Nivel de rendimiento ISO 13849 (PL a-ñonatee): una guía práctica para la seguridad de las máquinas

Una introducción práctica al nivel de rendimiento, PLr, PFH, categoría, MTTFd, DCpromedio, CCF y el proceso de ingeniería utilizado para evaluar las funciones de control relacionadas con la seguridad según ISO 13849-1.

Cuando una medida de reducción de riesgos de una maquinaria depende de un sistema de control, las partes relacionadas con la seguridad de ese sistema de control deben realizar la función de seguridad prevista con un nivel adecuado de confiabilidad. ISO 13849-1 proporciona una de las principales metodologías utilizadas para diseñar y evaluar esas funciones de control relacionadas con la seguridad.

El estándar utiliza cinco Niveles de rendimiento « PL a, PL b, PL c, PL d y PL e. Pasar de PL a a PL e representa un rendimiento relacionado con la seguridad cada vez más exigente y frecuencias permitidas cada vez más bajas de fallos peligrosos.

El nivel de rendimiento no está determinado únicamente por la probabilidad de falla. La evaluación también considera la arquitectura del sistema de control relacionado con la seguridad, la confiabilidad de los componentes, la capacidad de diagnóstico, las medidas contra fallas de causa común y las medidas destinadas a prevenir fallas sistemáticas.

Otra distinción importante es entre PLr «el nivel de rendimiento requerido establecido para una función de seguridad « y el pl logrado demostrado por el sistema de control relacionado con la seguridad implementado.

ISO 13849 de un vistazo

Estos conceptos aparecen repetidamente a lo largo de esta guía.

  • Parte actual 1
    ISO 13849-1:2023, cuarta edición.
  • Escala de desempeño
    PL a a PL e.
  • PLr
    Nivel de desempeño requerido para una función de seguridad definida, determinado a partir de la evaluación de riesgos y los requisitos aplicables.
  • Pl logrado
    El nivel de rendimiento demostrado por la función de control relacionada con la seguridad diseñada y evaluada.
  • PFH
    Frecuencia media de un fallo peligroso por hora.
  • Principales factores de evaluación
    Categoría, MTTFd, DCpromedio, CCF, medidas sistemáticas y requisitos aplicables a la función de seguridad completa.
Cómo utilizar esta guía

El artículo comienza con los conceptos básicos de PL y PLr, luego pasa por la evaluación de riesgos, arquitectura y confiabilidad, PL versus SIL, tipos de ESPE IEC 61496, verificación y validación, SISTEMA y los principales cambios introducidos en ISO 13849-1:2023.

Comprender el concepto

¿Qué es un nivel de rendimiento?

Un nivel de rendimiento describe la capacidad de una función de control relacionada con la seguridad para realizar su acción de seguridad prevista de manera confiable en condiciones previsibles.

Identificar un peligro para la maquinaria es sólo el comienzo del proceso de reducción de riesgos. Si una medida de protección depende de un sistema de control, las partes relevantes de ese sistema de control relacionadas con la seguridad deben proporcionar un rendimiento suficiente para la función de seguridad requerida.

ISO 13849-1 expresa este desempeño utilizando cinco niveles: PL a, PL b, PL c, PL d y PL e. La escala avanza hacia un desempeño cada vez más exigente relacionado con la seguridad y frecuencias más bajas permitidas de fallas peligrosas.

El nivel de rendimiento final no es simplemente un valor de confiabilidad numérica. También refleja la arquitectura del sistema de control, la confiabilidad de los componentes, la capacidad de diagnóstico, la resistencia a fallas de causa común y las medidas contra fallas sistemáticas.

El nivel de rendimiento se evalúa para una función de seguridad

Una función de seguridad suele implicar varias partes del sistema de control. Un modelo conceptual útil es dividir la función en entrada, lógica y salida.

  • Entrada Detectar la condición relevante La parte de entrada proporciona información relacionada con la seguridad sobre una condición que requiere una acción protectora.
  • Lógica Evaluar la información La parte lógica procesa la entrada relacionada con la seguridad y determina la respuesta de control requerida.
  • Salida Lograr o mantener el estado seguro La parte de salida actúa sobre la máquina de modo que se puede lograr la acción protectora requerida.

PLr y PL logrado describen cosas diferentes

Una de las distinciones más útiles en ISO 13849 es la diferencia entre el nivel que se requiere y el nivel que realmente alcanza el diseño completo.

PLr « Nivel de rendimiento requerido

El Nivel de Desempeño requerido para una función de seguridad definida, establecido a partir de la evaluación de riesgos y los requisitos de maquinaria aplicables.

Pl logrado

El nivel de rendimiento demostrado por la función de control relacionada con la seguridad implementada después de que se hayan evaluado la arquitectura, la confiabilidad, el diagnóstico y los demás requisitos aplicables.

Pl alcanzado ≥ PLr requerido
Niveles de desempeño

PL a a PL e y los rangos PFH

ISO 13849-1 define cinco niveles de rendimiento utilizando rangos de frecuencia promedio de una falla peligrosa por hora, abreviado PFH.

Pasar de PL a a PL e representa un rendimiento progresivamente mayor relacionado con la seguridad. Cuantitativamente, la frecuencia promedio permitida de fallas peligrosas se vuelve menor a medida que aumenta el nivel de desempeño.

El PFH se expresa en fallos por hora y, por tanto, se escribe habitualmente mediante notación científica. Por ejemplo, 1 × 10«7 por hora es un orden de magnitud inferior a 1 × 10«6 por hora.

El rango de PFH es una parte cuantitativa importante del concepto de nivel de rendimiento, pero no es el único requisito que determina si una función de control relacionada con la seguridad logra un PL en particular.

Nivel de rendimiento y PFH

ISO 13849-1:2023 define los siguientes rangos de PFH para los niveles de rendimiento a a e.

Nivel de rendimiento Frecuencia promedio de una falla peligrosa por hora
PL a 1 × 10«5 ≤ PFH < 1×10«4
PL b 3 × 10«6 ≤ PFH < 1×10«5
PL c 1 × 10«6 ≤ PFH < 3×10«6
PL d 1 × 10«7 ≤ PFH < 1×10«6
PL e HPF < 1 × 10«7

¿qué significa un PFH más bajo?

Un PFH más bajo representa una frecuencia promedio más baja de fallas peligrosas atribuibles a la función de control relacionada con la seguridad. Se trata, por tanto, de una medida cuantitativa de la fiabilidad exigida a esa función.

Sin embargo, la PFH no debe interpretarse como una predicción de cuándo ocurrirá un accidente. Es una medida probabilística de seguridad funcional utilizada en la evaluación del sistema de control relacionado con la seguridad.

Ejemplo de lectura de la escala

PL d cubre valores de PFH desde 1 × 10«7 por hora hasta 1 × 10, pero sin incluir«6 por hora. Un diseño no puede clasificarse como PL d simplemente porque un componente se encuentre dentro de ese rango; Todavía se aplican los requisitos completos de la norma ISO 13849.

Por qué la PFH por sí sola no establece el nivel de rendimiento

ISO 13849 combina confiabilidad cuantitativa con requisitos arquitectónicos y cualitativos. Por lo tanto, el nivel de rendimiento resultante depende de más frecuencia de fallas peligrosas que la calculada.

La evaluación también considera factores como Categoría, MTTFd, DCpromedio, medidas y requisitos de causa común-fallo destinados a prevenir fallos sistemáticos.

Estos factores se analizan con más detalle más adelante en esta guía.

Conclusión clave

PFH proporciona la columna vertebral cuantitativa de la escala PL, pero el nivel de rendimiento alcanzado se demuestra mediante el proceso completo de diseño y evaluación ISO 13849, no solo de PFH.

Nivel de rendimiento requerido

¿cómo se determina el nivel de rendimiento requerido (PLr)?

PLr se establece para una función de seguridad definida. Representa el nivel de desempeño de control relacionado con la seguridad requerido para contribuir a la reducción de riesgos necesaria.

El proceso comienza con la evaluación de riesgos de la maquinaria y la definición de la función de seguridad, no con la selección de un dispositivo de seguridad o una arquitectura de control en particular.

Por lo tanto, la cuestión importante no es simplemente “¿Qué PL necesita esta máquina?” pero: ¿qué función de seguridad se requiere para el peligro identificado y qué nivel de desempeño debe alcanzar esa función?

Una máquina puede contener varios peligros, modos de funcionamiento y funciones de seguridad. Esas funciones no necesariamente tienen el mismo PLr, por lo que el nivel de rendimiento requerido debe considerarse función por función.

Los parámetros de riesgo S-on-F-P

El gráfico de riesgo ISO 13849 considera tres parámetros principales: gravedad de la posible lesión, frecuencia y/o duración de la exposición al peligro y la posibilidad de evitar el peligro o limitar el daño.

S

Gravedad de la lesión

Considere la consecuencia razonablemente previsible si ocurre el evento peligroso.

