funkcja zatrzymania awaryjnego
TL;DR
  • Funkcja zatrzymania awaryjnego uzupełnia osłony, kurtyny i funkcje prewencyjne, ale ich nie zastępuje.
  • Refleks operatora nie może rekompensować brakujących zabezpieczeń ani automatycznego wykrywania zagrożeń.
  • Zatrzymanie ruchu nie zawsze usuwa zagrożenie; niektóre układy muszą nadal działać, by chronić lub uwolnić człowieka.
  • Projekt musi określać, co i w jakiej kolejności zatrzymać oraz jakie dodatkowe działania ochronne uruchomić.
  • Odbiór nie może kończyć się na próbie przycisku — trzeba potwierdzić, że reakcja ogranicza konkretną sytuację awaryjną.

„W razie zagrożenia operator naciśnie grzybek”.

Tak można próbować zamknąć rozmowę o zabezpieczeniach. Przycisk jest, obwód działa, podczas próby maszyna się zatrzymała. Pozostaje tylko założyć, że człowiek zauważy niebezpieczeństwo, zdąży zareagować i zrobi to, czego wcześniej nie zapewniono konstrukcją ani ochroną stanowiska.

Projektant nie może zaliczyć operatorowi refleksu na poczet brakujących zabezpieczeń.

Prewencyjna funkcja bezpieczeństwa ma zapobiegać określonemu zdarzeniu niebezpiecznemu. Funkcja zatrzymania awaryjnego ma umożliwić interwencję wobec istniejącej lub nadciągającej sytuacji awaryjnej — przeciwdziałać jej rozwojowi i ograniczać skutki zagrożenia. Może pomóc uniknąć urazu. Nie staje się przez to zamiennikiem ochrony, która ma nie dopuścić do niebezpiecznego zdarzenia.

To różnica między zapewnieniem ochrony a liczeniem na skuteczną interwencję. W ocenie ryzyka nie wolno jej zgubić pod wspólnym hasłem „zastosowano układ bezpieczeństwa”.

ISO 13850 określa zatrzymanie awaryjne jako uzupełniający środek ochronny. Nie dlatego, że jest mało ważne. Dlatego, że ma uzupełniać pozostałe zabezpieczenia, a nie usprawiedliwiać ich brak.

Na tym jednak nie kończą się nieporozumienia. Drugie zaczyna się od zapewnienia:

„Po naciśnięciu odcinamy wszystko”.

Brzmi stanowczo. Tylko że zatrzymana maszyna nie musi być maszyną bezpieczną. Człowiek może pozostać uwięziony, a wyłączenie wyposażenia, które miało go chronić, może jeszcze pogorszyć sytuację. Sam bezruch nie rozstrzyga, czy zagrożenie zostało opanowane.

Dlatego zadania funkcji zatrzymania awaryjnego nie można sprowadzić do odłączenia możliwie największej liczby urządzeń. Trzeba ustalić, które niebezpieczne działania mają ustać, w jakiej kolejności i co musi nadal działać dla ochrony człowieka. W określonych zastosowaniach potrzebne mogą być również dodatkowe działania ochronne, a nie wyłącznie zatrzymanie.

Operator ma móc zainicjować reakcję jednym działaniem. Nie powinien przed naciśnięciem przycisku zastanawiać się, czy skutki wyłączenia nie okażą się gorsze od obecnego zagrożenia.

To trzeba rozstrzygnąć podczas projektowania. Im prostsza ma być interwencja człowieka, tym mniej miejsca można zostawić na nieprzemyślane skutki działania maszyny.

Jeżeli próbę odbiorową ograniczono do sprawdzenia, czy napęd stanął, można potwierdzić zatrzymanie i nadal nie odpowiedzieć na najważniejsze pytanie: czy wykonano właściwe działanie wobec sytuacji awaryjnej?

Wpis „E-STOP działa” nie wyjaśnia ani tego, czemu zapobiega pozostała ochrona, ani tego, co stanie się z człowiekiem po użyciu przycisku.

Możliwość zatrzymania maszyny nie jest dowodem, że zapewniono właściwą ochronę. A zatrzymanie ruchu nie zawsze oznacza koniec zagrożenia.

1. Prewencja i reakcja awaryjna to nie dwa sposoby na to samo

„Kurtyna zatrzymuje maszynę. Grzybek też. Po co komplikować?”

Gdyby o skuteczności zabezpieczenia decydowało wyłącznie to, czy ostatecznie zatrzyma się silnik, pytanie byłoby całkiem rozsądne. Można byłoby porównać dwa schematy, znaleźć ten sam stycznik i uznać, że różnica jest głównie w cenie.

Pominięto tylko, kiedy maszyna się zatrzyma i co do tego czasu może stać się z człowiekiem.

Prewencyjna funkcja bezpieczeństwa ma zapobiec określonemu zdarzeniu niebezpiecznemu. Funkcja zatrzymania awaryjnego ma odwrócić istniejącą lub nadciągającą sytuację awaryjną. W obu przypadkach może być potrzebne zatrzymanie ruchu, ale nie oznacza to, że rozwiązano ten sam problem.

Kurtyna nie jest od sygnalizowania, że ktoś już dosięgnął narzędzia

Weźmy stanowisko, w którym człowiek może dosięgnąć ruchomego narzędzia. Załóżmy, że do ochrony tego dostępu można zastosować kurtynę: niebezpieczny ruch da się zatrzymać w trakcie cyklu, a do narzędzia nie można sięgnąć z pominięciem wykrywania.

Kurtyna wykrywa dłoń i inicjuje zatrzymanie. Jej odległość od narzędzia uwzględnia czas reakcji całego układu oraz dobieg maszyny. Niebezpieczny ruch ma ustać, zanim człowiek będzie mógł go dosięgnąć.

To jest zadanie tej funkcji. Nie samo przełączenie wyjść i nie pojawienie się komunikatu „safety stop” na panelu.

Jeżeli dłoń może dotrzeć do poruszającego się narzędzia, zanim maszyna stanie, nie zapewniono ochrony przed tym kontaktem. Nawet gdy kurtyna zadziałała prawidłowo, sterownik odebrał sygnał, a napęd wykonał polecenie.

Wszystkie urządzenia mogą działać zgodnie z projektem. Błędny może być właśnie projekt.

