PL aprēķināšana
TL;DR
  • Drošības funkcijas PL nevar noteikt, pārrakstot zemāko PL burtu no ierīču datu lapām.
  • Virknes savienojumā apakšsistēmu PFH summējas, tāpēc trīs PL e ierīces kopā var sasniegt tikai PL d.
  • PL e gadījumā kopējam PFH jābūt mazākam par 10⁻⁷ h⁻¹; robežvērtība 10⁻⁷ h⁻¹ jau atbilst PL d.
  • Jānovērtē visa funkcija: noteikšana, loģika, izpilde, lietošanas nosacījumi un nepieciešamais PLr.
  • PFH ir vidējais bīstamas atteices biežums, nevis garantēts bezatteices laiks vai nākamās atteices prognoze.

Pagājušajā nedēļā vadīju mācības uzņēmumam, kas integrē robotizētas palešu kraušanas šūnas. Apspriežot drošības funkcijas, teicu, ka trīs ierīču savienojums, kurā katrai ierīcei ir PL e, ne vienmēr nodrošina PL e visai funkcijai.

Tas izraisīja pārsteigumu. Dalībnieki bija pārliecināti, ka līdz šim veiktspējas līmeni — Performance Level — noteikuši pareizi. Viņi izvēlējās PL e ierīces un tādu pašu līmeni sagaidīja no funkcijas, kas no tām izveidota. Ja nevienam elementam nebija zemāka līmeņa burta, kā gan rezultāts varētu būt sliktāks?

Tieši starp atsevišķo ierīču parametriem un to savienojuma rezultātu bija iztrūcis inženiertehniskā darba posms.

Novērtēju, ka viņi izmantoja šādas ierīces un ieradās pārbaudīt savas zināšanas. Ir izpildītāji, kas nepārbauda pat izvēlētās aparatūras parametrus. Taču citu paviršība nepazemina prasības mūsu projektam. Var būt rūpīgāks par konkurentiem un vienlaikus nepareizi novērtēt drošības funkciju.

Ja virknē savieno apakšsistēmas ar zināmām PFH vērtībām — vidējo bīstamas atteices biežumu stundā —, ISO 13849-1 prasa ņemt vērā to summu. Atsevišķās apakšsistēmas var iekļauties PL e diapazonā, bet summa vairs ne. Nevienam ierīces ražotājam nav obligāti jāsniedz nepatiesi dati. Kļūdains var būt tieši integratora secinājums.

Tā nav akadēmiska spēle ar desmitnieka pakāpēm. Rezultāts attiecas uz funkciju, uz kuru jāpaļaujas cilvēkam pie mašīnas. Ja nepieciešams PL e, bet sasniegtais līmenis nav pierādīts, trīs datu lapas ar burtu e jautājumu neatrisina.

Ir nopirktas labas ierīces. Taču kopā ar tām nav nopirkts gatavs savas mašīnas drošības pamatojums.

Īpaši būtiski tas kļūst, ja atbilstības deklarācijā ir atsauce uz ISO 13849-1. Saņēmējs taču nesaņem sarakstu ar standartiem, par kuriem piegādātājs ir dzirdējis. Viņš saņem informāciju par standartiem, kas izmantoti piegādātās mašīnas novērtēšanā un izgatavošanā.

Ja ražotājs šo atsauci pasniedz kā apliecinājumu standarta prasību izpildei, lai gan funkcijas novērtējumu aizstājis ar PL nolasīšanu katalogos, viņš maldina lietotāju. Labticība var izskaidrot kļūdas iemeslu. Trūkstošo pierādījumu tā nenodrošina.

Runa nav par to, lai pēc šī stāsta visi pirktu vēl dārgākus relejus. Vispirms jānosaka, ko prasām no funkcijas, kuri elementi to īsteno un kas patiesībā izriet no to savienojuma. Pēc tam jāpārbauda, kādos apstākļos rezultāts paliek pamatots — arī pēc vairākiem gadiem un simtiem tūkstošu pārslēgumu.

Tieši šī saruna mani pamudināja uzrakstīt rakstu. PL aprēķins saskaņā ar ISO 13849-1 beidzot jāizskaidro tā, lai saīsinājumu zināšanu papildinātu izpratne par savu sistēmu. Kategorija nav cits PL pieraksta veids. Releja rezultāts nav visas funkcijas rezultāts. Un pareizs aprēķins neatbrīvo no pienākuma saglabāt nosacījumus, kuriem tas veikts.

Lietotājam vajag funkciju ar pierādītu drošības līmeni. Nevis trīs ierīces, no kurām katra atsevišķi izskatās pārliecinoši.

1. Trīs PL e ierīces. Paskatīsimies, ko rāda saskaitīšana

Aplūkosim drošības funkciju, ko īsteno trīs apakšsistēmas: uztveršana, loģika un izeja, kas izpilda paredzēto reakciju. Katra apakšsistēma atsevišķi novērtēta ar PL e. Katra ir nepieciešama, lai visa funkcija pareizi izpildītu savu uzdevumu.

Tieši to šeit nozīmē virknes savienojums. Runa nav par trim kontaktiem uz viena vada vai trim ierīcēm, kas cita citu aizstāj.

Pieņemam, ka apakšsistēmas izmantotas pareizi un pārējās prasības ir izpildītas. Nemeklēsim nepareizi pieslēgtu vadu vai izslēgtu diagnostiku. Pārbaudīsim, vai arī šajos labvēlīgajos apstākļos ar trim e burtiem pietiek ceturtajam.

Burti ir vienādi. Skaitļi gan ne

PL e nenozīmē vienu un to pašu PFH vērtību katrai ierīcei. Vienam līmenim var atbilst dažādas vidējā bīstamas atteices biežuma vērtības stundā.

Aprēķina piemēram pieņemsim šādus datus:

Apakšsistēma Novērtētais PL PFH [h−1]
Uztveršana e 3 × 10−8
Loģika e 4 × 10−8
Izeja e 5 × 10−8

Visas vērtības ir mazākas par 10−7 h−1, tātad izpilda PL e skaitlisko nosacījumu.

Ja pārbaudi beigtu pie pēdējās rindas, varētu paziņot par panākumu. Katrs piegādātājs nodrošinājis piemērotu apakšsistēmu. Iepirkums ir kārtībā.

Taču lietotājs paļausies uz to kopīgu darbību, nevis trim atsevišķām datu lapām.

Ja zinām visu šāda savienojuma apakšsistēmu PFH, vērtības ir jāsaskaita.

PFH = PFH1 + PFH2 + PFH3

PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.

PL e gadījumā summai jābūt mazākai par 10−7 h−1. Mūsu rezultāts ir lielāks. Tas ietilpst PL d diapazonā:

10−7 ≤ PFH < 10−6 h−1.

Katrai apakšsistēmai ir PL e. Savienojums šajā piemērā sasniedz PL d. Ne tāpēc, ka kāds ražotājs būtu pārspīlējis parametrus. Tāpēc, ka savienojuma novērtējumā jāņem vērā visu trīs apakšsistēmu ieguldījums.

To neatrisina arī apgalvojums: «visai sistēmai ir vājākā elementa līmenis». Standarts ierobežo rezultātu gan ar zemāko apakšsistēmas PL, gan ar līmeni, ko nosaka PFH summa. Zemākais apakšsistēmas PL ir rezultāta ierobežojums, nevis solījums to sasniegt.

Trīs ierīces ne vienmēr nozīmē pazeminājumu līdz PL d

Neaizstāsim vienu kļūdu ar otru. Ierīču skaits pats par sevi rezultātu nenosaka.

Trim citām apakšsistēmām, kas arī novērtētas ar PL e, pieņemsim vērtības 2 × 10−8, 3 × 10−8 un 4 × 10−8 h−1:

PFH = (2 + 3 + 4) × 10−8 = 9 × 10−8 h−1.

Šī summa paliek zem 10−7 h−1. Ja izpildīti pārējie pieņemtie nosacījumi, savienojums var sasniegt PL e.

Atšķirība ir pavisam vienkārša, ja visus skaitļus pierakstām vienā mērogā. Robeža ir 10 × 10−8. Pirmajā piemērā saskaitījām 12, otrajā — 9. Ja rezultāts ir tieši 10 × 10−8, tas jau atrodas d diapazonā. Tabulā ir «mazāks par», nevis «mazāks vai vienāds».

Trīs PL e apakšsistēmas pēc savienošanas var dot atšķirīgus rezultātus. Parādīta zināmu PFH saskaitīšana apakšsistēmām, kas vienas funkcijas īstenošanai savienotas virknē; pārējās prasības pieņemtas kā izpildītas.
Trīs PL e apakšsistēmas pēc savienošanas var dot atšķirīgus rezultātus. Parādīta zināmu PFH saskaitīšana apakšsistēmām, kas vienas funkcijas īstenošanai savienotas virknē; pārējās prasības pieņemtas kā izpildītas.

Abos variantos iepirkumu sarakstā trīsreiz ir PL e. Tikai skaitļi parāda, ka nav nopirkts vienāds rezultāts.

PFH nenosaka nākamās atteices datumu

Tik mazi skaitļi viegli rada pārmērīgu drošības sajūtu. Ja PFH ir 10−8 h−1, kāds to var uztvert kā solījumu, ka ierīce simt miljonus stundu darbosies bez bīstamas atteices.

Tā nebūs pareiza interpretācija.

PFH apraksta vidējo bīstamas atteices biežumu konkrētas drošības funkcijas īstenošanā. Tas nenosaka pirmās atteices laiku. Tas nav arī negadījuma varbūtība vienā aizsarga atvēršanas reizē.

Simt miljoni stundu nav garantijas termiņš. Bīstama atteice var notikt daudz agrāk.

Tāpēc mazu PFH nepārvēršam solījumā, ka «nākamos dažus simtus gadu nekas nenotiks». Standarts dod parametru sistēmas spējas izpildīt funkciju novērtēšanai. Tas nedod pamatu izsniegt mašīnai darbības bez negadījumiem kalendāru.

Prasīts e, aprēķināts d. Ko mainām?

Pieņemsim, ka aplūkotajai funkcijai noteikts nepieciešamais PLr e. Tad pirmā piemēra rezultāts d nav pietiekams. Ja sasniegtais PL prasību neizpilda, jāatgriežas projektēšanas procesā.

Vispirms pārbaudām, vai modelī iekļautas pareizās apakšsistēmas un dati atbilst izmantotajai konfigurācijai un darba apstākļiem. Ja atbilst, jāmaina risinājums.

Aprēķins pat parāda, ko meklējam. Ja pirmās divas vērtības paliek 3 × 10−8 un 4 × 10−8 h−1, trešās apakšsistēmas PFH jābūt mazākam par 3 × 10−8 h−1, lai summa iekļautos e diapazonā. Pasūtīt citu ierīci ar PL e apzīmējumu nepietiek. Tai var būt tieši tāda PFH vērtība, ar kuru robežu atkal pārsniegsim.

«Nomainījām pret citu PL e» apraksta iepirkumu. Tikai atkārtots aprēķins parādīs, vai problēma atrisināta.

No modeļa neizņemam apakšsistēmu, kas joprojām vajadzīga funkcijas izpildei. Nepazeminām arī nepieciešamo PLr tāpēc, ka izvēlētā aparatūra to nesasniedz. Ja vajag e, bet korekts novērtējums dod d, jālabo projekts, nevis rezultāta pieraksts.

Šajā piemērā, lai apšaubītu apgalvojumu par PL e, pietika ar saskaitīšanu. Vērts to izdarīt pirms dokumentācijas parakstīšanas.

2. Kā 4. kategorija? Releja vai projektētās sistēmas?

«Mums ir 4. kategorija. Relejs ir drošības relejs.»

