Nível de desempenho ISO 1389 (PL49 a): um guia prático para segurança de máquinas

Uma introdução prática ao Nível de Desempenho, PLr, PFH, Categoria, MTTFd, DCavg, CCF e o processo de engenharia utilizado para avaliar as funções de controlo relacionadas com a segurança ao abrigo da norma ISO 13849-1.

Quando uma medida de redução de risco de máquinas depende de um sistema de controle, as partes relacionadas à segurança desse sistema de controle precisam executar a função de segurança pretendida com um nível apropriado de confiabilidade. A ISO 13849-1 fornece uma das principais metodologias utilizadas para projetar e avaliar essas funções de controle relacionadas à segurança.

O padrão usa cinco Níveis de Desempenho PL a, PL b, PL d, PL d e PL e. Passar de PL a em direção a PL e representa um desempenho relacionado à segurança progressivamente mais exigente e frequências permitidas progressivamente mais baixas de falhas perigosas.

O Nível de Desempenho não é determinado apenas pela probabilidade de falha A avaliação também considera a arquitetura do sistema de controle relacionado à segurança, confiabilidade dos componentes, capacidade de diagnóstico, medidas contra falhas de causa comum e medidas destinadas a prevenir falhas sistemáticas.

Outra distinção importante é entre PLr 0 Necessário de Segurança Nivel de Desempenho para uma função de Segurança Estabelecido e o PL alcançado demonstrado pelo sistema de controle relacionado à segurança implementado.

Resumo da ISO 13849

Esses conceitos aparecem repetidamente ao longo deste guia.

  • Parte 1 atual
    ISO 13849-1:2023, quarta edição.
  • Escala desempenho
    PL a a PL e.
  • PLr
    Nível de Desempenho Exigido para uma função de segurança definida, determinado a partir da avaliação de riscos e dos requisitos aplicáveis.
  • Alcançado PL
    O Nível de Desempenho demonstrado pela função de controlo relacionada com a segurança concebida e avaliada.
  • PFH
    Frequência média de uma falha perigosa por hora.
  • Principais fatores de avaliação
    Categoria, MTTFd, DCavg, CCF, medidas sistemáticas e os requisitos aplicáveis à função de segurança completa.
Como usar este guia

O artigo começa com os conceitos básicos de PL e PLr, depois passa pela avaliação de risco, arquitetura e confiabilidade, PL versus SIL, IEC 61496 ESPE Types, verificação e validação, SISTEMA, e as principais alterações introduzidas na ISO 13849-1:2023.

Compreendendo o Conceito

O que é um nível de desempenho?

Um Nível de Desempenho descreve a capacidade de uma função de controle relacionada à segurança executar sua ação de segurança pretendida de forma confiável sob condições previsíveis.

Identificar um perigo para a máquina é apenas o início do processo de redução de riscos Se uma medida de proteção depender de um sistema de controle, as partes relevantes relacionadas à segurança desse sistema de controle precisam fornecer desempenho suficiente para a função de segurança exigida.

A ISO 13849-1 expressa esse desempenho usando cinco níveis: PL a, PL b, PL c, PL d e PL e. A escala progride em direção a um desempenho cada vez mais exigente relacionado à segurança e a frequências mais baixas permitidas de falhas perigosas.

O Nível de Desempenho final não é simplesmente um valor de confiabilidade numérica Também reflete a arquitetura do sistema de controle, confiabilidade dos componentes, capacidade de diagnóstico, resistência a falhas de causa comum e medidas contra falhas sistemáticas.

O Nível de Desempenho é avaliado para uma função de segurança

Uma função de segurança geralmente envolve várias partes do sistema de controle Um modelo conceitual útil é dividir a função em entrada, lógica e saída.

  • Entrada Detecte a condição relevante A parte de entrada fornece informações relacionadas à segurança sobre uma condição que requer ação protetora.
  • Lógica Avalie as informações A parte lógica processa a entrada relacionada à segurança e determina a resposta de controle necessária.
  • Saída Alcançar ou manter o estado seguro A porção de saída atua na máquina para que a ação protetora necessária possa ser alcançada.

PLr e PL alcançado descrevem coisas diferentes

Uma das distinções mais úteis na ISO 13849 é a diferença entre o nível que é necessário e o nível que o projeto concluído realmente atinge.

PLr (Plr) Requerido Nível de Desempenho

O Nível de Desempenho exigido para uma função de segurança definida, estabelecido a partir da avaliação de riscos e dos requisitos aplicáveis das máquinas.

Alcançado PL

O Nível de Desempenho demonstrado pela função de controlo relacionada com a segurança implementada após a arquitetura, fiabilidade, diagnóstico e os outros requisitos aplicáveis terem sido avaliados.

PL alcançado ≥ PLr necessário
Níveis Desempenho

PL a a PL e e as Cordilheiras PFH

A ISO 13849-1 define cinco Níveis de Desempenho usando faixas da frequência média de uma falha perigosa por hora, abreviadas como PFH.

Passar de PL a em direção a PL e representa um desempenho progressivamente maior relacionado à segurança Quantitativamente, a frequência média permitida de falha perigosa torna-se menor à medida que o Nível de Desempenho aumenta.

O PFH é expresso em falhas por hora e, portanto, é comumente escrito usando notação científica Por exemplo, 1 × 10-7 por hora é uma ordem de grandeza inferior a 1 × 10-6 por hora.

A faixa PFH é uma parte quantitativa importante do conceito de Nível de Desempenho, mas não é o único requisito que determina se uma função de controle relacionada à segurança atinge um PL específico.

Nível de Desempenho e PFH

A ISO 13849-1:2023 define as seguintes faixas de PFH para os Níveis de Desempenho a até e.

Nível de desempenho Frequência média de uma falha perigosa por hora
PL a 1 × 10-5 ≤ PFH <1×10-4
PL b 3 × 10-6 ≤ PFH <1×10-5
PL c 1 × 10-6 ≤ PFH <3×10-6
PL d 1 × 10-7 ≤ PFH <1×10-6
PL e PFH <1×10-7

O que significa um PFH mais baixo?

Um PFH mais baixo representa uma frequência média mais baixa de falha perigosa atribuível à função de controle relacionada à segurança É, portanto, uma medida quantitativa da confiabilidade exigida dessa função.

O PFH não deve, no entanto, ser interpretado como uma previsão de quando ocorrerá um acidente. É uma medida probabilística de segurança funcional utilizada na avaliação do sistema de controle relacionado à segurança.

Exemplo de leitura da escala

PL d cobre valores de PFH de 1 × 10-7 por hora até, mas não incluindo, 1 × 10-6 por hora Um projeto não pode ser classificado como PL d meramente porque um componente se enquadra nessa faixa; os requisitos completos da ISO 13849 ainda se aplicam.

Por que o PFH por si só não estabelece o Nível de Desempenho

A ISO 13849 combina confiabilidade quantitativa com requisitos arquitetônicos e qualitativos. O nível de desempenho resultante depende, portanto, de mais do que a frequência calculada de falha perigosa.

A avaliação também considera fatores como Categoria, MTTFd, DCavg, medidas e requisitos de causa comum e falha destinados a prevenir falhas sistemáticas.

Esses fatores são discutidos com mais detalhes posteriormente neste guia.

Takeaway chave

O PFH fornece a espinha dorsal da escala PL, mas um nível de desempenho alcançado é demonstrado através do processo completo de projeto e avaliação ISO 13849, não apenas do PFH.

Nível de Desempenho Exigido

Como é determinado o nível de desempenho exigido (PLr)?

O PLr é estabelecido para uma função de segurança definida Representa o nível de desempenho de controle relacionado à segurança necessário para contribuir com a redução de risco necessária.

O processo começa com a avaliação de risco de máquinas e a definição da função de segurança (não é a definição do dispositivo de segurança específico) com a seleção de um dispositivo ou arquitetura de controle.

A questão importante não é, portanto, simplesmente “O que PL esta máquina precisa?” mas: que função de segurança é necessária para o perigo identificado e que nível de desempenho essa função deve atingir?

Uma máquina pode conter vários perigos, modos de operação e funções de segurança Essas funções não têm necessariamente o mesmo PLr, portanto, o Nível de Desempenho necessário deve ser considerado função por função.

Os parâmetros de risco SFFP

O gráfico de risco ISO 13849 considera três parâmetros principais: gravidade da possível lesão, frequência e/ou duração da exposição ao perigo e a possibilidade de evitar o perigo ou limitar o dano.

S

Gravidade da lesão

Considere a consequência razoavelmente previsível se o evento perigoso ocorrer.

