calcularea PL
TL;DR
  • PL-ul întregii funcții de securitate nu se obține copiind cea mai mică literă PL din fișele tehnice ale dispozitivelor.
  • Pentru subsisteme conectate în serie, valorile PFH se însumează; trei dispozitive PL e pot conduce împreună doar la PL d.
  • PL e impune PFH total < 10⁻⁷ h⁻¹; o valoare egală cu această limită intră deja în domeniul PL d.
  • Evaluarea trebuie să acopere detectarea, logica și elementul de execuție, în raport cu PLr și condițiile reale de utilizare.
  • PFH exprimă frecvența medie a defectărilor periculoase, nu durata garantată de funcționare și nici data următoarei defectări.

Săptămâna trecută am susținut un curs pentru o companie care integrează posturi de paletizare cu robot. Când am discutat despre funcțiile de securitate, am spus că o conexiune formată din trei dispozitive, fiecare având PL e, nu trebuie să asigure neapărat PL e pentru întreaga funcție.

Acest lucru a provocat surprindere. Participanții erau convinși că până atunci determinaseră corect nivelul de performanță. Selectau dispozitive cu PL e și se așteptau ca funcția construită din acestea să aibă același nivel. Dacă niciun element nu avea o literă inferioară, de unde ar fi putut apărea un rezultat inferior?

Tocmai între parametrii dispozitivelor individuale și rezultatul conexiunii lor a lipsit o parte din analiza inginerească.

Apreciez faptul că utilizau astfel de dispozitive și că au venit să își verifice cunoștințele. Există executanți care nici măcar nu verifică parametrii aparaturii selectate. Numai că neglijențele altora nu reduc cerințele aplicabile proiectului nostru. Putem fi mai riguroși decât concurența și totuși să evaluăm greșit funcția de securitate.

În cazul conexiunii în serie a subsistemelor cu valori PFH cunoscute — probabilitatea medie a unei defectări periculoase pe oră — ISO 13849-1 impune luarea în considerare a sumei acestora. Subsistemele individuale se pot încadra în domeniul PL e, dar suma lor poate să nu se mai încadreze. Niciun producător de dispozitive nu trebuie să furnizeze informații false. Abia concluzia integratorului poate fi greșită.

Nu este un exercițiu academic cu puteri ale lui zece. Rezultatul privește o funcție pe care trebuie să se poată baza persoana aflată lângă mașină. Dacă este necesar PL e, iar nivelul atins nu a fost demonstrat, trei fișe tehnice cu litera e nu rezolvă problema.

Au fost cumpărate dispozitive bune. Însă odată cu ele nu a fost cumpărată și justificarea completă a securității propriei mașini.

Acest aspect devine deosebit de important atunci când în declarația de conformitate apare o trimitere la ISO 13849-1. Beneficiarul nu primește o listă de standarde despre care furnizorul a auzit. Primește informații despre standardele aplicate la evaluarea și realizarea mașinii furnizate.

Dacă producătorul prezintă o astfel de trimitere drept confirmare a îndeplinirii cerințelor standardului, deși a înlocuit evaluarea funcției cu citirea valorilor PL din cataloage, induce utilizatorul în eroare. Buna-credință poate explica de ce a fost comisă greșeala. Nu furnizează confirmarea care lipsește.

Ideea nu este ca, după această întâmplare, să cumpărăm pentru toată lumea relee și mai scumpe. Mai întâi trebuie să stabilim ce cerem de la funcție, ce elemente o realizează și ce rezultă efectiv din conexiunea lor. Apoi trebuie să verificăm în ce condiții acest rezultat rămâne justificat — inclusiv după câțiva ani și sute de mii de comutări.

Tocmai această discuție m-a determinat să scriu articolul. Calcularea PL conform ISO 13849-1 trebuie, în sfârșit, explicată astfel încât cunoașterea abrevierilor să fie însoțită de înțelegerea propriului sistem. Categoria nu este o altă modalitate de a exprima PL. Rezultatul pentru releu nu este rezultatul întregii funcții. Iar un rezultat corect al calculelor nu exonerează de obligația menținerii condițiilor pentru care a fost obținut.

Utilizatorul are nevoie de o funcție cu un nivel de securitate demonstrat. Nu de trei dispozitive care, luate separat, sunt fiecare convingătoare.

1. Trei dispozitive cu PL e. Să verificăm ce rezultă din adunare

Să luăm o funcție de securitate realizată de trei subsisteme: detectarea, logica și ieșirea care execută reacția prevăzută. Fiecare subsistem a fost evaluat separat la PL e. Fiecare este necesar pentru ca întreaga funcție să își îndeplinească în mod corect sarcina.

Acesta este sensul conexiunii în serie în acest caz. Nu este vorba despre trei contacte legate printr-un singur conductor și nici despre trei dispozitive care se înlocuiesc reciproc.

Presupunem că subsistemele au fost utilizate corect și că celelalte cerințe au fost îndeplinite. Nu vom căuta un conductor conectat greșit și nici un sistem de diagnosticare dezactivat. Vom verifica dacă, chiar și în aceste condiții favorabile, trei litere e sunt suficiente pentru a o obține pe a patra - cea mai importantă.

Literele sunt aceleași. Numerele nu mai sunt

PL e nu înseamnă o singură valoare PFH, identică pentru fiecare dispozitiv. Același nivel poate corespunde unor valori diferite ale probabilității medii a unei defectări periculoase pe oră.

Să utilizăm următoarele date pentru exemplul de calcul:

SubsistemPL evaluatPFH [h−1]
Detectaree3 × 10−8
Logicăe4 × 10−8
Ieșiree5 × 10−8

Toate valorile sunt mai mici decât 10−7 h−1, așadar îndeplinesc condiția numerică pentru PL e.

Dacă verificarea s-ar încheia la ultimul rând, succesul ar putea fi declarat. Fiecare furnizor a livrat subsistemul corespunzător. Achizițiile sunt în regulă.

Numai că utilizatorul se va baza pe funcționarea lor comună, nu pe trei fișe tehnice separate.

Atunci când cunoaștem PFH pentru toate subsistemele care formează o astfel de conexiune, valorile trebuie însumate.

PFH = PFH1 + PFH2 + PFH3

PFH = (3 + 4 + 5) × 10−8 = 1,2 × 10−7 h−1.

Pentru PL e, suma trebuie să fie mai mică decât 10−7 h−1. Rezultatul nostru este mai mare. Se încadrează în intervalul PL d:

10−7 ≤ PFH < 10−6 h−1.

Fiecare subsistem are PL e. În acest exemplu, conexiunea atinge PL d. Nu pentru că vreun producător ar fi supraestimat parametrii. Ci pentru că, la evaluarea conexiunii, trebuie luată în considerare contribuția tuturor celor trei subsisteme.

Nici afirmația „ansamblul are nivelul celui mai slab element” nu tranșează problema. Standardul limitează rezultatul atât prin cel mai scăzut PL al unui subsistem, cât și prin nivelul rezultat din suma PFH. Cel mai scăzut PL al unui subsistem reprezintă o limită a rezultatului, nu o promisiune că acesta va fi atins.

Trei dispozitive nu înseamnă întotdeauna o scădere la PL d

Să nu înlocuim o greșeală cu alta. Numărul dispozitivelor nu determină singur rezultatul.

Pentru alte trei subsisteme, de asemenea evaluate la PL e, să presupunem valorile 2 × 10−8, 3 × 10−8 și 4 × 10−8 h−1:

PFH = (2 + 3 + 4) × 10−8 = 9 × 10−8 h−1.

Această sumă rămâne sub 10−7 h−1. Dacă se mențin celelalte condiții asumate, combinația poate atinge PL e.

Diferența este foarte simplă atunci când exprimăm toate valorile la aceeași scară. Limita este 10 × 10−8. În primul exemplu am obținut 12, iar în al doilea 9. Cu un rezultat egal cu exact 10 × 10−8, ne aflăm deja în intervalul d. În tabel apare semnul „mai mic decât”, nu „mai mic sau egal cu”.

Trzy podsystemy PL e mogą dać różne wyniki po połączeniu. Pokazano sumowanie znanych PFH podsystemów połączonych szeregowo w realizacji jednej funkcji; pozostałe wymagania przyjęto jako spełnione.

Trei subsisteme PL e pot produce rezultate diferite după combinare. Este prezentată însumarea valorilor PFH cunoscute ale subsistemelor conectate în serie pentru realizarea unei singure funcții; celelalte cerințe au fost considerate îndeplinite.

În ambele variante, lista de achiziții conține de trei ori PL e. Numai valorile arată că nu a fost achiziționat același rezultat.

PFH nu stabilește data următoarei defectări

În cazul unor valori atât de mici, este ușor să apară un sentiment exagerat de siguranță. Dacă PFH este 10−8 h−1, cineva ar putea interpreta acest lucru drept o garanție că echipamentul va funcționa fără o defectare periculoasă timp de o sută de milioane de ore.

Aceasta nu ar fi o interpretare corectă.

PFH descrie frecvența medie a unei defectări periculoase în realizarea unei anumite funcții de securitate. Nu indică momentul primei defectări. De asemenea, nu reprezintă probabilitatea unui accident la o singură deschidere a apărătorii.

O sută de milioane de ore nu reprezintă o perioadă de garanție. O defectare periculoasă poate apărea mult mai devreme.

Prin urmare, nu transformăm o valoare PFH mică într-o asigurare că „nu se va întâmpla nimic în următoarele câteva sute de ani”. Standardul oferă un parametru pentru evaluarea capacității sistemului de a îndeplini funcția. Nu oferă un temei pentru a stabili un calendar al funcționării fără accidente a mașinii.

Este necesar e, dar s-a calculat d. Ce modificăm?

Să presupunem că pentru funcția analizată a fost stabilit nivelul necesar PLr e. În acest caz, rezultatul d din primul exemplu este insuficient. Dacă PL obținut nu îndeplinește cerința, trebuie să revenim la procesul de proiectare.

Mai întâi verificăm dacă modelul include subsistemele corespunzătoare și dacă datele utilizate corespund configurației aplicate și condițiilor de funcționare. Dacă da, soluția trebuie modificată.

Calculul indică inclusiv ceea ce căutăm. Dacă păstrăm primele două valori — 3 × 10−8 și 4 × 10−8 h−1 — al treilea subsistem trebuie să aibă un PFH mai mic decât 3 × 10−8 h−1, pentru ca suma în sine să se încadreze în intervalul e. Comandarea unui alt echipament descris drept PL e nu este suficientă. Acesta poate avea exact valoarea PFH cu care vom depăși din nou limita.

„L-am înlocuit cu un alt echipament PL e” descrie achiziția. Numai repetarea calculului va arăta dacă problema a fost rezolvată.

Nu eliminăm din model un subsistem care este în continuare necesar pentru îndeplinirea funcției. De asemenea, nu reducem nivelul necesar PLr doar pentru că echipamentul selectat nu îl atinge. Dacă este necesar e, iar o evaluare riguroasă conduce la d, trebuie corectat proiectul, nu modul de consemnare a rezultatului.

În acest exemplu, o simplă adunare a fost suficientă pentru a pune sub semnul întrebării declarația privind PL e. Merită să efectuăm acest calcul înainte de semnarea documentației.

2. Categoria 4 a ce? A releului sau a sistemului proiectat?

„Avem categoria 4. Releul este de siguranță”.

