Миналата седмица проведох обучение за фирма, която интегрира станции за палетизиране с робот. При обсъждането на функциите за безопасност казах, че свързването на три устройства, всяко от които има PL e, не е задължително да осигури PL e за цялата функция.
Това предизвика изненада. Участниците бяха убедени, че досега правилно са определяли нивото на ефективност. Избирали са устройства с PL e и са очаквали същото ниво от изградената с тях функция. След като нито един елемент няма по-ниска буква, откъде би могъл да се получи по-лош резултат?
Именно между параметрите на отделните устройства и резултата от тяхното свързване липсваше част от инженерната работа.
Оценявам факта, че са използвали такива устройства и са дошли да проверят знанията си. Има изпълнители, които дори не проверяват параметрите на избраната апаратура. Но чуждите пропуски не намаляват изискванията към нашия проект. Можем да бъдем по-прецизни от конкуренцията и въпреки това да оценим погрешно функцията за безопасност.
При последователно свързване на подсистеми с известни стойности на PFH — средната честота на опасен отказ на час — ISO 13849-1 изисква да се вземе предвид тяхната сума. Отделните подсистеми могат да попадат в диапазона за PL e, но сумата вече да не попада в него. При това никой производител на устройство не е длъжен да предоставя невярна информация. Погрешен може да бъде едва изводът на интегратора.
Това не е академична игра със степени на десет. Резултатът се отнася до функция, на която трябва да разчита човекът до машината. Ако се изисква PL e, но постигнатото ниво не е доказано, три каталожни листа с буквата e не решават въпроса.
Закупени са добри устройства. Заедно с тях не е закупена готова обосновка за безопасността на собствената машина.
Това придобива особено значение, когато в декларацията за съответствие се съдържа позоваване на ISO 13849-1. Получателят не получава списък със стандарти, за които доставчикът е чувал. Той получава информация за стандартите, приложени при оценяването и изработването на доставената машина.
Ако производителят представя подобно позоваване като потвърждение за изпълнение на изискванията на стандарта, въпреки че е заменил оценката на функцията с прочитане на PL от каталозите, той подвежда потребителя. Добросъвестността може да обясни защо е допусната грешката. Тя не осигурява липсващото потвърждение.
Тази история не означава, че трябва да купуваме още по-скъпи релета за всички. Първо трябва да определим какво изискваме от функцията, кои елементи я реализират и какво действително следва от тяхното свързване. След това трябва да проверим при какви условия този резултат остава обоснован — включително след няколко години и стотици хиляди превключвания.
Именно този разговор ме подтикна да напиша статията. Изчисляването на PL съгласно ISO 13849-1 най-сетне трябва да бъде обяснено така, че познаването на съкращенията да бъде придружено от разбиране на собствената система. Категорията не е втори начин за записване на PL. Резултатът за релето не е резултатът за цялата функция. А правилният резултат от изчисленията не освобождава от поддържането на условията, при които е получен.
Потребителят се нуждае от функция с доказано ниво на безопасност. Не от три устройства, всяко от които поотделно изглежда убедително.
1. Три устройства с PL e. Нека проверим какъв е резултатът от събирането
Нека разгледаме функция за безопасност, реализирана от три подсистеми: откриване, логика и изход, изпълняващ предвидената реакция. Всяка подсистема е оценена отделно като PL e. Всяка е необходима, за да може цялата функция правилно да изпълни задачата си.
Точно това означава тук последователно свързване. Не става дума за три контакта, свързани с един проводник, нито за три устройства, които взаимно се заместват.
Приемаме, че подсистемите са приложени правилно и останалите изисквания са изпълнени. Няма да търсим неправилно свързан проводник или изключена диагностика. Ще проверим дали дори при тези благоприятни условия три букви e са достатъчни за получаването на четвъртата — най-важната.
Буквите са еднакви. Числата вече не са
PL e не означава една и съща стойност на PFH за всяко устройство. За едно и също ниво могат да бъдат посочени различни стойности на средната честота на опасен отказ на час.
Нека приемем следните данни за изчислителния пример:
| Подсистема | Определен PL | PFH [h−1] |
|---|---|---|
| Откриване | e | 3 × 10−8 |
| Логика | e | 4 × 10−8 |
| Изход | e | 5 × 10−8 |
Всички стойности са по-малки от 10−7 h−1, тоест изпълняват числовото условие за PL e.
Ако проверката приключеше с последния ред, можеше да обявим успех. Всеки доставчик е предоставил подходяща подсистема. Всичко със закупуването е наред.
Но потребителят ще разчита на съвместното им функциониране, а не на три отделни каталожни листа.
Когато знаем PFH на всички подсистеми, образуващи такова свързване, стойностите трябва да бъдат сумирани.
PFH = PFH1 + PFH2 + PFH3
PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.
За PL e сумата трябва да бъде по-малка от 10−7 h−1. Нашият резултат е по-голям. Той попада в диапазона за PL d:
10−7 ≤ PFH < 10−6 h−1.
Всяка подсистема има PL e. Свързването в този пример постига PL d. Не защото някой производител е завишил параметрите. А защото при оценката на свързването трябва да се вземе предвид приносът на всички три подсистеми.
Това не се определя и от твърдението: „цялото има нивото на най-слабия елемент“. Стандартът ограничава резултата както чрез най-ниския PL на подсистема, така и чрез нивото, произтичащо от сумата на PFH. Най-ниският PL на подсистема е ограничение за резултата, а не гаранция за неговото постигане.
Три устройства невинаги означават спад до PL d
Нека не заменяме една грешка с друга. Броят на устройствата сам по себе си не предопределя резултата.
За три други подсистеми, също оценени с PL e, нека приемем стойности 2 × 10−8, 3 × 10−8 и 4 × 10−8 h−1:
PFH = (2 + 3 + 4) × 10−8 = 9 × 10−8 h−1.
Тази сума остава под 10−7 h−1. При спазване на останалите приети условия комбинацията може да постигне PL e.
Разликата е много ясна, когато запишем всички числа в една и съща скала. Границата е 10 × 10−8. В първия пример получихме 12, а във втория — 9. При резултат, равен точно на 10 × 10−8, вече сме в диапазона d. В таблицата знакът е „по-малко от“, а не „по-малко или равно на“.

И при двата варианта списъкът за покупки съдържа три пъти PL e. Едва числата показват, че не е закупен един и същ резултат.
PFH не определя датата на следващата повреда
При толкова малки числа лесно може да се създаде прекомерно усещане за безопасност. След като PFH е 10−8 h−1, някой може да изтълкува това като гаранция, че устройството ще работи без опасна повреда в продължение на сто милиона часа.
Това тълкуване не е правилно.
PFH описва средната честота на опасна повреда при изпълнението на определена функция за безопасност. Тя не посочва момента на първата повреда. Не е и вероятност за злополука при еднократно отваряне на предпазителя.
Сто милиона часа не са гаранционен срок. Опасна повреда може да възникне много по-рано.
Затова не превръщаме ниската стойност на PFH в уверение, че „през следващите няколкостотин години нищо няма да се случи“. Стандартът предоставя параметър за оценяване на способността на системата да изпълнява функцията. Той не дава основание да се съставя календар за безаварийна работа на машината.
Изисква се e, изчислено е d. Какво променяме?
Нека приемем, че за разглежданата функция е определено изисквано PLr e. Тогава резултатът d от първия пример е недостатъчен. Ако постигнатото PL не отговаря на изискването, трябва да се върнем към процеса на проектиране.
Първо проверяваме дали моделът обхваща правилните подсистеми и дали използваните данни съответстват на приложената конфигурация и условията на работа. Ако е така, решението трябва да бъде променено.
Изчислението дори показва какво търсим. Ако запазим първите две стойности — 3 × 10−8 и 4 × 10−8 h−1 — третата подсистема трябва да има PFH по-малка от 3 × 10−8 h−1, за да може самата сума да попадне в диапазона e. Поръчването на друго устройство, обозначено с PL e, не е достатъчно. То може да има точно такава стойност на PFH, с която отново ще надхвърлим границата.
„Заменихме го с друго устройство с PL e“ описва покупката. Едва повторното изчисление ще покаже дали проблемът е решен.
Не премахваме от модела подсистема, която все още е необходима за изпълнението на функцията. Не понижаваме и изискваното PLr, защото избраната апаратура не го постига. Ако е необходимо e, а надеждната оценка дава d, трябва да се коригира проектът, а не начинът на записване на резултата.
В този пример за оспорване на твърдението за PL e беше достатъчно събиране. Струва си то да бъде извършено преди подписването на документацията.
2. Категория 4 на какво? На релето или на проектираната система?
„Имаме категория 4. Релето е за безопасност.“
Това може да е вярна информация за избраното устройство. Тя обаче не обяснява какво е свързано към входовете му, какво управляват изходите и какво ще се случи, ако някой от тези елементи откаже.
Релето може правилно да изключи своите изходи. Ако единственият контактор, който изключва задвижването, не отвори главните си контакти, самата команда от релето няма да прекъсне захранването на двигателя.
Това не е упрек към релето. Решението параметрите му да бъдат използвани за оценка на цялата функция е взето от проектанта. Производителят на устройството не е проектирал вместо него останалата част от веригата.
