung hat auch eigene Produkt - und Anwendungsstandards.

Für elektroempfindliche Schutzausrüstung ist die IEC 61496-Serie Auf die Konstruktion, den Bau und die Prüfung der Schutzausrüstung selbst eingeht Normen wie ISO 13855 Adresse, wo Sicherheitsvorkehrungen relativ zur Gefahr positioniert werden sollten, während IEC 62046 Behandelt die Anwendung von Schutzausrüstung zur Personenerkennung.

Diese Rollen überschneiden sich in einem Maschinenprojekt, sollten jedoch nicht in einer Produktbewertung zusammengefasst werden.

Drei verschiedene Fragen

Produktstandard

Was muss das Schutzgerät tun?

IEC 61496 befasst sich mit Anforderungen an elektroempfindliche Schutzausrüstung und bestimmte Sensortechnologien.

Anwendungsstandard

Wie sollte die Ausrüstung angewendet werden?

IEC 62046 befasst sich mit der Auswahl, Positionierung, Konfiguration und Inbetriebnahme von Schutzausrüstung zur Personenerkennung.

Positionierungsstandard

Wie weit von der Gefahr entfernt?

ISO 13855 befasst sich mit der Positionierung und Dimensionierung von Sicherheitsvorkehrungen im Hinblick auf die menschliche Herangehensweise an die Gefahr.

Die IEC 61496-Serie

Allgemeine ESPE-Anforderungen

IEC 61496-1:2020

IEC 61496-1 legt allgemeine Anforderungen für die Konstruktion, Konstruktion und Prüfung berührungsloser Elektrosensitive Schutzausrüstung (ESPE) Personen oder Personenteilen im Rahmen eines sicherheitsrelevanten Systems aufspüren soll.

Teil 1 soll zusammen mit dem nachfolgenden Teil IEC 61496 verwendet werden, der die jeweilige Sensortechnologie abdeckt.

Aktive optoelektronische Schutzgeräte

IEC 61496-2:2020

IEC 61496-2 legt besondere Anforderungen fest Aktive optoelektronische Schutzeinrichtungen (AOPDs). Dies ist die Technologiekategorie IEC 61496, die üblicherweise mit optischen Schutzvorrichtungen wie Sicherheitslichtvorhängen in Verbindung gebracht wird.

Die Norm befasst sich mit der Schutzausrüstung selbst. Es definiert nicht den Ort der Erkennungszone für jede Maschinenanwendung oder bestimmt den gefährlichen Zustand der Maschine.

Schutzvorrichtungen für Diffuse-Reflexionen

IEC 61496-3:2025

IEC 61496-3 legt besondere Anforderungen fest Aktive optoelektronische Schutzvorrichtungen, die auf diffuse Reflexion reagieren (AOPDDR).

Ihr Anwendungsbereich umfasst Geräte mit einer oder mehreren in zwei Dimensionen oder drei Dimensionen spezifizierten Detektionszonen Diese Technologie ist relevant für Schutzflächenerkennungsgeräte, die aus reflektierter optischer Strahlung die Objektposition bestimmen.

Die vierte Ausgabe 2025 ersetzte die Ausgabe 2018 und richtet ihre Anforderungen an das aktuelle IEC 61496-1:2020-Framework aus.

Wichtig

Die Produktkonformität gemäß IEC 61496 bestimmt nicht, wo das Gerät auf einer bestimmten Maschine montiert werden soll. Die Fähigkeit zum Schutz von Geräten und die Positionierung von Schutzmaßnahmen sind separate technische Fragen.

ISO 13855: Positionierungsschutzmaßnahmen im Verhältnis zum menschlichen Ansatz

ISO 13855:2024 befasst sich mit der Positionierung und Dimensionierung von Schutzmaßnahmen In Bezug auf die Annäherung des menschlichen Körpers oder von Körperteilen an eine Gefahr.

Sein Anwendungsbereich umfasst elektroempfindliche Schutzausrüstung wie AOPDs und AOPDDRs sowie andere Sicherheitsvorkehrungen wie druckempfindliche Matten, Zweihandsteuergeräte und Verriegelungsschutzvorrichtungen.