Dlatego sprawdzenie kurtyny nie polega jedynie na przerwaniu wiązek. Trzeba wykazać, że wykrywanie i zatrzymanie rzeczywiście zapobiegają zdarzeniu, przed którym miały chronić.

Przy zatrzymaniu awaryjnym człowiek musi zainicjować interwencję

Urządzenie zatrzymania awaryjnego nie przejmuje zadania wykrywania dostępu. Ma umożliwić człowiekowi uruchomienie przewidzianej reakcji wobec sytuacji wymagającej bezzwłocznej interwencji.

Nie musi wcześniej dojść do urazu. ISO 13850 mówi również o sytuacji nadciągającej. Ktoś może zauważyć niebezpieczny rozwój zdarzeń i nacisnąć przycisk, zanim powstanie szkoda. Może też potrzebować interwencji, gdy niebezpieczne oddziaływanie już trwa.

W pierwszym przypadku ochronę uruchamia wykrycie dłoni. W drugim człowiek musi rozpoznać potrzebę interwencji i ją zainicjować. Tego nie da się zrównać stwierdzeniem „oba zatrzymują”.

Gdyby w naszym przykładzie usunąć kurtynę i pozostawić przycisk, nikt nie zapewniałby już automatycznego zatrzymania po wykryciu dłoni. Zadanie zauważenia problemu i uruchomienia reakcji przypadłoby człowiekowi.

Z projektu usunięto wykrywanie. W uzasadnieniu dopisano, że operator jest przeszkolony. Oszczędność rzeczywista, równoważność zabezpieczeń — wymyślona.

Właśnie dlatego ISO 13850 określa zatrzymanie awaryjne jako uzupełniający środek ochronny i zabrania traktowania go jako zamiennika technicznych środków ochronnych oraz innych potrzebnych funkcji. Zatrzymanie awaryjne również jest funkcją związaną z bezpieczeństwem. Nie oznacza to, że można przypisać mu dowolne zadanie ochronne.

Ten sam przekaźnik nie załatwia różnicy

Funkcje mogą współdzielić elementy sterowania, jeżeli spełniono odpowiednie wymagania. Nie trzeba mnożyć aparatury dla samego mnożenia.

Trzeba natomiast osobno określić, co ma uruchomić każdą funkcję i czemu jej działanie ma służyć. Przy kurtynie sprawdzamy ochronę przed niebezpiecznym kontaktem. Przy zatrzymaniu awaryjnym — właściwą reakcję na rozpatrywaną sytuację awaryjną, która nie zawsze sprowadza się do samego bezruchu.

Próba naciśnięcia grzybka nie potwierdzi za nas, że człowiek nie dosięgnie ruchomego narzędzia. Tak samo prawidłowo zastosowana kurtyna nie odpowie na wszystkie pytania o potrzebną interwencję awaryjną.

Wspólny stycznik można uzasadnić. Wspólnego „spełniono” dla dwóch różnych zadań nie wystarczy skopiować.

2. „Operator zdąży” nie jest zabezpieczeniem maszyny

Załóżmy, że przy stanowisku ręcznego podawania pozostawiono dostępny napęd łańcuchowy. Możliwość pochwycenia rozpoznano. W ocenie ryzyka wpisano środki ochronne: przycisk zatrzymania awaryjnego, oznakowanie i przeszkolenie operatora. Po ich uwzględnieniu ryzyko uznano za akceptowalne.

Łańcuch nadal jest dostępny. Pracownik nadal wykonuje obok niego te same czynności. Zmienił się kolor komórki w arkuszu.

Osłony zabrakło w budżecie. Refleks operatora wpisano bezpłatnie.

Co właściwie zmniejszyło ryzyko?

Samo zamontowanie przycisku nie ograniczyło dostępu do napędu. Nie zmniejszyło częstotliwości pracy w jego pobliżu ani nie odebrało mechanizmowi zdolności do pochwycenia. Zapewniono możliwość zainicjowania zatrzymania awaryjnego. Teraz trzeba jeszcze wykazać, w jakich okolicznościach ta interwencja może pomóc.

Kto zauważy zagrożenie? Po czym je rozpozna? Czy będzie mógł sięgnąć do urządzenia? Czy między rozpoznaniem sytuacji a powstaniem szkody pozostanie czas na skuteczne działanie?

Odpowiedź „operator został przeszkolony” rozstrzyga tylko część tych pytań. Potwierdza przygotowanie do określonych czynności. Nie dowodzi, że człowiek będzie miał fizyczną możliwość ich wykonania w rozpatrywanej sytuacji.

Podpis na liście szkoleniowej nie skraca dobiegu maszyny i nie wydłuża czasu pozostającego do pochwycenia.

Zatrzymanie awaryjne może poprawić możliwość uniknięcia lub ograniczenia szkody. Nie jest więc bezwartościowe w ocenie ryzyka. Ale tę korzyść trzeba powiązać z konkretnym przebiegiem zdarzeń, a nie przyznawać automatycznie za obecność czerwonego przycisku.

Jeżeli w naszym przykładzie nie wykazano możliwości skutecznej interwencji, nie ma podstaw, żeby samym wpisem „E-STOP i szkolenie” uzasadnić wystarczającą ochronę przed pochwyceniem.

Zmierzono czas od naciśnięcia. Nie od początku zagrożenia

Podczas próby osoba sprawdzająca stoi przy urządzeniu, wie, co za chwilę zrobi, i inicjuje zatrzymanie. Pomiar pokazuje czas od uruchomienia urządzenia do ustania niebezpiecznego ruchu.

To potrzebny wynik. Nie obejmuje jednak tego, co w rzeczywistej sytuacji musi wydarzyć się wcześniej: zauważenia niebezpieczeństwa, rozpoznania potrzeby interwencji i wykonania działania.

Dla układu sterowania określono czas odpowiedzi. Dla operatora przyjęto, że się wyrobi.

W modelowej sytuacji pracownik może mieć obie ręce zajęte podawaniem detalu. Może znajdować się poza zasięgiem przycisku albo potrzebować interwencji właśnie dlatego, że nie jest już w stanie sam jej zainicjować. Założenie, że zrobi to ktoś obok, też wymaga sprawdzenia. Druga osoba musi być obecna, widzieć sytuację i mieć możliwość działania. Nie pojawia się przy stanowisku od wpisania „pomoc współpracownika” do oceny.

