Minulý týden jsem vedl školení pro firmu, která integruje paletizační pracoviště s robotem. Při probírání bezpečnostních funkcí jsem uvedl, že spojení tří zařízení, z nichž každé má PL e, nemusí zajistit PL e pro celou funkci.
To vyvolalo překvapení. Účastníci byli přesvědčeni, že dosud úroveň vlastností (Performance Level) stanovovali správně. Vybírali zařízení s PL e a očekávali stejnou úroveň od funkce, která z nich byla vytvořena. Když žádný prvek neměl horší písmeno, odkud by se měl vzít horší výsledek?
Právě mezi parametry jednotlivých zařízení a výsledkem jejich spojení chyběla část inženýrské práce.
Oceňuji, že taková zařízení používali a přišli si ověřit své znalosti. Existují dodavatelé, kteří nekontrolují ani parametry vybíraných zařízení. Cizí pochybení však nesnižují požadavky na náš projekt. Můžeme být pečlivější než konkurence, a přesto bezpečnostní funkci posoudit chybně.
U sériového spojení subsystémů se známými hodnotami PFH — průměrné četnosti nebezpečné poruchy za hodinu — vyžaduje ISO 13849-1 zohlednění jejich součtu. Jednotlivé subsystémy mohou spadat do rozsahu PL e, ale jejich součet už nikoli. Žádný výrobce zařízení přitom nemusí uvádět nepravdivé údaje. Chybný může být až závěr integrátora.
Nejde o akademickou hru s mocninami deseti. Výsledek se týká funkce, na kterou se má spoléhat člověk u stroje. Pokud je požadováno PL e, ale dosažená úroveň nebyla prokázána, tři katalogové listy s písmenem e tím záležitost neuzavírají.
Byla zakoupena kvalitní zařízení. Spolu s nimi však nebylo zakoupeno hotové zdůvodnění bezpečnosti vlastního stroje.
Zvláštního významu to nabývá tehdy, když se v prohlášení o shodě objeví odkaz na ISO 13849-1. Odběratel přece nedostává seznam norem, o kterých dodavatel slyšel. Dostává informaci o normách použitých při posouzení a výrobě dodaného stroje.
Pokud výrobce takový odkaz prezentuje jako potvrzení splnění požadavků normy, přestože posouzení funkce nahradil odečtením PL z katalogů, uvádí uživatele v omyl. Dobrá víra může vysvětlit, proč k chybě došlo. Chybějící potvrzení však neposkytuje.
Nejde o to, abychom po tomto příběhu všem pořizovali ještě dražší relé. Nejprve je třeba stanovit, co od funkce požadujeme, které prvky ji realizují a co skutečně vyplývá z jejich spojení. Poté je nutné ověřit, za jakých podmínek zůstává tento výsledek odůvodněný — také po několika letech a stovkách tisíc sepnutí.
Právě tento rozhovor mě přiměl k napsání článku. Výpočet PL podle ISO 13849-1 je konečně třeba vysvětlit tak, aby znalost zkratek doprovázelo porozumění vlastnímu systému. Kategorie není druhým způsobem zápisu PL. Výsledek pro relé není výsledkem celé funkce. A správný výsledek výpočtu nezbavuje povinnosti zachovat podmínky, pro které byl získán.
Uživatel potřebuje funkci s prokázanou úrovní bezpečnosti. Nikoli tři zařízení, z nichž je každé samostatně přesvědčivé.
1. Tři zařízení s PL e. Ověřme, jaký výsledek dá sčítání
Vezměme bezpečnostní funkci realizovanou třemi subsystémy: detekcí, logikou a výstupem provádějícím stanovenou reakci. Každý subsystém byl samostatně posouzen jako PL e. Každý je nezbytný k tomu, aby celá funkce správně splnila svůj úkol.
Právě to zde znamená sériové spojení. Nejde o tři kontakty propojené jedním vodičem ani o tři zařízení, která se navzájem zastupují.
Předpokládáme, že subsystémy byly použity správně a ostatní požadavky byly splněny. Nebudeme hledat nesprávně připojený vodič ani vypnutou diagnostiku. Ověříme, zda i za těchto příznivých podmínek tři písmena e postačí k získání čtvrtého – toho nejdůležitějšího.
Písmena jsou stejná. Čísla už ne
PL e neznamená pro každé zařízení jednu stejnou hodnotu PFH. Pod stejnou úrovní se mohou vyskytovat různé hodnoty průměrné četnosti nebezpečné poruchy za hodinu.
Pro příklad výpočtu použijme následující údaje:
| Subsystém | Posouzené PL | PFH [h−1] |
|---|---|---|
| Detekce | e | 3 × 10−8 |
| Logika | e | 4 × 10−8 |
| Výstup | e | 5 × 10−8 |
Všechny hodnoty jsou menší než 10−7 h−1, takže splňují číselnou podmínku pro PL e.
Kdyby kontrola skončila u posledního řádku, bylo by možné vyhlásit úspěch. Každý dodavatel dodal odpovídající subsystém. Nákup tedy odpovídá požadavkům.
Uživatel se však bude spoléhat na jejich společnou funkci, nikoli na tři samostatné katalogové listy.
Pokud známe PFH všech subsystémů tvořících takové spojení, je třeba jejich hodnoty sečíst.
PFH = PFH1 + PFH2 + PFH3
PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.
Pro PL e musí být součet menší než 10−7 h−1. Náš výsledek je vyšší. Spadá do rozsahu PL d:
10−7 ≤ PFH < 10−6 h−1.
Každý subsystém má PL e. Spojení v tomto příkladu dosahuje PL d. Nikoli proto, že některý výrobce nadhodnotil parametry. Důvodem je, že při posouzení spojení je třeba zohlednit příspěvek všech tří subsystémů.
Nerozhoduje o tom ani tvrzení: „celek má úroveň nejslabšího prvku“. Norma omezuje výsledek jak nejnižším PL subsystému, tak úrovní vyplývající ze součtu PFH. Nejnižší PL subsystému je omezením výsledku, nikoli příslibem jeho dosažení.
Tři zařízení neznamenají vždy pokles na PL d
Nedělejme z jedné chyby chybu druhou. Samotný počet zařízení výsledek neurčuje.
Pro tři další subsystémy, rovněž posouzené jako PL e, předpokládejme hodnoty 2 × 10−8, 3 × 10−8 a 4 × 10−8 h−1:
PFH = (2 + 3 + 4) × 10−8 = 9 × 10−8 h−1.
Tento součet zůstává pod 10−7 h−1. Při dodržení ostatních předpokládaných podmínek může kombinace dosáhnout PL e.
Rozdíl je velmi zřejmý, když všechna čísla zapíšeme ve stejném měřítku. Hranice činí 10 × 10−8. V prvním příkladu jsme dosáhli 12, ve druhém 9. Při výsledku rovném přesně 10 × 10−8 se již nacházíme v rozsahu d. V tabulce je znaménko „menší než“, nikoli „menší nebo rovno“.

V obou variantách obsahuje nákupní seznam třikrát PL e. Teprve číselné hodnoty ukazují, že nebyl zakoupen stejný výsledek.
PFH neurčuje datum příští poruchy
Při tak malých číslech lze snadno získat přehnaný pocit bezpečí. Pokud PFH činí 10−8 h−1, někdo si to může vyložit jako záruku, že zařízení bude fungovat bez nebezpečné poruchy sto milionů hodin.
Takový výklad by nebyl správný.
PFH popisuje průměrnou četnost nebezpečné poruchy při realizaci určité bezpečnostní funkce. Neudává okamžik první poruchy. Není ani pravděpodobností nehody při jednom otevření ochranného krytu.
Sto milionů hodin není záruční doba. K nebezpečné poruše může dojít mnohem dříve.
Proto malé PFH nepřevádíme na ujištění, že „se v příštích několika stech letech nic nestane“. Norma poskytuje parametr pro posouzení způsobilosti systému vykonávat funkci. Neposkytuje podklad pro stanovení kalendáře beznehodového provozu stroje.
Požadováno e, vypočteno d. Co změníme?
Předpokládejme, že pro posuzovanou funkci bylo stanoveno požadované PLr e. Výsledek d z prvního příkladu je pak nedostatečný. Pokud dosažené PL nesplňuje požadavek, je nutné se vrátit k procesu návrhu.
Nejprve ověříme, zda model zahrnuje správné subsystémy a zda použité údaje odpovídají použité konfiguraci a provozním podmínkám. Pokud ano, je nutné řešení změnit.
Výpočet dokonce ukazuje, co hledáme. Při zachování prvních dvou hodnot — 3 × 10−8 a 4 × 10−8 h−1 — musí mít třetí subsystém PFH menší než 3 × 10−8 h−1, aby se samotný součet vešel do rozsahu e. Objednání dalšího zařízení označeného jako PL e nestačí. Může mít přesně takovou hodnotu PFH, se kterou hranici opět překročíme.
„Vyměnili jsme jej za jiné PL e“ popisuje nákup. Teprve nový výpočet ukáže, zda byl problém vyřešen.
Z modelu neodstraňujeme subsystém, který je pro vykonání funkce stále potřebný. Nesnižujeme ani požadované PLr proto, že jej zvolené zařízení nedosahuje. Pokud je potřeba e a řádné posouzení dává d, je nutné upravit návrh — nikoli způsob zápisu výsledku.
V tomto příkladu stačilo ke zpochybnění tvrzení o PL e sčítání. Vyplatí se jej provést před podpisem dokumentace.
2. Kategorie 4 čeho? Relé, nebo navrženého systému?
„Máme kategorii 4. Relé je bezpečnostní.“
Může to být pravdivá informace o vybraném přístroji. Stále však nevysvětluje, co bylo připojeno k jeho vstupům, co ovládají jeho výstupy a co nastane, když některý z těchto prvků selže.
Relé může správně vypnout své výstupy. Pokud jediný stykač odpojující pohon nerozepne hlavní kontakty, samotný povel z relé napájení motoru neodpojí.
