A múlt héten egy robotizált raklapozó munkaállomásokat integráló vállalatnál tartottam képzést. A biztonsági funkciók tárgyalásakor elmondtam, hogy három olyan eszköz összekapcsolása, amelyek mindegyike PL e teljesítményszintű, nem feltétlenül eredményez PL e teljesítményszintet a teljes funkcióra nézve.
Ez meglepetést váltott ki. A résztvevők meg voltak győződve arról, hogy eddig helyesen határozták meg a teljesítményszintet. PL e teljesítményszintű eszközöket választottak, és az azokból kialakított funkciótól is ugyanezt a szintet várták. Ha egyik elemhez sem tartozott rosszabb betű, hogyan lehetne rosszabb az eredmény?
Éppen az egyes eszközök paraméterei és az összekapcsolásuk eredménye között maradt el a mérnöki munka egy része.
Nagyra értékelem, hogy ilyen eszközöket alkalmaztak, és eljöttek ellenőrizni a tudásukat. Vannak kivitelezők, akik még a kiválasztott készülékek paramétereit sem ellenőrzik. Mások mulasztásai azonban nem csökkentik a saját projektünkkel szembeni követelményeket. Lehetünk alaposabbak a versenytársaknál, és mégis tévesen értékelhetjük a biztonsági funkciót.
Az ismert PFH-értékű alrendszerek soros összekapcsolása esetén — ahol a PFH a veszélyes meghibásodás óránkénti átlagos gyakorisága — az ISO 13849-1 megköveteli ezen értékek összegének figyelembevételét. Az egyes alrendszerek még a PL e tartományába eshetnek, az összegük azonban már nem feltétlenül. Ehhez egyik eszköz gyártójának sem kell valótlan adatot megadnia. Csak az integrátor következtetése lehet téves.
Ez nem a tíz hatványaival folytatott akadémiai játék. Az eredmény egy olyan funkcióra vonatkozik, amelyre a gép mellett dolgozó embernek támaszkodnia kell. Ha PL e szükséges, de az elért szintet nem igazolták, három, e betűt tartalmazó adatlap még nem zárja le a kérdést.
Jó eszközöket vásároltak. De ezekkel együtt nem vásároltak kész biztonsági igazolást a saját gépükhöz.
Ez különösen akkor válik fontossá, amikor a megfelelőségi nyilatkozatban hivatkozás szerepel az ISO 13849-1 szabványra. A megrendelő ugyanis nem azoknak a szabványoknak a listáját kapja meg, amelyekről a szállító valaha hallott. Arról kap tájékoztatást, hogy mely szabványokat alkalmazták a leszállított gép értékelése és kialakítása során.
Ha a gyártó az ilyen hivatkozást a szabvány követelményeinek való megfelelés igazolásaként tünteti fel, miközben a funkció értékelését a katalógusokban szereplő PL-értékek leolvasásával helyettesítette, félrevezeti a felhasználót. A jóhiszeműség megmagyarázhatja, miért követték el a hibát. A hiányzó igazolást azonban nem pótolja.
A történet tanulsága nem az, hogy mindenkinek még drágább reléket kell vásárolnia. Először azt kell meghatározni, mit követelünk meg a funkciótól, mely elemek valósítják meg, és mi következik ténylegesen ezek összekapcsolásából. Ezután ellenőrizni kell, hogy az eredmény milyen feltételek mellett marad megalapozott — akár több év és több százezer kapcsolási művelet után is.
Éppen ez a beszélgetés késztetett a cikk megírására. Az ISO 13849-1 szerinti PL-számítást végre úgy kell elmagyarázni, hogy a rövidítések ismeretét a saját rendszer működésének megértése is kísérje. A kategória nem a PL megadásának egy másik módja. A relére kapott eredmény nem a teljes funkció eredménye. A helyes számítási eredmény pedig nem mentesít azoknak a feltételeknek a fenntartása alól, amelyek mellett az eredményt megkaptuk.
A felhasználónak igazolt biztonsági szintű funkcióra van szüksége. Nem három olyan eszközre, amelyek külön-külön meggyőzőek.
1. Három PL e teljesítményszintű eszköz. Nézzük meg, milyen eredményt ad az összeadás
Vegyünk egy három alrendszerrel megvalósított biztonsági funkciót: érzékelést, logikát és az előírt reakciót végrehajtó kimenetet. Mindegyik alrendszert külön-külön PL e teljesítményszintűnek értékelték. Mindegyikre szükség van ahhoz, hogy a teljes funkció megfelelően teljesítse a feladatát.
Ebben az esetben pontosan ezt jelenti a soros összekapcsolás. Nem három, egyetlen vezetékkel összekötött érintkezőről, és nem is három, egymást helyettesítő eszközről van szó.
Feltételezzük, hogy az alrendszereket megfelelően alkalmazták, és a további követelmények is teljesülnek. Nem keresünk helytelenül bekötött vezetéket vagy kikapcsolt diagnosztikát. Azt ellenőrizzük, hogy még ilyen kedvező feltételek mellett is elegendő-e három e betű a negyedik — a legfontosabb — megszerzéséhez.
A betűk azonosak. A számok már nem
A PL e nem jelent minden eszköznél egyetlen azonos PFH-értéket. Ugyanahhoz a teljesítményszinthez a veszélyes meghibásodás óránkénti átlagos gyakoriságának különböző értékei tartozhatnak.
A számítási példához vegyük a következő adatokat:
| Alrendszer | Megállapított PL | PFH [h−1] |
|---|---|---|
| Érzékelés | e | 3 × 10−8 |
| Logika | e | 4 × 10−8 |
| Kimenet | e | 5 × 10−8 |
Minden érték kisebb, mint 10−7 h−1, tehát teljesíti a PL e számszerű feltételét.
Ha az ellenőrzés az utolsó sornál véget érne, sikert lehetne hirdetni. Minden szállító megfelelő alrendszert szállított. A beszerzés rendben van.
A felhasználó azonban ezek együttes működésére fog támaszkodni, nem három különálló adatlapra.
Ha ismerjük az ilyen összekapcsolást alkotó összes alrendszer PFH-értékét, az értékeket össze kell adni.
PFH = PFH1 + PFH2 + PFH3
PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.
A PL e esetében az összegnek kisebbnek kell lennie, mint 10−7 h−1. A mi eredményünk ennél nagyobb. A PL d tartományába esik:
10−7 ≤ PFH < 10−6 h−1.
Mindegyik alrendszer PL e teljesítményszintű. Az összekapcsolás ebben a példában PL d teljesítményszintet ér el. Nem azért, mert valamelyik gyártó túlbecsülte a paramétereket. Hanem azért, mert az összekapcsolás értékelésekor mindhárom alrendszer hozzájárulását figyelembe kell venni.
Ezt az az állítás sem dönti el, hogy „az egész rendszer szintje megegyezik a leggyengébb elem szintjével”. A szabvány az eredményt mind az alrendszerek legalacsonyabb PL-értékével, mind a PFH összegéből adódó szinttel korlátozza. Az alrendszerek legalacsonyabb PL-értéke az eredmény felső korlátja, nem pedig ígéret annak elérésére.
Három eszköz nem mindig jelent PL d szintre történő visszaesést
Ne cseréljük fel az egyik hibát egy másikkal. Önmagában az eszközök száma nem határozza meg az eredményt.
A szintén PL e-re értékelt további három alrendszerhez vegyük fel a következő értékeket: 2 × 10−8, 3 × 10−8 és 4 × 10−8 h−1:
PFH = (2 + 3 + 4) × 10−8 = 9 × 10−8 h−1.
Ez az összeg 10−7 h−1 alatt marad. A többi feltételezés változatlan fennállása mellett a kombináció elérheti a PL e szintet.
A különbség nagyon egyszerűen látható, ha minden számot azonos nagyságrendben írunk fel. A határérték 10 × 10−8. Az első példában 12, a másodikban 9 adódott. Pontosan 10 × 10−8 eredmény esetén már a d tartományban vagyunk. A táblázatban „kisebb mint” jel szerepel, nem pedig „kisebb vagy egyenlő”.

A beszerzési listán mindkét változatban háromszor szerepel a PL e. Csak a számok mutatják meg, hogy nem ugyanazt az eredményt vásároltuk meg.
A PFH nem határozza meg a következő meghibásodás időpontját
Ilyen kis számok esetén könnyű túlzottan biztonságban érezni magunkat. Ha a PFH értéke 10−8 h−1, valaki ezt úgy értelmezheti, hogy a készülék százmillió órán keresztül veszélyes meghibásodás nélkül fog működni.
Ez nem helyes értelmezés.
A PFH egy meghatározott biztonsági funkció megvalósítása során fellépő veszélyes meghibásodások átlagos gyakoriságát írja le. Nem adja meg az első meghibásodás időpontját. Emellett nem egyetlen védőburkolat-nyitás baleseti valószínűségét jelenti.
Százmillió óra nem jótállási idő. A veszélyes meghibásodás jóval korábban is bekövetkezhet.
Ezért a kis PFH-értéket nem alakítjuk át olyan kijelentéssé, hogy „a következő néhány száz évben semmi sem fog történni”. A szabvány egy paramétert ad a rendszer funkcióvégrehajtási képességének értékeléséhez. Nem ad alapot arra, hogy a géphez balesetmentes működési naptárat állítsunk ki.
Az előírt szint e, a számított eredmény d. Min változtatunk?
Tegyük fel, hogy a vizsgált funkcióhoz az előírt PLr e szintet határozták meg. Ekkor az első példa d eredménye nem elegendő. Ha az elért PL nem teljesíti a követelményt, vissza kell térni a tervezési folyamathoz.
Először azt ellenőrizzük, hogy a modell a megfelelő alrendszereket tartalmazza-e, és a felhasznált adatok megfelelnek-e az alkalmazott konfigurációnak és az üzemi feltételeknek. Ha igen, meg kell változtatni a megoldást.
A számítás azt is megmutatja, mit keresünk. Ha megtartjuk az első két értéket — 3 × 10−8 és 4 × 10−8 h−1 —, a harmadik alrendszer PFH-értékének 3 × 10−8 h−1-nál kisebbnek kell lennie ahhoz, hogy már önmagában az összeg is az e tartományban maradjon. Nem elegendő egy másik, PL e jelölésű készüléket rendelni. Annak pontosan olyan PFH-értéke is lehet, amellyel ismét túllépjük a határértéket.
Az, hogy „egy másik PL e-re cseréltük”, a beszerzést írja le. Csak az ismételt számítás mutatja meg, hogy megoldottuk-e a problémát.
Nem távolítunk el a modellből olyan alrendszert, amely továbbra is szükséges a funkció végrehajtásához. Az előírt PLr szintet sem csökkentjük azért, mert a kiválasztott készülékek nem érik el. Ha e szükséges, de a megalapozott értékelés d eredményt ad, akkor a tervet kell kijavítani — nem az eredmény rögzítésének módját.
Ebben a példában a PL e-re vonatkozó kijelentés megkérdőjelezéséhez elegendő volt az összeadás. Érdemes ezt a dokumentáció aláírása előtt elvégezni.
2. Minek a 4. kategóriája? A reléé vagy a megtervezett rendszeré?
„4. kategóriánk van. A relé biztonsági kivitelű.”
Ez igaz információ lehet a kiválasztott készülékről. Továbbra sem magyarázza meg azonban, hogy mit csatlakoztattak a bemeneteihez, mit vezérelnek a kimenetek, és mi történik, ha ezen elemek valamelyike meghibásodik.
A relé megfelelően lekapcsolhatja a saját kimeneteit. Ha azonban a hajtást leválasztó egyetlen mágneskapcsoló nem nyitja a főérintkezőit, a relé parancsa önmagában nem választja le a motor tápellátását.
Ez nem a relével szembeni kifogás. A tervező döntése volt, hogy a relé paramétereiből vezette le a teljes funkció értékelését. A készülék gyártója nem tervezte meg helyette az áramkör fennmaradó részét.