Dlatego dostępność urządzenia sprawdza się względem miejsc i czynności, przy których interwencja może być potrzebna. Nie tylko z pozycji osoby wygodnie stojącej przed pulpitem podczas odbioru.

Sprawny układ może nie otrzymać polecenia na czas. To nie jest uszkodzenie przekaźnika, które wykryje jego diagnostyka. To niezweryfikowane założenie o udziale człowieka.

Nie naprawi go skrócenie czasu odpowiedzi sterownika, jeżeli zasadniczy problem występuje jeszcze przed naciśnięciem przycisku.

„Zachować szczególną ostrożność”. Najlepiej przez całą zmianę

Przy stanowisku pojawia się zalecenie:

„Operator powinien zachować szczególną ostrożność, stale obserwować pracę maszyny i w razie zagrożenia natychmiast użyć zatrzymania awaryjnego”.

Zdanie pasuje do prawie każdej maszyny. Właśnie dlatego tak niewiele wyjaśnia.

Załóżmy, że operator ma odbierać gotowe wyroby, sprawdzać ich jakość i odkładać je do pojemnika za stanowiskiem. Jednocześnie instrukcja wymaga „nieprzerwanej obserwacji strefy niebezpiecznej”.

Żeby odłożyć wyrób, człowiek musi się odwrócić. Nie lekceważy instrukcji, nie rozmawia przez telefon i nie wymyśla własnej metody pracy. Wykonuje czynność przewidzianą przez projektanta. Tego samego, który uzależnił bezpieczeństwo od patrzenia w przeciwną stronę.

Obsługę zaplanowano dla jednej osoby. Wymaganą uwagę — najwyraźniej dla dwóch.

W takim układzie polecenie „natychmiast zatrzymać” nie rozwiązuje problemu. Najpierw ktoś musi zauważyć, że zatrzymanie jest potrzebne. Jeżeli koncepcja ochrony opiera się na ciągłej obserwacji, a przewidziane zadania tę obserwację przerywają, założenia są ze sobą sprzeczne.

Dopisanie „szczególnej” przed „ostrożnością” nie usuwa tej sprzeczności. Zwiększa jedynie wymagania wobec operatora, bez zmiany warunków, w których ma je spełnić.

Nie chodzi o wyrzucenie ostrzeżeń z instrukcji. Chodzi o to, żeby ostrzeżeniem nie załatwiać pracy, której nie wykonano przy projektowaniu ochrony. Informacja dla użytkownika ma swoje miejsce w zmniejszaniu ryzyka. Nie zastępuje właściwego zastosowania środków konstrukcyjnych i ochronnych. Tak samo funkcja zatrzymania awaryjnego — uzupełnia zabezpieczenia, a nie przenosi ich zadania na czujność człowieka.

W opisanym stanowisku trzeba więc sprawdzić ochronę również wtedy, gdy operator prawidłowo wykonuje czynność odwracającą jego uwagę od maszyny. Nie dopiero po zdarzeniu pytać, dlaczego akurat nie patrzył.

„Uważaj, operatorze” może być ostrzeżeniem. Nie jest zabezpieczeniem technicznym dostarczonym w formie zdania.

3. Zatrzymana maszyna nadal może zagrażać człowiekowi

W opisie funkcji zapisano: „Po uruchomieniu zatrzymania awaryjnego następuje zatrzymanie napędów i przejście maszyny do stanu bezpiecznego”.

Pierwszą część można sprawdzić: napędy przestały wywoływać niebezpieczny ruch. Druga wymaga ustalenia, co oprócz ruchu zagraża człowiekowi i co się z tym zagrożeniem stało.

Dopisanie „stan bezpieczny” po słowie „zatrzymanie” jest łatwe. W konstrukcji maszyny ten związek nie powstaje od przecinka.

Ustanie ruchu może przerwać rozwój sytuacji awaryjnej, ale pozostawić człowieka pod naciskiem, zakleszczonego lub pozbawionego możliwości wydostania się. Maszyna nie musi wykonać kolejnego cyklu, żeby nadal wyrządzać szkodę.

Prędkość spadła do zera. Siła docisku nie musiała

Rozpatrzmy układ walców, w którym docisk jednego z nich zapewniają sprężyny. Załóżmy sytuację awaryjną: kończyna została pochwycona, uruchomiono E-STOP, obroty zatrzymały się. Dalsze wciąganie przerwano, ale walce pozostają dociśnięte.

Napęd wykonał polecenie. Sprężyny również działają zgodnie z projektem. Człowiek nadal jest ściskany.

Nie oznacza to, że zatrzymanie było niepotrzebne albo nieskuteczne w przerwaniu wciągania. Oznacza, że nie rozwiązało całej sytuacji. Przerwanie niebezpiecznego ruchu i umożliwienie uwolnienia to dwa różne zadania, które trzeba ze sobą uzgodnić.

Jeżeli w analizie rozpatrzono pochwycenie, trzeba również ustalić, jak człowiek może zostać uwolniony. W zależności od konstrukcji potrzebne może być rozsunięcie elementów, zwolnienie docisku albo odpowiednio zaprojektowany ruch odwrotny. Nie każde z tych działań będzie właściwe w każdej maszynie.

Nie można uznać problemu za rozwiązany tylko dlatego, że po zatrzymaniu przestał się poruszać.

ISO 13850 nie sprowadza reakcji awaryjnej do bezruchu

Norma przewiduje, że funkcja zatrzymania awaryjnego może inicjować również inne funkcje niż zatrzymanie — między innymi odwrócenie lub ograniczenie ruchu. Celem jest ograniczenie możliwości powstania szkody, a nie uzyskanie możliwie dużej liczby wyłączonych wyjść.

Zatrzymywane mają być niebezpieczne ruchy i działania. Nie wynika z tego, że każdy ruch wykonany w ramach reakcji awaryjnej jest z definicji niedopuszczalny. Odpowiednio zaprojektowane przemieszczenie może służyć ochronie człowieka.

Słowo „odpowiednio” nie jest jednak ozdobnikiem.