Bei elektrosensitiven Schutzausrüstungen, die als Auslösegerät verwendet werden, wird der Abstandsabstand nicht nur durch die Reaktionszeit des Sensors bestimmt. Die Berechnung hängt von den relevanten Anflugannahmen, der Schutzvorrichtungsanordnung, dem Gesamtsystemverhalten und dem Maschinenstoppverhalten ab.

ISO 13855:2024 macht ebenfalls eine wichtige Geltungsbereichsunterscheidung: Aus der Norm abgeleitete Trennabstände gelten nicht für verwendete Sicherheitsvorkehrungen Nur für die Anwesenheitserfassung.

Sicherheitsabstand ist eine Systemberechnung

01
Menschlicher Ansatz
Bestimmen Sie die anwendbare Anflugrichtung und die relevanten Anfluggeschwindigkeitsannahmen für die Schutzanordnung.
02
Reaktion auf Schutzgeräte
Geben Sie die Reaktionszeit des Sicherheitslichtvorhangs, des Scanners oder anderer Schutzausrüstung an.
03
Sicherheitslogik-Reaktion
Beziehen Sie die Reaktion des Sicherheitsrelais, der Sicherheitssteuerung, der Sicherheits-SPS oder einer anderen relevanten Logik ein, sofern diese zur Gesamtzeit beiträgt.
04
Ausgangsantwort
Berücksichtigen Sie Schütze, Antriebssicherheitsfunktionen und andere endgültige Steuerelemente, die beeinflussen, wie schnell gefährliche Bewegungen entfernt werden.
05
Maschinenstoppzeit
Das tatsächliche Stoppverhalten der Maschine ist ein entscheidender Teil der Zeit, die einer Person zur Verfügung steht, um sich der Gefahr zu nähern.
06
Positionieren Sie den Safeguard
Verwenden Sie die anwendbare ISO 13855-Methodik und maschinenspezifische Anforderungen, um den erforderlichen Trennabstand und die Detektionszonengeometrie festzulegen.
Sicherheits-abstand-prinzip

Ein schnellerer Sicherheitslichtvorhang macht eine Maschine nicht automatisch in beliebiger Entfernung sicher. Das gesamte Systemansprechen und die Maschinenstoppzeit müssen zusammen mit den geltenden Anflug- und Positionierungsanforderungen berücksichtigt werden.

IEC 62046:2026: Schutzausrüstung für Maschinen

IEC 62046 befasst sich mit der Anwendung von Schutzausrüstung zur Erkennung der Anwesenheit von Personen In industriellen Maschinenanwendungen.

Es stellt eine Brücke auf Anwendungsebene zwischen der Schutzausrüstung selbst und der Maschine dar. Dazu gehört die Berücksichtigung der Maschinenanlage, der Schutzausrüstung, der Umgebung und des menschlichen Zusammenwirkens bei der Auswahl, Positionierung, Konfiguration und Inbetriebnahme des Schutzsystems.

Dies ist eine wichtige Unterscheidung zur IEC 61496: IEC 61496 befasst sich in erster Linie mit der Schutzausrüstung und Sensortechnologie, während IEC 62046 sich mit der Anwendung geeigneter Schutzausrüstung innerhalb des Maschinenschutzsystems befasst.

Die aktuelle zweite Auflage erschien in 2026, 62046:2018 ersetzenden IEC ablösen, Ingenieure, die aus älteren Anwendungsbeispielen arbeiten, sollten daher die Anforderungen gegenüber der aktuellen Ausgabe bestätigen.