Előbb a feladat. Aztán az azt végrehajtó készülékek
Vegyünk egy egyszerű példát a szállítóberendezés hajtásához való hozzáférés elleni védelemre. A védőburkolat kinyitásának le kell állítania a veszélyes mozgást, nyitva hagyásának pedig meg kell akadályoznia annak elindítását. A biztonságos állapotot a hozzáférési feltételeknek megfelelő időn belül kell elérni: az ember nem érheti el azt a mozgást, amelytől ennek a funkciónak meg kell védenie.
Csak az így meghatározott feladathoz részletezzük a megvalósítást: az érzékelő felismeri a védőburkolat állapotát, a biztonsági relé feldolgozza a jeleket, a kimeneti elemek pedig hatnak a hajtásra. A specifikációnak többek között meg kell határoznia a kiváltó eseményt, a reakciót, az előírt PLr szintet, a biztonságos állapot elérésének idejét és azokat az üzemmódokat, amelyekben a funkció működik. A relé katalógusszáma nem tartalmazza ezeket, a mi gépünkre vonatkozóan meghozott döntéseket.
„A védőburkolat csatlakoztatva van a biztonsági rendszerhez” a csatlakozást írja le. Azt még nem mondja meg, hogy mitől és milyen módon védjük az embert.
A rendszer értékelésekor nem állunk meg a relé kimeneti kapcsainál sem. Az SRP/CS definíciója a biztonsággal összefüggő jelek keletkezésétől egészen a teljesítményvezérlő elemek kimenetéig terjedő jelutat foglalja magában — például a mágneskapcsoló főérintkezőiig.
Ha tehát a leválasztást a mágneskapcsolónak kell végrehajtania, attól még nem válik „a biztonsági rendszeren kívüli, hagyományos villamos elemmé”, hogy a kapcsolási rajz következő oldalán található.
Két mágneskapcsoló nem jelent két PL e alrendszert
Most vizsgáljuk meg a két mágneskapcsolós változatot: K₁ és K₂. Főérintkezőik sorosan kapcsolódnak a motor tápáramkörében, de mindkét mágneskapcsoló önállóan meg tudja szakítani ezt az áramkört. Ha K₁ nem nyitja az érintkezőit, K₂ továbbra is végre tudja hajtani a lekapcsolást.
Az erősáramú áramkörben kialakított soros kapcsolás itt nem jelent soros kapcsolást a megbízhatósági modellben.
Egy ilyen megoldásban K₁ és K₂ egyetlen kimeneti alrendszer két redundáns csatornáját alkothatja. Feladatuk a lekapcsolási képesség fenntartása az egyik csatorna meghatározott meghibásodása esetén. Ez eltér az előző részben tárgyalt három alrendszertől, amelyek mindegyike nélkülözhetetlen volt a funkció végrehajtásához.
Ezért nem elegendő két, különálló mágneskapcsolóra vonatkozó értéket venni, és ezekre az értékelt alrendszerek soros kapcsolására szolgáló összeadást alkalmazni. Először a kimeneti alrendszert kell értékelni: annak felépítését, az elemek megbízhatóságát, a diagnosztikát és a hibák esetén tanúsított viselkedését. Csak ezután használhatjuk fel az eredményt az érzékeléssel és a logikával való összekapcsolás értékeléséhez. A szabvány előírja az alrendszer értékelésének és az alrendszerek összekapcsolása értékelésének ilyen szétválasztását.
Felmerül továbbá a K₁ meghibásodása utáni további működés kérdése. Érzékeli-e a rendszer, hogy a mágneskapcsoló nem hajtotta végre az utasítást? Mit tesz ezzel az információval? Engedélyezi-e a következő ciklus elindítását?
Egy második mágneskapcsoló beépítése második lekapcsolási lehetőséget biztosít. Nem biztosít automatikusan diagnosztikát, és nem alapozza meg automatikusan a kategória besorolását.
A kategória a hibatűrést jellemzi. A PL ennél több tényezőt vesz figyelembe
A kategória az alrendszert a hibatűrés és a hibák bekövetkezése utáni viselkedés szempontjából osztályozza. A felépítés, a hibaérzékelés és a megbízhatóság egyaránt számít. Ez nem pusztán a csatornák száma, és nem is a PL másik jelölése.
A 3. kategória esetén egyetlen hiba sem vezethet a megvalósított alfunkció elvesztéséhez. A hibát legkésőbb a funkció következő igénybevételekor érzékelni kell, amennyiben ez észszerűen megvalósítható. Ez azonban nem jelenti minden hiba érzékelését; a nem érzékelt hibák felhalmozódása az alfunkció elvesztéséhez vezethet.
A 4. kategória ennél szigorúbb követelményeket támaszt: ha egyetlen hiba nem érzékelhető az előírt időpontban, a nem érzékelt hibák felhalmozódása nem vezethet a funkció elvesztéséhez. Emellett magas DCavg és minden redundáns csatorna esetében magas MTTFD szükséges.
A két mágneskapcsoló a kapcsolószekrény kinyitásakor látható. Az azonban pusztán a két mágneskapcsolóra nézve nem állapítható meg, hogy ezek a követelmények teljesülnek-e.
A PL meghatározásakor az értékelés minden releváns szempontját figyelembe kell venni: a megbízhatósági értékeket, a diagnosztika hatékonyságát, a közös okú meghibásodások elleni intézkedéseket, a szoftvert és a szisztematikus meghibásodások megelőzését. Ezt az értékelési terjedelmet nem helyettesíti a megadott kategória.
Ugyanaz a 3. kategória, az eredmény mégis c, d vagy e
Ahelyett, hogy megállnánk annál a kijelentésnél, hogy „a PL számos tényezőtől függ”, nézzünk meg konkrét értékeket.
A 3. kategóriájú architektúra esetében, DCavg = 90% mellett és a módszer további feltételezéseinek teljesülésekor az egyes csatornák MTTFD-értékétől függően a következő eredményeket kapjuk:
| Az egyes csatornák MTTFD-értéke | Az alrendszer PFH-értéke [h−1] | PL |
|---|---|---|
| 10 év | 1,36 × 10−6 | c |
| 30 év | 2,65 × 10−7 | d |
| 100 év | 4,29 × 10−8 | e |
Ezek a szabvány szerinti modellből leolvasott értékek, nem konkrét mágneskapcsolók értékelési eredményei. A kategória változatlan maradt. A diagnosztikai lefedettség szintén. A csatornák megbízhatósága változott, és három különböző PL-szintet kaptunk.
Az MTTFD itt megbízhatósági paraméter, nem pedig a készülék cseréjének határideje. Erre a különbségre a ciklusszám és a használati idő tárgyalásakor még visszatérünk.
A táblázat egyúttal azt is megmutatja, miért hibás mindkét irányban az az egyszerűsítés, hogy „a 3. kategória PL d-t jelent”. A 3. kategória nem garantálja a d szintet, de az e szintet sem zárja ki. Az eredmény elérésének feltételeit igazolni kell.
Végül térjünk vissza a reléhez. Ha korábban értékelt alrendszert használunk, nem kell újra rekonstruálnunk annak kialakítását, és nem kell minden belső elemét elölről kiszámítanunk. Ismernünk kell azonban az értékelés hatókörét, megfelelően kell alkalmaznunk azt, és értékelnünk kell az alrendszer összekapcsolását a rendszer többi részével. A szabvány lehetővé teszi a korábban validált alrendszerek összekapcsolását az integrátor által tervezett alrendszerekkel.
Nem kell megismételni a relé gyártója által elvégzett munkát. A munka azon részét kell elvégezni, amelyet a relé gyártója nem végzett el helyettünk.
A kérdés az volt, mi történik, ha a gép egyik eleme meghibásodik. Válaszként a relé kategóriáját mutatták be. Ez továbbra sem válasz a feltett kérdésre.
3. A szükséges PLr nem abból következik, amit már megvásároltak
„PL d eredményt kaptunk. Ennek elegendőnek kell lennie.”
Talán. Ezt azonban sem a számítás eredménye, sem az a meggyőződés nem dönti el, hogy megfelelő minőségű készülékeket alkalmaztak.
A PLr egy konkrét biztonsági funkcióval szembeni követelményt határozza meg. A PL az e funkciót megvalósító rendszer által elért szintet írja le. Először azt kell meghatározni, milyen mértékű kockázatcsökkentésre van szükség. Csak ezután kell megtervezni a megoldást, és igazolni, hogy teljesíti a követelményt.
Ha a relét már megrendelték, a kapcsolási rajz elkészült, és a szükséges szintet csak ezután választják ki, könnyű megfordítani ezt a sorrendet. Az értékelési paraméterek ilyenkor gyanúsan jól kezdenek illeszkedni a megvásárolt készülékek képességeihez.
A kész eredményhez igazított követelmény lehetővé teszi a terv módosításának elkerülését. Azt azonban nem teszi lehetővé, hogy igazoljuk a terv megfelelőségét.
Az S2 nincs kizárólag halálos balesetek számára fenntartva
A PLr meghatározására szolgáló kockázati gráfban a lehetséges sérülés súlyosságát, a kitettség gyakoriságát vagy időtartamát, valamint a veszély elkerülésének vagy a kár korlátozásának lehetőségét vizsgáljuk. Ezeknek az S, F és P paraméterek felelnek meg.
Az S2 súlyos, rendszerint visszafordíthatatlan sérülést vagy halált foglal magában. Egy ujj amputációja tehát nem válik S1 besorolásúvá attól, hogy az érintett személy életben marad. Nem kell a csarnok felét érintő katasztrófával számolni ahhoz, hogy a funkcióval szembeni követelmény magas legyen.
S2 esetén az alapgráf a következő eredményeket adja:
| A sérülés súlyossága | Kitettség | A károsodás elkerülésének vagy korlátozásának lehetősége | Az alapgráf eredménye |
|---|---|---|---|
| S2 | F1 — ritkább és/vagy rövid idejű | P1 — meghatározott feltételek mellett lehetséges | PLr c |
| S2 | F1 — ritkább és/vagy rövid idejű | P2 — kevéssé valószínű | PLr d |
| S2 | F2 — gyakori vagy hosszú idejű | P1 — meghatározott feltételek mellett lehetséges | PLr d |
| S2 | F2 — gyakori vagy hosszú idejű | P2 — kevéssé valószínű | PLr e |
S2 esetén ebben a gráfban még a kedvező F1 és P1 is PLr c-hez vezet. Egyetlen kevésbé kedvező értékelés — F2 vagy P2 — elegendő a d szinthez. A kettő együtt az e szinthez vezet.
Ezeket a szinteket nem az alapján választjuk ki, hogy mennyire impozáns a gép. Egy kis mechanizmus is okozhat visszafordíthatatlan sérülést.
„A kezelő tapasztalt.” Csakhogy nincs hová kitérnie
Tegyük fel, hogy az előirányzott kezelési művelethez a mozgó elem és a rögzített szerkezet között kell elhelyezkedni. A vizsgált váratlan elmozdulás súlyos zúzódást okozhat. A biztonsági funkciónak meg kell akadályoznia ezt a mozgást a hozzáférés során.
A károsodás elkerülési lehetőségének értékelésekor felmerül az az érv, hogy a kezelő ismeri a gépet, képzésben részesült, és évek óta végzi ezt a műveletet. A javasolt értékelés — P1.
Csakhogy a feladat elvégzéséhez szükséges testhelyzetben nincs térbeli lehetőség a mozgáspályáról való kitérésre.
A munkavállaló tapasztalata fontos. A munkahely geometriáját azonban nem változtatja meg.
A képzett kezelőt beírták. A kitéréshez szükséges hiányzó helyet nyilván saját magának kellett biztosítania.
A P meghatározásának egyik módszere öt tényezőt vesz figyelembe: a személy felkészültségét, az esemény kialakulásának sebességét és a rendelkezésre álló időt, a kitérés térbeli lehetőségét, a veszély felismerhetőségét, valamint a művelet összetettségét. Az értékelésekhez az adott tényező feltételeinek megfelelően A, B vagy C betűt rendelnek.
