Nowe normy EN ISO 13849

Transkrypt

Nowe normy EN ISO 13849
Produkty Komponenty bezpieczeństwa Ogólne zasady bezpie
Nowe normy EN ISO 13849-1 i EN 62061
Informacje
Zarówno norma EN ISO 13849-1 (określa PL), jak i norma EN 62061 (określająca SIL) spełniają wymagania Dyrektywy Maszynowej.
EN ISO 13849-1: Bezpieczeństwo maszyn − Elementy systemów sterowania związane z bezpieczeństwem
EN62061: Bezpieczeństwo maszyn - Bezpieczeństwo funkcjonalne elektrycznych, elektronicznych i elektronicznych programowalnych sys
sterowania związanych z bezpieczeństwem.
Popularna norma EN 954-1, która została opublikowana w grudniu 1996 roku, nie odnosi się do stosowania układów elektronicznych w
związanych z bezpieczeństwem. Z tego powodu w niedostatecznym stopniu odzwierciedla aktualny stan techniki i dlatego została zastąp
listopadzie 2006 roku normą EN ISO 13849-1.
Główną zmianą było to, że programowalne elektroniczne systemy sterowania mogły być teraz rozpatrywane. EN954-1 miała przestać obo
końcem października 2009. Do tego czasu zarówno EN954-1 jak i EN-ISO 13849-1 mogły być używane.
Ze względu na problemy w zrozumieniu i zastosowaniu normy EN ISO 13849-1 postanowiono przedłużyć ważność normy EN954-1 do 31
Od 01.01.2012 obowiązuje tylko EN ISO 13849-1.
Różnice między EN ISO 13849-1 i EN 62061
Norma EN ISO 13849-1 ma szerokie zastosowanie i uwzględnia wszystkie technologie, w tym elektryczne, hydrauliczne, pneumatyczne i
mechaniczne. Stara norma EN 954-1 była zbyt ograniczona i straciła rację bytu w bardziej złożonych systemach sterowania maszynami.
EN ISO 13849-1 dostarcza rozwiązania do złożonych systemów sterowania i obejmuje bardziej skomplikowane maszyny.
Zawiera także dodatkowe ilościowe metody określania odpowiednich kategorii odporności na uszkodzenia. W normie EN ISO 13849-1 p
działania są oznaczone PL (P erformance L evel) od a do e, gdzie e jest najwyższy.
EN 62061 nie jest normą projektową i w przeciwieństwie do EN ISO 13849-1 zapewnia metodologię, dzięki której producent może spraw
wybrane struktury systemów sterowania spełniają ustalone wymogi bezpieczeństwa. W EN 62061 poziomy nienaruszalności bezpieczeń
oznaczone jako SIL (S afety I ntegrity L evel) 1−3, gdzie 3 jest najwyższym poziomem. Zastosowanie SIL oznacza, że przeprowadzany jest
systematyczny audyt, w którym brane są pod uwagę takie elementy jak: procedury postępowania, schematy połączeń, a do oceny ryzyka −
awaryjności oparte na przeglądach. Ocena ryzyka oparta o SIL jest oceną jakościową.
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
Można użyć EN ISO 13849-1 lub EN 62061 − obie normy prowadzą do tych samych wyników, ale przy użyciu różnych metod. Norma EN 62
korzystniejsza do stosowania w sytuacji wykorzystania oprogramowania i złożonych układów sterowania, natomiast norma EN ISO 1384
wygodniejsza w odniesieniu do komponentów elektryczno-elektronicznych o niskim stopniu złożoności.
OEM Automatic poleca swoim Klientom używanie normy EN ISO 13849-1 ponieważ można ją stosować do wszystkich technologii.
