ISO 13849 o IEC 62061
TL;DR
  • La ISO 13849 è spesso preferita perché valuta l’intera catena di sicurezza, inclusi elementi elettrici, meccanici, pneumatici e idraulici.
  • Un componente certificato SIL 3 o PL e non garantisce lo stesso livello alla funzione completa: contano anche sensori, attuatori, cablaggio, software e guasti comuni.
  • Prima di scegliere PLr o SIL, la SRS deve definire evento iniziale, reazione, stato sicuro, tempo di risposta, guasti, riavvio e modalità operative.
  • Il PFH dei sottosistemi in serie si somma: più componenti PL e possono quindi produrre una funzione complessiva classificata PL d.
  • La IEC 62061:2021 include tecnologie non elettriche, ma la scarsità di dati di affidabilità per molti elementi rende spesso più difficile dimostrare il SIL.

Nei cataloghi PL e SIL convivono senza problemi: un PLC di sicurezza può dichiarare SIL 3 e PL e, così come un relè, una barriera fotoelettrica o un azionamento con STO. Quando però bisogna descrivere, calcolare e validare una funzione di sicurezza completa, la domanda ISO 13849 o IEC 62061 porta molto spesso a scegliere la EN ISO 13849-1.

Dire che accade perché è più semplice è comodo, ma non basta. Una macchina non è un quadro elettrico. L’apertura di un riparo muove una camma, aziona un interruttore, invia un segnale alla logica e comanda un contattore, una valvola o un freno. Se uno solo di questi passaggi fallisce, lo stato sicuro potrebbe non essere raggiunto o mantenuto.

Il certificato del relè non arresta la macchina. La arresta la funzione di sicurezza completa.

Qui emerge il vantaggio pratico della ISO 13849: consente di trattare con un metodo coerente sottosistemi elettrici, elettronici, pneumatici, idraulici e meccanici. La IEC 62061:2021 può oggi includere anche tecnologie non elettriche, ma la possibilità formale di includerle non produce automaticamente i dati necessari per dimostrare il SIL della funzione.

ISO 13849 o IEC 62061: prima viene la funzione di sicurezza

In molti progetti si parte dal componente: si sceglie il PLC di sicurezza, il relè, la barriera o l’azionamento e solo dopo si scrive che cosa dovrebbe fare la funzione. L’ordine corretto è l’opposto.

Prima si definiscono evento iniziale, reazione e stato sicuro. Solo dopo si scelgono PL, SIL, architettura e componenti.

La frase “l’apertura del riparo arresta la macchina” è un titolo, non una specifica. Bisogna chiarire che cosa significhi davvero arrestare:

  • STO: soppressione sicura della coppia, con possibile arresto per inerzia;
  • SS1: decelerazione controllata seguita dall’attivazione della STO;
  • SS2: decelerazione controllata seguita da un arresto operativo monitorato;
  • SOS: mantenimento e monitoraggio dell’arresto sicuro con azionamento attivo;
  • una sequenza più articolata che coordini assi, valvole, freni e sistemi ausiliari.

“La macchina si ferma” non è una funzione di sicurezza: può significare arresto per inerzia, frenatura controllata o mantenimento attivo della posizione.

Occorre inoltre stabilire quali movimenti arrestare, quali energie rimuovere, il tempo massimo di risposta e il comportamento degli assi soggetti alla gravità. Una STO non è un freno. Togliere alimentazione a una bobina non garantisce che la pressione sia scomparsa. E la gravità, notoriamente, non aspetta il consenso del PLC.

La specifica dei requisiti di sicurezza, o SRS, collega la valutazione del rischio secondo ISO 12100 alla progettazione dei componenti dei sistemi di comando legati alla sicurezza. Per ogni funzione deve indicare almeno:

  • l’evento che la attiva;
  • la reazione richiesta;
  • lo stato sicuro da raggiungere e mantenere;
  • il tempo massimo di risposta;
  • le modalità operative in cui deve essere attiva;
  • il comportamento in caso di guasto o perdita di energia;
  • le condizioni per il riavvio;
  • il livello richiesto PLr oppure il SIL richiesto.

Il PLr non descrive che cosa deve fare la funzione. Descrive con quale affidabilità deve farlo. Energia e dinamica causano il pericolo, non lo stato di un bit nel PLC.

Il confine della funzione non coincide con il quadro elettrico

Negli schemi tutto appare ordinato: ingresso, logica, uscita. Nella macchina reale il segnale nasce prima del morsetto. Un riparo deve muovere fisicamente una camma, un rullo o un perno. Usura, giochi, disallineamento o un punto di azionamento errato possono impedire la commutazione, anche quando il PLC continua a leggere ingressi perfettamente coerenti.