Produktklassifizierung, Funktionssicherheit und Positionierung sind unterschiedlich

Frage Primärer Standardbereich Was es bedeutet
Ist das ESPE entsprechend konzipiert und getestet? IEC 61496-Serie Anforderungen an Produktebene und Sensortechnologie für elektroempfindliche Schutzausrüstung.
Ist diese Schutzausrüstung für diese Anwendung geeignet? IEC 62046 und geltende Maschinenanforderungen Auswahl, Konfiguration, Positionierung und Inbetriebnahme innerhalb der Maschinenschutzanwendung.
Wie weit sollte der Schutz vor der Gefahr entfernt sein? ISO 13855 und geltende Typ-C-Anforderungen Positionierung relativ zum menschlichen Ansatz und zur Gesamtstoppleistung.
Welchen PL muss die Sicherheitsfunktion erreichen? ISO 13849-Methodik Erforderliche und erreichte Leistung der vollständigen sicherheitsrelevanten Kontrollfunktion.
Welche SIL muss die Sicherheitsfunktion erreichen? IEC 62061-Methodik Erforderliche und erreichte Sicherheitsintegrität der sicherheitsbezogenen Kontrollfunktion der Maschine.

Warum Typ 4 nicht “PL e Maschine” bedeutet”

Die für elektroempfindliche Schutzausrüstung verwendete Typklassifizierung sollte im Rahmen der einschlägigen Anforderungen der IEC 61496 ausgelegt werden.

Es sollte nicht direkt in eine Anweisung auf Maschinenebene umgewandelt werden wie:

“Typ 4 = PL e = SIL 3.”

Eine Schutzvorrichtung vom Typ 4 kann vorbehaltlich ihrer dokumentierten Sicherheitsdaten und der korrekten Anwendung sicherheitsrelevante Eigenschaften aufweisen, die für Hochleistungssicherheitsfunktionen geeignet sind Aber die erreichte PL oder SIL gehört nach wie vor zu den Komplett implementierte Sicherheitsfunktion.

Gemeinsame Schutzgerätetormen Missverständnisse

“IEC 61496 sagt mir den Sicherheitsabstand”

Nicht von selbst IEC 61496 befasst sich mit Anforderungen an Schutzausrüstung. Die sichere Positionierung wird durch Standards wie ISO 13855 und geltende maschinenspezifische Anforderungen geregelt.

“Typ 4 bedeutet, dass die komplette Maschine PL e.”

Nr. Schutzgerätetypklassifizierung und vollständige Sicherheitsfunktionsleistungsstufe sind unterschiedliche Konzepte.

“Der Sicherheitsabstand basiert nur auf der Reaktionszeit des Sensors”

Nr. Gesamtanlageantwort, Maschinenstoppverhalten und die anwendbaren Ansatz - und Geometrieannahmen sind ebenfalls zu betrachten.

“Ein Sicherheitslaserscanner und Sicherheitslichtvorhang verwenden genau die gleichen Anforderungen an die IEC 61496-Technologie.”

Nr. Verschiedene Sensortechnologien werden von verschiedenen Teilen der IEC 61496-Serie behandelt.

“Sobald die Schutzeinrichtung zertifiziert ist, beeinträchtigt die Installation nicht mehr die Sicherheit”

Nr. Positionierung, Konfiguration, Reaktionszeit, Umgebungsbedingungen, Maschinenstoppverhalten und Validierung bleiben für die Anwendung von entscheidender Bedeutung.

Aktueller Stand der Standards

Mehrere Schutzausrüstungsstandards wurden kürzlich aktualisiert

Aktuelle Schlüsselausgaben umfassen IEC 61496-1:2020, IEC 61496-2:2020, IEC 61496-3:2025 und ISO 13855:2024.

IEC veröffentlichte auch die zweite Ausgabe von IEC 62046 im Jahr 2026. Daher ist es besonders wichtig, aktuelle Standards zu überprüfen, anstatt sich auf Installationsanleitungen zu verlassen, die nur auf älteren Ausgaben IEC 61496, ISO 13855:2010 oder IEC 62046:2018 basieren.

Technische Anmerkung: Auswahl des Schutzgeräts, Produktklassifizierung, Funktionssicherheitsleistung und Schutzpositionierung sind miteinander verbunden, aber separate technische Themen. Eine konforme Schutzvorrichtung muss noch korrekt ausgewählt, positioniert, integriert und für die tatsächliche Maschinengefahr validiert werden.
09 · EU-Rechtsrahmen

EU-Maschinenverordnung (EU) 2023/1230 und Funktionale Sicherheit

ISO - und IEC-Normen stellen technische Methoden bereit Die EU-Maschinengesetzgebung bildet den rechtlichen Rahmen für Maschinen und verwandte Produkte, die in der Europäischen Union in Verkehr gebracht oder in Betrieb genommen werden.