Powiązania pomiędzy różnymi normami
EN 61508
Segment przemysłu
Ogólny
Funkcja bezpieczeństwa
Funkcja bezpieczeństwa
Platforma bezpieczeństwa
Systemy związane z
bezpieczeństwem
EN 62061
Automatyka przemysłowa
Funkcja sterowania związana z
bezpieczeństwem (SRCF)
Elektryczny System Sterowania
Związany z Bezpieczeństwem (SRECS)
Typ produktu
Poziom redukcji ryzyka
Wymaga obliczenia
prawdopodobieństwa
awarii sprzętu
Prawdopodobieństwo awarii
sprzętu − oznaczenie
Norma opisuje cykl życia
bezpieczeństwa maszyny
Grupy ryzyka rozpatrywane
przez normę
Rodzaje ryzyka,
którymi zajmuje się norma
Harmonizacja na mocy
Dyrektywy UE
Komponenty
SIL 1−4
Tak
Systemy
SIL 1−3
Tak
Elementy Systemu Sterowa
Związane z Bezpieczeństwe
(SRP/CS)
Komponenty/Systemy
PL a−e
Tak
PFD/PFH
PFH
MTFFd
Tak
Tak
Tak
Bezpieczeństwo osób,
środowisko, ergonomia
Ogólne
Bezpieczeństwo osób
Bezpieczeństwo osób
Ryzyka związane bezpośrednio
z urządzeniem lub grupą maszyn
Tak, Dyrektywa Maszynowa
Ryzyka związane bezpośred
z urządzeniem lub grupą m
Tak, Dyrektywa Maszynowa
Nie
Różnice pomiędzy EN ISO 13849-1 i EN 62061
Techniki realizacji funkcji bezpieczeństwa
ANieelektryczna (np. hydraulika)
BElektromechaniczna lub mało złożona elektronika
CZłożona elektronika (np. programowalna)
DA połączone z B
EC połączone z B
FC połączone z A lub C połączone z A i B
EN ISO 13849-1
Tak
Tak (do PL e − ograniczenia architektury)
Tak (do PL d − ograniczenia architektury)
Tak (do PL e − ograniczenia architektury)
Tak (do PL d − ograniczenia architektury)
Tak (do PL d dla podsystemu C)
EN ISO 134849-1
Automatyka przemysłowa
Funkcja bezpieczeństwa
EN 62061
Nie
Tak (do SIL 3)
Tak (do SIL 3)
Tak (do SIL 3, A jako podsys
Tak (do SIL 3)
Tak (do SIL 3, A jako podsys
Norma EN ISO 13849-1
EN ISO 13849-1 określa szereg wymagań dotyczących minimalizacji prawdopodobieństwa wystąpienia poważnych awarii funkcji bezpiec
SRP/CS (S afety R elated P arts of C ontrolS ystem) - elementy systemu sterowania związane z bezpieczeństwem.
.
MTTFd (M ean T ime T o dangerous F ailure) - średni czas do niebezpiecznego uszkodzenia.
DC (D iagnostic C overage) - pokrycie diagnostyczne.
Zdolność systemu do wykrywania defektów niebezpiecznych (kategoria bezpieczeństwa 2, 3 i 4), używany również do monitorowania, ma
zastosowanie tylko do systemu bezpieczeństwa. W przypadku EN 954-1 można powiedzieć, że DC jest związane z pojęciem „kontroli”, al
wyrażona bardziej szczegółowo na trzech poziomach.
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
CCF (C ommon C ause F ailure) - defekty wywołane wspólną przyczyną.
Ważne tylko dla systemów bezpieczeństwa (kategoria 2, 3 i 4). Odnosząc się do normy EN 954-1, można powiedzieć, że CCF są zawarte
„niezależnych kanałów / redundancji”, ale teraz zawiera więcej szczegółów. CCF jest szacowane przez ocenę różnych środków przeciwdz
uszkodzeniom wywołanym wspólną przyczyną, zgodnie z tabelami w normie. W EN ISO 13849-1 można ocenić, jaki poziom ochrony jest
Sposób stosowania EN ISO 13849-1
Poszczególne etapy procesu projektowania: zaczyna się od określenia niezbędnych funkcji ochronnych (np. start, stop i funkcja resetu) ,
następnie przechodzi do określania właściwości (np. kryteria startu, czas reakcji, czas cyklu i alarmów), których dana aplikacja wymaga.
Określanie PL, projektowanie SF i identyfikacja SRP/CS
Kolejnym etapem w procesie jest określenie niezbędnego poziomu działania dla każdej z wybranych (konieczne) funkcji bezpieczeństwa
wprowadzany przez SRP/CS. Określenie PL jest związane z wynikiem oceny ryzyka i odnosi się do poziomu środków redukcji ryzyka (dod
EN ISO 13849-1).