Ebben a módszerben egyetlen C értékelés elegendő a P2 megállapításához. Akkor is, ha az összes többi értékelés A.
A kitérés térbeli lehetőségének hiánya éppen ilyen C értékelést jelent. Ugyanígy C lehet a hatékony kitéréshez szükséges idő hiánya is. Ezeket a korlátozó tényezőket nem átlagoljuk a többi tényező kedvező értékelésével. Négy kedvező válasz nem nyit átjárót az acélszerkezeten.
A vizsgált S2 esetén ez F1 mellett PLr d-t, F2 mellett pedig PLr e-t jelent.
A P1-et akkor sem választjuk automatikusan, ha nincs C értékelés. Értékelni kell a többi tényezőt, valamint a károsodás elkerülésének vagy jelentős korlátozásának tényleges lehetőségét. A táblázat rendszerezi az értékelést. Nem mentesít az általunk leírt helyzet megértése alól.

A gép határai befolyásolják a vezérléssel szembeni követelményt
A kitérés lehetőségét a rendeltetésszerű használat körülményei között ellenőrizzük. Nem csupán üres munkahelyen, anyag nélkül és minden oldalról kényelmes hozzáféréssel.
Ha a legkisebb munkadarabnál szabad tér áll az ember rendelkezésére, de a legnagyobb engedélyezett munkadarab elfoglalja ezt a teret, akkor ezt a változatot kell figyelembe venni. Ugyanez vonatkozik a raklapok helyzetére, a szerszámozásra és azokra a feladatokra, amelyek meghatározott testhelyzet felvételét kényszerítik ki.
A rendeltetés, a munkadarab méretei és a művelet elvégzésének helye nem csupán leíró bevezetés a „tényleges számításokhoz”. Meghatározhatják, hogy ezeknek a számításoknak milyen követelményt kell teljesíteniük.
Ugyanígy értékeljük az F-et is. A néhány percenként ismételt rövid művelet nem válik szórványossá attól, hogy egy-egy hozzáférés csak rövid ideig tart. Figyelembe kell venni a kitettség gyakoriságát és összesített időtartamát is.
Az ismertetett megközelítésben más indoklás hiányában a 15 percenként egy alkalomnál nagyobb gyakoriság F2-höz vezet. Az F1 megállapítását lehetővé tevő útmutatás két feltételt kapcsol össze: a gyakoriság legfeljebb 15 percenként egy alkalom lehet, a kitettség összesített időtartama pedig nem haladhatja meg a munkaidő egyhuszadát.
Az sem lényeges, hogy az egymást követő hozzáféréseket ugyanaz a munkavállaló vagy több személy végzi.
A kezelőváltás nem nullázza le a gépnél fennálló kitettség gyakoriságát.
Ne csökkentsd a követelményt annak a funkciónak a hatásosságára hivatkozva, amelyet még csak értékelsz
„A kockázat csekély, mert a védőburkolat felnyitásakor a hajtás leáll.”
Ha éppen a védőburkolat felnyitásakor a hajtást leállító funkció előírt PLr-értékét határozzuk meg, ez az indoklás hibás. A válasz már eleve feltételezi annak a hatásos működését, amellyel szemben még csak most határozzuk meg a követelményt.
A PLr meghatározásakor úgy vizsgáljuk a helyzetet, hogy nem vesszük figyelembe a vizsgált funkció által biztosított kockázatcsökkentést. Ez nem jelenti az összes többi védelmi intézkedés figyelmen kívül hagyását. Figyelembe lehet venni a vezérlőrendszertől független megfelelő műszaki intézkedéseket, valamint további biztonsági funkciókat. Hatásukat azonban el kell különíteni annak a funkciónak a hatásától, amelynek az előírt szintjét meghatározzuk.
Nem lehet először beszámítani a funkció hatásosságát, majd ebből a beszámított hatásosságból enyhébb követelményt levezetni magával a funkcióval szemben.
Az alacsonyabb eredmény indokolható. Egy relé megvásárlása nem indoklás
A gráf nem az egyetlen megengedett módszer a PLr meghatározására. Tájékoztató jellegű. Az adott géptípusra vonatkozó megfelelő C-típusú szabvány az általános gráftól eltérően is meghatározhatja az előírt szintet.
Az ismertetett megközelítésben is csökkenthető eggyel az eredmény szintje, ha a veszélyes esemény bekövetkezésének valószínűségét alacsonynak értékelték. Ezt a döntést indokolni és dokumentálni kell. Nem elegendő annyit hozzáírni, hogy „valószínűtlen”, miután megállapították, hogy az elért PL túl alacsony.
Meg kell tudni határozni, hogy melyik eseményt értékelték, mi korlátozza a bekövetkezésének lehetőségét, és milyen alapon tekintették alacsonynak a valószínűséget. Önmagában az, hogy „évek óta nem történt baleset”, még nem ad választ ezekre a kérdésekre.
Végül két, egymástól függetlenül meghatározott információt hasonlítunk össze: az előírt PLr-t és az elért PL-t. Ha a szerkezet vagy a használati mód tényleges megváltoztatása csökkenti a kockázatot, a követelmény újraértékelhető. Ha kizárólag az űrlapon szereplő választ módosították, attól a gép nem vált kevésbé veszélyessé.
A gráf nem arra szolgál, hogy igazolja a már megrendelt relé alkalmazását. Annak meghatározásában kell segítenie, hogy mire van szüksége annak az embernek, aki ennél a gépnél fog dolgozni.
4. Mikor alkalmazható az egyszerűsített számítási módszer, és mikor van szükség részletesebb számításra?
„d lett az eredmény? Akkor nézzük meg az egyszerűsített módszert.”
A készülékek változatlanok maradnak. A csatlakozások is. Senki nem javítja a diagnosztikát, és nem cseréli ki az alrendszert. Csak az eredmény meghatározásának módja változik addig, amíg a megfelelő mezőben meg nem jelenik az e.
Nagyon hatékony korszerűsítés. Még a szekrényt sem kell kinyitni.
A probléma nem az egyszerűsítések alkalmazásában rejlik. A szabvány számol velük, és megfelelő feltételek mellett lehetővé teszik a rendszer helyes értékelését anélkül, hogy saját matematikai modellt kellene az alapoktól felépíteni. A probléma akkor jelentkezik, ha csak annak ellenőrzése után választjuk ki a módszert, hogy melyik ad kedvezőbb eredményt.
A módszer kiválasztását az értékelt rendszer és a rendelkezésre álló adatok határozzák meg. Az átvételi határidő nem további számítási paraméter.
Először határozd meg, hogy valójában mit értékelsz
Az „egyszerűsített számítások” megnevezés alatt könnyű összekeverni két különböző tevékenységet.
Az első az alkatrészekből felépített alrendszer értékelése. Például meg kell határozni egy kontaktorokból és a hozzájuk kialakított diagnosztikából álló, saját kimeneti alrendszer paramétereit. Az alkatrészek adatai ismertek, de együttműködésük eredményét még meg kell határozni.
A második az olyan alrendszerek összekapcsolásának értékelése, amelyek biztonsági paramétereit már meghatározták. Ilyenkor a korábban elvégzett értékelést használjuk fel, ellenőrizzük az alkalmazási feltételeket, és meghatározzuk az összekapcsolás eredményét.
Nem kell egy értékelt relét belső alkatrészeire bontani pusztán azért, mert a saját gépünkben használjuk. Az önállóan összeállított áramköri rész azonban nem kezelhető kész, PL e alrendszerként csak azért, mert két kontaktor található benne, és valaki keretet rajzolt köré.
A kapcsolási rajzon lévő keret segít áttekinthetővé tenni a modellt. Biztonsági paramétereket azonban nem biztosít.
A gyakorlati felosztás a következő:
| Mit értékelünk, és milyen adatokkal rendelkezünk? | Megfelelő eljárás |
|---|---|
| Korábban értékelt alrendszerek soros összekapcsolása; minden PFH-értéket ismerünk. | Összeadjuk a PFH-értékeket, és figyelembe vesszük az alrendszerek legalacsonyabb PL-je által jelentett korlátozást is. |
| Alrendszerek ilyen összekapcsolása; ismerjük a PL-jüket, de nem ismerjük az összes PFH-értéket. | Alkalmazhatjuk az erre a helyzetre meghatározott táblázatos módszert. |
| Az egyszerűsített módszerben meghatározott architektúrának megfelelő saját alrendszer. | Meghatározzuk a kategóriát, a csatornák MTTFD-értékét és a DCavg-értéket, biztosítjuk a CCF elleni szükséges intézkedéseket, valamint teljesítjük a további feltételezéseket. |
| Olyan saját alrendszer, amelynek architektúrája nem felel meg a módszerben meghatározott architektúráknak. | Indokolt modellre és részletes számításra van szükségünk, amellyel igazolható az előírt szint elérése. |
Egy funkción belül mindkét eljárás kombinálható: felhasználhatók az értékelt alrendszerek kész adatai, az integrátor által megtervezett rész pedig önállóan értékelhető. Nem kell választani a „mindent a katalógusokból másolunk át” és a „mindent az egyes tranzisztoroktól kezdve számítunk ki” megközelítés között.
A táblázat szerint e. A rendelkezésre álló adatok szerint — d
Térjünk vissza az első részben szereplő három alrendszerhez:
PFH=(3+4+5)×10−8=1,2×10−7 h−1.
Mindegyik alrendszert PL e szintűnek értékelték. A PFH-értékek összege azonban a d tartományába esik.
A szabvány az alrendszerek összekapcsolására olyan módszert is tartalmaz, amely akkor alkalmazható, ha nem ismerjük az összes PFH-értéket. Ebben meghatározzuk a legalacsonyabb PL-t és az ezen a szinten lévő alrendszerek számát. Ha a legalacsonyabb PL e, és legfeljebb három ilyen alrendszer van, a táblázat e-t ad eredményül.
Így konkrét eltérést kapunk: pusztán a betűkből e adódhat, miközben a példánkban szereplő ismert értékek összege d-t eredményez.
Ezt nem szabad azzal az állítással elfedni, hogy minden egyszerűsített módszer mindig konzervatívabb eredményt ad. Ebben az összehasonlításban ez nem igaz. Ehelyett el kell olvasni azt a feltételt, amelyre az adott módszert meghatározták.
Ha minden alrendszer PFH-értékét ismerjük, ezeket összeadjuk. Az ismeretlen PFH-értékekre szolgáló táblázat nem egy második vizsgalehetőség a sikertelen összeadás után.
A gyártói adatok nem válnak ismeretlenné attól, hogy már nem illenek a várt eredményhez.
A táblázat megfelelő alkalmazási tartományban történő használata nem hiba. Az azonban hiba lenne, ha a rendelkezésre álló értékeket tudatosan figyelmen kívül hagynánk kizárólag azért, hogy a kedvezőtlen d-t egy kedvezőbb e-vel helyettesítsük. Ettől a rendszer veszélyes meghibásodási gyakorisága nem lett alacsonyabb. A dokumentáció készítője egyszerűen nem vette figyelembe olyan pontossággal, amilyet az adatok lehetővé tettek.
Az egyszerűsített módszer számításokat takarít meg. A feltételezések ellenőrzését nem
Saját alrendszer értékelésekor az egyszerűsítés másképpen működik. Meghatározott architektúrákhoz kidolgozott modellek eredményeit használjuk fel ahelyett, hogy minden matematikai összefüggést az alapoktól dolgoznánk ki.
A kategóriát, az MTTFD-t és a DCavg-t összekapcsoló diagram nem szemléltető ábra, amelyről a saját elvárásainkhoz leginkább hasonló oszlopot lehet kiválasztani. Meghatározott struktúrákra és feltételekre vonatkozó matematikai modellek eredményeit mutatja be.
