Nowe normy EN ISO 13849
Transkrypt
Nowe normy EN ISO 13849
Produkty Komponenty bezpieczeństwa Ogólne zasady bezpie Nowe normy EN ISO 13849-1 i EN 62061 Informacje Zarówno norma EN ISO 13849-1 (określa PL), jak i norma EN 62061 (określająca SIL) spełniają wymagania Dyrektywy Maszynowej. EN ISO 13849-1: Bezpieczeństwo maszyn − Elementy systemów sterowania związane z bezpieczeństwem EN62061: Bezpieczeństwo maszyn - Bezpieczeństwo funkcjonalne elektrycznych, elektronicznych i elektronicznych programowalnych sys sterowania związanych z bezpieczeństwem. Popularna norma EN 954-1, która została opublikowana w grudniu 1996 roku, nie odnosi się do stosowania układów elektronicznych w związanych z bezpieczeństwem. Z tego powodu w niedostatecznym stopniu odzwierciedla aktualny stan techniki i dlatego została zastąp listopadzie 2006 roku normą EN ISO 13849-1. Główną zmianą było to, że programowalne elektroniczne systemy sterowania mogły być teraz rozpatrywane. EN954-1 miała przestać obo końcem października 2009. Do tego czasu zarówno EN954-1 jak i EN-ISO 13849-1 mogły być używane. Ze względu na problemy w zrozumieniu i zastosowaniu normy EN ISO 13849-1 postanowiono przedłużyć ważność normy EN954-1 do 31 Od 01.01.2012 obowiązuje tylko EN ISO 13849-1. Różnice między EN ISO 13849-1 i EN 62061 Norma EN ISO 13849-1 ma szerokie zastosowanie i uwzględnia wszystkie technologie, w tym elektryczne, hydrauliczne, pneumatyczne i mechaniczne. Stara norma EN 954-1 była zbyt ograniczona i straciła rację bytu w bardziej złożonych systemach sterowania maszynami. EN ISO 13849-1 dostarcza rozwiązania do złożonych systemów sterowania i obejmuje bardziej skomplikowane maszyny. Zawiera także dodatkowe ilościowe metody określania odpowiednich kategorii odporności na uszkodzenia. W normie EN ISO 13849-1 p działania są oznaczone PL (P erformance L evel) od a do e, gdzie e jest najwyższy. EN 62061 nie jest normą projektową i w przeciwieństwie do EN ISO 13849-1 zapewnia metodologię, dzięki której producent może spraw wybrane struktury systemów sterowania spełniają ustalone wymogi bezpieczeństwa. W EN 62061 poziomy nienaruszalności bezpieczeń oznaczone jako SIL (S afety I ntegrity L evel) 1−3, gdzie 3 jest najwyższym poziomem. Zastosowanie SIL oznacza, że przeprowadzany jest systematyczny audyt, w którym brane są pod uwagę takie elementy jak: procedury postępowania, schematy połączeń, a do oceny ryzyka − awaryjności oparte na przeglądach. Ocena ryzyka oparta o SIL jest oceną jakościową. WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 Można użyć EN ISO 13849-1 lub EN 62061 − obie normy prowadzą do tych samych wyników, ale przy użyciu różnych metod. Norma EN 62 korzystniejsza do stosowania w sytuacji wykorzystania oprogramowania i złożonych układów sterowania, natomiast norma EN ISO 1384 wygodniejsza w odniesieniu do komponentów elektryczno-elektronicznych o niskim stopniu złożoności. OEM Automatic poleca swoim Klientom używanie normy EN ISO 13849-1 ponieważ można ją stosować do wszystkich technologii. Powiązania pomiędzy różnymi normami EN 61508 Segment przemysłu Ogólny Funkcja bezpieczeństwa Funkcja bezpieczeństwa Platforma bezpieczeństwa Systemy związane z bezpieczeństwem EN 62061 Automatyka przemysłowa Funkcja sterowania związana z bezpieczeństwem (SRCF) Elektryczny System Sterowania Związany z Bezpieczeństwem (SRECS) Typ produktu Poziom redukcji ryzyka Wymaga obliczenia prawdopodobieństwa awarii sprzętu Prawdopodobieństwo awarii sprzętu − oznaczenie Norma opisuje