S1 « lesión leve, normalmente reversible.

S2 «heridas graves, normalmente irreversibles, incluida la muerte.

F

Frecuencia y/o exposición al peligro

Considere la frecuencia con la que una persona está expuesta a la situación peligrosa y cuánto dura la exposición.

F1 « rara vez a menos frecuencia y/o el tiempo de exposición es corto.

F2 «frecuente a continuo y/o el tiempo de exposición es largo.

P

Posibilidad de evitar el peligro o limitar el daño

Considere si una persona podría evitar de manera realista el evento peligroso o limitar el daño resultante.

P1 « posible bajo condiciones específicas.

P2 «probablemente.

La determinación de PLR se encuentra dentro de un proceso más amplio de reducción de riesgos

El gráfico de riesgos es un método estructurado para determinar el nivel de rendimiento requerido de una función de seguridad. No debe tratarse como un sustituto de la evaluación completa de riesgos de la maquinaria.

Identificar el peligro y la situación peligrosa

Determinar qué puede causar daño, quién puede quedar expuesto y las consecuencias razonablemente previsibles.

Defina la función de seguridad requerida

Describir qué debe hacer el sistema de control relacionado con la seguridad para contribuir a la reducción de riesgos requerida.

Determinar PLr

Considere los requisitos aplicables específicos de la máquina y aplique el método de evaluación de riesgos apropiado a la función de seguridad definida.

Diseñar y evaluar el sistema de control relacionado con la seguridad

Luego, la función implementada se diseña, evalúa, verifica y valida para demostrar que su PL logrado es suficiente para el PLr requerido.

El parámetro P requiere más que preguntar si alguien puede “alejarse”

La posibilidad de evitar el peligro o limitar el daño puede ser uno de los juicios más difíciles sobre el gráfico de riesgo. ISO 13849-1:2023 proporciona una orientación más estructurada para esta evaluación.

La evaluación puede considerar cinco factores prácticos:

  • si la máquina es operada por un especialista o por un no especialista/propio;
  • la velocidad de la pieza o proceso de la máquina capaz de producir el evento peligroso;
  • la posibilidad física de evitar el peligro;
  • la posibilidad de reconocer o detectar el peligro a tiempo; y
  • la complejidad de la operación o interacción.
ISO 13849-1:2023 El parámetro P debe reflejar condiciones realistas, no una suposición optimista.

La evaluación debe considerar cómo interactúa realmente la persona con la máquina y si la evitación sigue siendo creíble en las condiciones previsibles de la situación peligrosa.

La guía de cinco factores ayuda a que el juicio P1/P2 esté más estructurado que una simple pregunta de sí o no.

Conclusión clave

Determine PLr para una función de seguridad definida dentro del proceso completo de evaluación de riesgos de la maquinaria. Considere los requisitos aplicables específicos de la máquina y utilice el gráfico de riesgo S-A-F-P como una ayuda estructurada para la toma de decisiones en lugar de una calculadora de seguridad independiente.

Nivel de rendimiento alcanzado

¿qué determina el nivel de rendimiento alcanzado?

El PL alcanzado depende de la función de control completa relacionada con la seguridad. Ninguna categoría, clasificación de componentes o cifra de confiabilidad es suficiente por sí sola.

Una vez determinado PLr, se debe diseñar y evaluar el sistema de control relacionado con la seguridad para establecer el nivel de rendimiento que realmente alcanza.

Para los subsistemas de desarrollo propio, varios parámetros ISO 13849 son particularmente importantes: Categoría, MTTFd, CCpromedio y CCF.

Los requisitos relacionados con fallos sistemáticos, software, selección de componentes, influencias medioambientales y una correcta implementación también forman parte del argumento de seguridad.

La categoría describe la arquitectura y el comportamiento ante fallas

ISO 13849 utiliza las Categorías B, 1, 2, 3 y 4 como arquitecturas designadas. Describen principios estructurales y cómo se espera que se comporte el subsistema de control relacionado con la seguridad cuando ocurren fallas.

Pasar de la Categoría B a la Categoría 4 generalmente introduce requisitos más exigentes relacionados con la confiabilidad de los componentes, las pruebas, la tolerancia a fallas y la detección de fallas.

Pero el número de categoría lo es no es en sí mismo el PL logrado.

  • Gato B Principii de siguranță de bază

    Las piezas relacionadas con la seguridad se diseñan, construyen, seleccionan, ensamblan y combinan de acuerdo con las normas pertinentes para que puedan resistir las influencias esperadas, utilizando principios básicos de seguridad.

  • Gato. 1 Principios bien probados y mayor confiabilidad de los componentes

    La Categoría 1 se basa en la Categoría B y utiliza principios de seguridad bien probados junto con componentes bien probados cuando sea necesario. La arquitectura sigue siendo fundamentalmente monocanal, por lo que la resistencia a fallas peligrosas depende en gran medida de la confiabilidad de los componentes.

  • Gato 2 Función de seguridad con pruebas periódicas o relacionadas con la demanda

    La categoría 2 introduce una función de prueba que verifica la función de seguridad a intervalos definidos o en condiciones definidas. Puede existir una falla peligrosa entre pruebas, por lo que la efectividad y el momento de las pruebas son partes importantes de la arquitectura.

  • Gato. 3 Tolerancia de falla única con detección parcial de fallas

    Una sola falla no debe causar la pérdida de la función de seguridad. Las fallas individuales deben detectarse en o antes de la siguiente demanda siempre que sea razonablemente posible. Debido a que no necesariamente es necesario detectar todas las fallas peligrosas, una acumulación de fallas no detectadas aún puede provocar la pérdida de la función de seguridad.

  • Gato 4 Tolerancia a una sola falla con un comportamiento de falla más exigente

    Una sola falla no debe causar la pérdida de la función de seguridad y debe detectarse en o antes de la siguiente demanda. Cuando la detección no sea posible, la acumulación de fallas no detectadas no debe resultar en la pérdida de la función de seguridad.

Categoría 3 frente a Categoría 4 La distinción clave no es simplemente “dos canales versus dos canales”

Ambas categorías se implementan comúnmente con estructuras redundantes, pero la redundancia por sí sola no define la categoría.

La categoría 3 permite situaciones en las que algunas fallas peligrosas permanecen sin ser detectadas y su acumulación puede eventualmente causar la pérdida de la función de seguridad. La categoría 4 impone un requisito más estricto a la detección y acumulación de fallas para que la función de seguridad requerida se conserve en las condiciones de falla definidas.

MTTFd: resistencia a fallos aleatorios peligrosos

MTTFd significa Tiempo medio hasta el fracaso peligroso. Es un parámetro de confiabilidad estadística utilizado en ISO 13849 para caracterizar la resistencia de un canal o disposición de componentes relevantes a fallas peligrosas.

No debe interpretarse como una vida física garantizada del producto. Un MTTFd el valor es una entrada para el cálculo de la seguridad funcional más que una promesa de que un componente funcionará durante esa cantidad de años antes de fallar.

Por lo tanto, dos subsistemas con arquitecturas similares pueden producir diferentes niveles de rendimiento alcanzados si la confiabilidad de sus componentes o canales difiere significativamente.

CCpromedio: eficacia de la detección de fallos peligrosos

La cobertura de diagnóstico describe hasta qué punto los diagnósticos detectan fallas peligrosas. Usos ISO 13849 CCpromedio representar la cobertura diagnóstica promedio de las partes relevantes del subsistema.

Los diagnósticos pueden incluir monitoreo cruzado, verificaciones de plausibilidad, monitoreo de resultados, pulsos de prueba u otras medidas según la tecnología y la arquitectura.

Una mayor cobertura de diagnóstico puede mejorar el rendimiento de seguridad de una arquitectura adecuada, pero DCpromedio no se puede establecer un PL independientemente de la Categoría, la confiabilidad y los demás requisitos aplicables.

CCF: evitar que fracase la redundancia por el mismo motivo

Los canales redundantes proporcionan pocos beneficios si una causa compartida puede derrotarlos al mismo tiempo. Por lo tanto, la norma ISO 13849 requiere consideración Fallo de causa común (CCF) cuando sea relevante.

Las medidas contra el CCF pueden abordar cuestiones tales como:

  • separare fisică sau funcională;
  • protecția împotriva influențelor mediului;
  • independenta electrică, mecanică și electromagnetă;
  • diversidad adecuada de componentes o tecnologías cuando corresponda;
  • análisis sistemático de posibles causas de fracaso compartido; y
  • competencias y prácticas de ingeniería adecuadas al diseño.

ISO 13849-1:2023 pone un énfasis más claro en considerar el CCF a nivel de subsistema en lugar de asumir que una evaluación genérica del CCF cubre automáticamente cada parte de una función de seguridad compleja.

La falla aleatoria del hardware es sólo una parte de la imagen

Una función de seguridad puede fallar incluso cuando el cálculo probabilístico del hardware parece satisfactorio.

