ISO 13849 o IEC 62061
TL;DR
  • ISO 13849 predomina en maquinaria porque permite evaluar en un modelo común elementos eléctricos, mecánicos, hidráulicos y neumáticos.
  • Primero debe definirse la función en la SRS: evento iniciador, reacción física, tiempo de respuesta, estado seguro, rearme y respuesta ante fallos.
  • Un componente certificado SIL 3 o PL e no garantiza ese nivel para la función completa; cuentan todos los subsistemas y sus fallos acumulados.
  • PLr o SIL indican la fiabilidad exigida, no el comportamiento seguro; una reacción mal definida sigue siendo incorrecta aunque alcance PL e.
  • IEC 62061 admite tecnologías no eléctricas desde 2021, pero la falta de datos de fiabilidad de muchos elementos dificulta demostrar el SIL global.

ISO 13849 o IEC 62061 parece una elección entre PL y SIL, pero el problema real empieza antes. En las fichas técnicas ambos conviven sin conflicto: un PLC de seguridad declara SIL 3 y PL e; un accionamiento con STO, también; y lo mismo ocurre con relés, cortinas y escáneres. Sin embargo, cuando toca especificar y validar una función de seguridad completa, en maquinaria es mucho más habitual trabajar con UNE-EN ISO 13849-1.

La explicación fácil es que ISO 13849 resulta más sencilla. Hay algo de verdad, pero no es la razón decisiva. Una máquina no es un armario eléctrico. Al abrir un resguardo, una leva acciona físicamente un interruptor; la señal llega a la lógica; después, un contactor, una válvula o un freno debe controlar la energía y llevar la máquina a un estado seguro.

Si la leva se desplaza, la válvula se atasca, el muelle pierde fuerza o el freno no sostiene el eje, la función falla aunque el PLC tenga un certificado impecable.

El certificado del PLC no detiene la máquina. La detiene la función de seguridad completa.

Ahí aparece la ventaja práctica de ISO 13849: permite tratar dentro de un modelo común subsistemas eléctricos, electrónicos, neumáticos, hidráulicos y mecánicos. IEC 62061 también puede abarcar hoy tecnologías no eléctricas, pero la posibilidad formal no crea por sí sola los datos ni el modelo de fiabilidad necesarios.

ISO 13849 o IEC 62061: primero la función, después PL o SIL

En demasiados proyectos se elige primero el PLC, el relé, la cortina o el accionamiento. Después se intenta redactar una función que encaje con los componentes comprados. Es el orden equivocado.

La frase «al abrir el resguardo, la máquina se detiene» no es una especificación. ¿Qué significa detenerse?

  • STO: supresión segura del par. El motor deja de generar par, pero la inercia puede mantener el movimiento.
  • SS1: parada controlada seguida de STO.
  • SS2: parada controlada seguida de un estado de parada segura supervisada.
  • SOS: mantenimiento y supervisión de la posición de parada con el accionamiento activo.

La diferencia no es académica. En una sierra, una prensa o un eje vertical, seleccionar STO cuando se necesita frenado controlado puede dejar un movimiento peligroso durante varios segundos. Y en un eje sometido a gravedad, retirar el par puede provocar justamente el movimiento que se pretendía evitar.

«La máquina se para» es un resultado ambiguo. Una función de seguridad debe definir la reacción física, el tiempo de respuesta y el estado seguro que debe alcanzarse y mantenerse.

La especificación de requisitos de seguridad, conocida habitualmente como SRS, debe indicar al menos:

  • el suceso que inicia la función;
  • los movimientos y energías afectados;
  • la reacción requerida;
  • el estado seguro previsto;
  • el tiempo máximo para alcanzarlo;
  • los modos de funcionamiento en los que la función estará activa;
  • el comportamiento ante fallos o pérdida de energía;
  • las condiciones de rearme y nueva puesta en marcha;
  • la forma de mantener el estado seguro hasta corregir la avería.

Solo entonces tiene sentido determinar PLr o SIL requerido. Estos niveles no describen qué debe hacer la función, sino con qué fiabilidad debe hacerlo. Un PL e aplicado a una reacción mal definida sigue siendo una solución incorrecta, solo que calculada con mucha precisión.

La energía y la dinámica causan el daño; el estado de una variable en el PLC no.