Tas var būt patiess apgalvojums par izvēlēto ierīci. Taču tas nepaskaidro, kas pieslēgts tās ieejām, ko vada izejas un kas notiks, ja kāds no šiem elementiem atteiks.

Relejs var pareizi izslēgt savas izejas. Ja vienīgais piedziņu atslēdzošais kontaktors neatver galvenos kontaktus, releja komanda pati motora barošanu neatslēgs.

Tas nav pārmetums relejam. Par visu funkciju spriest tikai pēc releja parametriem nolēma projektētājs. Ierīces ražotājs viņa vietā pārējo ķēdi neprojektēja.

Vispirms uzdevums. Pēc tam ierīces, kas to izpilda

Aplūkosim vienkāršu konveijera piedziņas piekļuves aizsardzības piemēru. Aizsarga atvēršanai jāaptur bīstamā kustība, bet atvērtam aizsargam jānovērš tās iedarbināšana. Droša stāvokļa sasniegšanas laikam jāatbilst piekļuves apstākļiem: cilvēks nedrīkst aizsniegt kustību, no kuras funkcijai viņš jāsargā.

Tikai šādi definētam uzdevumam nosakām īstenošanu: sensors uztver aizsarga stāvokli, drošības relejs apstrādā signālus, izejas elementi iedarbojas uz piedziņu. Specifikācijā jānosaka, cita starpā, ierosinošais notikums, reakcija, nepieciešamais PLr, droša stāvokļa sasniegšanas laiks un darbības režīmi, kuros funkcija ir aktīva. Releja kataloga numurs šos lēmumus mūsu mašīnai nesatur.

«Aizsargs pieslēgts drošības sistēmai» apraksta savienojumu. Tas vēl nepasaka, no kā un kā mēs sargājam cilvēku.

Novērtējot sistēmu, neapstājamies arī pie releja izejas spailēm. SRP/CS definīcija aptver ceļu no ar drošību saistīto signālu ierosināšanas līdz jaudu vadošo elementu izejām — piemēram, kontaktora galvenajiem kontaktiem.

Tātad, ja kontaktoram jāveic atslēgšana, tas nekļūst par «parastu elektrisko daļu ārpus drošības sistēmas» tikai tāpēc, ka atrodas nākamajā shēmas lapā.

Divi kontaktori nav divas PL e apakšsistēmas

Tagad apskatīsim variantu ar diviem kontaktoriem: K₁ un K₂. To galvenie kontakti motora barošanas ķēdē savienoti virknē, bet katrs kontaktors pats var pārtraukt šo ķēdi. Ja K₁ neatver kontaktus, K₂ joprojām var atslēgt barošanu.

Virknes savienojums jaudas ķēdē šeit nenozīmē virknes savienojumu drošuma modelī.

Šādā risinājumā K₁ un K₂ var veidot divus redundantus kanālus vienā izejas apakšsistēmā. To uzdevums ir saglabāt atslēgšanas iespēju arī noteiktas viena kanāla atteices gadījumā. Tas atšķiras no iepriekšējās daļas trim apakšsistēmām, kur katra bija nepieciešama funkcijas izpildei.

Tāpēc nepietiek paņemt divas atsevišķu kontaktoru vērtības un saskaitīt tās pēc noteikuma, kas paredzēts novērtētu apakšsistēmu virknes savienojumam. Vispirms jānovērtē izejas apakšsistēma: struktūra, elementu drošums, diagnostika un darbība kļūmju gadījumā. Tikai pēc tam tās rezultātu izmanto savienojuma ar uztveršanu un loģiku novērtēšanā. Standarts paredz šādu apakšsistēmas un apakšsistēmu savienojuma novērtēšanas nodalīšanu.

Paliek arī jautājums par darbu pēc K₁ atteices. Vai sistēma konstatēs, ka kontaktors nav izpildījis komandu? Ko tā darīs ar šo informāciju? Vai ļaus sākt nākamo ciklu?

Otrs kontaktors nodrošina otru atslēgšanas ceļu. Tas automātiski nenodrošina ne diagnostiku, ne kategorijas pamatojumu.

Kategorija raksturo noturību pret kļūmēm. PL ietver vairāk

Kategorija klasificē apakšsistēmu pēc noturības pret kļūmēm un darbības pēc to rašanās. Nozīme ir struktūrai, kļūmju atklāšanai un drošumam. Tas nav tikai kanālu skaits vai cits PL apzīmējums.

3. kategorijā viena kļūme nedrīkst izraisīt īstenotās apakšfunkcijas zaudēšanu. Ja tas ir praktiski saprātīgi īstenojams, kļūme jāatklāj ne vēlāk kā nākamajā funkcijas pieprasījuma reizē. Tas nenozīmē visu kļūmju atklāšanu; neatklātu kļūmju uzkrāšanās var izraisīt apakšfunkcijas zaudēšanu.

4. kategorija nosaka stingrākas prasības: ja vienu kļūmi nevar atklāt prasītajā brīdī, neatklātu kļūmju uzkrāšanās nedrīkst izraisīt funkcijas zaudēšanu. Nepieciešams arī augsts DCavg visai apakšsistēmai un augsts MTTFD katram redundantajam kanālam.

Divus kontaktorus var ieraudzīt, atverot skapi. Šo prasību izpildi nevar ieraudzīt, vienkārši paskatoties uz diviem kontaktoriem.

PL noteikšanā jāņem vērā visi attiecīgie novērtēšanas aspekti: drošuma dati, diagnostikas efektivitāte, pasākumi pret kopīga cēloņa atteicēm, programmatūra un sistemātisko atteiču novēršana. Ierakstīta kategorija to neaizstāj.

Tā pati 3. kategorija, bet rezultāts c, d vai e

Tā vietā, lai aprobežotos ar «PL ir atkarīgs no daudziem faktoriem», aplūkosim konkrētas vērtības.

3. kategorijas arhitektūrai ar DCavg = 90% un izpildītiem pārējiem metodes pieņēmumiem atkarībā no katra kanāla MTTFD iegūstam šādus rezultātus:

Katra kanāla MTTFD Apakšsistēmas PFH [h−1] PL
10 gadi 1,36 × 10−6 c
30 gadi 2,65 × 10−7 d
100 gadi 4,29 × 10−8 e

Tās ir standarta modeļa vērtības, nevis konkrētas sistēmas novērtējuma rezultāti. Kategorija palika tā pati. Diagnostikas pārklājums arī. Mainījās kanālu drošums, un ieguvām trīs atšķirīgus PL līmeņus.

MTTFD šeit ir drošuma parametrs, nevis ierīces nomaiņas termiņš. Pie šīs atšķirības atgriezīsimies, runājot par ciklu skaitu un lietošanas laiku.

Tabula arī rāda, kāpēc vienkāršojums «3. kategorija ir PL d» ir kļūdains abos virzienos. 3. kategorija negarantē d, taču neizslēdz arī e. Rezultāta sasniegšanas nosacījumi jāpierāda.

Noslēgumā atgriezīsimies pie releja. Ja izmantojam iepriekš novērtētu apakšsistēmu, nav jāatjauno tās konstrukcija un no jauna jāaprēķina katrs iekšējais elements. Toties jāzina novērtējuma tvērums, apakšsistēma pareizi jāizmanto un jānovērtē tās savienojums ar pārējo sistēmu. Standarts atļauj savienot iepriekš validētas apakšsistēmas ar integratora projektētām apakšsistēmām.

Releja ražotāja darbs nav jāatkārto. Jāizdara tā darba daļa, ko releja ražotājs mūsu vietā nav izdarījis.

Tika jautāts, kas notiks pēc mašīnas elementa atteices. Atbildē parādīja releja kategoriju. Tā joprojām nav atbilde uz uzdoto jautājumu.

3. Nepieciešamais PLr neizriet no tā, kas jau nopirkts

«Mums sanāca PL d. Vajadzētu pietikt.»

Varbūt. Taču to neizšķir ne aprēķina rezultāts, ne pārliecība, ka izmantotas labas ierīces.

PLr nosaka prasību konkrētai drošības funkcijai. PL raksturo līmeni, ko sasniedz sistēma, kas šo funkciju īsteno. Vispirms jānosaka, kāds riska samazinājums nepieciešams. Tikai tad jāprojektē risinājums un jāpierāda, ka tas izpilda prasību.

Ja relejs jau pasūtīts, shēma gatava, bet nepieciešamo līmeni vēl tikai izvēlamies, šo secību ir viegli apgriezt. Novērtējuma parametri tad sāk aizdomīgi labi atbilst iegādātās aparatūras iespējām.

Gatavam rezultātam pielāgota prasība ļauj izvairīties no projekta labošanas. Tā neļauj pierādīt, ka projekts ir pareizs.

S2 nav paredzēts tikai letāliem negadījumiem

PLr noteikšanas riska grafā aplūkojam iespējamās traumas smagumu, apdraudējumam pakļautības biežumu vai ilgumu un iespēju izvairīties no kaitējuma vai to ierobežot. Tiem atbilst parametri S, F un P.

S2 ietver smagu, parasti neatgriezenisku traumu vai nāvi. Pirksta amputācija nekļūst par S1 tikai tāpēc, ka cilvēks izdzīvos. Nav jāaplūko katastrofa pusē ceha, lai prasība funkcijai būtu augsta.

Pie S2 pamata riska grafs dod šādus rezultātus:

Traumas smagums Pakļautība apdraudējumam Iespēja izvairīties no kaitējuma vai to ierobežot Pamata riska grafa rezultāts
S2 F1 — retāka un/vai īslaicīga P1 — iespējama noteiktos apstākļos PLr c
S2 F1 — retāka un/vai īslaicīga P2 — maz ticama PLr d
S2 F2 — bieža vai ilgstoša P1 — iespējama noteiktos apstākļos PLr d
S2 F2 — bieža vai ilgstoša P2 — maz ticama PLr e

Pie S2 pat labvēlīgie F1 un P1 šajā grafā noved pie PLr c. Ar vienu mazāk labvēlīgu vērtējumu — F2 vai P2 — pietiek, lai iegūtu d. Abi kopā noved pie e.

Šos līmeņus neizvēlas pēc tā, cik iespaidīga izskatās mašīna. Arī neliels mehānisms var radīt neatgriezenisku traumu.

«Operators ir pieredzējis.» Tikai atkāpties nav kur

Pieņemsim, ka paredzēta apkalpošanas darbība jāveic starp pārvietojamu elementu un nekustīgu konstrukciju. Aplūkotā negaidītā kustība var izraisīt smagu saspiešanu. Drošības funkcijai jānovērš šī kustība laikā, kad cilvēks piekļūst zonai.

Vērtējot iespēju izvairīties no kaitējuma, izskan arguments: operators pazīst mašīnu, ir apmācīts un šo darbu veic gadiem. Ierosinātais vērtējums — P1.

Taču uzdevuma izpildei nepieciešamajā pozīcijā fiziski nav vietas, kur atkāpties no kustības trajektorijas.

Darbinieka pieredze ir svarīga. Tā nemaina darba vietas ģeometriju.

Novērtējumā ierakstīts apmācīts operators. Trūkstošo vietu bēgšanai acīmredzot viņam bija jāsagādā pašam.

Viena no P noteikšanas metodēm ietver piecus faktorus: personas sagatavotību, notikuma attīstības ātrumu un pieejamo laiku, telpisko iespēju atkāpties, apdraudējuma atpazīstamību un darbības sarežģītību. Vērtējumiem piešķir A, B vai C atbilstoši attiecīgā faktora nosacījumiem.

Šajā metodē ar vienu C pietiek, lai izvēlētos P2. Pat tad, ja visi pārējie vērtējumi ir A.

Telpiskas bēgšanas iespējas neesamība ir tieši šāds C. Arī laika trūkums efektīvai atkāpšanai var dot C. Šos ierobežojumus neizlīdzinām ar pārējo faktoru labajiem vērtējumiem. Četras labvēlīgas atbildes neizveido eju cauri tērauda konstrukcijai.

