PL berekenen
TL;DR
  • Het PL van een veiligheidsfunctie volgt niet automatisch uit de laagste PL-letter van de gebruikte apparaten.
  • Tel bij seriegeschakelde deelsystemen de PFH-waarden van detectie, logica en uitgang op; drie PL e-apparaten kunnen samen slechts PL d bereiken.
  • Voor PL e moet de totale PFH kleiner zijn dan 10⁻⁷ h⁻¹; een waarde exact op deze grens valt al onder PL d.
  • Beoordeel de volledige veiligheidsfunctie tegen het vereiste PLr en controleer ook toepassingsvoorwaarden, gebruiksduur en schakelcycli.
  • PFH is de gemiddelde frequentie van gevaarlijk falen per uur, niet een voorspelling van de storingsvrije levensduur of het volgende defect.

Vorige week gaf ik een training bij een bedrijf dat palletiseercellen met een robot integreert. Bij de bespreking van de veiligheidsfuncties zei ik dat een combinatie van drie apparaten die elk PL e hebben, niet noodzakelijk PL e voor de volledige functie oplevert.

Dat zorgde voor verbazing. De deelnemers waren ervan overtuigd dat zij het Performance Level tot dan toe correct hadden bepaald. Ze selecteerden apparaten met PL e en verwachtten hetzelfde niveau van de daarmee opgebouwde functie. Als geen enkel element een lagere letter had, waar zou een lager resultaat dan vandaan komen?

Juist tussen de parameters van de afzonderlijke apparaten en het resultaat van hun combinatie ontbrak een deel van het technische werk.

Ik waardeer het dat ze dergelijke apparaten gebruikten en hun kennis kwamen toetsen. Er zijn leveranciers die niet eens de parameters van de geselecteerde apparatuur controleren. Maar de nalatigheid van anderen verlaagt de eisen aan ons ontwerp niet. Je kunt zorgvuldiger zijn dan de concurrentie en toch de veiligheidsfunctie onjuist beoordelen.

Bij een serieschakeling van deelsystemen met bekende PFH-waarden — de gemiddelde frequentie van gevaarlijk falen per uur — vereist ISO 13849-1 dat rekening wordt gehouden met de som ervan. De afzonderlijke deelsystemen kunnen binnen het bereik van PL e vallen, terwijl hun som daarbuiten valt. Geen enkele fabrikant van een apparaat hoeft daarbij onjuiste informatie te verstrekken. Pas de conclusie van de integrator kan onjuist zijn.

Dit is geen academisch spel met machten van tien. Het resultaat betreft een functie waarop iemand bij de machine moet kunnen vertrouwen. Als PL e vereist is, maar het bereikte niveau niet is aangetoond, sluiten drie catalogusbladen met de letter e de zaak niet af.

Er zijn goede apparaten gekocht. Daarmee is niet automatisch een kant-en-klare onderbouwing van de veiligheid van de eigen machine aangeschaft.

Dit wordt vooral belangrijk wanneer in de EU-conformiteitsverklaring naar ISO 13849-1 wordt verwezen. De afnemer krijgt immers geen lijst met normen waarvan de leverancier ooit heeft gehoord. Hij krijgt informatie over de normen die bij de beoordeling en bouw van de geleverde machine zijn toegepast.

Als de fabrikant zo'n verwijzing presenteert als bevestiging dat aan de eisen van de norm is voldaan, terwijl hij de beoordeling van de functie heeft vervangen door het aflezen van de PL-waarden uit catalogi, misleidt hij de gebruiker. Goede trouw kan verklaren waarom de fout is gemaakt. Ze levert de ontbrekende bevestiging niet.

Het gaat er niet om dat na dit verhaal voor iedereen nog duurdere relais moeten worden gekocht. Eerst moet worden vastgesteld wat we van de functie eisen, welke elementen haar uitvoeren en wat daadwerkelijk uit hun combinatie volgt. Daarna moet worden gecontroleerd onder welke voorwaarden dit resultaat onderbouwd blijft — ook na enkele jaren en honderdduizenden schakelcycli.

Juist dit gesprek bracht mij ertoe dit artikel te schrijven. De berekening van PL volgens ISO 13849-1 moet eindelijk zo worden uitgelegd dat kennis van de afkortingen gepaard gaat met begrip van het eigen systeem. Een categorie is geen andere manier om PL te noteren. Het resultaat voor een relais is niet het resultaat van de volledige functie. En een correct berekeningsresultaat ontslaat niemand van de verplichting om de voorwaarden in stand te houden waarvoor dat resultaat is verkregen.

De gebruiker heeft een functie met een aangetoond veiligheidsniveau nodig. Niet drie apparaten die elk afzonderlijk overtuigend zijn.

1. Drie apparaten met PL e. Laten we bekijken wat de optelling oplevert

Neem een veiligheidsfunctie die door drie deelsystemen wordt uitgevoerd: detectie, logica en een uitgang die de voorziene reactie uitvoert. Elk deelsysteem is afzonderlijk beoordeeld als PL e. Elk deelsysteem is nodig om de volledige functie haar taak correct te laten uitvoeren.

Dat wordt hier bedoeld met een serieschakeling. Het gaat niet om drie contacten die met één draad zijn verbonden, en evenmin om drie apparaten die elkaar onderling vervangen.

We nemen aan dat de deelsystemen correct zijn toegepast en dat aan de overige eisen is voldaan. We gaan niet zoeken naar een verkeerd aangesloten draad of uitgeschakelde diagnostiek. We controleren of zelfs onder deze gunstige omstandigheden drie letters e voldoende zijn om een vierde te verkrijgen — de belangrijkste.

De letters zijn hetzelfde. De getallen niet

PL e staat niet voor één identieke PFH-waarde voor elk apparaat. Binnen hetzelfde niveau kunnen verschillende waarden voor de gemiddelde frequentie van gevaarlijk falen per uur voorkomen.

Voor het rekenvoorbeeld nemen we de volgende gegevens:

DeelsysteemBeoordeeld PLPFH [h−1]
Detectiee3 × 10−8
Logicae4 × 10−8
Uitgange5 × 10−8

Alle waarden zijn lager dan 10−7 h−1 en voldoen dus aan de numerieke voorwaarde voor PL e.

Als de controle na de laatste rij zou eindigen, zou het resultaat als een succes kunnen worden beschouwd. Elke leverancier heeft een geschikt deelsysteem geleverd. De inkoop klopt.

Maar de gebruiker zal vertrouwen op hun gezamenlijke werking en niet op drie afzonderlijke catalogusbladen.

Wanneer de PFH-waarden van alle deelsystemen in een dergelijke serieschakeling bekend zijn, moeten deze waarden bij elkaar worden opgeteld.

PFH = PFH1 + PFH2 + PFH3

PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.

Voor PL e moet de som lager zijn dan 10−7 h−1. Ons resultaat is hoger. Het valt binnen het bereik van PL d:

10−7 ≤ PFH < 10−6 h−1.

Elk deelsysteem heeft PL e. De serieschakeling in dit voorbeeld bereikt PL d. Niet omdat een fabrikant zijn parameters te gunstig heeft voorgesteld, maar omdat bij de beoordeling van de serieschakeling rekening moet worden gehouden met de bijdrage van alle drie de deelsystemen.

Ook de bewering „het geheel heeft het niveau van het zwakste element” geeft niet de doorslag. De norm begrenst het resultaat zowel door het laagste PL van een deelsysteem als door het niveau dat uit de som van de PFH-waarden volgt. Het laagste PL van een deelsysteem is een begrenzing van het resultaat, geen garantie dat dit resultaat wordt bereikt.

Drie apparaten betekenen niet altijd een daling naar PL d

Laten we de ene fout niet door een andere vervangen. Het aantal apparaten bepaalt op zichzelf het resultaat niet.

Laten we voor drie andere subsystemen, die eveneens als PL e zijn beoordeeld, de waarden 2 × 10−8, 3 × 10−8 en 4 × 10−8 h−1 aannemen:

PFH = (2 + 3 + 4) × 10−8 = 9 × 10−8 h−1.

Deze som blijft onder 10−7 h−1. Als aan de overige aangenomen voorwaarden wordt voldaan, kan de combinatie PL e bereiken.

Het verschil is heel eenvoudig wanneer we alle getallen op dezelfde schaal noteren. De grens bedraagt 10 × 10−8. In het eerste voorbeeld kwamen we uit op 12, in het tweede op 9. Bij een resultaat dat exact gelijk is aan 10 × 10−8, vallen we al binnen bereik d. In de tabel staat het teken ‘kleiner dan’, niet ‘kleiner dan of gelijk aan’.

Trzy podsystemy PL e mogą dać różne wyniki po połączeniu. Pokazano sumowanie znanych PFH podsystemów połączonych szeregowo w realizacji jednej funkcji; pozostałe wymagania przyjęto jako spełnione.

Drie subsystemen met PL e kunnen na combinatie verschillende resultaten opleveren. De optelling wordt getoond van de bekende PFH-waarden van subsystemen die voor de uitvoering van één functie in serie zijn gekoppeld; er is aangenomen dat aan de overige eisen is voldaan.

In beide varianten staat PL e drie keer op de inkooplijst. Pas de getallen laten zien dat niet hetzelfde resultaat is ingekocht.

PFH bepaalt niet wanneer de volgende storing optreedt

Bij zulke kleine getallen ontstaat al snel een overdreven gevoel van veiligheid. Als de PFH 10−8 h−1 bedraagt, kan iemand dit opvatten als een garantie dat het apparaat honderd miljoen uur zonder gevaarlijk falen zal werken.

Dat is geen juiste interpretatie.

PFH beschrijft de gemiddelde frequentie van gevaarlijk falen bij de uitvoering van een specifieke veiligheidsfunctie. Deze waarde geeft niet aan wanneer het eerste falen optreedt. Het is evenmin de kans op een ongeval wanneer een afscherming één keer wordt geopend.

Honderd miljoen uur is geen garantieperiode. Gevaarlijk falen kan veel eerder optreden.

Daarom zetten we een kleine PFH niet om in de garantie dat ‘er de komende honderden jaren niets zal gebeuren’. De norm biedt een parameter voor de beoordeling van het vermogen van het systeem om de functie uit te voeren. De norm biedt geen grond om voor een machine een kalender met ongevalsvrije bedrijfsduur op te stellen.

Vereist: e, berekend: d. Wat wijzigen we?

Stel dat voor de betreffende functie een vereist PLr e is vastgesteld. Het resultaat d uit het eerste voorbeeld is dan onvoldoende. Als de bereikte PL niet aan de eis voldoet, moet het ontwerpproces opnieuw worden doorlopen.

Eerst controleren we of het model de juiste subsystemen omvat en of de gebruikte gegevens overeenkomen met de toegepaste configuratie en bedrijfsomstandigheden. Als dat zo is, moet de oplossing worden gewijzigd.

De berekening laat zelfs zien wat we zoeken. Als de eerste twee waarden — 3 × 10−8 en 4 × 10−8 h−1 — ongewijzigd blijven, moet het derde subsysteem een PFH hebben die kleiner is dan 3 × 10−8 h−1, zodat alleen al de som binnen bereik e blijft. Het bestellen van nog een apparaat dat als PL e is aangeduid, is niet voldoende. Het kan precies die PFH-waarde hebben waarmee we de grens opnieuw overschrijden.

‘We hebben het vervangen door een ander apparaat met PL e’ beschrijft de aankoop. Pas een nieuwe berekening laat zien of het probleem is opgelost.

We verwijderen geen subsysteem uit het model als dit nog steeds nodig is om de functie uit te voeren. Ook verlagen we de vereiste PLr niet omdat de gekozen apparatuur die niet bereikt. Als e nodig is en een deugdelijke beoordeling d oplevert, moet het ontwerp worden verbeterd — niet de manier waarop het resultaat wordt vastgelegd.

In dit voorbeeld was optellen voldoende om de claim van PL e te weerleggen. Het is verstandig om dat vóór ondertekening van de documentatie te doen.

2. Categorie 4 waarvan? Van het relais of van het ontworpen systeem?

‘We hebben categorie 4. Het relais is een veiligheidsrelais.’

Dat kan correcte informatie zijn over het gekozen apparaat. Het verklaart nog steeds niet wat op de ingangen ervan is aangesloten, wat door de uitgangen wordt aangestuurd en wat er gebeurt wanneer een van deze elementen faalt.

