Poziom zapewnienia bezpieczeństwa (Performance Level, PL) jest parametrem obliczanym, a nie deklarowanym. Zbyt często spotykamy dokumentację, w której wpisano „kategoria 3, PL d” bez jakiegokolwiek rachunku – a po weryfikacji okazuje się, że architektura układu pozwala osiągnąć najwyżej PL c. Poniżej pokazujemy, jak wygląda poprawna droga od oceny ryzyka do zweryfikowanego poziomu PL, zgodnie z PN-EN ISO 13849-1 oraz dyrektywą maszynową.

Krok 1: wyznaczenie wymaganego poziomu PLr

Wymagany poziom (PLr) określa się z grafu ryzyka na podstawie trzech parametrów: ciężkości obrażeń (S), częstości i czasu narażenia (F) oraz możliwości uniknięcia zagrożenia (A). Ocena wykonywana jest osobno dla każdej funkcji bezpieczeństwa – stanowisko zrobotyzowane może mieć jednocześnie funkcję o PLr d (zatrzymanie po otwarciu osłony) i PLr c (nadzór ciśnienia w układzie zaciskowym).

S – ciężkośćF – częstośćA – uniknięciePLr
S1 – lekkie, odwracalneF1 – rzadkoA1 – możliwea
S1 – lekkie, odwracalneF2 – często / długoA1 / A2b
S2 – ciężkie, nieodwracalneF1 – rzadkoA1 – możliwec
S2 – ciężkie, nieodwracalneF1 – rzadkoA2 – ledwie możliwed
S2 – ciężkie, nieodwracalneF2 – często / długoA1 – możliwed
S2 – ciężkie, nieodwracalneF2 – często / długoA2 – ledwie możliwee

Krok 2: architektura kanału i kategoria

Kategoria opisuje strukturę układu i jego odporność na uszkodzenia. Sama kategoria nie wystarcza – konieczna jest jeszcze ocena pokrycia diagnostycznego (DC), odporności na uszkodzenia wielokrotne (CCF) oraz średniego czasu do niebezpiecznej awarii (MTTFD) każdego elementu łańcucha: czujnik – logika – element wykonawczy.

KategoriaStrukturaZachowanie po uszkodzeniuOsiągalny PL
Bjednokanałowautrata funkcji bezpieczeństwaa – b
1jednokanałowa, elementy o sprawdzonej niezawodnościutrata funkcji, ale awaria mało prawdopodobnab – c
2jednokanałowa z testowaniem cyklicznymfunkcja utracona między testamia – d
3dwukanałowa, pojedyncze uszkodzenie wykrywanefunkcja zachowana przy uszkodzeniu pojedynczymb – e
4dwukanałowa z pełną diagnostykąfunkcja zachowana także przy kumulacji uszkodzeńe

Typowe błędy obniżające faktyczny PL

  • Dwukanałowy czujnik osłony podłączony do przekaźnika bezpieczeństwa, ale sterujący jednym stykiem wykonawczym – element wykonawczy staje się wąskim gardłem całego łańcucha.
  • Brak wykrywania zwarcia między kanałami – bez diagnostyki krzyżowej kategoria 3 degraduje się do kategorii 1.
  • Oba kanały prowadzone tą samą wiązką, bez separacji – niespełnione kryterium CCF (wymagane minimum 65 punktów).
  • Zawór pneumatyczny odcinający bez informacji zwrotnej o pozycji – brak pokrycia diagnostycznego po stronie wykonawczej.
  • Wyłączanie napędu falownikiem zamiast funkcją STO – funkcja bezpieczeństwa realizowana przez element nieocenzowany pod kątem bezpieczeństwa.

Krok 3: obliczenie PFH i weryfikacja

Poziom PL jest ostatecznie wyznaczany przez prawdopodobieństwo niebezpiecznego uszkodzenia na godzinę (PFHD). Dla całej funkcji bezpieczeństwa sumuje się wartości PFH wszystkich podsystemów – czujnika, logiki i elementu wykonawczego. Oznacza to, że łańcuch złożony z trzech podsystemów o PL d może w sumie nie spełnić wymagania PL d.

PLPFHD [1/h]Interpretacja praktyczna
aod 10-5 do <10-4Funkcje pomocnicze, ryzyko minimalne
bod 3×10-6 do <10-5Osłony stałe z nadzorem prostym
cod 10-6 do <3×10-6Osłony ruchome, stanowiska o niskim narażeniu
dod 10-7 do <10-6Standard dla stanowisk zrobotyzowanych i pras
eod 10-8 do <10-7Kurtyny świetlne przy zagrożeniu bardzo wysokim

Do obliczeń stosujemy narzędzie SISTEMA wraz z bibliotekami producentów komponentów (dane B10D, MTTFD, PFH). Wynikiem jest raport stanowiący część dokumentacji technicznej maszyny – wymaganej przy ocenie zgodności i deklaracji CE. Przy komponentach elektromechanicznych pamiętamy o przeliczeniu B10D na MTTFD z uwzględnieniem realnej liczby cykli na rok (nop), bo ta sama stycznik-przekaźnikowa architektura da inny PL przy 100 i przy 10 000 cykli na dobę.

Odległości bezpieczeństwa i czas zatrzymania

Dla kurtyn świetlnych i skanerów obowiązuje PN-EN ISO 13855. Minimalna odległość montażu wynika z czasu zatrzymania całego układu oraz zdolności rozdzielczej urządzenia. Dla dostępu prostopadłego dłonią (rozdzielczość do 40 mm) przyjmuje się prędkość zbliżania 2000 mm/s, a do wyniku dodaje się składnik korekcyjny zależny od rozdzielczości. Czas zatrzymania mierzymy, a nie szacujemy – zwykle jest o 20–50 ms dłuższy niż suma danych katalogowych, z powodu czasu reakcji sterownika bezpieczeństwa i bezwładności mechanicznej.

W stanowiskach zrobotyzowanych z współpracą człowiek–robot (PN-EN ISO/TS 15066) do rachunku dochodzi jeszcze ograniczenie siły i ciśnienia kontaktowego, weryfikowane pomiarowo. To jeden z powodów, dla których funkcje bezpieczeństwa projektujemy równolegle z mechaniką, a nie po jej zamknięciu – opisujemy to w zakresie usług wykonania stanowisk zrobotyzowanych oraz eliminacji błędów na etapie projektowania.

Wnioski dla praktyki projektowej

Poprawna analiza bezpieczeństwa porządkuje projekt: określa liczbę kanałów, wymagane komponenty i sposób prowadzenia okablowania, zanim powstanie schemat elektryczny. Wykonana po fakcie niemal zawsze prowadzi do przeróbek szafy i przestojów w rozruchu. Jeżeli modernizujesz istniejącą maszynę, ocena ryzyka i weryfikacja PL są obowiązkowym elementem – zakres takich prac opisujemy w usłudze serwisu i modyfikacji istniejących maszyn, a warstwę sterowania w automatyce i uruchomieniach.


Powiązane artykuły z Poradnika Technicznego

Pełna lista opracowań: Poradnik Techniczny MDP Engineering. Masz pytanie dotyczące własnego projektu? Skontaktuj się z nami.