Pueden introducir errores de especificación, aplicación de componentes inadecuados, errores de software, parametrización incorrecta, errores de cableado, errores de integración o modificaciones no controladas fracasos sistemáticos.

Por lo tanto, ISO 13849 incluye requisitos y orientación destinados a prevenir o controlar estas fallas a lo largo de la especificación, diseño, implementación, verificación y validación.

Relación conceptual

Arquitectura + confiabilidad de componentes + diagnóstico + independencia de fallas + integridad sistemática → desempeño de seguridad logrado

Este es un resumen conceptual, no la fórmula de cálculo ISO 13849. El nivel de desempeño real debe establecerse utilizando la metodología y los requisitos de la norma.

Conclusión clave

El PL logrado pertenece a la función o subsistema de seguridad implementado según lo evaluado. No se puede inferir del número de categoría, la presencia de redundancia o la calificación de un componente de seguridad individual.

Ejemplo trabajado

Un ejemplo genérico: de PLr a una función de seguridad evaluada

Un ejemplo simplificado ayuda a mostrar cómo la evaluación de riesgos, la definición de funciones de seguridad, los datos del subsistema y la evaluación del nivel de rendimiento encajan sin vincular el proceso a un producto en particular.

Considere una máquina con movimiento peligroso ubicada detrás de una protección de acceso entrelazada. Abrir la protección mientras es posible un movimiento peligroso requiere una respuesta de control relacionada con la seguridad.

Solo para este ejemplo, supongamos que se ha establecido la evaluación de riesgos de la maquinaria y cualquier requisito específico de la máquina aplicable PLr d para la función de seguridad correspondiente.

Paso 1 « Defina la función de seguridad

Antes de realizar cálculos de fiabilidad, es necesario definir claramente el comportamiento previsto.

Una descripción simplificada de la función de seguridad para este ejemplo podría ser:

Cuando se abre la protección de acceso, el movimiento peligroso de la máquina se llevará o se mantendrá en el estado seguro definido de acuerdo con los requisitos de respuesta especificados.

Una especificación de requisitos de seguridad real contendría información adicional como modos de funcionamiento, condiciones de activación, estado seguro, tiempo de respuesta requerido, comportamiento de reinicio y reinicio, reacción a fallas e interfaces relevantes.

Paso 2 « Identifique las piezas que implementan la función de seguridad

Para fines explicativos, muchas funciones de seguridad se pueden entender utilizando la conocida secuencia entrada-lógica-salida:

  • Entrada Detectar que el protector de acceso ya no se encuentra en las condiciones requeridas para el funcionamiento peligroso de la máquina.
  • Lógica Evaluar los aportes relacionados con la seguridad y emitir la respuesta de control relacionada con la seguridad requerida.
  • Salida Actuar sobre la máquina de manera que se detenga o impida movimientos peligrosos de acuerdo con la función de seguridad definida.
Entrada, lógica y salida son una descripción conceptual, no una regla que requiera tres dispositivos físicos separados.

Una implementación real puede contener varios subsistemas, funciones integradas o diferentes tecnologías. ISO 13849-1:2023 se centra en la función de seguridad como una combinación de los subsistemas que realmente contribuyen a ella.

Paso 3 « Determinar cómo se evalúa cada subsistema

No es necesario evaluar todos los subsistemas exactamente de la misma manera. Los datos disponibles relacionados con la seguridad dependen de si el subsistema está siendo diseñado por el fabricante de la máquina o si ya ha sido evaluado y validado por su fabricante.

Subsistema de desarrollo propio

Cuando el fabricante o integrador de la máquina desarrolla la arquitectura del subsistema, la evaluación ISO 13849 puede requerir parámetros como Categoría, MTTFd, DCpromedio, CCF y los requisitos cualitativos pertinentes.

Subsistema previamente evaluado o validado por el fabricante

Un subsistema ya puede tener características documentadas relacionadas con la seguridad, como la capacidad PL y PFH, junto con condiciones y limitaciones de uso definidas. Esos datos pueden incorporarse a la evaluación de la función de seguridad general de acuerdo con la norma aplicable y la documentación del fabricante.

Esta distinción es importante. Los ingenieros no deberían abrir automáticamente todos los subsistemas validados e inventar una nueva categoría interna, MTTFd o CCpromedio valores cuando el subsistema está destinado a ser utilizado a través de sus datos declarados relacionados con la seguridad.

Paso 4 «Evaluar la función de seguridad completa

Luego se evalúa la función de seguridad como la combinación de los subsistemas contribuyentes.

Sus contribuciones a fallas peligrosas, capacidades relacionadas con la seguridad, arquitectura y requisitos cualitativos aplicables deben considerarse utilizando la metodología ISO 13849.

No basta con identificar el subsistema con el PL individual más alto y aplicar esa calificación a toda la función. Del mismo modo, un subsistema de entrada fuerte no puede compensar automáticamente el rendimiento inadecuado en otras partes de la cadena relacionada con la seguridad.

Paso 5 « Compare el PL logrado con PLr

Una vez evaluados los requisitos cuantitativos y cualitativos relevantes, el nivel de rendimiento alcanzado se compara con el nivel de rendimiento requerido definido en la Especificación de requisitos de seguridad.

Pentru asta exemplu:

Plr requerido = d

Por lo tanto, la función de control relacionada con la seguridad completada debe demostrar un nivel de rendimiento alcanzado suficiente para ese requisito.

Un cálculo que produce un PL logrado más bajo significa que el diseño no satisface el PLr asumido y necesita ser reconsiderado.

Paso 6 « Utilice herramientas de cálculo cuando corresponda

Las herramientas de ingeniería pueden facilitar la evaluación, particularmente cuando una función de seguridad contiene varios subsistemas o datos de confiabilidad detallados.

SISTEMA, proporcionado por el Instituto Alemán de Seguridad y Salud Ocupacional (IFA), respalda la evaluación ISO 13849 modelando estructuras relacionadas con la seguridad y calculando valores, incluido el nivel de rendimiento alcanzado.

Paso 7 « A continuación se siguen la verificación y validación

Alcanzar el PL calculado requerido no es el final del proceso.

El diseño debe verificarse con sus requisitos especificados y la función de seguridad implementada debe validarse para confirmar que funciona según lo previsto en las condiciones operativas y de falla pertinentes.

Esto incluye más que matemáticas de confiabilidad. La implementación real puede involucrar cableado, configuración, software, interfaces, reacción a fallas, comportamiento de parada y comportamiento de reinicio que deben verificarse como parte del argumento de seguridad completo.

No asigne una Categoría o PL simplemente contando dispositivos o canales.

Dos interruptores, dos salidas o dos contactores no establecen automáticamente Categoría 3, Categoría 4, PL d o PL e. La arquitectura, el comportamiento ante fallos, la cobertura de diagnóstico, la fiabilidad, las medidas CCF y los demás requisitos aplicables deben respaldar el resultado reivindicado.

Conclusión clave

Comience con el peligro y la función de seguridad definida, establezca PLr, identifique los subsistemas contribuyentes y sus datos válidos relacionados con la seguridad, evalúe la función completa y luego verifique y valide la implementación. Las calificaciones de productos y los cálculos de software respaldan ese proceso; no lo reemplazan.

Marcos de seguridad funcional

Nivel de rendimiento frente a SIL: ¿Cómo se deben comparar?

ISO 13849-1 utiliza niveles de rendimiento, mientras que IEC 62061 utiliza niveles de integridad de seguridad. Ambos marcos utilizan PFH al evaluar fallas aleatorias peligrosas de hardware, pero PL y SIL no deben tratarse como etiquetas intercambiables.

Los ingenieros de maquinaria suelen encontrar ambos ISO 13849-1 y IEC 62061. Las dos normas abordan la seguridad funcional de los sistemas de control de maquinaria desde diferentes perspectivas metodológicas.

Sus resultados cuantitativos se pueden comparar porque ambos utilizan la frecuencia promedio de fallas peligrosas por hora, o PFH, como una importante medida de confiabilidad.

Esa métrica común es útil, pero no debe extenderse a la afirmación de que cada PL tiene un equivalente SIL completamente idéntico. La arquitectura circundante, las reglas de diseño, los requisitos sistemáticos y la metodología de validación siguen siendo específicos de cada estándar.

PL y SIL pertenecen a metodologías diferentes

Nivel de rendimiento « ISO 13849-1

ISO 13849-1 utiliza PL a a PL e y combina confiabilidad cuantitativa con arquitecturas designadas, cobertura de diagnóstico y MTTFd, medidas de causa común y requisitos relacionados con la integridad sistemática.

Nivel de integridad de seguridad « IEC 62061

IEC 62061 utiliza SIL 1 a SIL 3 para funciones de control relacionadas con la seguridad de la maquinaria. Su metodología evalúa la integridad probabilística del hardware junto con las limitaciones arquitectónicas y la integridad sistemática de la seguridad.