Първо задачата. След това устройствата, които я изпълняват
Нека разгледаме прост пример за защита на достъпа до задвижването на конвейер. Отварянето на предпазителя трябва да доведе до спиране на опасното движение, а оставянето му отворен — да предотврати пускането на движението. Времето за достигане на безопасното състояние трябва да съответства на условията за достъп: човекът не трябва да може да достигне движението, от което тази функция трябва да го предпазва.
Едва за така определената задача описваме подробно изпълнението: датчикът отчита състоянието на предпазителя, релето за безопасност обработва сигналите, а изходните елементи въздействат върху задвижването. Спецификацията трябва да определя, наред с другото, иницииращото събитие, реакцията, изискваното PLr, времето за достигане на безопасното състояние и режимите, в които функцията действа. Каталожният номер на релето не съдържа тези определения за нашата машина.
„Предпазителят е свързан към системата за безопасност“ описва връзката. Това все още не казва от какво и по какъв начин защитаваме човека.
При оценяването на системата не спираме и до изходните клеми на релето. Определението за SRP/CS обхваща веригата от инициирането на свързаните с безопасността сигнали чак до изходите на силовите управляващи елементи — например главните контакти на контактора.
Следователно, ако контакторът трябва да извърши изключването, той не се превръща в „обикновена електрическа част извън системата за безопасност“ само защото се намира на следващата страница на схемата.
Два контактора не са две подсистеми с PL e
Нека сега разгледаме вариант с два контактора: K₁ и K₂. Техните главни контакти са свързани последователно във веригата за захранване на двигателя, но всеки контактор може самостоятелно да прекъсне тази верига. Ако K₁ не отвори контактите си, K₂ все още може да извърши изключването.
Последователното свързване в силовата верига тук не означава последователно свързване в модела на надеждност.
При такова решение K₁ и K₂ могат да образуват два резервирани канала на една изходна подсистема. Тяхната задача е да се запази възможността за изключване въпреки определена неизправност в единия канал. Това е различна ситуация от трите подсистеми в предходната част, всяка от които беше необходима за изпълнението на функцията.
Поради това не е достатъчно да се вземат две стойности, отнасящи се за отделните контактори, и към тях да се приложи събиране, предназначено за последователно свързване на оценени подсистеми. Първо трябва да се оцени изходната подсистема: нейната структура, надеждността на елементите, диагностиката и поведението при неизправности. Едва след това нейният резултат се използва при оценката на свързването ѝ с подсистемите за откриване и логика. Стандартът предвижда такова разделяне на оценката на подсистемата от оценката на свързването на подсистемите.
Остава и въпросът за по-нататъшната работа след отказ на K₁. Ще открие ли системата, че контакторът не е изпълнил командата? Какво ще направи с тази информация? Ще позволи ли започването на следващ цикъл?
Добавянето на втори контактор осигурява втори начин за изключване. То не осигурява автоматично диагностика, нито обосновка на категорията.
Категорията показва устойчивостта на неизправности. PL отчита повече фактори
Категорията класифицира подсистемата по отношение на устойчивостта на неизправности и поведението след тяхното възникване. Значение имат структурата, откриването на неизправности и надеждността. Това не е само броят на каналите, нито второ означение на PL.
При категория 3 единична неизправност не може да води до загуба на изпълняваната подфункция. Тя трябва да бъде открита най-късно при следващото задействане на функцията, когато това е разумно осъществимо. Това обаче не означава откриване на всички неизправности; натрупването на неоткрити неизправности може да доведе до загуба на подфункцията.
Категория 4 поставя по-строги изисквания: ако единична неизправност не може да бъде открита в изисквания момент, натрупването на неоткрити неизправности не може да води до загуба на функцията. Изискват се също високи стойности на DCavg и високи стойности на MTTFD за всеки резервиран канал.
Двата контактора се виждат при отваряне на шкафа. Изпълнението на тези изисквания не може да се установи само чрез поглед към двата контактора.
При определянето на PL се включват всички приложими аспекти на оценката: показателите за надеждност, ефективността на диагностиката, мерките срещу откази по обща причина, софтуерът и предотвратяването на систематични откази. Посочената категория не замества този обхват.
Една и съща категория 3, но резултат c, d или e
Вместо да се ограничаваме до твърдението „PL зависи от много фактори“, нека разгледаме конкретни стойности.
За архитектура от категория 3, при DCavg = 90% и изпълнение на останалите предпоставки на метода, получаваме следните резултати в зависимост от MTTFD на всеки канал:
| MTTFD на всеки канал | PFH на подсистемата [h−1] | PL |
|---|---|---|
| 10 години | 1,36 × 10−6 | c |
| 30 години | 2,65 × 10−7 | d |
| 100 години | 4,29 × 10−8 | e |
Това са стойности, отчетени от модела в стандарта, а не резултати от оценката на конкретни контактори. Категорията остана същата. Диагностичното покритие също. Промени се надеждността на каналите и получихме три различни нива на PL.
Тук MTTFD е параметър на надеждността, а не срок за подмяна на устройството. Ще се върнем към тази разлика при разглеждането на броя цикли и срока на използване.
Таблицата показва също защо съкратеното твърдение „категория 3 означава PL d“ е погрешно и в двете посоки. Категория 3 не гарантира d, но също така не изключва e. Условията за постигане на резултата трябва да бъдат доказани.
Накрая нека се върнем към релето. Ако използваме предварително оценена подсистема, не е необходимо да възпроизвеждаме нейната конструкция и да изчисляваме отначало всеки вътрешен елемент. Трябва обаче да познаваме обхвата на оценката, да го приложим правилно и да оценим свързването на подсистемата с останалата част от системата. Стандартът допуска свързване на предварително валидирани подсистеми с подсистеми, проектирани от интегратора.
Не е необходимо да се повтаря работата на производителя на релето. Необходимо е да се извърши онази част от работата, която производителят на релето не е извършил вместо нас.
Зададен беше въпросът какво ще се случи след отказ на елемент в машината. В отговор беше посочена категорията на релето. Това все още не е отговор на зададения въпрос.
3. Изискваният PLr не се определя от това, което вече е закупено
„Получихме PL d. Би трябвало да е достатъчно“.
Възможно е. Но това не се решава нито от резултата от изчислението, нито от убеждението, че са използвани качествени устройства.
PLr определя изискването към конкретна функция за безопасност. PL описва нивото, постигнато от системата, която изпълнява тази функция. Първо трябва да определим какво намаляване на риска е необходимо. Едва след това трябва да проектираме решението и да докажем, че то изпълнява изискването.
Ако релето вече е поръчано, схемата е готова, а изискваното ниво се избира едва сега, лесно е тази последователност да бъде обърната. Тогава параметрите на оценката започват подозрително добре да съответстват на възможностите на закупената апаратура.
Адаптирането на изискването към готовия резултат позволява да се избегне преработването на проекта. То не позволява да се докаже, че проектът е правилен.
S2 не е запазено само за смъртни злополуки
В рисковата графика, използвана за определяне на PLr, разглеждаме тежестта на възможното нараняване, честотата или продължителността на излагане и възможността за избягване или ограничаване на вредата. На тях съответстват параметрите S, F и P.
S2 обхваща сериозно, обикновено необратимо нараняване или смърт. Следователно ампутацията на пръст не става S1 само защото човекът ще оцелее. Не е необходимо да се разглежда катастрофа, обхващаща половината производствено хале, за да бъде изискването към функцията високо.
За S2 основната графика на риска дава следните резултати:
| Тежест на нараняването | Излагане на опасност | Възможност за избягване или ограничаване на вредата | Основен резултат от графиката на риска |
|---|---|---|---|
| S2 | F1 — по-рядко и/или краткотрайно | P1 — възможно при определени условия | PLr c |
| S2 | F1 — по-рядко и/или краткотрайно | P2 — малко вероятно | PLr d |
| S2 | F2 — често или продължително | P1 — възможно при определени условия | PLr d |
| S2 | F2 — често или продължително | P2 — малко вероятно | PLr e |
При S2 дори благоприятните F1 и P1 водят в тази графика на риска до PLr c. Една по-неблагоприятна оценка — F2 или P2 — е достатъчна за d. Двете едновременно водят до e.
Това не са нива, избирани според това колко внушително изглежда машината. Малък механизъм също може да причини необратимо нараняване.
„Операторът е опитен“. Само че няма накъде да се отдръпне
Да приемем, че предвидена операция по обслужване изисква заемане на място между подвижен елемент и неподвижна конструкция. Разглежданото неочаквано преместване може да причини тежко нараняване вследствие на премазване. Функцията за безопасност трябва да предотвратява това движение по време на достъпа.
При оценяването на възможността за избягване на вредата се появява следният аргумент: операторът познава машината, обучен е и изпълнява тази дейност от години. Предложената оценка е P1.
Само че в положението, необходимо за изпълнение на задачата, няма пространствена възможност за отдръпване от траекторията на движение.
Опитът на работника е от значение. Той не променя геометрията на работното място.
Записан е обучен оператор. Явно е трябвало сам да си осигури липсващото пространство за отдръпване.
Един от методите за определяне на P отчита пет фактора: подготовката на лицето, скоростта на развитие на събитието и наличното време, пространствената възможност за отдръпване, разпознаваемостта на опасността и сложността на дейността. На оценките се присвояват буквите A, B или C в зависимост от условията за съответния фактор.
