Функциональная безопасность: SIL, PL и реле безопасности
Функциональная безопасность отвечает за то, чтобы управляющая система выполнила safety-функцию при опасном событии или собственном отказе. Аварийный останов, контроль двери, двуручное управление и safe torque off нельзя проектировать как обычную цепь автоматики с более «надёжным реле». Требуются оценка риска, заданный уровень, архитектура, диагностическое покрытие, проверка общих причин отказа и документированная валидация. SIL и PL относятся к разным стандартным рамкам и не являются простыми ярлыками на компоненте. Эта статья даёт инженерную ориентацию, но итоговый проект должен проверять специалист по safety по применимым стандартам и законодательству.
Начните с оценки риска
Определите опасность, тяжесть травмы, частоту/длительность воздействия и возможность избежать её. Затем сформулируйте safety function: какое событие обнаруживается, какое безопасное состояние достигается и за какое максимальное время. «Остановить станок» недостаточно: нужно указать controlled stop, снятие момента, закрытие клапана и условия повторного запуска.
Из требуемого снижения риска выводят PLr или SIL target. Нельзя сначала купить реле с PL e, а затем считать любую подключённую цепь PL e: уровень функции зависит от датчика, логики, исполнительных элементов, wiring и диагностики.
SIL и PL кратко
IEC 61508 задаёт общую концепцию функциональной безопасности и SIL. IEC 62061 применяет её к системам управления машин. ISO 13849-1 использует Performance Level a–e и категории B/1/2/3/4 с MTTFd, DCavg и CCF.
Между SIL и PL есть ориентировочные соответствия по вероятности опасного отказа, но методы расчёта и область применения различаются. Выбирайте рамку по типу машины, требованиям заказчика и органа оценки, а не по удобству калькулятора.
Архитектурная категория
Одноканальная цепь может терять safety function при одном отказе. Двухканальная архитектура позволяет обнаруживать часть отказов и сохранять функцию. Категория 3 требует, чтобы одиночный отказ не приводил к потере safety function, насколько это практически возможно, и часть отказов обнаруживалась; категория 4 требует более высокого диагностического поведения и накопление отказов не должно терять функцию.
Просто провести два провода через один connector недостаточно. Общий кабель, питание, разъём, ПО или механический привод могут стать common cause.
Диагностическое покрытие
DC оценивает долю опасных отказов, обнаруженных диагностикой. Safety-реле может обнаруживать cross-short входов тестовыми импульсами, сваривание выходного контактора через feedback loop и несогласованность каналов по времени. Но диагностика должна быть подключена и сконфигурирована.
Рассмотрите скрытые отказы: один контакт сварился, но второй пока отключает. Если систему никогда не тестировать, второй отказ позже станет опасным. Proof test interval и demand rate входят в расчёт.
Common Cause Failure
Два одинаковых канала не независимы, если их повреждает одна вода, перегрев, кабель или ошибка схемы. CCF уменьшают физическим разделением, разными маршрутами, защитой питания, environmental controls и анализом. Diversity иногда полезна, но добавляет сложность и новые ошибки.
Документируйте общие элементы: корпус кнопки, питание датчиков, PLC backplane, контакторы и software configuration. Формальная двухканальность без анализа CCF даёт ложную уверенность.
Реле безопасности или safety PLC
Safety-реле удобно для одной-нескольких фиксированных функций: E-stop, gate, light curtain. Оно имеет сертифицированную внутреннюю архитектуру и понятную wiring diagram. Safety PLC лучше при многих зонах, сложной логике, диагностике и сетевых safety protocols.
Выбор зависит от числа I/O, логики, времени реакции, maintenance и change control. Нельзя реализовать сложную функцию на обычном PLC только потому, что программа кажется простой. Safety PLC требует сертифицированных модулей, среды и правил программирования.
Входные устройства
Кнопка аварийного останова должна иметь direct opening action и подходящую механику. Interlock двери выбирают по возможности обхода, необходимости guard locking и времени остановки опасного движения. Light curtain — по resolution, protective height, distance и muting.
Двухканальные контакты подключают согласно manual safety-реле; test pulses и discrepancy time настраивают по датчику. Универсальная схема из интернета не заменяет validated connection example.
Исполнительная часть
Выход safety-реле часто управляет двумя контакторами или STO двумя каналами. Контакторы должны иметь принудительно направляемые/зеркальные auxiliary contacts, если это требуется для EDM. Feedback подтверждает отпускание перед reset.
Отключение питания двигателя не всегда сразу устраняет опасность: инерция сохраняет движение, вертикальная ось падает, пневмоцилиндр остаётся под давлением. Safe state формулируют для механики, включая тормоз, клапаны и сброс энергии.