Il confine della funzione di sicurezza passa dal punto in cui un evento fisico diventa un’informazione fino al punto in cui l’informazione produce un effetto fisico sicuro.

La ridondanza degli ingressi e il confronto fra canali non correggono una camma montata male. Il PLC non vede il riparo: vede i contatti dell’interruttore. La differenza è decisiva durante la validazione.

Due canali possono concordare perfettamente e rappresentare entrambi una realtà sbagliata.

Lo stesso vale all’uscita. Il passaggio a zero di un’uscita non è lo stato sicuro. Il contattore deve aprire realmente il circuito di potenza, la valvola deve cambiare posizione, il freno deve sviluppare forza e l’energia deve essere rimossa, dissipata o trattenuta in modo controllato.

Lo stato sicuro non esiste nel programma: esiste nella macchina.

Questo non significa inserire tutta la meccanica nel calcolo del PL. Un cilindro ordinario può restare fuori dal sistema di comando legato alla sicurezza, mentre le valvole che governano l’energia possono farne parte. Se però il cilindro integra un blocco, un dispositivo di ritenuta o un altro elemento che realizza una sottofunzione di sicurezza, il suo ruolo deve essere analizzato.

Il criterio utile non è il reparto aziendale e nemmeno la tecnologia. La domanda è più concreta: il guasto dell’elemento può impedire di rilevare l’evento, eseguire la reazione o mantenere lo stato sicuro? Se la risposta è sì, quell’elemento deve entrare nella dimostrazione di sicurezza, anche se è soltanto un pezzo di acciaio.

Un PLC di sicurezza SIL 3 non crea una funzione SIL 3

Il PLC di sicurezza occupa normalmente il centro della catena: il sensore rileva l’evento, la logica decide e l’elemento finale porta la macchina nello stato sicuro. Il livello dichiarato dal costruttore descrive la capacità del sottosistema, purché sia configurato, programmato e integrato secondo le istruzioni.

Il SIL 3 non si propaga nell’impianto come una tensione a 24 V.

Il PLC può ricevere correttamente il segnale e disattivare le uscite, mentre una valvola rimane bloccata, un contattore resta saldato o una logica di riavvio concede immediatamente un nuovo movimento. Il certificato del PLC resta valido; la funzione, invece, ha fallito.

La EN ISO 13849-1 considera il PLC un sottosistema logico, non l’intero sistema di sicurezza. La funzione completa comprende ingresso, logica, uscita, interconnessioni, programma applicativo e comportamento in presenza di guasti.

Il PFH della funzione è la somma dei contributi

Se una funzione comprende tre sottosistemi in serie e ciascuno presenta un PFH di 8 × 10−8 all’ora, il risultato è:

8 × 10−8 + 8 × 10−8 + 8 × 10−8 = 2,4 × 10−7 all’ora

Ogni sottosistema, preso singolarmente, rientra nell’intervallo del PL e. La funzione completa cade però nell’intervallo del PL d. Il rischio non scompare dividendo il circuito in blocchi ben disegnati.

PL e + PL e + PL e non produce necessariamente PL e. I valori di PFH si sommano e la funzione ha più punti nei quali può verificarsi un guasto pericoloso.

Per raggiungere livelli elevati non si “sommano i PL”: si progetta una struttura adeguata. Servono riduzione dei punti critici, diagnostica efficace, ridondanza sensata, misure contro i guasti da causa comune e controllo degli errori sistematici. Due canali identici non aiutano molto se possono guastarsi insieme per lo stesso cablaggio, la stessa contaminazione o la stessa sovratensione.

Una funzione di sicurezza può attraversare più tecnologie

Consideriamo una catena comune: un riparo muove una camma; la camma aziona un interruttore elettromeccanico; il segnale raggiunge un relè o un PLC di sicurezza; l’uscita disalimenta una valvola pneumatica; una molla riporta il cursore; la pressione viene scaricata e un freno mantiene la posizione.

È una sola funzione, anche se coinvolge meccanica, elettrotecnica, elettronica, pneumatica e tribologia. La macchina non conosce i confini tra ufficio meccanico, automazione e manutenzione.

Non decide la tecnologia. Decide il ruolo dell’elemento nello scenario di guasto.

La ISO 13849 consente di dividere questa catena in sottosistemi e di valutarne il contributo. Ciò non significa assegnare un PL a ogni vite o molla. Il livello riguarda il sottosistema e, infine, la funzione completa.