При този метод една оценка C е достатъчна за приемане на P2. Дори когато всички останали оценки са A.
Липсата на пространствена възможност за отдръпване е точно такава оценка C. Липсата на време за ефективно отдръпване също може да бъде C. Не осредняваме тези ограничения с добрите оценки на останалите фактори. Четири благоприятни отговора не създават проход през стоманена конструкция.
При разглежданото S2 това означава PLr d за F1 или PLr e за F2.
Освен това не избираме автоматично P1, когато няма нито една оценка C. Трябва да се оценят останалите фактори и действителната възможност за избягване или съществено ограничаване на вредата. Таблицата структурира оценяването. Тя не освобождава от необходимостта да се разбира описваната ситуация.

Границите на машината влияят върху изискването към системата за управление
Възможността за отдръпване се проверява в условията на предвидената употреба. Не само при празно работно място, без материал и с удобен достъп от всички страни.
Ако при най-малкото изделие човекът разполага със свободно пространство, но най-голямото допустимо изделие го заема, трябва да се вземе предвид именно този вариант. Същото се отнася за разположението на палетите, технологичната екипировка и задачите, които налагат заемането на определено положение.
Предназначението, габаритите на изделието и мястото за изпълнение на дейността не са описателно въведение към „същинските изчисления“. Те могат да определят какво изискване трябва да изпълнят тези изчисления.
По същия начин оценяваме F. Кратка дейност, повтаряна на всеки няколко минути, не става рядка само защото отделният достъп продължава кратко. Трябва да се отчитат както честотата, така и общата продължителност на излагането на опасност.
При описания подход, ако няма друга обосновка, честота, по-голяма от веднъж на 15 минути, води до F2. Критерият, позволяващ приемането на F1, съчетава две условия: честота не по-голяма от веднъж на 15 минути и обща продължителност на излагането на опасност, която не надвишава една двадесета от работното време.
Не е от значение и дали последователните достъпи се извършват от един и същ работник, или от няколко лица.
Смяната на оператора не нулира честотата на излагане на опасност при машината.
Не понижавайте изискването въз основа на ефективността на функцията, която тепърва оценявате
„Рискът е малък, защото при отваряне на предпазителя задвижването спира“.
Ако в момента определяме изисквания PLr на функцията, която спира задвижването при отваряне на предпазителя, такава обосновка е погрешна. Отговорът вече предполага ефективното действие на функцията, за която тепърва определяме изискването.
При определянето на PLr разглеждаме ситуацията без да отчитаме намаляването на риска, осигурявано от самата оценявана функция. Това не означава да се пренебрегнат всички други защитни мерки. Могат да се вземат предвид подходящи технически мерки, независими от системата за управление, както и допълнителни функции за безопасност. Тяхното действие обаче трябва да се разграничи от действието на функцията, чието изисквано ниво определяме.
Не може първо да се отчете ефективността на функцията, а след това от вече отчетената ефективност да се изведе по-малко строго изискване към самата нея.
По-нисък резултат може да бъде обоснован. Покупката на реле не е обосновка
Графиката на риска не е единственият допустим метод за определяне на PLr. Тя има информативен характер. Приложимият стандарт тип C за конкретен вид машини може да определя изискваното ниво по различен начин от общата графика на риска.
И при описания подход резултатът може да бъде понижен с едно ниво, ако вероятността за възникване на опасното събитие е оценена като ниска. Това решение трябва да бъде обосновано и документирано. Не е достатъчно да се допише „малко вероятно“, след като се установи, че полученото PL е твърде ниско.
Трябва да може да се посочи кое събитие е оценено, какво ограничава възможността за възникването му и на какво основание е приета ниска вероятност. Самото твърдение „от години не е имало злополука“ все още не отговаря на тези въпроси.
В крайна сметка сравняваме две независимо определени величини: изискваното PLr и постигнатото PL. Ако действителна промяна в конструкцията или начина на използване намали риска, изискването може да бъде оценено отново. Ако е променен единствено отговорът във формуляра, машината не е станала по-малко опасна.
Графът не служи за обосноваване на реле, което вече е поръчано. Той трябва да помогне да се определи от какво се нуждае човекът, който ще работи с тази машина.
4. Кога може да се използва опростеният метод и кога са необходими повече изчисления?
„Получило се е d? Тогава нека проверим с опростения метод“.
Апаратурата остава същата. Свързванията също. Никой не подобрява диагностиката и не заменя подсистемата. Променя се само начинът за получаване на резултата, докато в съответното поле не се появи e.
Много ефективна модернизация. Дори не е необходимо шкафът да се отваря.
Проблемът не е в използването на опростявания. Стандартът ги предвижда и при подходящи условия те позволяват системата да бъде оценена правилно, без да се изгражда собствен математически модел от нулата. Проблемът възниква, когато методът се избира едва след като се провери кой от тях ще даде по-удобен резултат.
Изборът на метод се определя от оценяваната система и наличните данни. Срокът за приемане не е допълнителен изчислителен параметър.
Първо определете какво точно оценявате
Под наименованието „опростени изчисления“ лесно могат да бъдат смесени две различни дейности.
Първата е оценка на подсистема, изградена от компоненти. Например трябва да се определят параметрите на собствена изходна подсистема, съставена от контактори и реализираната за тях диагностика. Данните за компонентите са известни, но резултатът за съвместната им работа тепърва трябва да бъде определен.
Втората е оценка на свързването на подсистеми, които вече имат определени параметри за безопасност. Тогава използваме извършената по-рано оценка, проверяваме условията за приложение и определяме резултата за свързването.
Не е необходимо оценено реле да се разглобява до вътрешните му компоненти само защото го използваме в собствена машина. Самостоятелно сглобена част от веригата обаче не може да се третира като готова подсистема с PL e само защото съдържа два контактора и някой е начертал рамка.
Рамката в схемата помага за структуриране на модела. Тя не придава параметри за безопасност.
Практическото разграничение изглежда така:
| Какво оценяваме и с какви данни разполагаме? | Правилен подход |
|---|---|
| Последователно свързване на предварително оценени подсистеми; известни са всички PFH. | Сумираме PFH и отчитаме също ограничението, наложено от най-ниското PL на подсистема. |
| Такова свързване на подсистеми; известни са техните PL, но не всички PFH. | Можем да използваме табличния метод, предвиден за тази ситуация. |
| Собствена подсистема, съответстваща на архитектурата, предвидена в опростения метод. | Определяме категорията, MTTFD на каналите и DCavg, осигуряваме необходимите мерки срещу CCF и изпълняваме останалите допускания. |
| Собствена подсистема, чиято архитектура не съответства на архитектурите на този метод. | Необходим е обоснован модел и подробно изчисление, позволяващо да се докаже постигането на изискваното ниво. |
В рамките на една функция могат да се съчетаят и двата подхода: да се използват готовите данни за оценените подсистеми и самостоятелно да се оцени частта, проектирана от интегратора. Не е необходимо да се избира между „преписваме всичко от каталозите“ и „изчисляваме всичко от отделния транзистор“.
От таблицата се получава e. От наличните данни — d
Нека се върнем към трите подсистеми от първата част:
PFH=(3+4+5)×10−8=1,2×10−7 h−1.
Всяка подсистема е оценена с PL e. Сумата на PFH обаче попада в диапазона за d.
В стандарта има и метод за свързване на подсистеми, когато не са известни всички стойности на PFH. При него се определят най-ниското PL и броят на подсистемите с това ниво. При най-ниско ниво e и не повече от три такива подсистеми таблицата показва e.
Следователно имаме конкретно несъответствие: само от буквените означения може да се получи e, въпреки че сумата на известните стойности от нашия пример дава d.
Това не бива да се прикрива с уверението, че всеки опростен метод винаги дава по-консервативен резултат. При това сравнение не е така. Трябва обаче да се прочете условието, при което е предвиден съответният метод.
Ако са известни PFH на всички подсистеми, те се сумират. Таблицата за неизвестни PFH не е втори опит на изпита след неуспешното събиране.
Данните на производителя не стават неизвестни само защото вече не съответстват на очаквания резултат.
Използването на таблицата в приложимия ѝ обхват не е грешка. Грешка би било наличните стойности съзнателно да бъдат отхвърлени само за да се замени неудобното d с по-благоприятното e. От това системата не е постигнала по-ниска честота на опасните откази. Авторът на документацията просто е престанал да я отчита с точността, която данните позволяват.
Опростеният метод спестява изчисления. Но не и проверката на допусканията
При оценяването на собствена подсистема опростяването работи по различен начин. Използваме резултатите от модели, разработени за определени архитектури, вместо да разработваме отначало всички математически зависимости.
Диаграмата, свързваща категорията, MTTFD и DCavg, не е илюстрация, от която се избира стълбчето, най-близко до собствените очаквания. Тя представя резултатите от математически модели за определени структури и условия.
Затова първо трябва да се установи дали нашата подсистема действително им съответства. Как ще се държи при неизправност? Кои откази ще бъдат открити? Какви са параметрите на каналите? Осигурени ли са необходимите мерки срещу откази по обща причина?