Először tehát meg kell állapítani, hogy az alrendszerünk valóban megfelel-e ezeknek. Hogyan viselkedik hiba esetén? Mely meghibásodásokat észleli? Milyen paraméterekkel rendelkeznek a csatornák? Biztosították-e a közös okú meghibásodások elleni előírt intézkedéseket?
A legegyszerűbb úgy kiválasztani a kategóriát és a diagnosztikát, hogy az oszlop elérje az e szintet. Sajnos ezután még meg is kellene építeni az e jelöléseknek megfelelő rendszert.
A módszer a használati időre és az ezen időszak alatti meghibásodási gyakoriságra vonatkozó feltételezéseken is alapul. Nem biztosít automatikusan húszéves élettartamot minden olyan elemnek, amelyet bevonunk a számításba. A kopó alkatrészeket ennél korábban is ki kellhet cserélni. Erre a ciklusszám tárgyalásakor még visszatérünk.
Hasonlóképpen, a grafikonról leolvasott érték helyett alkalmazott pontosabb numerikus meghatározás sem változtatja meg az alkalmazott modell típusát. Pontosabb PFH-értéket kaphatunk, de továbbra is teljesítenünk kell annak a módszernek a feltételeit, amelyből ezt az értéket kaptuk.
A több számjeggyel megadott eredmény nem írja le pontosabban azt a gépet, amelynek modellje figyelmen kívül hagy egy lényeges összefüggést. Csupán a figyelmen kívül hagyást írja le pontosabban.
Mikor van szükség részletes számításra?
A határvonal nem a kis és a nagy kapcsolószekrény között húzódik. A több készülék nem jelenti automatikusan azt, hogy saját modellt kell készíteni. A kevesebb elem pedig nem garantálja, hogy alkalmazható a legegyszerűbb változat.
Az számít, hogy az alrendszer megfelelően leképezhető-e abban az architektúrában, amelyhez az egyszerűsített módszert kidolgozták.
Az elektromos kapcsolási rajznak nem kell azonosnak lennie a szabványban szereplő blokkvázlattal. Ezek a rendszer ábrázolásának különböző módjai. Igazolni kell azonban a lényeges összefüggések egyenértékűségét: a részfunkciók megvalósításának módját, a redundanciát, a diagnosztikát és a hibák esetén tanúsított viselkedést.
Ha nincs ilyen egyenértékűség, megfelelő modellen, például Markov-modellezésen vagy hibafaelemzésen alapuló részletes számítás szükséges. A modellnek figyelembe kell vennie a megoldás azon jellemzőit, amelyek nem illeszkednek az alkalmazott egyszerűsítésbe.
A rajz átrajzolható úgy, hogy ismerősnek tűnjön. Egy közös meghibásodási pont azonban nem szüntethető meg azzal, hogy a képernyőn két vonalat szétválasztunk.
A részletes számítás sem jogosít fel a minőségi követelmények figyelmen kívül hagyására. Ha meghatározott kategóriát deklarálunk, teljesíteni kell annak követelményeit. Ha a funkciónak meghatározott módon kell reagálnia, biztosítani kell ezt a reakciót. A fejlettebb matematika nem helyettesíti a hiányzó diagnosztikát, és nem igazolja a hibás logikát.
Nem arról van tehát szó, hogy minden tervezőt Markov-modellezéssel kell megbízni. Arról van szó, hogy felismerje azt a pontot, amikor a kész modell már nem felel meg a rendszerének. Ekkor vagy úgy kell módosítani a megoldást, hogy egyszerűsített módszerrel megfelelően értékelhető legyen, vagy el kell végezni a megfelelő részletes elemzést.
A „Nincs MTTFD-adatunk” még nem jelenti a módszer kiválasztását
A szabvány korlátozott alternatív eljárást is előír a meghatározott mechanikai és fluidtechnikai — ezen belül elektrohidraulikus és elektropneumatikus — technológiákat tartalmazó alrendszerekhez, ha nem állnak rendelkezésre megbízhatósági adatok, és nem alkalmazható a megadott bevált mérnöki gyakorlat szerinti módszer.
Ez egy konkrét eljárás, amelynek saját feltételei vannak többek között az architektúrára, a diagnosztikára, az alkatrészekre és a használati időre vonatkozóan. Nem általános engedély arra, hogy MTTFD-adatok nélkül tetszőleges rendszert értékeljünk.
A „Nem találtunk adatokat” a keresésünk eredményét írja le. Nem bizonyítja, hogy teljesítettük a kivétel feltételeit.
Az eredmény jóváhagyása előtt ezért meg kell tudni válaszolni, hogy mit értékeltek, milyen adatokat használtak fel, miért alkalmazható a kiválasztott módszer, és hol igazolták a feltételezéseinek teljesülését.
Ez sokkal fontosabb a jelentés terjedelménél. Egy megfelelően meghatározott rendszer néhány áttekinthető számítása értékesebb egy több tucat oldalas kinyomtatott anyagnál, amelyet a szerzője nem tud összekapcsolni a kapcsolási rajzzal.
Ha a módszer megváltoztatása után az eredmény d-ről e-re emelkedett, miközben a gépen semmit sem változtattak, az első kérdésnek így kellene hangzania: mit számítunk most másként, és miért tehetjük ezt meg? Nem pedig így: hol kell aláírni az átvételt?
5. DC 99% és teljesített CCF. Mit valósítottak meg ténylegesen?
A számításokban magas diagnosztikai lefedettséget adtak meg. A közös okú meghibásodások elleni intézkedéseket szintén teljesítettnek minősítették. Az eredmény jónak tűnik.
Most meg kell találni ezeket a védelmi intézkedéseket a gépen.
A legördülő listából kiválasztott értéknek egyetlen előnye van a tényleges diagnosztikával szemben: mindig beállítható 99%-ra.
A számítás önmagában nem dönti el, hogy a rendszer ténylegesen észleli-e a feltételezett meghibásodásokat. A megadott adatokat dolgozza fel. Ha a diagnosztikát elvárások, nem pedig tények alapján értékelték, az eredmény matematikailag helyes, műszakilag azonban értéktelen lehet.
A visszajelző vezeték megvan. De valójában miről érkezik visszajelzés?
Térjünk vissza a két, K₁ és K₂ jelű mágneskapcsolóhoz. A terv előírja az állapotuk ellenőrzését, a számításokhoz pedig DC = 99% értéket alkalmaztak.
Tegyük fel, hogy a K₁ főérintkezői a kikapcsolási parancs ellenére zárva maradnak. A K₂ továbbra is megszakíthatja a tápellátási áramkört. A diagnosztikának azonban fel kell ismernie a K₁ rendellenes állapotát, a rendszernek pedig megfelelően kell reagálnia rá.
Mit ellenőriz tehát a visszajelző jel?
Ha csak azt igazolja, hogy a program kikapcsolta a tekercs bekapcsolási parancsát, akkor nem ad információt a főérintkezők tényleges nyitásáról. Tudjuk, mit kért a vezérlő. Azt azonban még nem tudjuk, hogy a mágneskapcsoló végrehajtotta-e.
A vezérlő kiadta a parancsot, majd ellenőrizte a saját parancsát. A mágneskapcsolónak nem kellett részt vennie ebben az ellenőrzésben.
Egy tetszőleges segédérintkező csatlakoztatása sem oldja meg önmagában a problémát. Megfelelően igazolt összefüggés szükséges a segédérintkező állapota és azon elemek között, amelyek meghibásodását észlelni akarjuk. Emellett megfelelő bekötés, a visszajelző áramkör lehetséges hibáinak értékelése, valamint olyan logika szükséges, amely a megfelelő pillanatban használja fel az információt.
A szabvány magas diagnosztikai lefedettséget rendel az elektromechanikus készülékek közvetlen felügyeletének meghatározott módjaihoz. Nem biztosít ilyen lefedettséget pusztán egy „feedback” feliratú kapocs meglétéért.
Először igazolni kell, hogy az alkalmazott megoldás mit észlel. Csak ezután adható meg a hozzá tartozó érték.
A DC nem a sikeres leállítási kísérletek százalékos aránya
A DC a vizsgált elem észlelt veszélyes meghibásodási gyakoriságának az összes veszélyes meghibásodási gyakoriságához viszonyított aránya. Nem a sikeres leállítások százalékos arányát, és nem is egy listán kipipált hibatípusok számát jelenti.
Egy hibamentes rendszer száz szabályos leállása nem igazolja, hogy a rendszer a veszélyes meghibásodások 99%-át észleli. Előfordulhat, hogy e próbák során egyetlen olyan meghibásodás sem következett be, amelynek észlelését beszámították a számításba.
Ellenőrizték, hogy a hibamentes kontaktor nyit. A jelentésbe az a következtetés került, hogy a rendszer felismeri, ha a kontaktor nem nyitott ki. A két állítás között hiányzik egy ellenőrzési lépés.
Ez nem jelenti azt, hogy a százalék meghatározásához száz készüléket kell meghibásítani. A diagnosztikai lefedettség meghibásodáselemzéssel vagy a szabványban meghatározott becslések megfelelő alkalmazásával is igazolható. Azt azonban bizonyítani kell, hogy a leírt intézkedés megfelel a tényleges kialakításnak.
Egy felügyelt kontaktorra vonatkozó DC = 99% nem jelenti automatikusan azt sem, hogy a teljes alrendszerre DCavg = 99% érvényes. A többi elemnek saját meghibásodásai és saját diagnosztikája van. Az átlagos diagnosztikai lefedettség meghatározásakor figyelembe kell venni a veszélyes meghibásodások gyakoriságához való hozzájárulásukat. Egy meghibásodás-észlelés nélküli elem nem tűnik el a számításból csak azért, mert rontja az átlagot.
Egyetlen elem kiváló felügyelete nem terjed ki a többire pusztán attól, hogy ugyanabban a kapcsolószekrényben vannak.
Meghibásodást észleltek. Folytatódhat a termelés?
A rendellenesség felismerését a reakcióval is össze kell kapcsolni.
A mi változatunkban a meghibásodott K₁ zárva marad. A rendszer felismeri az eltérést, és letiltja az újraindítást, mert a további működés nem felel meg az elfogadott védelmi módnak.
Az üzembe helyezéskor azonban probléma merül fel: az üzenet leállítja a termelést. Valaki módosítja a feltételt, hogy a riasztás nyugtázása után folytatni lehessen a működést. A számításokban a diagnosztika továbbra is ugyanazzal az értékkel szerepel.
Az észlelést meghagyták. Csak a kellemetlen következményét szüntették meg.
Nem kell minden meghibásodásra adott reakciónak azonosnak lennie. Meg kell azonban felelnie a funkció és az elfogadott architektúra követelményeinek. Ha az indoklás a meghibásodás észlelését és a veszélyes továbbműködés letiltását vette figyelembe, akkor egy üzenet megjelenítése a kezelőpanelen önmagában nem egyenértékű megoldás.
A teljes folyamatot ellenőrizni kell: a meghibásodást, annak észlelését, az észlelés időpontját és a gép reakcióját. Nem csak azt, hogy megváltozik-e egy bemenet állapota a vezérlőben.
Két csatorna meghibásodásának lehet egyetlen közös oka
A redundancia akkor segít, ha az egyik csatorna meghibásodása nem szünteti meg a másik hatékonyságát. Ezért nem elég két csatornát rajzolni, majd a működési feltételeik elemzése nélkül továbbra is függetlenként kezelni őket.
Vegyünk egy előrelátható tápellátási túlfeszültséget, amely mindkét csatorna elemeit károsíthatja. Vagy a hűtés meghibásodása utáni hőmérséklet-emelkedést, amely egyszerre hat mindkét csatornára. Pontosan ezt a problématípust kell figyelembe venni a CCF, azaz a közös okú meghibásodások értékelésekor.
A túlfeszültség nem áll meg az első csatorna károsítása után, hogy tiszteletben tartsa a kapcsolási rajzon feltüntetett redundanciát.