Una molla di ritorno non deve necessariamente avere una dichiarazione PL e. Se però deve portare una valvola nella posizione sicura dopo la perdita di alimentazione, occorre esaminare rottura, perdita di forza, montaggio errato, contaminazione e attrito. Analogamente, la geometria e il fissaggio di una camma determinano se l’apertura del riparo verrà davvero rilevata.

Il modello corretto è quindi:

evento fisico → rilevamento → logica → controllo dell’energia → reazione della macchina → mantenimento dello stato sicuro

Non tutta la meccanica deve entrare nel calcolatore del PL. Tutta la meccanica rilevante deve però essere considerata nella verifica e nella validazione della funzione.

La ISO 13849 utilizza i dati realmente disponibili nelle macchine

La scelta del metodo dipende spesso meno dalle preferenze teoriche e più dai dati disponibili. PLC, azionamenti e sensori di sicurezza sono normalmente accompagnati da PL, SIL, PFH, tempi di risposta e condizioni d’impiego. Per contattori, valvole, interruttori e dispositivi meccanici si trovano invece spesso B10D, numero di cicli, limiti di carico o dati derivati dalla norma di prodotto.

La ISO 13849 è pratica non perché richieda meno prove, ma perché permette di costruirle con i dati realmente presenti nell’ingegneria delle macchine.

Per un sottosistema già validato, i valori dichiarati dal costruttore possono essere utilizzati senza ricostruire ogni dettaglio interno. Restano obbligatori il rispetto delle limitazioni, il corretto collegamento e la verifica dell’integrazione.

Per gli elementi soggetti a usura, il parametro B10D indica il numero di cicli al quale il 10% dei componenti esaminati presenta un guasto pericoloso. Il dato deve essere combinato con il numero medio di operazioni annue per ricavare il tempo medio prima di un guasto pericoloso, MTTFD.

Lo stesso modello di valvola commutato cinque volte per turno e commutato ogni due secondi conserva lo stesso codice commerciale, ma non la stessa affidabilità nell’applicazione. Bisogna inoltre sapere quale modo di guasto il costruttore considera pericoloso: una valvola può ancora muoversi, ma troppo lentamente per rispettare il tempo di sicurezza.

La norma offre metodi e valori tipici per componenti elettromeccanici, pneumatici, idraulici e meccanici. Non sono però numeri da copiare alla cieca. Si applicano solo quando sono rispettate le norme di prodotto, le condizioni ambientali, il dimensionamento e l’uso previsto.

L’esclusione di un guasto non è una scorciatoia

Escludere un determinato guasto non significa scrivere “non può succedere”. Occorre identificare il modo di guasto, dimostrare perché la sua probabilità è trascurabile e documentare materiali, sollecitazioni, montaggio, ambiente e durata prevista.

L’esclusione di un guasto non è assenza di analisi: è uno dei risultati più impegnativi dell’analisi.

Un albero non è immune dalla rottura perché appare robusto. Una vite non resta serrata per convinzione personale. Una camma non conserva la posizione perché il disegno era corretto. La giustificazione deve reggere alle condizioni fisiche reali e alla vita utile prevista.

IEC 62061 e tecnologie non elettriche: che cosa è cambiato

Per anni si è ripetuto che la IEC 62061 riguardasse soltanto sistemi elettrici, elettronici ed elettronici programmabili, mentre pneumatica, idraulica e meccanica dovessero essere trattate con la ISO 13849. Questa descrizione rifletteva le edizioni precedenti, ma non è più corretta.

La IEC 62061:2021 ha ampliato il proprio campo di applicazione e può includere tecnologie non elettriche. Una valvola pneumatica o un freno meccanico non impediscono quindi di valutare la funzione in termini di SIL.

La presenza della pneumatica non esclude il SIL. Esclude però l’illusione che basti calcolare l’elettronica.

Il problema pratico si sposta sui dati e sul modello. Un sottosistema pneumatico formato da valvola, pilotaggio, molla di ritorno ed eventuale ridondanza deve essere caratterizzato rispetto ai guasti che possono compromettere la funzione. Se il costruttore fornisce PFH validato e limiti d’impiego, il dato può essere utilizzato. In caso contrario servono modelli, prove, ipotesi manutentive, diagnostica e una giustificazione documentata.

I componenti meccanici e fluidici sono spesso dipendenti dal numero di cicli, dalla contaminazione, dalla lubrificazione, dalla qualità del fluido e dal montaggio. Non sempre si lasciano rappresentare bene con la stessa intensità di guasto costante usata per molti componenti elettronici. La specifica tecnica IEC TS 63394:2023 fornisce indicazioni supplementari proprio per tecnologie meccaniche, pneumatiche e idrauliche.