Aplūkotajā S2 gadījumā tas nozīmē PLr d pie F1 vai PLr e pie F2.

P1 neizvēlamies automātiski arī tad, ja nav neviena C. Jānovērtē pārējie faktori un reālā iespēja izvairīties no kaitējuma vai to būtiski ierobežot. Tabula sakārto vērtējumu. Tā neatbrīvo no nepieciešamības saprast aprakstīto situāciju.

PLr noteikšanas piemērs: viens C vērtējums noved pie P2; pie S2 pamata riska grafs norāda PLr d pie F1 un PLr e pie F2.
Parādītajā P noteikšanas metodē viens C vērtējums noved pie P2. Pie S2 pamata riska grafs tad dod PLr d pie F1 vai PLr e pie F2. Tas ir piemērs no informatīvā A pielikuma, nevis universāla prasība visām mašīnām.

Mašīnas ierobežojumi ietekmē prasību vadības sistēmai

Atkāpšanās iespēju pārbaudām paredzētās lietošanas apstākļos. Ne tikai pie tukšas darba vietas bez materiāla un ar ērtu piekļuvi no visām pusēm.

Ja ar mazāko izstrādājumu cilvēkam ir brīva telpa, bet lielākais atļautais izstrādājums to aizņem, jāņem vērā tieši šis variants. Tas pats attiecas uz palešu izvietojumu, palīgierīcēm un uzdevumiem, kas liek ieņemt noteiktu pozīciju.

Paredzētais lietojums, izstrādājuma izmēri un darba veikšanas vieta nav aprakstošs ievads «īstajiem aprēķiniem». Tie var noteikt prasību, kas šiem aprēķiniem jāizpilda.

Līdzīgi vērtējam F. Īsa darbība, kas atkārtojas ik pēc dažām minūtēm, nekļūst par retu tikai tāpēc, ka katra piekļuve ilgst vien mirkli. Jāņem vērā gan biežums, gan kopējais apdraudējumam pakļautības ilgums.

Aprakstītajā pieejā, ja nav cita pamatojuma, biežums, kas pārsniedz vienu reizi 15 minūtēs, noved pie F2. Norāde F1 izvēlei apvieno divus nosacījumus: ne biežāk kā reizi 15 minūtēs un kopējais pakļautības ilgums nepārsniedz vienu divdesmito daļu no darba laika.

Nav arī nozīmes, vai secīgās piekļuves veic viens un tas pats darbinieks vai vairāki cilvēki.

Operatora nomaiņa neatiestata apdraudējumam pakļautības biežumu pie mašīnas.

Nepazemini prasību, izmantojot tās funkcijas efektivitāti, kuru vēl tikai vērtē

«Risks ir mazs, jo piedziņa apstājas pēc aizsarga atvēršanas.»

Ja tieši nosakām nepieciešamo PLr funkcijai, kas pēc aizsarga atvēršanas aptur piedziņu, šāds pamatojums ir kļūdains. Atbilde jau pieņem par efektīvu to, kam prasība vēl tikai jānosaka.

Nosakot PLr, situāciju aplūkojam bez riska samazinājuma, ko nodrošina pati vērtējamā funkcija. Tas nenozīmē ignorēt visus pārējos aizsardzības pasākumus. Var ņemt vērā atbilstošus tehniskos pasākumus, kas nav atkarīgi no vadības sistēmas, un papildu drošības funkcijas. Taču to darbība jānošķir no funkcijas, kuras nepieciešamo līmeni nosakām.

Nedrīkst vispirms funkcijai ieskaitīt efektivitāti un pēc tam no šīs jau ieskaitītās efektivitātes izsecināt zemāku prasību pašai funkcijai.

Zemāku rezultātu var pamatot. Releja iegāde nav pamatojums

Riska grafs nav vienīgā pieļautā PLr noteikšanas metode. Tas ir informatīvs. Attiecīgais C tipa standarts konkrētam mašīnu veidam var noteikt nepieciešamo līmeni citādi nekā vispārīgais grafs.

Arī aprakstītajā pieejā rezultātu drīkst pazemināt par vienu līmeni, ja bīstama notikuma varbūtība novērtēta kā zema. Šis lēmums jāpamato un jādokumentē. Nepietiek pēc pārāk zema sasniegtā PL konstatēšanas pierakstīt «maz ticams».

Jāspēj norādīt, kurš notikums novērtēts, kas ierobežo tā rašanās iespēju un uz kāda pamata pieņemta zema varbūtība. Frāze «gadiem nav bijis negadījumu» uz šiem jautājumiem vēl neatbild.

Beigās salīdzinām divas neatkarīgi noteiktas ziņas: nepieciešamo PLr un sasniegto PL. Ja reāla konstrukcijas vai lietošanas izmaiņa samazina risku, prasību var novērtēt atkārtoti. Ja mainīta tikai atbilde veidlapā, mašīna no tā nav kļuvusi mazāk bīstama.

Riska grafs nav paredzēts jau pasūtīta releja attaisnošanai. Tam jāpalīdz noteikt, kas nepieciešams cilvēkam, kurš pie šīs mašīnas strādās.

4. Kad drīkst izmantot vienkāršotu metodi un kad jāaprēķina vairāk?

«Sanāca d? Pamēģināsim vienkāršoto metodi.»

Aparatūra paliek tā pati. Savienojumi arī. Neviens neuzlabo diagnostiku un nenomaina apakšsistēmu. Mainās tikai rezultāta iegūšanas veids, līdz vajadzīgajā laukā parādās e.

Ļoti veikla modernizācija. Pat skapis nav jāatver.

Problēma nav vienkāršojumu izmantošana. Standarts tos paredz, un atbilstošos apstākļos tie ļauj sistēmu novērtēt pareizi, neveidojot savu matemātisko modeli no nulles. Problēma sākas, kad metodi izvēlamies tikai pēc pārbaudes, kura dos ērtāku rezultātu.

Metodes izvēli nosaka vērtējamā sistēma un pieejamie dati. Pieņemšanas termiņš nav papildu aprēķina parametrs.

Vispirms nosaki, ko īsti vērtē

Zem nosaukuma «vienkāršoti aprēķini» viegli sajaukt divas atšķirīgas darbības.

Pirmā ir no komponentiem veidotas apakšsistēmas novērtēšana. Piemēram, jānosaka parametri pašu projektētai izejas apakšsistēmai, ko veido kontaktori un tiem īstenotā diagnostika. Komponentu dati ir zināmi, bet to kopdarbības rezultāts vēl jānosaka.

Otrā ir tādu apakšsistēmu savienojuma novērtēšana, kurām drošības parametri jau noteikti. Tad izmantojam iepriekšējo novērtējumu, pārbaudām lietošanas nosacījumus un nosakām savienojuma rezultātu.

Iepriekš novērtēts relejs nav jāsadala iekšējos elementos tikai tāpēc, ka to izmantojam savā mašīnā. Taču pašu saliktu ķēdes daļu nedrīkst uzskatīt par gatavu PL e apakšsistēmu vien tāpēc, ka tajā ir divi kontaktori un kāds ap tiem uzzīmējis rāmi.

Rāmis shēmā palīdz sakārtot modeli. Drošības parametrus tas nepiešķir.

Praktiskais iedalījums ir šāds:

Ko vērtējam un kādi dati ir pieejami? Atbilstošā pieeja
Iepriekš novērtētu apakšsistēmu virknes savienojums; visas PFH vērtības ir zināmas. Saskaitām PFH un ņemam vērā arī ierobežojumu, ko nosaka apakšsistēmu zemākais PL.
Šāds apakšsistēmu savienojums; to PL ir zināms, bet ne visas PFH vērtības. Varam izmantot šim gadījumam paredzēto tabulas metodi.
Pašu apakšsistēma, kas atbilst vienkāršotajā metodē paredzētajai arhitektūrai. Nosakām kategoriju, kanālu MTTFD un DCavg, nodrošinām nepieciešamos pasākumus pret CCF un pārējo pieņēmumu izpildi.
Pašu apakšsistēma, kuras arhitektūra neatbilst šīs metodes arhitektūrām. Nepieciešams pamatots modelis un detalizēts aprēķins, kas ļauj pierādīt nepieciešamā līmeņa sasniegšanu.

Vienā funkcijā var apvienot abas pieejas: izmantot novērtēto apakšsistēmu gatavos datus un atsevišķi novērtēt integratora projektēto daļu. Nav jāizvēlas starp «visu pārrakstām no katalogiem» un «visu rēķinām no katra atsevišķa tranzistora».

Tabula dod e. Pieejamie dati — d

Atgriezīsimies pie trim apakšsistēmām no pirmās daļas:

PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.

Katra apakšsistēma novērtēta kā PL e. Taču PFH summa atrodas d diapazonā.

Standartā ir arī metode apakšsistēmu savienojumam, ja visas PFH vērtības nav zināmas. Tajā nosaka zemāko PL un apakšsistēmu skaitu ar šo līmeni. Ja zemākais līmenis ir e un šādu apakšsistēmu ir ne vairāk kā trīs, tabula norāda e.

Tātad ir konkrēta atšķirība: ar burtiem vien var iegūt e, lai gan mūsu piemēra zināmo vērtību summa dod d.

To nevajag slēpt ar apgalvojumu, ka ikviena vienkāršotā metode vienmēr dod konservatīvāku rezultātu. Šajā salīdzinājumā tā nav. Jāizlasa nosacījums, kuram attiecīgā metode paredzēta.

Ja visu apakšsistēmu PFH ir zināmas, tās summējam. Tabula nezināmām PFH nav atkārtots eksāmens pēc neveiksmīgas saskaitīšanas.

Ražotāja dati nekļūst nezināmi tāpēc, ka vairs neatbilst gaidītajam rezultātam.

Tabulas izmantošana tās paredzētajā tvērumā nav kļūda. Kļūda būtu apzināti atmest pieejamās vērtības tikai tāpēc, lai neērto d aizstātu ar izdevīgāko e. Sistēmas bīstamo atteiču biežums no tā nav samazinājies. Dokumentācijas autors vienkārši pārstāja to ņemt vērā ar precizitāti, kādu dati ļāva.

Vienkāršotā metode ietaupa aprēķinus. Ne pieņēmumu pārbaudi

Vērtējot pašu apakšsistēmu, vienkāršošana darbojas citādi. Izmantojam konkrētām arhitektūrām sagatavotu modeļu rezultātus, nevis no sākuma izstrādājam visas matemātiskās sakarības.

Grafiks, kas sasaista kategoriju, MTTFD un DCavg, nav ilustrācija, kurā izvēlas savām cerībām atbilstošāko stabiņu. Tas parāda matemātisko modeļu rezultātus noteiktām struktūrām un nosacījumiem.

Vispirms jānosaka, vai mūsu apakšsistēma tiem tiešām atbilst. Kā tā izturēsies defekta gadījumā? Kuras atteices tiks atklātas? Kādi ir kanālu parametri? Vai nodrošināti nepieciešamie pasākumi pret kopēja cēloņa atteicēm?

Visērtāk kategoriju un diagnostiku izvēlēties tā, lai stabiņš sasniegtu e. Diemžēl pēc tam vēl vajadzētu uzbūvēt sistēmu, kas atbilst šīm atzīmēm.

Metode balstās arī uz pieņēmumiem par lietošanas laiku un atteiču biežumu šajā periodā. Tā automātiski nepiešķir divdesmit gadu darbmūžu katram aprēķinā ievadītajam elementam. Dilstoši komponenti var būt jānomaina agrāk. Pie tā atgriezīsimies, runājot par ciklu skaitu.