Není to výtka vůči relé. Použít jeho parametry jako posouzení celé funkce bylo rozhodnutím projektanta. Výrobce přístroje za něj nenavrhoval zbývající část obvodu.
Nejprve úloha. Potom zařízení, která ji vykonávají
Vezměme si jednoduchý příklad ochrany proti přístupu k pohonu dopravníku. Otevření ochranného krytu má způsobit zastavení nebezpečného pohybu a ponechání krytu otevřeného má znemožnit jeho spuštění. Doba dosažení bezpečného stavu musí odpovídat podmínkám přístupu: člověk nesmí dosáhnout k pohybu, před kterým jej měla tato funkce chránit.
Teprve pro takto definovanou úlohu rozpracujeme realizaci: snímač detekuje stav ochranného krytu, bezpečnostní relé zpracovává signály a výstupní prvky působí na pohon. Specifikace má mimo jiné stanovit iniciační událost, reakci, požadované PLr, dobu dosažení bezpečného stavu a režimy, ve kterých funkce působí. Katalogové číslo relé tato ustanovení pro náš stroj neobsahuje.
„Ochranný kryt připojený k bezpečnostnímu obvodu“ popisuje zapojení. Ještě však neříká, před čím a jakým způsobem člověka chráníme.
Při posuzování systému se nezastavujeme ani na výstupních svorkách relé. Definice SRP/CS zahrnuje řetězec od iniciace signálů souvisejících s bezpečností až po výstupy prvků ovládajících výkon — například hlavní kontakty stykače.
Pokud má tedy odpojení provést stykač, nestává se „běžnou elektroinstalací mimo bezpečnostní systém“ jen proto, že se nachází na další straně schématu.
Dva stykače nejsou dva subsystémy PL e
Uvažujme nyní variantu se dvěma stykači: K₁ a K₂. Jejich hlavní kontakty jsou zapojeny sériově v napájecím obvodu motoru, ale každý stykač může tento obvod samostatně přerušit. Pokud K₁ své kontakty nerozepne, K₂ může odpojení přesto provést.
Sériové zapojení ve výkonovém obvodu zde neznamená sériové zapojení v modelu spolehlivosti.
V takovém řešení mohou K₁ a K₂ tvořit dva redundantní kanály jednoho výstupního subsystému. Jejich úkolem je zachovat možnost odpojení i při určité poruše jednoho kanálu. Jde o jinou situaci než u tří subsystémů z předchozí části, z nichž každý byl nezbytný k provedení funkce.
Proto nestačí vzít dvě hodnoty týkající se jednotlivých stykačů a použít na ně sčítání určené pro sériové spojení posouzených subsystémů. Nejprve je nutné posoudit výstupní subsystém: jeho strukturu, spolehlivost prvků, diagnostiku a chování při závadách. Teprve jeho výsledek použijeme při posouzení spojení s detekcí a logikou. Takové oddělení posouzení subsystému a spojení subsystémů norma předpokládá.
Zůstává také otázka dalšího provozu po poruše K₁. Detekuje systém, že stykač neprovedl příkaz? Co s touto informací udělá? Umožní zahájit další cyklus?
Přidání druhého stykače poskytuje druhý způsob odpojení. Automaticky však neposkytuje diagnostiku ani odůvodnění kategorie.
Kategorie vypovídá o odolnosti proti závadám. PL zohledňuje více faktorů
Kategorie klasifikuje subsystém z hlediska odolnosti proti závadám a chování po jejich vzniku. Význam mají struktura, detekce závad a spolehlivost. Nejde pouze o počet kanálů ani o druhé označení PL.
U kategorie 3 nesmí jediná závada vést ke ztrátě realizované dílčí funkce. Měla by být detekována nejpozději při následujícím vyžádání funkce, pokud je to rozumně proveditelné. To však neznamená detekci všech závad; jejich nedetekované nahromadění může vést ke ztrátě dílčí funkce.
Kategorie 4 klade přísnější požadavky: pokud jedinou závadu nelze detekovat v požadovaném okamžiku, nahromadění nedetekovaných závad nesmí vést ke ztrátě funkce. Vyžadují se rovněž vysoké hodnoty DCavg a vysoké hodnoty MTTFD každého redundantního kanálu.
Dva stykače jsou po otevření rozváděče vidět. Splnění těchto požadavků však pouhým pohledem na dva stykače zjistit nelze.
Při určování PL se zohledňují všechny příslušné aspekty posouzení: ukazatele spolehlivosti, účinnost diagnostiky, opatření proti poruchám se společnou příčinou, software a předcházení systematickým poruchám. Pouhé uvedení kategorie tento rozsah nenahrazuje.
Stejná kategorie 3, ale výsledek c, d nebo e
Místo konstatování „PL závisí na mnoha faktorech“ se podívejme na konkrétní hodnoty.
Pro architekturu kategorie 3 při DCavg = 90% a splnění ostatních předpokladů metody získáme v závislosti na MTTFD každého kanálu následující výsledky:
| MTTFD každého kanálu | PFH subsystému [h−1] | PL |
|---|---|---|
| 10 let | 1,36 × 10−6 | c |
| 30 let | 2,65 × 10−7 | d |
| 100 let | 4,29 × 10−8 | e |
Jde o hodnoty odečtené z modelu stanoveného normou, nikoli o výsledky posouzení konkrétních stykačů. Kategorie zůstala stejná. Diagnostické pokrytí také. Změnila se spolehlivost kanálů a získali jsme tři různé úrovně PL.
MTTFD je zde ukazatelem spolehlivosti, nikoli intervalem výměny zařízení. K tomuto rozdílu se vrátíme u počtu cyklů a doby používání.
Tabulka zároveň ukazuje, proč je tvrzení „kategorie 3 znamená PL d“ nesprávné v obou směrech. Kategorie 3 nezaručuje d, ale ani nevylučuje e. Podmínky pro dosažení výsledku je nutné prokázat.
Na závěr se vraťme k relé. Používáme-li již posouzený subsystém, nemusíme zpětně rekonstruovat jeho konstrukci a od začátku počítat každý vnitřní prvek. Musíme však znát rozsah posouzení, správně tento subsystém použít a posoudit jeho propojení se zbytkem systému. Norma umožňuje spojovat dříve validované subsystémy se subsystémy navrhovanými integrátorem.
Nemusíme opakovat práci výrobce relé. Musíme provést tu část práce, kterou za nás výrobce relé neudělal.
Byla položena otázka, co se stane po poruše prvku ve stroji. V odpovědi byla uvedena kategorie relé. To stále není odpověď na položenou otázku.
3. Požadovaná PLr nevyplývá z toho, co již bylo zakoupeno
„Vyšlo nám PL d. Mělo by to stačit.“
Možná. O tom však nerozhoduje ani výsledek výpočtu, ani přesvědčení, že byla použita kvalitní zařízení.
PLr určuje požadavek na konkrétní bezpečnostní funkci. PL popisuje úroveň dosaženou systémem, který tuto funkci realizuje. Nejprve je nutné určit, jaké snížení rizika potřebujeme. Teprve potom navrhnout řešení a prokázat, že požadavek splňuje.
Pokud je relé již objednáno, schéma je hotové a požadovanou úroveň teprve vybíráme, snadno toto pořadí obrátíme. Parametry posouzení pak začnou podezřele dobře odpovídat možnostem zakoupeného zařízení.
Požadavek přizpůsobený hotovému výsledku umožňuje vyhnout se přepracování projektu. Neumožňuje však prokázat, že je projekt správný.
S2 není vyhrazena smrtelným úrazům
V grafu používaném k určování PLr posuzujeme závažnost možného zranění, četnost nebo dobu vystavení a možnost zabránit újmě nebo ji omezit. Odpovídají jim parametry S, F a P.
S2 zahrnuje závažné, zpravidla nevratné zranění nebo smrt. Amputace prstu se proto nestává S1 jen proto, že člověk přežije. Není nutné uvažovat katastrofu postihující polovinu haly, aby byl požadavek na funkci vysoký.
Pro S2 poskytuje základní graf následující výsledky:
| Závažnost zranění | Expozice | Možnost zabránit újmě nebo ji omezit | Základní výsledek grafu |
|---|---|---|---|
| S2 | F1 — méně častá a/nebo krátkodobá | P1 — možné za určitých podmínek | PLr c |
| S2 | F1 — méně častá a/nebo krátkodobá | P2 — málo pravděpodobné | PLr d |
| S2 | F2 — častá nebo dlouhodobá | P1 — možné za určitých podmínek | PLr d |
| S2 | F2 — častá nebo dlouhodobá | P2 — málo pravděpodobné | PLr e |
U S2 vedou v tomto grafu i příznivé hodnoty F1 a P1 k PLr c. Jediné méně příznivé hodnocení — F2 nebo P2 — stačí pro d. Obě současně vedou k e.
Tyto úrovně se nevolí podle toho, jak působivě stroj vypadá. I malý mechanismus může způsobit nevratné zranění.
„Obsluha je zkušená.“ Jenže nemá kam uniknout
Předpokládejme, že předpokládaný obslužný úkon vyžaduje zaujmout místo mezi pohyblivým prvkem a pevnou konstrukcí. Posuzovaný neočekávaný pohyb může způsobit těžké rozdrcení. Bezpečnostní funkce má tomuto pohybu během přístupu zabránit.
Při hodnocení možnosti zabránit újmě se objevuje argument: obsluha stroj zná, byla vyškolena a tento úkon provádí již řadu let. Navrhované hodnocení — P1.
Jenže v poloze potřebné k provedení úkolu není prostorová možnost uniknout z dráhy pohybu.
Zkušenosti pracovníka jsou důležité. Geometrii pracoviště však nemění.
Byla uvedena vyškolená obsluha. Chybějící únikový prostor si měla zřejmě zajistit sama.
Jedna z metod stanovení P zohledňuje pět faktorů: připravenost osoby, rychlost rozvoje události a dostupný čas, prostorovou možnost úniku, rozpoznatelnost nebezpečí a složitost úkonu. Hodnocením se přiřazují písmena A, B nebo C podle podmínek daného faktoru.