La frontera de seguridad no coincide con el armario eléctrico

En un esquema de bloques todo parece limpio: entrada, lógica y salida. En la máquina real, el suceso debe convertirse primero en una señal fiable. Un resguardo mueve una leva, un rodillo o un actuador. El desgaste, la holgura de una bisagra, un punto de accionamiento mal elegido o un soporte deformado pueden impedir la detección.

El PLC no ve el resguardo. Solo ve contactos. Dos canales, la comparación de señales y la supervisión de cortocircuitos no compensan una mecánica de accionamiento defectuosa.

UNE-EN ISO 13849-1 permite iniciar el análisis de las partes de los sistemas de mando relativas a la seguridad en el punto donde nace la información. La leva y el rodillo pueden formar parte del recorrido relevante. En el extremo opuesto ocurre lo mismo: poner una salida a cero no garantiza que el contactor abra, la válvula conmute, el freno genere fuerza o la presión desaparezca.

El estado seguro no existe dentro del programa. Existe físicamente en la máquina.

Esto no significa introducir toda la mecánica en un cálculo de PL. Un cilindro convencional suele permanecer fuera del sistema de mando relativo a la seguridad, aunque su comportamiento deba considerarse al validar el resultado físico. Si el conjunto incorpora un bloqueo, un freno o un dispositivo que ejecuta una subfunción de seguridad, esa parte sí puede quedar dentro del análisis.

La prueba práctica es sencilla: ¿el fallo del elemento puede impedir detectar el suceso, ejecutar la reacción o mantener el estado seguro? Si la respuesta es afirmativa, el elemento forma parte del argumento de seguridad, tenga microprocesador o sea una pieza de acero.

Un PLC con SIL 3 no crea una función SIL 3

Un PLC de seguridad puede disponer de dos procesadores, autodiagnóstico, salidas redundantes y una certificación extensa. Eso indica la capacidad del subsistema lógico cuando se instala, configura y utiliza conforme a las condiciones del fabricante. No transfiere automáticamente SIL 3 al sensor, al cableado, a los contactores, al programa de aplicación ni a la válvula final.

La función típica tiene tres grandes partes: entrada, lógica y salida. Cualquiera puede fallar. El PLC puede procesar correctamente la apertura del resguardo y desconectar sus salidas, mientras un contactor permanece soldado o una válvula se queda en posición de paso.

SIL 3 no se propaga por la instalación como los 24 V. La cadena falla por su eslabón más débil, no por el que tiene el certificado más vistoso.

Además, las contribuciones probabilísticas se acumulan. Supongamos tres subsistemas conectados en serie —entrada, lógica y salida— con una PFHD individual de 8 × 10−8 por hora. Cada uno, considerado por separado, entra en el intervalo de PL e. La suma de la función es:

8 × 10−8 + 8 × 10−8 + 8 × 10−8 = 2,4 × 10−7 por hora

Ese resultado corresponde al intervalo de PL d. Tres bloques PL e no garantizan una función PL e.

PL e no es la suma de etiquetas de calidad. Es el resultado de controlar los fallos peligrosos en toda la arquitectura.

Para alcanzar niveles elevados hay que reducir dependencias innecesarias, introducir redundancia donde aporte valor, detectar fallos antes de que se vuelvan peligrosos y controlar los fallos por causa común. Dos canales idénticos no ayudan mucho si comparten alimentación inadecuada, ambiente, cableado, lógica y modo de fallo.

Una función de seguridad puede atravesar varias tecnologías

Considere este recorrido: el resguardo desplaza una leva; la leva acciona un interruptor electromecánico; un relé de seguridad retira tensión a una electroválvula; un muelle desplaza la corredera; el aire se descarga; y un freno mecánico mantiene la carga.

Es una sola función, aunque intervengan mecánica, electricidad, neumática y control electrónico. La máquina no sabe qué departamento diseñó cada parte. Si un elemento no cumple su cometido, el estado seguro no se alcanza.

La máquina no divide la seguridad entre automatización, neumática y mecánica. Esa separación solo existe en el organigrama.

ISO 13849 encaja bien en este entorno porque permite dividir el recorrido en subsistemas y estudiar su aportación a la función completa. Eso no implica asignar un PL individual a cada tornillo o muelle. El nivel corresponde al subsistema y, finalmente, a la función.

Sin embargo, si el retorno seguro de una válvula depende de un muelle, deben considerarse fallos como rotura, pérdida de fuerza, montaje incorrecto, bloqueo por contaminación o incapacidad para vencer la fricción. De forma similar, la geometría y fijación de una leva pueden determinar si la apertura del resguardo se detecta. La ausencia de electrónica no elimina la relevancia para la seguridad.