A közös tápellátás vagy a közös burkolat nem jelenti automatikusan azt, hogy a megoldás elfogadhatatlan. Igazolni kell azonban a megfelelő ellenálló képességet és az alkalmazott védelmi intézkedéseket. Nem szabad feltételezni, hogy minden rendellenesség készségesen egyetlen csatornára korlátozódik.
Ezért a CCF elleni intézkedéseket a tényleges alrendszer és annak alkalmazása alapján értékeljük. A bemenetek, a logika és a kimenetek védelme eltérő megoldásokat igényelhet. Egy projektek között átmásolt táblázat nem igazolja, hogy ugyanazok a feltételezések mindegyik projektre érvényesek.
Hiányzik öt pont. Pedig volt képzés
A szabványban leírt pontozásos módszer szerint legalább 65 pontot kell elérni az alkalmazott CCF elleni intézkedésekért. Ez nem az észlelt meghibásodások százalékos aránya, és nem is a teljes gép minőségének értékelése.
Tegyük fel, hogy az igazolt tételekből 60 pont adódik. Öt pont hiányzik. A táblázatban szerepel egy képzésre vonatkozó tétel, a dokumentációban pedig megtalálható a gépkezelők képzésének jelenléti íve.
Be lehet jelölni. A számítási munkalap elfogadja.
Csakhogy az értékelt intézkedés a tervezőknek a közös okú meghibásodások okaira és következményeire vonatkozó, megfelelően dokumentált képzését jelenti. A gépkezelők gépkezelési képzése más kérdésre ad választ.
A munkavállalókat betanították a kezelésre. A számításban viszont azt számolták el, hogy a tervező ismeri a közös okú meghibásodások okait. Az öt pont a képzés címzettjének megváltoztatásával került be.
Ugyanígy működik a csak részben bevezetett intézkedésért járó pontok hozzáadása is. Ebben a módszerben a részleges teljesítésért nem jár részpontszám. Az adott tételre nulla pont jár.
Nem a táblázat kedvéért végzett aprólékosságról van szó. A pontozás csak a szabályai betartása mellett helyettesíti a részletesebb becslést. Ha hasonló, tervezett vagy „általában alkalmazott” megoldásokért kezdünk pontokat adni, akkor már nem ezt a módszert használjuk, még akkor sem, ha az űrlap továbbra is ugyanúgy néz ki.
A paraméternek konkrét megoldásra kell mutatnia
Az alkalmazott DC-értékhez meg kell tudni nevezni a felügyelt elemet, a veszélyes meghibásodásai észlelésének módját és az előírt reakciót. A CCF elleni, beszámított intézkedéseknél pedig a tényleges kialakítást, az alkalmazási feltételeket és a pontok odaítélésének alapját.
Egy előzetesen értékelt alrendszerhez a megfelelő adatokat és az integrálás feltételeit használjuk. A rendszer általunk kialakított részét külön kell értékelni. A relé belső diagnosztikai lefedettségét nem alkalmazzuk azokra a kontaktorokra, érzékelőkre és csatlakozásokra, amelyeket ez a paraméter nem ír le.
A program, a készülékek vagy a csatlakozások módosítása után azt is ellenőrizzük, hogy a korábbi indoklás továbbra is megfelel-e a gépnek. A felügyelet megszüntetése vagy a meghibásodásra adott reakció gyengítése attól még nem marad következmények nélkül, hogy senki sem nyitotta meg a számítási fájlt.
A DC-nek és a CCF-nek a ténylegesen megvalósított védelmi intézkedéseket kell leírnia. Nem azokat, amelyek a megfelelő betű eléréséhez hiányoztak.
6. Ezer ciklus műszakonként. A biztonsági relé is dolgozik
Félautomata szerelőállomás. A kezelő kinyitja a védőburkolatot, kicseréli a munkadarabot, bezárja a védőburkolatot, és elindítja a következő ciklust. A vizsgált megoldásban minden nyitás kikapcsolja a relékimeneteket és a mágneskapcsolókat, az üzemkészség visszaállításakor pedig ezek ismét bekapcsolnak.
Ezerszer műszakonként.
Az élettartam értékelésekor azonban valaki csak a vészleállítás ritka működtetéseit veszi figyelembe. Hiszen ugyanazok a mágneskapcsolók az E-STOP funkcióban is részt vesznek, a gombafejű nyomógombot pedig szinte senki sem nyomja meg.
A számításokban a készülékek vészhelyzetre várnak. A kapcsolószekrényben reggel óta minden egyes munkadarabot kiszolgálnak.
A gyártói adatok helyesen átírhatók, a képlet megfelelően alkalmazható, és mégis teljesen használhatatlan eredmény születhet. Elég, ha a komponenst nem arra a működtetésszámra számítjuk, amelyet ténylegesen teljesít.
A biztonsági funkciónak nem kell vészhelyzetre várnia
A védelmi rendszer a teljes műszak során részt vehet a gép normál kezelésében. Ez nem jelenti azt, hogy félpercenként vészhelyzet alakul ki. Azt jelenti, hogy a munkavégzés módja rendszeresen megköveteli egy meghatározott védelmi feladat végrehajtását.
Az olyan munkaállomáson, ahol minden munkadarabnál kinyitják a védőburkolatot, ez a feladat a veszélyes mozgás megakadályozása a hozzáférés ideje alatt. A fényfüggöny védőmezején keresztül végzett kézi berakodásnál ez a mozgás leállítása vagy letiltott állapotának fenntartása a védőmező megszakítása után. Megfelelően alkalmazott kétkezes vezérlésnél pedig egy meghatározott veszélyes mozgás engedélyezése kizárólag az előírt vezérlési feltételek teljesülése esetén.
E megoldások mindegyikében a relékimenetek minden munkaciklusban kapcsolhatnak. Kapcsolhatnak, de nem feltétlenül kapcsolnak. A konkrét áramkört kell megvizsgálni. A fényfüggöny védőmezejének ezer megszakítása nem jelent automatikusan ezer kapcsolást a kapcsolószekrény minden egyes komponensénél.
Ugyanígy egy programblokk meghívása a vezérlő minden letapogatási ciklusában nem jelent mechanikai reléciklust.
A „safety” felirat a komponens rendeltetését írja le. Az érintkezőit nem mentesíti a fizika törvényei alól.
Egy gép, három különböző számítandó mennyiség
A tervezés során meg kell különböztetnünk az ember kitettségét, a biztonsági funkció iránti igényt és az adott komponens működtetéseit.
A kitettségnél az érdekel bennünket, hogy az ember milyen gyakran és mennyi ideig tartózkodik a veszély szempontjából vizsgált helyzetben. A biztonsági funkció iránti igénynél az, hogy mikor szükséges végrehajtani a funkció feladatát. A mágneskapcsoló élettartamánál pedig az, hogy az adott mágneskapcsoló hány ciklust teljesít.
Ezek a számok összefügghetnek egymással. Meghatározásukból azonban nem következik, hogy azonosak.
Tegyük fel, hogy a K₁ részt vesz a vészleállításban, a védőburkolatos hozzáférés-védelemben és a folyamat normál leállításában. Működtetésszámába beleszámítanak az összes ilyen alkalmazásból eredő tényleges kapcsolások. Nem csak annak a funkciónak a kapcsolásai, amelyhez éppen megnyitottuk a számítási munkalapot.
Másrészt ugyanazt a fizikai ciklust nem számoljuk háromszor csak azért, mert három funkcióhoz rendelték hozzá. A komponens működését számoljuk, nem azt, hogy hány helyen szerepel a jelölése.
A funkciók elkülönítése szükséges a dokumentációban. Ez azonban nem osztja fel a közös komponens elhasználódását több független határértékre.
A mágneskapcsoló nem kap új érintkezőkészletet attól, hogy áttérünk a jelentés következő fejezetére.

Évi félmillió ciklus. Rendkívüli gyártási ütem nélkül
Példánkban tételezzünk fel műszakonként 1000 teljes komponensciklust, napi két műszakot és évi 250 munkanapot.
Az éves működtetésszám:
nop=1000×2×250=500 000 ciklus/év.
Az egy nyolcórás műszak alatt teljesített ezer ciklus átlagosan 28,8 másodpercenként egy ciklust jelent. Nincs szükség percenként több száz darabot gyártó gyártósorra ahhoz, hogy a készülékek évente több százezer működtetést végezzenek.
Ebben a példában egy teljes ciklus a komponens be- és kikapcsolását foglalja magában. A tényleges kiválasztásnál a számlálási módnak meg kell felelnie annak a ciklusdefiníciónak, amelyre a felhasznált gyártói adatok vonatkoznak. Nem vehetjük az egyik kimutatásból a bekapcsolások számát, a másikból az állapotváltozások számát, hogy azután azonos mennyiségként kezeljük őket.
Figyelembe kell venni az előirányzott tesztek, beállítások és egyéb tevékenységek során végrehajtott további működtetéseket is, ha azok ténylegesen a komponens kapcsolását okozzák.
Az éves gyártási terv akár egyetlen darab pontosságával is elkészíthető. A biztonsági számítások kapcsolásszáma sem származhat egy kevésbé pontos beszélgetésből.
A B10D nem garantálja az egymilliomodik ciklusig tartó működést
A kopásnak kitett elektromechanikus, mechanikus és pneumatikus komponenseknél használhatjuk a B10D paramétert. Ez azt az átlagos ciklusszámot írja le, amelynél a komponensek 10%-a veszélyesen meghibásodik.
Ez nem jelenti azt, hogy minden példány biztonságosan teljesíti ezt a működtetésszámot. Nem azonos továbbá a katalógusból tetszőlegesen kiválasztott „élettartammal” sem.
Az adatoknak meg kell felelniük az alkalmazásnak és az üzemi feltételeknek. Az érintkezőknél többek között annak a terhelésnek is jelentősége van, amelyre az adott értéket meghatározták. A mechanikai élettartam, a villamos élettartam és a B10D nem válik felcserélhetővé pusztán azért, mert mindegyiket ciklusokban adták meg.
A katalógus legnagyobb száma adja a legszebb eredményt. Érdemes azonban azt is ellenőrizni, hogy a saját gépünkben fennálló feltételekre vonatkozik-e.
A további számításhoz példaként tételezzük fel, hogy egy olyan elektromechanikus komponensnél, amely megfelel e módszer alkalmazási feltételeinek, B10D = 1 000 000 ciklus. Ez a példa feltételezése, nem egy konkrét termék paramétere.
MTTFD: húsz év. Csere: legkésőbb két év után
A B10D-ből és az éves működtetésszámból meghatározzuk a komponens MTTFD-értékét:
MTTFD = B10D / (0,1 × nop).
Adataink esetében:
MTTFD = 1 000 000 / (0,1 × 500 000) = 20 év.
Fellélegezhetünk. A gépet tízéves használatra tervezték, így a húsz év tekintélyes tartaléknak tűnik.
Csakhogy az MTTFD nem ennek a példánynak a megengedett használati ideje.
Ugyanezzel a módszerrel meghatározzuk a T10D-értéket is, amelyre a komponens használati idejét korlátozzuk:
T10D = B10D / nop = 1 000 000 / 500 000 = 2 év.
Mindkét eredmény helyes. Az MTTFD a komponens megbízhatóságának leírására szolgál az elfogadott modellben. A T10D a használati idő B10D-ből és a működtetési gyakoriságból adódó korlátját határozza meg.
Aki a húsz évet tekintette a csere időpontjának, éppen tízszeresére hosszabbította az üzemeltetési időt. Kizárólag azért, mert összekeverte két paraméter nevét.
Ha a rendszer tervezett használati ideje hosszabb, az elemet legkésőbb a T10D elérése előtt vagy annak elérésekor ki kell cserélni. Ez nem azt jelzi előre, hogy a készülék pontosan azon a napon fog működésképtelenné válni. Ez az elfogadott megbízhatósági igazolás alkalmazhatóságának határa.
E két számításból még nem kaptunk a teljes funkcióra sem PL e, sem más PL eredményt. Egyetlen elem megbízhatósági paraméterét és használatának korlátját kaptuk meg. Mindkét információt figyelembe kell venni az alrendszer megfelelő értékelésében.