Arī precīzāks skaitlisks nolasījums grafika vietā nemaina izmantotā modeļa veidu. Varam iegūt precīzāku PFH vērtību, taču joprojām jāizpilda tās metodes nosacījumi, no kuras vērtība iegūta.

Rezultāts ar vairāk cipariem precīzāk neapraksta mašīnu, kuras modelī izlaista būtiska sakarība. Tas precīzāk apraksta izlaidumu.

Kad nepieciešams detalizēts aprēķins?

Robeža nav starp mazu un lielu skapi. Vairāk aparātu automātiski nenozīmē, ka jāveido savs modelis. Mazāks aparātu skaits negarantē tiesības izmantot vienkāršāko variantu.

Svarīga ir iespēja apakšsistēmu pareizi attēlot arhitektūrā, kurai sagatavota vienkāršotā metode.

Elektriskajai shēmai nav jāizskatās identiski standarta blokshēmai. Tie ir atšķirīgi sistēmas attēlošanas veidi. Taču jāpierāda būtisko sakarību līdzvērtība: apakšfunkcijas īstenošana, redundance, diagnostika un uzvedība defektu gadījumā.

Ja šādas līdzvērtības nav, nepieciešams detalizēts aprēķins ar atbilstošu modeli, piemēram, Markova modelēšanu vai atteiču koka analīzi. Modelī jāņem vērā risinājuma īpašības, kuras pieņemtajā vienkāršojumā neietilpst.

Shēmu var pārzīmēt tā, lai tā izskatītos pazīstama. Taču kopīgu atteices punktu neizņem, ekrānā atdalot divas līnijas.

Arī detalizēts aprēķins nedod tiesības ignorēt kvalitatīvās prasības. Ja deklarējam noteiktu kategoriju, tās prasības jāizpilda. Ja funkcijai jāreaģē noteiktā veidā, šī reakcija jānodrošina. Sarežģītāka matemātika neaizstāj trūkstošu diagnostiku un neattaisno kļūdainu loģiku.

Nav runa par to, ka katram projektētājam jāuzdod Markova modelēšana. Viņam jāatpazīst brīdis, kad gatavais modelis vairs neatbilst viņa sistēmai. Tad vai nu risinājums jāmaina uz tādu, ko var pareizi novērtēt ar vienkāršoto metodi, vai jāveic atbilstoša detalizēta analīze.

«Mums nav MTTFD» vēl nav metodes izvēle

Standarts paredz arī ierobežotu alternatīvu procedūru apakšsistēmām ar noteiktām mehāniskām un šķidrumu vai gāzu piedziņas tehnoloģijām, tostarp elektrohidrauliku un elektropneimatiku, ja drošuma dati nav pieejami un nevar izmantot norādīto labas inženierprakses metodi.

Tā ir konkrēta pieeja ar saviem nosacījumiem attiecībā uz arhitektūru, diagnostiku, komponentiem un lietošanas laiku. Nevis vispārēja atļauja novērtēt jebkuru sistēmu bez MTTFD.

«Datus neatradām» raksturo mūsu meklējumu stāvokli. Tas nepierāda, ka izpildīti izņēmuma nosacījumi.

Pirms rezultāta apstiprināšanas jāspēj pateikt, kas novērtēts, kādi dati izmantoti, kāpēc izvēlētā metode ir piemērojama un kur pierādīta tās pieņēmumu izpilde.

Tas ir daudz svarīgāk par ziņojuma garumu. Daži pārskatāmi aprēķini pareizi definētai sistēmai ir vērtīgāki nekā desmitiem izdrukas lappušu, kuras autors nespēj sasaistīt ar shēmu.

Ja pēc metodes maiņas rezultāts pieaudzis no d līdz e, bet mašīnā nekas nav mainīts, pirmajam jautājumam jābūt: ko tagad rēķinām citādi un kāpēc to drīkstam? Nevis: kur parakstīt pieņemšanu.

5. DC 99% un izpildīts CCF vērtējums. Kas patiesībā īstenots?

Aprēķinos ierakstīts augsts diagnostikas pārklājums. Arī pasākumi pret kopēja cēloņa atteicēm ieskaitīti. Rezultāts izskatās labi.

Tagad šie aizsardzības pasākumi jāatrod mašīnā.

Nolaižamajā sarakstā izvēlētai vērtībai ir viena priekšrocība pār īstu diagnostiku: to vienmēr var iestatīt uz 99%.

Aprēķins pats neizšķir, vai sistēma tiešām atklāj pieņemtās atteices. Tas apstrādā ievadītos datus. Ja diagnostikas vērtējums balstās vēlmēs, rezultāts var būt matemātiski pareizs un tehniski bezvērtīgs.

Atgriezeniskās saites vads ir. Bet kas pa to atgriežas?

Atgriezīsimies pie kontaktoriem K₁ un K₂. Projektā paredzēta to stāvokļa pārbaude, un aprēķinos pieņemts DC = 99%.

Pieņemsim, ka K₁ galvenie kontakti paliek slēgti, lai gan dota atslēgšanas komanda. K₂ joprojām var pārtraukt barošanas ķēdi. Taču diagnostikai jāatpazīst K₁ nepareizais stāvoklis, un sistēmai atbilstoši jāreaģē.

Ko tad pārbauda atgriezeniskās saites signāls?

Ja tas apstiprina tikai to, ka programma noņēmusi spoles ieslēgšanas komandu, tas neinformē par galveno kontaktu faktisko atvēršanos. Zinām, ko vadības ierīce pieprasīja. Vēl nezinām, vai kontaktors to izpildīja.

Vadības ierīce deva komandu un pārbaudīja pati savu komandu. Kontaktora piedalīšanās šajā pārbaudē nebija vajadzīga.

Arī jebkura palīgkontakta pieslēgšana jautājumu neatrisina. Vajadzīga atbilstoša, apstiprināta tā stāvokļa saistība ar elementiem, kuru atteici gribam atklāt. Nepieciešams arī pareizs savienojums, atgriezeniskās saites ķēdes iespējamo defektu novērtējums un loģika, kas informāciju izmanto īstajā brīdī.

Standarts paredz augstu diagnostikas pārklājumu noteiktiem elektromehānisku ierīču tiešas uzraudzības veidiem. To nepiešķir par spaili ar uzrakstu «feedback» vien.

Vispirms jāpierāda, ko īstenotais risinājums atklāj. Tikai pēc tam drīkst ierakstīt tam atbilstošo vērtību.

DC nav veiksmīgu apstādināšanas testu procentuālā daļa

DC attiecas uz atklāto bīstamo atteiču biežuma attiecību pret visu aplūkotā elementa bīstamo atteiču biežumu. Tas nav veiksmīgu apstādināšanu procents vai sarakstā atzīmēto defektu veidu skaits.

Simt pareizas darbspējīgas sistēmas apstādināšanas neapstiprina, ka tā atklāj 99% bīstamo atteiču. Šajos testos varēja nebūt nevienas no atteicēm, kuru atklāšana ieskaitīta aprēķinā.

Pārbaudīja, ka darbspējīgs kontaktors atveras. Ziņojumā ierakstīja, ka sistēma atpazīs kontaktoru, kurš neatvērās. Starp šiem teikumiem trūkst pārbaudes.

Tas nenozīmē pienākumu sabojāt simt aparātu, lai aprēķinātu procentu. Diagnostikas pārklājumu var pamatot ar atteiču analīzi vai pareizi izmantojot standarta aplēses. Taču jāpierāda, ka aprakstītais pasākums atbilst faktiskajam izpildījumam.

DC = 99% uzraudzītam kontaktoram arī automātiski nenozīmē DCavg = 99% visai apakšsistēmai. Pārējiem elementiem ir savas atteices un diagnostika. Nosakot vidējo pārklājumu, ņem vērā to ieguldījumu bīstamo atteiču biežumā. Elements bez atteiču atklāšanas nepazūd no aprēķina tikai tāpēc, ka bojā vidējo rādītāju.

Ļoti laba viena elementa kontrole neattiecas uz pārējiem tikai tāpēc, ka tie atrodas blakus skapī.

Atteice atklāta. Vai ražošana drīkst turpināties?

Arī neatbilstības atpazīšanai jābūt saistītai ar reakciju.

Mūsu variantā bojātais K₁ paliek slēgts. Sistēma atpazīst neatbilstību un bloķē atkārtotu palaišanu, jo turpmāka darbība neatbilst pieņemtajam aizsardzības risinājumam.

Taču iedarbināšanas laikā rodas problēma: paziņojums aptur ražošanu. Kāds maina nosacījumu, lai pēc trauksmes apstiprināšanas varētu turpināt darbu. Aprēķinos diagnostikas vērtība joprojām ir tā pati.

Atklāšanu atstāja. Atcēla tikai tās neērtās sekas.

Ne katrai reakcijai uz defektu jābūt vienādai. Taču tai jāatbilst funkcijas prasībām un pieņemtajai arhitektūrai. Ja pamatojumā ņemta vērā atteices atklāšana un bīstamas turpmākas darbības bloķēšana, paziņojuma parādīšana panelī vien nav līdzvērtīgs risinājums.

Jāpārbauda visa ķēde: atteice, tās atklāšana, atklāšanas laiks un mašīnas reakcija. Ne tikai tas, vai vadības ierīcē mainās ieejas stāvoklis.

Diviem kanāliem var būt viens kopīgs atteices cēlonis

Redundance palīdz, ja viena ceļa atteice nepadara neefektīvu otru. Nepietiek uzzīmēt divus kanālus un turpināt tos uzskatīt par neatkarīgiem, neanalizējot darbības apstākļus.

Aplūkosim paredzamu barošanas pārspriegumu, kas var sabojāt abu kanālu elementus. Vai temperatūras paaugstināšanos pēc dzesēšanas atteices, kas vienlaikus ietekmē abus ceļus. Tieši šādas problēmas jāņem vērā CCF — kopēja cēloņa atteiču — novērtējumā.

Pārspriegums pēc pirmā kanāla sabojāšanas neapstājas, lai respektētu shēmā uzzīmēto redundanci.

Kopīga barošana vai korpuss automātiski nenozīmē nepieļaujamu risinājumu. Taču jāpierāda atbilstoša noturība un īstenotie aizsardzības pasākumi. Nedrīkst pieņemt, ka katra neatbilstība pieklājīgi aprobežosies ar vienu kanālu.

Tāpēc pasākumus pret CCF vērtējam reālajai apakšsistēmai un tās lietojumam. Ieeju, loģikas un izeju aizsardzībai var būt vajadzīgi dažādi risinājumi. Vienas tabulas pārkopēšana starp projektiem nepierāda, ka vieni un tie paši pieņēmumi der katram no tiem.

Trūkst piecu punktu. Bet apmācība taču notika

Standartā aprakstītajā punktu metodē par īstenotajiem pasākumiem pret CCF jāiegūst vismaz 65 punkti. Tas nav atklāto atteiču procents vai visas mašīnas kvalitātes novērtējums.

Pieņemsim, ka pamatotās pozīcijas dod 60 punktus. Trūkst piecu. Tabulā ir apmācības pozīcija, bet dokumentācijā — operatoru apmācības dalībnieku saraksts.

Var atzīmēt. Izklājlapa pieņems.

Taču vērtētais pasākums attiecas uz projektētāju apmācību par kopēja cēloņa atteiču cēloņiem un sekām, to atbilstoši dokumentējot. Operatoru apmācība darbam ar mašīnu atbild uz citu jautājumu.

Darbiniekiem iemācīja lietot mašīnu. Aprēķinos ieskaitīja, ka projektētājs zina kopējo atteiču cēloņus. Pieci punkti atradās, nomainot apmācības adresātu.

Līdzīgi ir ar punktu piešķiršanu tikai daļēji īstenotam pasākumam. Šajā metodē daļēja izpilde nedod daļu punktu. Tā dod nulli par konkrēto pozīciju.