Aceasta poate fi o informație adevărată despre dispozitivul selectat. Totuși, nu explică ce a fost conectat la intrările acestuia, ce comandă ieșirile și ce se va întâmpla dacă unul dintre aceste elemente se defectează.

Releul își poate dezactiva corect ieșirile. Dacă singurul contactor care deconectează acționarea nu își deschide contactele principale, simpla comandă transmisă de releu nu va întrerupe alimentarea motorului.

Aceasta nu este o critică la adresa releului. Utilizarea parametrilor acestuia ca evaluare a întregii funcții a fost decizia proiectantului. Producătorul dispozitivului nu a proiectat în locul său restul circuitului.

Mai întâi sarcina. Apoi echipamentele care o îndeplinesc

Să luăm un exemplu simplu de protecție a accesului la acționarea unui transportor. Deschiderea apărătorii trebuie să determine oprirea mișcării periculoase, iar menținerea acesteia deschise trebuie să împiedice pornirea mișcării. Timpul de atingere a stării sigure trebuie să corespundă condițiilor de acces: o persoană nu trebuie să poată ajunge la mișcarea împotriva căreia această funcție trebuia să o protejeze.

Numai după definirea în acest mod a sarcinii detaliem realizarea acesteia: senzorul detectează starea apărătorii, releul de siguranță procesează semnalele, iar elementele de ieșire acționează asupra acționării. Specificația trebuie să definească, printre altele, evenimentul inițiator, reacția, nivelul necesar PLr, timpul de atingere a stării sigure și modurile în care funcția este activă. Numărul de catalog al releului nu conține aceste specificații pentru mașina noastră.

„Apărătoarea este conectată la sistemul de siguranță” descrie o conexiune. Nu indică încă împotriva cărui pericol și în ce mod protejăm persoana.

La evaluarea sistemului, nu ne oprim nici la bornele de ieșire ale releului. Definiția SRP/CS cuprinde traseul de la inițierea semnalelor referitoare la securitate până la ieșirile elementelor de comandă a puterii — de exemplu, contactele principale ale contactorului.

Prin urmare, dacă un contactor trebuie să realizeze deconectarea, acesta nu devine „o componentă electrică obișnuită, din afara sistemului de siguranță” doar pentru că se află pe următoarea pagină a schemei.

Două contactoare nu sunt două subsisteme PL e

Să analizăm acum varianta cu două contactoare: K₁ și K₂. Contactele lor principale sunt conectate în serie în circuitul de alimentare al motorului, dar fiecare contactor poate întrerupe independent acest circuit. Dacă K₁ nu își deschide contactele, K₂ poate efectua în continuare deconectarea.

Conectarea în serie în circuitul de putere nu înseamnă aici conectare în serie în modelul de fiabilitate.

Într-o astfel de soluție, K₁ și K₂ pot forma două canale redundante ale unui singur subsistem de ieșire. Rolul lor este de a menține posibilitatea de deconectare în pofida unui defect specific al unuia dintre canale. Aceasta este o situație diferită de cea a celor trei subsisteme din partea anterioară, fiecare dintre acestea fiind necesar pentru executarea funcției.

Prin urmare, nu este suficient să luăm două valori aferente contactoarelor individuale și să aplicăm adunarea destinată conectării în serie a subsistemelor evaluate. Mai întâi trebuie evaluat subsistemul de ieșire: structura acestuia, fiabilitatea componentelor, diagnosticarea și comportamentul în caz de defect. Abia apoi utilizăm rezultatul acestuia la evaluarea conectării cu detectarea și logica. Standardul prevede această separare între evaluarea subsistemului și evaluarea conectării subsistemelor.

Rămâne și întrebarea privind continuarea funcționării după defectarea K₁. Va detecta sistemul faptul că acel contactor nu a executat comanda? Ce va face cu această informație? Va permite inițierea unui nou ciclu?

Adăugarea unui al doilea contactor oferă o a doua modalitate de deconectare. Aceasta nu asigură automat diagnosticarea și nici justificarea categoriei.

Categoria indică toleranța la defecte. PL ia în considerare mai multe aspecte

Categoria clasifică subsistemul din punctul de vedere al toleranței la defecte și al comportamentului după apariția acestora. Sunt importante structura, detectarea defectelor și fiabilitatea. Categoria nu reprezintă doar numărul de canale și nici o a doua modalitate de notare a PL.

Pentru categoria 3, un singur defect nu poate conduce la pierderea subfuncției realizate. Acesta trebuie detectat cel târziu la următoarea solicitare a funcției, atunci când acest lucru este posibil în mod rezonabil. Totuși, aceasta nu înseamnă că sunt detectate toate defectele; cumularea defectelor nedetectate poate conduce la pierderea subfuncției.

Categoria 4 impune cerințe mai stricte: dacă un singur defect nu poate fi detectat la momentul necesar, cumularea defectelor nedetectate nu poate conduce la pierderea funcției. De asemenea, sunt necesare valori ridicate ale DCavg și ale MTTFD pentru fiecare canal redundant.

Cele două contactoare se văd după deschiderea dulapului electric. Îndeplinirea acestor cerințe nu poate fi constatată doar privind cele două contactoare.

La determinarea PL trebuie luate în considerare toate aspectele relevante ale evaluării: valorile de fiabilitate, eficacitatea diagnosticării, măsurile împotriva defectărilor de cauză comună, software-ul și prevenirea defectelor sistematice. Indicarea categoriei nu înlocuiește acest domeniu de evaluare.

Aceeași categorie 3, dar un rezultat c, d sau e

În loc să ne limităm la afirmația „PL depinde de numeroși factori”, să analizăm valori concrete.

Pentru arhitectura de categoria 3, cu DCavg = 90% și cu îndeplinirea celorlalte ipoteze ale metodei, obținem următoarele rezultate, în funcție de MTTFD al fiecărui canal:

MTTFD al fiecărui canalPFH al subsistemului [h−1]PL
10 ani1,36 × 10−6c
30 ani2,65 × 10−7d
100 ani4,29 × 10−8e

Acestea sunt valori obținute din modelul prevăzut de standard, nu rezultate ale evaluării unor contactoare concrete. Categoria a rămas aceeași. Acoperirea diagnosticării a rămas, de asemenea, aceeași. S-a modificat fiabilitatea canalelor și am obținut trei niveluri PL diferite.

MTTFD este aici un parametru de fiabilitate, nu un interval pentru înlocuirea dispozitivului. Vom reveni la această diferență când vom discuta despre numărul de cicluri și durata de utilizare.

Tabelul arată totodată de ce simplificarea „categoria 3 înseamnă PL d” este greșită în ambele sensuri. Categoria 3 nu garantează d, dar nici nu exclude e. Trebuie demonstrată îndeplinirea condițiilor necesare pentru obținerea rezultatului.

În final, să revenim la releu. Dacă utilizăm un subsistem evaluat anterior, nu trebuie să îi reconstituim proiectarea și să calculăm de la zero fiecare componentă internă. Trebuie însă să cunoaștem domeniul evaluării, să îl aplicăm corect și să evaluăm conectarea subsistemului cu restul sistemului. Standardul permite combinarea subsistemelor validate anterior cu subsisteme proiectate de integrator.

Nu este necesar să repetăm activitatea producătorului releului. Trebuie să efectuăm acea parte a activității pe care producătorul releului nu a efectuat-o în locul nostru.

S-a întrebat ce se va întâmpla după defectarea unei componente din mașină. Ca răspuns, a fost prezentată categoria releului. Acesta tot nu este un răspuns la întrebarea adresată.

3. PLr necesar nu rezultă din ceea ce a fost deja achiziționat

„Am obținut PL d. Ar trebui să fie suficient”.

Poate. Dar acest lucru nu este stabilit nici de rezultatul calculului, nici de convingerea că au fost utilizate dispozitive de calitate.

PLr definește cerința pentru o anumită funcție de securitate. PL descrie nivelul atins de sistemul care realizează această funcție. Mai întâi trebuie să stabilim ce nivel de reducere a riscului este necesar. Abia apoi trebuie proiectată soluția și demonstrat faptul că aceasta îndeplinește cerința.

Dacă releul a fost deja comandat, schema este finalizată, iar nivelul necesar este ales abia ulterior, este ușor să inversăm această ordine. Într-o astfel de situație, parametrii evaluării încep să se potrivească suspect de bine cu capabilitățile echipamentului achiziționat.

Adaptarea cerinței la rezultatul deja obținut permite evitarea modificării proiectului. Nu permite însă demonstrarea faptului că proiectul este corespunzător.

S2 nu este rezervat accidentelor mortale

În graful utilizat pentru determinarea PLr analizăm gravitatea posibilei vătămări, frecvența sau durata expunerii și posibilitatea de evitare sau limitare a prejudiciului. Acestora le corespund parametrii S, F și P.

S2 include o vătămare gravă, de regulă ireversibilă, sau decesul. Prin urmare, amputarea unui deget nu devine S1 doar pentru că persoana supraviețuiește. Nu este necesar să analizăm o catastrofă care afectează jumătate din hală pentru ca cerința aplicabilă funcției să fie ridicată.

Pentru S2, graful de bază oferă următoarele rezultate:

Gravitatea vătămăriiExpunerePosibilitatea de evitare sau limitare a vătămăriiRezultatul grafului de bază
S2F1 — mai rară și/sau de scurtă duratăP1 — posibilă în anumite condițiiPLr c
S2F1 — mai rară și/sau de scurtă duratăP2 — puțin probabilăPLr d
S2F2 — frecventă sau de lungă duratăP1 — posibilă în anumite condițiiPLr d
S2F2 — frecventă sau de lungă duratăP2 — puțin probabilăPLr e

Pentru S2, chiar și valorile favorabile F1 și P1 conduc în acest graf la PLr c. O singură evaluare mai puțin favorabilă — F2 sau P2 — este suficientă pentru d. Ambele simultan conduc la e.

Aceste niveluri nu se aleg în funcție de cât de impresionant arată utilajul. Și un mecanism de dimensiuni reduse poate provoca o vătămare ireversibilă.

„Operatorul este experimentat”. Numai că nu are unde să se retragă

Să presupunem că o operațiune de deservire prevăzută necesită poziționarea între un element care se deplasează și o structură fixă. Deplasarea neașteptată analizată poate provoca o strivire gravă. Funcția de securitate trebuie să împiedice această mișcare în timpul accesului.

La evaluarea posibilității de evitare a vătămării apare următorul argument: operatorul cunoaște utilajul, a fost instruit și efectuează această operațiune de ani de zile. Evaluarea propusă — P1.

Numai că, în poziția necesară pentru efectuarea sarcinii, nu există posibilitatea spațială de retragere din traiectoria mișcării.

Experiența lucrătorului este importantă. Nu modifică geometria postului de lucru.

A fost consemnat un operator instruit. Se pare că trebuia să-și asigure singur spațiul de retragere care lipsea.

Una dintre metodele de determinare a P ia în considerare cinci factori: pregătirea persoanei, viteza de evoluție a evenimentului și timpul disponibil, posibilitatea spațială de retragere, capacitatea de recunoaștere a pericolului și complexitatea operațiunii. Evaluărilor li se atribuie literele A, B sau C, în funcție de condițiile aferente factorului respectiv.

În această metodă, o singură evaluare C este suficientă pentru alegerea P2. Chiar dacă toate celelalte evaluări sunt A.