ISO 13849 trabaja con los datos disponibles en maquinaria

En la teoría, la elección entre PL y SIL parece una decisión metodológica. En la práctica, suele decidirla la información disponible. Los PLC y accionamientos certificados proporcionan PFHD, nivel máximo, tiempos de reacción y límites de integración. Un contactor, un interruptor o una válvula pueden aportar B10D, número admisible de maniobras o datos de una norma de producto. En ocasiones, la información es aún más limitada.

La falta de un certificado SIL no convierte un componente en inutilizable. Significa que el argumento de seguridad debe construirse con otros datos y más ingeniería.

ISO 13849 permite utilizar un subsistema previamente validado como un bloque, siempre que se respeten sus condiciones de uso. Para componentes sometidos a desgaste emplea parámetros como B10D: el número de ciclos tras el cual el 10 % de los componentes ensayados ha sufrido un fallo peligroso. Combinado con el número real de maniobras anuales, permite estimar el MTTFD.

El número de ciclos real importa. Una válvula accionada cinco veces por turno no envejece igual que otra que conmuta cada dos segundos, aunque ambas tengan la misma referencia. También importa qué se considera fallo peligroso. Una válvula puede seguir moviéndose, pero hacerlo demasiado despacio para cumplir el tiempo de seguridad.

La norma combina elementos cuantitativos —MTTFD, cobertura de diagnóstico, CCF, PFHD y arquitectura— con aspectos cualitativos: principios de seguridad, condiciones ambientales, fallos sistemáticos, programa de aplicación, modos de fallo y exclusiones justificadas.

Excluir un fallo no significa escribir «esto no se rompe». Significa demostrar por qué ese modo de fallo es suficientemente improbable bajo cargas, montaje y condiciones de servicio definidas.

Las tablas y valores típicos son un punto de partida, no un permiso para ignorar la aplicación. Si no se cumplen las condiciones de la norma de producto o del fabricante, el dato debe obtenerse por otra vía técnicamente justificada.

ISO 13849 o IEC 62061 ante neumática, hidráulica y mecánica

Durante años se repitió una regla sencilla: ISO 13849 para la máquina completa e IEC 62061 para sistemas eléctricos, electrónicos y electrónicos programables. Esa descripción reflejaba el alcance histórico de ediciones anteriores, pero ya no es correcta como regla general.

IEC 62061:2021 amplió su enfoque para integrar tecnologías no eléctricas dentro del modelo de la función de seguridad. La presencia de una válvula neumática, un freno o un interruptor accionado mecánicamente no invalida una evaluación SIL.

La neumática ya no queda formalmente fuera de IEC 62061. Lo que sigue faltando muchas veces son datos suficientes para modelarla con credibilidad.

La ampliación del alcance no hace que un muelle o una junta adquieran automáticamente SIL. En una cadena formada por parada de emergencia, PLC de seguridad, válvula y cilindro, debe modelarse el subsistema de salida: válvula, pilotaje, retorno, redundancia y diagnóstico cuando proceda.

Si el fabricante proporciona una PFHD validada y límites de uso, puede integrarse. Si solo existen datos de ciclos, ensayos o mantenimiento, habrá que construir y justificar el modelo. Sin datos ni fundamento técnico, el subsistema limita la demostración de la función.

Los componentes mecánicos y neumáticos también plantean una dificultad específica: el desgaste. Su comportamiento depende de ciclos, contaminación, lubricación, presión, temperatura y montaje. No siempre resulta adecuado tratarlos con el mismo modelo de tasa constante utilizado habitualmente para electrónica. La especificación técnica IEC TS 63394:2023 aporta orientación adicional para tecnologías mecánicas, neumáticas e hidráulicas.

IEC 62061 no ignora la neumática: exige convertir su comportamiento en un modelo de fiabilidad defendible. Ahí empieza el trabajo difícil.

Por tanto, ambas normas pueden aplicarse a funciones multitecnológicas. La diferencia práctica es que ISO 13849 lleva muchos años trabajando con B10D, ciclos, MTTFD, arquitecturas por categorías, principios de seguridad y modos de fallo habituales en maquinaria. Esa trayectoria ha generado bibliotecas, herramientas, procedimientos de validación y documentación de fabricante orientados a PL.