cykl życia bezpieczeństwa maszyny Grupy ryzyka rozpatrywane przez normę Rodzaje ryzyka, którymi zajmuje się norma Harmonizacja na mocy Dyrektywy UE Komponenty SIL 1−4 Tak Systemy SIL 1−3 Tak Elementy Systemu Sterowa Związane z Bezpieczeństwe (SRP/CS) Komponenty/Systemy PL a−e Tak PFD/PFH PFH MTFFd Tak Tak Tak Bezpieczeństwo osób, środowisko, ergonomia Ogólne Bezpieczeństwo osób Bezpieczeństwo osób Ryzyka związane bezpośrednio z urządzeniem lub grupą maszyn Tak, Dyrektywa Maszynowa Ryzyka związane bezpośred z urządzeniem lub grupą m Tak, Dyrektywa Maszynowa Nie Różnice pomiędzy EN ISO 13849-1 i EN 62061 Techniki realizacji funkcji bezpieczeństwa ANieelektryczna (np. hydraulika) BElektromechaniczna lub mało złożona elektronika CZłożona elektronika (np. programowalna) DA połączone z B EC połączone z B FC połączone z A lub C połączone z A i B EN ISO 13849-1 Tak Tak (do PL e − ograniczenia architektury) Tak (do PL d − ograniczenia architektury) Tak (do PL e − ograniczenia architektury) Tak (do PL d − ograniczenia architektury) Tak (do PL d dla podsystemu C) EN ISO 134849-1 Automatyka przemysłowa Funkcja bezpieczeństwa EN 62061 Nie Tak (do SIL 3) Tak (do SIL 3) Tak (do SIL 3, A jako podsys Tak (do SIL 3) Tak (do SIL 3, A jako podsys Norma EN ISO 13849-1 EN ISO 13849-1 określa szereg wymagań dotyczących minimalizacji prawdopodobieństwa wystąpienia poważnych awarii funkcji bezpiec SRP/CS (S afety R elated P arts of C ontrolS ystem) - elementy systemu sterowania związane z bezpieczeństwem. . MTTFd (M ean T ime T o dangerous F ailure) - średni czas do niebezpiecznego uszkodzenia. DC (D iagnostic C overage) - pokrycie diagnostyczne. Zdolność systemu do wykrywania defektów niebezpiecznych (kategoria bezpieczeństwa 2, 3 i 4), używany również do monitorowania, ma zastosowanie tylko do systemu bezpieczeństwa. W przypadku EN 954-1 można powiedzieć, że DC jest związane z pojęciem „kontroli”, al wyrażona bardziej szczegółowo na trzech poziomach. WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 CCF (C ommon C ause F ailure) - defekty wywołane wspólną przyczyną. Ważne tylko dla systemów bezpieczeństwa (kategoria 2, 3 i 4). Odnosząc się do normy EN 954-1, można powiedzieć, że CCF są zawarte „niezależnych kanałów / redundancji”, ale teraz zawiera więcej szczegółów. CCF jest szacowane przez ocenę różnych środków przeciwdz uszkodzeniom wywołanym wspólną przyczyną, zgodnie z tabelami w normie. W EN ISO 13849-1 można ocenić, jaki poziom ochrony jest Sposób stosowania EN ISO 13849-1 Poszczególne etapy procesu projektowania: zaczyna się od określenia niezbędnych funkcji ochronnych (np. start, stop i funkcja resetu) , następnie przechodzi do określania właściwości (np. kryteria startu, czas reakcji, czas cyklu i alarmów), których dana aplikacja wymaga. Określanie PL, projektowanie SF i identyfikacja SRP/CS Kolejnym etapem w procesie jest określenie niezbędnego poziomu działania dla każdej z wybranych (konieczne) funkcji bezpieczeństwa wprowadzany przez SRP/CS. Określenie PL jest związane z wynikiem oceny ryzyka i odnosi się do poziomu środków redukcji ryzyka (dod EN ISO 13849-1). • Punkt początkowy do oszacowania minimalizacji ryzyka S= S1= S2= Stopień obrażeń Lekki (zwykle odwracalny) Ciężki (zwykle nieodwracalny lub śmierć) F= F1= F2= Częstotliwość lub czas trwania narażenia Rzadko − często i/lub krótkotrwałe narażenie na zagrożenie Częste − ciągłe i/lub długotrwałe narażenie na zagrożenie P= P1= P2= Prawdopodobieństwo uniknięcia Możliwe pod pewnymi