S1 0 ferimento normalmente reversível.

S2 100.000.000.000.000.000.000.000.000.000.000.000.000.000.000.000.000.000.000.000.

F

Frequência e/ou exposição ao perigo

Considere a frequência com que uma pessoa é exposta à situação perigosa e quanto tempo dura a exposição.

F1 0 tempo de exposição a menos frequentes e/ou curtos.

F2 O tempo de exposição é longo.

P

Possibilidade de evitar o perigo ou limitar o dano

Considere se uma pessoa poderia realisticamente evitar o evento perigoso ou limitar o dano resultante.

P1 Ção sob condições específicas.

P2 – escassamente possível.

A determinação do PLr está dentro de um processo mais amplo de redução de risco

O gráfico de risco é um método estruturado para determinar o Nível de Desempenho exigido de uma função de segurança Não deve ser tratado como um substituto para a avaliação completa do risco da maquinaria.

Identifique o perigo e a situação perigosa

Determinar o que pode causar danos, quem pode estar exposto e as consequências razoavelmente previsíveis.

Defina a função de segurança necessária

Descrever o que o sistema de controlo relacionado com a segurança deve fazer para contribuir para a redução de riscos necessária.

Determinar PLr

Considerar os requisitos específicos aplicáveis da máquina e aplicar o método de avaliação de risco adequado à função de segurança definida.

Projetar e avaliar o sistema de controle relacionado à segurança

A função implementada é então projetada, avaliada, verificada e validada para demonstrar que seu PL alcançado é suficiente para o PLr necessário.

O parâmetro P requer mais do que perguntar se alguém pode “step away”

A possibilidade de evitar o perigo ou limitar o dano pode ser um dos julgamentos mais difíceis do gráfico de risco. A ISO 13849-1:2023 fornece orientações mais estruturadas para esta avaliação.

A avaliação pode considerar cinco fatores práticos:

  • se a máquina é operada por um especialista ou por um não especialista/leigo;
  • a velocidade da peça ou processo da máquina capaz de produzir o evento perigoso;
  • a possibilidade física de evitar o perigo;
  • a possibilidade de reconhecer ou detectar o perigo a tempo; e
  • a complexidade da operação ou interação.
ISO 13849-1:2023 O parâmetro P deve reflectir condições realistas e não uma suposição optimista.

A avaliação deve considerar como a pessoa realmente interage com a máquina e se a evitação permanece credível nas condições previsíveis da situação perigosa.

A orientação de cinco fatores ajuda a tornar o julgamento P1/P2 mais estruturado do que uma simples pergunta sim ou não.

Takeaway chave

Determine a função de segurança PLr dentro do processo completo de avaliação de risco de máquinas Considere os requisitos aplicáveis específicos da máquina e use o gráfico de risco P definido pela máquina como um auxílio à decisão estruturado, em vez de uma calculadora de segurança independente.

Nível de Desempenho Alcançado

O que determina o nível de desempenho alcançado?

O PL alcançado depende da função de controle completa relacionada à segurança Nenhuma categoria, classificação de componente ou valor de confiabilidade é suficiente por si só.

Após a determinação do PLr, o sistema de controle relacionado à segurança deve ser projetado e avaliado para estabelecer o Nível de Desempenho que realmente atinge.

Para subsistemas autodesenvolvidos, vários parâmetros da ISO 13849 são particularmente importantes: Categoria, MTTFd, DCavg e CCF.

Requisitos relativos a falhas sistemáticas, software, seleção de componentes, influências ambientais e implementação correta também fazem parte do argumento de segurança.

A categoria descreve a arquitetura e o comportamento das falhas

A ISO 13849 usa as Categorias B, 1, 2, 3 e 4 como arquiteturas designadas Eles descrevem princípios estruturais e como se espera que o subsistema de controle relacionado à segurança se comporte quando ocorrerem falhas.

Passar da Categoria B para a Categoria 4 geralmente introduz requisitos mais exigentes relacionados à confiabilidade dos componentes, testes, tolerância a falhas e detecção de falhas.

Mas o número da Categoria é não em si o PL alcançado.

  • Gato. B Princípios básicos de segurança

    As peças relacionadas com a segurança são concebidas, construídas, selecionadas, montadas e combinadas de acordo com as normas pertinentes para que possam suportar as influências esperadas, utilizando princípios básicos de segurança.

  • Gato. 1 Princípios bem experimentados e maior confiabilidade dos componentes

    A categoria 1 baseia-se na categoria B e usa princípios de segurança bem experimentados, juntamente com componentes bem testados, quando necessário A arquitetura permanece fundamentalmente de canal único, de modo que a resistência a falhas perigosas depende fortemente da confiabilidade dos componentes.

  • Gato. 2 Função de segurança com testes periódicos ou relacionados à demanda

    A categoria 2 introduz uma função de teste que verifica a função de segurança em intervalos definidos ou sob condições definidas Uma falha perigosa pode existir entre os testes, de modo que a eficácia e o tempo dos testes são partes importantes da arquitetura.

  • Gato. 3 Tolerância de falha única com detecção parcial de falhas

    Uma única falha não deve causar perda da função de segurança Uma única falha deve ser detectada na próxima demanda ou antes dela, sempre que razoavelmente praticável, Porque nem toda falha perigosa necessariamente tem que ser detectada, um acúmulo de falhas não detectadas ainda pode levar à perda da função de segurança.

  • Gato. 4 Tolerância de falha única com comportamento de falha mais exigente

    Uma única avaria não deve causar perda da função de segurança e deve ser detectada à procura seguinte ou antes desta, Quando a detecção não for possível, a acumulação de avarias não detectadas não deve resultar na perda da função de segurança.

Categoria 3 vs Categoria 4 A distinção chave não é simplesmente “dois canais versus dois canais.”

Ambas as Categorias são comumente implementadas com estruturas redundantes, mas a redundância por si só não define a Categoria.

A categoria 3 permite situações em que algumas falhas perigosas permanecem por detectar e a sua acumulação pode eventualmente causar perda da função de segurança A categoria 4 impõe um requisito mais forte à detecção de falhas e à acumulação de falhas, de modo que a função de segurança exigida seja preservada nas condições de falha definidas.

MTTFd: resistência à falha aleatória perigosa

MTTFd significa Tempo médio para falha perigosa. É um parâmetro de confiabilidade estatística usado na ISO 13849 para caracterizar a resistência de um canal ou arranjo de componente relevante a falhas perigosas.

Não deve ser interpretado como garantia de vida física do produto Um MTTFd o valor é uma entrada para o cálculo da segurança funcional, e não uma promessa de que um componente funcionará durante esse número de anos antes de falhar.

Dois subsistemas com arquiteturas semelhantes podem, portanto, produzir diferentes Níveis de Desempenho alcançados se a confiabilidade de seus componentes ou canais diferir significativamente.

DCavg: eficácia da detecção de falhas perigosas

A Cobertura Diagnóstica descreve até que ponto os diagnósticos detectam falhas perigosas. ISO 13849 usa DCavg representar a cobertura média de diagnóstico para as partes relevantes do subsistema.

O diagnóstico pode incluir monitoramento cruzado, verificações de plausibilidade, monitoramento de saída, pulsos de teste ou outras medidas, dependendo da tecnologia e da arquitetura.

Uma cobertura diagnóstica mais alta pode melhorar o desempenho de segurança de uma arquitetura adequada, mas DCavg não é possível estabelecer um PL independentemente da categoria, confiabilidade e outros requisitos aplicáveis.

CCF: evitar que a redundância falhe pelo mesmo motivo

Canais redundantes fornecem pouco benefício se uma causa compartilhada pode derrotá-los ao mesmo tempo ISO 13849, portanto, requer consideração de Falha de Causa Comum (CCF) quando relevante.

As medidas contra o CCF podem abordar questões como

  • separação física ou funcional;
  • proteção contra influências ambientais;
  • independência elétrica, mecânica e eletromagnética;
  • componente adequado ou diversidade tecnológica quando apropriado;
  • análise sistemática de potenciais causas de falha partilhadas; e
  • competência e práticas de engenharia adequadas ao projeto.

A ISO 13849-1:2023 coloca uma ênfase mais clara na consideração do CCF ao nível do subsistema, em vez de assumir que uma avaliação genérica do CCF cobre automaticamente todas as partes de uma função de segurança complexa.

A falha aleatória de hardware é apenas parte da imagem

Uma função de segurança pode falhar mesmo quando o cálculo probabilístico do hardware parece satisfatório.

Erros de especificação, aplicação de componente inadequada, erros de software, parametrização incorreta, erros de fiação, erros de integração ou modificações descontroladas podem ser introduzidos falhas sistemáticas.