Przy rozważaniu rewersu trzeba ustalić, czy ruch odwrotny rzeczywiście pomaga w rozpatrywanym uwięzieniu. Czy nie pogłębi urazu? Czy nie powstanie inne miejsce pochwycenia? Co w tym czasie dzieje się z dociskiem? Jaki zakres i sposób sterowania tym ruchem są potrzebne?

Zmiana znaku zadanej prędkości nie jest jeszcze projektem funkcji ratunkowej. Choć w programie może zająć tylko jedną linijkę.

ISO 13850 wskazuje możliwość takich działań, ale nie określa szczegółowych wymagań ich realizacji. Samo powołanie tej normy nie potwierdza więc, że dowolny rewers albo otwarcie mechanizmu będzie bezpieczne. To wymaga oceny konkretnego rozwiązania.

Zatrzymanie nie może odebrać możliwości uwolnienia

Trzeba przy tym odróżnić dodatkowe działanie włączone do reakcji na E-STOP od odrębnej funkcji służącej uwolnieniu człowieka po zatrzymaniu.

W pierwszym przypadku przewidziane działanie stanowi część zaprojektowanej reakcji awaryjnej. W drugim samo zatrzymanie nie wykonuje całego uwolnienia, ale pozostawia możliwość przeprowadzenia go za pomocą właściwych środków. Nie każda maszyna ma automatycznie rozsuwać elementy czy wykonywać rewers po naciśnięciu przycisku.

ISO 13850 wymaga natomiast, aby zatrzymanie awaryjne nie wpływało ujemnie na inne funkcje ochronne. Wprost wymienia przy tym uwalnianie osób uwięzionych.

To istotne, gdy pojawia się wyjaśnienie:

„Uwolnić można, tylko najpierw trzeba przywrócić normalną pracę”.

Funkcja uwalniania ma umożliwić ratowanie człowieka, nie ponowne udostępnienie wszystkich ruchów produkcyjnych w nadziei, że ktoś użyje tylko właściwego.

Warunki jej uruchomienia, dostępne ruchy i sposób ich ograniczenia trzeba przewidzieć w projekcie. Nie ustalać dopiero wtedy, gdy ktoś rzeczywiście potrzebuje pomocy.

Dlatego po zatrzymaniu należy umieć odpowiedzieć nie tylko na pytanie „co już stoi?”, lecz także: jakie niebezpieczne oddziaływanie nadal trwa i co przewidziano, żeby je opanować?

Stan bezpieczny nie powstaje od nazwania tak zmiennej w sterowniku. Trzeba go jeszcze zapewnić w maszynie — również człowiekowi, który nie może się z niej uwolnić.

4. Dlaczego odcięcie wszystkiego może pogorszyć sytuację

„Po naciśnięciu grzybka wyłączamy wszystkie wyjścia”.

Zapis jest prosty. Program również. Przy odbiorze łatwo sprawdzić, czy wszystko zgasło.

Tylko że pod jednym wyjściem może być napęd powodujący zagrożenie, a pod drugim — urządzenie, które właśnie chroni przed innym zagrożeniem. Wyłączenie obu nie musi dawać podwójnego bezpieczeństwa.

ISO 13850 wymaga nadrzędności funkcji zatrzymania awaryjnego, ale jednocześnie zabrania pogarszania skuteczności pozostałych funkcji ochronnych. Wskazuje też, że może być potrzebne zachowanie działania wyposażenia pomocniczego, na przykład uchwytów elektromagnetycznych lub urządzeń hamujących.

To nie sprzeczność w normie. To powód, żeby przed narysowaniem wspólnego odcięcia zasilania sprawdzić, co właściwie z niego korzysta.

Napęd trzeba zatrzymać. Ładunku nie wolno przy okazji zrzucić

Załóżmy, że urządzenie przemieszcza stalowy element za pomocą uchwytu elektromagnetycznego wymagającego ciągłego zasilania. Utrzymanie ładunku zależy od działania uchwytu, a w rozpatrywanym rozwiązaniu nie przewidziano niezależnego zabezpieczenia przed jego zwolnieniem.

Projektant obejmuje wspólnym odcięciem napędy ruchu i zasilanie uchwytu. Po naciśnięciu E-STOP napędy zostają wyłączone. Uchwyt traci zdolność utrzymania ładunku.

Polecenie wykonano bezbłędnie. Łącznie z pozbawieniem ładunku podtrzymania.

Nie mamy tu problemu z przyciskiem, który nie zadziałał, ani ze sklejonym stycznikiem. Aparatura wykonała dokładnie to, co zaprojektowano. Błąd polega na uznaniu, że wszystkie odbiorniki można potraktować tak samo, bo wszystkie są zasilane elektrycznie.

Właściwe zadanie brzmi: zatrzymać niebezpieczne przemieszczanie i zachować bezpieczne utrzymanie ładunku. Sposób realizacji wymaga dobrania i sprawdzenia dla konkretnej konstrukcji. Nie wynika z niego uniwersalny nakaz pozostawienia określonego obwodu pod napięciem. Wynika obowiązek zachowania skuteczności podtrzymania.

„Ale przecież po E-STOP nie powinno być energii”.

Grawitacja nie została podłączona przez nasz stycznik. Nie wyłączy się razem z nim.

System gaszenia też może zostać wzorowo wyłączony

Drugi przykład: maszyna ma układ gaszenia, którego uruchomienie wymaga zasilania elektrycznego. Załóżmy, że sterowanie gaszeniem i element uruchamiający podanie środka gaśniczego zasilono z obwodu odcinanego przez E-STOP.

Dochodzi do zapłonu materiału. Operator uruchamia zatrzymanie awaryjne. Napędy stają, ale płonący materiał nadal stanowi zagrożenie. Układ gaszenia nie może już wykonać swojego zadania, ponieważ właśnie odłączono mu zasilanie.

System gaszenia jest sprawny. Trzeba tylko dopilnować, żeby w sytuacji awaryjnej nikt wcześniej nie użył zatrzymania awaryjnego.

Takiego warunku nie powinno być w projekcie. ISO 13850 wymienia gaszenie pożaru wprost jako przykład funkcji ochronnej, na którą zatrzymanie awaryjne nie powinno wpływać ujemnie.

Nie oznacza to, że podczas pożaru należy pozostawić cały proces bez zmian. Trzeba określić właściwą reakcję: które działania przerwać, jakie źródła zagrożenia odłączyć i jak zachować skuteczność ochrony przeciwpożarowej.