A kétévenkénti csere puszta ígérete nem javítja automatikusan az MTTFD-értéket 20 évről 100 évre. A hiányzó diagnosztikát sem pótolja. Lehetővé teszi annak a korlátozásnak a betartását, amelyen az alkalmazott módszer alapul.
A kész biztonsági relé nem egyetlen érintkező
A fenti számítás a B10D módszerrel értékelt komponensre vonatkozott. Kész, korábban értékelt biztonsági modul esetén az adott modulra és annak alkalmazására vonatkozó paramétereket és feltételeket használjuk.
Ha megadták a PL- és PFH-értéket, ellenőrizni kell, hogy ezek az adatok milyen konfigurációk, terhelések, működtetési gyakoriságok és használati idők esetén érvényesek. Ha ciklusszám-korlátot határoztak meg, azt nem szabad figyelmen kívül hagyni csak azért, mert mellette PL e szerepel.
Nem ragadunk ki egy tetszőleges, a relé élettartamaként megadott számot, nem nevezzük önkényesen B10D-nek, és ez alapján nem állapítunk meg új eredményt a teljes modulra.
A termék adatlapjáról nemcsak a kedvező betűjelet kell átvenni a projektbe, hanem az alatta feltüntetett feltételeket is.
Ha a tényleges működtetési gyakoriságból az következik, hogy egy adott elemet kétévente ki kell cserélni, miközben a gépnek tíz évig kell működnie, konkrét üzemeltetési feladat keletkezik. Meg kell tervezni a következő cseréket, és át kell adni a felhasználónak az elvégzésükhöz szükséges információkat. A kizárólag a tervező fájljában maradó eredmény nem szervezi meg az üzemi felülvizsgálatokat.
A gépnél évekig nem lehet szükség vészleállításra. Az ezt végrehajtó kontaktor eközben több milliószor kapcsolhat. Az „E-STOP” felirat a kapcsolási rajzon egyetlen ciklust sem von le.
7. A gép tíz évre. Az első relé kettőre
A tervdokumentáció előirányozta az elem időszakos cseréjét. A használati utasításban csak egy általános ajánlás maradt: „a biztonsági rendszert rendszeresen ellenőrizni kell”.
Két év elteltével, a felülvizsgálat során a relé működik. A gép a védőburkolat felnyitásakor leáll. Nincs hibabejelentés, ezért alkatrészt sem rendelnek.
A tervező a meghibásodás előtti cserét irányozta elő. Az üzem a meghibásodás után cserél. Az elért PL-t úgy jegyezték be, mintha mindkét fél ugyanabban a módszerben állapodott volna meg.
Nem állapodtak meg ebben. Ha az időszakos csere a funkció értékelésekor elfogadott feltétel volt, akkor az nem maradhat kizárólag a számításokban. A felhasználónak tudnia kell, melyik elemet, mikor kell kicserélni, és mit kell ellenőrizni a csere után.
A puszta „rendszeresen ellenőrizni” ezek közül egyik információt sem közli. Ugyanakkor lehetővé teszi, hogy a következő években is beírják a jegyzőkönyvekbe az ellenőrzés elvégzését.
Öt példány. Négy csere. Egy gép
Vegyünk egy üzemeltetési példát: a gépet tízéves használatra tervezték, a kiválasztott reléhez pedig egymillió ciklusos korlátot határoztak meg. Évi 500 000 ciklus mellett ez legkésőbb két év elteltével végrehajtandó cserét jelent, feltéve, hogy más korlátozás nem teszi szükségessé a korábbi cserét.
Ezzel az ütemtervvel nem határozunk meg PL-t. A rendszer értékeléséhez alapul vett feltételek fenntartásához szükséges karbantartási feladatokat ütemezzük.
Változatlan működtetési gyakoriság és az egymást követő kétéves időszakok végén végrehajtott cserék esetén ez így néz ki:
| A gép használati időszaka | Relépéldány | Teendő az időszak végén |
|---|---|---|
| 0–2 év | Az első, a gép építésekor beépítve | Első csere |
| 2–4 év | Második | Második csere |
| 4–6 év | Harmadik | Harmadik csere |
| 6–8 év | Negyedik | Negyedik csere |
| 8–10 év | Ötödik | A gép használatának befejezése ebben a forgatókönyvben |
Öt példány és négy csere tíz év alatt. Nem öt csere — az ötödik példány a meghatározott üzemeltetési idő végéig működik.
Ez a megengedett határértéket teljesen kihasználó ütemterv. A gyakorlatban a cserét úgy tervezik meg, hogy a korlátot ne lépjék túl, ahelyett, hogy csak az elérése után ellenőriznék az alkatrész elérhetőségét és a legközelebbi szabad leállási időpontot.
Az új relé szállítási határideje nem hosszabbítja meg a régi relé megengedett használati idejét. Akkor sem, ha a szállító nagyon sajnálja.

A gép időbeli korlátozása nem az első oldalra beírt dátum
A tízéves használatnak többet kell jelentenie a beruházás várható megtérülési idejénél. Meg kell határozni azokat a feltételeket, amelyek mellett a gépnek ezen időszak alatt meg kell őriznie az előírt tulajdonságait.
Naponta hány műszakban? Évente hány napon? Hány művelettel? Milyen terhelés mellett? Mely alkatrészeket kell kicserélni a teljes gépre meghatározott időtartam lejárta előtt?
A „tíz évre tervezett gép” és a „minden alkatrész tíz évre tervezve” két különböző ígéret. A második nem jár automatikusan az elsővel.
A tervdokumentációban szükség van az eredményt alátámasztó paraméterekre és feltételezésekre. A felhasználói tájékoztatásban pedig az ezekből következő tevékenységekre. Az üzemnek nem kell megkapnia a tervező minden belső számítási lapját ahhoz, hogy megtudja, mikor kell kicserélni a relét. Viszont egyértelmű információt kell kapnia, amely alapján a csere elvégezhető.
A gyakorlatban az előírásnak egy konkrét kapcsolási rajzi jelöléshez és egy konkrét alkatrészhez kell vezetnie. Meg kell határoznia a határértéket, az időpont megállapításának módját, a munka biztonságos elvégzésének feltételeit és az előírt ellenőrzést.
Ebben segíthet a ciklusszámláló és a közelgő cserére figyelmeztető jelzés. Az ütemterv időalapú is lehet, ha a használat megszervezése ténylegesen biztosítja a műveletekre vonatkozó elfogadott határérték betartását. Először azonban közölni kell ezeket a feltételezéseket.
Az üzemfenntartásnak nem a készülék gyártási dátumából kell kikövetkeztetnie, milyen terhelést vett figyelembe a tervező három évvel korábban a számításokban.
Egy további termelési műszak lerövidíti a határidőt. Nem a nulladik napnak tekintett holnaptól
Térjünk vissza az előző számításban szereplő elemhez. Egy év két műszakos üzem után 500 000 ciklust teljesített. Az elfogadott egymillió felét.
Az üzem bevezeti a harmadik műszakot. Változatlan, műszakonkénti 1000 ciklus és évi 250 munkanap mellett az új intenzitás:
1000×3×250=750 000 ciklus/év.
A fennmaradó 500 000 ciklus ilyen munkavégzés mellett körülbelül nyolc hónap alatt használódik fel. Egyenletes kihasználást feltételezve tehát az üzemeltetés kezdetétől számított körülbelül huszadik hónapban érjük el a határértéket, nem pedig két év után.
Egy új példány esetében egymillió ciklus most körülbelül tizenhat hónapnak felelne meg. A kapcsolószekrénybe azonban nem új példányt szereltek be. A jelenlegi már félmillió műveletet teljesített.
A termelési terv módosítása nem nullázza le a készülékek elhasználódását. Legfeljebb a számítási lap teszi ezt meg, ha valaki közben elölről kezdte a számolást.
Ugyanakkor nemcsak a csere időpontját kell újra megvizsgálni. A korábbi példában szereplő, B10D értékkel jellemzett komponens esetében a műveletek éves számának 500 000-ről 750 000-re történő növekedése a számított MTTFD értéket 20 évről körülbelül 13,3 évre módosítja. Ez új bemenő adat az alrendszer értékeléséhez.
Ez nem jelenti automatikusan a PL egy betűfokozattal történő csökkenését. Azt jelenti, hogy ellenőrizni kell, továbbra is megalapozott-e a korábbi eredmény a megváltozott használati intenzitás mellett.
A korábbi csere megoldja a határérték túllépésének problémáját. Nem helyettesíti a megnövekedett műveletszám egyéb következményeinek ellenőrzését.
A „Megvizsgáltuk. Még mindig működik” nem hosszabbítja meg a feltételezett élettartamot
A működési próba, valamint a meghatározott idő vagy ciklusszám utáni csere eltérő célokat szolgál.
A sikeres próba a vizsgált tartományon belüli működést igazolja. Nem állítja vissza az elhasználódott elem új példányra jellemző paramétereit, és önmagában nem szolgáltat alapot az értékelésben elfogadott korlátozás meghosszabbítására.
A relé még egy kapcsolást végrehajtott. Kivételesen nagyvonalú értelmezése lenne a próba eredményének, ha ezért további két évet írnánk jóvá neki.
Nem arról van szó, hogy a határidő túllépése után a készülék azonnal működésképtelenné válik. Arról sincs szó, hogy a PL e minősítést automatikusan PL d minősítésre kell átírni. Arról van szó, hogy a további üzemeltetés már nem indokolható változtatás nélkül egy olyan eredménnyel, amely egy be nem tartott feltételen alapul.
Ha a cserét elmulasztották, helyre kell állítani az előírt feltételeket, és megfelelően ellenőrizni kell a rendszert. Egy újabb sikeres felülvizsgálat bejegyzése nem szünteti meg az elmaradt tevékenységet.
A helyettesítő alkatrész illeszkedik a foglalatba. De a számításokba is?
A következő csere során egy másik modell kerül elő. Mechanikailag illeszkedik, megfelelő a tápfeszültsége, és ugyanannyi kimenettel rendelkezik. A gép elindítható.
Ez még nem igazolja, hogy a biztonsági funkció szempontjából egyenértékű.
Jelentősége lehet a megbízhatósági paramétereknek, a reakcióidőnek, a felügyelet módjának, a megengedett terhelésnek és az üzemeltetési feltételeknek. A cserealkatrésznek ugyanazokat az adott alkalmazás szempontjából lényeges biztonsági követelményeket kell teljesítenie — nem elég, ha csak a méretei egyeznek.
A foglalat ellenőrizte a kapcsok osztástávolságát. Az értékelés többi része továbbra is az ember feladata.
A rendszer javítása vagy módosítása után megfelelő újbóli validálás szükséges, amely működési próbát is magában foglal. Ennek terjedelme a változtatásoktól függ. Az azonos elemre történő csere nem követeli meg, hogy a gépet teljesen új tervként kezeljék, de nem mentesít annak ellenőrzése alól, hogy helyreállították-e a megfelelő csatlakozásokat és működést.
Az új relé a többi alkatrész előéletét sem nullázza le. A kontaktoroknak, érzékelőknek és szelepeknek saját korlátaik vannak. Egyetlen készülék cseréje nem indítja újra a teljes rendszer használati időtartamát.
A karbantartást meg kell tervezni, nem elég csupán előírni
Ha egy elemet rendszeresen cserélni kell, biztosítani kell a csere elvégezhetőségét. A hozzáférés, az alkatrész azonosíthatósága, a szerszámok számára szükséges hely és a munka utáni ellenőrzés módja ugyanúgy a tervezés részét képezi, mint a kapcsok és a vezetékek.
A „kétévente cserélendő” bejegyzés keveset segít, ha a készülék jelölése nem látható, eltávolításához meg kell bontani a szomszédos áramköröket, a dokumentáció alapján pedig találgatás nélkül nem állíthatók helyre a csatlakozások.
