简介:针对工业自动化安全系统设计需求,一套基于ISO 13849-1与GB/T 16855.1-2008标准的讲解资料,系统阐述安全等级PLr评估与安全回路构建方法,适合从事安全控制系统设计、维护的工程师和技术人员。内容重点剖析了安全传感器与安全PLC的关系,明确安全设备(如急停、安全门、光幕等)必须接入安全回路而非普通PLC的IO点,并通过实际操作工位示例展示如何从风险评估得出PLr,再通过输入、控制、输出元件的PL组合计算整体安全等级,验证是否满足PLd等目标要求。同时介绍了SISTEMA软件在子系统PL计算与评估中的用法,帮助读者掌握标准落地路径。资源为单份DOCX文档,共1个文件,压缩包仅114KB,轻量易读,适合用于知识梳理与设计参考。目前已有260人学习下载,是工业安全设计入门与实务兼顾的实用资料。 做工业自动化的小伙伴应该都有这种感觉:客户预算压得越来越低,但安全审查这一关反而一年比一年严。尤其近两年出口欧盟的设备,机械指令那一摊子验收文件,少了ISO 13849-1评估报告根本过不去。这篇文章我想把安全系统设计这条线从头到尾理一遍——从PLr安全等级评估到安全回路怎么搭,重点讲清楚评估和设计之间的衔接关系,也就是你拿着风险分析结果之后,到底怎么把它变成一套能落地的安全电路。内容主要针对系统集成商、设备设计师和电气工程师,安全工程师想复习一下PLr判定逻辑也完全适用。
我在这里写的东西都是基于实际项目中的操作经验。读完你能直接拿去评估一台设备该做到PL几,也能照着文里的方案把急停、安全门、光幕这几类常见回路的硬件架构搭出来,踩坑点我也尽量标出来。安全设计这件事,最怕的不是不会算,而是算完了不知道怎么落地,又或者落地了但验证文档一塌糊涂。咱们按评估、设计、验证三个阶段来聊。
1. 理解ISO 13849-1:安全设计的底层逻辑
1.1 为什么是ISO 13849-1而不是别的标准
先说一个很多新手容易搞混的点:ISO 13849-1和IEC 62061之间的区别。两个标准都是机械安全领域的“功能安全”标准,但体系不一样。IEC 62061用的是SIL(Safety Integrity Level)这套逻辑,源自过程工业的IEC 61508,更适合用安全PLC和复杂控制系统实现安全功能的场合。而ISO 13849-1是直接从旧的EN 954-1演变来的,保留了Category(类别)的概念,同时引入了PL(Performance Level,性能等级)这个量化指标。
实际做机械设备的时候,绝大多数情况选ISO 13849-1就够了。为什么?因为机械设备的安全功能,比如急停、安全门联锁、双手启动、光幕,执行机构基本都是接触器、继电器、安全PLC之类的标准工业元器件,PL体系对这类硬件组合的覆盖程度更好,而且SISTEMA软件免费、生态成熟,验证起来方便。IEC 62061那套更偏向复杂控制系统,在机械领域用起来有点“重”。当然,如果客户明确要求采用IEC 62061,你也可以按SIL来评估,两个标准之间有一个对应关系,但我个人经验是:做机械项目,ISO 13849-1是性价比最高的选择。
1.2 PL的实质:从“结构类别”到“失效概率”
PL是A到E五档,A最低,E最高。它跟旧的Category(B、1、2、3、4)不一样的地方在于,PL不仅看回路的“结构”,还看“量化指标”。也就是说,你光画一个双通道回路还不够,你还得证明这两个通道的元器件有多可靠、诊断覆盖率有多高。PL的本质是把可靠性和结构结合到一个综合指标里,它对应每小时危险失效概率PFHd(Probability of Dangerous Failure per Hour)的一个区间。
这五档的区间分别是:PL a对应PFHd在10⁻⁵到10⁻⁴/小时区间,PL b是3×10⁻⁶到10⁻⁵,PL c是10⁻⁶到3×10⁻⁶,PL d是10⁻⁷到10⁻⁶,PL e是10⁻⁸到10⁻⁷。如果你觉得这些数字抽象,可以用这个类比:PL a相当于平均每1万到10万小时出现一次危险失效,PL e则是每1亿到10亿小时才出现一次。当然,这只是失效概率的区间,不代表设备能用那么久,但这个量级差异说明PL e要求的是非常严格的冗余架构加全面的自诊断。