V této metodě stačí jedno C ke stanovení P2. I když jsou všechna ostatní hodnocení A.
Chybějící prostorová možnost úniku představuje právě takové C. Stejně tak jím může být nedostatek času na účinný únik. Tato omezení neprůměrujeme s dobrými hodnoceními ostatních faktorů. Čtyři příznivé odpovědi nevytvoří průchod ocelovou konstrukcí.
Pro posuzované S2 to znamená PLr d pro F1 nebo PLr e pro F2.
Ostatně P1 nevolíme automaticky ani tehdy, když není přítomno žádné C. Je třeba posoudit ostatní faktory a skutečnou možnost zabránit újmě nebo ji významně omezit. Tabulka hodnocení uspořádává. Nezbavuje nás nutnosti porozumět situaci, kterou popisujeme.

Mezní hodnoty stroje ovlivňují požadavek na řídicí systém
Možnost úniku posuzujeme v podmínkách předpokládaného používání. Nikoli pouze na prázdném pracovišti, bez materiálu a s pohodlným přístupem ze všech stran.
Pokud má člověk při nejmenším výrobku volný prostor, ale největší přípustný výrobek jej zabírá, je třeba zohlednit právě tuto variantu. Totéž platí pro umístění palet, přípravky a úkoly, které vyžadují zaujmout určitou polohu.
Určené použití, rozměry výrobku a místo provádění úkonu nejsou popisným úvodem k „vlastním výpočtům“. Mohou rozhodovat o tom, jaký požadavek mají tyto výpočty splnit.
Stejným způsobem hodnotíme F. Krátký úkon opakovaný každých několik minut se nestává sporadickým jen proto, že jednotlivý přístup trvá pouze chvíli. Je třeba zohlednit jak frekvenci, tak celkovou dobu expozice.
V popsaném přístupu vede bez jiného odůvodnění frekvence vyšší než jednou za 15 minut k F2. Kritérium umožňující stanovit F1 spojuje dvě podmínky: frekvenci nejvýše jednou za 15 minut a celkovou dobu expozice nepřekračující jednu dvacetinu pracovní doby.
Není také podstatné, zda jednotlivé přístupy provádí tentýž pracovník, nebo několik osob.
Vystřídání obsluhy nevynuluje frekvenci expozice u stroje.
Nesnižujte požadavek účinností funkce, kterou teprve hodnotíte
„Riziko je malé, protože se po otevření ochranného krytu pohon zastaví.“
Pokud právě stanovujeme požadovaný PLr funkce, která po otevření ochranného krytu zastavuje pohon, je takové odůvodnění chybné. Již předpokládá účinné fungování této funkce, pro niž teprve stanovujeme požadavek.
Při stanovování PLr posuzujeme situaci bez zohlednění snížení rizika zajišťovaného samotnou hodnocenou funkcí. To neznamená, že se nepřihlíží ke všem ostatním ochranným opatřením. Lze zohlednit vhodná technická opatření nezávislá na řídicím systému a další bezpečnostní funkce. Je však nutné oddělit jejich působení od působení funkce, jejíž požadovanou úroveň stanovujeme.
Nelze nejprve započítat účinnost funkce a následně z této započítané účinnosti odvodit mírnější požadavek na tutéž funkci.
Nižší výsledek může být odůvodněný. Nákup relé není odůvodněním
Graf není jedinou přípustnou metodou stanovení PLr. Má informativní charakter. Příslušná norma typu C, která se týká konkrétního druhu strojů, může požadovanou úroveň stanovit jinak než obecný graf.
Také u popsaného postupu lze výsledek snížit o jednu úroveň, pokud byla pravděpodobnost výskytu nebezpečné události vyhodnocena jako nízká. Toto rozhodnutí je nutné zdůvodnit a zdokumentovat. Nestačí dopsat „málo pravděpodobné“ poté, co se zjistí, že dosažená PL je příliš nízká.
Je třeba umět uvést, jaká událost byla posuzována, co omezuje možnost jejího výskytu a na jakém základě byla stanovena nízká pravděpodobnost. Samotné tvrzení „už léta nedošlo k nehodě“ na tyto otázky ještě neodpovídá.
Nakonec porovnáváme dvě nezávisle stanovené informace: požadovanou PLr a dosaženou PL. Pokud skutečná změna konstrukce nebo způsobu používání sníží riziko, lze požadavek posoudit znovu. Pokud se změnila pouze odpověď ve formuláři, stroj se tím nestal méně nebezpečným.
Graf neslouží k odůvodnění relé, které již bylo objednáno. Má pomoci určit, co potřebuje člověk, který bude u tohoto stroje pracovat.
4. Kdy lze použít zjednodušenou metodu a kdy je třeba provést podrobnější výpočet?
„Vyšlo d? Tak zkusme zjednodušenou metodu“.
Přístroje zůstávají stejné. Zapojení také. Nikdo nezlepšuje diagnostiku ani nevyměňuje subsystém. Mění se pouze způsob získání výsledku, dokud se v příslušném poli neobjeví e.
Velmi efektivní modernizace. Není třeba ani otevírat rozváděč.
Problém nespočívá v používání zjednodušení. Norma je předpokládá a za vhodných podmínek umožňují systém správně posoudit, aniž by bylo nutné vytvářet vlastní matematický model od základů. Problém nastává tehdy, když metodu vybíráme až po ověření, která z nich poskytne výhodnější výsledek.
O volbě metody rozhodují posuzovaný systém a dostupné údaje. Termín přejímky není dalším parametrem výpočtu.
Nejprve určete, co vlastně posuzujete
Pod pojmem „zjednodušené výpočty“ lze snadno zaměnit dvě různé činnosti.
První je posouzení subsystému sestaveného z prvků. Je například třeba určit parametry vlastního výstupního subsystému tvořeného stykači a diagnostikou, která je pro ně realizována. Známe údaje komponent, ale výsledek jejich společného fungování je teprve třeba určit.
Druhou je posouzení propojení subsystémů, které již mají stanovené bezpečnostní parametry. V takovém případě využíváme dříve provedené posouzení, ověřujeme podmínky použití a určujeme výsledek propojení.
Není nutné rozebírat posouzené relé na vnitřní prvky jen proto, že je používáme ve vlastním stroji. Nelze však považovat samostatně sestavenou část obvodu za hotový subsystém PL e jen proto, že obsahuje dva stykače a někdo kolem ní nakreslil rámeček.
Rámeček ve schématu pomáhá uspořádat model. Bezpečnostní parametry mu však nedává.
Praktické rozdělení vypadá takto:
| Co posuzujeme a jaké údaje máme? | Správný postup |
|---|---|
| Sériové propojení dříve posouzených subsystémů; známe všechny hodnoty PFH. | Sečteme hodnoty PFH a zohledníme také omezení nejnižší PL subsystému. |
| Takové propojení subsystémů; známe jejich PL, ale ne všechny hodnoty PFH. | Můžeme použít tabulkovou metodu určenou pro tuto situaci. |
| Vlastní subsystém odpovídající architektuře předpokládané ve zjednodušené metodě. | Určíme kategorii, MTTFD kanálů a DCavg, zajistíme požadovaná opatření proti CCF a splnění ostatních předpokladů. |
| Vlastní subsystém, jehož architektura neodpovídá architekturám této metody. | Potřebujeme odůvodněný model a podrobný výpočet, který umožní prokázat dosažení požadované úrovně. |
V rámci jedné funkce lze kombinovat oba postupy: využít hotové údaje posouzených subsystémů a samostatně posoudit část navrženou integrátorem. Není nutné volit mezi „všechno přepíšeme z katalogů“ a „všechno vypočítáme od jediného tranzistoru“.
Z tabulky vychází e. Z dostupných údajů — d
Vraťme se ke třem subsystémům z první části:
PFH=(3+4+5)×10−8=1,2×10−7 h−1.
Každý subsystém byl posouzen na PL e. Součet PFH však spadá do rozsahu d.
Norma obsahuje také metodu pro propojení subsystémů, pokud neznáme všechny hodnoty PFH. V jejím rámci se stanoví nejnižší PL a počet subsystémů s touto úrovní. Pro nejnižší úroveň e a nejvýše tři takové subsystémy uvádí tabulka e.
Máme tedy konkrétní rozpor: ze samotných písmen lze získat e, přestože součet známých hodnot v našem příkladu dává d.
Nelze to skrývat za tvrzení, že každá zjednodušená metoda vždy poskytuje konzervativnější výsledek. V tomto srovnání tomu tak není. Je však třeba přečíst si podmínku, pro kterou je daná metoda určena.
Pokud známe PFH všech subsystémů, sečteme je. Tabulka pro neznámé hodnoty PFH není druhým pokusem u zkoušky po neúspěšném sčítání.
Údaje výrobce se nestávají neznámými jen proto, že přestaly odpovídat očekávanému výsledku.
Použití tabulky v rozsahu, pro který je určena, není chybou. Chybou by bylo vědomě odmítnout dostupné hodnoty jen proto, aby bylo možné nahradit nevýhodné d příznivějším e. Systém tím nezískal nižší četnost nebezpečných poruch. Autor dokumentace ji pouze přestal zohledňovat s přesností, kterou dostupné údaje umožňovaly.
Zjednodušená metoda šetří výpočty. Nikoli ověřování předpokladů
Při posuzování vlastního subsystému funguje zjednodušení jinak. Využíváme výsledky modelů připravených pro stanovené architektury, místo abychom od začátku vytvářeli všechny matematické vztahy.
Graf propojující kategorii, MTTFD a DCavg není ilustrativní obrázek, ze kterého se vybírá sloupec nejvíce odpovídající vlastním očekáváním. Znázorňuje výsledky matematických modelů pro stanovené struktury a podmínky.
Je tedy nejprve nutné určit, zda jim náš subsystém skutečně odpovídá. Jak se bude chovat při závadě? Které poruchy budou detekovány? Jaké jsou parametry kanálů? Byla zajištěna požadovaná opatření proti poruchám se společnou příčinou?