Mit der Verordnung (EU) 2023/1230 wird der nächste EU-Rechtsrahmen für Maschinen, verwandte Produkte und teilweise fertiggestellte Maschinen eingeführt. Seine wichtigsten Anforderungen gelten ab 20. Januar 2027.

Diese Unterscheidung zwischen Rechtsvorschriften und Normen ist wichtig Eine Maschine ist nicht rechtskonform, nur weil ein Bauteil nach ISO 13849, IEC 62061 oder IEC 61496 zertifiziert ist Umgekehrt ersetzt die Verordnung nicht die detaillierten technischen Methoden, die in den Sicherheitsnormen für Maschinen enthalten sind.

Der Rechtsrahmen definiert Pflichten und Grundlegende Gesundheits - und Sicherheitsanforderungen, während geeignete Standards technische Methoden zum Nachweis liefern können, dass relevante Anforderungen erfüllt wurden.

Vorschriften und Standards haben unterschiedliche Rollen

EU-Gesetzgebung

Verordnung (EU) 2023/1230

Legt rechtsverbindliche Anforderungen für Maschinen und verwandte Produkte in seinem Geltungsbereich fest, einschließlich Herstellerpflichten, Konformitätsbewertung, Dokumentation und grundlegenden Gesundheits- und Sicherheitsanforderungen.

Ingenieurstandards

ISO / IEC-Standards

Bereitstellung technischer Methoden und Anforderungen für Themen wie Risikobewertung, sicherheitsrelevante Kontrollsysteme, Schutzausrüstung, Schutzpositionierung und maschinelle elektrische Ausrüstung.

Schlüsselprinzip

CE-Kennzeichnung, Funktionsschutzdesign und Produktzertifizierung sind verwandte, aber nicht identische Konzepte. Die Einhaltung muss gemäß den geltenden Rechtsvorschriften, der Risikobewertung der Maschine und der vollständigen technischen Lösung berücksichtigt werden.

Der Übergang 2027

Vor dem 20. Januar 2027 Übergangszeit
Die Maschinenrichtlinie 2006/42/EG bleibt für die meisten Tätigkeiten im Bereich des Inverkehrbringens von zentraler Bedeutung für den bestehenden EU-Maschinenrahmen, während bestimmte Bestimmungen der neuen Verordnung bereits vor ihrem allgemeinen Geltungsbeginn gelten.
20. Januar 2027 Allgemeine Anwendung
Die Verordnung (EU) 2023/1230 wird allgemein anwendbar und bildet den neuen EU-Maschinenrechtsrahmen.
Nach dem Übergang Projektpraxis
Neue Maschinenprojekte, die für den EU-Markt bestimmt sind, sollten die geltenden Verordnungsanforderungen, aktuellen Standards und den relevanten Konformitätsbewertungsweg nutzen und sich nicht nur auf die im Rahmen der vorherigen Richtlinie entwickelte Dokumentation verlassen.

Wie funktionale Sicherheit zur Einhaltung von EU-Maschinen passt

Die Risikobewertung steht an erster Stelle

Maschinen müssen rund um die Risikominderung konzipiert sein Normen wie ISO 12100 bieten eine etablierte technische Methodik zur Identifizierung von Gefahren und zur Festlegung von Schutzmaßnahmen.

Sicherheitsfunktionen müssen definiert werden

Wenn die Risikominderung vom Steuersystem abhängt, müssen die erforderliche Sicherheitsfunktion und die Reaktion der Maschine angegeben werden.

Sicherheitsbezogene Steuerungssysteme erfordern eine entsprechende Technik

ISO 13849-1 oder IEC 62061 können die Methodik für die Gestaltung, Bewertung und Validierung sicherheitsrelevanter Maschinensteuerungsfunktionen bereitstellen.