Reset и предотвращение неожиданного запуска
После восстановления двери или E-stop машина не должна автоматически начать движение, если это создаёт риск. Manual reset размещают там, откуда видна опасная зона, и обрабатывают фронт, а не постоянно замкнутый сигнал. Start command отделяют от reset.
Сваренный reset button или короткое замыкание не должны инициировать повторный запуск. Safety logic проверяет переход сигнала и состояние входов.
Время реакции и безопасное расстояние
Полное время включает датчик, логический модуль, выход, контактор/drive и механику. Для light curtain safe distance рассчитывается по времени остановки и скорости приближения согласно применимому стандарту. Значение из datasheet реле — лишь одна часть.
Измеряйте stop time на реальной машине при худшей нагрузке и регулярно контролируйте, если тормоз изнашивается. Увеличение остановочного времени может сделать прежнее расстояние недостаточным.
Валидация и fault injection
Тестируют каждую safety function и каждый предусмотренный fault: обрыв канала, short между каналами, stuck contactor, loss of power, discrepancy, welded reset. Проверяют время и невозможность restart. Результаты фиксируют с версией схемы, software и parameters.
Валидацию выполняет компетентное лицо с достаточной независимостью. Сам факт сертификации компонента не заменяет validation application.
Управление данными и изменениями
Для каждого safety component храните точный MPN, сертификат, safety manual, параметры расчёта и proof-test interval. Схема, software checksum, wiring diagram и настройка задержек образуют одну approved baseline. Замена контактора на «аналогичный по току» требует пересчёта B10d/diagnostics и проверки auxiliary contacts; обновление firmware safety PLC — regression/validation.
Change request должен описывать затронутые функции, предположения risk assessment и необходимые повторные тесты. В сервисной документации запрещаются перемычки и временные обходы без controlled procedure. Если bypass нужен для наладки, он имеет ограничение времени/режима, индикацию и журнал.
Периодическая проверка в эксплуатации
Proof test проверяет скрытые отказы по утверждённой процедуре: каждый канал E-stop/door, EDM, stop time и reset. Результаты связывают с машиной и датой, а превышение stop time приводит к блокировке/пересмотру safe distance. Обучение персонала и доступность spare certified parts входят в жизненный цикл safety function.
Практический пример
Ограждённая машина имеет дверь и два контактора двигателя. Risk assessment задаёт PLr d. Дверной выключатель подключается двумя каналами к safety-реле, выходы управляют двумя контакторами, NC auxiliary contacts образуют EDM. Manual reset разрешён только при закрытой двери и отпущенных контакторах.
Проверяют обрыв каждого провода, замыкание каналов, сваривание одного контактора, удерживаемый reset и фактическое stop time. Если опасное движение продолжается после снятия питания, добавляют brake/STO/guard locking по risk assessment.
Примеры из каталога ChipBaza
SNO4003K-A AC/DC 24V и SNV4074SL-A 30S DC 24V — примеры специализированных реле безопасности Wieland разных функций/временных характеристик. G9SA-301 — пример safety relay Omron. Они не заменяются по числу контактов: проверяют intended safety function, input type, delay, outputs и сертификаты точного артикула.
Актуальность сертификатов и manual подтверждается у производителя перед проектом. Каталожное наличие не присваивает готовой машине SIL/PL.
Что запросить при закупке safety-компонента
Нужны declaration/certificate с точным MPN, safety manual, PFHd/MTTFd/B10d, mission time, diagnostic assumptions, category/SIL claim и environmental limits. Сверяйте revision и область сертификата: семейное название не подтверждает конкретный вариант задержки/выходов. Поставщик должен обеспечить traceability и PCN. Approved substitution выполняет safety engineer с обновлением расчёта и validation; закупка не может заменять safety relay «по контактам и напряжению».
Типовые ошибки
- выбирать реле до risk assessment;
- считать маркировку PL e уровнем всей функции;
- делать два канала с общей единственной точкой отказа;
- не подключать EDM контакторов;
- объединять reset и start;
- использовать обычный auxiliary contact без требуемых свойств;
- складывать только времена datasheet без механической остановки;
- изменять wiring/software без повторной валидации.
Чек-лист safety-функции
- risk assessment задаёт функцию и PLr/SIL;
- определены safe state и maximum response time;
- архитектура, DC, MTTFd/PFH и CCF рассчитаны;
- вход, logic и actuators имеют подтверждённые данные;
- EDM, reset и restart interlock реализованы;
- stop time измерен на худшей нагрузке;
- fault injection и validation документированы;
- изменения проходят controlled safety review.
Источники для технической проверки
Параметры и ограничения сверяйте с актуальной документацией производителя для полного артикула и нужного исполнения.
Следующий шаг
Проверьте артикулы и количество до отправки заявки
Загрузите спецификацию в BOM-сервис или пришлите полный код производителя менеджеру. Если точное совпадение не доказано, позиция останется на ручной проверке.