A ISO 13849 inclui, portanto, requisitos e orientações destinadas a prevenir ou controlar essas falhas ao longo da especificação, projeto, implementação, verificação e validação.

Relação conceitual

Arquitetura + confiabilidade de componentes + diagnóstico + independência de falhas + integridade sistemática → desempenho de segurança alcançado

Este é um resumo conceitual, não a fórmula de cálculo ISO 13849 O Nível de Desempenho real deve ser estabelecido usando a metodologia e os requisitos da norma.

Takeaway chave

O PL alcançado pertence à função ou subsistema de segurança implementado conforme avaliado Não se pode inferir do número da Categoria, da presença de redundância ou da classificação de um componente de segurança individual.

Exemplo Trabalhado

Um exemplo genérico: do PLr a uma função de segurança avaliada

Um exemplo simplificado ajuda a mostrar como a avaliação de riscos, a definição da função de segurança, os dados do subsistema e a avaliação do nível de desempenho se encaixam sem vincular o processo a um determinado produto.

Considere uma máquina com movimento perigoso localizada atrás de um protetor de acesso interligado Abrir o protetor enquanto o movimento perigoso é possível requer uma resposta de controle relacionada à segurança.

Apenas para este exemplo, suponha que a avaliação de risco de máquinas e quaisquer requisitos específicos de máquinas aplicáveis tenham sido estabelecidos PLr d para a função de segurança relevante.

Passo 1 & ndT: Defina a função de segurança

Antes de realizar cálculos de confiabilidade, o comportamento pretendido precisa ser definido claramente.

Uma descrição simplificada da função de segurança para este exemplo pode ser:

Quando a proteção de acesso for aberta, o movimento perigoso da máquina deverá ser levado ou mantido no estado seguro definido, de acordo com os requisitos de resposta especificados.

Uma especificação real de requisitos de segurança conteria informações adicionais, como modos de operação, condições de disparo, estado seguro, tempo de resposta necessário, comportamento de reinicialização e reinicialização, reação a falhas e interfaces relevantes.

Passo 2 Identifique as peças que implementam a função de segurança

Para fins de explicação, muitas funções de segurança podem ser compreendidas usando a sequência de entrada familiar do input:

  • Entrada Detecte que a proteção de acesso não está mais nas condições exigidas para operação perigosa da máquina.
  • Lógica Avalie a entrada relacionada à segurança e emita a resposta de controle relacionada à segurança necessária.
  • Saída Aja na máquina para que movimentos perigosos sejam interrompidos ou evitados de acordo com a função de segurança definida.
Entrada, lógica e saída são uma descrição conceitual e não uma regra que exige três dispositivos físicos separados.

Uma implementação real pode conter vários subsistemas, funções integradas ou diferentes tecnologias A ISO 13849-1:2023 centra-se na função de segurança como uma combinação dos subsistemas que realmente contribuem para ela.

Etapa 3 Determine como cada subsistema é avaliado

Nem todo subsistema tem que ser avaliado exatamente da mesma maneira Os dados relacionados à segurança disponíveis dependem se o subsistema está sendo projetado pelo construtor da máquina ou já foi avaliado e validado por seu fabricante.

Subsistema autodesenvolvido

Quando o fabricante ou integrador da máquina desenvolve a arquitetura do subsistema, a avaliação ISO 13849 pode exigir parâmetros como Categoria, MTTFd, DCavg, CCF e os requisitos qualitativos relevantes.

Subsistema previamente avaliado ou validado pelo fabricante

Um subsistema já pode ter características documentadas relacionadas com a segurança, tais como a capacidade PL e PFH, juntamente com condições e limitações de utilização definidas. Esses dados podem ser incorporados na avaliação da função de segurança global, em conformidade com a norma aplicável e a documentação do fabricante.

Esta distinção é importante Os engenheiros não devem abrir automaticamente todos os subsistemas validados e inventar nova Categoria interna, MTTFd ou DCavg valores quando o subsistema se destina a ser utilizado através dos seus dados declarados relacionados com a segurança.

Etapa 4 Avalie a função de segurança completa

A função de segurança é então avaliada como a combinação dos subsistemas contribuintes.

As suas contribuições para falhas perigosas, capacidades relacionadas com a segurança, arquitetura e requisitos qualitativos aplicáveis devem ser considerados utilizando a metodologia ISO 13849.

Não é suficiente identificar o subsistema com o PL individual mais elevado e aplicar essa classificação a toda a função Da mesma forma, um subsistema de entrada forte não pode compensar automaticamente o desempenho inadequado em outras partes da cadeia relacionada à segurança.

Etapa 5 Compare o PL alcançado com o PL

Após a avaliação dos requisitos quantitativos e qualitativos relevantes, o Nível de Desempenho alcançado é comparado com o Nível de Desempenho exigido definido na Especificação de Requisitos de Segurança.

Para este exemplo:

PLr necessário = d

A função de controlo relacionada com a segurança concluída necessita, portanto, de demonstrar um nível de desempenho alcançado suficiente para esse requisito.

Um cálculo que produz um PL alcançado mais baixo significa que o projeto não satisfaz o PLr assumido e precisa ser reconsiderado.

Etapa 6 Use ferramentas de cálculo quando apropriado

As ferramentas de engenharia podem facilitar a avaliação, especialmente quando uma função de segurança contém vários subsistemas ou dados detalhados de confiabilidade.

SISTEMA, fornecido pelo Instituto Alemão de Segurança e Saúde Ocupacional (IFA), apoia a avaliação ISO 13849 modelando estruturas relacionadas à segurança e calculando valores incluindo o Nível de Desempenho alcançado.

Passo 7 A verificação e validação ainda seguem

Alcançar o PL calculado necessário não é o fim do processo.

O projeto precisa ser verificado em relação aos requisitos especificados e a função de segurança implementada precisa ser validada para confirmar se funciona conforme pretendido nas condições operacionais e de falha relevantes.

Isso inclui mais do que matemática de confiabilidade. A implementação real pode envolver fiação, configuração, software, interfaces, reação a falhas, comportamento de parada e comportamento de reinicialização que precisam ser verificados como parte do argumento de segurança completo.

Não atribua uma Categoria ou PL simplesmente contando dispositivos ou canais.

Dois interruptores, duas saídas ou dois contactores não estabelecem automaticamente a Categoria 3, a Categoria 4, PL d ou PL e. A arquitetura, o comportamento da avaria, a cobertura de diagnóstico, a fiabilidade, as medidas CCF e os outros requisitos aplicáveis devem suportar o resultado alegado.

Takeaway chave

Comece com o perigo e a função de segurança definida, estabeleça PLr, identifique os subsistemas contribuintes e seus dados válidos relacionados à segurança, avalie a função completa e, em seguida, verifique e valide a implementação As classificações de produtos e os cálculos de software suportam esse processo; eles não o substituem.

Estruturas Funcionais de Segurança

Nível de desempenho vs SIL: como eles devem ser comparados?

A ISO 13849-1 usa Níveis de Desempenho, enquanto a IEC 62061 usa Níveis de Integridade de Segurança Ambas as estruturas usam PFH ao avaliar falhas aleatórias perigosas de hardware, mas PL e SIL não devem ser tratados como rótulos intercambiáveis.

Os engenheiros de máquinas geralmente encontram ambos ISO 13849-1 e CEI 62061. As duas normas abordam a segurança funcional dos sistemas de controle de máquinas sob diferentes perspectivas metodológicas.

Seus resultados quantitativos podem ser comparados porque ambos usam a frequência média de falha perigosa por hora, ou PFH, como uma importante medida de confiabilidade.

Essa métrica comum é útil, mas não deve ser esticada na afirmação de que todo PL tem um equivalente SIL completamente idêntico. A arquitetura circundante, as regras de projeto, os requisitos sistemáticos e a metodologia de validação permanecem específicos do padrão.

PL e SIL pertencem a diferentes metodologias

Nível de desempenho 1384

ISO 13849-1 usa PL a através de PL e e combina confiabilidade quantitativa com arquiteturas designadas, cobertura de diagnóstico, MTTFd, medidas de falha de causa comum e requisitos relativos à integridade sistemática.

Nível de integridade de segurança IEC 620

A IEC 62061 usa SIL 1 a SIL 3 para funções de controle relacionadas à segurança de máquinas Sua metodologia avalia a integridade probabilística do hardware juntamente com restrições arquitetônicas e integridade sistemática da segurança.

Comparando as faixas quantitativas de PFH

A tabela abaixo é melhor lida como a Guia correspondência PFH, não como uma tabela de conversão universal entre dois padrões completos.