Für Schutzausrüstung gelten zusätzliche Anforderungen

Sicherheitslichtvorhänge, Scanner und andere Schutzausrüstungen können zusätzlichen Produkt, Anwendungs - und Positionierungsstandards unterliegen.

Die technische Dokumentation muss den Compliance-Anspruch stützen

Risikobewertung, Zeichnungen, Berechnungen, verwendete Standards, Testergebnisse, Anweisungen und andere relevante Nachweise sind Teil des umfassenderen Konformitätsbewertungsprozesses.

Die Validierung bleibt unerlässlich

Eine Liste zertifizierter Komponenten ersetzt nicht die Bestätigung, dass die vollständig implementierte Sicherheitsfunktion wie vorgesehen funktioniert.

Harmonisierte Standards und Konformitätsvermutung

Europäische harmonisierte Normen können eine wichtige Rolle bei der Konformitätsbewertung von Maschinen spielen.

Wenn für die einschlägigen EU-Rechtsvorschriften auf eine geltende harmonisierte Norm verwiesen wird, kann die Konformität mit dieser Norm eine bieten Konformitätsvermutung Für die grundlegenden Anforderungen, die von der Norm abgedeckt werden.

Das heißt nicht, dass jede ISO - oder IEC-Norm automatisch die Konformitätsvermutung in der EU liefert Die entsprechende europäische Übernahme, der Zitierstatus, der Umfang und die Auflage müssen für das eigentliche Projekt geprüft werden.

Praktische Regel

“internationaler Standard” nicht mit “EU harmonisierte Norm” verwechseln” ISO- und IEC-Dokumente können hervorragende technische Referenzen sein, die rechtliche Konformitätsvermutung hängt jedoch vom geltenden EU-Harmonisierungsrahmen und der referenzierten Norm ab.

Digitale Sicherheit und Schutz vor Korruption

Die Verordnung (EU) 2023/1230 widmet Maschinen, bei denen Software, Daten und Konnektivität die Sicherheit beeinträchtigen können, größere Aufmerksamkeit.

Anhang III enthält Anforderungen bezüglich Schutz vor zufälliger oder vorsätzlicher Korruption Von Hardware, Software und Daten, die für die Einhaltung wesentlicher Gesundheits - und Sicherheitsanforderungen relevant sind.

Die Verordnung befasst sich auch mit der Identifizierung von Software, die für einen sicheren Betrieb erforderlich ist, und mit dem Nachweis von Eingriffen oder Änderungen, wenn diese Änderungen für die Sicherheit relevant sind.

Das sollte nicht auf die Aussage reduziert werden “Alle Maschinen brauchen jetzt eine Cybersicherheitszertifizierung” Die technische Frage ist spezifischer: Könnten digitale Verbindungen, Softwareänderungen oder Datenbeschädigung ein Sicherheitsrisiko für Maschinen schaffen oder erhöhen?

Digitale Modifikation

Softwareänderungen können zu einem Problem mit der Maschinensicherheit werden

Die Verordnung erkennt an, dass eine Maschinenänderung vorgenommen werden kann Physische oder digitale Mittel.

Wenn eine ungeplante oder unvorhergesehene Änderung eine neue Gefahr darstellt oder ein bestehendes Risiko in dem in der Verordnung beschriebenen Umfang erhöht, kann sie unter den Begriff a fallen Wesentliche Änderung.

Eine Person, die eine wesentliche Änderung durchführt, kann Herstellerpflichten für die betroffene Maschine oder das zugehörige Produkt übernehmen. Dies macht Software, Sicherheitsparameter und Steuerungssystemänderungen zu einem wichtigen Bestandteil des Maschinenlebenszyklusmanagements.