有一个常见误区必须提醒:很多人以为Category 3就等于PL d,Category 4就等于PL e。这是不对的。Category描述的是结构,DC(诊断覆盖率)和MTTFd(危险失效平均时间,Mean Time to Dangerous Failure)同样影响最终PL。Category 3的回路如果用了普通继电器、诊断又不到位,算出来可能只有PL c。所以标准改版以后,用PL来描述安全等级确实比单纯说“我做了双通道”要严谨得多。
2. PLr评估:从风险分析到所需性能等级
2.1 五个参数定风险:S/F/P的组合逻辑
PLr的“r”是required,也就是“所需性能等级”。它是由风险评估决定的,标准里给了一个简化的风险图评估法。你别看它简化,实际用起来非常依赖经验,因为参数怎么选很有讲究。评估时要考虑三个基本参数:
S(Severity)伤害严重程度:S1是可逆的轻伤,比如擦伤、淤青;S2是不可逆的严重伤害甚至死亡,比如断指、碾压伤。
F(Frequency/Exposure)暴露于危险区的频率和时间:F1是少见或短时间暴露,比如每月维护一次、每次几分钟;F2是频繁或长时间暴露,比如操作工每班8小时都要伸手进设备取放料。
P(Possibility of Avoidance)规避危险的可能性:P1是操作者有能力发现危险并通过反应避免,比如能看见压板下压、有足够反应时间;P2是几乎不可能避免,比如高速运动部件突然飞出,或者人背对危险源、双手被占用。
2.2 完整评估流程:从危险源识别到PLr判定
PLr评估的程序是固定的,我按实际项目操作步骤来讲。第一步,把设备纳入ISO 12100的风险评估流程里,做完危险源识别后,针对每一个危险事件单独估算PLr。第二步,针对这个危险事件确定S、F、P三项参数。第三步,查标准里的风险图或者用一个简化的对应表来得出PLr。第四步,把得出的PLr写入风险评估报告,作为安全回路设计的目标等级。
对应的简化判定表如下:
| 伤害严重度S | 暴露频率F | 规避可能性P | 所需性能等级PLr |
|---|---|---|---|
| S1(轻伤) | — | — | PL a |
| S2(重伤) | F1(少/短) | P1(可避免) | PL b |
| S2 | F1 | P2(难避免) | PL c |
| S2 | F2(频/长) | P1 | PL c |
| S2 | F2 | P2 | PL d |
| S2 | F2 | P2 + 额外严重情况* | PL e |
*注:这个表格是简化的工程速查版,严格按照ISO 13849-1风险图时,PL e一般来自“高风险参数组合叠加特殊后果”,比如多人同时暴露、高速大质量设备。多数项目到PL d就是很高的要求了。
我举个例子。某台注塑机,操作工需要频繁伸手进出模具区取件,一旦合模动作发生,手退不出来几乎必然重伤甚至截肢。那么S2没跑;每班至少几百次伸手,属于F2;模具合模速度快,人手很难在瞬间抽离,而且一旦模具故障误启动,操作者根本没时间反应,P2。查表结果是PLr = d。那你这台设备的合模安全联锁回路,至少要做到PL d,这就是设计的硬指标。
2.3 常见误判:参数选错比不选更可怕
我在评审项目时见过最多的风险图误判有两类。第一类是P参数选得太乐观。很多工程师觉得“操作工眼睛又不是瞎的,设备要动了他们会躲”,于是P选了P1,把PLr压到PL c甚至PL b。但我们要评估的是“初始危险事件”下的规避可能,也就是设备没有任何额外保护措施时,人靠自身反应能不能躲开。像高速冲床、自动上料机械手这些,一旦误动作,人的反应时间根本不够,必须给P2。