Lipsa posibilității spațiale de retragere reprezintă tocmai un astfel de C. Același lucru este valabil și în cazul lipsei timpului necesar pentru o retragere eficace. Aceste limitări nu se mediază cu evaluările favorabile ale celorlalți factori. Patru răspunsuri favorabile nu creează o trecere printr-o structură din oțel.

Pentru S2 analizat, aceasta înseamnă PLr d pentru F1 sau PLr e pentru F2.

De altfel, nu alegem automat P1 atunci când nu există nicio evaluare C. Trebuie evaluate ceilalți factori și posibilitatea reală de evitare sau de limitare semnificativă a vătămării. Tabelul structurează evaluarea. Nu ne scutește de înțelegerea situației pe care o descriem.

jedno C daje minimum poziom PLd

În metoda prezentată pentru determinarea P, o singură evaluare C conduce la P2. Pentru S2, graful de bază oferă atunci PLr d pentru F1 sau PLr e pentru F2. Este prezentat un exemplu din anexa informativă A, nu o cerință universală pentru toate utilajele.

Limitările utilajului influențează cerința pentru sistemul de comandă

Verificăm posibilitatea retragerii în condițiile utilizării prevăzute. Nu doar cu postul de lucru gol, fără material și cu acces comod din toate părțile.

Dacă, în cazul celui mai mic produs, persoana dispune de spațiu liber, dar produsul cu cele mai mari dimensiuni admise ocupă acel spațiu, tocmai această variantă trebuie luată în considerare. Același lucru este valabil pentru poziționarea paleților, dispozitivele de lucru și sarcinile care impun ocuparea unei anumite poziții.

Destinația, dimensiunile de gabarit ale produsului și locul de efectuare a operațiunii nu reprezintă o introducere descriptivă la „calculele propriu-zise”. Ele pot determina cerința pe care trebuie să o îndeplinească aceste calcule.

Evaluăm F în același mod. O operațiune scurtă, repetată la fiecare câteva minute, nu devine sporadică doar pentru că fiecare acces durează foarte puțin. Trebuie luate în considerare atât frecvența, cât și durata totală a expunerii.

În abordarea descrisă, în lipsa unei alte justificări, o frecvență mai mare de o dată la 15 minute conduce la F2. Criteriul care permite alegerea F1 combină două condiții: o frecvență de cel mult o dată la 15 minute și o durată totală a expunerii care nu depășește o douăzecime din timpul de lucru.

De asemenea, nu este relevant dacă accesările succesive sunt efectuate de același lucrător sau de mai multe persoane.

Schimbarea operatorului nu resetează frecvența expunerii la utilaj.

Nu reduce cerința pe baza eficacității funcției pe care abia o evaluezi

„Riscul este redus, deoarece acționarea se oprește după deschiderea protectorului”.

Dacă tocmai stabilim PLr necesar pentru funcția care oprește acționarea după deschiderea protectorului, o astfel de justificare este greșită. Răspunsul presupune deja funcționarea eficace a funcției pentru care abia stabilim cerința.

La determinarea PLr, analizăm situația fără a lua în considerare reducerea riscului asigurată chiar de funcția evaluată. Aceasta nu înseamnă că trebuie ignorate toate celelalte măsuri de protecție. Pot fi luate în considerare măsurile tehnice adecvate, independente de sistemul de comandă, precum și funcțiile de securitate suplimentare. Totuși, efectul lor trebuie separat de efectul funcției al cărei nivel necesar îl determinăm.

Nu se poate atribui mai întâi eficacitate funcției, iar apoi, pe baza eficacității astfel atribuite, să se deducă o cerință mai puțin strictă pentru aceeași funcție.

Un rezultat mai scăzut poate fi justificat. Achiziționarea unui releu nu este o justificare

Graful nu este singura metodă admisă pentru determinarea PLr. Are caracter informativ. Standardul relevant de tip C, referitor la un anumit tip de utilaj, poate stabili nivelul necesar în mod diferit față de graful general.

De asemenea, în abordarea descrisă, rezultatul poate fi coborât cu un nivel dacă probabilitatea producerii evenimentului periculos a fost evaluată ca fiind scăzută. Această decizie trebuie justificată și documentată. Nu este suficient să se adauge „probabilitate scăzută” după ce s-a constatat că PL obținut este prea scăzut.

Trebuie să se poată indica ce eveniment a fost evaluat, ce limitează posibilitatea producerii acestuia și pe ce bază a fost stabilită probabilitatea scăzută. Simpla afirmație „de ani de zile nu a avut loc niciun accident” nu răspunde încă la aceste întrebări.

În final, comparăm două informații stabilite independent: PLr necesar și PL obținut. Dacă o modificare efectivă a construcției sau a modului de utilizare reduce riscul, cerința poate fi reevaluată. Dacă a fost modificat doar răspunsul din formular, utilajul nu a devenit astfel mai puțin periculos.

Graficul nu servește la justificarea releului care a fost deja comandat. Acesta trebuie să ajute la stabilirea necesităților persoanei care va lucra la acest utilaj.

4. Când se poate calcula prin metoda simplificată și când trebuie efectuate calcule suplimentare?

„A rezultat d? Atunci să verificăm metoda simplificată”.

Echipamentul rămâne același. La fel și conexiunile. Nimeni nu îmbunătățește diagnosticarea și nu înlocuiește subsistemul. Se schimbă doar modul de obținere a rezultatului, până când în câmpul corespunzător apare e.

O modernizare foarte eficientă. Nici măcar nu trebuie deschis dulapul.

Problema nu constă în utilizarea simplificărilor. Standardul le prevede, iar în condițiile corespunzătoare acestea permit evaluarea corectă a sistemului fără construirea de la zero a unui model matematic propriu. Problema apare atunci când metoda este aleasă abia după verificarea celei care oferă rezultatul mai convenabil.

Alegerea metodei este determinată de sistemul evaluat și de datele disponibile. Termenul de recepție nu este un parametru de calcul suplimentar.

Stabilește mai întâi ce anume evaluezi

Sub denumirea „calcule simplificate” pot fi confundate cu ușurință două activități diferite.

Prima este evaluarea unui subsistem construit din componente. De exemplu, trebuie stabiliți parametrii unui subsistem de ieșire propriu, alcătuit din contactoare și din diagnosticarea implementată pentru acestea. Cunoaștem datele componentelor, dar rezultatul funcționării lor împreună trebuie încă determinat.

A doua este evaluarea conectării subsistemelor care au deja parametrii de siguranță determinați. În acest caz, utilizăm evaluarea efectuată anterior, verificăm condițiile de utilizare și stabilim rezultatul conectării.

Nu este necesar să descompunem în componente interne un releu evaluat doar pentru că îl utilizăm în propriul utilaj. Totuși, o parte a circuitului asamblată independent nu poate fi tratată ca un subsistem PL e gata evaluat doar pentru că include două contactoare și cineva a desenat un chenar.

Chenarul din schemă ajută la organizarea modelului. Nu conferă parametri de siguranță.

În practică, împărțirea este următoarea:

Ce evaluăm și ce date avem?Abordarea corectă
Conectarea în serie a unor subsisteme evaluate anterior; cunoaștem toate valorile PFH.Însumăm valorile PFH și luăm în considerare și limitarea impusă de cel mai scăzut PL al subsistemelor.
O astfel de conectare a subsistemelor; cunoaștem nivelurile PL ale acestora, dar nu toate valorile PFH.Putem utiliza metoda tabelară prevăzută pentru această situație.
Un subsistem propriu care corespunde arhitecturii prevăzute în metoda simplificată.Determinăm categoria, MTTFD al canalelor și DCavg, asigurăm măsurile necesare împotriva CCF și îndeplinirea celorlalte ipoteze.
Un subsistem propriu a cărui arhitectură nu corespunde arhitecturilor prevăzute de această metodă.Avem nevoie de un model justificat și de un calcul detaliat care să permită demonstrarea atingerii nivelului necesar.

În cadrul unei singure funcții pot fi combinate ambele abordări: se pot utiliza datele disponibile ale subsistemelor evaluate și poate fi evaluată separat partea proiectată de integrator. Nu trebuie să alegem între „preluăm totul din cataloage” și „calculăm totul începând de la fiecare tranzistor”.

Din tabel rezultă e. Din datele disponibile — d

Să revenim la cele trei subsisteme din prima parte:

PFH=(3+4+5)×10−8=1,2×10−7 h−1.

Fiecare subsistem a fost evaluat la PL e. Totuși, suma valorilor PFH se încadrează în domeniul d.

Standardul prevede și o metodă pentru conectarea subsistemelor atunci când nu cunoaștem toate valorile PFH. În cadrul acesteia se stabilește cel mai scăzut PL și numărul subsistemelor cu acest nivel. Pentru cel mai scăzut nivel e și cel mult trei astfel de subsisteme, tabelul indică e.

Avem, așadar, o discrepanță concretă: doar pe baza literelor se poate obține e, deși suma valorilor cunoscute din exemplul nostru conduce la d.

Acest fapt nu trebuie ascuns în spatele afirmației că orice metodă simplificată oferă întotdeauna un rezultat mai conservator. În această comparație nu este așa. Trebuie însă analizată condiția pentru care este prevăzută metoda respectivă.

Dacă sunt cunoscute valorile PFH ale tuturor subsistemelor, le însumăm. Tabelul pentru valori PFH necunoscute nu reprezintă o a doua încercare la examen după o adunare nereușită.

Datele producătorului nu devin necunoscute doar pentru că nu mai corespund rezultatului așteptat.

Utilizarea tabelului în domeniul său de aplicare nu este o eroare. Eroarea ar consta în respingerea deliberată a valorilor disponibile doar pentru a înlocui nivelul d incomod cu nivelul e mai avantajos. Prin aceasta, sistemul nu a dobândit o frecvență mai redusă a defectărilor periculoase. Autorul documentației pur și simplu a încetat să o ia în considerare la nivelul de precizie permis de date.

Metoda simplificată economisește calcule, nu verificarea ipotezelor

La evaluarea unui subsistem propriu, simplificarea funcționează diferit. Utilizăm rezultatele modelelor elaborate pentru anumite arhitecturi, în loc să dezvoltăm de la început toate relațiile matematice.

Graficul care corelează categoria, MTTFD și DCavg nu este o ilustrație orientativă din care se alege coloana cea mai apropiată de propriile așteptări. Acesta prezintă rezultatele modelelor matematice pentru anumite structuri și condiții.

Trebuie, așadar, să stabilim mai întâi dacă subsistemul nostru corespunde într-adevăr acestor condiții. Cum se va comporta în cazul unui defect? Ce defectări vor fi detectate? Care sunt parametrii canalelor? Au fost asigurate măsurile necesare împotriva defectărilor de cauză comună?

Cel mai comod este să alegem categoria și diagnosticarea astfel încât bara să ajungă la e. Din păcate, ulterior ar mai trebui să construim și un sistem care să corespundă acestor selecții.

Metoda se bazează și pe ipoteze privind durata de utilizare și frecvența defectărilor în această perioadă. Ea nu conferă automat o durată de viață de douăzeci de ani fiecărui element pe care îl includem în calcul. Componentele supuse uzurii pot necesita înlocuirea mai devreme. Vom reveni la acest aspect când vom discuta numărul de cicluri.