Het relais kan zijn uitgangen correct uitschakelen. Als de enige contactor die de aandrijving uitschakelt zijn hoofdcontacten niet opent, zal alleen het commando van het relais de voeding van de motor niet uitschakelen.

Dat is geen tekortkoming van het relais. De parameters ervan gebruiken als beoordeling van de volledige functie was een beslissing van de ontwerper. De fabrikant van het apparaat heeft het overige deel van het circuit niet voor hem ontworpen.

Eerst de taak. Daarna de apparaten die deze uitvoeren

Laten we een eenvoudig voorbeeld nemen van toegangsbeveiliging voor de aandrijving van een transportband. Het openen van de afscherming moet de gevaarlijke beweging stoppen en zolang de afscherming geopend blijft, moet het starten van die beweging worden verhinderd. De tijd waarin de veilige toestand wordt bereikt, moet zijn afgestemd op de toegangsvoorwaarden: een persoon mag de beweging waartegen deze functie bescherming moet bieden, niet kunnen bereiken.

Pas voor een zo omschreven taak werken we de uitvoering uit: een sensor detecteert de toestand van de afscherming, het veiligheidsrelais verwerkt de signalen en de uitgangselementen grijpen in op de aandrijving. De specificatie moet onder meer de initiërende gebeurtenis, de reactie, de vereiste PLr, de tijd waarin de veilige toestand wordt bereikt en de bedrijfsmodi waarin de functie actief is, vastleggen. Het catalogusnummer van het relais bevat deze bepalingen voor onze machine niet.

‘De afscherming is op de veiligheidsbesturing aangesloten’ beschrijft de aansluiting. Het zegt nog niet waartegen en op welke wijze we een persoon beschermen.

Bij de beoordeling van het systeem stoppen we evenmin bij de uitgangsklemmen van het relais. De definitie van SRP/CS omvat het signaalpad vanaf het initiëren van de veiligheidsgerelateerde signalen tot en met de uitgangen van de vermogensschakelelementen — bijvoorbeeld de hoofdcontacten van een contactor.

Als de contactor dus de uitschakeling moet uitvoeren, wordt deze niet ineens ‘gewone elektrotechniek buiten de veiligheidsbesturing’ alleen omdat hij op de volgende pagina van het schema staat.

Twee contactoren zijn geen twee subsystemen met PL e

Beschouw nu een variant met twee magneetschakelaars: K₁ en K₂. Hun hoofdcontacten zijn in serie geschakeld in het vermogenscircuit van de motor, maar elke magneetschakelaar kan dit circuit zelfstandig onderbreken. Als K₁ zijn contacten niet opent, kan K₂ de afschakeling nog steeds uitvoeren.

In serie in het vermogenscircuit betekent hier niet in serie in het betrouwbaarheidsmodel.

In een dergelijke oplossing kunnen K₁ en K₂ twee redundante kanalen van één uitgangssubsysteem vormen. Hun taak is de mogelijkheid tot afschakeling te behouden ondanks een bepaalde fout in één kanaal. Dit is een andere situatie dan bij de drie subsystemen uit het vorige deel, die elk noodzakelijk waren om de functie uit te voeren.

Daarom volstaat het niet om twee waarden voor afzonderlijke magneetschakelaars te nemen en daarop de optelling toe te passen die bedoeld is voor een serieschakeling van beoordeelde subsystemen. Eerst moet het uitgangssubsysteem worden beoordeeld: de structuur, de betrouwbaarheid van de componenten, de diagnostiek en het gedrag bij fouten. Pas daarna gebruiken we het resultaat bij de beoordeling van de verbinding met de detectie en logica. De norm voorziet in deze scheiding tussen de beoordeling van het subsysteem en die van de verbinding van subsystemen.

Ook blijft de vraag wat er gebeurt als het systeem na een fout van K₁ verder werkt. Detecteert het systeem dat de magneetschakelaar de opdracht niet heeft uitgevoerd? Wat doet het met die informatie? Staat het toe dat een volgende cyclus wordt gestart?

Het toevoegen van een tweede magneetschakelaar biedt een tweede mogelijkheid tot afschakeling. Het levert niet automatisch diagnostiek of een onderbouwing van de categorie op.

De categorie geeft de fouttolerantie aan. PL houdt met meer rekening

De categorie classificeert het subsysteem op basis van de fouttolerantie en het gedrag na het optreden van fouten. De structuur, foutdetectie en betrouwbaarheid zijn daarbij van belang. Het gaat niet uitsluitend om het aantal kanalen en evenmin om een tweede PL-aanduiding.

Voor categorie 3 mag één enkele fout niet leiden tot verlies van de uitgevoerde deelfunctie. De fout moet uiterlijk bij de eerstvolgende aanvraag van de functie worden gedetecteerd, voor zover dat redelijkerwijs uitvoerbaar is. Dit betekent echter niet dat alle fouten worden gedetecteerd; de opeenstapeling van niet-gedetecteerde fouten kan tot verlies van de deelfunctie leiden.

Categorie 4 stelt verdergaande eisen: als één enkele fout niet op het vereiste moment kan worden gedetecteerd, mag de opeenstapeling van niet-gedetecteerde fouten niet tot verlies van de functie leiden. Ook zijn een hoge DCavg en een hoge MTTFD van elk redundant kanaal vereist.

Twee magneetschakelaars zijn zichtbaar zodra de kast wordt geopend. Of aan deze eisen is voldaan, is niet te zien door alleen naar de twee magneetschakelaars te kijken.

Bij het bepalen van de PL komen alle relevante aspecten van de beoordeling aan bod: betrouwbaarheidswaarden, de doeltreffendheid van de diagnostiek, maatregelen tegen uitval door een gemeenschappelijke oorzaak, software en het voorkomen van systematische fouten. Een opgegeven categorie vervangt deze beoordeling niet.

Dezelfde categorie 3, maar als resultaat c, d of e

Laten we in plaats van te volstaan met de uitspraak „PL hangt van veel factoren af” naar concrete waarden kijken.

Voor een architectuur van categorie 3, bij DCavg = 90% en wanneer aan de overige aannames van de methode wordt voldaan, krijgen we afhankelijk van de MTTFD van elk kanaal de volgende resultaten:

MTTFD van elk kanaalPFH van het subsysteem [h−1]PL
10 jaar1,36 × 10−6c
30 jaar2,65 × 10−7d
100 jaar4,29 × 10−8e

Dit zijn waarden uit het model van de norm, geen resultaten van een beoordeling van concrete magneetschakelaars. De categorie bleef hetzelfde. Ook de diagnosedekking bleef hetzelfde. De betrouwbaarheid van de kanalen veranderde en we kregen drie verschillende PL-niveaus.

MTTFD is hier een betrouwbaarheidsparameter en geen vervangingstermijn voor het apparaat. Op dit verschil komen we terug bij het aantal cycli en de gebruiksduur.

De tabel laat tegelijk zien waarom de vereenvoudiging „categorie 3 is PL d” in beide richtingen onjuist is. Categorie 3 garandeert d niet, maar sluit e evenmin uit. Er moet worden aangetoond dat aan de voorwaarden voor het behalen van het resultaat is voldaan.

Laten we tot slot terugkeren naar het relais. Als we een eerder beoordeeld subsysteem gebruiken, hoeven we de constructie ervan niet te reconstrueren en elk intern component opnieuw te berekenen. We moeten echter wel de reikwijdte van de beoordeling kennen, deze correct toepassen en de verbinding met de rest van het systeem beoordelen. De norm staat toe dat eerder gevalideerde subsystemen worden gecombineerd met subsystemen die door de integrator zijn ontworpen.

Het werk van de fabrikant van het relais hoeft niet te worden herhaald. Wel moet dat deel van het werk worden uitgevoerd dat de fabrikant van het relais niet voor ons heeft gedaan.

Er werd gevraagd wat er gebeurt als een component in de machine defect raakt. Als antwoord werd de categorie van het relais getoond. Dat is nog steeds geen antwoord op de gestelde vraag.

3. De vereiste PLr volgt niet uit wat al is aangeschaft

„We kwamen uit op PL d. Dat zou voldoende moeten zijn”.

Misschien. Maar noch het berekeningsresultaat, noch de overtuiging dat degelijke apparatuur is toegepast, geeft hierover uitsluitsel.

PLr bepaalt de eis voor een specifieke veiligheidsfunctie. PL beschrijft het niveau dat is bereikt door het systeem dat deze functie uitvoert. Eerst moet worden vastgesteld welke risicoreductie nodig is. Pas daarna kan de oplossing worden ontworpen en moet worden aangetoond dat deze aan de eis voldoet.

Als het relais al is besteld, het schema gereed is en we het vereiste niveau pas daarna kiezen, wordt deze volgorde gemakkelijk omgekeerd. De beoordelingsparameters blijken dan verdacht goed aan te sluiten op de mogelijkheden van de aangeschafte apparatuur.

Door de eis af te stemmen op een bestaand resultaat kan worden voorkomen dat het ontwerp moet worden aangepast. Daarmee wordt niet aangetoond dat het ontwerp correct is.

S2 is niet voorbehouden aan dodelijke ongevallen

In de risicograaf voor het bepalen van PLr beoordelen we de ernst van mogelijk letsel, de frequentie of duur van de blootstelling en de mogelijkheid om de schade te vermijden of te beperken. Deze worden weergegeven door de parameters S, F en P.

S2 omvat ernstig, doorgaans onomkeerbaar letsel of de dood. De amputatie van een vinger wordt dus geen S1 omdat de persoon het overleeft. Er hoeft geen ramp te worden beschouwd die de halve productiehal treft om een hoge eis aan de functie te stellen.

Voor S2 levert de basisrisicograaf de volgende resultaten op:

Ernst van het letselBlootstellingMogelijkheid om schade te vermijden of te beperkenBasisresultaat van de risicograaf
S2F1 — minder frequent en/of van korte duurP1 — mogelijk onder bepaalde omstandighedenPLr c
S2F1 — minder frequent en/of van korte duurP2 — onwaarschijnlijkPLr d
S2F2 — frequent of langdurigP1 — mogelijk onder bepaalde omstandighedenPLr d
S2F2 — frequent of langdurigP2 — onwaarschijnlijkPLr e

Bij S2 leiden zelfs de gunstige waarden F1 en P1 in deze risicograaf tot PLr c. Eén minder gunstige beoordeling — F2 of P2 — is voldoende voor d. Beide tegelijk leiden tot e.

Deze niveaus worden niet gekozen op basis van hoe indrukwekkend de machine eruitziet. Ook een klein mechanisme kan onomkeerbaar letsel veroorzaken.

‘De operator is ervaren.’ Maar hij kan zich nergens terugtrekken

Stel dat een voorziene bedieningshandeling vereist dat iemand plaatsneemt tussen een bewegend onderdeel en een vaste constructie. De onderzochte onverwachte beweging kan ernstig letsel door verplettering veroorzaken. De veiligheidsfunctie moet deze beweging tijdens de toegang voorkomen.

Bij de beoordeling van de mogelijkheid om schade te vermijden wordt het volgende argument aangevoerd: de operator kent de machine, is opgeleid en voert deze handeling al jaren uit. De voorgestelde beoordeling is P1.

Maar in de positie die voor de uitvoering van de taak vereist is, bestaat er geen ruimtelijke mogelijkheid om zich uit het bewegingspad terug te trekken.

De ervaring van de werknemer is van belang. Zij verandert de geometrie van de werkplek niet.

Er is een opgeleide operator ingevuld. De ontbrekende ruimte om te vluchten moest hij kennelijk zelf regelen.

Een van de methoden voor het bepalen van P houdt rekening met vijf factoren: de voorbereiding van de persoon, de snelheid waarmee de gebeurtenis zich ontwikkelt en de beschikbare tijd, de ruimtelijke mogelijkheid om zich terug te trekken, de herkenbaarheid van het gevaar en de complexiteit van de handeling. Aan de beoordelingen worden de letters A, B of C toegekend, overeenkomstig de omstandigheden van de betreffende factor.

Bij deze methode is één C voldoende om P2 aan te nemen. Zelfs als alle overige beoordelingen A zijn.

Het ontbreken van een ruimtelijke mogelijkheid om te vluchten is precies zo'n C. Het ontbreken van voldoende tijd om zich doeltreffend terug te trekken kan eveneens een C zijn. We middelen deze beperkingen niet met goede beoordelingen van de overige factoren. Vier gunstige antwoorden creëren geen doorgang door een stalen constructie.

Bij de onderzochte S2 betekent dit PLr d voor F1 of PLr e voor F2.