Comparación de los rangos cuantitativos de PFH

La siguiente tabla se lee mejor como Guía de correspondencia de PFH, no como una tabla de conversión universal entre dos estándares completos.

ISO 13849 PL ISO 13849-1:2023 PFH Contexto IEC 62061
PL a 1 × 10«5 ≤ PFH < 1×10«4 No hay correspondencia directa SIL 1-13 en todo el rango PL a completo.
PL b 3 × 10«6 ≤ PFH < 1×10«5 Cae dentro de la banda IEC 62061 SIL 1 PFH.
PL c 1 × 10«6 ≤ PFH < 3×10«6 Cae dentro de la banda IEC 62061 SIL 1 PFH.
PL d 1 × 10«7 ≤ PFH < 1×10«6 Corresponde cuantitativamente a la banda IEC 62061 SIL 2 PFH.
PL e HPF < 1 × 10«7 Corresponde a la región de mayor integridad de seguridad de la maquinaria asociada con SIL 3, mientras que la banda IEC 62061 SIL 3 PFH normalmente se expresa como 1 × 10«8 ≤ PFH < 1×10«7.

“PL d es igual a SIL 2” es una abreviatura útil, pero incompleta

PL d y SIL 2 ocupan el mismo intervalo cuantitativo de PFH, por lo que la comparación abreviada es útil cuando se habla de fallas aleatorias peligrosas de hardware.

No significa que un sistema diseñado y evaluado según ISO 13849-1 pueda simplemente reetiquetarse como un sistema IEC 62061 SIL 2, o viceversa.

Cada estándar tiene requisitos que rigen cuestiones tales como arquitectura del subsistema, tolerancia a fallas de hardware, diagnóstico, fallas sistemáticas, software, verificación y validación. Esos requisitos siguen siendo parte de la metodología aplicable.

La categoría no es una tercera escala equivalente

Las categorías B, 1, 2, 3 y 4 de ISO 13849 describen arquitecturas designadas y comportamiento de fallas. No forman otra escala de integridad que pueda colocarse junto a PL y SIL en un simple gráfico de conversión de tres columnas.

Por ejemplo, la afirmación:

Categoría 3 = PL d = SIL 2

es una simplificación excesiva.

La categoría 3 puede ser parte de un diseño que logra PL d, pero el PL logrado también depende de datos de confiabilidad, cobertura de diagnóstico, medidas de causa común-falla y cumplimiento de los demás requisitos ISO 13849 aplicables.

El uso de subsistemas multiestándar es posible, pero controlado

El diseño de seguridad de maquinaria moderna puede combinar subsistemas previamente validados desarrollados bajo diferentes estándares de seguridad funcional. ISO 13849-1:2023 reconoce explícitamente los subsistemas previamente validados según IEC 62061, la serie IEC 61508 y las normas de productos relevantes relacionadas con la seguridad.

Cuando los subsistemas basados en SIL se incorporan a una función de seguridad ISO 13849, su PFH y capacidad de integridad se pueden utilizar dentro de las condiciones definidas por la norma. Esto no significa que siempre se deba asignar una categoría ISO 13849 al subsistema importado.

¿ISO 13849 o IEC 62061?

El marco apropiado depende de la aplicación de la maquinaria, las normas aplicables, las tecnologías involucradas, el enfoque de ingeniería y el ciclo de vida de seguridad adoptado para el proyecto.

Ya no es exacto reducir la opción a “ISO 13849 para sistemas mecánicos e IEC 62061 para sistemas eléctricos”. Ambas normas ahora admiten amplias tecnologías de sistemas de control de maquinaria y pueden usarse en diseños sofisticados de seguridad funcional.

Cualquiera que sea la metodología seleccionada, debe aplicarse de manera coherente y documentarse claramente.

Contexto de estándares actuales

ISO 13849-1:2023 es la cuarta edición actual de la Parte 1. IEC 62061:2021 es la edición base actual de la norma de seguridad funcional de maquinaria, con modificaciones posteriores.

En IEC 62061, las peligrosas bandas aleatorias de falla de hardware para maquinaria se expresan comúnmente como SIL 1: 10«6 a <10«5, SIL 2: 10«7 a <10«6, y SIL 3: 10«8 a <10«7 por hora.

Tres puntos que vale la pena recordar

  • PL y SIL se pueden comparar mediante PFH, pero las dos metodologías completas no son intercambiables.
  • PL d y SIL 2 tienen una correspondencia cuantitativa de PFH particularmente directa, mientras que PL e debe leerse utilizando la definición actual de PFH <10 ISO 13849-1:2023«7.
  • La categoría es un concepto arquitectónico ISO 13849, no una escala de conversión SIL/PL adicional.
Conclusión clave

Utilice la correspondencia PFH para comprender la relación entre el nivel de rendimiento y el nivel de integridad de seguridad, pero siga los requisitos de diseño, cálculo, verificación y validación del estándar de seguridad funcional que realmente se aplica.

Equipos de protección electrosensibles

IEC 61496 Tipo 2, Tipo 3 y Tipo 4: ¿Cómo se relacionan con PL y SIL?

IEC 61496 clasifica los equipos de protección electrosensibles por tipo. Estas clases de tipos definen la capacidad relacionada con la seguridad del equipo de protección, pero no determinan el PL o SIL alcanzado de la función de seguridad completa de la máquina.

IEC 61496-1 proporciona requisitos generales y pruebas para equipos de protección electrosensibles, comúnmente abreviados ESPE.

Las siguientes partes de la serie IEC 61496 abordan diferentes tecnologías de detección. Por ejemplo, los dispositivos de protección optoelectrónicos activos «AOPD « utilizados para aplicaciones como cortinas de luz de seguridad se abordan mediante IEC 61496-2.

Uno de los aspectos más útiles de la clasificación de tipos es que establece la máxima capacidad de seguridad-integridad para la cual se puede utilizar un tipo ESPE.

Clase de tipo y capacidad de aplicación

La relación se expresa mejor usando “hasta” en lugar de tratar Type, PL y SIL como etiquetas intercambiables.

Tipo IEC 61496 Capacidad de aplicación ISO 13849 Capacidad de aplicación IEC 62061
Tipo 2 Hasta PL c Hasta SIL 1 / SIL CL 1
Tipo 3 Hasta PL d Hasta SIL 2 / SIL CL 2
Tipo 4 Hasta PL e Hasta SIL 3 / SIL CL 3

¿por qué es importante el tipo 3?

Las ediciones anteriores del marco IEC 61496 se asociaban comúnmente con los ESPE de tipo 2 y 4. La cuarta edición de IEC 61496-1, publicada en 2020, introdujo el Tipo 3 como una clase adicional.

El tipo 3 proporciona capacidad para aplicaciones de hasta PL d/sil 2. Esto llena el vacío entre la capacidad máxima de aplicación del Tipo 2 y el Tipo 4.

También demuestra por qué la selección de tipo debe seguir el desempeño requerido de la función de seguridad en lugar de suponer que siempre se debe seleccionar el tipo más alto.

Ejemplo Supongamos que una función de seguridad definida tiene PLr d.

Un ESPE tipo 2 tiene capacidad de aplicación solo hasta PL c y, por lo tanto, no puede proporcionar la capacidad ESPE requerida para esa función de seguridad PLr d.

Un ESPE Tipo 3 tiene capacidad hasta PL d y, por lo tanto, puede ser adecuado desde la perspectiva de la clase de rendimiento ESPE.

También se puede utilizar un ESPE Tipo 4 porque su capacidad se extiende hasta PL e. Sin embargo, ni el Tipo 3 ni el Tipo 4 demuestran automáticamente que la función de seguridad completa logra PL d.

El tipo no es lo mismo que la resolución o la capacidad de detección

Un segundo malentendido común es tratar la clase de tipo IEC 61496 como si describiera la resolución de detección física de un ESPE.

Estas son características diferentes.

  • Tipo aborda el diseño relacionado con la seguridad, el comportamiento ante fallas y la capacidad de integridad.
  • Capacidad de detección o resolución describe el tamaño o característica de un objeto que el sistema de detección pretende detectar.
  • Dimensiones del campo protector describa el área de detección física proporcionada por el equipo.

Por lo tanto, una resolución particular no establece si un ESPE es Tipo 2, Tipo 3 o Tipo 4.

La capacidad del dispositivo y la capacidad del sistema son preguntas separadas

Al seleccionar un dispositivo de protección electrosensible, se deben mantener separadas dos preguntas.

  • ¿el tipo ESPE es adecuado para el PLr o SIL requerido de la aplicación?
  • ¿La función de control completa relacionada con la seguridad realmente logra el rendimiento requerido después de evaluar todos los subsistemas contribuyentes?

La primera pregunta se refiere a la capacidad del equipo de protección. El segundo se refiere a la función completa de seguridad de la máquina.