În mod similar, o citire numerică mai precisă în locul citirii de pe grafic nu schimbă tipul modelului utilizat. Putem obține o valoare PFH mai precisă, dar trebuie în continuare să îndeplinim condițiile metodei prin care am obținut-o.

Un rezultat notat cu mai multe cifre nu descrie mai precis o mașină al cărei model omite o dependență relevantă. Descrie mai precis omisiunea.

Când este necesar un calcul detaliat?

Limita nu se află între un dulap mic și unul mare. Un număr mai mare de dispozitive nu înseamnă automat că trebuie să construim un model propriu. Un număr mai mic de elemente nu garantează că se poate utiliza varianta cea mai simplă.

Contează posibilitatea de a reprezenta corect subsistemul în arhitectura pentru care a fost elaborată metoda simplificată.

Schema electrică nu trebuie să arate identic cu schema-bloc din standard. Acestea sunt moduri diferite de reprezentare a sistemului. Trebuie însă demonstrată echivalența dependențelor relevante: modul de realizare a subfuncției, redundanța, diagnosticarea și comportamentul în caz de defect.

Dacă această echivalență nu există, este necesar un calcul detaliat bazat pe un model adecvat, de exemplu modelarea Markov sau analiza prin arbore de defectare. Modelul trebuie să ia în considerare caracteristicile soluției care nu sunt cuprinse în simplificarea adoptată.

Schema poate fi redesenată astfel încât să pară familiară. Totuși, un punct comun de defectare nu dispare prin separarea a două linii pe ecran.

Nici calculul detaliat nu permite ignorarea cerințelor calitative. Dacă declarăm o anumită categorie, trebuie să îndeplinim cerințele acesteia. Dacă funcția trebuie să reacționeze într-un anumit mod, trebuie să asigurăm reacția respectivă. O matematică mai avansată nu înlocuiește diagnosticarea lipsă și nici nu justifică o logică eronată.

Prin urmare, nu este vorba despre a solicita fiecărui proiectant să efectueze modelare Markov. Este vorba despre a recunoaște momentul în care modelul gata pregătit nu mai corespunde sistemului său. Atunci trebuie fie să modifice soluția astfel încât să poată fi evaluată corect prin metoda simplificată, fie să efectueze o analiză detaliată adecvată.

„Nu avem MTTFD” nu reprezintă încă alegerea unei metode

Standardul prevede și o procedură alternativă limitată pentru subsistemele care includ anumite tehnologii mecanice și cu fluide, inclusiv electrohidraulice și electropneumatice, atunci când datele de fiabilitate nu sunt disponibile și nu se poate aplica metoda indicată bazată pe bune practici inginerești.

Aceasta este o cale specifică, având propriile condiții referitoare, printre altele, la arhitectură, diagnosticare, componente și durata de utilizare. Nu este o permisiune generală de a evalua orice sistem fără MTTFD.

„Nu am găsit date” descrie stadiul căutărilor noastre. Nu dovedește că am îndeplinit condițiile excepției.

Prin urmare, înainte de aprobarea rezultatului, trebuie să putem răspunde ce anume a fost evaluat, ce date au fost utilizate, de ce este aplicabilă metoda aleasă și unde a fost demonstrată îndeplinirea ipotezelor acesteia.

Acest lucru este mult mai important decât lungimea raportului. Câteva calcule clare pentru un sistem definit corect au o valoare mai mare decât câteva zeci de pagini tipărite, pe care autorul nu le poate corela cu schema.

Dacă, după schimbarea metodei, rezultatul a crescut de la d la e, fără să se fi modificat nimic la mașină, prima întrebare ar trebui să fie: ce calculăm acum diferit și de ce avem voie să procedăm astfel? Nu: unde se semnează recepția.

5. DC 99% și CCF bifat ca îndeplinit. Ce s-a realizat efectiv?

În calcule a fost introdusă o acoperire de diagnosticare ridicată. Măsurile împotriva defectărilor de cauză comună au fost, de asemenea, bifate ca îndeplinite. Rezultatul arată bine.

Acum trebuie să găsim aceste măsuri de protecție în mașină.

Valoarea selectată dintr-o listă derulantă are un avantaj față de diagnosticarea reală: poate fi întotdeauna setată la 99%.

Calculul în sine nu stabilește dacă sistemul detectează într-adevăr defectările presupuse. El prelucrează datele care i-au fost furnizate. Dacă diagnosticarea a fost evaluată pe baza dorințelor, rezultatul poate fi corect matematic și lipsit de valoare tehnică.

Conductorul de reacție există. Ce anume revine?

Să revenim la cele două contactoare K₁ și K₂. Proiectul prevede verificarea stării acestora, iar pentru calcule s-a adoptat DC = 99%.

Să presupunem că contactele principale ale K₁ rămân închise în pofida comenzii de deconectare. K₂ poate întrerupe în continuare circuitul de alimentare. Diagnosticarea trebuie însă să identifice starea incorectă a K₁, iar sistemul trebuie să reacționeze în mod corespunzător.

Ce verifică, așadar, semnalul de reacție?

Dacă acesta confirmă doar că programul a dezactivat comanda de energizare a bobinei, nu oferă informații despre deschiderea efectivă a contactelor principale. Știm ce a solicitat unitatea de comandă. Nu știm încă dacă acel contactor a executat comanda.

Unitatea de comandă a emis comanda și și-a verificat propria comandă. Contactorul nu a trebuit să participe la această verificare.

Nici conectarea unui contact auxiliar oarecare nu rezolvă problema. Este necesară o dependență adecvată și confirmată între starea acestuia și elementele ale căror defectări dorim să le detectăm. În plus, sunt necesare o conexiune corectă, evaluarea defectelor posibile ale circuitului de reacție și o logică ce utilizează informația la momentul potrivit.

Standardul prevede o acoperire de diagnosticare ridicată pentru anumite metode de supraveghere directă a dispozitivelor electromecanice. Aceasta nu este acordată doar pentru prezența unei borne etichetate „feedback”.

Mai întâi trebuie demonstrat ce detectează soluția utilizată. Abia apoi poate fi introdusă valoarea corespunzătoare.

DC nu este procentul încercărilor de oprire reușite

DC reprezintă raportul dintre rata defectărilor periculoase detectate și rata tuturor defectărilor periculoase ale elementului analizat. Nu reprezintă procentul opririlor reușite și nici numărul tipurilor de defectare bifate pe o listă.

O sută de opriri corecte ale unui sistem aflat în stare de funcționare nu confirmă că acesta detectează 99% dintre defectările periculoase. Este posibil ca în timpul acestor încercări să nu se fi produs niciuna dintre defectările a căror detectare a fost luată în calcul.

S-a verificat că un contactor aflat în stare de funcționare se deschide. În raport s-a concluzionat că sistemul va detecta contactorul care nu s-a deschis. Între aceste două afirmații lipsește verificarea.

Aceasta nu înseamnă că trebuie defectate o sută de dispozitive pentru a calcula procentul. Acoperirea de diagnostic poate fi justificată prin analiza defectărilor sau prin aplicarea adecvată a estimărilor prevăzute în standard. Trebuie însă demonstrat că măsura descrisă corespunde implementării reale.

DC = 99% pentru un contactor monitorizat nu înseamnă automat nici DCavg = 99% pentru întregul subsistem. Celelalte elemente au propriile defectări și propria diagnosticare. La determinarea acoperirii medii se ia în considerare contribuția lor la rata defectărilor periculoase. Un element ale cărui defectări nu sunt detectate nu dispare din calcul doar pentru că scade media.

Monitorizarea foarte bună a unui element nu se extinde la celelalte doar pentru că se află alături în dulap.

A fost detectată o defectare. Producția poate continua?

Simpla detectare a unei anomalii trebuie, de asemenea, corelată cu o reacție.

În varianta noastră, K₁ defect rămâne închis. Sistemul detectează neconcordanța și blochează repornirea, deoarece funcționarea în continuare nu corespunde conceptului de protecție adoptat.

La punerea în funcțiune apare însă o problemă: mesajul oprește producția. Cineva modifică condiția astfel încât funcționarea să poată continua după confirmarea alarmei. În calcule, diagnosticarea păstrează aceeași valoare.

Detectarea a fost păstrată. A fost eliminată doar consecința sa incomodă.

Nu orice reacție la o defectare trebuie să fie identică. Aceasta trebuie însă să corespundă cerințelor funcției și arhitecturii adoptate. Dacă justificarea a luat în considerare detectarea defectării și blocarea continuării periculoase, simpla afișare a unui mesaj pe panou nu reprezintă o soluție echivalentă.

Trebuie verificat întregul lanț: defectarea, detectarea acesteia, momentul detectării și reacția mașinii. Nu doar dacă se modifică starea unei intrări a controlerului.

Două canale pot avea o cauză comună de defectare

Redundanța este utilă atunci când defectarea unei căi nu anulează eficacitatea celeilalte. Prin urmare, nu este suficient să fie reprezentate două canale și apoi să fie tratate în continuare ca fiind independente, fără analizarea condițiilor lor de funcționare.

Să analizăm o supratensiune previzibilă a alimentării, care poate deteriora elementele ambelor canale. Sau o creștere a temperaturii după defectarea sistemului de răcire, care afectează simultan ambele căi. Acesta este exact tipul de problemă care trebuie luat în considerare la evaluarea CCF — defectările de cauză comună.

Supratensiunea nu se oprește după defectarea primului canal pentru a respecta redundanța din schemă.

O sursă de alimentare comună sau o carcasă comună nu înseamnă automat că soluția este inadmisibilă. Trebuie însă demonstrate rezistența adecvată și măsurile de protecție aplicate. Nu trebuie presupus că fiecare anomalie se va limita, în mod convenabil, la un singur canal.

De aceea, evaluăm măsurile împotriva CCF pentru subsistemul real și pentru aplicația acestuia. Protecția intrărilor, a logicii și a ieșirilor poate necesita soluții diferite. Un singur tabel copiat între proiecte nu confirmă că aceleași ipoteze sunt adecvate pentru fiecare dintre acestea.

Lipsesc cinci puncte. Dar instruirea a avut loc

În metoda bazată pe punctaj descrisă în standard, trebuie obținute cel puțin 65 de puncte pentru măsurile aplicate împotriva CCF. Acesta nu este procentul defectărilor detectate și nici o evaluare a calității întregii mașini.

Să presupunem că pozițiile justificate însumează 60 de puncte. Lipsesc cinci. În tabel există o poziție referitoare la instruire, iar în documentație se află o listă de prezență la instruirea operatorilor.

Se poate bifa. Foaia de calcul va accepta.

Numai că măsura evaluată se referă la instruirea proiectanților cu privire la cauzele și efectele defectărilor de cauză comună, documentată în mod corespunzător. Instruirea operatorilor privind utilizarea mașinii răspunde unei alte întrebări.

Angajații au fost instruiți să utilizeze mașina. În calcule s-a considerat că proiectantul cunoaște cauzele defectărilor de cauză comună. Cele cinci puncte au apărut prin schimbarea destinatarului instruirii.

Același lucru se întâmplă când sunt adăugate puncte pentru o măsură implementată doar parțial. În această metodă, îndeplinirea parțială nu acordă o parte din punctaj. Acordă zero puncte pentru poziția respectivă.

Nu este vorba despre rigurozitate doar de dragul tabelului. Punctajul înlocuiește o estimare mai detaliată numai dacă sunt respectate regulile sale. Dacă începem să acordăm puncte pentru soluții similare, planificate sau „utilizate de obicei”, nu mai folosim această metodă, chiar dacă formularul arată în continuare la fel.