We kiezen overigens niet automatisch P1 wanneer er geen enkele C is. De overige factoren en de werkelijke mogelijkheid om schade te vermijden of aanzienlijk te beperken moeten worden beoordeeld. De tabel structureert de beoordeling. Zij ontslaat ons niet van de plicht om de beschreven situatie te begrijpen.

jedno C daje minimum poziom PLd

Bij de weergegeven methode voor het bepalen van P leidt één beoordeling C tot P2. Voor S2 levert de basisrisicograaf dan PLr d op bij F1 of PLr e bij F2. Er wordt een voorbeeld uit de informatieve bijlage A getoond, geen universele eis voor alle machines.

De grenzen van de machine beïnvloeden de eis aan het besturingssysteem

De mogelijkheid om zich terug te trekken controleren we onder de omstandigheden van het voorziene gebruik. Dus niet alleen bij een lege werkplek, zonder materiaal en met gemakkelijke toegang vanaf alle zijden.

Als iemand bij het kleinste product vrije ruimte heeft, maar het grootste toegestane product die ruimte inneemt, moet juist met die variant rekening worden gehouden. Hetzelfde geldt voor de plaatsing van pallets, gereedschappen en taken die vereisen dat een bepaalde positie wordt ingenomen.

Het beoogde gebruik, de afmetingen van het product en de plaats waar de handeling wordt uitgevoerd, vormen geen beschrijvende inleiding op de ‘eigenlijke berekeningen’. Zij kunnen bepalen aan welke eis deze berekeningen moeten voldoen.

F beoordelen we op dezelfde manier. Een korte handeling die om de paar minuten wordt herhaald, wordt niet incidenteel enkel omdat elke afzonderlijke toegang slechts kort duurt. Er moet rekening worden gehouden met zowel de frequentie als de totale blootstellingsduur.

Bij de beschreven benadering leidt een frequentie van meer dan eenmaal per 15 minuten, zonder andere onderbouwing, tot F2. De aanwijzing op grond waarvan F1 kan worden aangenomen, combineert twee voorwaarden: een frequentie van niet meer dan eenmaal per 15 minuten en een totale blootstellingsduur van niet meer dan een twintigste van de werktijd.

Het is evenmin relevant of de opeenvolgende toegangen door dezelfde werknemer of door meerdere personen worden uitgevoerd.

Een wisseling van operator zet de blootstellingsfrequentie bij de machine niet op nul.

Verlaag de eis niet op basis van de doeltreffendheid van de functie die u nog moet beoordelen

‘Het risico is gering, omdat de aandrijving stopt wanneer de afscherming wordt geopend.’

Als we juist het vereiste PLr bepalen van de functie die de aandrijving stopt wanneer de afscherming wordt geopend, is deze onderbouwing onjuist. Het antwoord veronderstelt al een doeltreffende werking van datgene waarvoor we de eis nog moeten bepalen.

Bij het bepalen van PLr beoordelen we de situatie zonder rekening te houden met de risicovermindering die door de beoordeelde functie zelf wordt geboden. Dit betekent niet dat alle andere beveiligingsmaatregelen buiten beschouwing moeten worden gelaten. Er kan rekening worden gehouden met geschikte technische maatregelen die onafhankelijk zijn van het besturingssysteem en met aanvullende veiligheidsfuncties. Hun werking moet echter worden onderscheiden van de werking van de functie waarvan we het vereiste niveau bepalen.

De doeltreffendheid van een functie mag niet eerst worden meegerekend om vervolgens uit die meegerekende doeltreffendheid een minder strenge eis voor diezelfde functie af te leiden.

Een lager resultaat kan gerechtvaardigd zijn. De aanschaf van een relais is geen onderbouwing

De risicograaf is niet de enige toegestane methode om PLr te bepalen. Zij is informatief van aard. De toepasselijke type-C-norm voor een specifiek machinetype kan het vereiste niveau anders vastleggen dan de algemene risicograaf.

Ook bij de beschreven aanpak kan het resultaat met één niveau worden verlaagd indien de waarschijnlijkheid van het optreden van de gevaarlijke gebeurtenis als laag is beoordeeld. Deze beslissing moet worden gemotiveerd en gedocumenteerd. Het volstaat niet om ‘onwaarschijnlijk’ toe te voegen nadat is vastgesteld dat de bereikte PL te laag is.

Men moet kunnen aangeven welke gebeurtenis is beoordeeld, wat de mogelijkheid beperkt dat deze zich voordoet en op welke basis een lage waarschijnlijkheid is aangenomen. Alleen de constatering ‘er is al jaren geen ongeval geweest’ beantwoordt deze vragen nog niet.

Uiteindelijk vergelijken we twee onafhankelijk vastgestelde gegevens: de vereiste PLr en de bereikte PL. Als een daadwerkelijke wijziging van het ontwerp of de gebruikswijze het risico vermindert, kan de vereiste opnieuw worden beoordeeld. Als alleen het antwoord op het formulier is gewijzigd, is de machine daardoor niet minder gevaarlijk geworden.

De grafiek is niet bedoeld om een relais te rechtvaardigen dat al is besteld. De grafiek moet helpen vaststellen wat de persoon nodig heeft die aan deze machine zal werken.

4. Wanneer volstaat de vereenvoudigde methode en wanneer moet er meer worden berekend?

‘Was het resultaat d? Laten we dan de vereenvoudigde methode proberen.’

De apparatuur blijft ongewijzigd. De verbindingen ook. Niemand verbetert de diagnostiek of vervangt een subsysteem. Alleen de manier waarop het resultaat wordt verkregen, verandert, totdat in het juiste veld een e verschijnt.

Een zeer efficiënte modernisering. De schakelkast hoeft niet eens te worden geopend.

Het probleem is niet het gebruik van vereenvoudigingen. De norm voorziet erin en onder de juiste voorwaarden maken ze het mogelijk om het systeem correct te beoordelen zonder vanaf nul een eigen wiskundig model op te bouwen. Het probleem ontstaat wanneer we de methode pas kiezen nadat we hebben gecontroleerd welke methode een gunstiger resultaat oplevert.

Het te beoordelen systeem en de beschikbare gegevens bepalen de keuze van de methode. De oplevertermijn is geen aanvullende rekenparameter.

Stel eerst vast wat je precies beoordeelt

Onder de noemer ‘vereenvoudigde berekeningen’ kunnen gemakkelijk twee verschillende activiteiten door elkaar worden gehaald.

De eerste is de beoordeling van een subsysteem dat uit componenten is opgebouwd. Zo moeten bijvoorbeeld de parameters worden vastgesteld van een eigen uitgangssubsysteem dat bestaat uit contactoren en de daarvoor gerealiseerde diagnostiek. We kennen de gegevens van de componenten, maar het resultaat van hun samenwerking moet nog worden bepaald.

De tweede is de beoordeling van de combinatie van subsystemen waarvan de veiligheidsparameters al zijn bepaald. In dat geval gebruiken we de eerder uitgevoerde beoordeling, controleren we de toepassingsvoorwaarden en bepalen we het resultaat voor de combinatie.

Een beoordeeld relais hoeft niet in interne componenten te worden opgesplitst alleen omdat we het in onze eigen machine gebruiken. Een zelf samengesteld deel van de schakeling kan echter niet als een kant-en-klaar subsysteem met PL e worden beschouwd omdat het twee contactoren bevat en iemand er een kader omheen heeft getekend.

Een kader in het schema helpt om het model te structureren. Het levert geen veiligheidsparameters op.

De praktische indeling ziet er als volgt uit:

Wat beoordelen we en over welke gegevens beschikken we?De juiste aanpak
Serieschakeling van eerder beoordeelde subsystemen; we kennen alle PFH-waarden.We tellen de PFH-waarden op en houden ook rekening met de begrenzing door de laagste PL van een subsysteem.
Een dergelijke combinatie van subsystemen; we kennen hun PL, maar niet alle PFH-waarden.We kunnen de voor deze situatie voorziene tabelmethode gebruiken.
Een eigen subsysteem dat overeenkomt met een architectuur waarin de vereenvoudigde methode voorziet.We bepalen de categorie, de MTTFD van de kanalen en de DCavg, treffen de vereiste maatregelen tegen CCF en zorgen ervoor dat ook aan de overige aannames wordt voldaan.
Een eigen subsysteem waarvan de architectuur niet overeenkomt met de architecturen van deze methode.We hebben een onderbouwd model en een gedetailleerde berekening nodig waarmee kan worden aangetoond dat het vereiste niveau is bereikt.

Binnen één functie kunnen beide werkwijzen worden gecombineerd: gebruikmaken van de reeds beschikbare gegevens van beoordeelde subsystemen en zelfstandig het deel beoordelen dat door de integrator is ontworpen. Er hoeft niet te worden gekozen tussen ‘we nemen alles over uit catalogi’ en ‘we berekenen alles vanaf de afzonderlijke transistor’.

Uit de tabel volgt e. Uit de beschikbare gegevens — d

Laten we terugkeren naar de drie subsystemen uit het eerste deel:

PFH=(3+4+5)×10−8=1,2×10−7 h−1.

Elk subsysteem is beoordeeld op PL e. De som van de PFH-waarden valt echter binnen het bereik van d.

De norm bevat ook een methode voor de combinatie van subsystemen wanneer niet alle PFH-waarden bekend zijn. Daarbij worden de laagste PL en het aantal subsystemen op dat niveau vastgesteld. Bij e als laagste niveau en niet meer dan drie van dergelijke subsystemen geeft de tabel e aan.

Er is dus een concrete discrepantie: uitsluitend op basis van de letters kan e worden verkregen, hoewel de som van de bekende waarden in ons voorbeeld d oplevert.

Dit mag niet worden verhuld met de bewering dat elke vereenvoudigde methode altijd een conservatiever resultaat oplevert. In deze vergelijking is dat niet het geval. Wel moet worden nagegaan voor welke situatie een bepaalde methode is bedoeld.

Als we de PFH-waarden van alle subsystemen kennen, tellen we deze op. De tabel voor onbekende PFH-waarden is geen herkansing nadat het optellen is mislukt.

De gegevens van de fabrikant worden niet onbekend omdat ze niet langer bij het verwachte resultaat passen.

Het gebruik van de tabel binnen het juiste toepassingsgebied is geen fout. Het zou wel een fout zijn om beschikbare waarden bewust te verwerpen, uitsluitend om een ongunstige d te vervangen door een gunstigere e. Het systeem heeft daardoor geen lagere frequentie van gevaarlijke storingen gekregen. De auteur van de documentatie heeft die frequentie eenvoudigweg niet langer meegenomen met de nauwkeurigheid die de gegevens toelieten.

De vereenvoudigde methode bespaart rekenwerk. Niet het controleren van de aannames

Bij de beoordeling van een eigen subsysteem werkt de vereenvoudiging anders. We gebruiken de resultaten van modellen die voor specifieke architecturen zijn opgesteld, in plaats van alle wiskundige verbanden vanaf nul uit te werken.

De grafiek die de categorie, MTTFD en DCavg met elkaar in verband brengt, is geen illustratie waaruit de balk wordt gekozen die het meest op de eigen verwachtingen lijkt. De grafiek geeft de resultaten weer van wiskundige modellen voor specifieke structuren en voorwaarden.

Daarom moet eerst worden vastgesteld of ons subsysteem daar werkelijk aan voldoet. Hoe gedraagt het zich bij een fout? Welke fouten worden gedetecteerd? Wat zijn de parameters van de kanalen? Zijn de vereiste maatregelen tegen fouten met een gemeenschappelijke oorzaak getroffen?

Het gemakkelijkst is de categorie en diagnostiek zo te kiezen dat de balk e bereikt. Helaas zou daarna nog een systeem moeten worden gebouwd dat met deze selecties overeenkomt.

De methode berust ook op uitgangspunten met betrekking tot de gebruiksduur en de faalfrequentie in die periode. Ze geeft niet automatisch elk element dat we in de berekening opnemen een levensduur van twintig jaar. Slijtende componenten moeten mogelijk eerder worden vervangen. Daar komen we bij het aantal cycli op terug.

Ook een nauwkeurigere numerieke aflezing in plaats van een aflezing uit de grafiek verandert niets aan het type model dat wordt toegepast. We kunnen een nauwkeurigere PFH-waarde verkrijgen, maar moeten nog steeds voldoen aan de voorwaarden van de methode waarmee we die waarde hebben verkregen.