Runa nav par skrupulozitāti tabulas dēļ. Punktu metode aizstāj detalizētāku aplēsi tikai tad, ja ievēro tās noteikumus. Ja sākam piešķirt punktus par līdzīgiem, plānotiem vai «parasti izmantotiem» risinājumiem, mēs vairs neizmantojam šo metodi, kaut gan veidlapa izskatās tāpat.

Parametram jāved pie konkrēta risinājuma

Pie pieņemtā DC jāspēj norādīt uzraudzīto elementu, tā bīstamo atteiču atklāšanas veidu un nepieciešamo reakciju. Pie ieskaitītajiem CCF pasākumiem — faktisko izpildījumu, lietošanas nosacījumus un punktu piešķiršanas pamatu.

Iepriekš novērtētai apakšsistēmai izmantojam atbilstošos datus un integrācijas nosacījumus. Pašu sistēmas daļai vajadzīgs pašu novērtējums. Releja iekšējo diagnostikas pārklājumu nepārrakstām uz kontaktoriem, sensoriem un savienojumiem, kurus šis parametrs neraksturo.

Pēc programmas, aparatūras vai savienojumu maiņas pārbaudām, vai iepriekšējais pamatojums joprojām atbilst mašīnai. Kontroles izņemšana vai reakcijas uz defektu vājināšana nezaudē nozīmi tikai tāpēc, ka neviens neatvēra aprēķina failu.

DC un CCF jāapraksta īstenotie aizsardzības pasākumi. Nevis tie, kuru trūka līdz vajadzīgajam burtam.

6. Tūkstotis ciklu maiņā. Arī drošības relejs strādā

Pusautomātiska montāžas darba vieta. Operators atver aizsargu, nomaina detaļu, aizver aizsargu un sāk nākamo ciklu. Aplūkotajā risinājumā katra atvēršana izslēdz releja izejas un kontaktorus, bet gatavības atjaunošana tos atkal ieslēdz.

Tūkstoti reižu maiņā.

Taču darbmūža novērtējumā kāds ņem vērā tikai retās avārijapturēšanas aktivizēšanas. Jo tie paši kontaktori piedalās arī E-STOP funkcijā, bet sēņveida pogu gandrīz neviens nespiež.

Aprēķinos aparatūra gaida avārijas situāciju. Skapī tā kopš rīta apkalpo katru nākamo izstrādājumu.

Var pareizi pārrakstīt ražotāja datus, pareizi izmantot formulu un iegūt pilnīgi nederīgu rezultātu. Pietiek komponentu aprēķināt citam operāciju skaitam nekā tas faktiski veic.

Drošības funkcijai nav jāgaida avārija

Aizsardzība var piedalīties normālā mašīnas apkalpošanā visu maiņu. Tas nenozīmē, ka avārijas situācija rodas ik pēc pusminūtes. Tas nozīmē, ka darba veids prasa regulāri izpildīt noteiktu aizsardzības uzdevumu.

Darba vietā, kur aizsargu atver katrai detaļai, šis uzdevums ir novērst bīstamu kustību piekļuves laikā. Pie manuālas ielādes caur gaismas aizkara lauku — pēc lauka pārtraukšanas apturēt kustību vai saglabāt tās bloķēšanu. Pie pareizi izmantotas divroku vadības — atļaut konkrētu bīstamu kustību tikai tad, ja izpildīti nepieciešamie vadības nosacījumi.

Katrā no šiem risinājumiem releja izejas var darboties katrā darba ciklā. Var — nevis obligāti darbojas. Jāpārbauda konkrētā sistēma. Tūkstotis gaismas aizkara lauka pārtraukumu automātiski nenozīmē tūkstoti pārslēgšanos katram aparātam skapī.

Tāpat programmas bloka izsaukšana katrā vadības ierīces skenēšanas ciklā nav releja mehānisks cikls.

Uzraksts «safety» raksturo aparāta paredzēto lietojumu. Tas neatbrīvo kontaktus no fizikas likumiem.

Viena mašīna, trīs atšķirīgas skaitāmas lietas

Projektējot jānošķir cilvēka pakļautība apdraudējumam, drošības funkcijas pieprasījumi un konkrēta komponenta operācijas.

Pakļautības gadījumā interesē, cik bieži un ilgi cilvēks ir aplūkotajā situācijā attiecībā pret apdraudējumu. Funkcijas pieprasījuma gadījumā — kad nepieciešama tās uzdevuma izpilde. Kontaktora darbmūža gadījumā — cik ciklu veic tieši šis kontaktors.

Šie skaitļi var būt saistīti. Taču pēc definīcijas tie nav identiski.

Pieņemsim, ka K₁ piedalās avārijapturēšanā, aizsarga nodrošinātajā piekļuves aizsardzībā un parastajā procesa apturēšanā. Tā operāciju skaitā ietilpst faktiskās pārslēgšanās no visiem šiem lietojumiem. Ne tikai no funkcijas, kurai pašlaik atvērām izklājlapu.

Savukārt vienu un to pašu fizisko ciklu neskaitām trīsreiz tāpēc, ka tas piešķirts trim funkcijām. Skaitām elementa darbu, nevis vietas, kurās minēts tā apzīmējums.

Funkciju nodalīšana dokumentācijā ir vajadzīga. Tā nesadala kopīga aparāta nolietojumu vairākos neatkarīgos limitos.

Pārejot uz nākamo ziņojuma nodaļu, kontaktors nesaņem jaunu kontaktu komplektu.

Laika diagramma, kas salīdzina cilvēka piekļuvi A(t), funkcijas pieprasījumu SF1(t) un kontaktora pārslēgšanos K1(t).
Piekļuves biežums, izvēlētās drošības funkcijas pieprasījumi un kopīga komponenta ciklu skaits nav obligāti vienādi. Darbmūža novērtējumā ņemam vērā komponenta faktisko darbu visos tā lietojumos.

Pusmiljons ciklu gadā. Bez neparasti ātras ražošanas

Piemērā pieņemsim 1000 pilnus komponenta ciklus maiņā, divas maiņas dienā un 250 darba dienas gadā.

Gada operāciju skaits ir:

nop = 1000 × 2 × 250 = 500 000 ciklu/gadā.

Tūkstotis ciklu astoņu stundu maiņā dod vidēji vienu ciklu ik pēc 28,8 sekundēm. Nav vajadzīga līnija, kas ražo simtiem izstrādājumu minūtē, lai aparatūra gadā veiktu simtiem tūkstošu operāciju.

Šajā piemērā pilns cikls ietver elementa ieslēgšanu un izslēgšanu. Reālā izvēlē skaitīšanas veidam jāatbilst cikla definīcijai, uz kuru attiecas izmantotie ražotāja dati. Nedrīkst no vienas tabulas paņemt ieslēgšanu skaitu, no otras — stāvokļa maiņu skaitu un uzskatīt tos par vienu lielumu.

Jāņem vērā arī papildu operācijas paredzēto testu, regulēšanas vai citu darbību laikā — ja tās tiešām pārslēdz šo elementu.

Gada ražošanas plānu mēdz izstrādāt līdz atsevišķam izstrādājumam. Drošības aprēķina pārslēgšanos skaitam nevajadzētu rasties paviršākā sarunā.

B10D nav darbības garantija līdz miljonajam ciklam

Dilstošiem elektromehāniskiem, mehāniskiem un pneimatiskiem elementiem var izmantot parametru B10D. Tas raksturo vidējo ciklu skaitu, līdz 10% komponentu rodas bīstama atteice.

Tas nenozīmē, ka katrs eksemplārs droši veiks šo operāciju skaitu. Tas nav arī jebkurš katalogā atrasts «darbmūžs».

Datiem jāatbilst lietojumam un darba apstākļiem. Kontaktiem nozīme ir, piemēram, slodzei, kurai vērtība noteikta. Mehāniskais darbmūžs, elektriskais darbmūžs un B10D nekļūst savstarpēji aizvietojami tāpēc, ka visi izteikti ciklos.

Lielākais skaitlis katalogā dod glītāko rezultātu. Vēl ir vērts pārbaudīt, vai tas attiecas uz apstākļiem mūsu mašīnā.

Turpmākajam aprēķinam pieņemsim B10D = 1 000 000 ciklu vienam elektromehāniskam elementam, kas izpilda metodes piemērošanas nosacījumus. Tas ir piemēra pieņēmums, nevis konkrēta produkta parametrs.

MTTFD: divdesmit gadi. Nomaiņa: ne vēlāk kā pēc diviem

No B10D un gada operāciju skaita nosakām komponenta MTTFD:

MTTFD = B10D / (0,1 × nop).

Mūsu datiem:

MTTFD = 1 000 000 / (0,1 × 500 000) = 20 gadi.

Var uzelpot. Mašīnu paredzēts lietot desmit gadus, tāpēc divdesmit izskatās pēc drošas rezerves.

Taču MTTFD nav pieļaujamais šī eksemplāra lietošanas laiks.

Tajā pašā metodē nosakām T10D, ar kuru ierobežojam komponenta lietošanu:

T10D = B10D / nop = 1 000 000 / 500 000 = 2 gadi.

Abi rezultāti ir pareizi. MTTFD raksturo komponenta drošumu pieņemtajā modelī. T10D nosaka lietošanas laika ierobežojumu, kas izriet no B10D un darba intensitātes.

Tas, kurš divdesmit gadus uztvēra kā nomaiņas termiņu, tikko desmitkāršoja ekspluatācijas laiku. Tikai sajaucot divu parametru nosaukumus.

Ja paredzētais sistēmas lietošanas laiks ir ilgāks, elements jānomaina pirms T10D beigām vai ne vēlāk kā tā sasniegšanas brīdī. Tā nav prognoze, ka tieši tajā dienā aparāts pārstās darboties. Tā ir robeža pieņemtā drošuma pamatojuma piemērošanai.

Ar šiem diviem aprēķiniem vēl neesam ieguvuši PL e vai citu visas funkcijas PL. Esam ieguvuši viena elementa drošuma parametru un tā lietošanas ierobežojumu. Abas ziņas jāiekļauj atbilstošā apakšsistēmas novērtējumā.

Solījums nomainīt ik pēc diviem gadiem pats par sevi nepaaugstina MTTFD no 20 līdz 100 gadiem. Tas arī nenovērš trūkstošu diagnostiku. Tas ļauj ievērot ierobežojumu, uz kuru balstās izmantotā metode.

Gatavs drošības relejs nav viens kontakts

Iepriekšējais aprēķins attiecās uz komponentu, ko vērtē ar B10D metodi. Gatavam, iepriekš novērtētam drošības modulim izmantojam parametrus un nosacījumus, kas attiecas uz šo moduli un tā lietojumu.

Ja norādīti PL un PFH, jāpārbauda, kurām konfigurācijām, slodzēm, darbības biežumiem un lietošanas laikam tie ir spēkā. Ja noteikts ciklu limits, to nedrīkst ignorēt tikai tāpēc, ka blakus rakstīts PL e.

Neņemam patvaļīgu skaitli ar nosaukumu «releja darbmūžs», paši to nepārdēvējam par B10D un uz šī pamata nepaziņojam jaunu rezultātu visam modulim.

No produkta datu lapas projektā jāpārnes ne tikai izdevīgais burts, bet arī zem tā norādītie nosacījumi.

Ja faktiskā darba intensitāte nozīmē konkrēta elementa nomaiņu ik pēc diviem gadiem, bet mašīnai jāstrādā desmit, rodas konkrēts apkopes uzdevums. Jāparedz secīgās nomaiņas un lietotājam jāsniedz informācija to veikšanai. Rezultāts tikai projektētāja failā neorganizē pārbaudes rūpnīcā.