Parametrul trebuie să conducă la o soluție concretă

Pentru valoarea DC adoptată trebuie să poată fi identificate elementul monitorizat, metoda de detectare a defectărilor sale periculoase și reacția necesară. Pentru măsurile împotriva CCF cărora li s-au acordat puncte — implementarea reală, condițiile de aplicare și baza acordării punctelor.

Pentru un subsistem evaluat anterior utilizăm datele corespunzătoare și condițiile de integrare ale acestuia. Pentru partea proprie a sistemului trebuie efectuată o evaluare proprie. Nu transferăm acoperirea de diagnostic internă a releului asupra contactoarelor, senzorilor și conexiunilor pe care acest parametru nu le descrie.

După modificarea programului, a echipamentelor sau a conexiunilor, verificăm și dacă justificarea anterioară mai corespunde mașinii. Eliminarea monitorizării sau slăbirea reacției la o defectare nu devine irelevantă doar pentru că nimeni nu a deschis fișierul de calcul.

DC și CCF trebuie să descrie măsurile de protecție implementate. Nu pe cele care lipseau pentru obținerea literei corespunzătoare.

6. O mie de cicluri pe schimb. Releul de siguranță lucrează și el

Post de montaj semiautomat. Operatorul deschide apărătoarea, înlocuiește piesa, închide apărătoarea și pornește următorul ciclu. În soluția analizată, fiecare deschidere determină dezactivarea ieșirilor cu releu și a contactoarelor, iar restabilirea stării de pregătire — recuplarea acestora.

De o mie de ori pe schimb.

Pentru evaluarea durabilității, cineva ia însă în considerare numai utilizările sporadice ale opririi de urgență. Pentru că aceleași contactoare fac parte și din funcția E-STOP, iar butonul tip ciupercă aproape că nu este apăsat niciodată.

În calcule, aparatajul așteaptă o situație de urgență. În dulapul electric, începând de dimineață, deservește fiecare piesă succesivă.

Datele producătorului pot fi transcrise corect, formula poate fi aplicată corect și totuși se poate obține un rezultat complet inutil. Este suficient ca elementul să fie calculat pentru un număr de operații diferit de cel pe care îl efectuează în realitate.

Funcția de securitate nu trebuie să aștepte o avarie

Protecția poate participa la operarea normală a mașinii pe durata întregului schimb. Aceasta nu înseamnă că apare o situație de urgență la fiecare jumătate de minut. Înseamnă că modul de lucru necesită îndeplinirea regulată a unei anumite sarcini de protecție.

La un post cu o apărătoare deschisă pentru fiecare piesă, această sarcină constă în prevenirea mișcării periculoase în timpul accesului. La încărcarea manuală prin câmpul cortinei optice — oprirea mișcării sau menținerea blocării acesteia după întreruperea câmpului. În cazul unei comenzi bimanuale aplicate corespunzător — permiterea unei anumite mișcări periculoase numai dacă sunt îndeplinite condițiile de comandă necesare.

În fiecare dintre aceste implementări, ieșirile cu releu pot funcționa în fiecare ciclu de lucru. Pot — dar nu este obligatoriu. Trebuie verificat circuitul concret. O mie de întreruperi ale câmpului cortinei optice nu înseamnă automat o mie de comutări ale fiecărui aparat din dulapul electric.

În mod similar, apelarea unui bloc de program la fiecare ciclu de scanare al controlerului nu reprezintă un ciclu mecanic al releului.

Inscripția „safety” descrie destinația aparatului. Nu scutește contactele acestuia de legile fizicii.

O mașină, trei lucruri diferite de calculat

În proiectare, trebuie să facem distincție între expunerea persoanei, solicitarea funcției de securitate și operațiile unei anumite componente.

În cazul expunerii, ne interesează cât de des și pentru cât timp se află persoana în situația analizată în raport cu pericolul. În cazul solicitării funcției — când este necesară îndeplinirea sarcinii acesteia. În cazul durabilității contactorului — câte cicluri efectuează acel contactor.

Aceste valori pot fi corelate. Totuși, ele nu sunt identice prin definiție.

Să presupunem că K₁ participă la oprirea de urgență, la protecția accesului prin apărătoare și la oprirea normală a procesului. Numărul său de operații include comutările reale rezultate din toate aceste utilizări. Nu numai din funcția pentru care tocmai am deschis foaia de calcul.

Pe de altă parte, nu numărăm de trei ori același ciclu fizic deoarece a fost atribuit celor trei funcții. Calculăm funcționarea elementului, nu numărul locurilor în care apare simbolul acestuia.

Separarea funcțiilor în documentație este necesară. Aceasta nu împarte uzura aparatului comun în mai multe limite independente.

Contactorul nu primește un set nou de contacte după trecerea la următorul capitol al raportului.

Stycznik nie dostaje nowego kompletu styków po przejściu do następnego rozdziału raportu.

Frecvența accesului, solicitarea funcției de securitate selectate și numărul de cicluri ale componentei comune nu trebuie să fie identice. Pentru evaluarea durabilității, luăm în considerare funcționarea reală a componentei în toate utilizările sale.

O jumătate de milion de cicluri pe an. Fără un ritm de producție ieșit din comun

Pentru exemplul nostru, să presupunem 1000 de cicluri complete ale elementului pe schimb, două schimburi pe zi și 250 de zile de lucru pe an.

Numărul anual de operații este:

nop=1000×2×250=500 000 cicluri/an.

O mie de cicluri în timpul unui schimb de opt ore înseamnă, în medie, un ciclu la fiecare 28,8 secunde. Nu avem nevoie de o linie care produce sute de piese pe minut pentru ca aparatajul să efectueze sute de mii de operații pe an.

În acest exemplu, un ciclu complet include cuplarea și decuplarea elementului. În selecția reală, metoda de numărare trebuie să corespundă definiției ciclului la care se referă datele utilizate ale producătorului. Nu este permis să se preia numărul de cuplări dintr-un set de date, numărul de schimbări de stare din altul și să fie considerate aceeași mărime.

Trebuie luate în considerare și operațiile suplimentare din timpul testelor prevăzute, al reglajelor sau al altor activități — dacă acestea determină în mod real comutarea elementului respectiv.

Planul anual de producție poate fi detaliat până la ultima piesă. Numărul de comutări din calculele de securitate nu ar trebui să provină dintr-o discuție mai puțin riguroasă.

B10D nu garantează funcționarea până la ciclul cu numărul un milion

Pentru elementele electromecanice, mecanice și pneumatice supuse uzurii, putem utiliza parametrul B10D. Acesta descrie numărul mediu de cicluri până la defectarea periculoasă a 10% dintre componente.

Nu înseamnă că fiecare exemplar va funcționa în siguranță pentru acest număr de operații. De asemenea, nu reprezintă o „durabilitate” oarecare, citită din catalog.

Datele trebuie să corespundă utilizării și condițiilor de funcționare. În cazul contactelor, este importantă, printre altele, sarcina pentru care a fost determinată valoarea respectivă. Durabilitatea mecanică, durabilitatea electrică și B10D nu devin interschimbabile doar pentru că toate sunt exprimate în cicluri.

Cea mai mare valoare din catalog oferă cel mai frumos rezultat. Totuși, merită verificat dacă aceasta se aplică în condițiile existente în mașina noastră.

Pentru calculul următor, să presupunem, cu titlu de exemplu, B10D = 1 000 000 de cicluri pentru un singur element electromecanic care îndeplinește condițiile de aplicare a acestei metode. Aceasta este o ipoteză a exemplului, nu parametrul unui anumit produs.

MTTFD: douăzeci de ani. Înlocuire: cel târziu după doi ani

Pe baza B10D și a numărului anual de operații determinăm MTTFD al componentei:

MTTFD = B10D / (0,1 × nop).

Pentru datele noastre:

MTTFD = 1 000 000 / (0,1 × 500 000) = 20 de ani.

Putem răsufla ușurați. Mașina urmează să fie utilizată timp de zece ani, așadar douăzeci pare o rezervă solidă.

Doar că MTTFD nu este durata admisibilă de utilizare a acestui exemplar.

Prin aceeași metodă determinăm T10D, la care limităm utilizarea componentei:

T10D = B10D / nop = 1 000 000 / 500 000 = 2 ani.

Ambele rezultate sunt corecte. MTTFD servește la descrierea fiabilității componentei în modelul adoptat. T10D definește limitarea duratei sale de utilizare rezultată din B10D și intensitatea de funcționare.

Cine a considerat cei douăzeci de ani drept termen de înlocuire tocmai a prelungit de zece ori exploatarea. Exclusiv prin confundarea denumirilor a doi parametri.

Dacă durata de utilizare prevăzută a sistemului este mai mare, elementul trebuie înlocuit cel târziu înainte de expirarea T10D sau în momentul atingerii acestuia. Aceasta nu este o prognoză că dispozitivul va înceta să funcționeze exact în ziua respectivă. Este limita de aplicare a justificării adoptate privind fiabilitatea sa.

Din aceste două calcule nu am obținut încă PL e și niciun alt PL pentru întreaga funcție. Am obținut parametrul de fiabilitate al unui singur element și limitarea utilizării acestuia. Ambele informații trebuie incluse în evaluarea corespunzătoare a subsistemului.

simpla promisiune a înlocuirii la fiecare doi ani nu îmbunătățește automat MTTFD de la 20 la 100 de ani. Nici nu remediază lipsa diagnosticării. Ea permite respectarea limitării pe care se bazează metoda utilizată.

Un releu de siguranță complet nu este un singur contact

Calculul de mai sus s-a referit la o componentă evaluată prin metoda B10D. În cazul unui modul de siguranță complet, evaluat anterior, utilizăm parametrii și condițiile aplicabile modulului respectiv și utilizării sale.

Dacă sunt specificate PL și PFH, trebuie verificat pentru ce configurații, sarcini, frecvențe de acționare și durate de utilizare sunt valabile aceste date. Dacă a fost stabilită o limită de cicluri, aceasta nu poate fi omisă doar pentru că alături figurează PL e.

Nu preluăm în mod arbitrar o valoare descrisă drept durabilitatea releului, nu o denumim din proprie inițiativă B10D și nu declarăm pe această bază un rezultat nou pentru întregul modul.

Din fișa produsului trebuie incluse în proiect nu doar litera favorabilă, ci și condițiile specificate sub aceasta.

Dacă intensitatea reală de funcționare impune înlocuirea unui anumit element la fiecare doi ani, iar mașina trebuie să funcționeze zece ani, apare o sarcină concretă de mentenanță. Trebuie planificate înlocuirile succesive și trebuie furnizate utilizatorului informațiile necesare pentru efectuarea lor. Un rezultat rămas exclusiv în fișierul proiectantului nu organizează reviziile în unitatea de producție.

Este posibil ca mașina să nu necesite oprirea de urgență timp de ani de zile. Contactorul care trebuie să o execute poate comuta între timp de milioane de ori. Inscripția „E-STOP” de pe schemă nu scade nici măcar un ciclu.

7. Mașina pentru zece ani. Primul releu pentru doi ani

În documentația de proiectare a fost prevăzută înlocuirea periodică a elementului. În instrucțiuni a rămas recomandarea generală: „verificați periodic sistemul de siguranță”.