Най-удобно е категорията и диагностиката да се изберат така, че стълбчето да достигне e. За съжаление, след това все пак трябва да се изгради система, съответстваща на тези отметки.
Методът се основава и на допускания относно срока на експлоатация и честотата на отказите през този период. Той не осигурява автоматично двадесетгодишна дълготрайност на всеки елемент, който включим в изчислението. Износващите се компоненти може да изискват по-ранна подмяна. Към това ще се върнем при броя на циклите.
По същия начин по-точното числово отчитане вместо отчитане от графиката не променя вида на използвания модел. Можем да получим по-точна стойност на PFH, но все пак трябва да изпълним условията на метода, чрез който сме я получили.
Резултатът, записан с повече цифри, не описва по-точно машина, чийто модел пропуска съществена зависимост. Той описва по-точно пропуска.
Кога е необходимо подробно изчисление?
Границата не минава между малък и голям шкаф. Повече устройства не означават автоматично, че трябва да се изгради собствен модел. По-малкият брой елементи не гарантира, че е допустимо да се приложи най-простият вариант.
От значение е възможността подсистемата да бъде правилно представена чрез архитектурата, за която е разработен опростеният метод.
Не е необходимо електрическата схема да изглежда идентично с блоковата схема в стандарта. Това са различни начини за представяне на системата. Трябва обаче да се докаже еквивалентността на съществените зависимости: начина на реализиране на подфункцията, резервираността, диагностиката и поведението при неизправности.
Ако такава еквивалентност няма, е необходимо подробно изчисление, основано на подходящ модел, например Марковско моделиране или анализ на дървото на отказите. Моделът трябва да отчита характеристиките на решението, които не се обхващат от приетото опростяване.
Схемата може да бъде пречертана така, че да изглежда познато. Общата точка на отказ обаче не се премахва чрез разделяне на две линии на екрана.
Подробното изчисление също не дава право да се пренебрегват качествените изисквания. Ако декларираме определена категория, трябва да изпълним нейните изисквания. Ако функцията трябва да реагира по определен начин, тази реакция трябва да бъде осигурена. По-сложната математика не замества липсващата диагностика и не оправдава погрешната логика.
Следователно целта не е на всеки проектант да се възлага Марковско моделиране. Целта е той да разпознава момента, в който готовият модел престава да съответства на неговата система. Тогава трябва или решението да се промени така, че да позволява правилна опростена оценка, или да се извърши подходящ подробен анализ.
„Нямаме MTTFD“ все още не е избор на метод
Стандартът предвижда и ограничена алтернативна процедура за подсистеми, съдържащи определени механични и флуидни технологии, включително електрохидравлични и електропневматични, когато няма данни за надеждността и не може да се приложи посоченият метод, основан на добрата инженерна практика.
Това е конкретен път със собствени условия, отнасящи се наред с другото до архитектурата, диагностиката, компонентите и срока на експлоатация. Това не е общо разрешение за оценяване на произволна система без MTTFD.
„Не намерихме данни“ описва състоянието на нашето търсене. То не доказва, че сме изпълнили условията на изключението.
Преди резултатът да бъде одобрен, трябва да е възможно да се отговори какво е оценено, какви данни са използвани, защо избраният метод е приложим и къде е доказано изпълнението на неговите допускания.
Това е значително по-важно от дължината на доклада. Няколко ясни изчисления за правилно определена система имат по-голяма стойност от десетки страници разпечатки, които авторът не може да свърже със схемата.
Ако след промяна на метода резултатът се е повишил от d на e, без да е променено нищо по машината, първият въпрос трябва да бъде: какво сега изчисляваме по различен начин и защо ни е разрешено да го правим? А не: къде да подпишем приемането.
5. DC 99% и покрити изисквания за CCF. Какво действително е изпълнено?
В изчисленията е въведено високо диагностично покритие. Мерките срещу откази по обща причина също са отчетени като изпълнени. Резултатът изглежда добър.
Сега тези защитни мерки трябва да бъдат открити в машината.
Стойността, избрана от падащ списък, има едно предимство пред действителната диагностика: винаги може да бъде зададена на 99%.
Самото изчисление не определя дали системата действително открива приетите откази. То обработва предоставените му данни. Ако диагностиката е оценена въз основа на пожелания, резултатът може да е математически правилен и технически безполезен.
Проводник за обратна връзка има. Какво всъщност се връща?
Нека се върнем към двата контактора K₁ и K₂. В проекта е предвидено състоянието им да се проверява, а за изчисленията е прието DC = 99%.
Да приемем, че главните контакти на K₁ остават затворени въпреки командата за изключване. K₂ все още може да прекъсне захранващата верига. Диагностиката обаче трябва да разпознае неправилното състояние на K₁ и системата да реагира по подходящ начин.
Какво тогава проверява сигналът за обратна връзка?
Ако той потвърждава само, че програмата е изключила командата за включване на бобината, това не дава информация за действителното отваряне на главните контакти. Знаем какво е поискал контролерът. Все още не знаем дали контакторът го е изпълнил.
Контролерът е подал команда и е проверил собствената си команда. Контакторът може изобщо да не е участвал в тази проверка.
Свързването на произволен спомагателен контакт също не решава въпроса. Необходима е подходяща и потвърдена зависимост на неговото състояние от елементите, чиито откази искаме да откриваме. Освен това са необходими правилно свързване, оценка на възможните неизправности във веригата за обратна връзка и логика, която използва информацията в правилния момент.
Стандартът предвижда високо диагностично покритие при определени начини за пряко наблюдение на електромеханични устройства. Той не го предоставя само заради наличието на клема, означена като „обратна връзка“.
Първо трябва да се докаже какво открива приложеното решение. Едва след това може да се въведе съответстващата му стойност.
DC не е процентът на успешните опити за спиране
DC се отнася до отношението между честотата на откритите опасни откази и честотата на всички опасни откази на разглеждания компонент. То не означава процент на успешните спирания, нито брой видове неизправности, отбелязани в списък.
Сто правилно изпълнени спирания на изправна система не потвърждават, че тя открива 99% от опасните откази. При такива изпитвания може да не е възникнал нито един от отказите, чието откриване е отчетено в изчислението.
Проверено е, че контактите на изправния контактор се отварят. В доклада е записано заключението, че системата ще разпознае контактор, чиито контакти не са се отворили. Между тези две твърдения липсва проверка.
Това не означава, че трябва да се предизвика отказ на сто апарата, за да се изчисли процентът. Диагностичното покритие може да се обоснове чрез анализ на отказите или чрез правилно прилагане на оценките, предвидени в стандарта. Трябва обаче да се докаже, че описаната мярка съответства на действителното изпълнение.
DC = 99% за наблюдаван контактор също не означава автоматично DCavg = 99% за цялата подсистема. Останалите компоненти имат собствени откази и собствена диагностика. При определянето на средното диагностично покритие се отчита техният дял в честотата на опасните откази. Компонент без откриване на откази не отпада от изчислението само защото влошава средната стойност.
Много добрият контрол на един компонент не се пренася върху останалите само поради близостта им в шкафа.
Открит е отказ. Може ли производството да продължи?
Самото разпознаване на неизправност също трябва да бъде свързано с реакция.
В нашия вариант отказалият K₁ остава затворен. Системата разпознава несъответствието и блокира повторното пускане, тъй като по-нататъшната работа не съответства на приетия начин на защита.
При пускане обаче възниква проблем: съобщението спира производството. Някой променя условието, така че след потвърждаване на алармата работата да може да продължи. В изчисленията диагностиката продължава да има същата стойност.
Откриването е запазено. Премахната е само неудобната му последица.
Не всяка реакция при отказ трябва да изглежда по един и същ начин. Тя обаче трябва да съответства на изискванията към функцията и на приетата архитектура. Ако в обосновката са отчетени откриването на отказа и блокирането на опасното продължаване на работата, самото показване на съобщение на панела не е равностойно решение.
Трябва да се провери цялата последователност: отказът, неговото откриване, моментът на откриване и реакцията на машината. Не само дали състоянието на входа в контролера се променя.
Два канала могат да имат една обща причина за отказ
Резервирането помага, когато отказът на единия канал не отнема ефективността на другия. Следователно не е достатъчно да се начертаят два канала и след това да се приемат за независими без анализ на условията им на работа.
Нека разгледаме предвидимо пренапрежение в захранването, което може да повреди компонентите и на двата канала. Или повишаване на температурата след отказ на охлаждането, което въздейства едновременно и върху двата канала. Това е именно видът проблем, който трябва да се отчете при оценката на CCF — отказите по обща причина.
Пренапрежението не спира след повреждането на първия канал, за да зачете резервирането в схемата.
Общото захранване или общият корпус не означават автоматично, че решението е недопустимо. Трябва обаче да се докажат подходящата устойчивост и приложените защитни мерки. Не трябва да се приема, че всяка неизправност любезно ще се ограничи само до един канал.
Затова оценяваме мерките срещу CCF за действителната подсистема и нейното приложение. Защитата на входовете, логиката и изходите може да изисква различни решения. Една таблица, копирана от един проект в друг, не потвърждава, че едни и същи допускания са подходящи за всеки от тях.
Липсват пет точки. Но нали имаше обучение
При точковия метод, описан в стандарта, се изисква получаването на най-малко 65 точки за приложените мерки срещу CCF. Това не е процент на откритите откази, нито оценка на качеството на цялата машина.