Un componente SIL no obliga a evaluar toda la función con SIL

Una máquina puede incorporar una cortina con SILCL 3, un PLC con SIL 3 y un accionamiento cuya STO declara SIL 3, y aun así evaluar la función completa mediante UNE-EN ISO 13849-1. La norma permite combinar subsistemas validados según ISO 13849, IEC 62061, la serie IEC 61508 y normas de producto aplicables.

Si el fabricante proporciona PFHD, tiempos de respuesta, capacidad máxima y restricciones de integración, el subsistema puede utilizarse como bloque validado. No hace falta desmontar conceptualmente el PLC ni inventarle una categoría interna.

El certificado de un subsistema indica hasta dónde puede llegar. No selecciona por el proyectista el método de evaluación de la función completa.

Tampoco debe asumirse que un dispositivo SIL 3 equivale automáticamente a categoría 4. La categoría describe una estructura y un comportamiento ante fallos concretos. Un subsistema certificado conforme a IEC 62061 o IEC 61508 puede no tener una categoría asignable, y no la necesita para integrarse correctamente.

PL y SIL se relacionan mediante sus intervalos de PFHD para funcionamiento continuo o de alta demanda. De forma resumida, PL b y PL c se correlacionan con SIL 1; PL d, con SIL 2; y PL e, con SIL 3. PL a no tiene correspondencia en la escala SIL.

Pero correlación no significa identidad. ISO 13849 utiliza categorías, MTTFD, cobertura de diagnóstico, CCF y requisitos de comportamiento. IEC 62061 aplica sus propios límites arquitectónicos, tolerancias de fallo y requisitos de integridad sistemática. Pueden alcanzar el mismo intervalo probabilístico por caminos diferentes.

PL d no es simplemente otro nombre para SIL 2. Ambos comparten un intervalo de PFHD, pero no necesariamente el mismo proceso de diseño y demostración.

Además, el certificado conserva sus límites. Una STO SIL 3 no resuelve una aplicación que necesita SS1. Una cortina SILCL 3 mal situada puede detectar perfectamente a una persona y, aun así, no dejar distancia suficiente para detener el peligro. Un PLC SIL 3 no protege una función anulada mediante una condición insegura durante el modo de ajuste.

ISO 12100, la SRS y el inicio real del diseño

Muchas evaluaciones de riesgos terminan con una medida como «instalar un resguardo con enclavamiento». Es correcta como dirección general, pero todavía no diseña nada. No indica qué movimientos deben detenerse, qué energías hay que controlar, cuánto tiempo puede tardar la respuesta ni cuándo se permite reiniciar.

ISO 12100 identifica el peligro y guía la reducción del riesgo. Cuando esa reducción depende del sistema de mando, la SRS transforma la medida general en funciones verificables. UNE-EN ISO 13849-1 conecta expresamente esa especificación con el diseño, la verificación y la validación de las partes del sistema de mando relativas a la seguridad.

La SRS es el puente entre «hace falta un resguardo enclavado» y una función que puede diseñarse, calcularse, probarse y validarse.

Esto resulta crítico cuando la evaluación de riesgos, la mecánica y la automatización recaen en equipos distintos. Sin una SRS, cada persona puede interpretar «parada» de una forma: salida desactivada, par eliminado, energía aislada o movimiento completamente inmovilizado.

Los trabajos de revisión de ISO 12100, incluido el proyecto ISO/DIS 12100.3 citado en el proceso de normalización, han señalado una integración más directa entre la evaluación del riesgo y la especificación de funciones de seguridad. El estado y la edición aplicable deben comprobarse siempre al iniciar un expediente, pero la dirección técnica es clara: la función no debe improvisarse durante la programación.

Cómo elegir ISO 13849 o IEC 62061 en un proyecto real

No elija la norma porque el PLC declare PL e o SIL 3. Tampoco porque una herramienta de cálculo resulte familiar. Empiece respondiendo cuatro preguntas:

  1. ¿Qué debe hacer físicamente la función? Defina suceso iniciador, reacción, estado seguro, tiempo y rearme.
  2. ¿Qué tecnologías atraviesa? Incluya detección mecánica, lógica, control eléctrico, neumática, hidráulica, frenos y retención de cargas.
  3. ¿Qué datos existen? PFHD, SILCL, PL, B10D, MTTFD, ensayos, diagnóstico, restricciones y normas de producto.
  4. ¿Qué método permite demostrar el recorrido completo sin saltos artificiales? La respuesta puede ser ISO 13849 o IEC 62061.