„Wyłącz wszystko” nie rozstrzyga tych kwestii. Omija je jednym poleceniem.

Kategoria 0 nie oznacza „cała maszyna bez napięcia”

ISO 13850 przewiduje zatrzymanie awaryjne kategorii 0 lub 1, dobieranej na podstawie oceny ryzyka.

Przy kategorii 0 zasilanie elementów napędowych jest odłączane bezzwłocznie. Nie oznacza to bezzwłocznego ustania ruchu — norma wskazuje, że może być konieczne dodatkowe hamowanie.

Przy kategorii 1 zasilanie elementów napędowych pozostaje dostępne podczas zatrzymywania, a dopływ energii jest odłączany po osiągnięciu zatrzymania.

Kategoria opisuje sposób zatrzymywania. Nie jest poleceniem wyłączenia wszystkich urządzeń, które znalazły się na tym samym schemacie.

Wybór kategorii nie zwalnia więc ze sprawdzenia uchwytu, hamulca czy układu gaszenia. Tak samo sam czas odpadnięcia stycznika nie rozstrzyga, czy niebezpieczny ruch ustał we właściwy sposób i czy zatrzymanie nie stworzyło kolejnego zagrożenia.

Nie chodzi o pozostawianie niebezpiecznych działań pod pretekstem „podtrzymania ochrony”. Chodzi o rozdzielenie dwóch zadań: przerwać to, co zagraża, i nie unieszkodliwić tego, co ma nadal chronić.

Wyłączyli wszystko. Tak starannie, że również to, co miało chronić człowieka. Tego nie naprawi dopisek „zatrzymanie awaryjne zgodne z normą”.

5. Operator nie powinien zgadywać, czy po naciśnięciu nie będzie gorzej

„Operator wie, co po kolei wyłączyć”.

To może być opis przygotowania linii do planowanego postoju. Jako wyjaśnienie działania zatrzymania awaryjnego oznacza jednak, że część zadania układu sterowania powierzono pamięci człowieka.

Ma rozpoznać zagrożenie, przypomnieć sobie zależności między urządzeniami i wykonać właściwą sekwencję. Najlepiej bez pomyłki, bo kolejność podobno ma znaczenie dla bezpieczeństwa.

Automatyzacja objęła cały cykl produkcyjny. Przy bezpiecznym zatrzymaniu postanowiono zaufać pracy ręcznej.

ISO 13850 wymaga, żeby decyzja o uruchomieniu urządzenia zatrzymania awaryjnego nie wymagała rozważania następstw jego użycia. Człowiek ma rozpoznać potrzebę interwencji. Nie powinien dodatkowo ustalać, czy naciśnięcie przycisku pogorszy sytuację.

Jedno działanie człowieka nie oznacza jednego działania maszyny

Funkcję zatrzymania awaryjnego inicjuje się jednym działaniem. Po jej uruchomieniu niebezpieczne ruchy i działania mają zostać zatrzymane we właściwy sposób, bez potrzeby dalszej interwencji. Norma przewiduje, że może to wymagać z góry ustalonej sekwencji.

Jedno naciśnięcie może więc rozpocząć kilka odpowiednio skoordynowanych działań. Nie oznacza obowiązku jednoczesnego wyłączenia wszystkiego ani zgody na to, żeby operator wyłączał resztę sam.

Jeżeli bezpieczeństwo wymaga określonej kolejności, trzeba ją ustalić podczas projektowania. Tak samo jak to, które działania muszą ustać, co ma pozostać skuteczne i jaki stan powinien zostać osiągnięty. Wpis „zatrzymanie sekwencyjne” nie odpowiada jeszcze na te pytania.

Nie chodzi przy tym o automatyzowanie każdej późniejszej czynności ratunkowej. Wymóg zatrzymania bez dalszej interwencji dotyczy niebezpiecznych działań maszyny. Odrębne środki uwalniania człowieka mogą wymagać świadomej obsługi, zgodnie z przewidzianym rozwiązaniem.

Czym innym jest obsłużyć funkcję uwalniania. Czym innym — dopiero drugim przyciskiem zatrzymać ruch, który nadal zagraża osobie potrzebującej pomocy.

Każdy wykonawca zatrzymał swoje. Podawanie trwa

Rozpatrzmy modelową linię obróbki długich profili. Maszyna obróbcza i podajnik mają osobne sterowanie. Urządzenie zatrzymania awaryjnego przy maszynie zatrzymuje narzędzie, ale nie obejmuje podajnika, który nadal wsuwa profil do strefy roboczej.

Załóżmy, że w rozpatrywanej sytuacji dalszy posuw materiału grozi przygnieceniem człowieka. Narzędzie już stoi. Materiał nadal się przemieszcza.

Wyjaśnienie dostawcy:

„Podajnik ma własny grzybek”.

Ma. Tylko że człowiek właśnie użył urządzenia przy miejscu zagrożenia i nadal nie uzyskał potrzebnej reakcji.

Podział zakresów dostawy jest czytelny. Pozostało dopilnować, żeby sytuacja awaryjna również go przestrzegała.

W takim układzie trzeba objąć analizą współdziałanie urządzeń. Zatrzymanie ma uwzględniać również podawanie, jeżeli jego kontynuacja podtrzymuje rozpatrywane zagrożenie. Sprawdzenie, że każda maszyna osobno reaguje na własny przycisk, nie rozstrzyga skuteczności reakcji całej linii.

Nie wynika z tego, że każdy przycisk musi zatrzymać cały zakład. Wynika, że obszaru oddziaływania nie wyznacza się według granicy szafy ani firmy, która napisała program.

„Który grzybek?” trzeba rozstrzygnąć przed sytuacją awaryjną

Punktem wyjścia w ISO 13850 jest objęcie działaniem urządzenia zatrzymania awaryjnego całej maszyny. Norma dopuszcza jednak podział na obszary oddziaływania — przykładowo wtedy, gdy zatrzymanie wszystkich połączonych maszyn mogłoby wywołać dodatkowe zagrożenia albo niepotrzebnie oddziaływać na produkcję.