Standards ersetzen nicht den Konformitätsbewertungsprozess

Technische Beweise Nützlich für Was es nicht alleine tut
ISO 12100-Risikobewertung Gefahren erkennen und Risikominderung strukturieren. Erfüllen Sie jede rechtliche Konformitätspflicht selbst.
ISO 13849 / IEC 62061 Bewertung Nachweis der sicherheitsrelevanten Leistung des Steuerungssystems. Stellen Sie die Einhaltung aller wesentlichen Maschinenanforderungen her.
IEC 61496 Produktkonformität Unterstützung der Eignung elektroempfindlicher Schutzausrüstung im Rahmen ihres Produktstandards. Nachweis, dass das Gerät auf jeder Maschine richtig positioniert oder integriert wurde.
Komponentenzertifikat Nachweise über den im Zeugnis genannten Bestandteil und Bewertungsumfang. Zertifizieren Sie die komplette Maschine, indem Sie sie einfach darin installieren.
CE-Kennzeichnung Gibt an, dass der verantwortliche Wirtschaftsakteur nach dem erforderlichen Konformitätsbewertungsprozess die Konformität mit den geltenden EU-Anforderungen erklärt. Als allgemeines Produktqualitätsranking oder Ersatz für maschinenspezifische Risikobewertung fungieren.

Gemeinsame EU-Maschinenverordnung Missverständnisse

“ISO 13849 Zertifizierung macht die ganze Maschine EU-konform”

Nr. Das Design der funktionalen Sicherheit befasst sich mit einem wichtigen Teil der Maschinensicherheit, die vollständige Konformitätsbewertung deckt jedoch alle geltenden grundlegenden Anforderungen ab.

“Jede IEC-Norm gibt automatisch EU-Konformitätsvermutung an.”

Nr. Harmonisierungsstatus, europäische Adoption, Zitierung, Ausgabe und Geltungsbereich müssen auf die geltenden Rechtsvorschriften überprüft werden.

“Die CE-Kennzeichnung ist eine Sicherheits-Leistungs-Stufe”

Nr. CE-Kennzeichnung ist Teil des EU-Konformitätsrahmens. Sie entspricht nicht der Kategorie, PL, SIL oder dem Schutzgerätetyp.

“Die neue Maschinenverordnung gilt nur für neue mechanische Gefahren”.”

Nr. Die Verordnung befasst sich auch mit digitalen Elementen, bei denen Software, Daten, Konnektivität oder Änderungen die Maschinensicherheit beeinträchtigen können.

“Jedes Software-Update macht automatisch jemanden zum neuen Hersteller”

Nr. Die Verordnung definiert spezifische Bedingungen für eine wesentliche Änderung Routineänderungen sollten nicht als wesentliche Änderungen behandelt werden, ohne ihre Auswirkungen auf die Maschinensicherheit zu bewerten.

Technische Anmerkung: Die EU-Maschinengesetzgebung definiert den Rahmen für die Einhaltung gesetzlicher Vorschriften, während Normen technische Methoden bereitstellen, die den Konformitätsprozess unterstützen können. Die Maschinensicherheitstechnik sollte diese Rollen unterschiedlich halten und gleichzeitig sicherstellen, dass die Risikobewertung, das Design der funktionalen Sicherheit, die Schutzausrüstung und die technische Dokumentation die gleiche allgemeine Compliance-Strategie unterstützen.
10 · FAQ & Referenzen

FAQ zu funktionalen Sicherheitsstandards

Kurze Antworten auf häufige Fragen zu ISO 13849, IEC 62061, IEC 61508, Performance Level, SIL, Schutzausrüstung und funktionaler Sicherheit von Maschinen.

1. Was ist funktionale Sicherheit in Maschinen?

Funktionale Sicherheit ist der Teil der Maschinensicherheit, der davon abhängt, dass ein Steuersystem korrekt auf einen definierten sicherheitsrelevanten Zustand reagiert. Beispiele hierfür sind das Stoppen gefährlicher Bewegungen, wenn ein Schutz geöffnet wird oder wenn eine Schutzvorrichtung den Zugang zu einer Gefahr erkennt.

2. Was ist der Unterschied zwischen ISO 12100 und ISO 13849?

ISO 12100 Stellt die allgemeine Methodik für die Risikobewertung und Risikominderung von Maschinen bereit. ISO 13849-1 Eine Methodik für die Auslegung und Bewertung sicherheitsrelevanter Teile von Maschinensteuerungssystemen, die definierte Sicherheitsfunktionen ausführen, bereitstellt.