Nejpohodlnější je vybrat kategorii a diagnostiku tak, aby sloupec dosáhl až k e. Bohužel by pak ještě bylo třeba vytvořit systém odpovídající těmto volbám.
Metoda je rovněž založena na předpokladech týkajících se doby používání a četnosti poruch během této doby. Nezajistí automaticky dvacetiletou životnost každému prvku, který zadáme do výpočtu. Opotřebovávané komponenty mohou vyžadovat dřívější výměnu. K tomu se vrátíme u počtu cyklů.
Stejně tak přesnější číselný odečet namísto odečtu z grafu nemění druh použitého modelu. Můžeme získat přesnější hodnotu PFH, ale stále musíme splňovat podmínky metody, pomocí které jsme ji získali.
Výsledek zapsaný s větším počtem číslic nepopisuje přesněji stroj, jehož model opomíjí podstatnou vazbu. Přesněji popisuje toto opomenutí.
Kdy je zapotřebí podrobný výpočet?
Hranice nevede mezi malou a velkou rozváděčovou skříní. Více zařízení automaticky neznamená, že je nutné vytvořit vlastní model. Menší počet prvků nezaručuje, že lze použít nejjednodušší variantu.
Rozhodující je možnost správně znázornit subsystém pomocí architektury, pro kterou byla připravena zjednodušená metoda.
Elektrické schéma nemusí vypadat stejně jako blokové schéma v normě. Jde o různé způsoby znázornění systému. Je však nutné prokázat rovnocennost podstatných vazeb: způsobu realizace dílčí funkce, redundance, diagnostiky a chování při závadách.
Pokud taková rovnocennost neexistuje, je zapotřebí podrobný výpočet založený na vhodném modelu, například na Markovově modelování nebo analýze stromu poruch. Model musí zohlednit vlastnosti řešení, které nelze zahrnout do přijatého zjednodušení.
Schéma lze překreslit tak, aby vypadalo povědomě. Společný bod poruchy však nelze odstranit rozdělením dvou čar na obrazovce.
Podrobný výpočet rovněž neopravňuje k opomenutí kvalitativních požadavků. Pokud deklarujeme určitou kategorii, je nutné splnit její požadavky. Pokud má funkce reagovat určitým způsobem, je nutné tuto reakci zajistit. Pokročilejší matematika nenahrazuje chybějící diagnostiku ani neospravedlňuje chybnou logiku.
Nejde tedy o to, aby každý projektant dostal za úkol Markovovo modelování. Jde o to, aby rozpoznal okamžik, kdy hotový model přestává odpovídat jeho systému. Potom je nutné buď změnit řešení tak, aby je bylo možné správně posoudit zjednodušenou metodou, nebo provést odpovídající podrobnou analýzu.
„Nemáme MTTFD“ ještě není volbou metody
Norma rovněž stanovuje omezený alternativní postup pro subsystémy obsahující určité mechanické a fluidní technologie, včetně elektrohydraulických a elektropneumatických technologií, pokud nejsou k dispozici údaje o spolehlivosti a nelze použít uvedenou metodu správné inženýrské praxe.
Jde o konkrétní postup s vlastními podmínkami týkajícími se mimo jiné architektury, diagnostiky, komponent a doby používání. Nejde o obecné svolení k posuzování libovolného systému bez MTTFD.
„Nenašli jsme údaje“ popisuje stav našeho hledání. Nedokazuje, že jsme splnili podmínky výjimky.
Před schválením výsledku je proto nutné umět odpovědět, co bylo posouzeno, jaké údaje byly použity, proč je zvolená metoda použitelná a kde bylo prokázáno splnění jejích předpokladů.
To je mnohem důležitější než délka zprávy. Několik přehledných výpočtů pro správně vymezený systém má větší hodnotu než několik desítek stran výstupu, který jeho autor nedokáže propojit se schématem.
Pokud se po změně metody výsledek zvýšil z d na e, aniž se na stroji cokoli změnilo, první otázka by měla znít: co nyní počítáme jinak a proč to smíme udělat? Ne: kde podepsat převzetí.
5. DC 99% a CCF splněno. Co bylo skutečně provedeno?
Do výpočtů bylo zadáno vysoké diagnostické pokrytí. Opatření proti poruchám se společnou příčinou byla rovněž uznána za splněná. Výsledek vypadá dobře.
Nyní je třeba tato ochranná opatření najít ve stroji.
Hodnota vybraná z rozevíracího seznamu má oproti skutečné diagnostice jednu výhodu: vždy ji lze nastavit na 99%.
Samotný výpočet nerozhoduje o tom, zda systém skutečně detekuje předpokládané poruchy. Zpracovává údaje, které mu byly poskytnuty. Pokud byla diagnostika posouzena podle přání, může být výsledek matematicky správný a technicky bezcenný.
Zpětnovazební vodič tam je. Co se vlastně vrací?
Vraťme se ke dvěma stykačům K₁ a K₂. Projekt počítá s kontrolou jejich stavu a pro výpočet bylo přijato DC = 99%.
Předpokládejme, že hlavní kontakty K₁ zůstanou sepnuté navzdory povelu k vypnutí. K₂ může nadále přerušit napájecí obvod. Diagnostika však musí rozpoznat nesprávný stav K₁ a systém na něj musí odpovídajícím způsobem reagovat.
Co tedy zpětnovazební signál kontroluje?
Pokud pouze potvrzuje, že program vypnul povel k napájení cívky, neposkytuje informaci o skutečném rozepnutí hlavních kontaktů. Víme, co řídicí jednotka požadovala. Zatím však nevíme, zda stykač povel provedl.
Řídicí jednotka vydala povel a zkontrolovala vlastní povel. Stykač se této kontroly vůbec nemusel účastnit.
Ani připojení libovolného pomocného kontaktu záležitost neřeší. Je zapotřebí náležitá, potvrzená vazba jeho stavu na prvky, jejichž poruchu chceme detekovat. K tomu je nutné správné zapojení, posouzení možných závad zpětnovazebního obvodu a logika, která tuto informaci využije ve správném okamžiku.
Norma stanovuje vysoké diagnostické pokrytí pro určité způsoby přímého monitorování elektromechanických zařízení. Nepřiznává je pouze za přítomnost svorky označené jako „zpětná vazba“.
Nejprve je nutné prokázat, co použité řešení detekuje. Teprve potom lze zadat odpovídající hodnotu.
DC není procentem úspěšných pokusů o zastavení
DC označuje poměr četnosti detekovaných nebezpečných poruch k četnosti všech nebezpečných poruch posuzovaného prvku. Neoznačuje procento úspěšných zastavení ani počet typů poruch odškrtnutých v seznamu.
Sto správných zastavení funkčního systému nepotvrzuje, že systém detekuje 99 % nebezpečných poruch. Během těchto zkoušek se nemusela vyskytnout žádná z poruch, jejichž detekce byla zahrnuta do výpočtu.
Bylo ověřeno, že funkční stykač rozpíná. Do zprávy se dostal závěr, že systém rozpozná stykač, který nerozepnul. Mezi těmito větami chybí ověření.
To neznamená povinnost poškodit sto přístrojů, aby bylo možné vypočítat procento. Diagnostické pokrytí lze odůvodnit analýzou poruch nebo správným použitím odhadů stanovených v normě. Je však nutné prokázat, že popsané opatření odpovídá skutečnému provedení.
DC = 99 % pro monitorovaný stykač také automaticky neznamená DCavg = 99 % pro celý subsystém. Ostatní prvky mají vlastní poruchy a vlastní diagnostiku. Při stanovení průměrného diagnostického pokrytí se zohledňuje jejich podíl na četnosti nebezpečných poruch. Prvek bez detekce poruch nezmizí z výpočtu jen proto, že zhoršuje průměr.
Velmi dobré monitorování jednoho prvku se nerozšíří na ostatní jen proto, že se nacházejí ve stejné rozváděčové skříni.
Byla detekována porucha. Může výroba pokračovat?
Samotné rozpoznání nesprávného stavu je rovněž nutné spojit s reakcí.
V naší variantě zůstává porouchaný K₁ sepnutý. Systém rozpozná nesoulad a zablokuje opětovné spuštění, protože další provoz neodpovídá přijatému způsobu ochrany.
Při spuštění se však objeví problém: hlášení zastaví výrobu. Někdo změní podmínku tak, aby po potvrzení alarmu mohl provoz pokračovat. Ve výpočtech má diagnostické pokrytí stále stejnou hodnotu.
Detekce zůstala zachována. Odstraněn byl pouze její nepohodlný důsledek.
Každá reakce na poruchu nemusí vypadat stejně. Musí však odpovídat požadavkům funkce a zvolené architektuře. Jestliže odůvodnění zohledňovalo detekci poruchy a zabránění nebezpečnému pokračování provozu, pouhé zobrazení hlášení na panelu není rovnocenným řešením.
Je nutné ověřit celý řetězec: poruchu, její detekci, okamžik detekce a reakci stroje. Nejen to, zda se mění stav vstupu v řídicím systému.
Dva kanály mohou mít jednu společnou příčinu poruchy
Redundance pomáhá tehdy, když porucha jedné cesty nesníží účinnost druhé. Nestačí tedy nakreslit dva kanály a nadále je považovat za nezávislé bez analýzy podmínek jejich provozu.
Uvažujme předvídatelné přepětí napájení, které může poškodit prvky obou kanálů. Nebo zvýšení teploty po poruše chlazení, které současně působí na obě cesty. Právě tento druh problému je nutné zohlednit při posuzování CCF — poruch se společnou příčinou.
Přepětí se po poškození prvního kanálu nezastaví, aby respektovalo redundanci ve schématu.
Společné napájení nebo společný kryt automaticky neznamenají, že je řešení nepřípustné. Je však nutné prokázat odpovídající odolnost a použitá ochranná opatření. Nelze předpokládat, že se každá odchylka zdvořile omezí na jednu cestu.