Een resultaat dat met meer cijfers is weergegeven, beschrijft een machine niet nauwkeuriger wanneer het model een wezenlijke afhankelijkheid buiten beschouwing laat. Het beschrijft het buiten beschouwing laten nauwkeuriger.

Wanneer is een gedetailleerde berekening nodig?

De scheidslijn loopt niet tussen een kleine en een grote schakelkast. Meer apparaten betekenen niet automatisch dat een eigen model moet worden opgesteld. Een kleiner aantal componenten garandeert niet dat de eenvoudigste variant mag worden toegepast.

Doorslaggevend is of het subsysteem correct kan worden weergegeven in de architectuur waarvoor de vereenvoudigde methode is opgesteld.

Het elektrische schema hoeft er niet hetzelfde uit te zien als het blokschema in de norm. Het zijn verschillende manieren om het systeem weer te geven. Wel moet de gelijkwaardigheid van de relevante afhankelijkheden worden aangetoond: de wijze waarop de subfunctie wordt gerealiseerd, de redundantie, de diagnostiek en het gedrag bij fouten.

Als die gelijkwaardigheid ontbreekt, is een gedetailleerde berekening op basis van een geschikt model nodig, bijvoorbeeld Markov-modellering of een foutenboomanalyse. Het model moet rekening houden met de eigenschappen van de oplossing die niet binnen de gekozen vereenvoudiging passen.

Een schema kan zo worden hertekend dat het er vertrouwd uitziet. Een gemeenschappelijk faalpunt verdwijnt echter niet door twee lijnen op het scherm van elkaar te scheiden.

Ook een gedetailleerde berekening geeft niet het recht om kwalitatieve eisen buiten beschouwing te laten. Als we een bepaalde categorie declareren, moet aan de eisen daarvan worden voldaan. Als een functie op een bepaalde manier moet reageren, moet die reactie worden gewaarborgd. Geavanceerdere wiskunde vervangt ontbrekende diagnostiek niet en rechtvaardigt evenmin onjuiste logica.

Het gaat er dus niet om elke ontwerper Markov-modellering te laten uitvoeren. Het gaat erom dat hij het moment herkent waarop het standaardmodel niet langer overeenkomt met zijn systeem. Dan moet de oplossing worden aangepast zodat deze correct met de vereenvoudigde methode kan worden beoordeeld, of moet een passende gedetailleerde analyse worden uitgevoerd.

‘We hebben geen MTTFD’ is nog geen methodenkeuze

De norm voorziet ook in een alternatieve procedure met beperkte toepasbaarheid voor subsystemen die bepaalde mechanische en fluïdische technologieën bevatten, waaronder elektrohydraulische en elektropneumatische technologieën, wanneer betrouwbaarheidsgegevens niet beschikbaar zijn en de aangegeven methode op basis van goede ingenieurspraktijk niet kan worden toegepast.

Dit is een specifieke route met eigen voorwaarden voor onder meer de architectuur, diagnostiek, componenten en gebruiksduur. Het is geen algemene toestemming om een willekeurig systeem zonder MTTFD te beoordelen.

‘We hebben geen gegevens gevonden’ beschrijft de stand van ons zoekwerk. Het bewijst niet dat we aan de voorwaarden van de uitzondering hebben voldaan.

Voordat het resultaat wordt goedgekeurd, moet daarom kunnen worden uitgelegd wat is beoordeeld, welke gegevens zijn gebruikt, waarom de gekozen methode van toepassing is en waar is aangetoond dat aan de uitgangspunten ervan is voldaan.

Dat is veel belangrijker dan de lengte van het rapport. Enkele duidelijke berekeningen voor een correct gedefinieerd systeem zijn waardevoller dan tientallen pagina’s afdrukken waarvan de auteur het verband met het schema niet kan uitleggen.

Als het resultaat na een verandering van methode van d naar e is gestegen terwijl er niets aan de machine is veranderd, moet de eerste vraag luiden: wat berekenen we nu anders en waarom mogen we dat doen? Niet: waar moet voor de acceptatie worden getekend.

5. DC 99% en CCF behaald. Wat is er daadwerkelijk uitgevoerd?

In de berekeningen is een hoge diagnostische dekking ingevoerd. De maatregelen tegen fouten met een gemeenschappelijke oorzaak zijn eveneens als voldoende aangemerkt. Het resultaat ziet er goed uit.

Nu moeten deze beveiligingen in de machine worden teruggevonden.

Een waarde die in een keuzelijst wordt geselecteerd, heeft één voordeel ten opzichte van werkelijke diagnostiek: deze kan altijd op 99% worden ingesteld.

De berekening op zich stelt niet vast of het systeem de aangenomen fouten daadwerkelijk detecteert. Ze verwerkt de gegevens die zijn ingevoerd. Als de diagnostiek op basis van wensen is beoordeeld, kan het resultaat wiskundig correct en technisch waardeloos zijn.

Er is een terugmeldleiding. Wat wordt er eigenlijk teruggemeld?

Laten we terugkeren naar de twee contactoren K₁ en K₂. In het ontwerp is voorzien in bewaking van hun toestand en in de berekeningen is DC = 99% aangenomen.

Stel dat de hoofdcontacten van K₁ gesloten blijven ondanks het uitschakelcommando. K₂ kan het voedingscircuit nog steeds onderbreken. De diagnostiek moet echter de onjuiste toestand van K₁ herkennen en het systeem moet daar passend op reageren.

Wat controleert het terugmeldsignaal dan?

Als het alleen bevestigt dat het programma het inschakelcommando voor de spoel heeft uitgeschakeld, geeft het geen informatie over het daadwerkelijk openen van de hoofdcontacten. We weten wat de besturing heeft gevraagd. We weten nog niet of de contactor dit heeft uitgevoerd.

De besturing heeft een commando gegeven en haar eigen commando gecontroleerd. De contactor hoefde niet aan deze controle deel te nemen.

Ook het aansluiten van een willekeurig hulpcontact volstaat niet. Er is een juiste, aangetoonde koppeling nodig tussen de toestand ervan en de componenten waarvan we de fout willen detecteren. Daarbij horen een correcte aansluiting, een beoordeling van mogelijke fouten in het terugmeldcircuit en logica die de informatie op het juiste moment benut.

De norm voorziet in een hoge diagnostische dekking voor bepaalde methoden voor rechtstreekse bewaking van elektromechanische apparaten. Deze wordt niet toegekend enkel vanwege de aanwezigheid van een aansluitklem met het opschrift ‘terugmelding’.

Eerst moet worden aangetoond wat de toegepaste oplossing detecteert. Pas daarna mag de bijbehorende waarde worden ingevoerd.

DC is geen percentage geslaagde stoppogingen

DC heeft betrekking op de verhouding tussen de uitvalfrequentie van gedetecteerde gevaarlijke uitval en de totale frequentie van gevaarlijke uitval van het beschouwde component. Het is niet het percentage geslaagde stopzettingen en evenmin het aantal fouttypen dat op een lijst is afgevinkt.

Honderd correcte stopzettingen van een goed werkend systeem tonen niet aan dat het 99% van de gevaarlijke uitval detecteert. Tijdens dergelijke tests is mogelijk geen enkele uitval opgetreden die in de berekening als gedetecteerd is meegeteld.

Er is getest of een goed werkende contactor opent. In het rapport werd geconcludeerd dat het systeem een contactor detecteert die niet is geopend. Tussen deze twee zinnen ontbreekt een verificatie.

Dit betekent niet dat honderd apparaten moeten worden beschadigd om het percentage te berekenen. De diagnostische dekkingsgraad kan worden onderbouwd met een uitvalanalyse of door correcte toepassing van de in de norm opgenomen schattingen. Er moet echter worden aangetoond dat de beschreven maatregel overeenkomt met de werkelijke uitvoering.

DC = 99% voor een bewaakte contactor betekent evenmin automatisch DCavg = 99% voor het gehele subsysteem. De overige componenten hebben hun eigen uitval en hun eigen diagnostiek. Bij het bepalen van de gemiddelde diagnostische dekkingsgraad wordt rekening gehouden met hun aandeel in de frequentie van gevaarlijke uitval. Een component zonder uitvaldetectie verdwijnt niet uit de berekening omdat het het gemiddelde verlaagt.

Zeer goede bewaking van één component strekt zich niet door de nabijheid in de schakelkast uit tot de overige componenten.

Uitval gedetecteerd. Mag de productie doorgaan?

Ook de detectie van een afwijking moet aan een reactie worden gekoppeld.

In onze variant blijft de defecte K₁ gesloten. Het systeem detecteert de afwijking en blokkeert het opnieuw starten, omdat verdere werking niet overeenkomt met de gekozen beveiligingswijze.

Tijdens de inbedrijfstelling ontstaat echter een probleem: de melding legt de productie stil. Iemand wijzigt de voorwaarde, zodat het bedrijf na bevestiging van het alarm kan worden voortgezet. In de berekeningen behoudt de diagnostiek nog steeds dezelfde waarde.

De detectie is behouden. Alleen de lastige consequentie ervan is verwijderd.

Niet elke reactie op een defect hoeft er hetzelfde uit te zien. De reactie moet echter voldoen aan de eisen van de functie en de gekozen architectuur. Als in de onderbouwing rekening is gehouden met de detectie van uitval en het blokkeren van gevaarlijke voortzetting, is alleen het tonen van een melding op het bedieningspaneel geen gelijkwaardige oplossing.

De volledige keten moet worden gecontroleerd: de uitval, de detectie ervan, het tijdstip van detectie en de reactie van de machine. Niet alleen of de toestand van een ingang in de besturing verandert.

Twee kanalen kunnen één gemeenschappelijke uitvaloorzaak hebben

Redundantie helpt wanneer uitval van het ene pad de effectiviteit van het andere pad niet wegneemt. Het volstaat daarom niet om twee kanalen te tekenen en ze vervolgens zonder analyse van hun bedrijfsomstandigheden als onafhankelijk te behandelen.

Denk aan een voorzienbare overspanning in de voeding die componenten van beide kanalen kan beschadigen. Of aan een temperatuurstijging na uitval van de koeling, die beide paden gelijktijdig beïnvloedt. Dit is precies het soort probleem waarmee rekening moet worden gehouden bij de beoordeling van CCF — uitval door een gemeenschappelijke oorzaak.

Een overspanning stopt niet nadat het eerste kanaal is beschadigd om de redundantie in het schema te respecteren.

Een gemeenschappelijke voeding of gemeenschappelijke behuizing betekent niet automatisch dat een oplossing ontoelaatbaar is. Er moet echter wel toereikende bestendigheid en toepassing van geschikte beveiligingsmaatregelen worden aangetoond. Er mag niet worden aangenomen dat elke afwijking zich netjes tot één circuit beperkt.

Daarom beoordelen we maatregelen tegen CCF voor het werkelijke subsysteem en de toepassing ervan. De beveiliging van ingangen, logica en uitgangen kan verschillende oplossingen vereisen. Eén tabel die tussen projecten is gekopieerd, toont niet aan dat dezelfde uitgangspunten voor elk project geschikt zijn.

Er ontbreken vijf punten. Maar er was toch een training?

Volgens de in de norm beschreven puntenmethode moeten ten minste 65 punten worden behaald voor de toegepaste maatregelen tegen CCF. Dit is geen percentage gedetecteerde uitval en evenmin een beoordeling van de kwaliteit van de gehele machine.

Stel dat de onderbouwde punten samen 60 punten opleveren. Er ontbreken er vijf. De tabel bevat een punt over training en in de documentatie staat een aanwezigheidslijst van een operatortraining.

Het vakje kan worden aangevinkt. Het werkblad accepteert het.

De beoordeelde maatregel betreft echter het trainen van ontwerpers in de oorzaken en gevolgen van uitval door een gemeenschappelijke oorzaak, met passende documentatie. Een operatortraining over de bediening van de machine beantwoordt een andere vraag.

De medewerkers hebben geleerd hoe zij de machine moeten bedienen. In de berekeningen is meegeteld dat de ontwerper de oorzaken van uitval door een gemeenschappelijke oorzaak kent. De vijf punten verschenen door de doelgroep van de training te veranderen.

Hetzelfde geldt voor het bijschrijven van punten voor een maatregel die slechts gedeeltelijk is geïmplementeerd. Bij deze methode levert gedeeltelijke naleving geen gedeeltelijk aantal punten op. Voor het betreffende punt levert dit nul punten op.