Да приемем, че обоснованите позиции дават общо 60 точки. Липсват пет. В таблицата има позиция, свързана с обучение, а в документацията се намира присъствен списък от обучението на операторите.
Може да се отбележи. Работният лист ще го приеме.
Само че оценяваната мярка се отнася до обучението на проектантите относно причините и последствията от отказите по обща причина, със съответното документиране. Обучението на операторите за работа с машината отговаря на друг въпрос.
Служителите са обучени да работят с машината. В изчисленията е отчетено, че проектантът познава причините за отказите по обща причина. Петте точки са се появили благодарение на промяната на адресата на обучението.
По подобен начин действа добавянето на точки за мярка, приложена само частично. При този метод частичното изпълнение не носи част от точките. То носи нула точки за съответната позиция.
Не става въпрос за педантичност заради самата таблица. Точковата оценка замества по-подробната оценка само ако се спазват нейните правила. Ако започнем да присъждаме точки за подобни, планирани или „обичайно прилагани“ решения, преставаме да използваме този метод, макар формулярът да продължава да изглежда по същия начин.
Параметърът трябва да води до конкретно решение
При приетата стойност на DC трябва да може да се посочат наблюдаваният компонент, начинът за откриване на неговите опасни откази и изискваната реакция. При отчетените мерки срещу CCF трябва да могат да се посочат действителното изпълнение, условията на приложение и основанието за присъждане на точките.
За предварително оценена подсистема използваме съответните данни и условията за нейната интеграция. За собствената част от системата трябва да се извърши собствена оценка. Не пренасяме вътрешното диагностично покритие на релето върху контакторите, датчиците и връзките, които този параметър не описва.
След промяна на програмата, апаратурата или връзките проверяваме също дали предишната обосновка все още съответства на машината. Премахването на контрола или отслабването на реакцията при отказ не остава без значение само защото никой не е отворил файла с изчисленията.
DC и CCF трябва да описват реализираните защитни мерки. Не онези, които са липсвали за получаването на съответната буква.
6. Хиляда цикъла на смяна. Релето за безопасност също извършва работа
Полуавтоматично монтажно работно място. Операторът отваря защитния ограждащ елемент, сменя детайла, затваря защитния ограждащ елемент и стартира следващия цикъл. В разглежданото решение всяко отваряне води до изключване на релейните изходи и контакторите, а възстановяването на готовността — до повторното им включване.
Хиляда пъти на смяна.
За оценката на експлоатационния срок обаче някой взема предвид само спорадичните задействания на аварийното спиране. Защото същите контактори участват и във функцията E-STOP, а аварийният бутон почти никой не натиска.
В изчисленията апаратурата чака аварийна ситуация. В шкафа още от сутринта обслужва всяко следващо изделие.
Може правилно да се препишат данните на производителя, коректно да се приложи формулата и да се получи напълно непригоден резултат. Достатъчно е елементът да се изчисли за брой операции, различен от този, който действително извършва.
Функцията за безопасност не трябва непременно да чака авария
Защитата може да участва в нормалното обслужване на машината през цялата смяна. Това не означава, че на всеки половин минута възниква аварийна ситуация. Означава, че начинът на работа изисква редовно изпълнение на определена защитна задача.
На работно място със защитен ограждащ елемент, който се отваря при всеки детайл, такава задача е предотвратяването на опасно движение по време на достъп. При ръчно зареждане през защитното поле на светлинната завеса — спирането на движението или поддържането му блокирано след нарушаване на полето. При правилно приложено двуръчно управление — разрешаването на определено опасно движение само при изпълнение на необходимите условия за управление.
При всяко от тези изпълнения релейните изходи могат да работят във всеки работен цикъл. Могат — но не е задължително. Трябва да се провери конкретната схема. Хиляда нарушения на защитното поле на светлинната завеса не означават автоматично хиляда превключвания на всеки апарат в шкафа.
По същия начин извикването на програмен блок при всяко сканиране на контролера не е механичен цикъл на релето.
Надписът „safety“ описва предназначението на апарата. Той не освобождава контактите му от законите на физиката.
Една машина, три различни неща за изчисляване
При проектирането трябва да разграничаваме излагането на човека, заявките към функцията за безопасност и операциите на конкретния компонент.
При излагането ни интересува колко често и колко дълго човекът се намира в разглежданата ситуация спрямо опасността. При заявките към функцията — кога е необходимо изпълнението на нейната задача. При експлоатационния срок на контактора — колко цикъла извършва точно този контактор.
Тези стойности могат да бъдат свързани помежду си. По определение обаче те не са еднакви.
Да приемем, че K₁ участва в аварийното спиране, защитата на достъпа чрез защитен ограждащ елемент и обикновеното спиране на процеса. В броя на операциите му се включват действителните превключвания, произтичащи от всички тези приложения. Не само от функцията, за която в момента сме отворили изчислителния лист.
От друга страна, не отчитаме един и същ физически цикъл три пъти, понеже е отнесен към три функции. Отчитаме работата на елемента, а не броя на местата, на които фигурира неговото означение.
Разделянето на функциите в документацията е необходимо. То не разделя износването на общия апарат на няколко независими лимита.
Контакторът не получава нов комплект контакти при преминаване към следващата глава на доклада.

Половин милион цикъла годишно. Без необичайно висока производителност
За нашия пример нека приемем 1000 пълни цикъла на елемента за една смяна, две смени дневно и 250 работни дни годишно.
Годишният брой операции е:
nop=1000×2×250=500 000 цикъла/година.
Хиляда цикъла в рамките на осемчасова смяна означават средно един цикъл на всеки 28,8 секунди. Не ни е необходима линия, произвеждаща стотици изделия в минута, за да извършва апаратурата стотици хиляди операции годишно.
В този пример един пълен цикъл обхваща включването и изключването на елемента. При действителния избор начинът на отчитане трябва да съответства на определението за цикъл, за което се отнасят използваните данни на производителя. Не трябва да се взема броят включвания от една справка, броят промени на състоянието от друга и да се приемат за една и съща величина.
Трябва също да се вземат предвид допълнителните операции по време на предвидените изпитвания, регулировки или други дейности — ако те действително предизвикват превключване на този елемент.
Годишният производствен план може да бъде разписан до отделното изделие. Броят превключвания в изчисленията за безопасност не трябва да произтича от по-неформален разговор.
B10D не е гаранция за работа до милионния цикъл
За подлежащи на износване електромеханични, механични и пневматични елементи можем да използваме параметъра B10D. Той описва средния брой цикли до опасна повреда на 10% от компонентите.
Това не означава, че всеки екземпляр ще отработи безопасно този брой операции. Това не е и произволна стойност за „експлоатационен срок“, взета от каталога.
Данните трябва да съответстват на приложението и работните условия. При контактите значение има, наред с другото, натоварването, за което е определена съответната стойност. Механичният експлоатационен срок, електрическият експлоатационен срок и B10D не стават взаимозаменяеми само защото всички са дадени в цикли.
Най-голямото число в каталога дава най-добрия резултат. Струва си обаче да се провери дали се отнася за условията в нашата машина.
За по-нататъшното изчисление нека приемем като модел B10D = 1 000 000 цикъла за единичен електромеханичен елемент, който отговаря на условията за прилагане на този метод. Това е допускане за примера, а не параметър на конкретен продукт.
MTTFD: двадесет години. Подмяна: най-късно след две
От B10D и годишния брой сработвания определяме MTTFD на компонента:
MTTFD = B10D / (0,1 × nop).
За нашите данни:
MTTFD = 1 000 000 / (0,1 × 500 000) = 20 години.
Можем да си отдъхнем. Машината трябва да се използва десет години, така че двадесет изглеждат като солиден запас.
Само че MTTFD не е допустимият срок за използване на този екземпляр.
По същия метод определяме T10D, до който ограничаваме използването на компонента:
T10D = B10D / nop = 1 000 000 / 500 000 = 2 години.
И двата резултата са правилни. MTTFD служи за описание на надеждността на компонента в приетия модел. T10D определя ограничението на срока за използването му, произтичащо от B10D и интензивността на работа.
Който е приел двадесетте години за срок за подмяна, току-що е удължил експлоатацията десетократно. Единствено поради объркване на наименованията на два параметъра.
Ако предвиденият срок за използване на системата е по-дълъг, елементът трябва да бъде подменен най-късно преди изтичането на T10D или в момента на достигането му. Това не е прогноза, че точно в този ден апаратът ще спре да работи. Това е границата на приложимост на приетата обосновка за неговата надеждност.
От тези две изчисления все още не сме получили PL e, нито каквото и да е друго PL за цялата функция. Получихме параметър за надеждност на отделен елемент и ограничение за използването му. И двете сведения трябва да бъдат включени в правилната оценка на подсистемата.
Самото обещание за подмяна на всеки две години не подобрява автоматично MTTFD от 20 на 100 години. То не отстранява и липсващата диагностика. Позволява да се спази ограничението, на което се основава използваният метод.
Готовото предпазно реле не е единичен контакт
Горното изчисление се отнасяше за компонент, оценяван по метода B10D. При готов, предварително оценен модул за безопасност използваме параметрите и условията, които се отнасят за този модул и неговото приложение.