Avārijapturēšana var palikt neizmantota gadiem. Kontaktors, uz kuru tā paļaujas, šajā laikā var pārslēgties miljoniem reižu. Uzraksts «E-STOP» shēmā neatņem nevienu ciklu.

7. Mašīna desmit gadiem. Pirmais relejs — diviem

Projekta dokumentācijā paredzēta periodiska elementa nomaiņa. Instrukcijā palicis vispārīgs ieteikums: «regulāri pārbaudīt drošības sistēmu».

Pēc diviem gadiem pārbaudē relejs darbojas. Mašīna apstājas, atverot aizsargu. Par defektu nav ziņots, tātad detaļa nav pasūtīta.

Projektētājs paredzēja nomaiņu pirms atteices. Rūpnīca maina pēc atteices. Sasniegto PL ierakstīja tā, it kā abas puses būtu vienojušās par vienu un to pašu metodi.

Nebija vienojušās. Ja periodiska nomaiņa bija funkcijas novērtēšanas nosacījums, tā nedrīkst palikt tikai aprēķinos. Lietotājam jāzina, kuru elementu nomainīt, kad un ko pārbaudīt pēc nomaiņas.

«Pārbaudīt regulāri» nesniedz nevienu no šīm ziņām. Toties ļauj turpmākajos gados protokolos ierakstīt, ka pārbaude veikta.

Pieci eksemplāri. Četras nomaiņas. Viena mašīna

Pieņemsim ekspluatācijas piemēru: mašīnu paredzēts lietot desmit gadus, bet izvēlētajam relejam noteikts miljona ciklu limits. Pie 500 000 cikliem gadā tas nozīmē nomaiņu ne vēlāk kā pēc diviem gadiem, ja vien cits ierobežojums neprasa to agrāk.

Ar šo grafiku nenosakām PL. Plānojam apkopi, kas nepieciešama, lai saglabātu nosacījumus, kuriem sistēma novērtēta.

Pie nemainīgas darba intensitātes un nomaiņām secīgu divu gadu periodu beigās tas izskatās šādi:

Mašīnas lietošanas periods Releja eksemplārs Darbība perioda beigās
0–2 gadi Pirmais, uzstādīts mašīnas izgatavošanas laikā Pirmā nomaiņa
2–4 gadi Otrais Otrā nomaiņa
4–6 gadi Trešais Trešā nomaiņa
6–8 gadi Ceturtais Ceturtā nomaiņa
8–10 gadi Piektais Mašīnas lietošanas beigas šajā scenārijā

Pieci eksemplāri un četras nomaiņas desmit gados. Nevis piecas nomaiņas — piektais eksemplārs darbojas līdz pieņemtajām ekspluatācijas beigām.

Tie ir vēlākie pieļaujamie nomaiņas termiņi. Praksē nomaiņu plāno tā, lai limitu nepārsniegtu, nevis tikai pēc tā sasniegšanas sāk pārbaudīt detaļas pieejamību un tuvāko brīvo dīkstāves laiku.

Jaunā releja piegādes datums nepagarina vecā releja pieļaujamo lietošanu. Pat ja piegādātājs ļoti atvainojas.

Mašīnas desmit gadu lietošanas grafiks: pieci secīgi releja eksemplāri, nomaiņas pēc 2, 4, 6 un 8 gadiem.
Mašīnas desmit gadu lietošanas laikam var būt vajadzīgi pieci secīgi viena un tā paša elementa eksemplāri. Parādīts modeļa grafiks ar nemainīgu darba intensitāti un divu gadu intervālu starp nomaiņām.

Mašīnas lietošanas laika ierobežojums nav datums pirmajā lappusē

Desmit lietošanas gadiem jānozīmē kaut kas vairāk par paredzēto ieguldījuma atmaksāšanās laiku. Jānosaka apstākļi, kuros mašīna šajā periodā saglabās nepieciešamās īpašības.

Cik maiņu dienā? Cik dienu gadā? Kāds operāciju skaits? Pie kādas slodzes? Kuras detaļas jānomaina, pirms beidzas visai mašīnai paredzētais laiks?

«Mašīna desmit gadiem» un «visas detaļas desmit gadiem» ir divi atšķirīgi solījumi. Otro automātiski nesaņem kopā ar pirmo.

Projekta dokumentācijā vajadzīgi rezultātu pamatojošie parametri un pieņēmumi. Lietošanas informācijā — no tiem izrietošās darbības. Rūpnīcai nav jāsaņem katra projektētāja iekšējā izklājlapa, lai zinātu, kad nomainīt releju. Taču tai jāsaņem nepārprotama informācija, kas ļauj nomaiņu veikt.

Praksē norādei jāved pie konkrēta apzīmējuma shēmā un konkrētas detaļas. Tai jānosaka limits, termiņa noteikšanas veids, droši darba izpildes nosacījumi un nepieciešamā pārbaude.

Ciklu skaitītājs un brīdinājums par tuvojošos nomaiņu var palīdzēt. Grafiku var balstīt arī laikā, ja lietošanas organizācija patiešām nodrošina pieņemtā operāciju limita ievērošanu. Taču vispirms šie pieņēmumi ir jāpaziņo.

Apkopes personālam no aparāta izgatavošanas datuma nav jāmin, kādu slodzi projektētājs pirms trim gadiem ievadīja aprēķinos.

Trešā maiņa pietuvina nomaiņu. Tā neatiestata ciklu skaitītāju

Atgriezīsimies pie elementa no iepriekšējā aprēķina. Pēc gada darba divās maiņās tas veicis 500 000 ciklu. Pusi no pieņemtā miljona.

Rūpnīca sāk trešo maiņu. Saglabājot 1000 ciklu maiņā un 250 darba dienas gadā, jaunā intensitāte ir:

1000 × 3 × 250 = 750 000 ciklu/gadā.

Atlikušie 500 000 ciklu tiks izmantoti aptuveni astoņos mēnešos. Pie vienmērīgas lietošanas limits tādējādi tiks sasniegts ap divdesmito mēnesi no ekspluatācijas sākuma, nevis pēc diviem gadiem.

Jaunam eksemplāram miljons ciklu tagad atbilstu aptuveni sešpadsmit mēnešiem. Taču skapī nav uzstādīts jauns eksemplārs. Pašreizējais jau veicis pusmiljonu operāciju.

Ražošanas plāna maiņa neatiestata aparatūras nolietojumu. To var atiestatīt vienīgi izklājlapa, ja kāds pie reizes sācis skaitīt no sākuma.

Jāpārskata ne tikai nomaiņas termiņš. Iepriekšējā B10D piemēra komponentam gada operāciju skaita palielināšana no 500 000 līdz 750 000 maina aprēķināto MTTFD no 20 uz aptuveni 13,3 gadiem. Tie ir jauni ievaddati apakšsistēmas novērtējumam.

Tas automātiski nenozīmē PL pazemināšanos par vienu burtu. Tas nozīmē nepieciešamību pārbaudīt, vai iepriekšējais rezultāts pie mainītās lietošanas intensitātes joprojām ir pamatots.

Agrāka nomaiņa atrisina limita pārsniegšanas problēmu. Tā neaizstāj palielināta operāciju skaita pārējo seku pārbaudi.

«Pārbaudījām. Vēl darbojas» nepagarina pieņemto darbmūžu

Funkcionāla pārbaude un nomaiņa pēc noteikta laika vai ciklu skaita kalpo atšķirīgiem mērķiem.

Veiksmīgs tests apstiprina darbību pārbaudītajā tvērumā. Tas neatjauno nolietota elementa parametrus līdz jauna eksemplāra līmenim un pats par sevi nedod pamatu pagarināt novērtējumā pieņemto ierobežojumu.

Relejs veica vēl vienu pārslēgšanos. Piešķirt tam par to vēl divus gadus būtu īpaši dāsna testa rezultāta interpretācija.

Nav runa par apgalvojumu, ka pēc termiņa aparāts uzreiz pārstās darboties. Nav arī runa par automātisku PL e pārrakstīšanu uz PL d. Runa ir par to, ka turpmāko lietošanu vairs nevar nemainīgi pamatot ar rezultātu, kura nosacījums nav ievērots.

Ja nomaiņa izlaista, jāatjauno nepieciešamie nosacījumi un atbilstoši jāpārbauda sistēma. Vēl viena veiksmīga pārbaudes protokola ierakstīšana neizdzēš nokavēto darbību.

Aizvietotājs der ligzdai. Vai arī aprēķiniem?

Nākamajā nomaiņā parādās cits modelis. Tas der mehāniski, tam ir pareizs barošanas spriegums un tāds pats izeju skaits. Mašīnu var palaist.

Tas vēl neapstiprina līdzvērtību drošības funkcijā.

Nozīme var būt drošuma parametriem, reakcijas laikam, uzraudzības veidam, pieļaujamajai slodzei un ekspluatācijas apstākļiem. Aizvietojošajai detaļai jāizpilda tās pašas attiecīgajam lietojumam būtiskās drošības prasības — ne tikai jāsakrīt izmēriem.

Ligzda pārbaudīja spaiļu izvietojumu. Pārējais novērtējums joprojām jāveic cilvēkam.

Pēc sistēmas remonta vai pārveidošanas nepieciešama atbilstoša atkārtota validācija, ietverot funkcionālu testu. Tās tvērums ir atkarīgs no izmaiņām. Nomaiņa pret tādu pašu elementu neprasa mašīnu uztvert kā pilnīgi jaunu projektu, taču neatbrīvo no pareizu savienojumu un darbības atjaunošanas pārbaudes.

Jauns relejs arī neatjauno pārējo detaļu vēsturi. Kontaktoriem, sensoriem un vārstiem ir savi ierobežojumi. Viena aparāta nomaiņa nesāk visas sistēmas lietošanas laiku no jauna.

Apkope jāprojektē, ne tikai jāiesaka

Ja elementam nepieciešama periodiska nomaiņa, jānodrošina iespēja to izdarīt. Piekļuve, detaļas identifikācija, vieta instrumentiem un pārbaudes veids pēc darba pieder pie projekta tāpat kā spailes un vadi.

Ieraksts «mainīt ik pēc diviem gadiem» maz palīdz, ja aparāta apzīmējums nav redzams, tā izņemšanai jāatvieno blakus ķēdes, bet dokumentācija neļauj savienojumus atjaunot bez minēšanas.

Tas neattaisno nomaiņas atlikšanu. Tas rāda, ka projektētājs noteicis nepieciešamo darbību, bet nav nodrošinājis apstākļus tās izpildei.

Lietošanas instrukcijas un nomaiņas informācijas pilnīgumu pārbauda validācijā. Trūkstošs nomaiņas termiņš tātad nav sīks redakcionāls trūkums pēc pabeigta novērtējuma. Tas var būt trūkstošs nosacījums rezultāta saglabāšanai.

Ja PL pamatojums paredz četras nomaiņas, bet instrukcija nevienu, lietotājam nodota citāda ekspluatācija nekā tā, kurai drošība tika pierādīta.

8. PL aprēķināts. Tagad pārbaudi mašīnu

Pieņemšanas laikā atvēra aizsargu. Panelī parādījās paziņojums par aktīvu STO. Piedziņa pārstāja radīt griezes momentu, un mehānisms pēc brīža apstājās. Protokolā ierakstīja: «drošības funkcija darbojas».

«Pēc brīža» ir ļoti ērta laika mērvienība. Tajā ietilpst gandrīz jebkurš brīvgaitas apstāšanās laiks.

Aprēķina rezultāts atbilst prasībai, aparatūra reaģē, bet joprojām jānosaka, vai īstenotā reakcija tiešām aizsargā cilvēku. Vai apturēta pareizā kustība? Vai pietiekami ātri? Vai pēc apstāšanās saglabāts vajadzīgais stāvoklis? Un vai tas pārbaudīts apstākļos, kuros mašīnu lietos?