3. Was ist der Unterschied zwischen ISO 13849 und IEC 62061?

Beide können für maschinensicherheitsbezogene Steuerungssysteme verwendet werden. ISO 13849 verwendet Leistungsniveau und Kategorie Konzepten, während IEC 62061 eine Maschinen-SIL-basierte Methodik. Sie haben erhebliche Gemeinsamkeiten, sollten jedoch nicht als identische Berechnungssysteme behandelt werden.

4. Ist IEC 61508 der übergeordnete Standard von ISO 13849?

Diese Beschreibung ist zu einfach. IEC 61508 ist ein allgemeiner Funktionssicherheitsstandard für elektrische, elektronische und programmierbare elektronische Sicherheitssysteme. ISO 13849 ist ein maschinenspezifischer Steuerungssystemstandard mit eigener Methodik. IEC 62061 ist ein Maschinensektorstandard, der im breiteren IEC-Rahmen für funktionale Sicherheit entwickelt wurde.

5. Bedeutet Kategorie 4 automatisch PL e?

Nr. Kategorie beschreibt wichtige Architektur - und Fehler-Reaktions-Merkmale innerhalb der ISO 13849. Das erreichte Leistungsniveau hängt auch von Zuverlässigkeit, diagnostischer Abdeckung, Fehlermassnahmen für häufige Ursachen und anderen Anforderungen ab.

6. Ist PL e gleich SIL 3?

Sie können in einigen quantitativen Punkten ein vergleichbar hohes Maß an sicherheitsrelevanter Leistung darstellen, aber PL e und SIL 3 sind keine austauschbaren Etiketten. Es handelt sich um Ergebnisse, die mit verschiedenen Methoden der funktionalen Sicherheit erstellt wurden.

7. Können Maschinen SIL 4 verwenden?

Das generische IEC 61508-Framework definiert SIL 1 bis SIL 4. Die Bewertung der Funktionssicherheit von Maschinen gemäß IEC 62061 verwendet SIL 1 bis SIL 3.

8. Macht eine PL e oder SIL 3 Komponente die ganze Maschine PL e oder SIL 3?

Nr. Die komplette Sicherheitsfunktion umfasst die Ein, Logik - und Ausgabesubsysteme zusammen mit Architektur, Diagnostik, Zuverlässigkeit, systematischen Maßnahmen und Validierung Die erreichte Sicherheitsleistung gehört zur vollständig implementierten Funktion.

9. Erstellt ein Sicherheitslichtvorhang vom Typ 4 automatisch eine PL e Sicherheitsfunktion?

Nr. Die Typklassifizierung bezieht sich auf die geltenden Schutzgeräteanforderungen. Die erreichte PL oder SIL der Maschinensicherheitsfunktion muss noch auf Systemebene bewertet werden.

10. Welche Norm bestimmt den Abstand des Sicherheitslichtvorhangs?

ISO 13855 bietet Methoden zur Positionierung von Maschinenschutzmaßnahmen in Bezug auf den menschlichen Ansatz. Die Berechnung kann von der Reaktion der Schutzvorrichtung, der Reaktion der Sicherheitskontrolle, der Stoppzeit der Maschine, den Annahmen des Ansatzes und der tatsächlichen Schutzgeometrie abhängen.

11. Bedeutet die Einhaltung einer ISO- oder IEC-Norm automatisch die Einhaltung der EU-CE-Konformität?

Nr. Normen können wichtige technische Methoden liefern und, wenn die entsprechenden europäischen Harmonisierungsbedingungen erfüllt sind, die Vermutung der Konformität für Anforderungen in ihrem Geltungsbereich unterstützen Die vollständige Konformitätsbewertung von EU-Maschinen bleibt umfassender als die Einhaltung einer einzelnen Norm.

12. Wann gilt generell die EU-Maschinenverordnung 2023/1230?

Die Verordnung (EU) 2023/1230 gilt allgemein ab 20. Januar 2027, obwohl einige Bestimmungen frühere Geltungsdaten haben.