第二类是F参数忽略了“维护模式”。很多设备正常运行时人不会进入危险区,但不代表风险低。维修工要进入机器人工作半径内调机、清理、排障,这部分暴露频率和时长必须纳进评估。我有一次评审一条半自动包装线,正常生产时安全门都是关着的,看起来暴露很少,但设备一天要停机清理两次残胶,每次5分钟,操作工要伸进加热区清理,差点造成严重烫伤。这就是典型的F参数评估漏项。
再强调一条我自己总结的经验:PLr评估不是做给审查看的,它直接决定你在安全器件上花多少钱。把PLr评低一档,你可能省下几千块,但代价是操作者的安全裕量下降。在拿不准参数的情况下,我宁可往高一档评。安全设计领域,“宁高勿低”是我一贯的原则。
3. 安全回路构建:从评估到落地的设计方法
3.1 安全回路的基本组成:输入、逻辑、输出三步走
安全功能落到硬件上,本质上就是一个控制回路,拆开来就是三块:输入传感部件,比如急停按钮、安全门开关、光幕、双手按钮;逻辑处理部件,比如安全继电器模块、安全PLC、或者带强制导向触点的安全接触器;输出执行部件,比如主接触器、变频器的STO端子、伺服驱动器的安全转矩关断。
ISO 13849-1里把这一套硬件组合叫做SRP/CS(Safety-Related Parts of a Control System,控制系统安全相关部件)。设计安全回路,说白了就是设计每个子系统的Category(类别)、MTTFd和DC,然后让它们组合起来满足目标PL。这里有个关键认知:一套子系统里每一个安全功能相关的硬件链条,都要满足PLr,而不是整套设备所有安全功能共用一个PL。
你设计时要把每个安全功能单独拎出来看。比如一台设备有急停功能和安全门功能,急停要求PL d,安全门可能也要求PL d,但它们的输入不一样、逻辑装置可能也不同,所以是两个独立的安全子系统。千万别画一个“大而全”的总原理图然后笼统说“我们做了PL d”,审查工程师看到这种笼统表述一定会打回。
3.2 类别与架构怎么选:B/1/2/3/4的工程映射
Category是ISO 13849-1里的结构分类,很多人在这里绕圈子,我用工程化的语言给你翻译一下:
Category B:基本要求,单通道,故障可能导致安全功能丧失。什么场合用?风险特别低、PLr只有a的场合。
Category 1:单通道,但用了经过验证的可靠元件和结构。跟B的区别在于器件选型好得多,比如用强制导向的接触器。正常情况下能到PL b,少量能到PL c。
Category 2:单通道,但增加了周期性自检。检测到故障时触发安全动作。比如,PLC每个扫描周期测试一下安全继电器回路是否正常断开。一般最高能到PL c。
Category 3:双通道冗余,单个故障不会导致安全功能丧失,多个故障累积可能还是会失效。需要合理设计诊断检测,通常配合EDM(外部设备监视)使用。正常做下来能到PL d,部分设计能到PL e。
Category 4:双通道冗余,单个故障累积都不会导致安全功能丧失,诊断覆盖率要求很高(DC≥99%)。这是最高等级,常用于人身风险极高的场合,能到PL e。
工程上最常用的组合是:急停按钮双通道 + 安全继电器模块 + 双接触器主回路,整体设计成Category 3或4,目标PL d或e。安全门联锁、光幕也是类似的套路,只不过逻辑模块选型会按输入信号类型来配。
3.3 安全PLC与安全继电器:软硬之争
构建安全逻辑时,你会面临一个选择:用安全继电器模块,还是用安全PLC?两者没有绝对优劣,主要看项目的复杂度和成本预算。
安全继电器(比如常见品牌的PNOZ系列、G9SA系列)是纯硬件逻辑,原理是把双通道输入信号处理后直接驱动输出触点。优点是简单、可靠、选型方便,而且单个回路的响应速度是毫秒级;缺点是做不了复杂逻辑,多几个安全功能就要堆好几个模块,柜子空间和成本都会上去。
安全PLC(比如带F标志的故障安全型PLC)则把安全逻辑在软件里实现。适合安全功能多、输入输出点数多、逻辑有联锁关系(比如安全门打开时要先停止伺服再降速落下)的场合。现在的安全PLC一般内置双通道处理器,通过总线协议(比如PROFIsafe、FSoE)传输安全数据。