warunkami Prawie niemożliwe Powiązania pomiędzy kategoriami i PL WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 Graficzna metoda określania PL na podstawie MTTFd, DC i architektury (kategorii) Kategorie bezpieczeństwa B, 1, 2, 3 i 4 pozostają, ale lepiej określić właściwości poprzez MTFFd, DC and CCF. Kategoria Podsumowanie wymagań Działanie systemu MTFFd B Elementy związane z bezpieczeństwem Wystąpienie defektu może Niski są zrobione ze standardowych prowadzić do utraty funkcji do średniego komponentów, prawidłowo bezpieczeństwa. zaprojektowanych. 1 Należy stosować wypróbowane elementy Wystąpienie defektu może Wysoki i zasady bezpieczeństwa. prowadzić do utraty funkcji bezpieczeństwa, ale prawdopodobieństwo jest mniejsze niż w kategorii B. 2 Należy stosować wypróbowane Wystąpienie defektu może Niski elementy i zasady bezpieczeństwa. prowadzić do utraty funkcji do wysokiego Funkcje bezpieczeństwa powinny być bezpieczeńtwa między sprawdzane przez system sterowania sprawdzeniami. maszyny przy uruchomianiu maszyny oraz w określonych odstępach czasu. 3 Należy stosować wypróbowane Po wystąpieniu pojedynczego Niski elementy i zasady bezpieczeństwa. defektu, funkcja bezpieczeństwa do wysokiego System powinien być zaprojektowany jest zawsze utrzymana. tak, aby pojedyńczy defekt jego dowolnej Wykrywane są tylko niektóre części nie prowadził do utraty funkcji defekty. Kumulacja niewykrytych bezpieczeństwa. defektów może prowadzić do utraty funkcji bezpieczeństwa. 4 Należy stosować wypróbowane Kiedy wystapi defekt, funkcja Wysoki elementy i zasady bezpieczeństwa. bezpieczeństwa jest zawsze System powinien być zaprojektowany wykonywana. Defekty są tak, aby pojedyńczy defekt jego dowolnej wykrywane na czas, by nie części nie prowadził do utraty funkcji dopuścić do utraty funkcji bezpieczeństwa. Pojedynczy defekt bezpieczeństwa. powinien być wykryty przed lub w momencie kolejnego przywołania funkcji bezpieczeństwa. Jeśli wykrycie nie jest możliwe, kumulacja defektów nie powinna prowadzić do utraty funkcji bezpieczeństwa. DCavg Brak Brak Niski do średniego Niski do średniego Wysoki Obliczanie MTTFd dla komponentów opartych na B10d B10d= średnia liczba cykli roboczych, osiągniętych zanim 10% urządzeń testowych ulegnie defektowi prowadzącemu do uszkodzenia WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 niebezpiecznego. Konwersja z B10d(cykle) na MTTFd(lata). MTTFd= B10d/0.1 x nop Wyliczenie ilości cykli wykonanych/rok nop= dopx hopx3600/tcycle nop= ilość cykli wykonanych na rok dop= średnia ilość dni wykonywania cykli przez rok hop= średnia ilość godzin wykonywania cykli na dobę tcycle= średni czas pomiędzy początkami cykli (w sekundach) Stosowany głównie do pneumatycznych i elektromechanicznych komponentów. Metody szacowania MTTFd dla każdego kanału Ogólny wzór: MTTFd pojedyńczego kanału MTTFdii MTTFdjodpowiednio, dla każdego składnika, który przyczynia się do funkcji bezpieczeństwa Pierwsza suma jest dla każdego elementu, druga jest równoważną, uproszczoną formą, w której każdy element z takim samym MTTF zgrupowany Jeśli kanały systemu/podsystemu są inne, norma proponuje wzór, który uwzględnia te różnice: Użyj najniższej wartości z formuły poniżej: Średni czas do niebezpiecznego uszkodzenia - MTTFd Oznaczenie Okres Niski 3 lata ≤MTTFd<10 lat Średni 10 lat ≤MTTFd<30 lat Wysoki 30 lat ≤MTTFd<100 lat Pokrycie diagnostyczne (DC) stosuje się tylko do systemu bezpieczeństwa kategorii 2, 3 i 4. WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 