ISO 13849 PL ISO 13849-1:2023 PFH Contexto IEC 62061
PL a 1 × 10-5 ≤ PFH <1×10-4 Nenhuma correspondência direta de SIL 13 em toda a faixa PL.
PL b 3 × 10-6 ≤ PFH <1×10-5 Cai dentro da banda IEC 62061 SIL 1 PFH.
PL c 1 × 10-6 ≤ PFH <3×10-6 Cai dentro da banda IEC 62061 SIL 1 PFH.
PL d 1 × 10-7 ≤ PFH <1×10-6 Corresponde quantitativamente à banda IEC 62061 SIL 2 PFH.
PL e PFH <1×10-7 Corresponde à região de maior integridade de segurança de máquinas associada ao SIL 3, enquanto a banda IEC 62061 SIL 3 PFH é normalmente expressa como 1 × 10-8 ≤ PFH <1×10-7.

“PL d é igual a SIL 2 SIL 2 é útil taquigráfica, mas incompleto

PL d e SIL 2 ocupam o mesmo intervalo quantitativo de PFH, de modo que a comparação de taquigrafia é útil ao discutir falhas perigosas de hardware aleatório.

Isso não significa que um sistema projetado e avaliado sob a ISO 13849-1 possa simplesmente ser renomeado como um sistema IEC 62061 SIL 2, ou vice-versa.

Cada norma tem requisitos que regem assuntos como arquitetura de subsistemas, tolerância a falhas de hardware, diagnóstico, falhas sistemáticas, software, verificação e validação Esses requisitos continuam fazendo parte da metodologia aplicável.

Categoria não é uma terceira escala equivalente

ISO 13849 As categorias B, 1, 2, 3 e 4 descrevem arquiteturas designadas e comportamento de falha. Eles não formam outra escala de integridade que possa ser colocada ao lado de PL e SIL em um gráfico de conversão simples de três colunas.

Por exemplo, a afirmação:

Categoria 3 = PL d = SIL 2

é uma simplificação excessiva.

A categoria 3 pode fazer parte de um projeto que atinge PL d, mas o PL alcançado também depende de dados de confiabilidade, cobertura diagnóstica, medidas de causa comum-falha e cumprimento dos outros requisitos aplicáveis da ISO 13849.

O uso de subsistemas de padrão cruzado é possível, mas controlado

O projeto moderno de segurança de máquinas pode combinar subsistemas previamente validados desenvolvidos sob diferentes padrões de segurança funcional. A ISO 13849-1:2023 reconhece explicitamente subsistemas previamente validados de acordo com a IEC 62061, a série IEC 61508 e padrões relevantes de produtos relacionados à segurança.

Quando subsistemas baseados em SIL são incorporados numa função de segurança ISO 13849, o seu PFH e capacidade de integridade podem ser utilizados dentro das condições definidas pela norma Isto não significa que uma categoria ISO 13849 deva ser sempre atribuída ao subsistema importado.

ISO 13849 ou IEC 62061?

A estrutura apropriada depende da aplicação da maquinaria, das normas aplicáveis, das tecnologias envolvidas, da abordagem de engenharia e do ciclo de vida de segurança adotado para o projeto.

Não é mais correto reduzir a escolha para “ISO 13849 para sistemas mecânicos e IEC 62061 para sistemas elétricos.” Ambas as normas agora suportam amplas tecnologias de sistemas de controle de máquinas e podem ser usadas em projetos sofisticados de segurança funcional.

Qualquer que seja a metodologia selecionada, ela deve ser aplicada de forma coerente e documentada de forma clara.

Contexto atual dos padrões

ISO 13849-1:2023 é a atual quarta edição da Parte 1. IEC 62061:2021 é a atual edição base do padrão de segurança funcional de máquinas, com alterações subsequentes.

Na IEC 62061, as perigosas bandas aleatórias de falha de hardware para máquinas são comumente expressas como SIL 1:10-6 para <10-5, SIL 2: 10-7 para <10-6,e SIL 3: 10-8 para <10-7 por hora.

Três pontos que vale a pena lembrar

  • PL e SIL podem ser comparados através de PFH, mas as duas metodologias completas não são intercambiáveis.
  • PL d e SIL 2 têm uma correspondência quantitativa PFH particularmente direta, enquanto PL e deve ser lido usando a atual definição ISO 13849-1:2023 de PFH <10-7.
  • Categoria é um conceito arquitetônico ISO 13849, não é uma escala de conversão SIL/PL adicional.
Takeaway chave

Utilize a correspondência PFH para compreender a relação entre o Nível de Desempenho e o Nível de Integridade de Segurança, mas siga os requisitos de projeto, cálculo, verificação e validação do padrão de segurança funcional que está sendo efetivamente aplicado.

Equipamento de proteção eletro-sensível

IEC 61496 Tipo 2, Tipo 3 e Tipo 4: Como eles se relacionam com PL e SIL?

A IEC 61496 classifica os equipamentos de proteção eletro-sensíveis por Tipo Essas classes de Tipo definem a capacidade relacionada à segurança do equipamento de proteção, mas não determinam o PL ou SIL alcançado da função completa de segurança da máquina.

CEI 61496-1 fornece requisitos gerais e testes para equipamentos de proteção eletro-sensíveis, comumente abreviados ESPE.

Diferentes tecnologias de detecção são então abordadas por partes subsequentes da série IEC 61496. por exemplo, dispositivos opt ativos opt-eletrônicos de proteção AOPDs usados para cortinas de luz de segurança são abordados pela IEC 61496-2.

Um dos aspectos mais úteis da classificação Tipo é que ela estabelece a capacidade máxima de integridade de segurança para a qual um Tipo ESPE pode ser usado.

Classe de tipo e capacidade de aplicação

A relação é melhor expressa usando “up para” em vez de tratar Type, PL e SIL como rótulos intercambiáveis.

Tipo IEC 61496 Capacidade de aplicação ISO 13849 Capacidade de aplicação IEC 62061
Tipo 2 Até PL c Até SIL 1 /SIL CL 1
Tipo 3 Até PL d Até SIL 2 /SIL CL 2
Tipo 4 Até PL e Até SIL 3 /SIL CL 3

Por que o Tipo 3 é importante?

Edições anteriores da estrutura IEC 61496 eram comumente associadas aos ESPEs Tipo 2 e Tipo 4 A quarta edição da IEC 61496-1, publicada em 2020, introduziu o Tipo 3 como uma classe adicional.

O Tipo 3 fornece capacidade para aplicações de até PL d /SIL 2. Isto preenche a lacuna entre a capacidade máxima de aplicação do Tipo 2 e do Tipo 4.

Também demonstra por que a seleção de Tipo deve seguir o desempenho exigido da função de segurança, em vez da suposição de que o Tipo mais alto deve sempre ser selecionado.

Exemplo Suponha que uma função de segurança definida tenha PLr d.

Um ESPE Tipo 2 tem capacidade de aplicação apenas até PL c e, portanto, não pode fornecer a capacidade ESPE necessária para essa função de segurança PLr d.

Um ESPE Tipo 3 tem capacidade até PL d e pode, portanto, ser adequado do ponto de vista da classe de desempenho ESPE.

Um ESPE Tipo 4 também pode ser usado porque sua capacidade se estende até PL e. No entanto, nem o Tipo 3 nem o Tipo 4 provam automaticamente que a função de segurança completa atinge PL d.

O tipo não é o mesmo que a capacidade de resolução ou detecção

Um segundo mal-entendido comum é tratar a classe Tipo IEC 61496 como se descrevesse a resolução de detecção física de um ESPE.

São características diferentes.

  • Tipo aborda design relacionado à segurança, comportamento de falha e capacidade de integridade.
  • Capacidade ou resolução de detecção descreve o tamanho ou característica de um objeto que o sistema de detecção se destina a detectar.
  • Dimensões do campo de proteção descrever a área de detecção física fornecida pelo equipamento.

Uma resolução específica, portanto, não estabelece se um ESPE é Tipo 2, Tipo 3 ou Tipo 4.

A capacidade do dispositivo e a capacidade do sistema são questões separadas

Ao selecionar um dispositivo de proteção eletro-sensível, duas perguntas devem ser mantidas separadas.

  • O tipo ESPE é adequado para o PLr ou SIL necessário da aplicação?
  • A função completa de controle relacionada à segurança realmente atinge o desempenho necessário depois que todos os subsistemas contribuintes são avaliados?

A primeira questão diz respeito à capacidade do equipamento de protecção A segunda diz respeito à função completa de segurança da máquina.