我的选型建议很直接:少于3个安全功能的小设备,用安全继电器,成本低、验证快;上了5个安全功能、动作有联动逻辑的大型设备,直接上安全PLC,否则柜子里继电器塞得跟蜘蛛网一样,调试能调试到怀疑人生。还有混合方案,就是安全PLC做逻辑核心,输出端再接安全继电器模块去做大功率切断,这种在伺服驱动的设备里很常见,因为安全PLC的输出触点容量有限。
3.4 实操:一个典型安全回路搭建步骤
我以最常见的“急停双通道 + 安全继电器 + 双接触器 + EDM反馈”回路为例,讲讲完整的搭建步骤。这套配置在很多压机、注塑机、包装设备里都是成熟方案,目标是PL d甚至PL e。
第一步,确认急停按钮的触点类型。安全回路里急停按钮必须是常闭触点(NC),按下时触点断开。注意急停按钮一定选带强制断开机构的,按钮头被压下能机械强制断开触点,普通按钮没有这个保证,严格讲是不能作为安全输入的。
第二步,双通道布线。急停按钮通常有两对NC触点,分别接到安全继电器的两个输入通道(比如S11-S12、S21-S22)。这两条通道的线缆要走不同路径,不能穿同一根软管,防止一条线缆损坏时两个通道同时失效。
第三步,接安全继电器。安全继电器内部会做通道一致性检测,两个通道状态必须同时变化才认为正常。如果只有一个通道断开,它会进入故障状态并锁住,必须手动复位才能解除。输入侧的接通/断开逻辑按模块说明书接即可。
第四步,输出侧接双接触器。把安全继电器的输出触点(一般是两对NO常开触点)分别接到两个主接触器的线圈回路。注意这两个主接触器必须独立,不能用一个接触器去控制另一个接触器的线圈,那样第二个接触器就没有意义了。
第五步,接EDM反馈(外部设备监视)。EDM回路是把主接触器的辅助常闭触点反馈回安全继电器的反馈输入端口,用来监视接触器是否真的断开了。这个步骤很多电工图省事直接不接,结果就是接触器触点粘连后安全继电器根本检测不到,下次启动时安全回路形同虚设。EDM必须接,而且要接对——监视的是接触器处于“释放状态”的信号,不是线圈得电信号。
第六步,上电测试。先测正常启动:按下急停,主接触器应能动作,设备上电;按下急停按钮,接触器应立即释放且安全继电器进入锁定状态;旋转复位按钮,回路才能重新上电。然后模拟单通道故障:断开一路输入线,安全继电器应立即停止输出并报故障,这样的单通道故障测试在验收记录里要做好。
讲到这里顺便说一个走线细节:双通道的线路除了物理隔离,还要注意不能跟动力电缆在同一个线槽里长距离并排,避免电磁干扰引发误动作。安全继电器输入端口对UVN/浪涌很敏感,如果现场有大功率变频器,建议用带屏蔽层的控制电缆,屏蔽层单端接地。
4. 三类常见安全功能设计实例
4.1 急停回路的经典配置
急停是工业设备里出现频率最高的安全功能。PLr评估的结果一般在PL c到PL e之间,常规设计就是按3.4节那套方案来做。需要特别注意的点有这么几个:
急停按钮的安装位置和数量不是随便定的。设计原则是“操作者和维修人员均能方便且无遮挡地触及”,一个长产线如果只有一个急停,远端发生异常时人根本跑不过去按,这是审查时经常被开不符合项的点。通常的做法是每隔一段距离装一个,或者至少设备两侧都能操作。
急停回路要不要进入PLC逻辑?我的建议是:硬接线急停回路独立于PLC之外,安全继电器直接控制主接触器,PLC只读取状态信号。如果设备有伺服/变频器,输出侧可以同时切断STO端子,但STO和接触器切断两者要同时做。单纯依靠PLC内部软急停达不到PL d,因为PLC程序运行本身不能保证100%按预期执行。
还有一个特别容易踩的坑:急停按钮选了带自锁功能的(按下后锁住,旋转解锁),这是对的;但有人把“解锁”动作接到控制器里去做“自动复位”,也就是PLC检测到按钮状态恢复就自动允许机器重新启动。这个设计非常危险,因为标准要求安全功能触发后,除非进行明确的人工复位操作,否则不允许重新启动。自动复位容易被维修人员误以为是故障解除就继续操作,安全隐患极大。正确做法是:按下急停锁住后,旋转复位按钮解除锁定,再按启动按钮才能重新上电。
4.2 安全门与联锁:Category 3的典型实现