• Punkt początkowy do oszacowania minimalizacji ryzyka
S=
S1=
S2=
Stopień obrażeń
Lekki (zwykle odwracalny)
Ciężki (zwykle nieodwracalny lub śmierć)
F=
F1=
F2=
Częstotliwość lub czas trwania narażenia
Rzadko − często i/lub krótkotrwałe narażenie na zagrożenie
Częste − ciągłe i/lub długotrwałe narażenie na zagrożenie
P=
P1=
P2=
Prawdopodobieństwo uniknięcia
Możliwe pod pewnymi warunkami
Prawie niemożliwe
Powiązania pomiędzy kategoriami i PL
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
Graficzna metoda określania PL na podstawie MTTFd, DC i architektury (kategorii)
Kategorie bezpieczeństwa B, 1, 2, 3 i 4 pozostają, ale lepiej określić właściwości poprzez MTFFd, DC and CCF.
Kategoria Podsumowanie wymagań
Działanie systemu
MTFFd
B
Elementy związane z bezpieczeństwem
Wystąpienie defektu może
Niski
są zrobione ze standardowych
prowadzić do utraty funkcji
do średniego
komponentów, prawidłowo
bezpieczeństwa.
zaprojektowanych.
1
Należy stosować wypróbowane elementy
Wystąpienie defektu może
Wysoki
i zasady bezpieczeństwa.
prowadzić do utraty funkcji
bezpieczeństwa, ale
prawdopodobieństwo
jest mniejsze niż w kategorii B.
2
Należy stosować wypróbowane
Wystąpienie defektu może
Niski
elementy i zasady bezpieczeństwa.
prowadzić do utraty funkcji
do wysokiego
Funkcje bezpieczeństwa powinny być
bezpieczeńtwa między
sprawdzane przez system sterowania
sprawdzeniami.
maszyny przy uruchomianiu maszyny
oraz w określonych odstępach czasu.
3
Należy stosować wypróbowane
Po wystąpieniu pojedynczego
Niski
elementy i zasady bezpieczeństwa.
defektu, funkcja bezpieczeństwa
do wysokiego
System powinien być zaprojektowany
jest zawsze utrzymana.
tak, aby pojedyńczy defekt jego dowolnej
Wykrywane są tylko niektóre
części nie prowadził do utraty funkcji
defekty. Kumulacja niewykrytych
bezpieczeństwa.
defektów może prowadzić do
utraty funkcji bezpieczeństwa.
4
Należy stosować wypróbowane
Kiedy wystapi defekt, funkcja
Wysoki
elementy i zasady bezpieczeństwa.
bezpieczeństwa jest zawsze
System powinien być zaprojektowany
wykonywana. Defekty są
tak, aby pojedyńczy defekt jego dowolnej
wykrywane na czas, by nie
części nie prowadził do utraty funkcji
dopuścić do utraty funkcji
bezpieczeństwa. Pojedynczy defekt
bezpieczeństwa.
powinien być wykryty przed lub
w momencie kolejnego przywołania
funkcji bezpieczeństwa.
Jeśli wykrycie nie jest możliwe, kumulacja
defektów nie powinna prowadzić do utraty
funkcji bezpieczeństwa.
DCavg
Brak
Brak
Niski
do średniego
Niski
do średniego
Wysoki
Obliczanie MTTFd dla komponentów opartych na B10d
B10d= średnia liczba cykli roboczych, osiągniętych zanim 10% urządzeń testowych ulegnie defektowi prowadzącemu do uszkodzenia
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
niebezpiecznego. Konwersja z B10d(cykle) na MTTFd(lata).
MTTFd= B10d/0.1 x nop
Wyliczenie ilości cykli wykonanych/rok nop= dopx hopx3600/tcycle
nop= ilość cykli wykonanych na rok
dop= średnia ilość dni wykonywania cykli przez rok
hop= średnia ilość godzin wykonywania cykli na dobę
tcycle= średni czas pomiędzy początkami cykli (w sekundach)
Stosowany głównie do pneumatycznych i elektromechanicznych komponentów.
Metody szacowania MTTFd dla każdego kanału
Ogólny wzór:
MTTFd pojedyńczego kanału
MTTFdii MTTFdjodpowiednio, dla każdego składnika, który przyczynia się do funkcji bezpieczeństwa
Pierwsza suma jest dla każdego elementu, druga jest równoważną, uproszczoną formą, w której każdy element z takim samym MTTF
zgrupowany
Jeśli kanały systemu/podsystemu są inne, norma proponuje wzór, który uwzględnia te różnice:
Użyj najniższej wartości z formuły poniżej:
Średni czas do niebezpiecznego uszkodzenia - MTTFd
Oznaczenie
Okres
Niski
3 lata ≤MTTFd<10 lat
Średni
10 lat ≤MTTFd<30 lat
Wysoki
30 lat ≤MTTFd<100 lat
Pokrycie diagnostyczne (DC) stosuje się tylko do systemu bezpieczeństwa kategorii 2, 3 i 4.