Passar no primeiro teste não responde automaticamente ao segundo.

A IEC 61496 não determina o layout completo de salvaguarda

A IEC 61496 especifica requisitos para o próprio equipamento de proteção e seu desempenho relacionado à segurança e comportamento de interface Ele não determina, por si só, todos os aspectos de como a salvaguarda deve ser aplicada a uma determinada máquina.

Questões como a função de segurança exigida, a avaliação dos riscos da máquina, o posicionamento do equipamento de proteção, a distância de segurança e outras medidas específicas da aplicação precisam ser abordadas através dos padrões de segurança relevantes da máquina e do processo de engenharia.

Contexto padrões

IEC 61496-1:2020 é a quarta edição de Segurança de máquinas Equipamentos de proteção eletrossensíveis Parte 1: Requisitos gerais e testes.

A IEC 61496-2:2020 contém requisitos específicos para equipamentos que utilizam dispositivos de proteção optoeletrônicos ativos (AOPDs), o princípio de detecção comumente associado a cortinas de luz de segurança e equipamentos de proteção óptica relacionados.

Takeaway chave

IEC 61496 Tipo define a capacidade de aplicação do equipamento de proteção eletro-sensível: Tipo 2 até PL c /SIL 1, Tipo 3 até PL d /SIL 2, e Tipo 4 até PL e /SIL 3. o PL ou SIL alcançado da função de segurança completa ainda deve ser estabelecido separadamente.

Concluindo o Processo de Segurança

Verificação, Validação e SISTEMA: O Que Cada Um Faz?

Calcular um Nível de Desempenho alcançado é importante, mas o cálculo é apenas uma parte da demonstração de que uma função de segurança foi projetada e implementada corretamente.

A segurança funcional requer uma conexão rastreável entre os requisitos de segurança originais, o projeto de engenharia, a avaliação quantitativa e o comportamento da máquina implementada.

É por isso verificação, validação e ferramentas como SISTEMA não devem ser tratadas como atividades intercambiáveis.

Um cálculo pode mostrar que as suposições numéricas e arquitetônicas de um projeto são capazes de atingir o Nível de Desempenho requerido, Ele não pode, por si só, provar que a máquina real foi conectada, programada, configurada e integrada corretamente.

A verificação e a validação respondem a diferentes perguntas

Em termos práticos de engenharia, a distinção pode ser entendida da seguinte forma.

Atividade Pergunta Principal Evidência Típica
Verificação O projeto e sua avaliação satisfazem os requisitos e critérios de projeto especificados? Revisão de projeto, verificações de arquitetura, cálculos, dados de subsistemas, revisão de software e confirmação do PL alcançado.
Validação A função de segurança implementada satisfaz realmente os requisitos de segurança especificados? Análise e teste da função implementada, incluindo operação normal, condições de falha relevantes e comportamento de segurança especificado.

Verificação: verificando o resultado da engenharia

A verificação fornece provas de que o projeto relacionado com a segurança foi desenvolvido e avaliado de acordo com os requisitos definidos e a metodologia ISO 13849 aplicável.

Dependendo da função de segurança, a verificação pode incluir a confirmação de:

  • que a função de segurança e os seus requisitos foram definidos claramente;
  • que o PLr selecionado é o requisito que está sendo abordado;
  • que as estruturas e interfaces dos subsistemas são representadas corretamente;
  • que os dados do fabricante e os valores de confiabilidade estão sendo usados dentro das condições declaradas;
  • essa categoria, MTTFd, DCavg, o CCF e outros parâmetros relevantes foram avaliados quando aplicável;
  • que os requisitos sistemáticos e de software foram abordados; e
  • que o Nível de Desempenho alcançado é suficiente para o PLr exigido.

A verificação é, portanto, mais ampla do que simplesmente ler o valor PL final de uma ferramenta de cálculo.

Validação: confirmando a função de segurança implementada

A validação examina se a função de controle relacionada à segurança implementada realmente atende aos requisitos de segurança especificados.

A validação ISO 13849 usa análise e testes. As duas abordagens complementam-se; a análise não elimina a necessidade de testes funcionais apropriados.

Dependendo da função de segurança e da sua especificação, a validação pode incluir o exame de:

  • início da ação de segurança necessária;
  • realização e manutenção do estado seguro definido;
  • resposta a falhas relevantes;
  • comportamento de reinicialização e reinicialização;
  • modos de operação e transições de modo;
  • tempos de resposta ou parada especificados;
  • comportamento da fiação e da interface;
  • configurações de software e parâmetros; e
  • condições ambientais ou de funcionamento que fazem parte da Especificação dos Requisitos de Segurança.

O que mudou com a validação na ISO 13849-1:2023?

As edições anteriores eram frequentemente usadas em conjunto com a ISO 13849-2 para o processo de validação detalhado.

Na ISO 13849-1:2023, os requisitos normativos de validação foram revisados e incorporados Cláusula 10 da Parte 1. Isto torna a validação uma parte mais visível do mesmo ciclo de vida de projeto de função de segurança coberto pela ISO 13849-1.

A alteração também fortalece a relação entre a Especificação de Requisitos de Segurança e o processo de validação posterior: a validação precisa de um conjunto definido de requisitos contra os quais a função de segurança implementada possa ser examinada.

Status dos padrões atuais A ISO 13849-2:2012 não desapareceu simplesmente.

ISO 13849-2:2012 continua a ser um padrão ISO publicado no presente Ele especifica validação por análise e teste de funções de segurança especificadas, Categoria alcançada e Nível de Desempenho alcançado.

As tabelas de avaliação de falhas usadas para consideração detalhada de falhas também permanecem na Parte 2, em vez de serem reproduzidas integralmente na ISO 13849-1:2023.

Uma Parte 2 revisada está em desenvolvimento Até que uma substituição seja publicada e aplicável, o status atual publicado e o conteúdo relevante da ISO 13849-2:2012 não devem simplesmente ser ignorados.

Onde cabe o SISTEMA?

SISTEMA 1 a ferramenta de software de integridade de segurança para avaliação de aplicações de máquinas é fornecida pela IFA para apoiar trabalhos de engenharia com ISO 849.

Permite que um engenheiro represente funções e subsistemas de segurança, insira dados relevantes relacionados à segurança e calcule as quantidades utilizadas na avaliação do Nível de Desempenho alcançado.

SISTEMA pode apoiar a avaliação quantitativa

Pode estruturar o modelo e trabalhar com parâmetros como PLr, Categoria, MTTFd, DCavg, dados CCF e subsistema PFH, quando apropriado.

SISTEMA não determina o risco de máquinas automaticamente

O engenheiro ainda precisa identificar perigos, definir a função de segurança e estabelecer o PLr necessário usando o processo e os padrões de avaliação de risco aplicáveis.

SISTEMA não prova que a máquina física está correta

Fiação incorreta, parâmetros de software inadequados, erros de interface, erros de instalação ou dados de entrada incorretos podem existir mesmo quando o modelo de software produz um resultado PL aceitável.

SISTEMA não substitui a validação

A função de segurança implementada ainda precisa da análise, teste e validação documentada necessários em relação à sua Especificação de Requisitos de Segurança.

A documentação conecta o processo completo

Uma boa documentação de segurança funcional deverá permitir rastrear as decisões de engenharia desde a função original de perigo e segurança até à evidência final de validação.

Um registo de projecto pode, portanto, incluir

  • a avaliação de risco de máquinas;
  • a Especificação de Requisitos de Segurança;
  • o PLr determinado;
  • arquitetura do subsistema e dados relacionados à segurança;
  • cálculos e premissas de engenharia;
  • software e informações de configuração quando relevante;
  • registros de verificação; e
  • planos de validação, resultados de testes e conclusões.

Essa rastreabilidade torna-se particularmente importante quando uma máquina é modificada posteriormente, porque os engenheiros precisam entender quais suposições originais e requisitos de segurança podem ter sido afetados.

Especificar → Projetar → Avaliar → Verificar → Validar → Documento
Takeaway chave

A verificação verifica se o projeto e a avaliação de engenharia satisfazem os requisitos definidos A validação utiliza análise e testes para confirmar que a função de segurança implementada cumpre a sua Especificação de Requisitos de Segurança. O SISTEMA pode apoiar a avaliação quantitativa, mas não substitui nenhuma das atividades.

Revisão de 2023

O que mudou na ISO 13849-1:2023?

A quarta edição mantém a estrutura familiar do Nível de Desempenho, mas atualiza significativamente como as funções de segurança são especificadas, estruturadas, projetadas, avaliadas e validadas.