Pasar la primera prueba no responde automáticamente a la segunda.

IEC 61496 no determina el diseño de protección completo

IEC 61496 especifica los requisitos para el equipo de protección en sí y su rendimiento relacionado con la seguridad y comportamiento de la interfaz. No determina, por sí solo, todos los aspectos de cómo se debe aplicar la protección a una máquina en particular.

Cuestiones como la función de seguridad requerida, la evaluación de riesgos de la máquina, la ubicación del equipo de protección, la distancia de seguridad y otras medidas específicas de la aplicación deben abordarse mediante las normas de seguridad de la maquinaria y el proceso de ingeniería pertinentes.

Contexto de estándares

IEC 61496-1:2020 es la cuarta edición de Seguridad de la maquinaria “Equipos de protección electrosensibles “ Parte 1: Requisitos y pruebas generales.

IEC 61496-2:2020 contiene requisitos particulares para equipos que utilizan dispositivos de protección optoelectrónicos activos (AOPD), el principio de detección comúnmente asociado con cortinas de luz de seguridad y equipos de protección óptica relacionados.

Conclusión clave

IEC 61496 Tipo define la capacidad de aplicación del equipo de protección electrosensible: Tipo 2 hasta PL c/ SIL 1, Tipo 3 hasta PL d/ SIL 2 y Tipo 4 hasta PL e/ SIL 3. El PL o SIL alcanzado de la función de seguridad completa aún debe establecerse por separado.

Completando el proceso de seguridad

Verificación, Validación y SISTEMA: ¿Qué hace cada uno?

Calcular un nivel de rendimiento alcanzado es importante, pero el cálculo es sólo una parte de demostrar que una función de seguridad se ha diseñado e implementado correctamente.

La seguridad funcional requiere una conexión rastreable entre los requisitos de seguridad originales, el diseño de ingeniería, la evaluación cuantitativa y el comportamiento de la máquina implementada.

Por eso verificación, validación y herramientas como SISTEMA no deben tratarse como actividades intercambiables.

Un cálculo puede mostrar que los supuestos numéricos y arquitectónicos de un diseño son capaces de alcanzar el nivel de rendimiento requerido. Por sí solo, no puede demostrar que la máquina real haya sido cableada, programada, configurada e integrada correctamente.

Verificación y validación responden diferentes preguntas

En términos prácticos de ingeniería, la distinción puede entenderse de la siguiente manera.

Actividad Pregunta principal Evidencia típica
Verificación ¿El diseño y su evaluación satisfacen los requisitos y criterios de diseño que se especificaron? Revisión de diseño, comprobaciones de arquitectura, cálculos, datos del subsistema, revisión de software y confirmación del PL alcanzado.
Validación ¿La función de seguridad implementada realmente satisface los requisitos de seguridad especificados? Análisis y pruebas de la función implementada, incluido el funcionamiento normal, las condiciones de falla relevantes y el comportamiento de seguridad especificado.

Verificación: comprobando el resultado de ingeniería

La verificación proporciona evidencia de que el diseño relacionado con la seguridad ha sido desarrollado y evaluado de acuerdo con los requisitos definidos y la metodología ISO 13849 aplicable.

Dependiendo de la función de seguridad, la verificación puede incluir la confirmación:

  • que la función de seguridad y sus requisitos se hayan definido claramente;
  • que el PLr seleccionado es el requisito que se aborda;
  • que las estructuras e interfaces del subsistema se representen correctamente;
  • que los datos del fabricante y los valores de confiabilidad se estén utilizando dentro de las condiciones establecidas;
  • esa categoría, MTTFd, DCpromedio, cuando corresponde, se han evaluado el CCF y otros parámetros relevantes;
  • que se han abordado los requisitos de software y sistemáticos; y
  • que el Nivel de Desempeño alcanzado sea suficiente para el PLr requerido.

Por lo tanto, la verificación es más amplia que simplemente leer el valor PL final de una herramienta de cálculo.

Validación: confirmar la función de seguridad implementada

La validación examina si la función de control relacionada con la seguridad implementada realmente cumple con los requisitos de seguridad especificados.

Usos de la validación ISO 13849 análisis y pruebas. Los dos enfoques se complementan; El análisis no elimina la necesidad de realizar pruebas funcionales adecuadas.

Dependiendo de la función de seguridad y su especificación, la validación puede incluir el examen de:

  • inicio de la acción de seguridad requerida;
  • logro y mantenimiento del estado seguro definido;
  • respuesta a fallas relevantes;
  • reiniciar y reiniciar el comportamiento;
  • modos de funcionamiento y transiciones de modo;
  • tiempos de respuesta o parada especificados;
  • comportamiento de cableado e interfaz;
  • configuración de software y parámetros; y
  • condiciones ambientales u operativas que forman parte de la Especificación de Requisitos de Seguridad.

¿qué cambió con la validación en ISO 13849-1:2023?

Las ediciones anteriores se utilizaban a menudo junto con la norma ISO 13849-2 para el proceso de validación detallado.

En ISO 13849-1:2023, se revisaron e incorporaron los requisitos normativos de validación Cláusula 10 de la Parte 1. Esto hace que la validación sea una parte más visible del mismo ciclo de vida del diseño de funciones de seguridad cubierto por la norma ISO 13849-1.

El cambio también fortalece la relación entre la Especificación de requisitos de seguridad y el proceso de validación posterior: la validación necesita un conjunto definido de requisitos con respecto a los cuales se pueda examinar la función de seguridad implementada.

Estado de las normas actuales ISO 13849-2:2012 no ha desaparecido simplemente.

ISO 13849-2:2012 sigue siendo una norma ISO publicada en la actualidad. Especifica la validación mediante análisis y pruebas de funciones de seguridad específicas, categoría alcanzada y nivel de rendimiento alcanzado.

Las tablas de evaluación de fallas utilizadas para una consideración detallada de fallas también permanecen en la Parte 2 en lugar de reproducirse completamente en ISO 13849-1:2023.

Se está desarrollando una Parte 2 revisada. Hasta que se publique y sea aplicable un reemplazo, no se debe simplemente ignorar el estado actual publicado y el contenido relevante de la norma ISO 13849-2:2012.

¿dónde encaja SISTEMA?

SISTEMA « La herramienta de software de integridad de seguridad para la evaluación de aplicaciones automáticas « es proporcionada por IFA para respaldar el trabajo de ingeniería con ISO 13849.

Permite a un ingeniero representar funciones y subsistemas de seguridad, ingresar datos relevantes relacionados con la seguridad y calcular las cantidades utilizadas para evaluar el nivel de rendimiento alcanzado.

SISTEMA puede apoyar la evaluación cuantitativa

Puede estructurar el modelo y trabajar con parámetros como PLr, Categoría, MTTFd, DCpromedio, CCF y datos PFH del subsistema cuando corresponda.

SISTEMA no determina automáticamente el riesgo de la maquinaria

El ingeniero aún necesita identificar peligros, definir la función de seguridad y establecer el PLr requerido utilizando el proceso y los estándares de evaluación de riesgos aplicables.

SISTEMA no prueba que la máquina física sea correcta

Puede existir cableado incorrecto, parámetros de software inadecuados, errores de interfaz, errores de instalación o datos de entrada incorrectos incluso cuando el modelo de software produce un resultado PL aceptable.

SISTEMA no reemplaza la validación

La función de seguridad implementada aún necesita el análisis, las pruebas y la validación documentada requeridos según su Especificación de requisitos de seguridad.

La documentación conecta el proceso completo

Una buena documentación de seguridad funcional debería permitir rastrear las decisiones de ingeniería desde la función original de peligro y seguridad hasta la evidencia de validación final.

Por lo tanto, un registro de proyecto puede incluir:

  • la evaluación de riesgos de la maquinaria;
  • la especificación de requisitos de seguridad;
  • el PLr determinado;
  • arquitectura del subsistema y datos relacionados con la seguridad;
  • cálculos y supuestos de ingeniería;
  • software e información de configuración cuando corresponda;
  • registros de verificación; y
  • planes de validación, resultados de pruebas y conclusiones.

Esta trazabilidad se vuelve particularmente importante cuando una máquina se modifica más adelante, porque los ingenieros deben comprender qué suposiciones originales y requisitos de seguridad pueden haberse visto afectados.

Especificar → Diseñar → Evaluar → Verificar → Validar → Documento
Conclusión clave

La verificación verifica si el diseño de ingeniería y la evaluación satisfacen los requisitos definidos. La validación utiliza análisis y pruebas para confirmar que la función de seguridad implementada cumple con su Especificación de Requisitos de Seguridad. SISTEMA puede apoyar la evaluación cuantitativa, pero no reemplaza ninguna de las actividades.

Revisión de 2023

¿qué cambió en ISO 13849-1:2023?