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
DC dzieli się na następujące zakresy:
Oznaczenie
Brak
Niski
Średni
Wysoki
Zakres
DCavg< 60%
60% ≤ DCavg< 90%
90% ≤ DCavg< 99%
99% ≤ DCavg
Przykłady wartości DC
Podwójne nadzorowane styczniki zapewniają DC =99%
Przekaźnik bezpieczeństwa zapewnia DC =99%
Dwa kluczowe wyłączniki połączone szeregowo zapewniają DC =60%
Wyłącznik SensaGuard zapewnia DC 99%
Estymowana wartość uszkodzeń wywołanych wspólną przyczyną (CCF) dotyczy jedynie systemów bezpieczeństwa kategorii 2, 3 i 4
Wspólna przyczyna defektów CCF − załącznik F normy.
Uszkodzenia poszczególnych elementów wynikające z jednego zdarzenia, ale nieopierające się na wzajemnej przyczynie.
CCF musi wynosić co najmniej 65 punktów. Punkty są liczone poprzez podjęcie odpowiednich kroków − jak przedstawia tabela poniżej.
Punktowanie środków przeciw wspólnej przyczynie
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
L.p.Wymaganie
1 Separacja /
oddzielenie
2 Zróżnicowanie
3 Projekt /
aplikacja /
doświadczenie
4 Szacownanie /
analiza
5 Umiejętności /
szkolenie
6 Środowisko
Opis
Odseparowanie obwodów sygnałowych, oddzielne poprowadzenie, izolacja, odstępy powietrzne itp.
Różne technologie, elementy składowe, sposoby działania, projekty
Ochrona przed przeciążeniem, przepięciem, zwiększonym ciśnieniem itp. (w zależności od technologii)
Zastosowanie wypróbowanych elementów
Zastosowanie analizy uszkodzeń w celu uniknięcia uszkodzeń spowodowanych wspólną przyczyną
Szkolenie projektantów w kierunku pojmowania oraz unikania przyczyn i skutków uszkodzeń
spowodowanych wspólną przyczyną
Test systemu pod kątem wpływów na skutek EMC
Test systemu pod kątem takich wpływów jak: temperatura, wstrząsy, wibracje, wilgotność itp.
Sprawdzenie, czy uzyskany PL jest zgodny z wymaganym PLr
Sprawdzenie, czy dla każdego kanału / funkcji ochrony zachodzi zależność PL≥PLri czy określone wymogi są spełnione. Jeśli to nie działa
do „skonstruowania SF i identyfikacji SRP/CS”.
Walidacja
Walidacja oznacza, że system spełnia wymagania funkcjonalne i bezpieczeństwa aplikacji.
Porównanie PL i SIL
Poziom działania
PL
a
b
c
d
e
Prawdopodobieństwo uszkodzenia
niebezpiecznego na godzinę
PFHd
≥10-5do <10-4
≥3x10-6do <10-5
≥10-6do <3x10-6
≥10-7do <10-6
≥10-8do <10-7
Poziom nienaruszalności bezpieczeństwa
SIL
Brak
1
1
2
3
Uwaga!
Oprócz prawdopodobieństwa defektu niebezpiecznego na godzinę należy wziąć pod uwagę pozostałe czynniki, aby uzyskać zgodność z
wymaganym PLr.
Architektura dla różnych kategorii
Wskazana architektura kategorii B
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
Uwaga! Błąd wejścia lub wyjścia i logiki nie jest wykrywany. MTTFd jest niski do średniego. DC i CCF nie są istotne.
Wskazana architektura kategorii 1
Uwaga! Błąd wejścia lub wyjścia i logiki nie jest wykrywany. MTTFd jest wysoki. DC i CCF nie są istotne.
Wskazana architektura kategorii 2
Uwaga! Monitorowanie diagnostyczne za pomocą testu funkcjonalnego systemu lub podsystemu. MTTFdjest niski do wysokiego. DC jes
średniego. Środki przeciw CCF zostały uwzględnione.
Wskazana architektura kategorii 3
Uwaga! Pojedynczy defekt nie jest wykrywany. MTTFdjest niski do wysokiego. DC jest niski do średniego. Środki przeciw CCF zostały uw
Wskazana architektura kategorii 4
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
Uwaga! Pojedynczy defekt zostanie wykryty przed następnym cyklem. MTTFdi DC są wysokie. Środki przeciw CCF zostały uwzględnione.