A ISO 13849-1:2023 não deve ser entendida como um substituto para o conceito PL a-to-e. Performance Level, PLr, Category, MTTFd, a cobertura diagnóstica e a falha por causa comum continuam sendo partes importantes da metodologia.

A mudança maior está no processo de engenharia circundante A norma apresenta a função de segurança mais claramente como uma combinação de subsistemas contribuintes e dá maior estrutura à especificação, software, validação e gestão de segurança funcional.

Para engenheiros familiarizados com a ISO 13849-1:2015, a edição de 2023 é, portanto, uma evolução e uma modernização substancial da metodologia, em vez de um sistema totalmente diferente.

1. Foco mais forte na função de segurança e nos seus subsistemas

Uma das mudanças estruturais mais claras é o foco mais forte na implementação de uma função de segurança como uma combinação de várias subsistemas.

Isso torna a visão em nível de sistema mais explícita. Em vez de tratar um dispositivo de segurança individual como se fosse a função de segurança completa, o engenheiro considera todos os subsistemas que contribuem para o comportamento de segurança exigido.

Esses subsistemas podem incluir estruturas autodesenvolvidas, bem como subsistemas previamente avaliados com dados declarados relacionados com a segurança.

2. A especificação da função de segurança e o SRS foram reforçados

A cláusula 5 dá maior atenção à especificação das funções de segurança e ao Especificação de requisitos de segurança (SRS).

A intenção é estabelecer claramente o que a função de segurança deve fazer antes que o engenheiro tente provar que o projeto atinge o Nível de Desempenho exigido.

Dependendo da função de segurança, os requisitos relevantes podem incluir

  • o comportamento de segurança exigido;
  • PLr;
  • modos de operação relevantes;
  • condições desencadeadoras;
  • requisitos de estado seguro;
  • tempos de resposta;
  • comportamento de reação a falhas;
  • requisitos de reinicialização e reinicialização; e
  • interfaces com outras funções de segurança.

O Anexo M fornece informações suplementares destinadas a apoiar o desenvolvimento da Especificação de Requisitos de Segurança.

3. Várias regras de concepção de subsistemas foram clarificadas

A cláusula 6 contém requisitos revistos e clarificados para a concepção de subsistemas relacionados com a segurança.

Entre as mudanças está uma definição otimizada de Categoria 2, juntamente com esclarecimentos relativos à consideração de falhas, exclusão de falhas e utilização de componentes bem testados.

A revisão reforça um princípio que se aplica em toda a ISO 13849: a Categoria identifica características arquitetônicas e de comportamento de falha, mas não determina de forma independente o Nível de Desempenho final.

4. A falha de causa comum é considerada mais explicitamente pelo subsistema

O Anexo F amplia e esclarece medidas contra Falha de Causa Comum (CCF).

Uma mudança prática importante é a expectativa mais clara de que as medidas anti-CCF sejam consideradas nível subsistema. Diferentes subsistemas podem ter diferentes tecnologias, layouts, exposições ambientais e mecanismos de falha compartilhados.

O engenheiro não deve, portanto, presumir que uma avaliação genérica do CCF representa automaticamente cada subsistema numa função de segurança complexa.

5. Os requisitos de software relacionados com a segurança foram revistos e alargados

A cláusula 7 contém melhorias e esclarecimentos relativos ao software relacionado à segurança.

A edição de 2023 aborda o software como parte do processo completo de engenharia relacionado à segurança, em vez de tratar a confiabilidade do hardware como suficiente por si só.

O Anexo N complementa esses requisitos com informações sobre como evitar falhas sistemáticas através da concepção de software e inclui um exemplo simples relacionado com a validação de software.

Isto é particularmente relevante porque um sistema pode satisfazer as suas metas de fiabilidade de hardware aleatório e ainda não consegue executar a função de segurança pretendida devido a erros de especificação, programação, parametrização ou modificação.

6. Os requisitos de validação estão agora incorporados na Parte 1

A ISO 13849-1:2023 introduz uma Cláusula de validação dedicada 10 Os requisitos normativos de validação da ISO 13849-2 foram revisados e incorporados à Parte 1.

Isso traz a validação de forma mais visível para o mesmo ciclo de vida que a especificação, o design e a avaliação do Nível de Desempenho.

Reforça também a importância do SRS: a validação necessita de requisitos definidos em relação aos quais a função de segurança implementada possa ser examinada através de análises e testes.

7. Orientação para determinação do PLr especialmente Parâmetro de orientação P alterado

O Anexo A mantém o princípio familiar do gráfico de risco, mas revê o tratamento de parâmetro P, a possibilidade de evitar o perigo ou limitar o dano.

A edição de 2023 fornece orientações mais estruturadas para que a decisão P1 ou P2 reflita condições operacionais realistas, em vez de uma questão simplista sobre se um operador poderia teoricamente se afastar.

Os fatores podem incluir características do operador, velocidade de movimento perigosa, possibilidade física de evitação, reconhecimento do perigo e complexidade operacional.

8. A Gestão da Segurança Funcional recebeu orientações mais explícitas

O Anexo G.5 amplia as orientações sobre Gestão de Segurança Funcional.

O objectivo é fornecer uma abordagem sistemática à concepção e implementação de sistemas de controlo relacionados com a segurança e reduzir os erros introduzidos através da especificação, implementação e posterior modificação.

Um plano de segurança funcional pode documentar atividades, responsabilidades, recursos e procedimentos relevantes ao longo do ciclo de vida do projeto A forma e a profundidade adequadas dependem de fatores como a complexidade, a escala e a novidade do projeto.

9. A imunidade EMC recebe atenção prática adicional

O anexo L fornece mais informações sobre a obtenção de imunidade eletromagnética suficientemente elevada para sistemas de controlo relacionados com a segurança.

Isso é importante porque a perturbação eletromagnética pode se tornar uma influência comum ou sistemática na eletrônica, interfaces e caminhos de comunicação relacionados à segurança.

A segurança funcional, portanto, não pode ser avaliada apenas através de números de confiabilidade, ignorando o ambiente eletromagnético real no qual a função de segurança deve operar.

10. Vários anexos informativos fornecem orientações adicionais de engenharia

Os anexos revistos tornam mais explícitas as informações de apoio à engenharia em diversas áreas.

  1. Anexo F Causa Falha Comum

    Esclarece as medidas contra o CCF e a sua avaliação ao nível do subsistema.

  2. Anexo G.5 Gestão da Segurança Funcional

    Fornece orientação para organizar o processo de segurança funcional e documentar responsabilidades e atividades.

  3. Anexo L 1

    Fornece informações adicionais destinadas a apoiar a imunidade eletromagnética adequada dos sistemas de controle relacionados à segurança.

  4. Anexo Especificação de requisitos de segurança

    Fornece informações suplementares para definir e documentar requisitos de função de segurança.

  5. Anexo N Software relacionado à segurança

    Fornece informações relacionadas à prevenção de falhas sistemáticas de software e inclui um exemplo simples de validação de software.

  6. Anexo O Valores dos Componentes Relacionados à Segurança

    Fornece orientações adicionais para comunicação e utilização de dados de componentes relacionados com a segurança, alinhados com a abordagem utilizada no VDMA 66413.

O que não mudou fundamentalmente?

A ideia central permanece familiar: definir uma função de segurança, estabelecer o PLr necessário, projetar o sistema de controle relacionado à segurança, avaliar o Nível de Desempenho alcançado e verificar e validar essa implementação.

Parâmetros como Categoria, MTTFd, DCavg e os CCF continuam a ser importantes na avaliação de subsistemas autodesenvolvidos.

O que mudou de forma mais visível foi a estrutura em torno desses cálculos: especificação mais clara da função de segurança, maior utilização do conceito de subsistema, software mais forte e tratamento de validação, e ciclo de vida e orientações de gestão mais explícitas.

Edição atual ISO 13849-1:2023 é a quarta edição da Parte 1.

Foi publicado em abril de 2023 e substituiu a ISO 13849-1:2015 como a atual edição internacional.

A norma aplica-se a partes relacionadas com a segurança dos sistemas de controlo para modos de alta procura e contínuos, incluindo os seus subsistemas, independentemente de tecnologias como elétrica, hidráulica, pneumática ou mecânica.

Takeaway chave

A ISO 13849-1:2023 mantém a estrutura do Nível de Desempenho, mas torna o ciclo de vida completo de segurança funcional mais explícito. As maiores mudanças práticas não são simplesmente novos números PL; dizem respeito à forma como as funções de segurança são especificadas, divididas em subsistemas, concebidos, geridos, avaliados e validados.