După doi ani, releul funcționează în timpul reviziei. Mașina se oprește după deschiderea apărătorii. Nu există nicio semnalare de defect, deci nu se comandă piesa.

Proiectantul a prevăzut înlocuirea înainte de defectare. Unitatea de producție efectuează înlocuirea după defectare. PL atins a fost consemnat ca și cum ambele părți ar fi convenit asupra aceleiași metode.

Nu au convenit. Dacă înlocuirea periodică a fost o condiție adoptată la evaluarea funcției, aceasta nu poate rămâne exclusiv în calcule. Utilizatorul trebuie să știe ce element să înlocuiască, când să îl înlocuiască și ce să verifice după înlocuire.

Simpla indicație „verificați periodic” nu transmite niciuna dintre aceste informații. În schimb, permite consemnarea în procesele-verbale, în anii următori, a faptului că verificarea a fost efectuată.

Cinci exemplare. Patru înlocuiri. O singură mașină

Să considerăm un exemplu de exploatare: mașina a fost prevăzută pentru o durată de utilizare de zece ani, iar pentru releul selectat a fost stabilită o limită de un milion de cicluri. La 500 000 de cicluri pe an, aceasta înseamnă înlocuirea cel târziu după doi ani, dacă nicio altă limitare nu impune o înlocuire mai devreme.

Prin acest program nu determinăm PL. Planificăm mentenanța necesară pentru menținerea condițiilor pentru care a fost evaluat sistemul.

La o intensitate de funcționare neschimbată și cu înlocuiri la sfârșitul fiecărei perioade succesive de doi ani, situația arată astfel:

Perioada de utilizare a mașiniiExemplarul releuluiAcțiunea la sfârșitul perioadei
0–2 aniPrimul, montat în timpul construirii mașiniiPrima înlocuire
2–4 aniAl doileaA doua înlocuire
4–6 aniAl treileaA treia înlocuire
6–8 aniAl patruleaA patra înlocuire
8–10 aniAl cincileaÎncheierea utilizării mașinii în acest scenariu

Cinci exemplare și patru înlocuiri în decurs de zece ani. Nu cinci înlocuiri — al cincilea exemplar funcționează până la sfârșitul exploatării stabilit.

Acesta este un program-limită. În practică, înlocuirea se planifică astfel încât limita să nu fie depășită, în loc ca disponibilitatea pieselor și prima perioadă de oprire disponibilă să fie verificate abia după atingerea limitei.

Termenul de livrare al noului releu nu prelungește durata admisibilă de utilizare a celui vechi. Nici chiar atunci când furnizorul își cere insistent scuze.

Termin dostawy nowego przekaźnika nie przedłuża dopuszczonego użytkowania starego. Nawet gdy dostawca bardzo przeprasza.

O perioadă de utilizare de zece ani a mașinii poate necesita utilizarea succesivă a cinci exemplare ale aceleiași componente. Este prezentat un program orientativ pentru o intensitate constantă de funcționare și un interval de doi ani între înlocuiri.

Limitarea temporală a mașinii nu este o dată înscrisă pe prima pagină

Zece ani de utilizare trebuie să însemne mai mult decât perioada preconizată de recuperare a investiției. Trebuie stabilite condițiile în care mașina își va păstra caracteristicile impuse pe parcursul acestei perioade.

Câte schimburi pe zi? Câte zile pe an? Ce număr de operații? La ce sarcină? Care componente trebuie înlocuite înainte de expirarea perioadei prevăzute pentru ansamblu?

„O mașină pentru zece ani” și „toate componentele pentru zece ani” sunt două promisiuni diferite. A doua nu este oferită automat împreună cu prima.

Documentația de proiectare trebuie să conțină parametrii și ipotezele care justifică rezultatul. În informațiile pentru utilizator trebuie incluse operațiile care decurg din acestea. Unitatea de producție nu trebuie să primească fiecare fișă internă a proiectantului pentru a afla când trebuie înlocuit releul. Trebuie însă să primească informații neechivoce care să permită efectuarea acestei înlocuiri.

În practică, instrucțiunea trebuie să indice o identificare concretă pe schemă și o componentă concretă. Trebuie să precizeze limita, modul de stabilire a termenului, condițiile pentru efectuarea în siguranță a lucrării și verificarea necesară.

Un contor de cicluri și o avertizare privind apropierea termenului de înlocuire pot fi utile în acest scop. Programul poate fi stabilit și în funcție de timp, dacă organizarea utilizării asigură în mod real respectarea limitei de operații adoptate. Mai întâi însă trebuie comunicate aceste ipoteze.

Personalul de mentenanță nu ar trebui să deducă din data fabricației dispozitivului ce sarcină a introdus proiectantul în calcule cu trei ani în urmă.

Un schimb de producție suplimentar scurtează termenul. Nu începând de mâine, considerată ziua zero

Să revenim la componenta din calculul anterior. După un an de funcționare în două schimburi, aceasta a efectuat 500 000 de cicluri. Jumătate din milionul adoptat.

Unitatea de producție introduce al treilea schimb. La aceleași 1000 de cicluri pe schimb și 250 de zile de lucru pe an, noua intensitate este:

1000×3×250=750 000 de cicluri/an.

Cele 500 000 de cicluri rămase vor fi consumate după aproximativ opt luni de funcționare în acest regim. Presupunând o utilizare uniformă, limita va fi atinsă aproximativ în a douăzecea lună de la începerea exploatării, nu după doi ani.

Pentru un exemplar nou, un milion de cicluri ar corespunde acum unei perioade de aproximativ șaisprezece luni. Numai că în dulap nu a fost instalat un exemplar nou. Cel existent a efectuat deja o jumătate de milion de operații.

Modificarea planului de producție nu resetează uzura echipamentului. Cel mult, o resetează foaia de calcul, dacă cineva a început cu această ocazie să calculeze din nou de la zero.

În acest caz, trebuie reanalizat nu doar termenul de înlocuire. Pentru componenta din exemplul anterior cu B10D, creșterea numărului de operații de la 500 000 la 750 000 pe an modifică MTTFD calculat de la 20 la aproximativ 13,3 ani. Aceasta este o nouă dată de intrare pentru evaluarea subsistemului.

Aceasta nu înseamnă automat scăderea nivelului PL cu o literă. Înseamnă că trebuie verificat dacă rezultatul anterior rămâne justificat la intensitatea de utilizare modificată.

Înlocuirea mai devreme rezolvă problema depășirii limitei. Nu înlocuiește verificarea celorlalte efecte ale creșterii numărului de operații.

„Am verificat. Încă funcționează” nu prelungește durata de viață adoptată

Testul funcțional și înlocuirea după un anumit interval de timp sau număr de cicluri au scopuri diferite.

Un test cu rezultat pozitiv confirmă funcționarea în domeniul verificat. Acesta nu restabilește parametrii unui exemplar nou pentru componenta uzată și nu constituie, în sine, un temei pentru prelungirea limitei adoptate în evaluare.

Releul a mai efectuat o comutare. A-i acorda pentru aceasta încă doi ani ar fi o interpretare deosebit de generoasă a rezultatului testului.

Nu se susține că, după depășirea termenului, dispozitivul încetează imediat să funcționeze. De asemenea, nu este vorba despre schimbarea automată a PL e în PL d. Ideea este că exploatarea în continuare nu mai poate fi justificată fără modificări printr-un rezultat bazat pe o condiție care nu a fost respectată.

Dacă înlocuirea a fost omisă, trebuie restabilite condițiile impuse și sistemul trebuie verificat în mod corespunzător. Adăugarea unei noi inspecții cu rezultat pozitiv nu elimină operația restantă.

Piesa de schimb se potrivește în soclu. Dar în calcule?

La următoarea înlocuire apare un alt model. Se potrivește mecanic, are tensiunea de alimentare corectă și același număr de ieșiri. Mașina poate fi pornită.

Acest lucru nu confirmă încă echivalența pentru funcția de securitate.

Pot fi relevante parametrii de fiabilitate, timpul de reacție, modul de monitorizare, sarcina admisibilă și condițiile de exploatare. Piesa de schimb trebuie să îndeplinească aceleași cerințe de securitate relevante pentru aplicația respectivă, nu doar să aibă aceleași dimensiuni.

Soclul a verificat distanța dintre borne. Restul evaluării revine în continuare omului.

După repararea sau modificarea sistemului este necesară o revalidare corespunzătoare, care să includă un test funcțional. Domeniul acesteia depinde de modificările efectuate. Înlocuirea cu o componentă identică nu impune tratarea mașinii ca pe un proiect complet nou, dar nici nu elimină obligația de a verifica dacă au fost restabilite conexiunile și funcționarea corecte.

Noul releu nu resetează nici istoricul celorlalte componente. Contactoarele, senzorii și supapele au propriile limitări. Înlocuirea unui singur dispozitiv nu reîncepe perioada de utilizare a întregului sistem.

Mentenanța trebuie proiectată, nu doar recomandată

Dacă o componentă necesită înlocuire periodică, trebuie asigurată posibilitatea efectuării acesteia. Accesul, identificarea componentei, spațiul pentru unelte și modul de verificare după finalizarea lucrării fac parte din proiect în aceeași măsură ca bornele și conductoarele.

Instrucțiunea „a se înlocui la fiecare doi ani” este de puțin ajutor dacă identificarea dispozitivului nu este vizibilă, extragerea acestuia impune deconectarea circuitelor învecinate, iar documentația nu permite refacerea conexiunilor fără presupuneri.

Acest lucru nu justifică amânarea înlocuirii. Arată că proiectantul a stabilit operația necesară, dar nu a asigurat condițiile pentru efectuarea acesteia.

Caracterul complet al instrucțiunilor de utilizare și al informațiilor privind înlocuirile este verificat în timpul validării. Prin urmare, lipsa termenului de înlocuire nu este o omisiune editorială minoră după finalizarea evaluării. Poate reprezenta lipsa unei condiții necesare pentru menținerea rezultatului acesteia.

Dacă justificarea PL prevede patru înlocuiri, iar instrucțiunile nu prevăd niciuna, utilizatorului i-a fost furnizat un mod de exploatare diferit de cel pentru care a fost demonstrată siguranța.

8. PL calculat. Acum mai trebuie verificată mașina

La recepție a fost deschisă apărătoarea. Pe panou a apărut un mesaj privind activarea STO. Acționarea a încetat să genereze cuplu, iar mecanismul s-a oprit după un timp. În procesul-verbal s-a consemnat: „funcția de securitate funcționează”.

„După un timp” este o unitate de timp foarte convenabilă. Aproape orice oprire prin inerție se încadrează în ea.

Rezultatul calculelor corespunde cerinței, echipamentul reacționează, dar trebuie stabilit în continuare dacă reacția implementată protejează efectiv persoana. A fost oprită mișcarea corectă? Suficient de repede? După oprire a fost menținută starea necesară? Și a fost verificat acest lucru în condițiile în care va fi utilizată mașina?

Tocmai de aceea, demonstrarea PL ≥ PLr nu înlocuiește validarea implementării complete a funcției. Nu este suficient să se calculeze corect fiabilitatea îndeplinirii unei sarcini care a fost definită incomplet.

STO funcționează. Mișcarea încă nu a încetat

STO — oprirea sigură a cuplului — nu este o comandă universală de tipul „adu mașina într-o stare sigură”. Aceasta vizează împiedicarea generării cuplului de către motor. Prin ea însăși, nu realizează o oprire controlată, nu confirmă absența mișcării și nu asigură izolarea electrică.