Taki podział wymaga analizy rozmieszczenia maszyn, możliwości rozpoznania zagrożenia, następstw procesowych i zagrożeń skojarzonych. Obszary mogą się pokrywać. Uruchomienie zatrzymania w jednym nie może zwiększać ryzyka w innym ani uniemożliwiać uruchomienia tam zatrzymania awaryjnego.

Oszczędzenie niepotrzebnego postoju jest dopuszczalne. Pozostawienie niebezpiecznego podawania nie staje się przez to optymalizacją produkcji.

Człowiek musi też móc skojarzyć urządzenie z zagrożeniem i rozpoznać jego obszar oddziaływania. Norma wskazuje możliwość wykorzystania lokalizacji i piktogramów; zaleca unikanie konieczności czytania instrukcji albo wcześniejszego zapamiętywania tego podziału.

Oznaczenie „S14” pozwala znaleźć przycisk na schemacie. Nie wyjaśnia jeszcze osobie stojącej przy maszynie, które urządzenia zostaną zatrzymane.

Dokumentację elektryczną można czytać przy biurku. Przy interwencji awaryjnej warto mieć już tę część projektu za sobą.

Im prostsze ma być działanie człowieka, tym dokładniej trzeba wcześniej ustalić reakcję maszyny. Prosty interfejs nie zwalnia z analizy. Ma być jej wynikiem.

W sytuacji awaryjnej nie organizuje się narady konstruktora, automatyka i technologa. Te uzgodnienia powinny już być w projekcie.

6. Wpis „E-STOP działa” nie zastępuje oceny ochrony

„Sprawdzono wszystkie przyciski. Wynik pozytywny”.

W protokole są oznaczenia urządzeń, daty i podpisy. Po każdym naciśnięciu maszyna się zatrzymała. Brakuje tylko informacji, co uznano za prawidłową reakcję, poza tym, że nic już nie jechało.

Przycisk sprawdzono według numeru na schemacie. Funkcji należało jeszcze postawić wymagania.

Najpierw kryterium, potem wynik pozytywny

Przed próbą trzeba wiedzieć, jaki skutek ma zostać osiągnięty. Które działania mają ustać, w jakim czasie, w jakim obszarze i w jakich warunkach? Co ma pozostać skuteczne? Jakie zachowanie oznacza, że wymagania nie zostały spełnione?

Bez tego łatwo uznać za poprawne dokładnie to, co udało się zaobserwować. Napęd stanął po kilku sekundach? Widocznie tak miał się zatrzymywać. Sąsiednia sekcja nadal pracuje? Zapewne nie należy do obszaru. W dokumentacji niczego nie rozstrzygnięto, więc wynik nie ma z czym się nie zgodzić.

Jeżeli kryterium dopisujemy po próbie, bardzo łatwo zaprojektować maszynę, która zawsze ją przechodzi. Wystarczy nie wymagać więcej, niż właśnie zrobiła.

W praktyce ustalenia można uporządkować następująco:

Obszar Co trzeba ustalić? Co zapisać lub wskazać w dokumentacji?
Sytuacja awaryjna Wobec jakiej istniejącej lub nadciągającej sytuacji potrzebna jest interwencja? Kto może ją zainicjować? Scenariusz, czynności człowieka, stan maszyny i miejsce dostępnego urządzenia zatrzymania awaryjnego.
Oczekiwany skutek ochronny Co ma zmienić uruchomienie funkcji? Jakie niebezpieczne oddziaływanie ma zostać przerwane lub ograniczone? Wymagany stan i warunki jego osiągnięcia; w razie potrzeby dodatkowe działania ochronne i środki uwalniania.
Reakcja maszyny Co zatrzymujemy, w jakiej kolejności, w jakim czasie i w jakim obszarze? Opis funkcji, kategoria zatrzymania, sekwencja, granice czasowe oraz powiązania z pozostałymi urządzeniami.
Pozostała ochrona Co musi nadal działać? Czy reakcja nie tworzy dodatkowego zagrożenia ani nie pogarsza sytuacji w innym obszarze? Wymagania dla zachowanych funkcji, uzasadnienie rozwiązania i wynik sprawdzenia ich współdziałania.
Potwierdzenie Czym wykazano, że wykonanie odpowiada przyjętym wymaganiom? Wyniki analiz, prób i pomiarów, warunki ich wykonania, identyfikacja konfiguracji oraz rozstrzygnięcie stwierdzonych rozbieżności.

To propozycja organizacji sprawdzenia, nie formularz z ISO 13850 ani kompletny plan walidacji. Zakres analiz i prób trzeba dobrać do konkretnej funkcji, maszyny i zastosowanej metody oceny.

PL i SIL nie uzupełnią brakującego opisu funkcji

ISO 13850 wymaga, żeby związane z bezpieczeństwem elementy sterowania realizujące zatrzymanie awaryjne spełniały odpowiednie wymagania ISO 13849-1 i/lub IEC 62061. Wskazuje również minimum: PLr c lub SIL 1. Minimum nie oznacza jednak, że taki poziom automatycznie wystarczy w każdym zastosowaniu. Wymagany poziom trzeba ustalić dla danej funkcji, z uwzględnieniem jej celu i właściwych wymagań szczegółowych.

Nie wystarczy przepisać PL e z karty przekaźnika. Trzeba ocenić realizację funkcji, a nie tylko jeden z jej elementów.

Również poprawne obliczenie dla całego układu nie zastępuje walidacji. ISO 13849-1:2023 rozdziela sprawdzenie osiągniętego PL od walidacji, która obejmuje analizę i badania. Wymaga ponadto sprawdzenia spójności i kompletności samej specyfikacji funkcji względem zamierzonego zastosowania.

To istotne: norma nie każe bezkrytycznie badać, czy programista wiernie zrealizował źle postawione zadanie. Trzeba również sprawdzić, czy zadanie postawiono właściwie.

Wynik ma dotyczyć wykonanej maszyny

Sprawdzenie nie kończy się w chwili ustania ruchu. Funkcja ma być skuteczna we wszystkich rodzajach pracy, podtrzymywać zatrzymanie i nie dopuszczać do wznowienia zatrzymanych działań przez sygnał uruchomienia. Zwolnienie urządzenia nie może samo ponownie uruchamiać maszyny. Te warunki również muszą znaleźć odzwierciedlenie w odpowiednich sprawdzeniach.