安全门联锁是另一个高频场景。设备运行期间,操作人员打开安全门会暴露在运动部件前,所以需要门开关来监控门的开启状态。类型上有两种:一种是纯机械式门开关,另一种是电磁锁/带锁止功能的安全门开关。
对于Category 3的要求,安全门回路同样必须双通道。常见方案是使用两个门开关串接两个通道,或者用一个双通道门开关模块。我在一个机器人围栏项目里用过方案是:安全门左右两侧各装一个带强制断开的门开关,分别接安全PLC的两个安全输入,门打开时两个通道同时断开,机器人伺服DRIVE-ON信号被切断。这个设计达到了PL d,而且通过了TÜV的现场审核,审查工程师认的就是“双通道 + 强制断开 + 安全输入”这三个关键词的组合。
如果设备有惯性(比如主轴还在靠惯性旋转),安全门打开后不能立刻达到安全状态,就要用带锁止功能的安全门开关。门锁的作用是:在未完全停止前,锁住门不让打开;等到速度降到安全阈值以下后才解锁。这个逻辑在机器人和CNC设备里尤其重要。要注意锁止和解锁的时序关系,千万别把门锁控制当成安全功能本身——门锁状态属于普通控制信号,安全功能是速度监控和停机,不要混淆两者的逻辑等级。
4.3 光幕防护:安全距离的计算与配置
光幕也是安全设计里极其常见的一环,比机械门灵活很多,因为人在危险区外就能实现防护。光幕设计里最核心的计算是安全距离,也就是光幕安装位置到危险源之间的最小距离。这个距离按ISO 13855来计算,简化公式为:S = K × T + C。
其中K是人的接近速度,一般取2000mm/s(当计算值大于500mm时K可以取1600mm/s,这公式里有个迭代规则);T是系统总停机时间(包括光幕响应时间+控制回路时间+执行机构刹车时间);C是附加余量,对于分辨率d的光幕,C = 8 × (d - 14)mm。举个例子,一台冲床的制动时间为200ms,光幕的响应时间是20ms,光幕分辨率是30mm。那T=220ms=0.22s,K取2000,C=8×(30-14)=128mm,S=2000×0.22+128=568mm,超过500mm,按规定可重新用K=1600计算,S=1600×0.22+128=480mm,最终安全距离取两者较大规则的计算结果,实际项目里我会直接取保守值568mm。
光幕的配置还要注意:光幕的分辨率决定了它能检测到多小的物体。如果防护的是手指,分辨率要14mm或更小;防护手掌,30mm够了;防护的是整个身体,那就用区域扫描或安全激光扫描仪。分辨率选大了,虽然成本低了,但不够安全;选小了,不够灵敏又容易造成误停机,影响生产效率。这个平衡要靠对现场工况的准确判断。
5. 验证与SISTEMA:不是估算完就结束
5.1 SISTEMA建模要点与常用参数
安全回路设计完成并不代表PLr = PL就自动成立,你还需要通过计算验证实际PL是否大于等于PLr。手工算PFHd非常痛苦,行业通用做法是用德国IFA开发的SISTEMA软件。这个软件免费,而且很多安全继电器厂商会提供自家产品的SISTEMA数据库文件,直接导入就能用。
用SISTEMA建模时,流程是这样的:新建项目,按安全功能创建子系统(比如“急停功能”),每个子系统下搭建安全相关部件的结构。模型层级是SRP/CS -> 子系统 -> 通道 -> 元件。每个元件你要填入MTTFd、DC,以及子系统的Category和CCF得分。SISTEMA会按这些输入算出整个子系统的PL和PFHd,并跟PLr自动比较,如果PL低于PLr,软件会给你标记不合格。
SISTEMA的元件参数怎么填?最简单的是去安全继电器、接触器厂家官网下载对应的SISTEMA数据文件。如果没有现成的,你就需要查元器件datasheet里的B10d(10%元件危险失效时的操作次数)或MTTFd参数。接触器这类机械器件一般给出机械寿命和B10d次数,需要根据每小时操作次数折算成MTTFd,公式是MTTFd = B10d / (0.1 × nop),其中nop是每小时平均操作次数。这里千万别把厂家标的B10(普通失效)误当成B10d,两者数值可能差一个数量级。B10d越大,说明元件越不容易出危险失效,PL计算得分就越高,整体PL越容易达标。