Het gaat niet om nauwgezetheid omwille van de tabel. De puntentoekenning vervangt alleen een gedetailleerdere schatting wanneer de regels van de methode worden nageleefd. Zodra we punten gaan toekennen voor soortgelijke, geplande of ‘doorgaans toegepaste’ oplossingen, gebruiken we deze methode niet meer, hoewel het formulier er nog steeds hetzelfde uitziet.

Een parameter moet naar een concrete oplossing leiden

Voor de gekozen DC moet het mogelijk zijn om het bewaakte component, de methode voor het detecteren van gevaarlijke uitval en de vereiste reactie aan te wijzen. Voor meegetelde maatregelen tegen CCF moeten de werkelijke uitvoering, de toepassingsvoorwaarden en de grondslag voor de puntentoekenning kunnen worden aangewezen.

Voor een eerder beoordeeld subsysteem gebruiken we de juiste gegevens en de voorwaarden voor de integratie ervan. Voor het eigen deel van het systeem moet een eigen beoordeling worden uitgevoerd. We nemen de interne diagnostische dekkingsgraad van een relais niet over voor contactoren, sensoren en verbindingen die niet door deze parameter worden beschreven.

Na een wijziging van de software, apparatuur of verbindingen controleren we ook of de eerdere onderbouwing nog steeds overeenkomt met de machine. Het verwijderen van bewaking of het verzwakken van de reactie op een defect is niet zonder betekenis alleen omdat niemand het berekeningsbestand heeft geopend.

DC en CCF moeten de beveiligingsmaatregelen beschrijven die daadwerkelijk zijn uitgevoerd. Niet de maatregelen die ontbraken om de juiste letter te behalen.

6. Duizend cycli per ploeg. Ook het veiligheidsrelais verricht arbeid

Een semi-automatische montagewerkplek. De operator opent de afscherming, vervangt het werkstuk, sluit de afscherming en start de volgende cyclus. In de beschouwde oplossing worden bij elke opening de relaisuitgangen en contactoren uitgeschakeld en bij het herstellen van de bedrijfsgereedheid weer ingeschakeld.

Duizend keer per ploeg.

Voor de beoordeling van de levensduur houdt iemand echter alleen rekening met sporadisch gebruik van de noodstop. Dezelfde contactoren worden immers ook in de E-STOP-functie gebruikt, en bijna niemand drukt ooit op de noodstopknop.

In de berekeningen wacht de apparatuur op een noodsituatie. In de schakelkast verwerkt zij vanaf de ochtend elk volgend werkstuk.

Men kan de gegevens van de fabrikant correct overnemen, de formule correct toepassen en toch een volkomen onbruikbaar resultaat krijgen. Het volstaat om voor een component een ander aantal schakelingen te berekenen dan het aantal dat deze component werkelijk uitvoert.

Een veiligheidsfunctie hoeft niet op een storing te wachten

De beveiliging kan gedurende de hele ploeg deel uitmaken van de normale bediening van de machine. Dit betekent niet dat er elke halve minuut een noodsituatie ontstaat. Het betekent dat de werkwijze vereist dat een specifieke beveiligingstaak regelmatig wordt uitgevoerd.

Bij een werkplek waar de afscherming voor elk werkstuk wordt geopend, bestaat deze taak uit het voorkomen van gevaarlijke beweging tijdens de toegang. Bij handmatige belading door het veld van een lichtscherm gaat het om het stoppen van de beweging of het geblokkeerd houden ervan nadat het veld is onderbroken. Bij correct toegepaste tweehandenbediening gaat het om het uitsluitend mogelijk maken van een specifieke gevaarlijke beweging wanneer aan de vereiste bedieningsvoorwaarden is voldaan.

Bij elk van deze uitvoeringen kunnen de relaisuitgangen tijdens elke werkcyclus schakelen. Dat kan, maar hoeft niet. De concrete schakeling moet worden gecontroleerd. Duizend onderbrekingen van het lichtschermveld betekenen niet automatisch duizend schakelingen van elk apparaat in de schakelkast.

Evenmin vormt het aanroepen van een programmablok bij elke scancyclus van de besturing een mechanische cyclus van het relais.

De aanduiding „safety” beschrijft het beoogde gebruik van het apparaat. Zij stelt de contacten niet vrij van de natuurwetten.

Eén machine, drie verschillende grootheden om te berekenen

Bij het ontwerpen moeten we onderscheid maken tussen de blootstelling van de mens, de aanspraak op de veiligheidsfunctie en de schakelingen van een specifieke component.

Bij blootstelling gaat het erom hoe vaak en hoe lang iemand zich ten opzichte van het gevaar in de beschouwde situatie bevindt. Bij de aanspraak op de veiligheidsfunctie gaat het erom wanneer haar taak moet worden uitgevoerd. Bij de levensduur van een contactor gaat het erom hoeveel cycli juist deze contactor uitvoert.

Deze aantallen kunnen met elkaar samenhangen. Ze zijn echter niet per definitie identiek.

Stel dat K₁ wordt gebruikt voor de noodstop, de toegangsbeveiliging via een afscherming en het normaal stoppen van het proces. Het aantal schakelingen van deze contactor omvat de werkelijke schakelingen die voortvloeien uit al deze toepassingen. Niet alleen uit de functie waarvoor we toevallig het rekenblad hebben geopend.

Anderzijds tellen we dezelfde fysieke cyclus niet drie keer omdat deze aan drie functies is toegewezen. We tellen de arbeid van de component, niet het aantal plaatsen waar de aanduiding ervan voorkomt.

Het scheiden van functies in de documentatie is noodzakelijk. Het verdeelt de slijtage van een gemeenschappelijk apparaat niet over meerdere onafhankelijke limieten.

Een contactor krijgt geen nieuwe set contacten wanneer we naar het volgende hoofdstuk van het rapport gaan.

Een contactor krijgt geen nieuwe set contacten wanneer we naar het volgende hoofdstuk van het rapport gaan.

De toegangsfrequentie, de aanspraak op de gekozen veiligheidsfunctie en het aantal cycli van een gemeenschappelijke component hoeven niet gelijk te zijn. Voor de beoordeling van de levensduur gaan we uit van de werkelijke arbeid van de component in al haar toepassingen.

Een half miljoen cycli per jaar. Zonder een uitzonderlijk hoog productietempo

Voor ons voorbeeld gaan we uit van 1000 volledige cycli van de component per ploeg, twee ploegen per dag en 250 werkdagen per jaar.

Het jaarlijkse aantal schakelingen bedraagt:

nop=1000×2×250=500 000 cycli/jaar.

Duizend cycli tijdens een ploeg van acht uur komen gemiddeld neer op één cyclus per 28,8 seconden. We hebben geen lijn nodig die honderden stuks per minuut produceert om de apparatuur jaarlijks honderdduizenden schakelingen te laten uitvoeren.

In dit voorbeeld omvat één volledige cyclus het inschakelen en uitschakelen van de component. Bij de werkelijke selectie moet de telmethode overeenkomen met de definitie van een cyclus waarop de gebruikte gegevens van de fabrikant betrekking hebben. Het is niet toegestaan om het aantal inschakelingen uit het ene overzicht en het aantal toestandswisselingen uit een ander overzicht te nemen en deze als dezelfde grootheid te beschouwen.

Ook moet rekening worden gehouden met aanvullende schakelingen tijdens voorziene tests, afstellingen of andere werkzaamheden, voor zover deze daadwerkelijk tot het schakelen van deze component leiden.

Een jaarlijks productieplan kan tot op het afzonderlijke werkstuk zijn uitgewerkt. Het aantal schakelingen in veiligheidsberekeningen mag niet uit een minder nauwkeurig gesprek voortkomen.

B10D is geen garantie voor werking tot de miljoenste cyclus

Voor elektromechanische, mechanische en pneumatische componenten die aan slijtage onderhevig zijn, kunnen we de parameter B10D gebruiken. Deze beschrijft het gemiddelde aantal cycli totdat 10% van de componenten gevaarlijk is uitgevallen.

Dit betekent niet dat elk exemplaar dit aantal schakelingen veilig zal doorlopen. Het is evenmin een willekeurige „levensduur” die uit een catalogus is overgenomen.

De gegevens moeten overeenkomen met de toepassing en de bedrijfsomstandigheden. Bij contacten is onder meer de belasting van belang waarvoor de betreffende waarde is vastgesteld. Mechanische levensduur, elektrische levensduur en B10D worden niet onderling uitwisselbaar doordat ze allemaal in cycli zijn opgegeven.

Het grootste getal in de catalogus geeft het mooiste resultaat. Het is verstandig om ook te controleren of dit getal betrekking heeft op de omstandigheden in onze machine.

Voor de verdere berekening nemen we bij wijze van model aan dat B10D = 1 000 000 cycli voor één elektromechanische component die voldoet aan de voorwaarden voor toepassing van deze methode. Dit is een aanname voor het voorbeeld, geen parameter van een specifiek product.

MTTFD: twintig jaar. Vervanging: uiterlijk na twee jaar

Uit B10D en het jaarlijkse aantal bewerkingen bepalen we de MTTFD van de component:

MTTFD = B10D / (0,1 × nop).

Voor onze gegevens:

MTTFD = 1 000 000 / (0,1 × 500 000) = 20 jaar.

Dat lijkt geruststellend. De machine moet tien jaar worden gebruikt, dus twintig jaar lijkt een ruime marge.

Maar MTTFD is niet de toegestane gebruiksduur van dit exemplaar.

Met dezelfde methode bepalen we T10D, waartoe we de gebruiksduur van de component beperken:

T10D = B10D / nop = 1 000 000 / 500 000 = 2 jaar.

Beide resultaten zijn correct. MTTFD dient om de betrouwbaarheid van de component volgens het gehanteerde model te beschrijven. T10D bepaalt de beperking van de gebruiksduur op basis van B10D en de bedrijfsintensiteit.

Wie twintig jaar als vervangingstermijn heeft genomen, heeft de gebruiksduur zojuist vertienvoudigd. Uitsluitend door de namen van twee parameters met elkaar te verwarren.

Als de beoogde gebruiksduur van het systeem langer is, moet de component uiterlijk vóór het verstrijken van T10D of op het moment dat deze waarde wordt bereikt, worden vervangen. Dit is geen voorspelling dat het apparaat precies die dag niet meer zal werken. Het is de grens waarbinnen de gehanteerde onderbouwing van de betrouwbaarheid van toepassing is.

Uit deze twee berekeningen hebben we nog geen PL e of enig ander PL voor de volledige functie verkregen. We hebben een betrouwbaarheidsparameter van één component en een beperking van de gebruiksduur verkregen. Beide gegevens moeten in de juiste beoordeling van het subsysteem worden meegenomen.

Alleen de toezegging dat de component om de twee jaar wordt vervangen, verhoogt de MTTFD niet automatisch van 20 naar 100 jaar. Ook compenseert dit ontbrekende diagnostiek niet. Het maakt het mogelijk om te voldoen aan de beperking waarop de gebruikte methode is gebaseerd.

Een kant-en-klaar veiligheidsrelais is geen enkel contact

De bovenstaande berekening had betrekking op een component die volgens de B10D-methode is beoordeeld. Bij een kant-en-klare, vooraf beoordeelde veiligheidsmodule gebruiken we de parameters en voorwaarden die voor deze module en de toepassing ervan gelden.

Als PL en PFH zijn opgegeven, moet worden gecontroleerd voor welke configuraties, belastingen, bedieningsfrequenties en gebruiksduur deze gegevens gelden. Als een cycl limiet is vastgesteld, mag deze niet worden genegeerd alleen omdat er daarnaast PL e staat.

We nemen niet zomaar een getal dat als levensduur van het relais is aangeduid, noemen dit niet eigenhandig B10D en maken op basis daarvan geen nieuw resultaat voor de volledige module bekend.

Uit het productgegevensblad moet niet alleen de gunstige letter in het ontwerp worden overgenomen, maar ook de voorwaarden die daaronder staan.

Als uit de werkelijke bedrijfsintensiteit blijkt dat een bepaalde component om de twee jaar moet worden vervangen, terwijl de machine tien jaar moet werken, ontstaat er een concrete onderhoudstaak. De opeenvolgende vervangingen moeten worden gepland en de gebruiker moet de informatie krijgen die nodig is om ze uit te voeren. Een resultaat dat uitsluitend in het bestand van de ontwerper blijft staan, leidt niet tot georganiseerde inspecties in het bedrijf.