Proto opatření proti CCF posuzujeme pro skutečný subsystém a jeho použití. Ochrana vstupů, logiky a výstupů může vyžadovat různá řešení. Jedna tabulka zkopírovaná mezi projekty nepotvrzuje, že stejné předpoklady vyhovují každému z nich.
Chybí pět bodů. Školení přece proběhlo
U bodové metody popsané v normě je za použitá opatření proti CCF nutné získat alespoň 65 bodů. Nejde o procento detekovaných poruch ani o hodnocení kvality celého stroje.
Předpokládejme, že za odůvodněné položky vychází 60 bodů. Pět bodů chybí. V tabulce je položka týkající se školení a v dokumentaci se nachází prezenční listina ze školení obsluhy.
Lze ji zaškrtnout. Formulář ji přijme.
Posuzované opatření se však týká proškolení projektantů v oblasti příčin a následků poruch se společnou příčinou s odpovídajícím doložením. Školení obsluhy o používání stroje odpovídá na jinou otázku.
Pracovníci byli vyškoleni v obsluze. Ve výpočtech bylo započteno, že projektant zná příčiny poruch se společnou příčinou. Pět bodů se objevilo díky změně cílové skupiny školení.
Podobně funguje připisování bodů za opatření zavedené pouze částečně. V této metodě částečné splnění nepřináší část bodů. Za danou položku přináší nula bodů.
Nejde o puntičkářství kvůli samotné tabulce. Bodové hodnocení nahrazuje podrobnější odhad pouze při dodržení jeho pravidel. Pokud začneme přidělovat body za podobná, plánovaná nebo „obvykle používaná“ řešení, přestáváme tuto metodu používat, přestože formulář stále vypadá stejně.
Parametr musí vést ke konkrétnímu řešení
U zvoleného DC musí být možné určit monitorovaný prvek, způsob detekce jeho nebezpečných poruch a požadovanou reakci. U započtených opatření proti CCF pak skutečné provedení, podmínky použití a důvod přidělení bodů.
U dříve posouzeného subsystému používáme příslušné údaje a podmínky jeho integrace. U vlastní části systému je nutné provést vlastní posouzení. Interní diagnostické pokrytí relé nepřenášíme na stykače, snímače a propojení, které tento parametr nepopisuje.
Po změně programu, přístrojů nebo propojení rovněž ověřujeme, zda předchozí odůvodnění stále odpovídá stroji. Odstranění monitorování nebo oslabení reakce na poruchu není bezvýznamné jen proto, že výpočtový soubor nikdo neotevřel.
DC a CCF mají popisovat ochranná opatření, která byla provedena. Ne ta, která chyběla k získání příslušného písmene.
6. Tisíc cyklů za směnu. Také bezpečnostní relé vykonává práci
Poloautomatické montážní pracoviště. Obsluha otevře ochranný kryt, vymění díl, zavře ochranný kryt a spustí další cyklus. V posuzovaném řešení způsobí každé otevření vypnutí reléových výstupů a stykačů a obnovení připravenosti — jejich opětovné sepnutí.
Tisíckrát za směnu.
Při posuzování životnosti však někdo zohlední pouze sporadická použití nouzového zastavení. Protože stejné stykače jsou použity také ve funkci E-STOP a hřibové tlačítko přece téměř nikdo nestiskne.
Ve výpočtech přístroje čekají na nouzovou situaci. V rozváděči od rána obsluhují každý další kus.
Lze správně přepsat údaje výrobce, správně použít vzorec a získat zcela nepoužitelný výsledek. Stačí provést výpočet pro jiný počet operací, než jaký daný prvek skutečně vykonává.
Bezpečnostní funkce nemusí čekat na nouzovou situaci
Ochrana se může podílet na běžné obsluze stroje po celou směnu. Neznamená to, že každou půlminutu dochází k nouzové situaci. Znamená to, že způsob práce vyžaduje pravidelné provádění konkrétního ochranného úkolu.
Na pracovišti s ochranným krytem otevíraným při každém dílu je takovým úkolem zabránit nebezpečnému pohybu během přístupu. Při ručním nakládání přes ochranné pole světelné clony — zastavení pohybu nebo zachování jeho zablokování po narušení ochranného pole. Při správně použitém dvouručním ovládání — umožnění konkrétního nebezpečného pohybu pouze při splnění požadovaných podmínek ovládání.
V každém z těchto provedení mohou reléové výstupy pracovat v každém pracovním cyklu. Mohou — nemusí. Je nutné zkontrolovat konkrétní zapojení. Tisíc narušení ochranného pole světelné clony automaticky neznamená tisíc sepnutí každého přístroje v rozváděči.
Stejně tak volání programového bloku v každém cyklu řídicího systému není mechanickým cyklem relé.
Nápis „safety“ popisuje určení přístroje. Nezbavuje jeho kontakty fyzikálních zákonů.
Jeden stroj, tři různé veličiny k výpočtu
Při projektování musíme rozlišovat vystavení člověka, vyžádání bezpečnostní funkce a operace konkrétní součásti.
U vystavení nás zajímá, jak často a jak dlouho se člověk nachází v posuzované situaci vzhledem k nebezpečí. U vyžádání bezpečnostní funkce — kdy je nutné provést její úkol. U životnosti stykače — kolik cyklů vykoná právě tento stykač.
Tyto hodnoty mohou být vzájemně propojené. Z definice však nejsou totožné.
Předpokládejme, že K₁ se podílí na nouzovém zastavení, ochraně přístupu pomocí ochranného krytu a běžném zastavování procesu. Do jeho počtu operací patří skutečná sepnutí vyplývající ze všech těchto použití. Nejen z funkce, pro kterou jsme právě otevřeli výpočtový list.
Na druhou stranu nepočítáme tentýž fyzický cyklus třikrát jen proto, že byl přiřazen ke třem funkcím. Počítáme práci prvku, nikoli počet míst, na kterých se vyskytuje jeho označení.
Oddělení funkcí v dokumentaci je nezbytné. Nerozděluje však opotřebení společného přístroje do několika nezávislých limitů.
Stykač nedostane novou sadu kontaktů po přechodu do další kapitoly zprávy.

Půl milionu cyklů ročně. Bez mimořádného tempa výroby
Pro náš příklad předpokládejme 1000 úplných cyklů prvku za směnu, dvě směny denně a 250 pracovních dnů v roce.
Roční počet operací činí:
nop=1000×2×250=500 000 cyklů/rok.
Tisíc cyklů během osmihodinové směny představuje v průměru jeden cyklus každých 28,8 sekundy. K tomu, aby přístroje vykonávaly statisíce operací ročně, nepotřebujeme linku vyrábějící stovky kusů za minutu.
V tomto příkladu zahrnuje jeden úplný cyklus sepnutí a vypnutí prvku. Při skutečném výběru musí způsob počítání odpovídat definici cyklu, ke které se vztahují použité údaje výrobce. Nelze převzít počet sepnutí z jednoho přehledu, počet změn stavu z druhého a považovat je za tutéž veličinu.
Je rovněž nutné zohlednit dodatečné operace během plánovaných zkoušek, seřizování nebo jiných činností — pokud skutečně způsobují spínání tohoto prvku.
Roční plán výroby může být rozepsán až na jednotlivé kusy. Počet sepnutí ve výpočtech bezpečnosti by neměl vycházet z méně přesného rozhovoru.
B10D není zárukou provozu až do miliontého cyklu
U opotřebovávajících se elektromechanických, mechanických a pneumatických prvků můžeme používat parametr B10D. Popisuje střední počet cyklů do nebezpečné poruchy 10 % součástí.
Neznamená to, že každý kus bezpečně zvládne tento počet operací. Nejde ani o libovolnou „životnost“ převzatou z katalogu.
Údaje musí odpovídat použití a provozním podmínkám. U kontaktů je mimo jiné důležité zatížení, pro které byla daná hodnota stanovena. Mechanická životnost, elektrická životnost a B10D nejsou vzájemně zaměnitelné jen proto, že jsou všechny uvedeny v cyklech.
Nejvyšší číslo v katalogu poskytne nejhezčí výsledek. Je však vhodné ještě ověřit, zda platí pro podmínky v našem stroji.
Pro další výpočet předpokládejme jako modelový příklad B10D = 1 000 000 cyklů pro jeden elektromechanický prvek, který splňuje podmínky pro použití této metody. Jde o předpoklad příkladu, nikoli o parametr konkrétního výrobku.
MTTFD: dvacet let. Výměna: nejpozději po dvou
Z B10D a ročního počtu operací určíme MTTFD součásti:
MTTFD = B10D / (0,1 × nop).
Pro naše údaje:
MTTFD = 1 000 000 / (0,1 × 500 000) = 20 let.
Můžeme si oddechnout. Stroj se má používat deset let, takže dvacet vypadá jako solidní rezerva.
Jenže MTTFD není přípustná doba používání tohoto konkrétního kusu.
Stejnou metodou určíme T10D, kterým omezíme dobu používání součásti:
T10D = B10D / nop = 1 000 000 / 500 000 = 2 roky.
Oba výsledky jsou správné. MTTFD slouží k popisu spolehlivosti součásti v přijatém modelu. T10D stanovuje omezení doby jejího používání vyplývající z B10D a intenzity provozu.
Kdo považoval dvacet let za termín výměny, právě desetinásobně prodloužil provoz. Pouze kvůli záměně názvů dvou parametrů.
Je-li předpokládaná doba používání systému delší, musí se prvek vyměnit nejpozději před uplynutím T10D nebo při jeho dosažení. Není to předpověď, že přesně v tento den zařízení přestane fungovat. Je to hranice použitelnosti přijatého zdůvodnění jeho spolehlivosti.
Z těchto dvou výpočtů jsme dosud nezískali PL e ani žádné jiné PL celé funkce. Získali jsme parametr spolehlivosti jednotlivého prvku a omezení jeho používání. Obě informace musí být zahrnuty do správného posouzení subsystému.
Samotný příslib výměny každé dva roky nezlepší automaticky MTTFD z 20 na 100 let. Nenahradí ani chybějící diagnostiku. Umožňuje dodržet omezení, na kterém je použitá metoda založena.