Offizielle Standards und regulatorische Referenzen

Normen werden regelmäßig überarbeitet Die nachstehenden Verweise verweisen auf die offizielle ISO, IEC - oder EUR-Lex-Quelle, damit Ingenieure die aktuelle Ausgabe, den Lebenszyklusstatus und den Umfang überprüfen können, bevor sie eine Anforderung auf ein Projekt anwenden.

Sicherheit von Maschinen (Allgemeine Grundsätze für die Gestaltung, Risikobewertung und Risikominderung.
Offizielle ISO-Referenz →
Sicherheit von Maschinen 1 Allgemeine Grundsätze für die Sicherheit von Kontrollteilen 1: Allgemeine Grundsätze für die Konstruktion.
Offizielle ISO-Referenz →
Sicherheit von Maschinen (Sicherheitsteile der Steuerung, Teil 2: Eine Überarbeitung befindet sich derzeit in der Entwicklung, daher sollte der aktuelle Status für zukünftige Projekte überprüft werden.
Offizielle ISO-Referenz →
Sicherheit von Maschinen & Anlagen Funktionale Sicherheit sicherheitsrelevanter Systeme Aktuelle konsolidierte IEC-Ausgabe.
Offizielle IEC-Referenz →
Funktionale Sicherheit elektrischer/elektronischer/programmierbarer sicherheitsrelevanter Systeme Teil 1: Allgemeine Anforderungen.
Offizielle IEC-Referenz →
Sicherheit von Maschinen & elektrosensible Schutzausrüstung Teil 1: Allgemeine Anforderungen und Prüfungen.
Offizielle IEC-Referenz →
Besondere Anforderungen an elektroempfindliche Schutzausrüstung mit aktiven optoelektronischen Schutzvorrichtungen (AOPDs).
Offizielle IEC-Referenz →
Besondere Anforderungen an aktive optoelektronische Schutzvorrichtungen, die auf diffuse Reflexion reagieren (AOPDDR).
Offizielle IEC-Referenz →
Sicherheit von Maschinen zur Positionierung von Schutzmaßnahmen im Hinblick auf den menschlichen Körper.
Offizielle ISO-Referenz →
Sicherheit von Maschinen. Einsatz von Schutzausrüstung zur Erkennung von Personen.
Offizielle IEC-Referenz →
Sicherheit von Maschinen Elektrische Geräte von Maschinen 1. Teil: Allgemeine Anforderungen.
Offizielle IEC-Referenz →
Verordnung des Europäischen Parlaments und des Rates über Maschinen Allgemein anwendbar ab 20. Januar 2027.
Offizieller EUR-Lex-Text →

Lebenszyklushinweis für Standards: Normen werden regelmäßig geändert, überarbeitet oder ersetzt Bestätigen Sie immer die geltende Ausgabe, die regionale Übernahme, den Harmonisierungsstatus und die maschinenspezifischen Typ-C-Anforderungen, bevor Sie eine Norm für einen Konformitäts- oder Sicherheitsleistungsanspruch verwenden.

Verwandte technische Leitfäden

Maschinelle Sicherheitstechnik

Benötigen Sie Hilfe bei der Überprüfung einer Maschinensicherheits

Die Auswahl einer Schutzvorrichtung ist nur ein Teil der Maschinensicherheit. Wir können Ihnen dabei helfen, die Anwendungsanforderungen, die Erfassungsmethode, die Sicherheitskontrollarchitektur und die Integrationsüberlegungen für Ihr Projekt zu überprüfen.

Kontakt Engineering →
Wichtig: Dieser Artikel enthält allgemeine technische Informationen und stellt keine Rechtsberatung, maschinenspezifische Risikobewertung, Konformitätsbewertung, Verkabelungsgenehmigung oder Validierung der funktionalen Sicherheit dar. Verwenden Sie immer die geltenden aktuellen Standards, Rechtsvorschriften, Herstellerdokumentationen und maschinenspezifischen Anforderungen.