La differenza pratica, dunque, non è più che una norma ammetta le tecnologie miste e l’altra no. La ISO 13849 dispone da molto tempo di metodi, librerie, strumenti e prassi consolidate per combinare B10D, MTTFD, copertura diagnostica, architetture e principi di sicurezza. Questo spiega perché continui a essere frequente nelle macchine.

ISO 13849 o IEC 62061 quando i componenti dichiarano SIL

Un PLC SIL 3, una barriera SIL 3 o un azionamento con STO SIL 3 non obbligano a valutare l’intera funzione secondo IEC 62061. La EN ISO 13849-1 consente di integrare sottosistemi validati secondo ISO 13849, IEC 62061, IEC 61508 o norme di prodotto pertinenti.

Una funzione espressa infine in termini di PL può quindi comprendere un sensore con SILCL 3, un PLC SIL 3, un azionamento con STO SIL 3, un contattore caratterizzato tramite B10D e una valvola valutata secondo ISO 13849. Non c’è contraddizione: conta la disponibilità di dati utilizzabili e il rispetto delle condizioni certificate.

PL e SIL si incontrano sul PFH, ma non sono sinonimi

Per funzionamento continuo o ad alta frequenza di richiesta, la correlazione generale è:

  • PL b con SIL 1;
  • PL c con SIL 1;
  • PL d con SIL 2;
  • PL e con SIL 3;
  • PL a senza correlazione diretta nella scala SIL.

PL e SIL condividono intervalli di PFH, ma non diventano per questo lo stesso metodo progettuale.

La ISO 13849 considera categorie, MTTFD, copertura diagnostica, guasti da causa comune, comportamento in presenza di guasti, software e principi di sicurezza. La IEC 62061 applica requisiti propri per vincoli architetturali, tolleranza ai guasti, integrità sistematica, processo di sviluppo e software.

Perciò è più corretto dire che PL d è correlato all’intervallo di PFH del SIL 2, non che PL d “equivale” in ogni aspetto a SIL 2.

Non è nemmeno necessario inventare una categoria per un PLC già validato secondo IEC 62061 o IEC 61508. La categoria descrive una struttura e il suo comportamento in caso di guasto; non è un altro nome per il SIL. Per il progettista il dispositivo può essere trattato come un blocco validato, con PFH, capacità massima, tempi di risposta e condizioni d’impiego dichiarate.

Quel blocco conserva comunque limiti precisi: architetture ammesse, prove periodiche, tempo di utilizzo, condizioni ambientali, frequenza diagnostica e funzioni certificate. Una STO SIL 3 non soddisfa una funzione che richiede SS1. Una barriera perfettamente affidabile, ma installata troppo vicino al pericolo, rileverà correttamente la persona quando ormai non resta abbastanza spazio per arrestare la macchina.

Dalla ISO 12100 alla specifica della funzione

Molte valutazioni del rischio terminano con una frase come “installare un riparo interbloccato”. È una misura sensata, ma non è ancora un progetto. Non indica quali movimenti arrestare, quale energia controllare, quanto tempo sia disponibile o quando permettere il riavvio.

La EN ISO 13849-1:2023 colloca la progettazione dei sistemi di comando legati alla sicurezza all’interno del processo iterativo di riduzione del rischio della ISO 12100. Quando una misura dipende dal sistema di comando, la funzione di sicurezza deve essere specificata prima di scegliere l’architettura.

La fine della valutazione del rischio non è la frase “installare un riparo interbloccato”. È il punto in cui comincia la progettazione della funzione di sicurezza.

La SRS trasforma un requisito generico in dati tecnici verificabili: evento iniziale, reazione, stato sicuro, PLr o SIL richiesto, tempo di risposta, modalità operative, interfacce, comportamento al guasto e condizioni di ripartenza.

Il collegamento tra ISO 12100 e ISO 13849 è già consolidato ed è oggetto di ulteriore integrazione nei lavori di revisione della ISO 12100. Ciò non elimina la IEC 62061 né impone il PL. Rafforza invece un principio fondamentale: valutazione del rischio e progettazione della funzione non sono due attività indipendenti.

La sequenza corretta è:

pericolo → situazione pericolosa → misura di riduzione → funzione di sicurezza → evento iniziale → reazione → stato sicuro → PLr o SIL → architettura → verifica → validazione

Perché nelle macchine vediamo più spesso il PL

La risposta non è semplicemente “perché la ISO 13849 è più facile”. Il motivo principale è che le macchine sono sistemi multitecnologici e che la ISO 13849 offre da anni un linguaggio pratico per combinare sottosistemi elettronici, elettromeccanici, pneumatici, idraulici e meccanici.