Ez nem indokolja a csere elhalasztását. Azt mutatja, hogy a tervező meghatározta a szükséges tevékenységet, de nem biztosította annak elvégzési feltételeit.
A kezelési útmutató és a cserékre vonatkozó információk teljességét a validálás során ellenőrzik. A csere időpontjának hiánya ezért az értékelés befejezése után nem tekinthető kisebb szerkesztési hiányosságnak. Az eredmény fenntartásához szükséges feltétel hiányát jelentheti.
Ha a PL igazolása négy cserével számol, a kezelési útmutató pedig eggyel sem, akkor a felhasználó számára a biztonság igazolásának alapjául szolgálótól eltérő üzemeltetési feltételeket adtak meg.
8. A PL kiszámítva. Most még a gépet is ellenőrizni kell
Az átvételkor kinyitották a védőburkolatot. A panelen megjelent az aktív STO-ra vonatkozó üzenet. A hajtás megszüntette a nyomaték létrehozását, a mechanizmus pedig rövid idő után leállt. A jegyzőkönyvbe ezt írták: „a biztonsági funkció működik”.
A „rövid idő után” nagyon kényelmes időegység. Szinte bármilyen kifutási idő belefér.
A számítási eredmény megfelel a követelménynek, a készülékek reagálnak, de továbbra is meg kell állapítani, hogy a végrehajtott reakció valóban védi-e az embert. A megfelelő mozgást állították le? Elég gyorsan? A leállítás után fenntartották a szükséges állapotot? És mindezt olyan körülmények között ellenőrizték, amelyek között a gépet használni fogják?
Éppen ezért a PL ≥ PLr igazolása nem helyettesíti a funkció teljes megvalósításának validálását. Nem elegendő helyesen kiszámítani egy hiányosan meghatározott feladat végrehajtásának megbízhatóságát.
Az STO működik. A mozgás még nem állt le
Az STO — biztonságos nyomatékkikapcsolás — nem univerzális „tedd biztonságossá a gépet” parancs. Arra szolgál, hogy megakadályozza a motor nyomatékának létrehozását. Önmagában nem valósít meg vezérelt fékezést, nem igazolja a mozgásmentességet, és nem biztosít villamos leválasztást.
Vegyünk egy forgóasztallal felszerelt munkaállomást. Az STO működésbe lépése után a motor már nem hajtja az asztalt, de a felhalmozott mozgási energia nem tűnik el. Az asztal csak a kifutás végén áll le. Ha ezalatt egy személy elérheti a veszélyes mozgást végző részeket, az STO önmagában szabályos megvalósítása nem oldja meg a védelmi feladatot.
A frekvenciaváltó végrehajtotta a funkcióját. A tervező még több másik funkciót is tulajdonított neki, amelyeket nem rendelt meg.
Más követelmények vonatkoznak egy vízszintes hajtás leállítására, mint egy terhelt függőleges tengely megtartására. Ha a teher a gravitáció hatására elmozdulhat, gondoskodni kell a biztonságos megtartásáról. A motor nyomatékának kikapcsolása nem válik tehermegtartó eszközzé pusztán azért, mert magas PL-lel valósították meg.
Ez nem érv az STO ellen. Egy megfelelően megtervezett rendszerben helyesen megvalósíthatja a szükséges részfunkciót. Először azonban meg kell állapítani, hogy csak a nyomaték létrehozásának megakadályozására, vezérelt leállításra, a teher megtartására vagy több művelet együttesére van-e szükség.
A rendelkezésre álló hajtásfunkció ára nem határozza meg az elvégzendő feladatot.
Fél másodperc volt a követelmény. A gépnek több mint egy másodpercre van szüksége
Modellként tételezzük fel, hogy egy adott hozzáférési pont védelméhez a funkció kiváltásától a veszélyes mozgás megszűnéséig legfeljebb 0,5 s időt határoztak meg. Ez a példánkban alkalmazott védelmi koncepcióból eredő feltételezés, nem pedig a gépekre vonatkozó univerzális határérték.
Az ellenőrzés során 1,2 s értéket kapunk.
A rendszer megbízhatósági jellemzői nagyon jók lehetnek. Minden alkalommal megfelelően fogadhatja a jelet és végrehajthatja az előírt kapcsolási műveletet. Az előírt időkövetelményt azonban nem teljesíti.
A gép megbízhatóan túl keveset tesz. A jobb PFH-érték nem rövidíti le a kifutását.
Meg kell változtatni a leállítás megvalósítását vagy a hozzáférési pont védelmi koncepcióját, majd ismét ellenőrizni kell a megoldást. Nem elegendő csupán a relé reakcióját megmérni, ha a követelmény a teljes mechanizmus mozgásának megszűnésére vonatkozik.
A második változatban az idő 0,4 s. Az időkövetelmény teljesül, de ez a mérés önmagában még nem igazolja a PL-t. Ahogyan az első változatban a PFH eredménye sem igazolta az időkövetelmény teljesülését.
Ez két követelmény. Egyik teljesítése sem jelenti automatikusan a másik teljesítését.

A mágneskapcsoló sem helyettesíti a feladat meghatározását
Az STO és a mágneskapcsoló nyitása nem azonos művelet. A második esetben az érintkezők fizikailag megszakítanak egy meghatározott áramkört. Azt azonban tudni kell, hogy melyik áramkört és melyik energiaforrást választjuk le.
Ebből nem következik, hogy egy további mágneskapcsoló beépítése automatikusan gyorsabb leállítást vagy a tengely biztonságos megtartását biztosítja. Az sem következik belőle, hogy minden, vezérlőáramkör által kikapcsolt mágneskapcsoló biztosítja a villamos munkák elvégzéséhez megfelelő leválasztást.
Ha a feladat feszültségmentes állapotban végzett munkát és a berendezés leválasztását követeli meg, megfelelő leválasztóeszközökre és a visszakapcsolás elleni biztosításra van szükség. Az „STO aktív” üzenet önmagában nem igazolja ezt az állapotot. A mágneskapcsoló kikapcsolására adott parancs önmagában szintén nem igazolja azt.
A nyomaték hiánya, a mozgás hiánya és a leválasztott áramkör nem ugyanannak az állapotnak három különböző elnevezése.
A hibaállapotokban tanúsított viselkedés értékelésekor az alrendszer értékelési hatóköréből és alkalmazási feltételeiből indulunk ki. Nem tulajdonítunk az STO-nak minden elképzelhető hibával szembeni ellenálló képességet, de azt sem feltételezzük, hogy a frekvenciaváltóban fellépő minden zárlat szükségszerűen veszélyes mozgást okoz. Ilyen következtetés nem vonható le pusztán a leválasztás hiányából.
A megoldás kiválasztását a gép feladatai és műveletei, a vizsgált veszélyek, valamint az előírt reakció határozza meg. Csak az ezeket a feltételeket teljesítő megoldások között hasonlítjuk össze a költséget, a tartósságot és a kezelési kényelmet.
A mágneskapcsolókon elért megtakarítás a tervezés jó eredménye lehet. Nem lehet azonban annak biztonsági specifikációja.
A validálás nem egy újabb számítási eredménykinyomtatás
A validálás elemzést és vizsgálatokat foglal magában. Ellenőrizzük mind a funkcionális követelményeket, mind az elért PL alapjait: a kiindulási adatokat, az architektúrát, a diagnosztikát, a hibák esetén tanúsított viselkedést és az alkalmazási feltételeket.
Nem várunk e munka megkezdésével addig, amíg a gép már szállításra vár. Már a specifikáció teljességét és a rendeltetésszerű használatnak való megfelelőségét is ellenőrizni kell. Ha abban csak az szerepel, hogy „aktiválni kell az STO-t”, kifogástalanul vissza lehet igazolni ezt a jelet, mégsem kapunk választ arra, hogy megfelelően kezelték-e a veszélyt.
Ha egy kritérium hiányzik a specifikációból, attól még nem lesz könnyebb teljesíteni a követelményt. Csak azt lesz könnyebb figyelmen kívül hagyni, hogy nem teljesítették.
A vizsgálatokat ahhoz kell kapcsolni, amit igazolni kell. Ki kell terjedniük a megfelelő üzemmódokra, jelsorozatokra, újraindítási feltételekre és az előrelátható rendellenes helyzetekre. A 2., 3. és 4. kategória esetében megfelelő, hibák beiktatásával végzett vizsgálatokra is szükség van, amelyekkel ellenőrizhető a diagnosztika működése és az előírt reakció.
Az ilyen vizsgálatokat ellenőrzött körülmények között kell megtervezni és elvégezni. Nem helyettesíti őket egyetlen vezeték ötletszerű lecsatlakoztatása az üzembe helyezés során, sem az az általános kijelentés, hogy „ellenőriztük a meghibásodásokat”.
Felhasználhatók az alrendszerek meglévő validálási eredményei. Nem kell minden megvásárolt készülék teljes belső felépítését újra megvizsgálni. A konkrét gépen megvalósított kapcsolataikat, interfészeiket és működésüket azonban továbbra is ellenőrizni kell.
Azt is meg kell erősíteni, hogy a vizsgált kivitel megfelel a dokumentációnak: az alkalmazott készülékek, a programverzió, a konfiguráció és a lényeges beállítások tekintetében. A szoftver vagy a megoldás módosítása után a validálás megfelelő terjedelmét meg kell ismételni.
A jelentés nem frissül attól, hogy új programot töltenek be. Még akkor sem, ha a fájl neve továbbra is „final”.
Egy funkció. Ellenőrizhető válaszok
Egy újabb összesített „safety — OK” helyett érdemes minden egyes funkciónál végigválaszolni az alábbi kérdéseket:
| Kérdés | Hol kell megtalálni a választ? |
|---|---|
| Mitől és mely tevékenység során védünk? | A kockázatértékelésben, a gép korlátaiban és a rendeltetésszerű használat leírásában. |
| Mi váltja ki a funkciót, és milyen állapotot kell biztosítania? | A specifikációban: a reakció, az idő, az üzemmódok, valamint az állapot fenntartásának és az újraindításnak a feltételei. |
| Milyen PLr szükséges, és milyen PL-t értek el? | A követelmény indoklásában és a konkrét megvalósítás értékelésében — az alrendszerek határaival, a módszerrel, az adatokkal és a feltételezésekkel együtt. |
| A megépített gép teljesíti ezeket a követelményeket? | Az egyes követelményekhez rendelt elemzési és vizsgálati eredményekben, beleértve a figyelembe vett hibákra vonatkozó eredményeket is. |
| Melyik kivitelre vonatkoznak az eredmények? | Az ellenőrzés tárgyát képező készülékek, program, konfiguráció és dokumentáció azonosításában. |
| Mit kell fenntartani az üzemeltetés során? | A meghatározott korlátozásokban, valamint a felhasználónak átadott ellenőrzési, kezelési és alkatrészcsere-szabályokban. |
Nem hat új űrlap létrehozásáról van szó. A lényeg az, hogy a válaszok megtalálhatók legyenek, és ellenőrizhető legyen, hogy mindegyik ugyanarra a funkcióra és ugyanarra a gépre vonatkozik.
A teljes tervdokumentációt nem feltétlenül kell átadni a felhasználónak. Erre hivatkozva azonban nem tarthatók vissza a tervezőnél a megfelelő üzemeltetéshez szükséges információk.
A belső dokumentáció és a használati utasítás közötti határ nem zárhatja el a felhasználót azoktól a feltételektől, amelyeket teljesítenie kell.
Az eredménynek a felhasználónak átadott gépre kell vonatkoznia. Nem a kapcsolási rajz legjobb változatára, nem a legkedvezőbb beállításra, és nem is a legutóbbi javítás előtti programra.
A relé nem végzi el a tervező munkáját
A képzésen folytatott beszélgetés jó kiindulópontot adott ehhez a cikkhez, mert bemutatott egy olyan hibát, amelyet jóhiszeműen is könnyű elkövetni. Megbízható készülékeket választunk, ellenőrizzük a paramétereiket, és feltételezzük, hogy a teljes funkció eredménye is ugyanilyen jó lesz.