Mal-entendidos comuns

Erros comuns ao interpretar a ISO 13849

Muitos erros de segurança funcional começam quando um parâmetro, uma classificação de dispositivo ou um resultado de cálculo são tratados como se representassem toda a função de segurança.

A ISO 13849 é mais fácil de aplicar quando seus conceitos permanecem na ordem correta: definir a função de segurança, determinar PLr, projetar os subsistemas contribuintes, avaliar o PL alcançado e, em seguida, verificar e validar a função implementada.

Os mal-entendidos abaixo geralmente aparecem quando uma parte desse processo é retirada do contexto.

Mal-entendido

“PL e é o nível mais alto, portanto toda função de segurança deve usar PL e.”

PL e é o nível mais alto na escala de Nível de Desempenho ISO 13849, mas o projeto de segurança funcional não se baseia na seleção do PL mais alto possível para cada aplicação.

O nível requerido é PLr, estabelecido para uma função de segurança definida a partir da avaliação de riscos e dos requisitos aplicáveis específicos da máquina.

Melhor interpretação

O objetivo do projeto é que o PL alcançado satisfaça o PLr necessário Um desempenho mais alto pode ser usado quando apropriado, mas o PL e não deve ser atribuído automaticamente.

Mal-entendido

“Categoria 4 significa automaticamente PL e.”

A Categoria 4 descreve uma arquitetura designada exigente e comportamento de falha, mas a Categoria por si só não estabelece o Nível de Desempenho alcançado.

Confiabilidade, diagnóstico, medidas de causa comum e falha e outros requisitos aplicáveis da ISO 13849 ainda precisam apoiar o resultado alegado.

Melhor interpretação

A categoria 4 pode suportar altos níveis de desempenho, mas Categoria 4 não é outro nome para PL e. Do mesmo modo, a Categoria 3 não deve ser simplesmente traduzida em PL d.

Mal-entendido

“Se um componente for PL e, a função de segurança completa é PL e.”

Um componente ou subsistema validado pode ter capacidade adequada para uso em uma função de segurança PL e, mas a função completa pode conter vários subsistemas e interfaces contribuintes.

A detecção de entrada, lógica, controle de saída, fiação, software, configuração e outras partes relevantes podem influenciar o nível de desempenho alcançado.

Melhor interpretação

Utilize os dados declarados relacionados com a segurança de cada subsistema aplicável, avaliando depois a função de segurança completa O componente com melhor classificação não define o PL para tudo o que lhe está ligado.

Mal-entendido

“Tipo 4 significa que a função de segurança é PL e.”

A IEC 61496 Tipo 4 descreve a capacidade de equipamentos de proteção eletrosensíveis para uso em aplicações até PL e /SIL 3.

Não estabelece o Nível de Desempenho da função completa de segurança da máquina.

Melhor interpretação

O tipo 4 identifica a capacidade ESPE O PL alcançado ainda depende da função completa de controle relacionada à segurança.

Mal-entendido

“PFH me diz quantos anos uma máquina irá operar antes de um acidente.”

PFH é a frequência média de falha perigosa por hora utilizada na avaliação de segurança funcional.

Não é uma contagem regressiva para um acidente e não é equivalente à vida útil mecânica, vida útil da garantia ou intervalo de substituição esperado.

ISO 13849-1:2023 define PL e como PFH <1×10-7 por hora, mas esse valor continua a ser um parâmetro probabilístico de segurança funcional, em vez de uma previsão de quando ocorrerá um acidente.

Melhor interpretação

O PFH ajuda a quantificar a falha aleatória perigosa da função de controle relacionada à segurança Não deve ser convertido diretamente em um cronograma de acidentes.

Mal-entendido

“Se SISTEMA calcula PL d, a máquina é certificada PL d.”

SISTEMA é uma ferramenta de engenharia para modelar e avaliar funções de controle relacionadas à segurança de acordo com a ISO 13849.

O resultado depende da estrutura, suposições e dados relacionados à segurança inseridos no modelo O software não inspeciona a máquina física nem certifica a instalação.

Melhor interpretação

Um resultado do SISTEMA pode fornecer evidências importantes de engenharia, mas não substitui a avaliação de riscos, a implementação correta, a verificação ou a validação.

Mal-entendido

“Toda a máquina tem um PLr.”

PLr pertence a uma função de segurança definida Uma máquina pode conter vários perigos e várias funções de segurança, cada uma exigindo sua própria consideração.

A proteção de acesso, a prevenção de reinicialização inesperada, a seleção de modo, as funções de parada e outras funções de segurança podem ter requisitos diferentes.

Melhor interpretação

Determine a função PLr por função, em vez de atribuir um número PLr universal a toda a máquina.

Mal-entendido

“PL d, SIL 2 e Categoria 3 são três rótulos equivalentes.”

PL d e SIL 2 têm uma relação quantitativa direta porque ambos usam o intervalo PFH de 1 × 10-7 para menos de 1 × 10-6 por hora.

Mas a ISO 13849 e a IEC 62061 permanecem metodologias de segurança funcional diferentes. A categoria é diferente novamente: descreve uma arquitetura ISO 13849 e um conceito de comportamento de falha.

Melhor interpretação

Compare PL e SIL através de seus requisitos quantitativos de integridade de segurança, quando apropriado. Não trate a Categoria como uma terceira escala de conversão intercambiável.

Mal-entendido

“Depois que o cálculo do PL passa, a validação é terminada.”

Um cálculo de confiabilidade avalia aspectos quantitativos e arquitetônicos importantes da função de controle relacionada à segurança Não demonstra que a implementação real se comporta corretamente.

Erros de fiação, parâmetros incorretos, erros de software, comportamento de reinicialização inadequado ou problemas de interface podem existir mesmo quando o cálculo em si está correto.

Melhor interpretação

O cálculo apoia o argumento de segurança A validação utiliza análise e testes para confirmar que a função de segurança implementada cumpre os requisitos especificados.

Mal-entendido

“Como a ISO 13849-1:2023 inclui validação, a ISO 13849-2 está obsoleta.”

A ISO 13849-1:2023 incorporou requisitos de validação normativa revisados na Parte 1, mas isso não significa que a Parte 2 simplesmente desapareceu.

A ISO 13849-2:2012 continua a ser uma norma publicada actualmente e as suas tabelas de avaliação de falhas continuam a fornecer material de referência útil enquanto uma Parte 2 revista está em desenvolvimento.

Melhor interpretação

Leia os requisitos de validação da Parte 1 de 2023 juntamente com o status dos padrões atuais e as informações relevantes de avaliação de falhas na Parte 2.

Um teste útil para simplificação excessiva

Seja cauteloso sempre que uma reclamação de segurança funcional for reduzida a uma classificação de dispositivo, uma categoria, uma conversão PL/SIL ou um cálculo de software. A ISO 13849 avalia uma função de segurança definida através dos efeitos combinados de especificação, arquitetura, confiabilidade, diagnóstico, comportamento de falha, medidas sistemáticas, verificação e validação.

Perguntas frequentes

Perguntas frequentes sobre o nível de desempenho ISO 13849

Respostas concisas a perguntas comuns sobre PL, PLr, Categoria, MTTFd, DCavg, SIL, IEC 61496 Tipo e SISTEMA.

O que PL significa na ISO 13849?

PL significa Nível de desempenho. ISO 13849-1 utiliza cinco Níveis de Desempenho 1 e PL a, PL b, PL d e PL 1 para expressar o desempenho relacionado à segurança alcançado por uma função de segurança definida do sistema de controle.

O PL alcançado depende da arquitetura aplicável, confiabilidade, capacidade de diagnóstico, medidas contra falhas de causa comum e outros requisitos da norma.

Qual é a diferença entre PL e PLr?

PLr é o nível de desempenho necessário para uma função de segurança definida. Vem da avaliação de risco de máquinas juntamente com os requisitos e padrões específicos da máquina aplicáveis.

Alcançado PL é o nível de desempenho demonstrado pela função de controle relacionada à segurança projetada e avaliada.

O objetivo básico do projeto é PL alcançado ≥ necessário PLr.

PL e é o mais alto Nível de Desempenho?

Sim. PL e é o nível mais alto na escala de Nível de Desempenho ISO 13849.

De acordo com a ISO 13849-1:2023, PL e está associado a PFH abaixo de 1×10-7 por hora. No entanto, essa condição PFH não estabelece por si só PL e; os requisitos aplicáveis completos da ISO 13849 ainda precisam ser cumpridos.

PL e também não deve ser selecionado automaticamente simplesmente porque uma máquina parece perigosa O PLr necessário deve primeiro ser estabelecido para a função de segurança relevante.