La IEC 62061 può essere un’ottima scelta, soprattutto quando l’architettura è dominata da sistemi elettrici ed elettronici, i dati PFH sono completi e il processo aziendale è già strutturato intorno al SIL. La ISO 13849 risulta spesso più naturale quando la funzione comprende componenti soggetti a usura, dati B10D, principi di sicurezza, esclusioni di guasto e tecnologie diverse.

Prima di scegliere, conviene rispondere a quattro domande:

  1. Che cosa deve fare fisicamente la funzione?
  2. Quali tecnologie attraversa?
  3. Quali dati affidabili sono realmente disponibili?
  4. Quale metodo permette di verificare e validare l’intera catena senza interrompere artificialmente l’analisi?

Solo allora la scelta diventa una decisione ingegneristica, non una gara fra sigle o certificati.

La macchina non si arresta sul certificato e nemmeno all’uscita del PLC. Si arresta soltanto quando la funzione completa raggiunge e mantiene lo stato sicuro.

Questo è il punto da progettare, calcolare e validare. Il componente più prestigioso del quadro può essere un ottimo punto di partenza, ma non sostituisce la dimostrazione della funzione completa.

Domande frequenti

ISO 13849 o IEC 62061: quale norma scegliere per le funzioni di sicurezza della macchina?

La scelta deve essere preceduta da una valutazione del rischio secondo ISO 12100 e dalla definizione della funzione di sicurezza completa. ISO 13849-1 è spesso più pratica quando il circuito comprende tecnologie elettriche, meccaniche, pneumatiche o idrauliche.

IEC 62061 può essere appropriata quando il progetto si basa su sottosistemi, dati PFHd e requisiti SIL. Per una determinata funzione è necessario adottare un metodo di progettazione e verifica coerente e documentato.

Perché nelle macchine si usa più spesso il PL anziché il SIL?

Il PL secondo ISO 13849-1 può essere facilmente riferito all’intera catena della funzione di sicurezza: dal sensore e dagli elementi meccanici, passando per la logica, fino alla valvola, al freno o all’azionamento. Il metodo utilizza inoltre le ben note categorie architetturali B, 1, 2, 3 e 4.

Sono importanti anche la disponibilità dei dati e l’esperienza dei progettisti. Per i componenti tipici delle macchine è più frequente poter ottenere le informazioni necessarie per la valutazione del PL rispetto a un insieme completo di dati richiesto per una dimostrazione affidabile del SIL.

Un componente con classificazione SIL 3 o PL e garantisce la sicurezza dell’intera funzione?

No. La designazione di un componente descrive la sua idoneità all’impiego in determinate condizioni, non le prestazioni dell’intera funzione di sicurezza. Il risultato dipende anche dall’architettura, dai collegamenti, dalla diagnostica, dalle condizioni operative, dalla risposta degli elementi di attuazione e dalla tolleranza ai guasti.

Un controllore SIL 3 o PL e non compenserà un finecorsa azionato in modo errato, una valvola guasta o un freno incapace di mantenere fermo l’asse.

Che cosa occorre definire prima di determinare il PLr o il SIL richiesto?

Innanzitutto, occorre predisporre una specifica dei requisiti di sicurezza derivante dalla valutazione del rischio secondo ISO 12100. La specifica deve definire l’evento iniziatore, la reazione attesa, lo stato sicuro, il tempo di reazione, i modi operativi attivi e il comportamento in caso di guasto o perdita di energia.

Occorre inoltre stabilire le modalità di mantenimento dello stato sicuro e le condizioni per il riavvio. Solo per una funzione così descritta è possibile determinare il PLr oppure il SIL richiesto.

Qual è la differenza tra PLr e SIL?

Il PLr è il livello di prestazione richiesto per una funzione di sicurezza secondo la ISO 13849-1, espresso su una scala da a a e. Il SIL è il livello di integrità della sicurezza utilizzato nella IEC 62061; per le macchine si utilizzano i livelli SIL 1–3.

Entrambi i metodi considerano la probabilità di un guasto pericoloso nonché i requisiti architetturali e sistematici, ma utilizzano modelli diversi. PL e SIL non devono essere equiparati esclusivamente sulla base di una semplice tabella comparativa.

Prima definisci la funzione, poi scegli PL o SIL

Indica l’evento iniziale, la reazione attesa e lo stato sicuro prima di definire l’architettura ed eseguire i calcoli.

Crea un account