DC dzieli się na następujące zakresy: Oznaczenie Brak Niski Średni Wysoki Zakres DCavg< 60% 60% ≤ DCavg< 90% 90% ≤ DCavg< 99% 99% ≤ DCavg Przykłady wartości DC Podwójne nadzorowane styczniki zapewniają DC =99% Przekaźnik bezpieczeństwa zapewnia DC =99% Dwa kluczowe wyłączniki połączone szeregowo zapewniają DC =60% Wyłącznik SensaGuard zapewnia DC 99% Estymowana wartość uszkodzeń wywołanych wspólną przyczyną (CCF) dotyczy jedynie systemów bezpieczeństwa kategorii 2, 3 i 4 Wspólna przyczyna defektów CCF − załącznik F normy. Uszkodzenia poszczególnych elementów wynikające z jednego zdarzenia, ale nieopierające się na wzajemnej przyczynie. CCF musi wynosić co najmniej 65 punktów. Punkty są liczone poprzez podjęcie odpowiednich kroków − jak przedstawia tabela poniżej. Punktowanie środków przeciw wspólnej przyczynie WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 L.p.Wymaganie 1 Separacja / oddzielenie 2 Zróżnicowanie 3 Projekt / aplikacja / doświadczenie 4 Szacownanie / analiza 5 Umiejętności / szkolenie 6 Środowisko Opis Odseparowanie obwodów sygnałowych, oddzielne poprowadzenie, izolacja, odstępy powietrzne itp. Różne technologie, elementy składowe, sposoby działania, projekty Ochrona przed przeciążeniem, przepięciem, zwiększonym ciśnieniem itp. (w zależności od technologii) Zastosowanie wypróbowanych elementów Zastosowanie analizy uszkodzeń w celu uniknięcia uszkodzeń spowodowanych wspólną przyczyną Szkolenie projektantów w kierunku pojmowania oraz unikania przyczyn i skutków uszkodzeń spowodowanych wspólną przyczyną Test systemu pod kątem wpływów na skutek EMC Test systemu pod kątem takich wpływów jak: temperatura, wstrząsy, wibracje, wilgotność itp. Sprawdzenie, czy uzyskany PL jest zgodny z wymaganym PLr Sprawdzenie, czy dla każdego kanału / funkcji ochrony zachodzi zależność PL≥PLri czy określone wymogi są spełnione. Jeśli to nie działa do „skonstruowania SF i identyfikacji SRP/CS”. Walidacja Walidacja oznacza, że system spełnia wymagania funkcjonalne i bezpieczeństwa aplikacji. Porównanie PL i SIL Poziom działania PL a b c d e Prawdopodobieństwo uszkodzenia niebezpiecznego na godzinę PFHd ≥10-5do <10-4 ≥3x10-6do <10-5 ≥10-6do <3x10-6 ≥10-7do <10-6 ≥10-8do <10-7 Poziom nienaruszalności bezpieczeństwa SIL Brak 1 1 2 3 Uwaga! Oprócz prawdopodobieństwa defektu niebezpiecznego na godzinę należy wziąć pod uwagę pozostałe czynniki, aby uzyskać zgodność z wymaganym PLr. Architektura dla różnych kategorii Wskazana architektura kategorii B WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 Uwaga! Błąd wejścia lub wyjścia i logiki nie jest wykrywany. MTTFd jest niski do średniego. DC i CCF nie są istotne. Wskazana architektura kategorii 1 Uwaga! Błąd wejścia lub wyjścia i logiki nie jest wykrywany. MTTFd jest wysoki. DC i CCF nie są istotne. Wskazana architektura kategorii 2 Uwaga! Monitorowanie diagnostyczne za pomocą testu funkcjonalnego systemu lub podsystemu. MTTFdjest niski do wysokiego. DC jes średniego. Środki przeciw CCF zostały uwzględnione. Wskazana architektura kategorii 3 Uwaga! Pojedynczy defekt nie jest wykrywany. MTTFdjest niski do wysokiego. DC jest niski do średniego. Środki przeciw CCF zostały uw Wskazana architektura kategorii 4 WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 Uwaga! Pojedynczy defekt zostanie wykryty przed następnym cyklem. MTTFdi DC są wysokie. Środki przeciw CCF zostały uwzględnione. Norma EN 62061 Aspekty, które należy wziąć pod uwagę, kiedy stosujemy się do wymogów