Bezpieczeństwo maszyn: co oznacza PL d i kategoria 3 dla układu sterowania
W specyfikacjach maszyn pojawia się zapis „stop awaryjny: PL d, kategoria 3”. Dla projektanta układu sterowania to konkretne wymagania co do aparatury, okablowania i programu. Poniżej wyjaśnienie bez wzorów, za to z konsekwencjami praktycznymi.
Baza wiedzy Futari Automation ·
Skąd się bierze wymagany poziom bezpieczeństwa
Punktem wyjścia jest ocena ryzyka maszyny. Dla każdego zagrożenia, które ma być ograniczone przez układ sterowania (np. zatrzymanie napędu po otwarciu osłony), określa się funkcję bezpieczeństwa i wymagany dla niej poziom zapewnienia bezpieczeństwa PLr (required Performance Level). Norma PN-EN ISO 13849-1 wyznacza go na podstawie trzech parametrów: ciężkości możliwych obrażeń, częstości przebywania w strefie zagrożenia i możliwości uniknięcia zagrożenia. Wynikiem jest jedna z pięciu liter: od PL a (najniższe wymagania) do PL e (najwyższe).
PL d jest w praktyce najczęściej spotykanym wymaganiem dla funkcji takich jak stop awaryjny, nadzór osłon ruchomych czy kurtyny świetlne przy maszynach, w których możliwe są poważne, ale odwracalne obrażenia. PL e pojawia się tam, gdzie zagrożenie jest śmiertelne lub nieodwracalne, a ekspozycja częsta, np. przy prasach.
Czym jest kategoria
Kategoria (B, 1, 2, 3, 4) opisuje strukturę układu realizującego funkcję bezpieczeństwa, czyli to, jak układ zachowuje się w razie uszkodzenia własnego elementu:
- B i 1: układ jednokanałowy. Pojedyncze uszkodzenie może spowodować utratę funkcji bezpieczeństwa. Kategoria 1 wymaga sprawdzonych komponentów.
- 2: układ jednokanałowy z okresowym testem. Uszkodzenie jest wykrywane przy teście, ale między testami funkcja może nie działać.
- 3: układ dwukanałowy. Pojedyncze uszkodzenie nie prowadzi do utraty funkcji bezpieczeństwa, a większość uszkodzeń jest wykrywana. Nagromadzenie niewykrytych uszkodzeń może jednak doprowadzić do utraty funkcji.
- 4: układ dwukanałowy z pełną diagnostyką. Pojedyncze uszkodzenie nie prowadzi do utraty funkcji i jest wykrywane przed kolejnym zadziałaniem lub w jego trakcie.
Kategoria nie jest tym samym co PL. Ten sam PL można osiągnąć różnymi strukturami, a norma łączy kategorię z niezawodnością elementów (MTTFD), pokryciem diagnostycznym (DC) i odpornością na uszkodzenia o wspólnej przyczynie (CCF). Kategoria 3 z dobrymi komponentami to typowa droga do PL d, a PL e zwykle wymaga kategorii 4.
Co kategoria 3 oznacza w szafie sterowniczej
- Dwa kanały od czujnika do elementu wykonawczego. Przycisk stopu awaryjnego ma dwa styki, wyłącznik osłony dwa obwody, a napęd jest odłączany dwoma niezależnymi drogami, np. dwoma stycznikami albo stycznikiem i funkcją STO przemiennika.
- Monitorowanie. Przekaźnik bezpieczeństwa albo sterownik fail-safe porównuje oba kanały i sprawdza, czy styczniki rzeczywiście odpadły (sprzężenie zwrotne przez styki pomocnicze).
- Ochrona przed uszkodzeniem o wspólnej przyczynie. Rozdzielne prowadzenie przewodów kanałów, odpowiednie zabezpieczenia, dobór komponentów z danymi niezawodnościowymi od producenta.
- Dokumentacja. Obliczenie osiągniętego PL (najczęściej w programie SISTEMA), schematy z oznaczeniem obwodów bezpieczeństwa, protokół walidacji.
Co to oznacza w programie PLC
Jeśli funkcje bezpieczeństwa są realizowane w sterowniku fail-safe (np. Siemens S7-1200F/1500F, Allen-Bradley GuardLogix), program bezpieczeństwa pisze się oddzielnie od programu standardowego, z certyfikowanych bloków, i zabezpiecza hasłem oraz sumą kontrolną. Program standardowy może poprosić o zwolnienie napędu, ale nie może ominąć funkcji bezpieczeństwa. Każda zmiana w programie bezpieczeństwa wymaga ponownej walidacji i wpisu w dokumentacji.
Typowe błędy
- wymaganie „PL d” przepisane ze starej specyfikacji bez oceny ryzyka dla konkretnej maszyny,
- drugi kanał zrealizowany, ale bez sprzężenia zwrotnego ze styczników, więc układ nie wykrywa sklejonego stycznika,
- mostkowanie wyłącznika osłony na czas uruchomienia „tylko na chwilę”, które zostaje na lata,
- brak walidacji po uruchomieniu: układ jest zaprojektowany poprawnie, ale nikt nie sprawdził, czy działa tak, jak na schemacie.
Jak to wygląda w naszych projektach
Przy projektowaniu układu sterowania funkcje bezpieczeństwa ustalamy na początku, razem z klientem i wynikiem oceny ryzyka. Realizujemy je w szafie sterowniczej i w programie sterownika, a po uruchomieniu wykonujemy testy każdej funkcji i przekazujemy dokumentację.
Najczęstsze pytania
Czy PL d zawsze wymaga kategorii 3?
Nie zawsze, ale w praktyce kategoria 3 jest najczęstszą drogą do PL d. Norma dopuszcza też kategorię 2 z odpowiednio dobrymi parametrami, choć rzadziej stosuje się ją w maszynach.
Czy mogę użyć przekaźników bezpieczeństwa zamiast sterownika fail-safe?
Tak. Przy kilku prostych funkcjach przekaźniki bezpieczeństwa są tańsze i w zupełności wystarczają. Sterownik fail-safe opłaca się przy większej liczbie funkcji, strefach i trybach pracy.
Kto odpowiada za ocenę ryzyka maszyny?
Producent maszyny, a przy modernizacji zwykle jej użytkownik jako podmiot wprowadzający zmianę. Wykonawca układu sterowania realizuje funkcje bezpieczeństwa wynikające z tej oceny i może pomóc ją przeprowadzić, ale nie zastępuje odpowiedzialności właściciela maszyny.
Powiązane usługi
Inne artykuły
Masz podobne zadanie?
Opisz maszynę, proces i efekt, który chcesz osiągnąć. Odpowiemy i zaproponujemy dalsze kroki.
Zapytaj o projekt