Do ustaleń warto przypisać dowody potwierdzające działanie funkcji: odpowiednią pozycję protokołu, wynik pomiaru, analizę oraz wersję schematu i programu. Nie wystarczy załącznik o nazwie „test safety”, jeżeli nie wiadomo, czego dotyczył i według jakiego kryterium uznano wynik za prawidłowy.

Próby trzeba zaplanować bez narażania ludzi. Nie odtwarza się pochwycenia z udziałem człowieka, żeby sprawdzić koncepcję uwolnienia. Dobiera się bezpieczne metody badań, analizy i symulacji odpowiednie do sprawdzanego rozwiązania.

Brak sprawdzenia nie jest wynikiem pozytywnym. Nawet jeśli w formularzu przewidziano tylko jedno pole do zaznaczenia.

A po potwierdzeniu reakcji awaryjnej nadal pozostaje osobne pytanie o ochronę prewencyjną. Prawidłowo wykonany E-STOP nie zamyka wymagania, które miała spełnić brakująca osłona albo inaczej zaprojektowany dostęp.

Jeżeli w protokole nie zapytano, co stało się z zagrożeniem, wynik pozytywny nie powinien nikogo szczególnie uspokajać.

7. Zabezpieczenie to nie obietnica, że w razie czego będzie gdzie nacisnąć

Prewencyjna funkcja bezpieczeństwa ma zapobiegać określonemu zdarzeniu niebezpiecznemu. Funkcja zatrzymania awaryjnego ma umożliwić właściwą interwencję, kiedy sytuacja awaryjna już istnieje albo nadciąga. Obie wymagają projektu i sprawdzenia. Jedna nie wykonuje zadania drugiej tylko dlatego, że obie mogą zatrzymać napęd.

Projekt z przyciskiem awaryjnym nie staje się kompletny, jeżeli brakuje w nim ochrony przed przewidywalnym zdarzeniem. Nie uzupełni jej ani przeszkolenie operatora, ani wysoki PL układu, ani pomyślny wynik próby ograniczonej do ustania ruchu.

Również sama interwencja wymaga więcej niż decyzji, które wyjścia wyłączyć. Trzeba określić właściwe zatrzymanie, zachować potrzebną ochronę i przewidzieć działania niezbędne do opanowania sytuacji. To praca projektowa. Człowiek przy maszynie nie powinien jej kończyć w chwili zagrożenia.

Nie chodzi o deprecjonowanie E-STOP. Chodzi o to, żeby nie przypisywać mu ochrony, której nie zapewnia, i nie odbierać mu działań, których może wymagać skuteczna interwencja.

Funkcja zatrzymania awaryjnego ma pomagać opanować sytuację zagrożenia. Nie usprawiedliwiać braku ochrony przed jej powstaniem.

Jeżeli po całej ocenie potrafimy powiedzieć tylko „maszyna się zatrzymała”, to sprawdziliśmy zatrzymanie. Z bezpieczeństwem człowieka może być jeszcze trochę pracy.


Źródła i przypisy

Podstawą analizy funkcji jest PN-EN ISO 13850:2016-03, czyli polskie wprowadzenie EN ISO 13850:2015 i ISO 13850:2015. Odwołania poniżej wskazują konkretne postanowienia wykorzystane w artykule. Linki do norm prowadzą do angielskich kart wydawcy, nie do udostępnionych kopii pełnego tekstu. Powiązane artykuły Safety Software rozwijają zagadnienia, ale nie zastępują źródeł normatywnych.

[1] Cel funkcji i jej uzupełniająca rola — wstęp oraz części 1, 2 i 7. ISO 13850:2015, pkt 3.1, 3.5 i 3.8 oraz 4.1.1.1–4.1.1.3: cel zatrzymania awaryjnego, inicjowanie przez człowieka, pojęcie funkcji bezpieczeństwa i sytuacji awaryjnej oraz zakaz zastępowania pozostałej ochrony. Rozróżnienie w artykule dotyczy prewencyjnego zadania danej funkcji i interwencji awaryjnej; nie wyłącza zatrzymania awaryjnego z funkcji związanych z bezpieczeństwem.

[2] Kurtyna i zatrzymanie przed niebezpiecznym kontaktem — część 1. ISO 12100:2010, pkt 6.3.2.5.1–6.3.2.5.2: warunki stosowania wyposażenia ochronnego czułego, możliwości zatrzymania, umiejscowienie pola wykrywania i powiązanie ze sterowaniem. Norma odsyła w kwestii umiejscowienia do ISO 13855. Przykład nie jest obliczeniem odległości ani gotowym doborem kurtyny.

[3] Możliwość interwencji człowieka i granice instrukcji — część 2. ISO 12100:2010, pkt 5.5.2.3.3 i 6.1: czynniki wpływające na możliwość uniknięcia lub ograniczenia szkody oraz zakaz zastępowania właściwych środków ochronnych informacją dla użytkownika. ISO/TR 14121-2:2012, pkt 8.4, wskazuje zatrzymanie awaryjne jako przykład środka oddziałującego przede wszystkim na możliwość uniknięcia lub ograniczenia szkody. Jest to wskazówka raportu technicznego, nie podstawa do automatycznego obniżenia wartości w grafie ryzyka. Dostępność urządzeń: ISO 13850:2015, pkt 4.3.1–4.3.2.

[4] Dodatkowe działania ochronne i uwalnianie człowieka — część 3. ISO 13850:2015, zakres normy oraz pkt 4.1.1.2 i 4.1.1.5: zachowanie skuteczności innych funkcji ochronnych i możliwość inicjowania działań innych niż samo zatrzymanie. Szczegółowe wymagania dla takich działań nie są objęte zakresem ISO 13850. ISO 12100:2010, pkt 6.3.5.2–6.3.5.3, rozróżnia zatrzymanie awaryjne oraz środki uwalniania i ratowania osób uwięzionych.

[5] Zachowanie pozostałej ochrony i kategorie zatrzymania — część 4. ISO 13850:2015, pkt 4.1.1.2 i 4.1.1.4–4.1.1.5 oraz 4.1.3. Norma wskazuje między innymi uwalnianie osób, gaszenie pożaru i możliwą potrzebę zachowania działania uchwytów elektromagnetycznych lub hamulców. Opis kategorii 0 i 1 w artykule odnosi się do tych postanowień; nie oznacza obowiązku izolowania całego wyposażenia od wszystkich źródeł energii.