Hotové bezpečnostní relé není jediný kontakt
Výše uvedený výpočet se týkal součásti posuzované metodou B10D. U hotového, předem posouzeného bezpečnostního modulu používáme parametry a podmínky, které se vztahují k tomuto modulu a jeho použití.
Jsou-li uvedeny PL a PFH, je třeba ověřit, pro jaké konfigurace, zatížení, četnosti spínání a doby používání tyto údaje platí. Je-li stanoven limit cyklů, nesmí se přehlédnout jen proto, že je vedle něj uvedeno PL e.
Nevybereme libovolnou hodnotu popsanou jako životnost relé, sami ji neoznačíme jako B10D a na tomto základě nevyhlásíme nový výsledek pro celý modul.
Z produktového listu je třeba do projektu převzít nejen příznivé písmeno, ale také podmínky uvedené pod ním.
Vyplývá-li ze skutečné intenzity provozu nutnost výměny určitého prvku každé dva roky, zatímco stroj má pracovat deset let, vzniká konkrétní provozní úkol. Je třeba naplánovat následné výměny a poskytnout uživateli informace potřebné k jejich provedení. Výsledek ponechaný pouze v souboru projektanta nezajistí provádění prohlídek v závodě.
Stroj nemusí po celé roky vyžadovat nouzové zastavení. Stykač, který je má provést, může během této doby sepnout milionkrát. Nápis „E-STOP“ ve schématu neodečte ani jeden cyklus.
7. Stroj na deset let. První relé na dva
V projektové dokumentaci byla stanovena pravidelná výměna prvku. V návodu zůstalo obecné doporučení: „pravidelně kontrolovat bezpečnostní systém“.
Po dvou letech relé při prohlídce funguje. Stroj se po otevření ochranného krytu zastaví. Není hlášena žádná porucha, takže se neobjedná náhradní díl.
Projektant stanovil výměnu před poruchou. Závod provádí výměnu po poruše. Dosažené PL bylo zapsáno, jako by se obě strany dohodly na stejné metodě.
Nedohodly. Pokud byla pravidelná výměna podmínkou přijatou při posuzování funkce, nelze ji ponechat pouze ve výpočtech. Uživatel musí vědět, který prvek má vyměnit, kdy jej má vyměnit a co má po výměně zkontrolovat.
Samotný pokyn „pravidelně kontrolovat“ nepředává žádnou z těchto informací. Umožňuje však v následujících letech zapisovat do protokolů, že kontrola byla provedena.
Pět kusů. Čtyři výměny. Jeden stroj
Uvažujme provozní příklad: stroj byl navržen pro deset let používání a pro vybrané relé byl stanoven limit jednoho milionu cyklů. Při 500 000 cyklech ročně to znamená výměnu nejpozději po dvou letech, pokud jiné omezení nevyžaduje dřívější výměnu.
Tímto harmonogramem neurčujeme PL. Plánujeme údržbu potřebnou k zachování podmínek, pro které byl systém posouzen.
Při nezměněné intenzitě provozu a výměnách na konci každého následujícího dvouletého období to vypadá takto:
| Doba používání stroje | Kus relé | Činnost na konci období |
|---|---|---|
| 0–2 roky | První, namontované při výrobě | První výměna |
| 2–4 roky | Druhé | Druhá výměna |
| 4–6 let | Třetí | Třetí výměna |
| 6–8 let | Čtvrté | Čtvrtá výměna |
| 8–10 let | Páté | Ukončení používání stroje v tomto scénáři |
Pět kusů a čtyři výměny během deseti let. Nikoli pět výměn — pátý kus pracuje až do stanoveného konce provozu.
Jde o mezní harmonogram. V praxi se výměna plánuje tak, aby nedošlo k překročení limitu, místo aby se až po jeho dosažení ověřovala dostupnost dílu a nejbližší volný termín odstávky.
Dodací lhůta nového relé neprodlužuje přípustnou dobu používání starého. Ani když se dodavatel velmi omlouvá.

Časové omezení stroje není datum uvedené na první straně
Deset let používání musí znamenat něco víc než očekávanou dobu návratnosti investice. Je třeba určit podmínky, za nichž si má stroj po tuto dobu zachovat požadované vlastnosti.
Kolik směn denně? Kolik dní v roce? Jaký počet operací? Při jakém zatížení? Které části je nutné vyměnit před uplynutím doby stanovené pro celek?
„Stroj na deset let“ a „všechny části na deset let“ jsou dva různé sliby. Druhý není automaticky součástí prvního.
V projektové dokumentaci jsou zapotřebí parametry a předpoklady, které výsledek odůvodňují. V informacích pro uživatele pak činnosti, které z nich vyplývají. Provoz nemusí obdržet každý interní pracovní list projektanta, aby zjistil, kdy má vyměnit relé. Musí však dostat jednoznačnou informaci umožňující tuto výměnu provést.
V praxi by měl záznam odkazovat na konkrétní označení ve schématu a na konkrétní část. Měl by stanovit limit, způsob určení termínu, podmínky bezpečného provedení práce a požadovanou kontrolu.
Pomoci s tím může počitadlo cyklů a upozornění na blížící se výměnu. Harmonogram lze rovněž založit na čase, pokud organizace používání skutečně zajišťuje dodržení stanoveného limitu operací. Nejprve je však nutné tyto předpoklady sdělit.
Údržba by neměla z data výroby přístroje odhadovat, jaké zatížení projektant před třemi lety zadal do výpočtů.
Další výrobní směna zkracuje termín. Ne však od zítřka počítaného jako den nula
Vraťme se k prvku z předchozího výpočtu. Po roce dvousměnného provozu vykonal 500 000 cyklů. Polovinu stanoveného milionu.
Provoz zavádí třetí směnu. Při nezměněných 1000 cyklech na směnu a 250 pracovních dnech ročně činí nová intenzita:
1000×3×250=750 000 cyklů/rok.
Zbývajících 500 000 cyklů bude při takovém provozu využito přibližně za osm měsíců. Při předpokládaném rovnoměrném využití tedy limitu dosáhneme přibližně ve dvacátém měsíci od zahájení provozu, nikoli po dvou letech.
U nového kusu by nyní milion cyklů odpovídal přibližně šestnácti měsícům. Jenže v rozváděči nebyl instalován nový kus. Ten stávající už má za sebou půl milionu operací.
Změna výrobního plánu nevynuluje opotřebení zařízení. Vynuluje je nanejvýš tabulka, pokud v ní někdo při této příležitosti začal počítat od začátku.
Přitom je nutné vrátit se nejen k termínu výměny. U součásti s B10D z předchozího příkladu mění zvýšení počtu operací z 500 000 na 750 000 ročně vypočtenou hodnotu MTTFD z 20 na přibližně 13,3 roku. Jde o nový údaj pro posouzení subsystému.
Neznamená to automatický pokles PL o jeden stupeň. Znamená to nutnost ověřit, zda předchozí výsledek zůstává při změněné intenzitě používání odůvodněný.
Dřívější výměna řeší problém překročení limitu. Nenahrazuje kontrolu ostatních důsledků zvýšeného počtu operací.
„Zkontrolovali jsme to. Stále to funguje“ neprodlužuje stanovenou životnost
Funkční zkouška a výměna po stanovené době nebo počtu cyklů slouží různým účelům.
Úspěšná zkouška potvrzuje funkčnost v ověřovaném rozsahu. Neobnovuje u opotřebeného prvku parametry nového kusu a sama o sobě není podkladem pro prodloužení omezení stanoveného v posouzení.
Relé provedlo ještě jedno sepnutí. Přiznat mu za to další dva roky by byl mimořádně velkorysý výklad výsledku zkoušky.
Nejde o tvrzení, že po překročení termínu přístroj okamžitě přestane fungovat. Nejde ani o automatické přepsání PL e na PL d. Jde o to, že další provoz již nelze beze změn odůvodňovat výsledkem založeným na nesplněné podmínce.
Pokud byla výměna opomenuta, je nutné obnovit požadované podmínky a systém odpovídajícím způsobem zkontrolovat. Záznam o další úspěšné kontrole neodstraňuje neprovedený úkon.
Náhrada pasuje do patice. A do výpočtů?
Při další výměně je použit jiný model. Mechanicky pasuje, má správné napájecí napětí a stejný počet výstupů. Stroj lze spustit.
To ještě nepotvrzuje rovnocennost pro bezpečnostní funkci.
Význam mohou mít parametry bezporuchovosti, doba odezvy, způsob monitorování, přípustné zatížení a provozní podmínky. Náhradní část musí splňovat stejné požadavky na bezpečnost, které jsou v daném použití relevantní — nestačí pouze shodné rozměry.
Patice ověřila rozteč svorek. Zbytek posouzení stále přísluší člověku.
Po opravě nebo úpravě systému je nutná odpovídající opětovná validace zahrnující funkční zkoušku. Její rozsah závisí na provedených změnách. Výměna za stejný prvek nevyžaduje, aby se se strojem zacházelo jako se zcela novým projektem, nezbavuje však povinnosti ověřit, zda byla obnovena správná zapojení a funkčnost.
Nové relé rovněž neobnovuje historii ostatních částí. Stykače, snímače a ventily mají vlastní omezení. Výměnou jednoho přístroje nezačíná znovu doba používání celého systému.
Údržbu je třeba navrhnout, nestačí ji jen doporučit
Pokud prvek vyžaduje pravidelnou výměnu, je nutné zajistit možnost jejího provedení. Přístup, identifikace části, prostor pro nářadí a způsob kontroly po provedení práce patří do projektu stejně jako svorky a vodiče.
Pokyn „měnit každé dva roky“ příliš nepomůže, pokud označení přístroje není viditelné, jeho vyjmutí vyžaduje odpojení sousedních obvodů a dokumentace neumožňuje obnovit zapojení bez dohadů.
To neospravedlňuje odkládání výměny. Ukazuje to, že projektant stanovil potřebný úkon, ale nezajistil podmínky pro jeho provedení.