Să luăm exemplul unui post de lucru cu masă rotativă. După activarea STO, motorul încetează să mai antreneze masa, dar energia cinetică acumulată nu dispare. Masa se oprește numai după o mișcare prin inerție. Dacă, în acest interval, o persoană poate ajunge la mișcarea periculoasă, simpla implementare corectă a STO nu rezolvă sarcina de protecție.

Convertizorul de frecvență și-a îndeplinit funcția. Proiectantul i-a atribuit și alte câteva funcții pe care nu le-a solicitat.

De asemenea, necesitatea opririi unei acționări orizontale diferă de necesitatea menținerii unei axe verticale sub sarcină. Dacă sarcina se poate deplasa sub efectul gravitației, trebuie asigurată menținerea sa în condiții de siguranță. Dezactivarea cuplului motorului nu devine un mijloc de menținere a sarcinii doar pentru că a fost realizată cu un PL ridicat.

Acesta nu este un argument împotriva STO. Într-un sistem proiectat corespunzător, aceasta poate realiza corect subfuncția necesară. Totuși, trebuie stabilit mai întâi dacă este necesară numai împiedicarea generării cuplului, o oprire controlată, menținerea sarcinii sau o combinație a mai multor acțiuni.

Prețul funcției disponibile a acționării nu definește sarcina care trebuie îndeplinită.

S-a impus o jumătate de secundă. Mașina are nevoie de peste o secundă

Să presupunem, ca model, că pentru protejarea unui anumit acces a fost stabilit un timp maxim de 0,5 s de la inițierea funcției până la încetarea mișcării periculoase. Aceasta este o ipoteză a exemplului nostru, rezultată din conceptul de protecție adoptat, nu o limită universală pentru mașini.

În timpul verificării obținem 1,2 s.

Sistemul poate avea parametri de fiabilitate foarte buni. Poate recepționa corect semnalul de fiecare dată și poate efectua comutarea prevăzută. Totuși, nu îndeplinește cerința de timp specificată.

Mașina face în mod fiabil prea puțin. Un PFH mai bun nu îi va scurta oprirea prin inerție.

Trebuie modificată implementarea opririi sau conceptul de protecție a accesului, iar soluția trebuie verificată din nou. Nu este suficient să se măsoare numai reacția releului dacă cerința privește încetarea mișcării întregului mecanism.

În a doua variantă, timpul este de 0,4 s. Cerința de timp este îndeplinită, dar numai această măsurare nu confirmă încă PL. La fel cum rezultatul PFH nu a confirmat timpul în prima variantă.

Sunt două cerințe. Niciuna nu o validează implicit pe cealaltă.

Spełnienie warunku liczbowego PFH nie potwierdza spełnienia wymaganego czasu zatrzymania.

Îndeplinirea condiției numerice PFH nu confirmă respectarea timpului de oprire impus. Exemplul-model prezintă două criterii separate care trebuie verificate pentru aceeași funcție.

Nici contactorul nu înlocuiește definirea sarcinii

STO și deschiderea contactorului nu sunt acțiuni identice. În al doilea caz, contactele întrerup fizic un anumit circuit. Totuși, trebuie să se știe ce circuit și ce sursă de energie deconectăm.

De aici nu rezultă că adăugarea unui contactor va asigura automat o oprire mai rapidă sau menținerea în siguranță a axei. De asemenea, nu rezultă că orice contactor decuplat prin circuitul de comandă asigură o izolare adecvată pentru efectuarea lucrărilor electrice.

Dacă sarcina necesită lucrul în absența tensiunii și izolarea echipamentului, sunt necesare mijloace adecvate de deconectare și de protecție împotriva reconectării. Simplul mesaj „STO activ” nu confirmă o astfel de stare. Nici simpla comandă de deschidere a contactorului nu o confirmă.

Absența cuplului, absența mișcării și un circuit izolat nu sunt trei denumiri ale aceleiași stări.

Pentru comportamentul în condiții de defect, utilizăm domeniul evaluării subsistemului și condițiile sale de utilizare. Nu atribuim STO rezistență la orice defect, dar nici nu presupunem că fiecare scurtcircuit din convertizor trebuie să provoace o mișcare periculoasă. O astfel de concluzie nu poate fi dedusă numai din lipsa izolării.

Alegerea soluției este determinată de sarcinile și operațiunile mașinii, de pericolele analizate și de reacția necesară. Numai dintre soluțiile care îndeplinesc aceste condiții comparăm costul, durabilitatea și ușurința în utilizare.

Economia realizată la contactoare poate fi un rezultat bun al proiectului. Nu poate constitui specificația sa de securitate.

Validarea nu este încă un raport tipărit al calculelor

Validarea include analiza și încercările. Verificăm atât cerințele funcționale, cât și elementele pe care se bazează PL obținut: datele adoptate, arhitectura, diagnosticarea, comportamentul în caz de defect și condițiile de utilizare.

Nu începem această activitate abia atunci când mașina așteaptă să fie transportată. Încă din etapa de elaborare, specificația trebuie verificată din punctul de vedere al caracterului complet și al conformității cu utilizarea prevăzută. Dacă în aceasta s-a menționat doar „activa STO”, semnalul respectiv poate fi confirmat în mod exemplar, fără a răspunde totuși la întrebarea dacă pericolul a fost ținut sub control.

Absența unui criteriu din specificație nu facilitează îndeplinirea cerinței. Facilitează omiterea faptului că aceasta nu a fost îndeplinită.

Încercările trebuie corelate cu ceea ce trebuie demonstrat. Acestea includ modurile de funcționare relevante, secvențele de semnale, condițiile de repornire și situațiile neobișnuite previzibile. Pentru categoriile 2, 3 și 4 sunt prevăzute și încercări corespunzătoare cu introducerea defectelor, care permit verificarea funcționării diagnosticării și a reacției necesare.

Astfel de încercări se planifică și se efectuează în condiții controlate. Acestea nu pot fi înlocuite prin deconectarea accidentală a unui conductor în timpul punerii în funcțiune și nici prin asigurarea generală că „am verificat defecțiunile”.

Pot fi utilizate rezultatele validării existente pentru subsisteme. Nu este necesară reexaminarea completă a componentelor interne ale fiecărui dispozitiv achiziționat. Cu toate acestea, conexiunile, interfețele și funcționarea lor în mașina concretă trebuie verificate în continuare.

Trebuie confirmat și faptul că execuția examinată corespunde documentației: dispozitivele utilizate, versiunea programului, configurația și setările relevante. După modificarea software-ului sau a soluției, domeniul de validare corespunzător trebuie repetat.

Raportul nu se actualizează odată cu încărcarea unui program nou. Nici măcar atunci când fișierul se numește în continuare „final”.

O singură funcție. Răspunsuri care pot fi verificate

În locul unei alte concluzii generale de tipul „siguranță — OK”, este util ca, pentru fiecare funcție, să se poată răspunde la întrebările de mai jos:

ÎntrebareUnde ar trebui să se găsească răspunsul?
Împotriva cărui pericol protejăm și în timpul cărei activități?În evaluarea riscurilor, limitările mașinii și descrierea utilizării prevăzute.
Ce activează funcția și ce stare trebuie să asigure aceasta?În specificație: reacția, timpul, modurile de funcționare, precum și condițiile de menținere a stării și de repornire.
Ce PLr este necesar și ce PL a fost atins?În justificarea cerinței și în evaluarea implementării concrete — cu limitele subsistemelor, metoda, datele și ipotezele.
Mașina executată îndeplinește aceste cerințe?În rezultatele analizelor și încercărilor raportate la cerințele individuale, inclusiv la cele referitoare la defectele luate în considerare.
La ce execuție se referă rezultatele?În identificarea echipamentelor, programului, configurației și documentației supuse verificării.
Ce trebuie menținut în timpul exploatării?În limitările specificate și în regulile de verificare, întreținere și înlocuire a pieselor comunicate utilizatorului.

Nu este vorba despre crearea a șase formulare noi. Este vorba despre posibilitatea de a găsi răspunsurile și de a verifica dacă toate se referă la aceeași funcție și la aceeași mașină.

Documentația de proiectare nu trebuie transmisă integral utilizatorului. Totuși, acest motiv nu poate fi folosit pentru a păstra la proiectant informațiile necesare exploatării corecte.

Limita dintre documentația internă și instrucțiuni nu trebuie să priveze utilizatorul de condițiile pe care trebuie să le îndeplinească.

Rezultatul trebuie să se refere la mașina predată utilizatorului. Nu la cea mai bună versiune a schemei, la setarea cea mai favorabilă sau la programul anterior ultimei modificări.

Releul nu va face munca proiectantului

Discuția din cadrul instruirii a constituit un bun punct de plecare pentru acest articol, deoarece a evidențiat o greșeală care poate fi făcută cu ușurință și cu bună-credință. Se aleg echipamente de calitate, se verifică parametrii acestora și se presupune că rezultatul pentru întreaga funcție va fi la fel de bun.

Nu va fi întotdeauna așa.

Nu vom rezolva această problemă nici cumpărând peste tot cele mai scumpe dispozitive, nici repetând că totul depinde de evaluarea riscurilor. Trebuie să putem demonstra legătura concretă dintre pericol, cerință, sistemul implementat și rezultatul verificării acestuia.

Dacă suma PFH este prea mare — modificăm soluția. Dacă diagnosticarea adoptată nu există — aceasta trebuie implementată sau sistemul trebuie reevaluat. Dacă rezultatul impune înlocuiri periodice — utilizatorul trebuie să primească informațiile corespunzătoare. Dacă STO funcționează, dar persoana poate intra în continuare în contact cu o mișcare periculoasă — sarcina de protecție nu a fost îndeplinită.

Cunoașterea ISO 13849-1 nu înseamnă utilizarea eficientă a abrevierilor. Înseamnă că putem justifica deciziile referitoare la propria mașină.

PL e indicat pe dispozitiv reprezintă o informație furnizată de producătorul acestuia. PL e al funcției trebuie justificat prin propria activitate.

Surse și note

[1] Domeniul de aplicare și ediția standardului. Articolul se referă la PN-EN ISO 13849-1:2023-09, care adoptă EN ISO 13849-1:2023 și ISO 13849-1:2023. Datele oficiale ale publicației: ISO 13849-1:2023 — Securitatea mașinilor — Părți ale sistemelor de comandă referitoare la securitate — Partea 1: Principii generale de proiectare. Pagina de catalog identifică ediția și domeniul de aplicare; aceasta nu înlocuiește textul integral al standardului. Numerele secțiunilor din notele următoare se referă la această ediție, cu excepția cazului în care este indicat în mod explicit un alt document.

[2] PFH și conectarea subsistemelor — introducere și partea 1. PN-EN ISO 13849-1:2023-09, pct. 3.1.58, tabelul 2, pct. 6.2.1–6.2.2 și capitolul 8: semnificația PFH, intervalele PL, însumarea valorilor PFH cunoscute într-o conexiune în serie a subsistemelor evaluate anterior, limitarea rezultatului la cel mai scăzut PL al unui subsistem și compararea PL cu PLr. În această ediție, tabelul 2 indică PL e drept PFH < 10−7 h−1, fără limita inferioară de 10−8. Valorile 3, 4, 5 și 2, 3, 4 × 10−8 h−1 sunt valori de model; în aceste calcule, celelalte cerințe au fost considerate îndeplinite.