IEC 62061 es una opción sólida para arquitecturas complejas, funciones programables y proyectos con datos SIL bien estructurados. ISO 13849 suele resultar más natural cuando la función combina componentes de distintas tecnologías y la información disponible mezcla PFHD, B10D, ciclos, arquitecturas y principios de seguridad.

La elección correcta no es una cuestión de preferencia entre siglas. Es la que permite demostrar, sin huecos, que toda la función alcanzará y mantendrá el estado seguro.

Por eso vemos más PL que SIL en maquinaria. No porque ISO 13849 describa mejor el PLC, sino porque ofrece una vía consolidada para reunir en un mismo argumento el sensor, la lógica, la válvula, el contactor, el freno y los elementos mecánicos que convierten una señal en una consecuencia física.

La respuesta final a ISO 13849 o IEC 62061 depende de la función, la arquitectura, los datos y la competencia del equipo. Ambas normas son válidas dentro de su alcance. Lo que no es válido es terminar el análisis en el componente mejor certificado o en el borde del armario.

La máquina no se detiene en el certificado ni en la salida del PLC. Se detiene cuando la función completa ejecuta la reacción prevista, dentro del tiempo exigido, y mantiene el estado seguro.

Preguntas frecuentes

ISO 13849 o IEC 62061: ¿qué norma elegir para las funciones de seguridad de una máquina?

La selección debe ir precedida de una evaluación de riesgos conforme a ISO 12100 y de la definición de la función de seguridad completa. PN-EN ISO 13849-1 suele ser más práctica cuando el circuito comprende tecnologías eléctricas, mecánicas, neumáticas o hidráulicas.

PN-EN IEC 62061 puede ser adecuada cuando el diseño se basa en subsistemas, datos de PFHd y requisitos de SIL. Para una función determinada, debe adoptarse un método coherente y documentado de diseño y verificación.

¿Por qué en las máquinas se utiliza más a menudo el PL que el SIL?

El PL según ISO 13849-1 puede aplicarse fácilmente a toda la cadena de la función de seguridad: desde el sensor y los componentes mecánicos, pasando por la lógica, hasta la válvula, el freno o el accionamiento. El método también utiliza las conocidas categorías de arquitectura B, 1, 2, 3 y 4.

También son importantes la disponibilidad de los datos y la experiencia de los diseñadores. Para los componentes habituales de las máquinas, suele ser más fácil obtener la información necesaria para evaluar el PL que el conjunto completo de datos requerido para demostrar de forma fiable el SIL.

¿Un componente con clasificación SIL 3 o PL e garantiza la seguridad de toda la función?

No. La designación de un componente describe su idoneidad para utilizarse en determinadas condiciones, no el desempeño de la función de seguridad completa. El resultado también depende de la arquitectura, las conexiones, el diagnóstico, las condiciones de funcionamiento, la respuesta de los actuadores y la tolerancia a fallos.

Un controlador SIL 3 o PL e no compensará un interruptor de fin de carrera accionado incorrectamente, una válvula averiada ni un freno que no pueda mantener el eje.

¿Qué debe definirse antes de determinar el PLr o el SIL requerido?

Primero debe elaborarse una especificación de requisitos de seguridad derivada de la evaluación de riesgos conforme a ISO 12100. Debe definir el suceso iniciador, la respuesta esperada, el estado seguro, el tiempo de respuesta, los modos de funcionamiento activos y el comportamiento tras un fallo o una pérdida de energía.

También deben determinarse el método para mantener el estado seguro y las condiciones para la puesta en marcha de nuevo. Solo para una función así descrita pueden determinarse el PLr o el SIL requerido.

¿En qué se diferencian el PLr y el SIL?

PLr es el nivel de prestaciones requerido para una función de seguridad según ISO 13849-1, expresado en una escala de a a e. SIL es el nivel de integridad de seguridad utilizado en IEC 62061; en las máquinas se utilizan los niveles SIL 1–3.

Ambos métodos tienen en cuenta la probabilidad de fallo peligroso y los requisitos arquitectónicos y sistemáticos, pero utilizan modelos diferentes. PL y SIL no deben convertirse entre sí basándose únicamente en una tabla comparativa sencilla.

Define primero la función; después, elige PL o SIL

Identifica el suceso iniciador, la respuesta esperada y el estado seguro antes de abordar la arquitectura y los cálculos.

Crear una cuenta