5.2 验证报告里的“坑”:CCF得分、DC分配
验证报告最容易出问题的地方一个是CCF,另一个是DC。先说CCF,也就是共因失效的防护措施评分。CCF评分表一共6项:电路与布线分离(15分)、与其他电路/电缆的物理隔离(15分)、防过压/过流保护(20分)、环境条件考虑(如防尘、防潮、温升)(10分)、设计评审(20分)、维护培训(10分)、等等,总分必须≥65分才算合格。很多项目把这个当成走过场,实际布线时双通道线路走同一段桥架、共用保护器件,评审时被专家一眼看穿,验厂直接不通过。
DC的分配跟Category紧密相关。Category 2的自检要求DC≥60%,Category 3要求DC适中(典型值90%),Category 4要求DC≥99%。但DC值不是你想填多少就填多少,它必须有依据。比如安全继电器模块厂家会标“内部诊断DC=99%”,你可以用;但你用普通PLC输入点去监视急停按钮状态,这个通道的DC你就不能宣称90%,因为普通输入点没有自诊断能力,正确的做法是给该通道使用DC较低的安全评估参数,或者干脆把整个通道定义为非安全相关通道。
验证报告最好形成一份PDF存档,里面要有SISTEMA的截屏、仿真模型的参数、PFHd计算结果和对比结论。出口欧盟设备,这份文件是技术文件(Technical File)的核心构成之一。国内做设备验收的自检报告,现在也越来越认这份东西了。
6. 常见问题与排查心得
最后这部分,我把这几年在项目现场遇到的高频问题做个速查表,每一条都是真金白银踩出来的经验。
| 问题现象 | 根本原因 | 处理建议 |
|---|---|---|
| 急停按下后接触器不断开 | 急停按钮触点选用了常开;或接触器触头粘连 | 确认选用常闭触点;加EDM反馈检测触点状态 |
| 安全继电器频繁跳闸锁死 | 双通道信号不一致(某一路接触不良) | 检查接线端子压接,通道电缆分开走线;通道信号线用屏蔽电缆 |
| 按复位按钮无法重新启动 | 复位按钮接错端子;或PLC中有自动复位逻辑 | 确认安全继电器复位端口接线;移除控制程序里的自动复位 |
| 光幕对射后设备不启动/频繁误停 | 安全距离不足导致光幕装在振动位置;光幕与反光面干涉 | 按ISO 13855计算安全距离;光路附近避免反光面;调整发射/接收角度 |
| 安全PLC报CRC/总线故障 | 安全总线布线过长/屏蔽接地不良 | 安全总线电缆全程屏蔽并单端接地;从站距离控制在规范长度内 |
| 评估报告与实物不符 | 图纸上做了双通道,实际只接单通道 | 做DVP(设计验证计划)时逐点对照图纸核对实物;生产现场抽查 |
排除故障的时候,我的习惯顺序是:一看硬件状态灯,二量输入输出信号,三查逻辑配置,最后才怀疑总线通讯。安全继电器都有LED状态灯,哪个通道异常灯会直接标出来,这个对排查非常有用。安全PLC就打开诊断软件看在线状态,F模块的故障缓冲区会给出错误码,按说明书查就行。
还有一个观察:国内不少集成商把安全设计当成“买一堆安全模块装上就完事”。这个观念我特别想纠正一下。安全模块只是手段,PLr评估、回路架构、验证文档才是整套体系的核心。你花大价钱买齐了安全PLC,但风险评估报告写得模棱两可、架构图跟实物对不上,审查老师照样不给签字。反过来,一个简单的接触器回路,只要评估严谨、架构合理、文档齐全,也可能合规且安全地投入使用。
我个人实际做项目的时候,现在都是把这个流程固定下来:先在图纸阶段用SISTEMA把每个安全功能的PL算一遍,确定硬件选型;再让电气工程师按Category 3/4的标准画图;最后到现场做SISTEMA和DVP的二次校核。这样走下来,后面整改的成本能低很多。安全设计这件事,前期的评估和设计越认真,后期验收就越顺利。别等到设备都装好了再补安全文档,那是一种开着皮卡上山找野路子的感觉——能走,但你一定会非常疼。
本文还有配套的精品资源,点击获取