Ez nem mindig lesz így.
Ezt sem úgy nem oldhatjuk meg, hogy mindenhová a legdrágább készülékeket vásároljuk, sem úgy, hogy azt ismételgetjük: minden a kockázatértékeléstől függ. Be kell tudni mutatni a konkrét kapcsolatot a veszély, a követelmény, a megvalósított rendszer és az ellenőrzés eredménye között.
Ha a PFH összege túl nagy, módosítjuk a megoldást. Ha a feltételezett diagnosztika nem létezik, meg kell valósítani, vagy újra kell értékelni a rendszert. Ha az eredmény időszakos cseréket követel meg, a felhasználónak meg kell kapnia a megfelelő információkat. Ha az STO működik, de az ember továbbra is érintkezhet veszélyes mozgással, a védelmi feladatot nem teljesítették.
Az ISO 13849-1 ismerete nem a rövidítések magabiztos használatát jelenti. Azt jelenti, hogy meg tudjuk indokolni a saját gépünkkel kapcsolatos döntéseinket.
A készüléken feltüntetett PL e a gyártójától származó információ. A funkció PL e értékét azonban már a saját munkánkkal kell igazolni.
Források és lábjegyzetek
[1] A szabvány hatálya és kiadása. Az ismertetés a PN-EN ISO 13849-1:2023-09 szabványra vonatkozik, amely bevezeti az EN ISO 13849-1:2023 és az ISO 13849-1:2023 szabványt. Hivatalos kiadási adatok: ISO 13849-1:2023 — Gépek biztonsága — Vezérlőrendszerek biztonsággal összefüggő részei — 1. rész: A tervezés általános alapelvei. A katalógusoldal azonosítja a kiadást és annak hatályát, de nem helyettesíti a szabvány teljes szövegét. A további lábjegyzetekben szereplő pontszámok erre a kiadásra vonatkoznak, kivéve, ha kifejezetten más dokumentum van megjelölve.
[2] PFH és az alrendszerek összekapcsolása — bevezetés és 1. rész. PN-EN ISO 13849-1:2023-09, 3.1.58. pont, 2. táblázat, 6.2.1–6.2.2. pont és 8. fejezet: a PFH jelentése, a PL-tartományok, a korábban értékelt alrendszerek soros összekapcsolásakor az ismert PFH-értékek összeadása, az eredmény korlátozása az alrendszerek legalacsonyabb PL-je alapján, valamint a PL összehasonlítása a PLr-rel. Ebben a kiadásban a 2. táblázat a PL e értékét PFH < 10−7 h−1 formában adja meg, a 10−8 alsó határérték nélkül. A 3, 4, 5, valamint a 2, 3, 4 × 10−8 h−1 adatok modellértékek; a többi követelményt ezekben a számításokban teljesítettnek tekintették.
[3] A funkció határai, kategória és PL — 2. rész. PN-EN ISO 13849-1:2023-09, 5.2.1.3., 5.5., 6.1.1., 6.1.3.2.5–6.1.3.2.6. és 6.2. pont: a funkció specifikációja, alrendszerekre bontás, a 3. és 4. kategória követelményei, valamint a PL-értékelés terjedelme. A 3. kategóriára vonatkozó három eredményt a K.1. táblázat DCavg = közepes oszlopából olvasták ki, 90%-ra számítva, az MTTFD = 10, 30 és 100 év/csatorna sorokból: rendre 1,36 × 10−6, 2,65 × 10−7 és 4,29 × 10−8 h−1. A G02 ábra megkülönbözteti a teljesítményáramkört a megbízhatósági modelltől; az ábrázolt rendszerhez nem rendel kategóriát vagy PL-t.
[4] A PLr meghatározása — 3. rész. PN-EN ISO 13849-1:2023-09, 5.3–5.4. pont és a tájékoztató A melléklet: A.1. ábra, A.2., A.3.1–A.3.3. pont és A.1–A.2. táblázat. Az alap a sérülés súlyosságát, a kitettség gyakoriságát és időtartamát, a károsodás elkerülésének vagy korlátozásának tényleges lehetőségét, a P2-höz vezető egyszeri C minősítés szabályát, valamint a 15 percre és az üzemidő 1/20-ára vonatkozó iránymutatásokat foglalja magában. Az A.2. pont indokolt és dokumentált esetben lehetővé teszi az eredmény egy szinttel való csökkentését, ha a veszélyes esemény valószínűsége alacsony; nem ez az egyetlen megengedett módszer, és a vonatkozó C típusú szabvány másként is meghatározhatja a PLr-t. A követelményeket a megoldás kiválasztása előtt kell meghatározni; a cikkben szereplő példák sorrendje a magyarázat sorrendjét követi.
[5] A számítási módszer kiválasztása — 4. rész. PN-EN ISO 13849-1:2023-09, 6.1.3.2.1., 6.1.8–6.1.9. és 6.2.1–6.2.3. pont, 12. ábra és 9. táblázat. Az egyszerűsített eljárás megköveteli, hogy az alrendszer egyenértékű legyen a megfelelő architektúrával, és teljesüljenek a modell feltételezései. Eltérő architektúra esetén részletes számítás szükséges. A 9. táblázat az alrendszerek összekapcsolására vonatkozik, ha nem ismert minden PFH-érték; az összegzés arra az esetre vonatkozik, amikor minden PFH-érték ismert. A táblázatos eredmény és a konkrét adatok összege közötti eltérés példája e módszerek eltérő alkalmazási területét szemlélteti, nem pedig a kedvezőbb betűjel önkényes kiválasztásának lehetőségét. Az MTTFD hiánya esetére szolgáló 6.1.9. szerinti eljárás korlátozott alkalmazási területtel és saját feltételekkel rendelkezik.
[6] Diagnosztika és CCF — 5. rész. PN-EN ISO 13849-1:2023-09, 5.2.1.3. és 6.1.5–6.1.7. pont, a tájékoztató E melléklet (E.1. táblázat és E.2. pont), valamint az F melléklet (F.1–F.3. pont, különösen F.3.5., és F.1. táblázat). A DC a vizsgált elemre vonatkozik; a DCavg figyelembe veszi az elemek részesedését a veszélyes meghibásodások gyakoriságában. Az F melléklet szerinti módszerben legalább 65 pontot kell elérni; egy adott intézkedés részleges megvalósítása az adott tételre nulla pontot ér. A képzésre vonatkozó tétel a tervezők felkészítésére vonatkozik a CCF okai és hatásai tekintetében. A saját parancs visszaigazolását, a reakció figyelmen kívül hagyását és a kezelői jelenléti ívet bemutató jelenetek értelmezési példák.
[7] Ciklusok, B10D, MTTFD és T10D — 6. rész. PN-EN ISO 13849-1:2023-09, 5.2.1.3. pont j) alpont, 5.5., 6.1.4. és C.4.1–C.4.3. pont. C.1–C.3. és C.7. képlet: MTTFD = B10D / (0,1 × nop), valamint T10D = B10D / nop. A példaként feltételezett 500 000 ciklus/év és B10D = 1 000 000 ciklus esetén 20 évet, illetve 2 évet kapunk. Az adott komponens konkrét alkalmazásban végzett működése számít, nem csupán egyetlen indítóeszköz használatainak száma. Ezek az eredmények önmagukban nem határozzák meg az alrendszer vagy a funkció PL-jét.
[8] Korlátozások és üzemeltetés — 7. rész. PN-EN ISO 13849-1:2023-09, C.4.2–C.4.3. és 10.9. pont, 11. fejezet, valamint 12–13. fejezet: az elem használatának korlátozása, a cserefeltételek átadása, a használati utasítás teljességének validálása, a szervizelési hozzáférhetőség, valamint a javítás vagy módosítás utáni újbóli validálás. Az öt darabra és négy cserére vonatkozó ütemterv a feltételezett tízéves időszakra, a kétévenkénti cserékre és a használat tizedik évben történő befejezésére vonatkozik. A relé egymillió ciklusa ebben a forgatókönyvben feltételezett üzemeltetési határérték, nem pedig automatikusan a B10D-értéke. Az üzemintenzitás egy év utáni változásának számítása már figyelembe veszi az elvégzett 500 000 ciklust, valamint a következő hónapokra feltételezett egyenletes működést.
[9] Validálás — 8. rész és befejezés. PN-EN ISO 13849-1:2023-09, 5.2.1.3. és 5.2.2.2. pont, 8. fejezet, 10.1–10.6. és 10.8–10.9. pont, valamint 12–13. fejezet: funkcionális követelmény és PLr, elemzés és vizsgálatok, a hibák megfelelő beiktatása a 2., 3. és 4. kategória esetén, az alrendszerek összekapcsolásának és a szoftvernek a validálása, visszakövethető eredmények, valamint felhasználói információk. A 0,5 s, 1,2 s és 0,4 s időtartamok a példa feltételezései, nem pedig a szabványban megadott határértékek. A kérdéseket tartalmazó táblázat rendszerezi a bizonyítékanyagot; nem teljes körű validálási terv és nem kötelező űrlap.
[10] STO, leállítás és leválasztás — a 8. rész kiegészítése. PN-EN 60204-1:2018-12, 5.4–5.6. és 9.2.2–9.2.3.3. pont: a váratlan indítás megakadályozása, a leválasztási funkció és a leállítási kategóriák közötti különbségtétel, valamint a reakció kiválasztása a kockázatértékelés és a gép működése alapján. Ez a kiadás az EN 60204-1:2018 szabványt és az IEC 60204-1:2016 szabványt vezeti be európai módosításokkal. Az alapul szolgáló kiadvány adatai: IEC 60204-1:2016 — Gépek biztonsága — Gépek villamos berendezései — 1. rész: Általános követelmények. Az ISO 13849-1:2023 5.2.2.2. pontjában hivatkozott hajtásszabvány az IEC 61800-5-2:2016 — Szabályozható fordulatszámú villamos hajtásrendszerek — 5-2. rész: Biztonsági követelmények — Funkcionális; a megadott hivatkozás e kiadvány azonosítására szolgál, és nem jelenti azt, hogy a cikk teljes körűen áttekinti. Nem feltételeztek általánosan érvényes mozgási forgatókönyvet a hajtásátalakítóban fellépő bármely rövidzárlat után. Az adott hajtás tulajdonságait az értékelésének hatókörében és az alkalmazási feltételei között kell ellenőrizni.
[11] Hivatkozás a szabványokra a nyilatkozatban — bevezetés.2006/42/EK irányelv — II. melléklet, 1. rész, A. szakasz, 7–8. pont, valamint (EU) 2023/1230 rendelet — V. melléklet, A. rész, 7. pont: hivatkozások az alkalmazott szabványokra és műszaki előírásokra. A rendelet a szabványok részleges alkalmazása esetén az alkalmazott részek feltüntetését is előírja; az 54. cikkel összhangban főszabály szerint 2027. január 20-tól alkalmazandó. A bevezetésben szereplő megjegyzés arra vonatkozik, amikor a hivatkozást el nem végzett munka igazolásaként tüntetik fel; nem feltételezi, hogy pusztán a szabvány birtoklása vagy számának feltüntetése igazolja a gép megfelelőségét.
[12] A példák jellege. A bevezetésben szereplő oktatási beszélgetés a szerző saját tapasztalatán alapul. A példaként bemutatott további konfigurációk, adatok és helyzetek a szabványokban leírt követelményeket és összefüggéseket fejtik ki; nem köthetők sem az oktatáson részt vevő vállalathoz, sem konkrét termékekhez. Egyetlen illusztráció, táblázat vagy számítás sem helyettesíti a tényleges funkció értékelését és validálását. A műszaki követelmények forrásai a szabványok megjelölt kiadásai, nem pedig a berendezésgyártók cikkei. Ez az anyag nem tekinthető a harmonizált szabványok aktuális jegyzéke áttekintésének.