Tieši tāpēc PL ≥ PLr pierādīšana neaizstāj visas funkcijas īstenojuma validāciju. Nepietiek pareizi aprēķināt nepilnīgi noteikta uzdevuma izpildes drošumu.

STO darbojas. Kustība vēl nav beigusies

STO — droša griezes momenta atslēgšana — nav universāla komanda «padari mašīnu drošu». Tā novērš motora spēju radīt griezes momentu. Pati par sevi tā neveic vadītu bremzēšanu, neapstiprina nekustīgumu un nenodrošina elektrisku atdalīšanu.

Aplūkosim darba vietu ar rotējošu galdu. Pēc STO aktivizēšanas motors pārstāj piedzīt galdu, bet uzkrātā kustības enerģija nepazūd. Galds apstājas tikai pēc izskrējiena. Ja cilvēks šajā laikā var aizsniegt bīstamo kustību, pareizi nostrādājusi STO pati par sevi neatrisina aizsardzības uzdevumu.

Frekvenču pārveidotājs izpildīja savu funkciju. Projektētājs tam piešķīra vēl vairākas citas, kuras nebija pasūtījis.

Atšķiras arī horizontālas piedziņas apturēšana un noslogotas vertikālas ass noturēšana. Ja slodze var pārvietoties gravitācijas ietekmē, jānodrošina tās droša noturēšana. Motora griezes momenta atslēgšana nekļūst par noturēšanas pasākumu tikai tāpēc, ka īstenota ar augstu PL.

Tas nav arguments pret STO. Pareizi projektētā sistēmā tā var pienācīgi īstenot vajadzīgo apakšfunkciju. Taču vispirms jānosaka, vai vajag vienīgi novērst griezes momenta radīšanu, nodrošināt vadītu apstāšanos, noturēt slodzi vai apvienot vairākas darbības.

Pieejamās piedziņas funkcijas cena nenosaka uzdevumu, kas jāizpilda.

Prasība — pussekunde. Mašīnai vajag vairāk nekā sekundi

Modeļa piemērā pieņemsim, ka konkrētas piekļuves aizsardzībai noteikts maksimālais laiks 0,5 s no funkcijas ierosināšanas līdz bīstamās kustības beigām. Tas ir mūsu piemēra pieņēmums, kas izriet no izvēlētās aizsardzības koncepcijas, nevis universāls limits mašīnām.

Pārbaudē iegūstam 1,2 s.

Sistēmai var būt ļoti labi drošuma parametri. Tā katru reizi var pareizi saņemt signālu un veikt paredzēto pārslēgšanos. Taču tā neizpilda noteikto laika prasību.

Mašīna droši izdara par maz. Labāks PFH nesaīsinās tās izskrējienu.

Jāmaina apstādināšanas īstenojums vai piekļuves aizsardzības koncepcija un risinājums jāpārbauda atkārtoti. Nepietiek izmērīt tikai releja reakciju, ja prasība attiecas uz visa mehānisma kustības izbeigšanos.

Otrajā variantā laiks ir 0,4 s. Laika nosacījums izpildīts, taču šis mērījums pats par sevi vēl neapstiprina PL. Tāpat kā PFH rezultāts neapstiprināja laiku pirmajā variantā.

Tās ir divas prasības. Neviena automātiski neizpilda otru.

PFH skaitliskā nosacījuma izpilde neapstiprina nepieciešamā apstāšanās laika izpildi.
PFH skaitliskā nosacījuma izpilde neapstiprina nepieciešamā apstāšanās laika izpildi. Modeļa piemērs parāda divus atsevišķus kritērijus, kuri jāpārbauda vienai un tai pašai funkcijai.

Arī kontaktors neaizstāj uzdevuma noteikšanu

STO un kontaktora atvēršana nav identiskas darbības. Otrajā gadījumā kontakti fiziski pārtrauc konkrētu ķēdi. Taču jāzina, kuru ķēdi un kādu enerģijas avotu atvienojam.

No tā neizriet, ka kontaktora pievienošana automātiski nodrošinās ātrāku apstāšanos vai drošu ass noturēšanu. Neizriet arī, ka katrs ar vadības ķēdi izslēgts kontaktors nodrošina elektriskajiem darbiem piemērotu atdalīšanu.

Ja uzdevumam vajadzīgs bezsprieguma stāvoklis un iekārtas atdalīšana no barošanas, nepieciešami atbilstoši atvienošanas un atkārtotas ieslēgšanas novēršanas pasākumi. Paziņojums «STO aktīvs» viens pats šo stāvokli neapstiprina. Arī kontaktora izslēgšanas komanda pati par sevi to neapstiprina.

Griezes momenta neesamība, kustības neesamība un atdalīta ķēde nav trīs viena stāvokļa nosaukumi.

Vērtējot uzvedību atteices gadījumā, izmantojam apakšsistēmas novērtējuma tvērumu un lietošanas nosacījumus. STO nepiešķiram noturību pret jebkuru defektu, bet arī nepieņemam, ka katrs īsslēgums pārveidotājā obligāti izraisīs bīstamu kustību. Šāds secinājums neizriet tikai no elektriskas atdalīšanas neesamības.

Risinājuma izvēli nosaka mašīnas uzdevumi un darbības, aplūkotie apdraudējumi un nepieciešamā reakcija. Izmaksas, darbmūžu un apkopes ērtumu salīdzinām tikai starp risinājumiem, kas šos nosacījumus izpilda.

Ietaupījums uz kontaktoriem var būt labs projekta rezultāts. Tas nevar būt projekta drošības specifikācija.

Validācija nav vēl viena aprēķina izdruka

Validācija ietver analīzi un testus. Pārbaudām gan funkcionālās prasības, gan sasniegtā PL pamatu: pieņemtos datus, arhitektūru, diagnostiku, uzvedību defektu gadījumā un lietošanas nosacījumus.

Šo darbu nesākam tikai tad, kad mašīna gaida transportu. Jau specifikācijai jāpārbauda pilnīgums un atbilstība paredzētajam lietojumam. Ja tajā ierakstīts tikai «aktivizēt STO», šo signālu var nevainojami apstiprināt un joprojām neatbildēt, vai apdraudējums kontrolēts.

Kritērija trūkums specifikācijā neatvieglo prasības izpildi. Tas atvieglo iespēju nepamanīt, ka prasība nav izpildīta.

Testi jāsasaista ar pierādāmo. Tie ietver atbilstošos darba režīmus, signālu secības, atkārtotas palaišanas nosacījumus un paredzamās netipiskās situācijas. Kategorijām 2, 3 un 4 paredzēti arī atbilstoši testi ar defektu ievadīšanu, lai pārbaudītu diagnostiku un nepieciešamo reakciju.

Šādus testus plāno un veic kontrolētos apstākļos. Tos neaizstāj nejauša viena vada atvienošana iedarbināšanā vai vispārīgs apgalvojums «atteices pārbaudījām».

Var izmantot esošos apakšsistēmu validācijas rezultātus. Nav atkārtoti jāpārbauda katras iegādātās ierīces viss iekšējais uzbūves risinājums. Taču savienojumi, saskarnes un darbība konkrētajā mašīnā joprojām jāpārbauda.

Jāapstiprina arī pārbaudītā izpildījuma atbilstība dokumentācijai: aparāti, programmas versija, konfigurācija un būtiskie iestatījumi. Pēc programmatūras vai risinājuma maiņas attiecīgā validācijas daļa jāatkārto.

Ziņojums neatjaunojas, augšupielādējot jaunu programmu. Pat ja faila nosaukums joprojām ir «final».

Viena funkcija. Atbildes, kuras var pārbaudīt

Vēl viena vispārīga «safety — OK» vietā par katru funkciju jāspēj atbildēt uz šiem jautājumiem:

Jautājums Kur jābūt atbildei?
No kā aizsargājam un kuras darbības laikā? Riska novērtējumā, mašīnas ierobežojumos un paredzētā lietojuma aprakstā.
Kas ierosina funkciju un kāds stāvoklis tai jānodrošina? Specifikācijā: reakcija, laiks, darba režīmi, stāvokļa saglabāšanas un atkārtotas palaišanas nosacījumi.
Kādu PLr prasām un kāds PL sasniegts? Prasības pamatojumā un konkrētā īstenojuma novērtējumā — ar apakšsistēmu robežām, metodi, datiem un pieņēmumiem.
Vai izgatavotā mašīna šīs prasības izpilda? Analīžu un testu rezultātos, kas saistīti ar atsevišķām prasībām, tostarp attiecībā uz aplūkotajiem defektiem.
Uz kuru izpildījumu rezultāti attiecas? Pārbaudītās aparatūras, programmas, konfigurācijas un dokumentācijas identifikācijā.
Kas jāsaglabā ekspluatācijas laikā? Noteiktajos ierobežojumos un lietotājam nodotajos pārbaudes, apkopes un detaļu nomaiņas noteikumos.

Nav jāizveido sešas jaunas veidlapas. Ir jāspēj atrast atbildes un pārbaudīt, vai tās visas attiecas uz vienu un to pašu funkciju un mašīnu.

Visa projekta dokumentācija nav obligāti jānodod lietotājam. Taču tas nedrīkst kalpot par ieganstu paturēt pie projektētāja pareizai ekspluatācijai nepieciešamo informāciju.

Robeža starp iekšējo dokumentāciju un instrukciju nedrīkst nošķirt lietotāju no nosacījumiem, kuri viņam jāizpilda.

Rezultātam jāattiecas uz lietotājam nodoto mašīnu. Nevis labāko shēmas versiju, izdevīgāko iestatījumu vai programmu pirms pēdējā labojuma.

Relejs neizdarīs projektētāja darbu

Saruna apmācībā bija labs šī raksta sākums, jo parādīja kļūdu, kuru viegli pieļaut ar labiem nodomiem. Izvēlas labu aparatūru, pārbauda tās parametrus un pieņem, ka visas funkcijas rezultāts būs tikpat labs.

Ne vienmēr tā būs.

To neatrisinās ne dārgāko ierīču pirkšana visur, ne atkārtošana, ka viss atkarīgs no riska novērtējuma. Jāspēj parādīt konkrētu saikni starp apdraudējumu, prasību, īstenoto sistēmu un tās pārbaudes rezultātu.

Ja PFH summa ir pārāk liela — mainām risinājumu. Ja pieņemtā diagnostika neeksistē — tā jāīsteno vai sistēma jānovērtē atkārtoti. Ja rezultāts prasa periodiskas nomaiņas — lietotājam jāsaņem atbilstoša informācija. Ja STO darbojas, bet cilvēks vēl var saskarties ar bīstamo kustību — aizsardzības uzdevums nav izpildīts.

ISO 13849-1 pārzināšana nav veikla saīsinājumu lietošana. Tā ir spēja pamatot lēmumus par savu mašīnu.

PL e uz ierīces ir tās ražotāja informācija. Funkcijas PL e jāpamato ar pašu darbu.

Avoti un piezīmes

[1] Standarta tvērums un izdevums. Raksts attiecas uz PN-EN ISO 13849-1:2023-09, kas pārņem EN ISO 13849-1:2023 un ISO 13849-1:2023. Oficiālie publikācijas dati: ISO 13849-1:2023 — Safety of machinery — Safety-related parts of control systems — Part 1: General principles for design. Kataloga lapa identificē izdevumu un tvērumu; tā neaizstāj pilnu standarta tekstu. Turpmākajās piezīmēs punktu numuri attiecas uz šo izdevumu, ja nav skaidri norādīts cits dokuments.