Een machine hoeft mogelijk jarenlang geen noodstop te maken. De contactor die deze moet uitvoeren, kan in die tijd miljoenen keren schakelen. Het opschrift ‘E-STOP’ op het schema trekt daar geen enkele cyclus van af.

7. De machine voor tien jaar. Het eerste relais voor twee

In de ontwerpdocumentatie was voorzien in periodieke vervanging van de component. In de handleiding bleef alleen een algemene aanbeveling staan: ‘het veiligheidssysteem regelmatig controleren’.

Na twee jaar werkt het relais tijdens de inspectie nog steeds. De machine stopt nadat de afscherming is geopend. Er is geen storingsmelding, dus wordt er geen onderdeel besteld.

De ontwerper voorzag vervanging vóór een defect. Het bedrijf vervangt pas na een defect. Het behaalde PL werd vastgelegd alsof beide partijen dezelfde aanpak waren overeengekomen.

Dat waren ze niet. Als periodieke vervanging een voorwaarde was die bij de beoordeling van de functie werd gehanteerd, mag deze niet uitsluitend in de berekeningen blijven staan. De gebruiker moet weten welke component moet worden vervangen, wanneer dat moet gebeuren en wat na de vervanging moet worden gecontroleerd.

Alleen ‘regelmatig controleren’ draagt geen van deze gegevens over. Het maakt het wel mogelijk om de daaropvolgende jaren in de inspectierapporten vast te leggen dat de controle is uitgevoerd.

Vijf exemplaren. Vier vervangingen. Eén machine

Laten we uitgaan van een praktijkvoorbeeld: de machine is ontworpen voor een gebruiksduur van tien jaar en voor het geselecteerde relais is een limiet van één miljoen cycli vastgesteld. Bij 500 000 cycli per jaar betekent dit vervanging uiterlijk na twee jaar, tenzij een andere beperking eerdere vervanging vereist.

Met deze planning bepalen we geen PL. We werken het onderhoud uit dat nodig is om te blijven voldoen aan de voorwaarden waaronder het systeem is beoordeeld.

Bij een ongewijzigde bedrijfsintensiteit en vervangingen aan het einde van opeenvolgende perioden van twee jaar ziet dit er als volgt uit:

Gebruiksperiode van de machineExemplaar van het relaisActie aan het einde van de periode
0–2 jaarEerste, gemonteerd tijdens de bouwEerste vervanging
2–4 jaarTweedeTweede vervanging
4–6 jaarDerdeDerde vervanging
6–8 jaarVierdeVierde vervanging
8–10 jaarVijfdeBeëindiging van het gebruik van de machine in dit scenario

Vijf exemplaren en vier vervangingen binnen tien jaar. Geen vijf vervangingen: het vijfde exemplaar blijft in bedrijf tot het aangenomen einde van de gebruiksduur.

Dit is een planning op de uiterste grens. In de praktijk wordt de vervanging zo gepland dat de limiet niet wordt overschreden, in plaats van pas na het bereiken ervan de beschikbaarheid van onderdelen en de eerstvolgende beschikbare stilstandsperiode te controleren.

De levertijd van een nieuw relais verlengt de toegestane gebruiksduur van het oude relais niet. Zelfs niet als de leverancier uitgebreid zijn excuses aanbiedt.

Termin dostawy nowego przekaźnika nie przedłuża dopuszczonego użytkowania starego. Nawet gdy dostawca bardzo przeprasza.

Een gebruiksduur van tien jaar voor een machine kan vereisen dat vijf opeenvolgende exemplaren van dezelfde component worden gebruikt. Er wordt een modelmatig tijdschema getoond bij een constante gebruiksintensiteit en een vervangingsinterval van twee jaar.

De tijdsbegrenzing van een machine is geen datum die op de eerste pagina staat

Tien jaar gebruik moet meer betekenen dan de verwachte terugverdientijd van de investering. Er moet worden bepaald onder welke omstandigheden de machine gedurende die periode de vereiste eigenschappen moet behouden.

Hoeveel ploegen per dag? Hoeveel dagen per jaar? Hoeveel bewerkingen? Bij welke belasting? Welke onderdelen moeten worden vervangen voordat de voor het geheel voorziene gebruiksduur is verstreken?

„Een machine voor tien jaar” en „alle onderdelen voor tien jaar” zijn twee verschillende toezeggingen. De tweede wordt niet automatisch samen met de eerste verkregen.

De ontwerpdocumentatie moet de parameters en uitgangspunten bevatten die het resultaat onderbouwen. De gebruikersinformatie moet de daaruit voortvloeiende handelingen bevatten. Het bedrijf hoeft niet elk intern werkblad van de ontwerper te ontvangen om te weten wanneer een relais moet worden vervangen. Het moet echter wel eenduidige informatie krijgen waarmee die vervanging kan worden uitgevoerd.

In de praktijk moet de beschrijving naar een specifieke aanduiding in het schema en een specifiek onderdeel leiden. Ze moet de grenswaarde, de methode voor het vaststellen van het vervangingsmoment, de voorwaarden voor een veilige uitvoering van de werkzaamheden en de vereiste controle vastleggen.

Een cyclusteller en een waarschuwing voor de naderende vervanging kunnen daarbij helpen. Het tijdschema kan ook op tijd worden gebaseerd als de gebruiksorganisatie daadwerkelijk waarborgt dat de aangenomen grenswaarde voor het aantal bewerkingen wordt nageleefd. Die uitgangspunten moeten echter eerst worden meegedeeld.

De onderhoudsdienst mag niet uit de productiedatum van een component hoeven afleiden welke belasting de ontwerper drie jaar eerder in de berekeningen heeft ingevoerd.

Een extra productieploeg vervroegt het vervangingsmoment. Niet pas vanaf morgen, alsof dat dag nul is

Laten we teruggaan naar de component uit de vorige berekening. Na een jaar bedrijf in twee ploegen heeft deze 500 000 cycli uitgevoerd. De helft van het aangenomen miljoen.

Het bedrijf start een derde ploeg. Bij ongewijzigde 1000 cycli per ploeg en 250 werkdagen per jaar bedraagt de nieuwe gebruiksintensiteit:

1000×3×250=750 000 cycli/jaar.

De resterende 500 000 cycli zullen na ongeveer acht maanden van dergelijk gebruik zijn verbruikt. Bij een verondersteld gelijkmatig gebruik wordt de grenswaarde dus ongeveer in de twintigste maand na het begin van het gebruik bereikt, en niet na twee jaar.

Voor een nieuw exemplaar zou één miljoen cycli nu overeenkomen met ongeveer zestien maanden. Maar in de kast is geen nieuw exemplaar gemonteerd. Het huidige exemplaar heeft al een half miljoen bewerkingen uitgevoerd.

Een wijziging van het productieplan zet de slijtage van de componenten niet op nul. Hooguit het werkblad doet dat, als iemand bij die gelegenheid opnieuw vanaf het begin is gaan tellen.

Daarbij moet niet alleen het vervangingsmoment opnieuw worden beoordeeld. Voor de component uit het eerdere B10D-voorbeeld verandert een stijging van het aantal bewerkingen van 500 000 naar 750 000 per jaar de berekende MTTFD van 20 naar ongeveer 13,3 jaar. Dit is een nieuw gegeven voor de beoordeling van het subsysteem.

Dit betekent niet automatisch een daling met één PL-letter. Het betekent dat moet worden gecontroleerd of het eerdere resultaat bij de gewijzigde gebruiksintensiteit nog steeds gerechtvaardigd is.

Eerdere vervanging lost het probleem van overschrijding van de grenswaarde op. Ze vervangt niet de controle van de overige gevolgen van het toegenomen aantal bewerkingen.

„We hebben het gecontroleerd. Het werkt nog steeds” verlengt de aangenomen levensduur niet

Een functionele test en vervanging na een bepaalde tijd of een bepaald aantal cycli dienen verschillende doelen.

Een positieve test bevestigt de werking binnen het geteste bereik. Ze herstelt de eigenschappen van een nieuwe component niet bij een versleten component en vormt op zichzelf geen grondslag voor verlenging van de bij de beoordeling aangenomen begrenzing.

Het relais heeft nog één schakelhandeling uitgevoerd. Het daarom nog eens twee jaar toekennen zou een uitzonderlijk royale interpretatie van het testresultaat zijn.

Dit betekent niet dat de component onmiddellijk stopt met werken zodra de termijn wordt overschreden. Het betekent evenmin dat PL e automatisch moet worden gewijzigd in PL d. Het betekent dat verder gebruik niet langer zonder wijzigingen kan worden gerechtvaardigd met een resultaat dat is gebaseerd op een voorwaarde waaraan niet is voldaan.

Als de vervanging is overgeslagen, moeten de vereiste voorwaarden worden hersteld en moet het systeem passend worden gecontroleerd. Het registreren van nog een positieve inspectie heft de achterstallige handeling niet op.

De vervangende component past in de voet. Maar past deze ook bij de berekeningen?

Bij de volgende vervanging wordt een ander model gebruikt. Het past mechanisch, heeft de juiste voedingsspanning en hetzelfde aantal uitgangen. De machine kan worden gestart.

Dat bevestigt nog niet dat de component gelijkwaardig is voor de veiligheidsfunctie.

Betrouwbaarheidsparameters, reactietijd, wijze van bewaking, toegestane belasting en bedrijfsomstandigheden kunnen van belang zijn. Het vervangende onderdeel moet voldoen aan dezelfde veiligheidseisen die voor de betreffende toepassing relevant zijn — alleen overeenkomende afmetingen zijn niet voldoende.

De voet heeft de afstand tussen de aansluitklemmen gecontroleerd. De rest van de beoordeling blijft mensenwerk.

Na reparatie of wijziging van het systeem is een passende hervalidatie nodig, inclusief een functionele test. De omvang daarvan hangt af van de wijzigingen. Bij vervanging door een identieke component hoeft de machine niet als een volledig nieuw ontwerp te worden behandeld, maar er moet wel worden gecontroleerd of de juiste verbindingen en werking zijn hersteld.

Een nieuw relais vernieuwt evenmin de gebruikshistorie van de overige onderdelen. Magneetschakelaars, sensoren en kleppen hebben hun eigen begrenzingen. De vervanging van één component laat de gebruiksduur van het volledige systeem niet opnieuw beginnen.

Onderhoud moet worden ontworpen, niet alleen voorgeschreven

Als een component periodiek moet worden vervangen, moet die vervanging uitvoerbaar zijn. Toegankelijkheid, identificatie van onderdelen, ruimte voor gereedschap en de controlemethode na de werkzaamheden maken net zo goed deel uit van het ontwerp als aansluitklemmen en leidingen.

De vermelding „om de twee jaar vervangen” helpt weinig als de aanduiding van de component niet zichtbaar is, demontage ervan vereist dat aangrenzende circuits worden losgekoppeld en de documentatie het niet mogelijk maakt om de verbindingen zonder giswerk te herstellen.

Dit rechtvaardigt niet dat de vervanging wordt uitgesteld. Het laat zien dat de ontwerper de vereiste handeling heeft vastgelegd, maar niet de voorwaarden heeft geschapen om deze uit te voeren.

De volledigheid van de gebruiksaanwijzing en de informatie over vervangingen wordt tijdens de validatie gecontroleerd. Het ontbreken van een vervangingstermijn is na afronding van de beoordeling dus geen kleine redactionele tekortkoming. Het kan een ontbrekende voorwaarde zijn voor het behoud van het behaalde resultaat.

Als de PL-onderbouwing uitgaat van vier vervangingen en de gebruiksaanwijzing geen enkele vervanging voorschrijft, heeft de gebruiker een andere bedrijfswijze gekregen dan die waarvoor de veiligheid is aangetoond.

8. PL berekend. Nu moet de machine nog worden gecontroleerd

Tijdens de acceptatie werd de afscherming geopend. Op het paneel verscheen de melding dat STO actief was. De aandrijving leverde geen koppel meer en het mechanisme kwam even later tot stilstand. In het rapport werd genoteerd: „de veiligheidsfunctie werkt”.

„Even later” is een zeer handige tijdseenheid. Vrijwel elke uitlooptijd past erin.

Het berekeningsresultaat voldoet aan de eis en de apparatuur reageert, maar er moet nog steeds worden vastgesteld of de gerealiseerde reactie de mens daadwerkelijk beschermt. Is de juiste beweging gestopt? Is dat snel genoeg gebeurd? Is na het stoppen de vereiste toestand gehandhaafd? En is dit gecontroleerd onder de omstandigheden waarin de machine zal worden gebruikt?