Úplnost návodu k používání a informací o výměnách se kontroluje během validace. Chybějící termín výměny tedy po dokončeném posouzení není drobným redakčním nedostatkem. Může být chybějící podmínkou pro zachování jeho výsledku.
Pokud zdůvodnění PL předpokládá čtyři výměny a návod nepředpokládá žádnou, byl uživateli dodán jiný způsob provozu, než pro jaký byla prokázána bezpečnost.
8. PL je vypočtena. Teď je ještě třeba zkontrolovat stroj
Při přejímce byl otevřen ochranný kryt. Na panelu se zobrazilo hlášení o aktivním STO. Pohon přestal vytvářet točivý moment a mechanismus se po chvíli zastavil. Do protokolu bylo zapsáno: „bezpečnostní funkce funguje“.
„Po chvíli“ je velmi praktická časová jednotka. Vejde se do ní téměř každý doběh.
Výsledek výpočtů odpovídá požadavku, aparatura reaguje, ale stále je třeba zjistit, zda provedená reakce skutečně chrání člověka. Byl zastaven správný pohyb? Dostatečně rychle? Byl po zastavení zachován potřebný stav? A bylo to ověřeno za podmínek, za kterých bude stroj používán?
Právě proto prokázání PL ≥ PLr nenahrazuje validaci celé realizace funkce. Nestačí správně vypočítat spolehlivost provedení úlohy, která byla stanovena neúplně.
STO funguje. Pohyb ještě neustal
STO — bezpečné vypnutí točivého momentu — není univerzálním povelem „uveď stroj do bezpečného stavu“. Týká se znemožnění vytváření točivého momentu motorem. Samo o sobě neprovádí řízené brzdění, nepotvrzuje klidový stav a nezajišťuje elektrické odpojení.
Vezměme pracoviště s otočným stolem. Po aktivaci STO přestane motor stůl pohánět, ale akumulovaná kinetická energie nezmizí. Stůl se zastaví až po doběhu. Pokud během této doby může člověk dosáhnout k nebezpečnému pohybu, samotné správné provedení STO ochrannou úlohu neřeší.
Frekvenční měnič splnil svou funkci. Projektant mu přisoudil ještě několik dalších, které si neobjednal.
Jinak také vypadá potřeba zastavení vodorovného pohonu a jinak udržení zatížené svislé osy. Pokud se může břemeno vlivem gravitace přemístit, je nutné zajistit jeho bezpečné udržení. Vypnutí točivého momentu motoru se nestane prostředkem pro udržení břemene jen proto, že bylo realizováno s vysokou úrovní PL.
Nejde o argument proti STO. Ve vhodně navrženém systému může správně realizovat potřebnou dílčí funkci. Nejprve je však třeba určit, zda potřebujeme pouze znemožnění vytváření točivého momentu, řízené zastavení, udržení břemene, nebo kombinaci několika opatření.
Cena dostupné funkce pohonu neurčuje úlohu, která má být provedena.
Byla požadována půlsekunda. Stroj potřebuje více než sekundu
Pro modelový příklad předpokládejme, že pro ochranu konkrétního přístupu byl stanoven maximální čas 0,5 s od iniciování funkce do ustání nebezpečného pohybu. Jde o předpoklad našeho příkladu vyplývající ze zvolené koncepce ochrany — nikoli o univerzální limit pro stroje.
Při ověření naměříme 1,2 s.
Systém může mít velmi dobré parametry spolehlivosti. Může pokaždé správně přijmout signál a provést stanovené přepnutí. Nesplňuje však stanovený časový požadavek.
Stroj spolehlivě dělá příliš málo. Lepší PFH jeho doběh nezkrátí.
Je třeba změnit realizaci zastavení nebo koncepci ochrany přístupu a řešení znovu ověřit. Nestačí změřit pouze reakci relé, pokud se požadavek týká ustání pohybu celého mechanismu.
Ve druhé variantě činí čas 0,4 s. Časový požadavek je splněn, ale samotné toto měření ještě nepotvrzuje PL. Stejně jako výsledek PFH nepotvrdil čas v první variantě.
Jsou to dva požadavky. Ani jeden současně nepotvrzuje splnění druhého.

Ani stykač nenahrazuje stanovení úlohy
STO a rozpojení stykače nejsou totožné činnosti. Ve druhém případě kontakty fyzicky přeruší konkrétní obvod. Je však třeba vědět, který obvod a jaký zdroj energie odpojujeme.
Z toho nevyplývá, že doplnění stykače automaticky zajistí rychlejší zastavení nebo bezpečné udržení osy. Nevyplývá z toho ani to, že každý stykač vypínaný ovládacím obvodem zajišťuje odpojení vhodné pro provádění elektrických prací.
Pokud úloha vyžaduje práci ve stavu bez napětí a odpojení zařízení, jsou nutné vhodné prostředky pro odpojení a zajištění proti opětovnému zapnutí. Samotné hlášení „STO aktivní“ není potvrzením takového stavu. Není jím ani samotný povel k vypnutí stykače.
Stav bez točivého momentu, bez pohybu a s odpojeným obvodem nejsou tři názvy téhož stavu.
Při posuzování chování za podmínek závady vycházíme z rozsahu posouzení subsystému a podmínek jeho použití. STO nepřisuzujeme odolnost vůči libovolné závadě, ale ani nepředpokládáme, že každý zkrat v měniči musí vyvolat nebezpečný pohyb. Takový závěr nelze vyvodit pouze z absence odpojení.
O volbě řešení rozhodují úlohy a operace stroje, posuzovaná nebezpečí a požadovaná reakce. Teprve mezi řešeními splňujícími tyto podmínky porovnáváme náklady, životnost a snadnost obsluhy.
Úspora na stykačích může být dobrým výsledkem projektu. Nemůže být jeho bezpečnostní specifikací.
Validace není dalším výtiskem výpočtů
Validace zahrnuje analýzu a zkoušky. Ověřujeme jak funkční požadavky, tak podklady pro dosaženou úroveň PL: použité údaje, architekturu, diagnostiku, chování při závadách a podmínky použití.
Tuto práci nezačínáme teprve tehdy, když stroj čeká na přepravu. Už specifikaci je třeba zkontrolovat z hlediska úplnosti a souladu s předpokládaným použitím. Pokud je v ní uvedeno pouze „aktivovat STO“, lze tento signál vzorně potvrdit, a přesto nezodpovědět, zda bylo nebezpečí zvládnuto.
Chybějící kritérium ve specifikaci neusnadňuje splnění požadavku. Usnadňuje přehlédnutí, že splněn nebyl.
Zkoušky je třeba spojit s tím, co má být prokázáno. Zahrnují příslušné provozní režimy, sekvence signálů, podmínky opětovného spuštění a předvídatelné nestandardní situace. Pro kategorie 2, 3 a 4 jsou rovněž stanoveny příslušné zkoušky se vnášením závad, které umožňují ověřit fungování diagnostiky a požadovanou reakci.
Takové zkoušky se plánují a provádějí za kontrolovaných podmínek. Nenahrazuje je náhodné odpojení jednoho vodiče během uvádění do provozu ani obecné ujištění, že „jsme zkontrolovali poruchové stavy“.
Lze využít existující výsledky validace subsystémů. Není nutné znovu zkoumat celé vnitřní uspořádání každého zakoupeného zařízení. Jejich zapojení, rozhraní a fungování v konkrétním stroji je však stále nutné ověřit.
Je také třeba potvrdit, že zkoušené provedení odpovídá dokumentaci: použité přístroje, verze programu, konfigurace a významná nastavení. Po změně softwaru nebo řešení je třeba příslušný rozsah validace zopakovat.
Protokol se nahráním nového programu neaktualizuje. Ani když se soubor stále jmenuje „final“.
Jedna funkce. Odpovědi, které lze ověřit
Namísto dalšího souhrnného „bezpečnost — OK“ je vhodné umět u každé funkce projít následující otázky:
| Otázka | Kde by měla být odpověď? |
|---|---|
| Před čím chráníme a při jaké činnosti? | V posouzení rizik, mezích stroje a popisu předpokládaného použití. |
| Co funkci aktivuje a jaký stav má zajistit? | Ve specifikaci: reakce, doba, provozní režimy a podmínky udržení stavu a opětovného spuštění. |
| Jaký PLr požadujeme a jakého PL bylo dosaženo? | V odůvodnění požadavku a posouzení konkrétního provedení — s vymezením subsystémů, metodou, údaji a předpoklady. |
| Splňuje vyrobený stroj tyto požadavky? | Ve výsledcích analýz a zkoušek vztažených k jednotlivým požadavkům, včetně požadavků týkajících se posuzovaných závad. |
| Ke kterému provedení se výsledky vztahují? | V identifikaci přístrojů, programu, konfigurace a dokumentace zahrnutých do ověření. |
| Co je třeba zachovat během provozu? | Ve stanovených omezeních a pravidlech kontrol, obsluhy a výměny dílů předaných uživateli. |
Nejde o vytvoření šesti nových formulářů. Jde o možnost odpovědi dohledat a ověřit, zda se všechny vztahují ke stejné funkci a stejnému stroji.
Projektová dokumentace nemusí být uživateli předána v plném rozsahu. Pod touto záminkou však nelze u konstruktéra zadržet informace nezbytné pro správný provoz.
Hranice mezi interní dokumentací a návodem nesmí uživatele odříznout od podmínek, které musí splnit.
Výsledek se musí vztahovat ke stroji předanému uživateli. Nikoli k nejlepší verzi schématu, nejvýhodnějšímu nastavení ani programu před poslední úpravou.
Relé neodvede práci za konstruktéra
Rozhovor ze školení byl dobrým úvodem k tomuto článku, protože ukázal chybu, kterou lze snadno udělat v dobré víře. Vyberou se kvalitní přístroje, zkontrolují se jejich parametry a předpokládá se, že výsledek celé funkce bude stejně dobrý.
Ne vždy tomu tak bude.