Ако са посочени PL и PFH, трябва да се провери за кои конфигурации, натоварвания, честота на сработване и срок на използване са валидни тези данни. Ако е определен лимит на циклите, той не може да бъде пренебрегнат само защото до него е посочено PL e.
Не вземаме произволна стойност, описана като дълготрайност на релето, не я наричаме самоволно B10D и не обявяваме въз основа на нея нов резултат за целия модул.
От продуктовия технически лист в проекта трябва да се пренесе не само благоприятната буква, но и условията, посочени под нея.
Ако от действителната интензивност на работа следва, че определен елемент трябва да се подменя на всеки две години, а машината трябва да работи десет години, възниква конкретна задача по експлоатацията. Трябва да се предвидят последващите подмени и на потребителя да се предостави необходимата информация за извършването им. Резултат, оставен единствено във файла на проектанта, не организира периодичните проверки в предприятието.
В продължение на години машината може да не се нуждае от аварийно спиране. Контакторът, който трябва да го осъществи, може през това време да превключи милиони пъти. Надписът „E-STOP“ върху схемата не приспада нито един цикъл.
7. Машина за десет години. Първото реле за две
В проектната документация е предвидена периодична подмяна на елемента. В инструкцията е останала обща препоръка: „редовно проверявайте системата за безопасност“.
След две години при периодичната проверка релето работи. Машината спира след отваряне на защитния ограждащ елемент. Няма съобщение за повреда, следователно няма и поръчка на резервна част.
Проектантът е предвидил подмяна преди повреда. Предприятието подменя след повреда. Постигнатото PL е записано така, сякаш двете страни са съгласували един и същ метод.
Не са го съгласували. Ако периодичната подмяна е била условие, прието при оценката на функцията, тя не може да остане единствено в изчисленията. Потребителят трябва да знае кой елемент да подмени, кога да го подмени и какво да провери след подмяната.
Самото „проверявайте редовно“ не предава нито една от тези сведения. За сметка на това позволява през следващите години в протоколите да се записва, че проверката е извършена.
Пет екземпляра. Четири подмени. Една машина
Нека разгледаме пример от експлоатацията: машината е предвидена за използване в продължение на десет години, а за избраното реле е определен лимит от един милион цикъла. При 500 000 цикъла годишно това означава подмяна най-късно след две години, освен ако друго ограничение не изисква тя да бъде извършена по-рано.
С този график не определяме PL. Разписваме необходимото техническо обслужване за запазване на условията, при които системата е оценена.
При непроменена интензивност на работа и подмени в края на последователните двугодишни периоди това изглежда така:
| Период на използване на машината | Екземпляр на релето | Действие в края на периода |
|---|---|---|
| 0–2 години | Първи, монтиран при изработването | Първа подмяна |
| 2–4 години | Втори | Втора подмяна |
| 4–6 години | Трети | Трета подмяна |
| 6–8 години | Четвърти | Четвърта подмяна |
| 8–10 години | Пети | Край на използването на машината при този сценарий |
Пет екземпляра и четири подмени в рамките на десет години. Не пет подмени — петият екземпляр работи до приетия край на експлоатацията.
Това е график по пределно допустимите срокове. На практика подмяната се планира така, че лимитът да не бъде превишен, вместо едва след достигането му да се проверяват наличността на частта и най-близкият свободен срок за престой.
Срокът за доставка на новото реле не удължава допустимия срок за използване на старото. Дори когато доставчикът много се извинява.

Времевото ограничение на машината не е дата, записана на първата страница
Десет години експлоатация трябва да означават нещо повече от очаквания срок за възвръщаемост на инвестицията. Трябва да се определят условията, при които машината трябва да запази изискваните характеристики през този период.
Колко смени дневно? Колко дни годишно? Какъв брой операции? При какво натоварване? Кои части трябва да бъдат подменени, преди да изтече срокът, предвиден за цялата машина?
„Машина за десет години“ и „всички части за десет години“ са две различни обещания. Второто не се получава автоматично заедно с първото.
В проектната документация са необходими параметри и допускания, обосноваващи резултата. В информацията за употреба — произтичащите от тях действия. Не е необходимо предприятието да получава всеки вътрешен работен лист на проектанта, за да разбере кога да подмени релето. То обаче трябва да получи еднозначна информация, която позволява тази подмяна да бъде извършена.
На практика записът трябва да насочва към конкретно обозначение в схемата и към конкретна част. Той трябва да определя ограничението, начина за установяване на срока, условията за безопасно извършване на работата и необходимата проверка.
Броячът на цикли и предупреждението за наближаваща подмяна могат да помогнат за това. Графикът може да се основава и на време, ако организацията на експлоатацията действително осигурява спазването на приетото ограничение за броя операции. Тези допускания обаче първо трябва да бъдат съобщени.
Службата по поддръжка не трябва да отгатва от датата на производство на апарата какво натоварване е въвел проектантът в изчисленията три години по-рано.
Допълнителната производствена смяна съкращава срока. Не и от утре, броено като нулев ден
Нека се върнем към компонента от предишното изчисление. След една година работа на две смени той е извършил 500 000 цикъла. Половината от приетия един милион.
Предприятието въвежда трета смяна. При непроменени 1000 цикъла на смяна и 250 работни дни годишно новата интензивност е:
1000×3×250=750 000 цикъла/година.
Останалите 500 000 цикъла ще бъдат изчерпани след около осем месеца такава работа. Следователно, при допускане за равномерно използване, ограничението ще бъде достигнато около двадесетия месец от началото на експлоатацията, а не след две години.
За нов екземпляр един милион цикъла вече би съответствал на около шестнадесет месеца. В шкафа обаче не е монтиран нов екземпляр. Настоящият вече е извършил половин милион операции.
Промяната на производствения план не нулира износването на апаратурата. Най-много може да го нулира работният лист, ако междувременно някой е започнал да брои отначало.
При това трябва да се преразгледа не само срокът за подмяна. За компонента от предишния пример с B10D увеличаването на броя операции от 500 000 на 750 000 годишно променя изчисленото MTTFD от 20 на около 13,3 години. Това е нова входна величина за оценката на подсистемата.
Това не означава автоматично понижаване на PL с една буква. Означава, че трябва да се провери дали предишният резултат остава обоснован при променената интензивност на експлоатация.
По-ранната подмяна решава проблема с превишаването на ограничението. Тя не замества проверката на останалите последици от увеличения брой операции.
„Проверихме. Все още работи“ не удължава приетия срок на експлоатация
Функционалното изпитване и подмяната след определено време или брой цикли служат за различни цели.
Успешното изпитване потвърждава функционирането в проверения обхват. То не възстановява параметрите на нов екземпляр за износения компонент и само по себе си не е основание за удължаване на ограничението, прието в оценката.
Релето е извършило още едно превключване. Да му се предоставят за това още две години би било изключително щедро тълкуване на резултата от изпитването.
Не се твърди, че след превишаването на срока апаратът незабавно спира да работи. Не става дума и за автоматична промяна на PL e на PL d. Става дума за това, че продължаването на експлоатацията вече не може да се обосновава без промени с резултат, основан на неспазено условие.
Ако подмяната е пропусната, изискваните условия трябва да бъдат възстановени и системата да бъде проверена по подходящ начин. Добавянето на поредната положителна проверка не отменя просроченото действие.
Заместващият компонент пасва в цокъла. А в изчисленията?
При следващата подмяна се използва друг модел. Той пасва механично, има правилното захранващо напрежение и същия брой изходи. Машината може да бъде пусната.
Това все още не потвърждава равностойността по отношение на функцията за безопасност.
Значение могат да имат параметрите за надеждност, времето за реакция, начинът на контрол, допустимото натоварване и условията на експлоатация. Заместващата част трябва да отговаря на същите изисквания за безопасност, които са съществени за конкретното приложение — не само да съвпада по размери.
Цокълът провери разстоянието между клемите. Останалата част от оценката все още е задача на човека.
След ремонт или модификация на системата е необходимо подходящо повторно валидиране, включващо функционално изпитване. Неговият обхват зависи от промените. Подмяната с идентичен компонент не изисква машината да се третира като изцяло нов проект, но не освобождава от проверката дали правилните връзки и правилното функциониране са възстановени.
Новото реле не нулира и историята на останалите части. Контакторите, датчиците и клапаните имат собствени ограничения. Подмяната на един апарат не започва отначало срока на експлоатация на цялата система.
Техническото обслужване трябва да бъде проектирано, а не само препоръчано
Ако даден компонент изисква периодична подмяна, трябва да се осигури възможност за нейното извършване. Достъпът, идентификацията на частта, мястото за инструменти и начинът за проверка след работата са част от проекта също както клемите и проводниците.
Записът „да се подменя на всеки две години“ няма да помогне особено, когато обозначението на апарата не се вижда, изваждането му изисква разединяване на съседните вериги, а документацията не позволява връзките да бъдат възстановени без догадки.
Това не оправдава отлагането на подмяната. То показва, че проектантът е определил необходимото действие, но не е осигурил условията за неговото извършване.
Пълнотата на ръководството за експлоатация и на информацията за подмените подлежи на проверка при валидирането. Следователно липсата на срок за подмяна не е дребен редакционен пропуск след приключената оценка. Тя може да е липсващо условие за запазване на резултата от оценката.