[2] PFH un apakšsistēmu savienošana — ievads un 1. daļa. ISO 13849-1:2023, 3.1.58. punkts, 2. tabula, 6.2.1.–6.2.2. punkts un 8. nodaļa: PFH nozīme, PL diapazoni, zināmo PFH summēšana iepriekš novērtētu apakšsistēmu virknes savienojumā, rezultāta ierobežošana ar zemāko apakšsistēmas PL un PL salīdzināšana ar PLr. Šī izdevuma 2. tabulā PL e noteikts kā PFH < 10−7 h−1 bez apakšējās robežas 10−8. Dati 3, 4, 5 un 2, 3, 4 × 10−8 h−1 ir modeļa vērtības; pārējās prasības šajos aprēķinos pieņemtas kā izpildītas.

[3] Funkcijas robežas, kategorija un PL — 2. daļa. ISO 13849-1:2023, 5.2.1.3., 5.5., 6.1.1., 6.1.3.2.5.–6.1.3.2.6. un 6.2. punkts: funkcijas specifikācija, dalījums apakšsistēmās, 3. un 4. kategorijas prasības un PL novērtējuma tvērums. Trīs 3. kategorijas rezultāti nolasīti no K.1 tabulas, kolonnas DCavg = medium, kas aprēķināta 90%, rindām MTTFD = 10, 30 un 100 gadi katram kanālam: attiecīgi 1,36 × 10−6, 2,65 × 10−7 un 4,29 × 10−8 h−1.

[4] PLr noteikšana — 3. daļa. ISO 13849-1:2023, 5.3.–5.4. punkts un informatīvais A pielikums: A.1 attēls, A.2., A.3.1.–A.3.3. punkts un A.1–A.2 tabula. Pamats ietver traumas smagumu, pakļautības biežumu un ilgumu, reālo iespēju izvairīties no kaitējuma vai to ierobežot, noteikumu par vienu C, kas noved pie P2, un norādes par 15 minūtēm un 1/20 darba laika. A.2 paredz pamatotu un dokumentētu pazemināšanu par vienu līmeni pie zemas bīstama notikuma varbūtības; tā nav vienīgā atļautā metode, un attiecīgais C tipa standarts var noteikt PLr citādi. Prasības nosaka pirms risinājuma izvēles; piemēru secība rakstā ir skaidrojuma secība.

[5] Aprēķina metodes izvēle — 4. daļa. ISO 13849-1:2023, 6.1.3.2.1., 6.1.8.–6.1.9. un 6.2.1.–6.2.3. punkts, 12. attēls un 9. tabula. Vienkāršotā procedūra prasa apakšsistēmas līdzvērtību atbilstošajai arhitektūrai un modeļa pieņēmumu izpildi. Atšķirīgai arhitektūrai vajadzīgs detalizēts aprēķins. 9. tabula attiecas uz savienojumu, kad visas PFH nav zināmas; summēšana — kad visas ir zināmas. Tabulas rezultāta un konkrētu datu summas atšķirība ilustrē metožu atšķirīgos piemērošanas tvērumus, nevis iespēju patvaļīgi izvēlēties labāku burtu. Procedūrai 6.1.9, ja MTTFD nav pieejams, ir ierobežots tvērums un savi nosacījumi.

[6] Diagnostika un CCF — 5. daļa. ISO 13849-1:2023, 5.2.1.3. un 6.1.5.–6.1.7. punkts, informatīvais E pielikums (E.1 tabula un E.2 punkts) un F pielikums (F.1.–F.3., īpaši F.3.5., un F.1 tabula). DC attiecas uz pārbaudāmo elementu; DCavg ņem vērā elementu ieguldījumu bīstamo atteiču biežumā. F pielikuma metodē vajadzīgi vismaz 65 punkti; daļēja pasākuma īstenošana dod nulli par šo pozīciju. Apmācības pozīcija attiecas uz projektētāju sagatavošanu CCF cēloņu un seku jautājumos. Ainas ar savas komandas apstiprināšanu, reakcijas izņemšanu un operatoru dalībnieku sarakstu ir interpretācijas piemēri.

[7] Cikli, B10D, MTTFD un T10D — 6. daļa. ISO 13849-1:2023, 5.2.1.3. j), 5.5., 6.1.4. un C.4.1.–C.4.3. punkts. Formulas C.1–C.3 un C.7: MTTFD = B10D / (0,1 × nop) un T10D = B10D / nop. Pie modeļa vērtībām 500 000 ciklu/gadā un B10D = 1 000 000 ciklu iegūstam 20 gadus un 2 gadus. Svarīga ir konkrēta komponenta darbība tā lietojumā, ne tikai viena ierosinošā elementa izmantošanas skaits. Šie rezultāti paši par sevi nenosaka apakšsistēmas vai funkcijas PL.

[8] Ierobežojumi un apkope — 7. daļa. ISO 13849-1:2023, C.4.2.–C.4.3. un 10.9. punkts, 11. un 12.–13. nodaļa: komponenta lietošanas ierobežojums, nomaiņas nosacījumu paziņošana, instrukciju pilnīguma validācija, pieejamība apkopei un atkārtota validācija pēc remonta vai pārveides. Piecu eksemplāru un četru nomaiņu grafiks attiecas uz pieņemto desmit gadu periodu, nomaiņām ik pēc diviem gadiem un lietošanas beigām desmitajā gadā. Releja miljons ciklu šajā scenārijā ir pieņemts ekspluatācijas limits, nevis automātiski tā B10D. Intensitātes izmaiņas aprēķins pēc gada ietver jau veiktos 500 000 ciklu un pieņem vienmērīgu darbu turpmākajos mēnešos.

[9] Validācija — 8. daļa un noslēgums. ISO 13849-1:2023, 5.2.1.3. un 5.2.2.2. punkts, 8. nodaļa, 10.1.–10.6. un 10.8.–10.9. punkts un 12.–13. nodaļa: funkcionālā prasība un PLr, analīze un testi, atbilstoša defektu ievadīšana 2., 3. un 4. kategorijai, apakšsistēmu savienojuma un programmatūras validācija, izsekojami rezultāti un informācija lietotājam. Laiki 0,5 s, 1,2 s un 0,4 s ir piemēra pieņēmumi, nevis standarta limiti. Jautājumu tabula sakārto pierādījumus; tā nav pilns validācijas plāns vai obligāta veidlapa.

[10] STO, apstādināšana un elektriska atdalīšana — 8. daļas papildinājums. PN-EN 60204-1:2018-12, 5.4.–5.6. un 9.2.2.–9.2.3.3. punkts: negaidītas palaišanas novēršanas, atdalīšanas funkciju un apstādināšanas kategoriju nošķiršana, reakcijas izvēle atbilstoši riska novērtējumam un mašīnas darbībai. Šis izdevums pārņem EN 60204-1:2018 un IEC 60204-1:2016 ar Eiropas grozījumiem. Pamatpublikācijas dati: IEC 60204-1:2016 — Safety of machinery — Electrical equipment of machines — Part 1: General requirements. ISO 13849-1:2023 5.2.2.2. punktā norādītais piedziņu standarts ir IEC 61800-5-2:2016 — Adjustable speed electrical power drive systems — Part 5-2: Safety requirements — Functional; saite identificē publikāciju, nevis nozīmē tās pilnu apskatu rakstā. Nav pieņemts universāls kustības scenārijs pēc jebkura īsslēguma pārveidotājā. Konkrētās piedziņas īpašības jāpārbauda tās novērtējuma tvērumā un lietošanas nosacījumos.

[11] Standartu norādīšana deklarācijā — ievads. Directive 2006/42/EC — Annex II, Part 1, Section A, points 7–8 un Regulation (EU) 2023/1230 — Annex V, Part A, point 7: atsauces uz izmantotajiem standartiem un tehniskajām specifikācijām. Regula paredz arī norādīt piemērotās daļas, ja standarti izmantoti daļēji; saskaņā ar 54. pantu to pamatā piemēro no 2027. gada 20. janvāra. Ievada komentārs attiecas uz atsauces pasniegšanu kā neizdarīta darba apstiprinājumu; tas nepieņem, ka standarta esamība vai tā numura ierakstīšana pati par sevi apstiprina mašīnas atbilstību.

[12] Piemēru raksturs. Apmācības saruna ievadā ir autora pieredze. Pārējās konfigurācijas, dati un ainas, kas pasniegtas kā piemēri, attīsta standartos aprakstītās prasības un sakarības; tās nav piedēvētas apmācības uzņēmumam vai konkrētiem produktiem. Neviena ilustrācija, tabula vai atsevišķs aprēķins neaizstāj reālas funkcijas novērtēšanu un validāciju. Tehnisko prasību avots ir norādītie standartu izdevumi, nevis aparatūras ražotāju raksti. Raksts nav aktuālā harmonizēto standartu saraksta pārskats.

Biežāk uzdotie jautājumi

Kā tiek aprēķināts drošības funkcijas PL?

PL aprēķināšana sākas ar drošības funkcijas un nepieciešamā PLr līmeņa noteikšanu, pamatojoties uz riska novērtējumu. Pēc tam analizē visu funkciju īstenojošo ķēdi: noteikšanu, loģiku un izpildelementus.

Saskaņā ar ISO 13849-1 cita starpā jāņem vērā arhitektūra, kategorija, MTTFD, DCavg, CCF, sistemātiskās atteices un kopējā PFHD vērtība. Atsevišķai ierīcei norādītais PL apzīmējums nav pilnīgas funkcijas rezultāts.

Vai trīs ierīces ar PL e nodrošina PL e līmeni visai funkcijai?

Ne vienmēr. Ja visas trīs apakšsistēmas ir nepieciešamas vienas un tās pašas drošības funkcijas izpildei, to PFHD vērtības jāņem vērā kopā. Summa var pārsniegt PL e paredzēto augšējo robežu.

Piemēram, 3 × 10−8, 4 × 10−8 un 5 × 10−8 h−1 kopā veido 1,2 × 10−7 h−1, proti, PL d skaitlisko diapazonu, lai gan katra apakšsistēma atsevišķi ir novērtēta kā PL e.

Kā tiek summētas drošības funkcijas apakšsistēmu PFH vērtības?

Virknē savienotām apakšsistēmām, no kurām katra ir nepieciešama funkcijas izpildei, zināmās PFHD vērtības saskaita: PFHD = PFHD1 + PFHD2 + … + PFHDn.

Tomēr vienkārša summēšana neaizstāj pārējo PN-EN ISO 13849-1 prasību pārbaudi, tostarp ierobežojuma, ko nosaka apakšsistēmas zemākais PL, kā arī arhitektūras, diagnostikas, CCF un sistemātisko atteiču novēršanas pasākumu pārbaudi.

Kāda PFH vērtība nozīmē pāreju no PL e uz PL d?

PL e gadījumā PFHD vērtībai jābūt mazākai par 10−7 h−1. PL d diapazons sākas no 10−7 h−1 un beidzas pirms 10−6 h−1.

Vērtība, kas ir precīzi vienāda ar 10−7 h−1, jau ietilpst PL d diapazonā. PL e robežnosacījums ir “mazāks par”, nevis “mazāks par vai vienāds ar”.

Vai visas funkcijas PL ir vienāds ar vājākā elementa PL?

Izmantotās apakšsistēmas zemākais PL ierobežo iespējamo rezultātu, taču negarantē tā sasniegšanu. Visa funkcija nevar sasniegt augstāku PL nekā tās vājākā apakšsistēma, un vienlaikus tā var sasniegt zemāku līmeni PFHD summas vai citu prasību neizpildes dēļ.

Apgalvojums “kopumam ir vājākā elementa līmenis” tādējādi ir vienkāršojums, kas neaizstāj PL aprēķinu.

Pārbaudiet PL aprēķinu visai drošības funkcijai

Saskaitiet apakšsistēmu PFH vērtības un dokumentējiet sasniegto PL atbilstoši ISO 13849-1. Saglabājiet pilnu aprēķina pamatojumu.

Izveidot kontu