La cuarta edición conserva el marco familiar de Nivel de desempeño, pero actualiza significativamente cómo se especifican, estructuran, diseñan, evalúan y validan las funciones de seguridad.

ISO 13849-1:2023 no debe entenderse como un reemplazo del concepto PL a-to-e. Nivel de desempeño, PLr, categoría, MTTFd, la cobertura diagnóstica y el fracaso por causa común siguen siendo partes importantes de la metodología.

El cambio más amplio se produce en el proceso de ingeniería circundante. La norma presenta la función de seguridad más claramente como una combinación de subsistemas contribuyentes y brinda una mayor estructura a las especificaciones, el software, la validación y la gestión de seguridad funcional.

Para los ingenieros familiarizados con la norma ISO 13849-1:2015, la edición de 2023 es, por tanto, una evolución y una modernización sustancial de la metodología más que un sistema completamente diferente.

1. Mayor enfoque en la función de seguridad y sus subsistemas

Uno de los cambios estructurales más claros es el mayor enfoque en implementar una función de seguridad como una combinación de varios subsistemas.

Esto hace que la visión a nivel de sistema sea más explícita. En lugar de tratar un dispositivo de seguridad individual como si fuera la función de seguridad completa, el ingeniero considera todos los subsistemas que contribuyen al comportamiento de seguridad requerido.

Esos subsistemas pueden incluir estructuras de desarrollo propio, así como subsistemas previamente evaluados con datos declarados relacionados con la seguridad.

2. Se reforzaron las especificaciones de funciones de seguridad y el SRS

La cláusula 5 presta mayor atención a la especificación de las funciones de seguridad y a la Especificación de requisitos de seguridad (SRS).

La intención es establecer claramente qué debe hacer la función de seguridad antes de que el ingeniero intente demostrar que el diseño alcanza el nivel de rendimiento requerido.

Dependiendo de la función de seguridad, los requisitos relevantes pueden incluir:

  • el comportamiento de seguridad requerido;
  • PLr;
  • moduri de operare relevante;
  • condiții de activare;
  • requerimientos de estado seguro;
  • timpuri de răspuns;
  • conductă de reacție a eșecului;
  • restablecer y reiniciar los requisitos; y
  • interactúa con otras funciones de seguridad.

El Anexo M proporciona información complementaria destinada a respaldar el desarrollo de la Especificación de Requisitos de Seguridad.

3. Se aclararon varias reglas de diseño de subsistemas

La cláusula 6 contiene requisitos revisados y aclarados para el diseño de subsistemas relacionados con la seguridad.

Entre los cambios se encuentra una definición optimizada de Categoría 2, junto con aclaraciones relativas a la consideración de fallas, la exclusión de fallas y el uso de componentes bien probados.

La revisión refuerza un principio que se aplica en toda la norma ISO 13849: la categoría identifica características arquitectónicas y de comportamiento ante fallas, pero no determina de forma independiente el nivel de desempeño final.

4. La falla de causa común se considera más explícitamente por subsistema

El Anexo F amplía y aclara las medidas en contra Fallo de causa común (CCF).

Un cambio práctico importante es la expectativa más clara de que se consideren medidas anti-CCF nivel de subsistema. Diferentes subsistemas pueden tener diferentes tecnologías, diseños, exposiciones ambientales y mecanismos de falla compartidos.

Por lo tanto, el ingeniero no debe asumir que una evaluación genérica de CCF representa automáticamente cada subsistema en una función de seguridad compleja.

5. Se revisaron y ampliaron los requisitos de software relacionados con la seguridad

La cláusula 7 contiene mejoras y aclaraciones relacionadas con el software relacionado con la seguridad.

La edición de 2023 aborda el software como parte de todo el proceso de ingeniería relacionado con la seguridad en lugar de tratar la confiabilidad del hardware como suficiente por sí sola.

El Anexo N complementa esos requisitos con información sobre cómo evitar fallas sistemáticas mediante el diseño de software e incluye un ejemplo simple relacionado con la validación de software.

Esto es particularmente relevante porque un sistema puede satisfacer sus objetivos de confiabilidad de hardware aleatorio y aún así no cumplir con su función de seguridad prevista debido a errores de especificación, programación, parametrización o modificación.

6. Los requisitos de validación ahora están incorporados en la Parte 1

ISO 13849-1:2023 introduce una Cláusula de validación 10 dedicada. Los requisitos de validación normativa de ISO 13849-2 se revisaron e incorporaron a la Parte 1.

Esto lleva la validación de manera más visible al mismo ciclo de vida que la evaluación de especificaciones, diseño y nivel de rendimiento.

También refuerza la importancia del SRS: la validación necesita requisitos definidos con respecto a los cuales se puede examinar la función de seguridad implementada mediante análisis y pruebas.

7. Se modificó la guía para determinar PLr, especialmente el parámetro P

El Anexo A conserva el conocido principio del gráfico de riesgos S-ona-F-P, pero revisa el tratamiento de parámetro p, la posibilidad de evitar el peligro o limitar el daño.

La edición de 2023 proporciona una orientación más estructurada para que la decisión P1 o P2 refleje condiciones operativas realistas en lugar de una pregunta simplista sobre si, en teoría, un operador podría alejarse.

Los factores pueden incluir características del operador, velocidad de movimiento peligrosa, posibilidad física de evitarlo, reconocimiento del peligro y complejidad operativa.

8. La Gestión de la Seguridad Funcional recibió orientación más explícita

El Anexo G.5 amplía las orientaciones sobre Gestión de Seguridad Funcional.

El objetivo es proporcionar un enfoque sistemático para el diseño e implementación de sistemas de control relacionados con la seguridad y reducir los errores introducidos a través de la especificación, implementación y posterior modificación.

Un plan de seguridad funcional puede documentar actividades, responsabilidades, recursos y procedimientos relevantes a lo largo del ciclo de vida del proyecto. La forma y profundidad adecuadas dependen de factores como la complejidad, escala y novedad del proyecto.

9. La inmunidad EMC recibe atención práctica adicional

El anexo L proporciona más información sobre cómo lograr una inmunidad electromagnética suficientemente alta para los sistemas de control relacionados con la seguridad.

Esto es importante porque las perturbaciones electromagnéticas pueden convertirse en una influencia común o sistemática en la electrónica, las interfaces y las vías de comunicación relacionadas con la seguridad.

Por lo tanto, la seguridad funcional no puede evaluarse únicamente mediante números de confiabilidad, ignorando el entorno electromagnético real en el que debe operar la función de seguridad.

10. Varios anexos informativos proporcionan orientación adicional sobre ingeniería

Los anexos revisados hacen que la información de ingeniería de apoyo sea más explícita en varias áreas.

  1. Anexo F « Causa común de falla

    Aclara las medidas contra el CCF y su evaluación a nivel de subsistema.

  2. Anexo G.5 «Gestión de Seguridad Funcional

    Proporciona orientación para organizar el proceso de seguridad funcional y documentar responsabilidades y actividades.

  3. Anexo L « EMC

    Proporciona información adicional destinada a respaldar una inmunidad electromagnética adecuada de los sistemas de control relacionados con la seguridad.

  4. Anexo M « Especificación de requisitos de seguridad

    Proporciona información complementaria para definir y documentar los requisitos de las funciones de seguridad.

  5. Anexo N « Software relacionado con la seguridad

    Proporciona información relacionada con la evitación de fallas sistemáticas de software e incluye un ejemplo simple de validación de software.

  6. Anexo O « Valores de los componentes relacionados con la seguridad

    Proporciona orientación adicional para comunicar y utilizar datos de componentes relacionados con la seguridad, alineados con el enfoque utilizado en VDMA 66413.

¿Qué no cambió fundamentalmente?

La idea central sigue siendo familiar: definir una función de seguridad, establecer el PLr requerido, diseñar el sistema de control relacionado con la seguridad, evaluar el nivel de rendimiento alcanzado y verificar y validar esa implementación.

Parámetros como Categoría, MTTFd, DCpromedio y el CCF sigue siendo importante a la hora de evaluar subsistemas de desarrollo propio.

Lo que cambió más visiblemente es la estructura en torno a esos cálculos: especificación más clara de la función de seguridad, mayor uso del concepto de subsistema, software y tratamiento de validación más sólidos, y orientación más explícita sobre el ciclo de vida y la gestión.

Edición actual ISO 13849-1:2023 es la cuarta edición de la Parte 1.

Se publicó en abril de 2023 y reemplazó a ISO 13849-1:2015 como la edición internacional actual.

La norma se aplica a partes de sistemas de control relacionadas con la seguridad para modos continuos y de alta demanda, incluidos sus subsistemas, independientemente de tecnologías como eléctricas, hidráulicas, neumáticas o mecánicas.

Conclusión clave

ISO 13849-1:2023 conserva el marco del nivel de rendimiento pero hace que el ciclo de vida completo de seguridad funcional sea más explícito. Los mayores cambios prácticos no son simplemente nuevos números PL; se refieren a cómo se especifican las funciones de seguridad, se dividen en subsistemas, se diseñan, gestionan, evalúan y validan.