[6] Jedno działanie człowieka, sekwencja i obszary oddziaływania — część 5. ISO 13850:2015, pkt 4.1.1.1, 4.1.1.5–4.1.1.6 oraz 4.1.2–4.1.2.1: właściwa reakcja bez dalszej interwencji potrzebnej do zatrzymania, możliwość ustalonej sekwencji, projektowanie skutków użycia urządzenia i warunki podziału obszarów. Analiza współdziałania wykonawców jest praktycznym rozwinięciem tych wymagań.

[7] PL/SIL, podtrzymanie zatrzymania i reset — części 1 i 6. ISO 13850:2015, pkt 4.1.5.1: stosowne wymagania ISO 13849-1 i/lub IEC 62061, minimalny wymagany PLr c lub SIL 1 oraz dopuszczalne współdzielenie elementów. Pkt 4.1.1.2 i 4.1.4 określają dostępność funkcji, podtrzymanie zatrzymania i reset, który nie inicjuje ponownego uruchomienia. Przy konkretnym zastosowaniu należy uwzględnić również właściwe wymagania szczegółowe, w tym mającą zastosowanie normę typu C.

[8] Wymagania funkcji i walidacja — część 6. ISO 13849-1:2023, rozdział 8 oraz pkt 10.1.1, 10.2 i 10.4.1: sprawdzenie osiągniętego PL, walidacja przez analizę i badania, sprawdzenie kompletności i spójności specyfikacji oraz wcześniejsze określenie planu prób i oczekiwanych wyników. Tabela w artykule jest autorską propozycją organizacji informacji, nie pełnym planem walidacji wymaganym dla każdego układu.

[9] Kontekst wymagań prawa UE. Dyrektywa 2006/42/WE — tekst EN w EUR-Lex, załącznik I pkt 1.2.4.3–1.2.4.4, oraz rozporządzenie (UE) 2023/1230 — tekst EN w EUR-Lex, załącznik III pkt 1.2.4.3–1.2.4.4: uzupełniająca rola zatrzymania awaryjnego, brak dodatkowego ryzyka, ruchy zabezpieczające i zatrzymywanie powiązanego wyposażenia, którego dalsza praca może być niebezpieczna. Zasadnicze stosowanie rozporządzenia rozpoczyna się 20 stycznia 2027 r.; przepisy przejściowe i termin określają art. 52 i 54. Samo przywołanie normy w artykule nie jest stwierdzeniem jej harmonizacji z określonym aktem prawnym.

Charakter przykładów i granice zastosowania. Opisane stanowiska, układy zasilania, zapisy dokumentacji i wypowiedzi są przykładami modelowymi. Nie opisują ustalonego wypadku ani nie stanowią instrukcji ratowania przy konkretnej maszynie. Rozsunięcie, zwolnienie docisku i rewers wymagają właściwego projektu i oceny skutków. Artykuł omawia rolę i logikę działania funkcji, a nie wszystkie wymagania ISO 13850; jej zakres i wyjątki określa rozdział 1. Pytania kontrolne oraz wnioski dotyczące błędnych założeń projektowych są rozwinięciem inżynierskim wskazanych źródeł.

Najczęściej zadawane pytania

Czym jest funkcja zatrzymania awaryjnego?

Funkcja zatrzymania awaryjnego umożliwia człowiekowi przerwanie istniejącej lub nadciągającej sytuacji awaryjnej. Ma przeciwdziałać jej rozwojowi albo ograniczać skutki zagrożenia.

Zgodnie z PN-EN ISO 13850 jest to uzupełniający środek ochronny. Nie zastępuje rozwiązań wynikających z oceny ryzyka według PN-EN ISO 12100.

Czy funkcja zatrzymania awaryjnego zastępuje osłony lub kurtyny?

Nie. Osłona, urządzenie blokujące lub kurtyna może zapobiegać dostępowi do strefy zagrożenia albo zatrzymywać ruch, zanim człowiek dosięgnie elementu niebezpiecznego.

Przy zatrzymaniu awaryjnym człowiek musi zauważyć sytuację, podjąć decyzję i zainicjować reakcję. Nie wolno zaliczać jego refleksu na poczet brakujących technicznych środków ochronnych.

Dlaczego zatrzymana maszyna może nadal stwarzać zagrożenie?

Po zatrzymaniu ruchu mogą pozostać między innymi energia potencjalna, ciśnienie, wysoka temperatura, zawieszony ładunek albo uwięziony człowiek. Sam brak ruchu nie oznacza więc osiągnięcia stanu bezpiecznego.

Projekt powinien określać nie tylko, co ma się zatrzymać, lecz także jakie działania są potrzebne do ograniczenia skutków konkretnej sytuacji awaryjnej.

Czy naciśnięcie przycisku awaryjnego powinno odłączyć całą energię?

Nie zawsze. Bezwarunkowe odłączenie wszystkiego może wyłączyć hamowanie, podtrzymanie ładunku, wentylację, chłodzenie lub inne wyposażenie potrzebne do ochrony człowieka.

Funkcja zatrzymania awaryjnego powinna zatrzymać działania niebezpieczne bez tworzenia dodatkowego ryzyka. Odłączenie i izolowanie źródeł energii jest odrębnym zagadnieniem i nie należy utożsamiać go z każdym zatrzymaniem awaryjnym.

Czym różni się funkcja prewencyjna od zatrzymania awaryjnego?

Funkcja prewencyjna ma zapobiec określonemu zdarzeniu niebezpiecznemu, na przykład zatrzymać narzędzie po naruszeniu kurtyny, zanim człowiek zdąży go dosięgnąć.

Funkcja zatrzymania awaryjnego służy interwencji wobec sytuacji już istniejącej lub nadciągającej. Obie funkcje mogą zatrzymywać ten sam napęd, ale mają inne zdarzenia inicjujące i inne zadania ochronne.

Oceń funkcję zatrzymania awaryjnego w pełnym kontekście

Oddziel prewencję od reakcji awaryjnej. Udokumentuj, które zagrożenia mają ustać i jakie funkcje muszą pozostać aktywne.

Załóż konto