Ако обосновката на PL предвижда четири подмени, а ръководството не предвижда нито една, на потребителя е предоставен режим на експлоатация, различен от този, за който е доказана безопасността.
8. PL е изчислено. Сега трябва да се провери и машината
При приемането беше отворено предпазното ограждение. На панела се появи съобщение за активно STO. Задвижването престана да създава въртящ момент, а след малко механизмът спря. В протокола беше записано: „функцията за безопасност работи“.
„След малко“ е много удобна единица за време. Почти всяко движение по инерция се побира в нея.
Резултатът от изчисленията отговаря на изискването, апаратурата реагира, но все още трябва да се установи дали реализираната реакция действително защитава човека. Правилното движение ли беше спряно? Достатъчно бързо ли? След спирането беше ли запазено необходимото състояние? И беше ли проверено това при условията, в които машината ще се използва?
Именно затова доказването на PL ≥ PLr не замества валидирането на цялостната реализация на функцията. Не е достатъчно правилно да се изчисли надеждността при изпълнението на задача, която е определена непълно.
STO работи. Движението още не е спряло
STO — безопасно изключване на въртящия момент — не е универсална команда „направи машината безопасна“. То се отнася до предотвратяването на създаването на въртящ момент от двигателя. Само по себе си не осъществява контролирано спиране, не потвърждава неподвижност и не осигурява електрическо изолиране.
Да вземем работно място с въртяща се маса. След задействането на STO двигателят престава да задвижва масата, но натрупаната кинетична енергия не изчезва. Масата спира едва след период на движение по инерция. Ако през това време човек може да достигне опасното движение, самото правилно изпълнение на STO не решава защитната задача.
Честотният преобразувател изпълни своята функция. Проектантът му приписа още няколко, които не беше поръчал.
Различни са и изискванията за спиране на хоризонтално задвижване и за задържане на натоварена вертикална ос. Ако товарът може да се премести под действието на гравитацията, трябва да се осигури безопасното му задържане. Изключването на въртящия момент на двигателя не се превръща в средство за задържане само защото е реализирано с високо PL.
Това не е довод срещу STO. В подходящо проектирана система то може правилно да реализира необходимата подфункция. Първо обаче трябва да се установи дали е необходимо само предотвратяване на създаването на въртящ момент, контролирано спиране, задържане на товара или съчетание от няколко действия.
Цената на наличната функция на задвижването не определя задачата, която трябва да бъде изпълнена.
Изискваше се половин секунда. Машината се нуждае от повече от секунда
Като моделен пример нека приемем, че за защитата на определен достъп е зададено максимално време от 0,5 s от задействането на функцията до преустановяването на опасното движение. Това е допускане за нашия пример, произтичащо от приетата концепция за защита — а не универсална гранична стойност за машините.
При проверката получаваме 1,2 s.
Системата може да има много добри показатели за надеждност. Тя може всеки път правилно да приема сигнала и да извършва предвиденото превключване. Въпреки това не изпълнява определеното изискване за време.
Машината надеждно прави твърде малко. По-добрият PFH няма да съкрати движението ѝ по инерция.
Трябва да се промени реализацията на спирането или концепцията за защита на достъпа и решението да се провери отново. Не е достатъчно да се измери само реакцията на релето, ако изискването се отнася до преустановяването на движението на целия механизъм.
При втория вариант времето е 0,4 s. Изискването за време е изпълнено, но само това измерване все още не потвърждава PL. Точно както резултатът за PFH не потвърди времето при първия вариант.
Това са две изисквания. Нито едното не покрива автоматично другото.

Контакторът също не замества определянето на задачата
STO и отварянето на контактора не са идентични действия. Във втория случай контактите физически прекъсват определена електрическа верига. Трябва обаче да се знае коя електрическа верига и какъв източник на енергия изключваме.
От това не следва, че добавянето на контактор автоматично ще осигури по-бързо спиране или безопасно задържане на оста. Не следва и че всеки контактор, изключван от управляващата верига, осигурява изолиране, подходящо за извършване на работи по електрическата уредба.
Ако задачата изисква работа в обезточено състояние и изолиране на оборудването, са необходими подходящи средства за разединяване и защита срещу повторно включване. Самото съобщение „STO активно“ не е потвърждение за такова състояние. Самата команда за изключване на контактора също не е такова потвърждение.
Липсата на въртящ момент, липсата на движение и изолираната електрическа верига не са три наименования на едно и също състояние.
Когато оценяваме поведението при отказ, се основаваме на обхвата на оценката на подсистемата и на условията за нейното приложение. Не приписваме на STO устойчивост към всеки възможен отказ, но и не приемаме, че всяко късо съединение в честотния преобразувател непременно трябва да предизвика опасно движение. Такъв извод не може да се направи само въз основа на липсата на изолиране.
Изборът на решение се определя от задачите и операциите на машината, разглежданите опасности и необходимата реакция. Едва измежду решенията, които изпълняват тези условия, сравняваме разходите, дълготрайността и удобството при работа.
Спестяването на разходи за контактори може да е добър резултат от проекта. То не може да бъде неговата спецификация за безопасност.
Валидирането не е поредната разпечатка от изчисленията
Валидирането включва анализ и изпитвания. Проверяваме както функционалните изисквания, така и основанията за постигнатото PL: приетите данни, архитектурата, диагностиката, поведението при откази и условията за приложение.
Не започваме тази работа едва когато машината чака да бъде транспортирана. Още спецификацията трябва да се провери за пълнота и съответствие с предвидената употреба. Ако в нея е записано само „активиране на STO“, този сигнал може да бъде потвърден безупречно и въпреки това да остане без отговор въпросът дали опасността е поставена под контрол.
Липсата на критерий в спецификацията не улеснява изпълнението на изискването. Тя улеснява пропуска да се установи, че то не е изпълнено.
Изпитванията трябва да бъдат свързани с това, което трябва да бъде доказано. Те обхващат съответните режими на работа, последователности на сигналите, условия за повторно пускане и предвидими нетипични ситуации. За категории 2, 3 и 4 са предвидени и съответни изпитвания с въвеждане на дефекти, които позволяват да се провери действието на диагностиката и изискваната реакция.
Такива изпитвания се планират и провеждат при контролирани условия. Те не могат да бъдат заменени от случайно разкачване на един проводник при пускането, нито от общото уверение, че „проверихме отказите“.
Могат да се използват съществуващите резултати от валидацията на подсистемите. Не е необходимо отново да се изследва цялото вътрешно устройство на всяко закупено устройство. Техните връзки, интерфейси и действие в конкретната машина обаче продължават да изискват проверка.
Трябва също да се потвърди, че изпитваното изпълнение съответства на документацията: използваната апаратура, версията на програмата, конфигурацията и съществените настройки. След промяна на софтуера или на решението съответният обхват на валидацията трябва да бъде повторен.
Докладът не се актуализира автоматично след зареждането на нова програма. Дори когато файлът все още се нарича „final“.
Една функция. Отговори, които могат да бъдат проверени
Вместо поредното обобщено „safety — OK“ е добре за всяка функция да можем да отговорим на следните въпроси:
| Въпрос | Къде трябва да се намира отговорът? |
|---|---|
| От какво защитаваме и по време на каква дейност? | В оценката на риска, ограниченията на машината и описанието на предвидената употреба. |
| Какво активира функцията и какво състояние трябва да осигури тя? | В спецификацията: реакция, време, режими на работа и условия за поддържане на състоянието и повторно пускане. |
| Какво PLr изискваме и какво PL е постигнато? | В обосновката на изискването и оценката на конкретното изпълнение — с границите на подсистемите, метода, данните и допусканията. |
| Изпълнява ли изработената машина тези изисквания? | В резултатите от анализите и изпитванията, отнесени към отделните изисквания, включително към разглежданите дефекти. |
| За кое изпълнение се отнасят резултатите? | В идентификацията на апаратурата, програмата, конфигурацията и документацията, обхванати от проверката. |
| Какво трябва да се поддържа по време на експлоатацията? | В определените ограничения и предоставените на потребителя правила за контрол, обслужване и подмяна на части. |
Целта не е да се създадат шест нови формуляра. Целта е отговорите да могат да бъдат намерени и да се провери дали всички те се отнасят до една и съща функция и една и съща машина.
Не е необходимо цялата проектна документация да бъде предоставена на потребителя. Под този претекст обаче информацията, необходима за правилната експлоатация, не може да остане само при проектанта.
Границата между вътрешната документация и инструкцията не може да лишава потребителя от условията, които трябва да изпълнява.
Резултатът трябва да се отнася до машината, предоставена на потребителя. Не до най-добрата версия на схемата, най-благоприятната настройка или програмата отпреди последната корекция.
Релето няма да свърши работата на проектанта
Разговорът от обучението беше добро начало за тази статия, защото показа грешка, която лесно може да бъде допусната с добри намерения. Избира се качествена апаратура, проверяват се нейните параметри и се приема, че резултатът за цялата функция ще бъде също толкова добър.
Невинаги ще бъде.
Няма да решим този проблем нито като навсякъде купуваме най-скъпите устройства, нито като повтаряме, че всичко зависи от оценката на риска. Трябва да можем да покажем конкретната връзка между опасността, изискването, изградената система и резултата от нейната проверка.