Juist daarom vervangt het aantonen van PL ≥ PLr niet de validatie van de volledige realisatie van de functie. Het is niet voldoende om de betrouwbaarheid correct te berekenen van de uitvoering van een taak die onvolledig is gespecificeerd.

STO werkt. De beweging is nog niet gestopt

STO — veilig uitgeschakeld koppel — is geen universele opdracht „maak de machine veilig”. STO voorkomt dat de motor koppel genereert. Op zichzelf zorgt STO niet voor gecontroleerd afremmen, bevestigt het geen stilstand en waarborgt het geen elektrische scheiding.

Neem een werkstation met een draaitafel. Nadat STO is geactiveerd, drijft de motor de tafel niet langer aan, maar de opgeslagen bewegingsenergie verdwijnt niet. De tafel komt pas na de uitloop tot stilstand. Als iemand gedurende die tijd de gevaarlijke beweging kan bereiken, lost alleen een correcte uitvoering van STO de beveiligingstaak niet op.

De frequentieregelaar heeft zijn functie uitgevoerd. De ontwerper heeft er nog enkele andere functies aan toegeschreven die hij niet had gespecificeerd.

Het stoppen van een horizontale aandrijving stelt ook andere eisen dan het op zijn plaats houden van een belaste verticale as. Als de last zich onder invloed van de zwaartekracht kan verplaatsen, moet worden gewaarborgd dat deze veilig op zijn plaats wordt gehouden. Het uitschakelen van het motorkoppel wordt niet opeens een middel om de last op zijn plaats te houden, alleen omdat dit met een hoog PL is gerealiseerd.

Dit is geen argument tegen STO. In een passend ontworpen systeem kan STO de vereiste deelfunctie correct uitvoeren. Eerst moet echter worden vastgesteld of alleen het genereren van koppel moet worden voorkomen, gecontroleerd moet worden gestopt, de last op zijn plaats moet worden gehouden of een combinatie van meerdere acties nodig is.

De prijs van een beschikbare aandrijffunctie bepaalt niet welke taak moet worden uitgevoerd.

Een halve seconde was vereist. De machine heeft meer dan een seconde nodig

Laten we voor dit modelvoorbeeld aannemen dat voor de beveiliging van een bepaalde toegang een maximale tijd is vastgesteld van 0,5 s vanaf het initiëren van de functie tot het stoppen van de gevaarlijke beweging. Dit is een aanname voor ons voorbeeld, voortvloeiend uit het gekozen beveiligingsconcept — geen universele limiet voor machines.

Tijdens de controle meten we 1,2 s.

Het systeem kan zeer goede betrouwbaarheidsparameters hebben. Het kan het signaal telkens correct ontvangen en de voorziene schakeling uitvoeren. Toch voldoet het niet aan de vastgestelde tijdseis.

De machine doet betrouwbaar te weinig. Een betere PFH verkort de uitlooptijd niet.

De realisatie van het stoppen of het concept voor de toegangsbeveiliging moet worden gewijzigd, waarna de oplossing opnieuw moet worden gecontroleerd. Het is niet voldoende om alleen de reactietijd van het relais te meten als de eis betrekking heeft op het stoppen van de beweging van het volledige mechanisme.

In de tweede variant bedraagt de tijd 0,4 s. Aan de tijdseis is voldaan, maar alleen deze meting bevestigt het PL nog niet. Net zoals het PFH-resultaat in de eerste variant de tijd niet bevestigde.

Dit zijn twee eisen. Geen van beide toont automatisch aan dat ook aan de andere is voldaan.

Spełnienie warunku liczbowego PFH nie potwierdza spełnienia wymaganego czasu zatrzymania.

Het voldoen aan de numerieke PFH-voorwaarde bevestigt niet dat aan de vereiste stoptijd is voldaan. Het modelvoorbeeld toont twee afzonderlijke criteria die voor dezelfde functie moeten worden geverifieerd.

Ook een contactor vervangt het specificeren van de taak niet

STO en het openen van een contactor zijn geen identieke acties. In het tweede geval onderbreken de contacten fysiek een bepaald circuit. Er moet echter bekend zijn welk circuit en welke energiebron worden afgeschakeld.

Hieruit volgt niet dat het toevoegen van een contactor automatisch voor sneller stoppen of voor het veilig op zijn plaats houden van een as zorgt. Evenmin volgt hieruit dat elke via het stuurcircuit uitgeschakelde contactor een scheiding biedt die geschikt is voor het uitvoeren van elektrotechnische werkzaamheden.

Als de taak werkzaamheden in spanningsloze toestand en scheiding van de uitrusting vereist, zijn geschikte scheidingsmiddelen en beveiliging tegen opnieuw inschakelen nodig. Alleen de melding „STO actief” bevestigt een dergelijke toestand niet. Ook alleen de opdracht om de contactor uit te schakelen vormt geen dergelijke bevestiging.

Geen koppel, geen beweging en een elektrisch gescheiden circuit zijn niet drie benamingen voor dezelfde toestand.

Voor het gedrag onder foutcondities gaan we uit van de omvang van de beoordeling van het subsysteem en de voorwaarden voor het gebruik ervan. We schrijven STO geen bestendigheid tegen elke mogelijke fout toe, maar nemen evenmin aan dat elke kortsluiting in de omvormer een gevaarlijke beweging moet veroorzaken. Een dergelijke conclusie kan niet uitsluitend uit het ontbreken van scheiding worden getrokken.

De keuze van de oplossing wordt bepaald door de taken en handelingen van de machine, de beschouwde gevaren en de vereiste reactie. Pas daarna vergelijken we binnen de oplossingen die aan deze voorwaarden voldoen de kosten, levensduur en het bedieningsgemak.

Besparing op contactoren kan een goed ontwerpresultaat zijn. Het kan niet de veiligheidsspecificatie van het ontwerp zijn.

Validatie is niet zomaar een nieuwe afdruk van de berekeningen

Validatie omvat analyse en beproevingen. We controleren zowel de functionele eisen als de grondslagen van het bereikte PL: de gebruikte gegevens, de architectuur, de diagnose, het gedrag bij fouten en de toepassingsvoorwaarden.

We beginnen niet pas met dit werk wanneer de machine klaarstaat voor transport. De specificatie moet al worden gecontroleerd op volledigheid en overeenstemming met het beoogde gebruik. Als daarin alleen „STO activeren” staat, kan dit signaal voorbeeldig worden bevestigd zonder dat daarmee de vraag is beantwoord of het gevaar wordt beheerst.

Het ontbreken van een criterium in de specificatie maakt het niet eenvoudiger om aan de eis te voldoen. Het maakt het eenvoudiger om over het hoofd te zien dat niet aan de eis is voldaan.

De beproevingen moeten worden gekoppeld aan wat moet worden aangetoond. Ze omvatten de relevante bedrijfsmodi, signaalsequenties, voorwaarden voor herstart en voorzienbare afwijkende situaties. Voor categorie 2, 3 en 4 zijn ook passende beproevingen met foutinjectie voorzien, waarmee de werking van de diagnostiek en de vereiste reactie kunnen worden gecontroleerd.

Dergelijke beproevingen worden gepland en onder gecontroleerde omstandigheden uitgevoerd. Het willekeurig loskoppelen van één draad tijdens de inbedrijfstelling of de algemene verklaring dat „we storingen hebben getest” vormt hiervoor geen vervanging.

Bestaande validatieresultaten van subsystemen kunnen worden gebruikt. Het is niet nodig om de volledige interne werking van elk aangeschaft apparaat opnieuw te onderzoeken. De verbindingen, interfaces en werking ervan in de concrete machine moeten echter nog steeds worden gecontroleerd.

Ook moet worden bevestigd dat de geteste uitvoering overeenkomt met de documentatie: de toegepaste apparatuur, softwareversie, configuratie en relevante instellingen. Na een wijziging van de software of de oplossing moet het relevante deel van de validatie worden herhaald.

Een rapport wordt niet automatisch bijgewerkt wanneer nieuwe software wordt geladen. Ook niet als het bestand nog steeds „final” heet.

Eén functie. Antwoorden die kunnen worden gecontroleerd

In plaats van nog een algemeen „veiligheid — OK” moet voor elke functie antwoord kunnen worden gegeven op de volgende vragen:

VraagWaar moet het antwoord staan?
Waartegen bieden we bescherming en tijdens welke handeling?In de risicobeoordeling, de machinegrenzen en de beschrijving van het beoogde gebruik.
Waardoor wordt de functie geactiveerd en welke toestand moet zij waarborgen?In de specificatie: reactie, tijd, bedrijfsmodi en voorwaarden voor het handhaven van de toestand en voor herstart.
Welke PLr is vereist en welke PL is bereikt?In de onderbouwing van de eis en de beoordeling van de concrete uitvoering — met de grenzen van de subsystemen, de methode, de gegevens en de aannamen.
Voldoet de gebouwde machine aan deze eisen?In de resultaten van analyses en beproevingen die aan de afzonderlijke eisen zijn gekoppeld, met inbegrip van de onderzochte fouten.
Op welke uitvoering hebben de resultaten betrekking?In de identificatie van de apparatuur, software, configuratie en documentatie waarop de controle betrekking had.
Wat moet tijdens het gebruik in stand worden gehouden?In de vastgestelde beperkingen en de aan de gebruiker verstrekte voorschriften voor controle, onderhoud en vervanging van onderdelen.

Het gaat er niet om zes nieuwe formulieren te maken. Het gaat erom dat de antwoorden kunnen worden teruggevonden en dat kan worden gecontroleerd of ze allemaal betrekking hebben op dezelfde functie en dezelfde machine.

De ontwerpdocumentatie hoeft niet volledig aan de gebruiker te worden verstrekt. Dit mag echter geen voorwendsel zijn om informatie die voor een correct gebruik noodzakelijk is bij de ontwerper te houden.

De grens tussen interne documentatie en de gebruiksaanwijzing mag de gebruiker niet afsluiten van de voorwaarden waaraan hij moet voldoen.

Het resultaat moet betrekking hebben op de machine die aan de gebruiker is geleverd. Niet op de beste versie van het schema, de gunstigste instelling of de softwareversie van vóór de laatste wijziging.

Een relais neemt het werk van de ontwerper niet over

Het gesprek tijdens de training vormde een goed begin voor dit artikel, omdat het een fout liet zien die gemakkelijk te goeder trouw kan worden gemaakt. Er wordt degelijke apparatuur geselecteerd, de parameters ervan worden gecontroleerd en vervolgens wordt aangenomen dat het resultaat voor de volledige functie even goed zal zijn.

Dat is niet altijd zo.

We lossen dit niet op door overal de duurste apparaten te kopen, noch door te blijven herhalen dat alles van de risicobeoordeling afhangt. We moeten het concrete verband tussen het gevaar, de eis, het gerealiseerde systeem en het resultaat van de controle kunnen aantonen.

Als de som van de PFH te hoog is, wijzigen we de oplossing. Als de aangenomen diagnostiek niet bestaat, moet deze worden gerealiseerd of moet het systeem opnieuw worden beoordeeld. Als het resultaat periodieke vervangingen vereist, moet de gebruiker de relevante informatie ontvangen. Als STO werkt, maar een persoon nog steeds in contact kan komen met een gevaarlijke beweging, is de beschermende taak niet vervuld.

Kennis van ISO 13849-1 bestaat niet uit het vaardig gebruiken van afkortingen. Ze bestaat eruit dat we beslissingen over onze eigen machine kunnen onderbouwen.

PL e op een apparaat is informatie van de fabrikant ervan. PL e van de functie moet door eigen werk worden onderbouwd.

Bronnen en voetnoten

[1] Toepassingsgebied en uitgave van de norm. Deze tekst heeft betrekking op PN-EN ISO 13849-1:2023-09, waarmee EN ISO 13849-1:2023 en ISO 13849-1:2023 zijn ingevoerd. Officiële publicatiegegevens: ISO 13849-1:2023 — Veiligheid van machines — Onderdelen van besturingssystemen met een veiligheidsfunctie — Deel 1: Algemene ontwerpbeginselen. De cataloguspagina identificeert de uitgave en het toepassingsgebied, maar vervangt niet de volledige tekst van de norm. De nummers van de paragrafen in de volgende voetnoten hebben betrekking op deze uitgave, tenzij uitdrukkelijk een ander document wordt vermeld.