Nevyřešíme to ani tím, že budeme všude kupovat nejdražší zařízení, ani opakováním, že vše závisí na posouzení rizik. Je třeba umět prokázat konkrétní souvislost mezi nebezpečím, požadavkem, realizovaným systémem a výsledkem jeho ověření.
Pokud je součet PFH příliš vysoký — změníme řešení. Pokud předpokládaná diagnostika neexistuje — je třeba ji realizovat nebo systém znovu posoudit. Pokud výsledek vyžaduje pravidelné výměny — uživatel musí dostat příslušné informace. Pokud STO funguje, ale člověk může stále přijít do kontaktu s nebezpečným pohybem — ochranný úkol nebyl splněn.
Znalost ISO 13849-1 nespočívá v obratném používání zkratek. Spočívá v tom, že dokážeme odůvodnit rozhodnutí týkající se vlastního stroje.
Hodnota PL e na zařízení je informací od jeho výrobce. PL e funkce už musíme odůvodnit vlastní prací.
Zdroje a poznámky
[1] Rozsah a vydání normy. Text se vztahuje k PN-EN ISO 13849-1:2023-09, která zavádí EN ISO 13849-1:2023 a ISO 13849-1:2023. Oficiální publikační údaje: ISO 13849-1:2023 — Bezpečnost strojních zařízení — Bezpečnostní části ovládacích systémů — Část 1: Obecné zásady pro konstrukci. Katalogová stránka identifikuje vydání a rozsah; nenahrazuje úplné znění normy. Čísla článků v dalších poznámkách se vztahují k tomuto vydání, pokud není výslovně uveden jiný dokument.
[2] PFH a propojení subsystémů — úvod a část 1. PN-EN ISO 13849-1:2023-09, čl. 3.1.58, tabulka 2, čl. 6.2.1–6.2.2 a kapitola 8: význam PFH, rozsahy PL, sčítání známých PFH v sériovém propojení dříve posouzených subsystémů, omezení výsledku nejnižším PL subsystému a porovnání PL s PLr. V tomto vydání uvádí tabulka 2 pro PL e hodnotu PFH < 10−7 h−1, bez dolní meze 10−8. Údaje 3, 4, 5 a 2, 3, 4 × 10−8 h−1 jsou modelové; ostatní požadavky byly v těchto výpočtech považovány za splněné.
[3] Meze funkce, kategorie a PL — část 2. PN-EN ISO 13849-1:2023-09, čl. 5.2.1.3, 5.5, 6.1.1, 6.1.3.2.5–6.1.3.2.6 a 6.2: specifikace funkce, rozdělení na subsystémy, požadavky kategorií 3 a 4 a rozsah posouzení PL. Příklad tří výsledků pro kategorii 3 byl převzat z tabulky K.1, sloupec DCavg = střední, vypočtený pro 90%, řádky MTTFD = 10, 30 a 100 let na kanál: v uvedeném pořadí 1,36 × 10−6, 2,65 × 10−7 a 4,29 × 10−8 h−1. Obrázek G02 rozlišuje výkonový obvod od modelu bezporuchovosti; znázorněnému systému nepřiřazuje kategorii ani PL.
[4] Stanovení PLr — část 3. PN-EN ISO 13849-1:2023-09, čl. 5.3–5.4 a informativní příloha A: obrázek A.1, čl. A.2, A.3.1–A.3.3 a tabulky A.1–A.2. Základ zahrnuje závažnost zranění, četnost a dobu vystavení, skutečnou možnost vyhnout se újmě nebo ji omezit, pravidlo, podle něhož jedno hodnocení C vede k P2, a pokyny týkající se 15 minut a 1/20 pracovní doby. A.2 umožňuje odůvodněné a zdokumentované snížení výsledku o jednu úroveň při nízké pravděpodobnosti nebezpečné události; tato metoda není jedinou přípustnou metodou a příslušná norma typu C může PLr stanovit jinak. Požadavky se stanovují před volbou řešení; pořadí příkladů v článku odpovídá pořadí výkladu.
[5] Volba metody výpočtu — část 4. PN-EN ISO 13849-1:2023-09, čl. 6.1.3.2.1, 6.1.8–6.1.9 a 6.2.1–6.2.3, obrázek 12 a tabulka 9. Zjednodušený postup vyžaduje rovnocennost subsystému s odpovídající architekturou a splnění předpokladů modelu. Při odlišné architektuře je nutný podrobný výpočet. Tabulka 9 se týká propojení subsystémů, pokud nejsou známy všechny hodnoty PFH; sčítání se týká situace, kdy jsou známy všechny hodnoty PFH. Příklad rozdílu mezi tabulkovým výsledkem a součtem konkrétních údajů ilustruje odlišné oblasti použití těchto metod, nikoli možnost libovolně zvolit výhodnější písmeno. Postup podle 6.1.9 má při absenci MTTFD omezený rozsah použití a vlastní podmínky.
[6] Diagnostika a CCF — část 5. PN-EN ISO 13849-1:2023-09, čl. 5.2.1.3, 6.1.5–6.1.7, informativní příloha E (tabulka E.1 a čl. E.2) a příloha F (čl. F.1–F.3, zejména F.3.5, a tabulka F.1). DC se vztahuje k posuzovanému prvku; DCavg zohledňuje podíl prvků na četnosti nebezpečných poruch. U metody podle přílohy F musí výsledek činit nejméně 65 bodů; za částečné zavedení daného opatření se u této položky přiděluje nula bodů. Položka týkající se školení se vztahuje k přípravě projektantů v oblasti příčin a následků CCF. Scénáře s potvrzováním vlastního povelu, opomenutím odezvy a seznamem přítomnosti obsluhy jsou interpretačními příklady.
[7] Cykly, B10D, MTTFD a T10D — část 6. PN-EN ISO 13849-1:2023-09, čl. 5.2.1.3 písm. j), 5.5, 6.1.4 a C.4.1–C.4.3. Vzorce C.1–C.3 a C.7: MTTFD = B10D / (0,1 × nop) a T10D = B10D / nop. Pro modelových 500 000 cyklů/rok a B10D = 1 000 000 cyklů získáme 20 let a 2 roky. Rozhodující je provoz konkrétní součásti v daném použití, nikoli pouze počet použití jednoho iniciačního zařízení. Tyto výsledky samy o sobě neurčují PL subsystému ani funkce.
[8] Omezení a údržba — část 7. PN-EN ISO 13849-1:2023-09, čl. C.4.2–C.4.3, 10.9, kapitola 11 a kapitoly 12–13: omezení používání prvku, předání podmínek výměny, validace úplnosti návodu k použití, servisní dostupnost a opětovná validace po opravě nebo úpravě. Harmonogram pěti kusů a čtyř výměn se týká předpokládaného desetiletého období, výměn po dvou letech a ukončení používání v desátém roce. Milion cyklů relé je v tomto scénáři předpokládaným provozním limitem, nikoli automaticky jeho B10D. Výpočet změny intenzity provozu po jednom roce již zohledňuje provedených 500 000 cyklů a modelově rovnoměrný provoz v následujících měsících.
[9] Validace — část 8 a závěr. PN-EN ISO 13849-1:2023-09, čl. 5.2.1.3, 5.2.2.2, kapitola 8, čl. 10.1–10.6, 10.8–10.9 a kapitoly 12–13: funkční požadavek a PLr, analýza a zkoušky, odpovídající vnášení poruch pro kategorie 2, 3 a 4, validace propojení subsystémů a softwaru, sledovatelné výsledky a informace pro uživatele. Časy 0,5 s, 1,2 s a 0,4 s jsou předpoklady příkladu, nikoli limity uvedené v normě. Tabulka otázek uspořádává důkazní materiál; není úplným plánem validace ani povinným formulářem.
[10] STO, zastavení a izolace — doplnění části 8. PN-EN 60204-1:2018-12, čl. 5.4–5.6 a 9.2.2–9.2.3.3: rozlišení prevence neočekávaného spuštění, funkce izolace a kategorií zastavení a volba reakce podle posouzení rizika a fungování stroje. Toto vydání přejímá EN 60204-1:2018 a IEC 60204-1:2016 s evropskými modifikacemi. Údaje o výchozí publikaci: IEC 60204-1:2016 — Bezpečnost strojních zařízení — Elektrická zařízení strojů — Část 1: Obecné požadavky. Normou pro pohony uvedenou v čl. 5.2.2.2 ISO 13849-1:2023 je IEC 61800-5-2:2016 — Systémy elektrických výkonových pohonů s nastavitelnou rychlostí — Část 5-2: Bezpečnostní požadavky — Funkční; uvedený odkaz identifikuje tuto publikaci, neznamená však, že byl v článku proveden její úplný přezkum. Nebyl přijat univerzální scénář pohybu po libovolném zkratu v měniči. Vlastnosti konkrétního pohonu je nutné ověřit v rozsahu jeho posouzení a za podmínek jeho použití.
[11] Uvedení norem v prohlášení — úvod.Směrnice 2006/42/ES — příloha II, část 1, oddíl A, body 7–8 a Nařízení (EU) 2023/1230 — příloha V, část A, bod 7: odkazy na použité normy a technické specifikace. Nařízení rovněž stanoví uvedení použitých částí v případě částečného použití norem; podle čl. 54 se v zásadě použije od 20. ledna 2027. Komentář v úvodu se týká uvádění odkazu jako potvrzení práce, která nebyla provedena; nepředpokládá, že pouhé vlastnictví normy nebo uvedení jejího čísla potvrzuje shodu strojního zařízení.
[12] Povaha příkladů. Školicí rozhovor v úvodu vychází ze zkušenosti autora. Ostatní konfigurace, údaje a situace uvedené jako příklady rozvíjejí požadavky a souvislosti popsané v normách; nejsou spojeny se společností ze školení ani s konkrétními výrobky. Žádná ilustrace, tabulka ani jednotlivý výpočet nenahrazuje posouzení a validaci skutečné funkce. Zdrojem technických požadavků jsou uvedená vydání norem, nikoli články výrobců přístrojů. Tento materiál nepředstavuje přehled aktuálního seznamu harmonizovaných norem.