Ако сумата на PFH е твърде голяма — променяме решението. Ако приетата диагностика не съществува — тя трябва да бъде реализирана или системата да бъде оценена повторно. Ако резултатът изисква периодични подмени — потребителят трябва да получи съответната информация. Ако STO действа, но човек все още може да попадне в досег с опасно движение — защитната задача не е изпълнена.
Познаването на ISO 13849-1 не се състои в умелото използване на съкращения. То се състои в способността да обосноваваме решенията, отнасящи се до собствената ни машина.
PL e върху устройството е информация от неговия производител. PL e на функцията вече трябва да бъде обосновано чрез собствената ни работа.
Източници и бележки
[1] Обхват и издание на стандарта. Материалът се отнася до PN-EN ISO 13849-1:2023-09, който въвежда EN ISO 13849-1:2023 и ISO 13849-1:2023. Официални данни за публикацията: ISO 13849-1:2023 — Безопасност на машините — Части от системите за управление, свързани с безопасността — Част 1: Общи принципи за проектиране. Каталожната страница идентифицира изданието и обхвата; тя не заменя пълния текст на стандарта. Номерата на точките в следващите бележки се отнасят до това издание, освен ако изрично не е посочен друг документ.
[2] PFH и свързване на подсистеми — въведение и част 1. PN-EN ISO 13849-1:2023-09, т. 3.1.58, таблица 2, т. 6.2.1–6.2.2 и раздел 8: значението на PFH, диапазоните на PL, сумирането на известните PFH при последователно свързване на предварително оценени подсистеми, ограничаването на резултата от най-ниското PL на подсистемата и сравнението на PL с PLr. В това издание таблица 2 определя PL e като PFH < 10−7 h−1, без долна граница 10−8. Стойностите 3, 4, 5 и 2, 3, 4 × 10−8 h−1 са моделни; в тези изчисления останалите изисквания са приети за изпълнени.
[3] Граници на функцията, категория и PL — част 2. PN-EN ISO 13849-1:2023-09, т. 5.2.1.3, 5.5, 6.1.1, 6.1.3.2.5–6.1.3.2.6 и 6.2: спецификация на функцията, разделяне на подсистеми, изисквания за категории 3 и 4 и обхват на оценката на PL. Примерът с три резултата за категория 3 е отчетен от таблица K.1, колона DCavg = средно, изчислено за 90%, редове MTTFD = 10, 30 и 100 години на канал: съответно 1,36 × 10−6, 2,65 × 10−7 и 4,29 × 10−8 h−1. Фигура G02 разграничава силовата верига от модела на надеждност; тя не присвоява категория или PL на представената система.
[4] Определяне на PLr — част 3. PN-EN ISO 13849-1:2023-09, т. 5.3–5.4 и информативно приложение A: фигура A.1, т. A.2, A.3.1–A.3.3 и таблици A.1–A.2. Основата обхваща тежестта на нараняването, честотата и продължителността на излагането на опасност, действителната възможност за избягване или ограничаване на вредата, правилото, според което една оценка C води до P2, както и указанията относно 15 минути и 1/20 от работното време. A.2 предвижда обосновано и документирано понижаване на резултата с едно ниво при ниска вероятност за опасно събитие; методът не е единственият допустим, а приложим стандарт тип C може да определи PLr по друг начин. Изискванията се определят преди избора на решение; последователността на примерите в статията следва реда на обяснението.
[5] Избор на метод за изчисление — част 4. PN-EN ISO 13849-1:2023-09, т. 6.1.3.2.1, 6.1.8–6.1.9 и 6.2.1–6.2.3, фигура 12 и таблица 9. Опростената процедура изисква подсистемата да е еквивалентна на съответната архитектура и да са изпълнени допусканията на модела. При различна архитектура е необходимо подробно изчисление. Таблица 9 се отнася до свързването на подсистеми, когато не са известни всички PFH; сумирането се отнася до ситуацията, при която всички PFH са известни. Примерът за разлика между табличния резултат и сумата от конкретните данни илюстрира отделните области на приложение на тези методи, а не възможност за произволен избор на по-благоприятната буква. Процедурата по 6.1.9 при липса на MTTFD има ограничен обхват и собствени условия.
[6] Диагностика и CCF — част 5. PN-EN ISO 13849-1:2023-09, т. 5.2.1.3, 6.1.5–6.1.7, информативно приложение E (таблица E.1 и т. E.2) и приложение F (т. F.1–F.3, по-специално F.3.5, и таблица F.1). DC се отнася до проверявания елемент; DCavg отчита приноса на елементите към честотата на опасните откази. При метода от приложение F изискваният резултат е най-малко 65 точки; частичното прилагане на дадена мярка носи нула точки за тази позиция. Позицията за обучение се отнася до подготовката на проектантите относно причините и последиците от CCF. Сцените с потвърждаване на собствената команда, пропускане на реакцията и присъствен списък на операторите са примери за интерпретация.
[7] Цикли, B10D, MTTFD и T10D — част 6. PN-EN ISO 13849-1:2023-09, т. 5.2.1.3, буква j), 5.5, 6.1.4 и C.4.1–C.4.3. Формули C.1–C.3 и C.7: MTTFD = B10D / (0,1 × nop) и T10D = B10D / nop. За моделните 500 000 цикъла/година и B10D = 1 000 000 цикъла се получават 20 години и 2 години. От значение е работата на конкретния компонент в неговото приложение, а не само броят на задействанията на едно иницииращо устройство. Тези резултати сами по себе си не определят PL на подсистемата или функцията.
[8] Ограничения и обслужване — част 7. PN-EN ISO 13849-1:2023-09, т. C.4.2–C.4.3, 10.9, раздел 11 и раздели 12–13: ограничаване на употребата на елемента, предоставяне на условията за подмяна, валидиране на пълнотата на инструкцията за експлоатация, достъпност за сервизно обслужване и повторно валидиране след ремонт или модификация. Графикът за пет екземпляра и четири подмени се отнася до приетия десетгодишен период, подмени през две години и прекратяване на употребата през десетата година. Милион цикъла на релето в този сценарий е приета експлоатационна граница, а не автоматично неговата B10D. Изчислението на промяната в интензивността след една година вече отчита извършените 500 000 цикъла и моделно равномерната работа през следващите месеци.
[9] Валидиране — част 8 и заключение. PN-EN ISO 13849-1:2023-09, т. 5.2.1.3, 5.2.2.2, раздел 8, т. 10.1–10.6, 10.8–10.9 и раздели 12–13: функционалното изискване и PLr, анализ и изпитвания, подходящо въвеждане на дефекти за категории 2, 3 и 4, валидиране на свързването на подсистемите и софтуера, проследими резултати и информация за потребителя. Времената 0,5 s, 1,2 s и 0,4 s са допускания на примера, а не гранични стойности, посочени в стандарта. Таблицата с въпроси структурира доказателствения материал; тя не е пълен план за валидиране или задължителен формуляр.
[10] STO, спиране и изолиране — допълнение към част 8. PN-EN 60204-1:2018-12, т. 5.4–5.6 и 9.2.2–9.2.3.3: разграничаване между предотвратяването на неочаквано пускане, функцията за изолиране и категориите на спиране, както и избор на реакцията според оценката на риска и работата на машината. Това издание въвежда EN 60204-1:2018 и IEC 60204-1:2016 с европейски изменения. Данни за базовата публикация: IEC 60204-1:2016 — Безопасност на машините — Електрообзавеждане на машини — Част 1: Общи изисквания. Стандартът за задвижванията, посочен в т. 5.2.2.2 на ISO 13849-1:2023, е IEC 61800-5-2:2016 — Системи за електрическо задвижване с регулируема скорост — Част 5-2: Изисквания за безопасност — Функционални; посочената препратка идентифицира тази публикация, но не означава, че в статията е извършен пълен преглед на публикацията. Не е възприет универсален сценарий за движение след произволно късо съединение в преобразувателя. Характеристиките на конкретното задвижване трябва да бъдат проверени в обхвата на неговата оценка и при условията на приложение.
[11] Позоваване на стандарти в декларацията — въведение.Директива 2006/42/ЕО — приложение II, част 1, раздел А, точки 7–8 и Регламент (ЕС) 2023/1230 — приложение V, част А, точка 7: позовавания на приложените стандарти и технически спецификации. Регламентът предвижда също посочване на приложените части при частично прилагане на стандарти; съгласно член 54 той по принцип се прилага от 20 януари 2027 г. Коментарът във въведението се отнася до представянето на позоваването като потвърждение за работа, която не е била извършена; той не предполага, че самото притежаване на стандарта или вписването на неговия номер потвърждава съответствието на машината.
[12] Характер на примерите. Разговорът по време на обучението, описан във въведението, е от личния опит на автора. Останалите конфигурации, данни и ситуации, представени като примери, поясняват изискванията и зависимостите, описани в стандартите; те не се отнасят до фирмата от обучението или до конкретни продукти. Никоя илюстрация, таблица или отделно изчисление не замества оценката и валидирането на действителната функция. Източник на техническите изисквания са посочените издания на стандартите, а не публикациите на производителите на апаратура. Материалът не представлява преглед на актуалния списък с хармонизирани стандарти.