[2] PFH en combinatie van subsystemen — inleiding en deel 1. PN-EN ISO 13849-1:2023-09, paragraaf 3.1.58, tabel 2, paragrafen 6.2.1–6.2.2 en hoofdstuk 8: de betekenis van PFH, de PL-bereiken, het optellen van bekende PFH-waarden in een serieschakeling van eerder beoordeelde subsystemen, de begrenzing van het resultaat door de laagste PL van een subsysteem en de vergelijking van PL met PLr. In deze uitgave vermeldt tabel 2 voor PL e een PFH < 10−7 h−1, zonder de ondergrens van 10−8. De waarden 3, 4, 5 en 2, 3, 4 × 10−8 h−1 zijn modelwaarden; bij deze berekeningen is aangenomen dat aan de overige eisen is voldaan.

[3] Functiegrenzen, categorie en PL — deel 2. ISO 13849-1:2023-09, par. 5.2.1.3, 5.5, 6.1.1, 6.1.3.2.5–6.1.3.2.6 en 6.2: specificatie van de functie, opsplitsing in subsystemen, eisen voor categorie 3 en 4 en omvang van de PL-beoordeling. Het voorbeeld met drie resultaten voor categorie 3 is afgelezen uit tabel K.1, kolom DCavg = gemiddeld, berekend voor 90%, rijen MTTFD = 10, 30 en 100 jaar per kanaal: respectievelijk 1,36 × 10−6, 2,65 × 10−7 en 4,29 × 10−8 h−1. Figuur G02 onderscheidt de vermogenskring van het betrouwbaarheidsmodel; de figuur kent aan de getoonde configuratie geen categorie of PL toe.

[4] Bepaling van PLr — deel 3. ISO 13849-1:2023-09, par. 5.3–5.4 en informatieve bijlage A: figuur A.1, par. A.2, A.3.1–A.3.3 en tabellen A.1–A.2. De grondslag omvat de ernst van het letsel, de frequentie en duur van de blootstelling, de feitelijke mogelijkheid om schade te vermijden of te beperken, de regel dat één C-beoordeling tot P2 leidt en aanwijzingen met betrekking tot 15 minuten en 1/20 van de bedrijfstijd. A.2 voorziet in een gerechtvaardigde en gedocumenteerde verlaging van het resultaat met één niveau bij een geringe waarschijnlijkheid van een gevaarlijke gebeurtenis; deze methode is niet de enige toegestane methode en de relevante type-C-norm kan PLr anders bepalen. De eisen worden vastgesteld voordat een oplossing wordt gekozen; de volgorde van de voorbeelden in het artikel is de volgorde waarin de uitleg wordt gegeven.

[5] Keuze van de berekeningsmethode — deel 4. ISO 13849-1:2023-09, par. 6.1.3.2.1, 6.1.8–6.1.9 en 6.2.1–6.2.3, figuur 12 en tabel 9. De vereenvoudigde procedure vereist dat het subsysteem gelijkwaardig is aan de desbetreffende architectuur en dat aan de aannames van het model wordt voldaan. Bij een afwijkende architectuur is een gedetailleerde berekening nodig. Tabel 9 betreft de combinatie van subsystemen wanneer niet alle PFH-waarden bekend zijn; sommering geldt wanneer alle PFH-waarden bekend zijn. Het voorbeeld van het verschil tussen het tabelresultaat en de som van concrete gegevens illustreert de afzonderlijke toepassingsgebieden van deze methoden, en niet de mogelijkheid om willekeurig de gunstigere letter te kiezen. Procedure 6.1.9 heeft bij het ontbreken van MTTFD een beperkt toepassingsgebied en eigen voorwaarden.

[6] Diagnostiek en CCF — deel 5. ISO 13849-1:2023-09, par. 5.2.1.3, 6.1.5–6.1.7, informatieve bijlage E (tabel E.1 en par. E.2) en bijlage F (par. F.1–F.3, in het bijzonder F.3.5, en tabel F.1). DC heeft betrekking op het geteste element; DCavg houdt rekening met de bijdrage van de elementen aan de gevaarlijke uitvalfrequentie. Bij de methode van bijlage F is een score van ten minste 65 punten vereist; gedeeltelijke toepassing van een maatregel levert voor die post nul punten op. Het onderdeel over opleiding betreft de voorbereiding van ontwerpers op de oorzaken en gevolgen van CCF. De scènes met het bevestigen van een eigen commando, het ontbreken van een reactie en een aanwezigheidslijst voor operators zijn interpretatieve voorbeelden.

[7] Cycli, B10D, MTTFD en T10D — deel 6. ISO 13849-1:2023-09, par. 5.2.1.3 onder j), 5.5, 6.1.4 en C.4.1–C.4.3. Formules C.1–C.3 en C.7: MTTFD = B10D / (0,1 × nop) en T10D = B10D / nop. Voor de modelwaarden van 500 000 cycli/jaar en B10D = 1 000 000 cycli verkrijgen we 20 jaar en 2 jaar. Het gaat om de werking van de specifieke component in de toepassing ervan, en niet alleen om het aantal activeringen van één initieerinrichting. Deze resultaten bepalen op zichzelf niet de PL van het subsysteem of de functie.

[8] Beperkingen en onderhoud — deel 7. ISO 13849-1:2023-09, par. C.4.2–C.4.3, 10.9, hoofdstuk 11 en hoofdstukken 12–13: beperking van het gebruik van een element, overdracht van de vervangingsvoorwaarden, validatie van de volledigheid van de gebruiksaanwijzing, toegankelijkheid voor onderhoud en hernieuwde validatie na reparatie of wijziging. Het schema met vijf exemplaren en vier vervangingen betreft de aangenomen periode van tien jaar, tweejaarlijkse vervangingen en beëindiging van het gebruik in het tiende jaar. De één miljoen cycli van het relais in dit scenario vormen een aangenomen gebruikslimiet en zijn niet automatisch de B10D ervan. De berekening van de wijziging van de gebruiksintensiteit na één jaar houdt rekening met de reeds uitgevoerde 500 000 cycli en met een modelmatig gelijkmatige werking in de daaropvolgende maanden.

[9] Validatie — deel 8 en afsluiting. ISO 13849-1:2023-09, par. 5.2.1.3, 5.2.2.2, hoofdstuk 8, par. 10.1–10.6, 10.8–10.9 en hoofdstukken 12–13: functionele eis en PLr, analyse en beproevingen, passende foutinjectie voor categorie 2, 3 en 4, validatie van de combinatie van subsystemen en software, traceerbare resultaten en informatie voor de gebruiker. De tijden 0,5 s, 1,2 s en 0,4 s zijn aannames van het voorbeeld en geen in de norm vermelde grenswaarden. De tabel met vragen structureert het bewijsmateriaal; deze is geen volledig validatieplan en evenmin een verplicht formulier.

[10] STO, stoppen en scheiding — aanvulling op deel 8. PN-EN 60204-1:2018-12, par. 5.4–5.6 en 9.2.2–9.2.3.3: onderscheid tussen het voorkomen van onverwacht starten, de scheidingsfunctie en stopcategorieën, en afstemming van de reactie op de risicobeoordeling en de werking van de machine. Deze uitgave implementeert EN 60204-1:2018 en IEC 60204-1:2016 met Europese wijzigingen. Gegevens van de basispublicatie: IEC 60204-1:2016 — Machineveiligheid — Elektrische uitrusting van machines — Deel 1: Algemene eisen. De aandrijfnorm waarnaar in par. 5.2.2.2 van ISO 13849-1:2023 wordt verwezen, is IEC 61800-5-2:2016 — Elektrische aandrijfsystemen met regelbaar toerental — Deel 5-2: Veiligheidseisen — Functioneel; de vermelde link identificeert deze publicatie en betekent niet dat deze in het artikel volledig is beoordeeld. Er is geen universeel bewegingsscenario aangenomen voor elke willekeurige kortsluiting in de omvormer. De eigenschappen van een specifieke aandrijving moeten worden gecontroleerd in het kader van de beoordeling ervan en onder de toepassingsvoorwaarden.

[11] Verwijzing naar normen in de verklaring — inleiding.Richtlijn 2006/42/EG — Bijlage II, deel 1, afdeling A, punten 7–8 en Verordening (EU) 2023/1230 — Bijlage V, deel A, punt 7: verwijzingen naar de toegepaste normen en technische specificaties. De verordening voorziet bij gedeeltelijke toepassing van normen ook in de vermelding van de toegepaste delen; overeenkomstig artikel 54 is zij in beginsel van toepassing vanaf 20 januari 2027. De opmerking in de inleiding betreft het presenteren van een verwijzing als bevestiging van werk dat niet is uitgevoerd; zij veronderstelt niet dat alleen het bezit van een norm of het vermelden van het nummer ervan de conformiteit van de machine bevestigt.

[12] Aard van de voorbeelden. Het opleidingsgesprek in de inleiding is gebaseerd op de ervaring van de auteur. De overige configuraties, gegevens en situaties die als voorbeelden worden gepresenteerd, werken de in de normen beschreven eisen en onderlinge verbanden verder uit; zij hebben geen betrekking op het bedrijf waar de opleiding plaatsvond, noch op specifieke producten. Geen enkele illustratie, tabel of afzonderlijke berekening vervangt de beoordeling en validatie van de werkelijke functie. De technische eisen zijn ontleend aan de vermelde uitgaven van de normen en niet aan artikelen van fabrikanten van apparatuur. Deze publicatie vormt geen overzicht van de actuele lijst van geharmoniseerde normen.

Veelgestelde vragen

Wat houdt de berekening van het PL voor veiligheidsfuncties in?

De berekening van PL begint met het definiëren van de veiligheidsfunctie en het vereiste PLr op basis van de risicobeoordeling. Vervolgens wordt de volledige keten geanalyseerd die de functie uitvoert: detectie, logica en actuatoren.

Volgens ISO 13849-1 moet onder meer rekening worden gehouden met de architectuur, categorie, MTTFD, DCavg, CCF, systematische fouten en de totale PFHD-waarde. De PL-letter die voor één afzonderlijk apparaat is opgegeven, is niet het resultaat voor de volledige functie.

Garanderen drie apparaten met PL e dat de volledige functie PL e bereikt?

Niet altijd. Als alle drie de subsystemen noodzakelijk zijn om dezelfde veiligheidsfunctie uit te voeren, moeten hun PFHD-waarden gezamenlijk worden beschouwd. De som kan de bovengrens voor PL e overschrijden.

Zo leveren 3 × 10−8, 4 × 10−8 en 5 × 10−8 h−1 samen 1,2 × 10−7 h−1 op, wat binnen het numerieke bereik van PL d valt, hoewel elk subsysteem afzonderlijk als PL e is beoordeeld.

Hoe worden de PFH-waarden van de subsystemen van een veiligheidsfunctie bij elkaar opgeteld?

Voor in serie geschakelde subsystemen, die elk noodzakelijk zijn om de functie uit te voeren, worden de bekende PFHD-waarden opgeteld: PFHD = PFHD1 + PFHD2 + … + PFHDn.

Alleen optellen vervangt echter niet de verificatie van de overige eisen van ISO 13849-1, waaronder de beperking die voortvloeit uit het laagste PL van een subsysteem, de architectuur, de diagnose, CCF en de maatregelen tegen systematische fouten.

Welke PFH-waarde markeert de overgang van PL e naar PL d?

Voor PL e moet de PFHD-waarde lager zijn dan 10−7 h−1. Het bereik van PL d begint bij 10−7 h−1 en eindigt vóór 10−6 h−1.

Een waarde die exact gelijk is aan 10−7 h−1, behoort al tot het bereik van PL d. De grens voor PL e is een voorwaarde van ‘lager dan’, niet van ‘lager dan of gelijk aan’.

Is het PL van de volledige functie gelijk aan het PL van de zwakste component?

Het laagste PL van het toegepaste subsysteem begrenst het mogelijke resultaat, maar garandeert niet dat dit wordt bereikt. De volledige functie kan geen hoger PL behalen dan haar zwakste subsysteem en kan tegelijkertijd een lager niveau bereiken door de som van de PFHD-waarden of doordat niet aan andere eisen is voldaan.

De stelling „het geheel heeft het niveau van het zwakste element” is dus een vereenvoudiging die de berekening van het PL niet vervangt.

Controleer het PL van de volledige veiligheidsfunctie

Tel de PFH-waarden van de subsystemen op en leg het behaalde PL vast volgens ISO 13849-1. Documenteer het volledige proces.

Account aanmaken