A Categoria 4 sempre atinge PL e?

A categoria no 4 descreve a arquitetura e o comportamento de falhas, mas a categoria é apenas uma parte da avaliação do nível de desempenho.

A fiabilidade, a cobertura diagnóstica, as medidas de causa comum e de falha e os outros requisitos aplicáveis da norma ISO 13849 devem também apoiar o resultado.

Pela mesma razão, a Categoria 3 não deve ser automaticamente interpretada como PL d.

PL d é equivalente a SIL 2?

PL d e SIL 2 têm uma relação quantitativa particularmente direta porque ambos usam o intervalo PFH de falha perigosa de 1 × 10-7 para menos de 1 × 10-6 por hora.

No entanto, a ISO 13849 e a IEC 62061 permanecem diferentes metodologias de segurança funcional O compartilhamento de uma faixa de PFH não torna idênticos todos os seus requisitos de projeto, arquitetura, software, verificação e validação.

É melhor falar de a correspondência quantitativa de PFH do que tratar PL e SIL como rótulos universalmente intercambiáveis.

O que faz MTTFd significa?

MTTFd significa Tempo médio para falha perigosa. É um parâmetro de confiabilidade estatística usado na avaliação de falhas aleatórias perigosas de hardware.

Não deve ser interpretado como vida útil garantida ou como uma declaração de que um componente irá operar fisicamente durante um determinado número de anos antes de falhar.

O que faz DCavg significa?

DCavg significa cobertura Média de Diagnóstico. Descreve a eficácia do diagnóstico na detecção de falhas perigosas no subsistema relevante.

A cobertura diagnóstica contribui para o desempenho de segurança alcançado, mas deve ser considerada em conjunto com a arquitetura, a confiabilidade e os demais requisitos aplicáveis da ISO 13849.

Uma cortina de luz de segurança Tipo 4 faz automaticamente uma função de segurança PL e?

No. Sob IEC 61496, o equipamento de proteção eletro-sensível Tipo 4 tem capacidade para uso em aplicações até PL e /SIL 3.

Que descreve a capacidade do equipamento de proteção A função de segurança completa também pode incluir lógica, saídas, interfaces, fiação, configuração e outros subsistemas relacionados à segurança.

O PL alcançado dessa função completa ainda precisa, portanto, ser estabelecido separadamente.

O que o SISTEMA calcula?

SISTEMA é uma ferramenta de engenharia fornecida pela IFA para apoiar a avaliação de controles de máquinas relacionados à segurança de acordo com a ISO 13849.

Ele pode modelar estruturas de controle relacionadas à segurança e calcular valores de confiabilidade, incluindo o Nível de Desempenho alcançado. As entradas relevantes podem incluir PLr, Categoria, MTTFd, DCavg, CCF e outros dados relacionados com a segurança.

SISTEMA não realiza avaliação de risco de máquinas, inspeciona a instalação física ou certifica a máquina.

A ISO 13849-1:2023 é a edição atual e a ISO 13849-2 ainda é relevante?

Sim. ISO 13849-1:2023 é a atual quarta edição de Segurança de máquinas (Segurança) Partes de controle relacionadas à segurança Parte 1: Princípios gerais para projeto.

A edição de 2023 incorpora requisitos de validação normativa revisados na Parte 1.

Isso não significa que a ISO 13849-2:2012 simplesmente se tornou irrelevante. A Parte 2 continua publicada actualmente e o seu material de avaliação de falhas ainda pode ser relevante enquanto uma edição revista estiver em desenvolvimento.

Mantenha os conceitos na ordem certa

Avaliação de perigos e riscos → definir a função de segurança → determinar PLr → projetar e avaliar os subsistemas contribuintes → estabelecer o PL alcançado → verificar e validar a implementação.

Referências Primárias

Referências e fontes

Este guia é baseado principalmente nas informações atuais sobre padrões ISO e IEC e recursos práticos publicados pela IFA /DGUV.

Os resumos deste artigo destinam-se a ajudar a explicar a relação entre Nível de Desempenho, PLr, projeto de subsistemas, PFH, Categoria, SIL, Tipo ESPE, verificação e validação.

Para projetos de máquinas, avaliação de conformidade ou trabalhos formais de segurança funcional, as normas aplicáveis e os requisitos específicos da máquina devem sempre ser consultados diretamente.

  1. Organização Internacional de Normalização ISO 139-1:202 3 Segurança de máquinas Segurança de sistemas de controle de segurança Parte 1: Princípios gerais para projeto

    Atual quarta edição da ISO 13849-1. especifica metodologia e requisitos para o projeto e integração de partes relacionadas à segurança de sistemas de controle que executam funções de segurança, incluindo seus subsistemas e software relacionado à segurança.

    Publicação oficial ISO →
  2. Organização Internacional de Normalização ISO 139-2:2012 Segurança de máquinas 9-2 Segurança de sistemas de controle Parte 2: Val

    Edição publicada atual da Parte 2. aborda a validação por análise e teste de funções de segurança especificadas, Categoria alcançada e Nível de Desempenho alcançado.

    A ISO indica atualmente que uma Parte 2 revisada está em desenvolvimento.

    Publicação oficial ISO →
  3. Comissão Eletrotécnica Internacional IEC 62061:2021 + AMD1:2024 + AMD2:202 Segurança de máquinas Segurança funcional de sistemas de controle relacionados à segurança

    Publicação atual consolidada de IEC para sistemas de controle de segurança funcional de máquinas. Aborda o projeto, integração, verificação e validação de sistemas de controle relacionados à segurança e utiliza níveis de integridade de segurança.

    Publicação oficial da IEC →
  4. Comissão Eletrotécnica Internacional IEC 1196-12020 6 Segurança de máquinas Equipamentos de proteção sensíveis a eletrodos 4 Parte 1: Requisitos gerais

    Quarta edição da norma geral IEC 61496 para equipamentos de proteção eletro-sensíveis Especifica requisitos gerais de projeto, construção e teste para ESPE sem contato usado como parte de sistemas relacionados à segurança.

    Publicação oficial da IEC →
  5. Comissão Eletrotécnica Internacional IEC 1196-2020 6 Segurança de máquinas Equipamentos de proteção sensíveis a eletro 4 Parte 2: Requisitos particulares para equipamentos que utilizam dispositivos de proteção optoeletrônicos ativos (AOPDs)

    Requisitos específicos para ESPE baseado em AOPD, incluindo a tecnologia de detecção comumente usada em cortinas de luz de segurança e equipamentos de proteção óptica relacionados.

    A norma diz respeito ao ESPE e sua interface com a máquina; ele não prescreve as dimensões da zona de detecção ou a posição de proteção para cada aplicação individual da máquina.

    Publicação oficial da IEC →
  6. IFA/Seguro Alemão de Acidentes Sociais SISTEMA (Sistema) Ferramenta de Software de Integridade de Segurança para Avaliação de Aplicações de Máquinas

    Software IFA e recursos de suporte para avaliação de controles de máquinas relacionados à segurança no contexto da ISO 13849-1. SISTEMA suporta a modelagem de arquiteturas designadas e o cálculo de valores de confiabilidade, incluindo o Nível de Desempenho alcançado.

    Recursos oficiais da IFA SISTEMA →
  7. IFA/Seguro Alemão de Acidentes Sociais Calculadora de Nível de Desempenho (Performance Level Calculator) (Ilustração prática das relações EN ISO 13849)

    recurso prático da IFA ilustrando como Categoria, MTTFd, cobertura diagnóstica, PFH e Nível de Desempenho estão relacionados à metodologia de arquitetura designada.

    Recursos oficiais do nível de desempenho da IFA →
  8. IFA/Seguro Alemão de Acidentes Sociais Segurança dos controles da máquina de acordo com EN ISO 13849 (IFA) recursos práticos

    Recursos técnicos da IFA que abrangem avaliação de riscos, projeto de controle relacionado à segurança, verificação, SISTEMA e aplicação prática da EN ISO 13849.

    Ver recursos práticos da IFA →
Status padrão Padrões e status de publicação revisados em 2026.

A ISO 13849-1:2023 continua sendo a atual quarta edição da Parte 1. A ISO 13849-2:2012 continua sendo a atual Parte 2 publicada, enquanto uma edição revisada está em desenvolvimento.

A IEC 62061 está atualmente disponível como publicação consolidada IEC 62061:2021 + AMD1:2024 + AMD2:2026.

IEC 61496-1:2020 e IEC 61496-2:2020 continuam sendo as atuais quartas edições de suas respectivas publicações.

Referências técnicas e status dos padrões revisados pela última vez: 2026.