Malentendidos comunes

Errores comunes al interpretar la norma ISO 13849

Muchos errores de seguridad funcional comienzan cuando un parámetro, una clasificación del dispositivo o un resultado de cálculo se tratan como si representara toda la función de seguridad.

ISO 13849 es más fácil de aplicar cuando sus conceptos permanecen en el orden correcto: definir la función de seguridad, determinar PLr, diseñar los subsistemas contribuyentes, evaluar el PL logrado y luego verificar y validar la función implementada.

Los malentendidos que aparecen a continuación suelen aparecer cuando una parte de ese proceso se saca de contexto.

Malentendido

“PL e es el nivel más alto, por lo que cada función de seguridad debe utilizar PL e.”

PL e es el nivel más alto en la escala de Nivel de Rendimiento ISO 13849, pero el diseño de seguridad funcional no se basa en seleccionar el PL más alto posible para cada aplicación.

El nivel requerido es PLr, establecido para una función de seguridad definida a partir de la evaluación de riesgos y los requisitos específicos de la máquina aplicables.

Mejor interpretación

El objetivo del diseño es que el PL logrado satisfaga el PLr requerido. Se puede utilizar un mayor rendimiento cuando corresponda, pero PL e no debe asignarse automáticamente.

Malentendido

“La categoría 4 significa automáticamente PL e.”

La Categoría 4 describe una arquitectura designada exigente y un comportamiento de falla, pero la Categoría por sí sola no establece el Nivel de desempeño alcanzado.

La confiabilidad, los diagnósticos, las medidas de causa común y fallas y los demás requisitos ISO 13849 aplicables aún deben respaldar el resultado reclamado.

Mejor interpretación

La categoría 4 puede admitir altos niveles de rendimiento, pero Categoría 4 no es otro nombre para PL e. Asimismo, la Categoría 3 no debe traducirse simplemente a PL d.

Malentendido

“Si un componente es PL e, la función de seguridad completa es PL e.”

Un componente o subsistema validado puede tener una capacidad adecuada para su uso en una función de seguridad PL e, pero la función completa puede contener varios subsistemas e interfaces contribuyentes.

La detección de entrada, la lógica, el control de salida, el cableado, el software, la configuración y otras piezas relevantes pueden influir en el nivel de rendimiento alcanzado.

Mejor interpretación

Utilice los datos declarados relacionados con la seguridad de cada subsistema aplicable y luego evalúe la función de seguridad completa. El componente mejor valorado no establece el PL para todo lo que está conectado a él.

Malentendido

“Tipo 4 significa que la función de seguridad es PL e.”

IEC 61496 Tipo 4 describe la capacidad de los equipos de protección electrosensibles para su uso en aplicaciones hasta PL e/SIL 3.

No establece el nivel de rendimiento de la función completa de seguridad de la máquina.

Mejor interpretación

El tipo 4 identifica la capacidad ESPE. El PL alcanzado todavía depende de la función de control completa relacionada con la seguridad.

Malentendido

“PFH me dice cuántos años funcionará una máquina antes de un accidente”

PFH es la frecuencia promedio de fallas peligrosas por hora utilizada en la evaluación de seguridad funcional.

No es una cuenta regresiva para un accidente y no equivale a la vida útil mecánica, la vida útil de la garantía o el intervalo de reemplazo esperado.

ISO 13849-1:2023 define PL e como HPF < 1 × 10«7 por hora, pero ese valor sigue siendo un parámetro probabilístico de seguridad funcional más que una predicción de cuándo ocurrirá un accidente.

Mejor interpretación

PFH ayuda a cuantificar fallos aleatorios peligrosos de la función de control relacionada con la seguridad. No debe convertirse directamente en un calendario de accidentes.

Malentendido

“Si SISTEMA calcula PL d, la máquina obtiene la certificación PL d.”

SISTEMA es una herramienta de ingeniería para modelar y evaluar funciones de control relacionadas con la seguridad según ISO 13849.

El resultado depende de la estructura, las suposiciones y los datos relacionados con la seguridad ingresados en el modelo. El software no inspecciona la máquina física ni certifica la instalación.

Mejor interpretación

Un resultado de SISTEMA puede proporcionar evidencia de ingeniería importante, pero no reemplaza la evaluación de riesgos, la implementación correcta, la verificación o la validación.

Malentendido

“Toda la máquina tiene un PLr.”

PLr pertenece a una función de seguridad definida. Una máquina puede contener varios peligros y varias funciones de seguridad, cada una de las cuales requiere su propia consideración.

La protección de acceso, la prevención de reinicios inesperados, la selección de modo, las funciones de parada y otras funciones de seguridad pueden tener requisitos diferentes.

Mejor interpretación

Determine PLr función por función en lugar de asignar un número PLr universal a toda la máquina.

Malentendido

“PL d, SIL 2 y Categoría 3 son tres etiquetas equivalentes”

PL d y SIL 2 tienen una relación cuantitativa directa porque ambos utilizan el intervalo PFH de 1 × 10«7 a menos de 1 × 10«6 por hora.

Pero ISO 13849 e IEC 62061 siguen siendo metodologías de seguridad funcional diferentes. La categoría vuelve a ser diferente: describe una arquitectura ISO 13849 y un concepto de comportamiento ante fallos.

Mejor interpretación

Compare PL y SIL a través de sus requisitos cuantitativos de seguridad-integridad cuando corresponda. No trate la categoría como una tercera escala de conversión intercambiable.

Malentendido

“Una vez pasado el cálculo de PL, finaliza la validación”

Un cálculo de confiabilidad evalúa importantes aspectos cuantitativos y arquitectónicos de la función de control relacionada con la seguridad. No demuestra que la implementación real se comporte correctamente.

Pueden existir errores de cableado, parámetros incorrectos, errores de software, comportamiento de reinicio inadecuado o problemas de interfaz incluso cuando el cálculo en sí es correcto.

Mejor interpretación

El cálculo respalda el argumento de la seguridad. La validación utiliza análisis y pruebas para confirmar que la función de seguridad implementada cumple con los requisitos especificados.

Malentendido

“Debido a que ISO 13849-1:2023 incluye validación, ISO 13849-2 está obsoleto”

ISO 13849-1:2023 incorporó requisitos de validación normativa revisados en la Parte 1, pero eso no significa que la Parte 2 simplemente desapareciera.

ISO 13849-2:2012 sigue siendo una norma publicada en la actualidad, y sus tablas de evaluación de fallas continúan proporcionando material de referencia útil mientras se desarrolla una Parte 2 revisada.

Mejor interpretación

Lea los requisitos de validación de la Parte 1 de 2023 junto con el estado actual de los estándares y la información relevante de evaluación de fallas en la Parte 2.

Una prueba útil para la simplificación excesiva

Tenga cuidado siempre que una afirmación de seguridad funcional se reduzca a una clasificación del dispositivo, una categoría, una conversión PL/SIL o un cálculo de software. ISO 13849 evalúa una función de seguridad definida a través de los efectos combinados de especificación, arquitectura, confiabilidad, diagnóstico, comportamiento de fallas, medidas sistemáticas, verificación y validación.

Preguntas frecuentes

Preguntas frecuentes sobre el nivel de rendimiento de ISO 13849

Respuestas concisas a preguntas comunes sobre PL, PLr, Categoría, MTTFd, DCpromedio, SIL, IEC 61496 Tipo y SISTEMA.

¿qué significa PL en ISO 13849?

PL significa Nivel de rendimiento. ISO 13849-1 utiliza cinco niveles de rendimiento « PL a, PL b, PL c, PL d y PL e « para expresar el rendimiento relacionado con la seguridad logrado mediante una función de seguridad definida del sistema de control.

El PL logrado depende de la arquitectura aplicable, la confiabilidad, la capacidad de diagnóstico, las medidas contra fallas de causa común y otros requisitos de la norma.

¿cuál es la diferencia entre PL y PLr?

PLr es el nivel de rendimiento requerido para una función de seguridad definida. Proviene de la evaluación de riesgos de la maquinaria junto con los requisitos y estándares aplicables específicos de la máquina.

Pl logrado es el nivel de rendimiento demostrado por la función de control relacionada con la seguridad diseñada y evaluada.

El objetivo básico del diseño es: PL alcanzado ≥ requerido PLr.

¿pl e es el nivel de rendimiento más alto?

Sí. PL e es el nivel más alto en la escala de Nivel de Rendimiento ISO 13849.

Según ISO 13849-1:2023, PL e está asociado con PFH por debajo de 1 × 10«7 por hora. Sin embargo, esa condición PFH no establece por sí sola PL e; Aún es necesario cumplir todos los requisitos aplicables de la norma ISO 13849.