normy EN 62061 . SRECS (S afety R elated E lectrical C ontrol S ystem) − elektryczny system sterowania związany z bezpieczeństwem, błędy mogą doprowa niebezpiecznych sytuacji. SRCF (S afety R elated C ontrol F unction) − funkcja sterowania związana z bezpieczeństwem. Funkcja bezpieczeństwa SIL o określonym utrzymuje bezpieczny stan lub zapobiega wypadkom. SFF (S afe F ailure F raction)− udział uszkodzeń bezpiecznych. Podane przez producenta. DC (D iagnostic C overage)− pokrycie diagnostyczne. Zdolność detekcji awarii systemu. PFHD (P robability of dangerous F ailure per H our)− prawdopodobieństwo defektu niebezpiecznego na godzinę. Producent deklaruje SIL SFF. Procedura EN 62061 Ocena ryzyka i zmniejszanie ryzyka, PN-EN ISO 12100:2012 Metodologia normy EN 62061 ma 4 różne parametry, które muszą być wzięte pod uwagę: Ciężkość (S). Częstotliwość lub czas przebywania (Fr). Prawdopodobieństwo wystąpienia sytuacji zagrożenia (Pr). Możliwość uniknięcia (Av). Potencjał skali urazu Skutek Nieodwracalne: śmierć, utrata oka lub ręki Nieodwracalne: kalectwo, utrata palców Odwracalny: leczenie Odwracalny: pierwsza pomoc Ciężkość (S) 4 3 2 1 Częstotliwość lub czas przebywania (Fr) WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 Częstotliwość lub czas przebywania ≤1h > 1 h do ≤ 1 dzień > 2 dni do ≤ 1 tydzień > 2 tygodni do ≤ 1 rok > 1 rok ≥10 min 5 5 4 3 2 <10 min 5 4 3 2 1 Poniższe aspekty są brane pod uwagę, kiedy wyznaczamy Fr: Jak często trzeba być w strefie zagrożenia w różnych trybach pracy (praca normalna, czyszczenie, konserwacja, rozwiązywanie proble Jakiego typu zadania są podejmowane, np. ręczny posuw materiału, parametryzacja itd. Prawdopodobieństwo wystąpienia sytuacji zagrożenia Prawdopodobieństwo wystąpienia sytuacji zagrożenia Częste Prawdopodobne Możliwe Rzadkie Nieistotne Następujące aspekty powinny być brane pod uwagę przy szacowaniu prawdopodobieństwa niebezpiecznego zdarzenia: Przy szacowaniu częstotliwości nie są brane pod uwagę funkcje bezpieczeństwa (SRECS), ale tylko „inna technologia” oraz „zewnętr zmniejszenie ryzyka”. Ludzkie zachowanie, kiedy wysokie ryzyko może wystąpić, np. stres ze względu na ograniczenia czasowe, niewystarczająca informac o tym, jak poradzić sobie z sytuacją. Możliwość uniknięcia Możliwość uniknięcia Niemożliwe Możliwe Prawdopodobne Przy szacowaniu prawdopodobieństwa możliwości uniknięcia lub ograniczenia obrażeń, należy wziąć pod uwagę strukturę maszyny i jej przeznaczenie, gdzie poniższe aspekty są ważne: Nagła, szybka lub wolna prędkość, gdy ryzyko występuje. Szanse, aby wydostać się z zagrożonej strefy, np. drogi ewakuacyjne. Klasa CI Wpisz wyniki analizy do każdej kolumny Fr, Pr, Av. Suma tych wartości daje klasę CI. L.P Ryzyko 1. Kruszenie między maszyną i robotem 2. itd. S Fr Pr 4 3 Wymagany poziom nienaruszalności bezpieczeństwa WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4 Wymagany SIL jest punktem przecięcia wiersza „S” i kolumny „CI”. Prawdopodobieństwo defektu niebezpiecznego na godzinę (PFHd) dla poziomów SIL . Poziom nienaruszalności Prawdopodobieństwo defektu bezpieczeństwa (SIL) niebezpiecznego na godzinę (PFHd) 3 ≥10-8to <10-7 2 ≥10-7to <10-6 1 ≥10-6to <10-5 Maksymalny SIL zależy od architektury (SFF) Udział uszkodzeń Tolerancja defektów sprzętu bezpiecznych SFF 0 <60 % Niedozwolony, oprócz określonych wyjątkowych przypadków od 60 % do <90 % SIL 1 od 90 % do <99 % SIL 2 ≥ 99 % SIL 3 1 SIL 1 SIL 2 SIL 3 SIL 3 WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4