[3] Limitele funcției, categoria și PL — partea 2. PN-EN ISO 13849-1:2023-09, pct. 5.2.1.3, 5.5, 6.1.1, 6.1.3.2.5–6.1.3.2.6 și 6.2: specificarea funcției, împărțirea în subsisteme, cerințele categoriilor 3 și 4 și domeniul evaluării PL. Exemplul celor trei rezultate pentru categoria 3 a fost preluat din tabelul K.1, coloana DCavg = mediu, calculat pentru 90%, rândurile MTTFD = 10, 30 și 100 de ani pe canal: respectiv 1,36 × 10−6, 2,65 × 10−7 și 4,29 × 10−8 h−1. Figura G02 diferențiază circuitul de putere de modelul de fiabilitate; aceasta nu atribuie configurației prezentate nicio categorie și niciun PL.

[4] Determinarea PLr — partea 3. PN-EN ISO 13849-1:2023-09, pct. 5.3–5.4 și anexa informativă A: figura A.1, pct. A.2, A.3.1–A.3.3 și tabelele A.1–A.2. Baza evaluării cuprinde gravitatea vătămării, frecvența și durata expunerii, posibilitatea reală de evitare sau limitare a prejudiciului, regula conform căreia o singură evaluare C conduce la P2, precum și indicațiile privind 15 minute și 1/20 din timpul de funcționare. A.2 permite reducerea justificată și documentată a rezultatului cu un nivel atunci când probabilitatea producerii evenimentului periculos este scăzută; metoda nu este singura admisă, iar standardul relevant de tip C poate stabili PLr în alt mod. Cerințele se stabilesc înainte de selectarea soluției; ordinea exemplelor din articol este ordinea explicării lor.

[5] Selectarea metodei de calcul — partea 4. PN-EN ISO 13849-1:2023-09, pct. 6.1.3.2.1, 6.1.8–6.1.9 și 6.2.1–6.2.3, figura 12 și tabelul 9. Procedura simplificată necesită echivalența subsistemului cu arhitectura corespunzătoare și îndeplinirea ipotezelor modelului. Pentru o arhitectură diferită este necesar un calcul detaliat. Tabelul 9 se referă la conectarea subsistemelor atunci când nu sunt cunoscute toate valorile PFH; însumarea se aplică situațiilor în care sunt cunoscute toate valorile PFH. Exemplul discrepanței dintre rezultatul tabelar și suma datelor concrete ilustrează domeniile distincte ale acestor metode, nu posibilitatea alegerii arbitrare a literei mai avantajoase. Procedura 6.1.9 aplicabilă în absența MTTFD are un domeniu limitat și condiții proprii.

[6] Diagnosticarea și CCF — partea 5. PN-EN ISO 13849-1:2023-09, pct. 5.2.1.3, 6.1.5–6.1.7, anexa informativă E (tabelul E.1 și pct. E.2) și anexa F (pct. F.1–F.3, în special F.3.5, și tabelul F.1). DC se referă la elementul evaluat; DCavg ia în considerare contribuția elementelor la rata defectărilor periculoase. În metoda din anexa F, rezultatul necesar este de cel puțin 65 de puncte; implementarea parțială a unei anumite măsuri determină acordarea a zero puncte pentru poziția respectivă. Poziția referitoare la instruire vizează pregătirea proiectanților cu privire la cauzele și efectele CCF. Scenariile cu confirmarea propriei comenzi, omiterea reacției și lista de prezență a operatorilor sunt exemple de interpretare.

[7] Cicluri, B10D, MTTFD și T10D — partea 6. PN-EN ISO 13849-1:2023-09, pct. 5.2.1.3 lit. j), 5.5, 6.1.4 și C.4.1–C.4.3. Formulele C.1–C.3 și C.7: MTTFD = B10D / (0,1 × nop) și T10D = B10D / nop. Pentru valorile model de 500 000 de cicluri/an și B10D = 1 000 000 de cicluri, se obțin 20 de ani și 2 ani. Contează funcționarea componentei concrete în aplicația sa, nu doar numărul de utilizări ale unui singur dispozitiv de inițiere. Aceste rezultate nu determină, prin ele însele, PL al subsistemului sau al funcției.

[8] Limitări și mentenanță — partea 7. PN-EN ISO 13849-1:2023-09, pct. C.4.2–C.4.3, 10.9, capitolul 11 și capitolele 12–13: limitarea duratei de utilizare a elementului, comunicarea condițiilor de înlocuire, validarea caracterului complet al instrucțiunilor de utilizare, accesibilitatea pentru mentenanță și revalidarea după reparare sau modificare. Programul cu cinci exemplare și patru înlocuiri se referă la perioada adoptată de zece ani, la înlocuirile efectuate la fiecare doi ani și la încetarea utilizării în al zecelea an. Un milion de cicluri ale releului reprezintă, în acest scenariu, o limită de exploatare presupusă, nu automat valoarea sa B10D. Calculul modificării frecvenței de acționare după un an ia în considerare cele 500 000 de cicluri deja efectuate și funcționarea uniformă, conform modelului, în lunile următoare.

[9] Validarea — partea 8 și încheierea. PN-EN ISO 13849-1:2023-09, pct. 5.2.1.3, 5.2.2.2, capitolul 8, pct. 10.1–10.6, 10.8–10.9 și capitolele 12–13: cerința funcțională și PLr, analiza și încercările, introducerea adecvată a defectelor pentru categoriile 2, 3 și 4, validarea conectării subsistemelor și a software-ului, rezultatele trasabile și informațiile pentru utilizator. Timpii de 0,5 s, 1,2 s și 0,4 s sunt ipoteze ale exemplului, nu limite specificate în standard. Tabelul cu întrebări structurează materialul probator; acesta nu constituie un plan complet de validare și nici un formular obligatoriu.

[10] STO, oprirea și izolarea — completarea părții 8. PN-EN 60204-1:2018-12, pct. 5.4–5.6 și 9.2.2–9.2.3.3: diferențierea prevenirii pornirii neașteptate, a funcției de izolare și a categoriilor de oprire, precum și selectarea reacției în funcție de evaluarea riscului și de funcționarea utilajului. Această ediție adoptă EN 60204-1:2018 și IEC 60204-1:2016 cu modificări europene. Datele publicației de bază: IEC 60204-1:2016 — Securitatea utilajelor — Echipamentul electric al mașinilor — Partea 1: Cerințe generale. Standardul privind acționările indicat la pct. 5.2.2.2 din ISO 13849-1:2023 este IEC 61800-5-2:2016 — Sisteme de acționare electrică de putere cu viteză variabilă — Partea 5-2: Cerințe de securitate funcțională; trimiterea furnizată identifică această publicație, dar nu înseamnă că articolul conține o analiză completă a acesteia. Nu a fost adoptat un scenariu universal de mișcare în urma oricărui scurtcircuit din convertizor. Proprietățile unei anumite acționări trebuie verificate în domeniul evaluării sale și în condițiile aplicației.

[11] Referirea la standarde în declarație — introducere.Directiva 2006/42/EC — anexa II, partea 1, secțiunea A, punctele 7–8 și Regulamentul (UE) 2023/1230 — anexa V, partea A, punctul 7: referințe la standardele și specificațiile tehnice aplicate. Regulamentul prevede, de asemenea, indicarea părților aplicate în cazul aplicării parțiale a standardelor; în conformitate cu art. 54, acesta se aplică, în principiu, de la 20 ianuarie 2027. Comentariul din introducere se referă la prezentarea referirii ca dovadă a unei activități care nu a fost efectuată; acesta nu presupune că simpla deținere a standardului sau înscrierea numărului său confirmă conformitatea mașinii.

[12] Caracterul exemplelor. Conversația din cadrul instruirii prezentată în introducere reprezintă experiența autorului. Celelalte configurații, date și situații prezentate ca exemple dezvoltă cerințele și interdependențele descrise în standarde; acestea nu sunt atribuite companiei la care a avut loc instruirea și nici unor produse concrete. Nicio ilustrație, niciun tabel și niciun calcul individual nu înlocuiește evaluarea și validarea funcției reale. Sursa cerințelor tehnice o constituie edițiile indicate ale standardelor, nu articolele producătorilor de aparatură. Materialul nu constituie o analiză a listei actuale a standardelor armonizate.

Întrebări frecvente

În ce constă calcularea PL pentru funcțiile de securitate?

Calcularea PL începe cu definirea funcției de securitate și a nivelului de performanță necesar PLr, pe baza evaluării riscurilor. Apoi se analizează întregul lanț care realizează funcția: detectarea, logica și elementele de acționare.

În conformitate cu ISO 13849-1, trebuie luate în considerare, printre altele, arhitectura, categoria, MTTFD, DCavg, CCF, defectările sistematice și valoarea totală PFHD. Nivelul PL indicat pentru un singur dispozitiv nu reprezintă rezultatul pentru funcția completă.

Trei dispozitive cu PL e asigură nivelul PL e pentru întreaga funcție?

Nu întotdeauna. Dacă toate cele trei subsisteme sunt necesare pentru realizarea aceleiași funcții de securitate, valorile lor PFHD trebuie luate în considerare împreună. Suma poate depăși limita superioară prevăzută pentru PL e.

De exemplu, 3 × 10−8, 4 × 10−8 și 5 × 10−8 h−1 dau 1,2 × 10−7 h−1, adică intervalul numeric corespunzător PL d, chiar dacă fiecare subsistem a fost evaluat separat la PL e.

Cum se însumează PFH pentru subsistemele unei funcții de siguranță?

Pentru subsistemele conectate în serie, fiecare dintre acestea fiind necesar pentru îndeplinirea funcției, valorile PFHD cunoscute se adună: PFHD = PFHD1 + PFHD2 + … + PFHDn.

Totuși, simpla însumare nu înlocuiește verificarea celorlalte cerințe ale PN-EN ISO 13849-1, inclusiv limitarea determinată de cel mai scăzut PL al subsistemului, arhitectura, diagnosticarea, CCF și măsurile împotriva defectărilor sistematice.

Ce valoare PFH indică trecerea de la PL e la PL d?

Pentru PL e, valoarea PFHD trebuie să fie mai mică de 10−7 h−1. Intervalul PL d începe la 10−7 h−1 și se încheie înainte de 10−6 h−1.

O valoare egală cu exact 10−7 h−1 aparține deja intervalului PL d. Limita pentru PL e impune condiția „mai mic decât”, nu „mai mic sau egal cu”.

PL-ul întregii funcții este egal cu PL-ul celui mai slab element?

Cel mai scăzut PL al subsistemelor utilizate limitează rezultatul posibil, dar nu garantează atingerea acestuia. Funcția în ansamblu nu poate obține un PL mai ridicat decât cel al celui mai slab subsistem al său și, totodată, poate atinge un nivel mai scăzut din cauza sumei PFHD sau a neîndeplinirii altor cerințe.

Afirmația „ansamblul are nivelul celui mai slab element” este, așadar, o simplificare care nu înlocuiește calcularea PL.

Verifică nivelul PL pentru întreaga funcție de securitate

Însumează valorile PFH ale subsistemelor și documentează nivelul PL obținut conform ISO 13849-1. Documentează fiecare etapă a procesului.

Creează un cont