PL e tampoco debe seleccionarse automáticamente simplemente porque una máquina parezca peligrosa. Primero se debe establecer el PLr requerido para la función de seguridad correspondiente.

¿la Categoría 4 siempre logra PL e?

La Categoría 4 no describe la arquitectura y el comportamiento ante fallas, pero la Categoría es solo una parte de la evaluación del Nivel de Desempeño.

La confiabilidad, la cobertura de diagnóstico, las medidas de causa común y falla y los demás requisitos ISO 13849 aplicables también deben respaldar el resultado.

Por la misma razón, la categoría 3 no debe interpretarse automáticamente como PL d.

¿pld es equivalente a SIL 2?

PL d y SIL 2 tienen una relación cuantitativa particularmente directa porque ambos utilizan el intervalo PFH de falla peligrosa 1 × 10«7 a menos de 1 × 10«6 por hora.

Sin embargo, ISO 13849 e IEC 62061 siguen siendo metodologías de seguridad funcional diferentes. Compartir una gama PFH no hace que todos sus requisitos de diseño, arquitectura, software, verificación y validación sean idénticos.

Es mejor hablar de a correspondencia cuantitativa de PFH que tratar a PL y SIL como etiquetas universalmente intercambiables.

¿qué hace MTTFd ¿significa?

MTTFd significa Tiempo medio hasta el fracaso peligroso. Es un parámetro de confiabilidad estadística utilizado en la evaluación de fallas aleatorias peligrosas de hardware.

No debe interpretarse como una vida útil garantizada ni como una declaración de que un componente funcionará físicamente durante un cierto número de años antes de fallar.

¿qué hace DCpromedio ¿significa?

CCpromedio significa cobertura Diagnóstica Media. Describe la eficacia del diagnóstico para detectar fallos peligrosos en el subsistema correspondiente.

La cobertura de diagnóstico contribuye al desempeño de seguridad logrado, pero debe considerarse junto con la arquitectura, la confiabilidad y los demás requisitos ISO 13849 aplicables.

¿una cortina de luz de seguridad Tipo 4 realiza automáticamente una función de seguridad PL e?

No. Según IEC 61496, el equipo de protección electrosensible tipo 4 tiene capacidad para su uso en aplicaciones hasta PL e/SIL 3.

Eso describe la capacidad del equipo de protección. La función de seguridad completa también puede incluir lógica, salidas, interfaces, cableado, configuración y otros subsistemas relacionados con la seguridad.

Por lo tanto, el PL logrado de esa función completa aún debe establecerse por separado.

¿qué calcula SISTEMA?

SISTEMA es una herramienta de ingeniería proporcionada por IFA para respaldar la evaluación de controles de máquinas relacionados con la seguridad según ISO 13849.

Puede modelar estructuras de control relacionadas con la seguridad y calcular valores de confiabilidad, incluido el nivel de rendimiento alcanzado. Las entradas relevantes pueden incluir PLr, Categoría, MTTFd, DCpromedio, CCF y otros datos relacionados con la seguridad.

SISTEMA no realiza la evaluación de riesgos de la maquinaria, inspecciona la instalación física ni certifica la máquina.

¿es ISO 13849-1:2023 la edición actual y sigue siendo relevante ISO 13849-2?

Sí. ISO 13849-1:2023 es la cuarta edición actual de Seguridad de la maquinaria “Partes de los sistemas de control relacionadas con la seguridad “ Parte 1: Principios generales para el diseño.

La edición de 2023 incorpora requisitos de validación normativa revisados en la Parte 1.

Eso no significa que la norma ISO 13849-2:2012 simplemente se haya vuelto irrelevante. La Parte 2 sigue publicada actualmente y su material de evaluación de fallas aún puede ser relevante mientras se está desarrollando una edición revisada.

Mantenga los conceptos en el orden correcto

Evaluación de peligros y riesgos → definir la función de seguridad → determinar PLr → diseñar y evaluar los subsistemas contribuyentes → establecer el PL logrado → verificar y validar la implementación.

Referencias primarias

Referencias y fuentes

Esta guía se basa principalmente en información y recursos prácticos actuales sobre estándares ISO e IEC publicados por IFA / DGUV.

Los resúmenes de este artículo tienen como objetivo ayudar a explicar la relación entre el nivel de rendimiento, PLr, diseño del subsistema, PFH, categoría, SIL, tipo ESPE, verificación y validación.

Para el diseño de maquinaria, evaluación de la conformidad o trabajos formales de seguridad funcional, siempre se deben consultar directamente las normas aplicables y los requisitos específicos de la máquina.

  1. Organización Internacional de Normalización ISO 13849-1:2023 «Seguridad de las máquinas “Partes de los sistemas de control relacionadas con la seguridad « Parte 1: Principios generales para el diseño

    Cuarta edición actual de ISO 13849-1. Especifica metodología y requisitos para el diseño e integración de partes relacionadas con la seguridad de sistemas de control que realizan funciones de seguridad, incluidos sus subsistemas y software relacionado con la seguridad.

    Publicación oficial ISO →
  2. Organización Internacional de Normalización ISO 13849-2:2012 « Seguridad de la maquinaria “Partes de sistemas de control relacionadas con la seguridad « Parte 2: Validación

    Edición publicada actualmente de la Parte 2. Aborda la validación mediante análisis y pruebas de funciones de seguridad específicas, categoría alcanzada y nivel de rendimiento alcanzado.

    ISO indica actualmente que se está desarrollando una Parte 2 revisada.

    Publicación oficial ISO →
  3. Comisión Electrotécnica Internacional IEC 62061:2021 + AMD1:2024 + AMD2:2026 « Seguridad de la maquinaria “Seguridad funcional de los sistemas de control relacionados con la seguridad

    Publicación IEC consolidada actual para sistemas de control de seguridad funcional de maquinaria. Aborda el diseño, integración, verificación y validación de sistemas de control relacionados con la seguridad y utiliza niveles de integridad de seguridad.

    Publicación oficial de la IEC →
  4. Comisión Electrotécnica Internacional IEC 61496-1:2020 «Seguridad de la maquinaria “Equipos de protección electrosensibles « Parte 1: Requisitos y pruebas generales

    Cuarta edición de la norma general IEC 61496 para equipos de protección electrosensibles. Especifica los requisitos generales de diseño, construcción y prueba para ESPE sin contacto utilizado como parte de sistemas relacionados con la seguridad.

    Publicación oficial de la IEC →
  5. Comisión Electrotécnica Internacional IEC 61496-2:2020 « Seguridad de la maquinaria “Equipos de protección electrosensibles « Parte 2: Requisitos particulares para equipos que utilizan dispositivos de protección optoelectrónicos activos (AOPD)

    Requisitos particulares para ESPE basado en AOPD, incluida la tecnología de detección comúnmente utilizada en cortinas de luz de seguridad y equipos de protección óptica relacionados.

    La norma se refiere al ESPE y su interfaz con la máquina; no prescribe las dimensiones de la zona de detección ni la posición de protección para cada aplicación individual de la máquina.

    Publicación oficial de la IEC →
  6. IFA / Seguro Social Alemán de Accidentes SISTEMA “Herramienta de software de integridad de seguridad para la evaluación de aplicaciones de máquinas

    Software IFA y recursos de soporte para evaluar controles de máquinas relacionados con la seguridad en el contexto de ISO 13849-1. SISTEMA admite el modelado de arquitecturas designadas y el cálculo de valores de confiabilidad, incluido el nivel de rendimiento alcanzado.

    Recursos oficiales de IFA SISTEMA →
  7. IFA / Seguro Social Alemán de Accidentes Calculadora de nivel de rendimiento « Ilustración práctica de las relaciones EN ISO 13849

    Recurso práctico de la IFA que ilustra cómo Categoría, MTTFd, la cobertura diagnóstica, la HPF y el nivel de desempeño se relacionan dentro de la metodología de arquitectura designada.

    Recursos oficiales de nivel de desempeño de la IFA →
  8. IFA / Seguro Social Alemán de Accidentes Seguridad de los controles de la máquina según EN ISO 13849 « Recursos prácticos IFA

    Recursos técnicos de IFA que cubren evaluación de riesgos, diseño de control relacionado con la seguridad, verificación, SISTEMA y aplicación práctica de EN ISO 13849.

    Ver recursos prácticos de IFA →
Estado de los estándares Estándares y estado de publicación revisados en 2026.

ISO 13849-1:2023 sigue siendo la cuarta edición actual de la Parte 1. ISO 13849-2:2012 sigue siendo la Parte 2 publicada actualmente mientras se está desarrollando una edición revisada.

IEC 62061 está actualmente disponible como publicación consolidada IEC 62061:2021 + AMD1:2024 + AMD2:2026.

IEC 61496-1:2020 e IEC 61496-2:2020 siguen siendo las cuartas ediciones actuales de sus respectivas publicaciones.

Referencias técnicas y estado de las normas revisadas por última vez: 2026.