Norma EN 62061
Aspekty, które należy wziąć pod uwagę, kiedy stosujemy się do wymogów normy EN 62061 .
SRECS (S afety R elated E lectrical C ontrol S ystem) − elektryczny system sterowania związany z bezpieczeństwem, błędy mogą doprowa
niebezpiecznych sytuacji.
SRCF (S afety R elated C ontrol F unction) − funkcja sterowania związana z bezpieczeństwem. Funkcja bezpieczeństwa SIL o określonym
utrzymuje bezpieczny stan lub zapobiega wypadkom.
SFF (S afe F ailure F raction)− udział uszkodzeń bezpiecznych.
Podane przez producenta.
DC (D iagnostic C overage)− pokrycie diagnostyczne. Zdolność detekcji awarii systemu.
PFHD (P robability of dangerous F ailure per H our)− prawdopodobieństwo defektu niebezpiecznego na godzinę. Producent deklaruje SIL
SFF.
Procedura EN 62061
Ocena ryzyka i zmniejszanie ryzyka, PN-EN ISO 12100:2012
Metodologia normy EN 62061 ma 4 różne parametry, które muszą być wzięte pod uwagę:
Ciężkość (S).
Częstotliwość lub czas przebywania (Fr).
Prawdopodobieństwo wystąpienia sytuacji zagrożenia (Pr).
Możliwość uniknięcia (Av).
Potencjał skali urazu
Skutek
Nieodwracalne: śmierć, utrata oka lub ręki
Nieodwracalne: kalectwo, utrata palców
Odwracalny: leczenie
Odwracalny: pierwsza pomoc
Ciężkość (S)
4
3
2
1
Częstotliwość lub czas przebywania (Fr)
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
Częstotliwość lub czas przebywania
≤1h
> 1 h do ≤ 1 dzień
> 2 dni do ≤ 1 tydzień
> 2 tygodni do ≤ 1 rok
> 1 rok
≥10 min
5
5
4
3
2
<10 min
5
4
3
2
1
Poniższe aspekty są brane pod uwagę, kiedy wyznaczamy Fr:
Jak często trzeba być w strefie zagrożenia w różnych trybach pracy (praca normalna, czyszczenie, konserwacja, rozwiązywanie proble
Jakiego typu zadania są podejmowane, np. ręczny posuw materiału, parametryzacja itd.
Prawdopodobieństwo wystąpienia sytuacji zagrożenia
Prawdopodobieństwo wystąpienia
sytuacji zagrożenia
Częste
Prawdopodobne
Możliwe
Rzadkie
Nieistotne
Następujące aspekty powinny być brane pod uwagę przy szacowaniu prawdopodobieństwa niebezpiecznego zdarzenia:
Przy szacowaniu częstotliwości nie są brane pod uwagę funkcje bezpieczeństwa (SRECS), ale tylko „inna technologia” oraz „zewnętr
zmniejszenie ryzyka”.
Ludzkie zachowanie, kiedy wysokie ryzyko może wystąpić, np. stres ze względu na ograniczenia czasowe, niewystarczająca informac
o tym, jak poradzić sobie z sytuacją.
Możliwość uniknięcia
Możliwość uniknięcia
Niemożliwe
Możliwe
Prawdopodobne
Przy szacowaniu prawdopodobieństwa możliwości uniknięcia lub ograniczenia obrażeń, należy wziąć pod uwagę strukturę maszyny i jej
przeznaczenie, gdzie poniższe aspekty są ważne:
Nagła, szybka lub wolna prędkość, gdy ryzyko występuje.
Szanse, aby wydostać się z zagrożonej strefy, np. drogi ewakuacyjne.
Klasa CI
Wpisz wyniki analizy do każdej kolumny Fr, Pr, Av. Suma tych wartości daje klasę CI.
L.P
Ryzyko
1.
Kruszenie między maszyną i robotem
2.
itd.
S Fr Pr
4 3
Wymagany poziom nienaruszalności bezpieczeństwa
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4
Wymagany SIL jest punktem przecięcia wiersza „S” i kolumny „CI”.
Prawdopodobieństwo defektu niebezpiecznego na godzinę (PFHd) dla poziomów SIL .
Poziom nienaruszalności
Prawdopodobieństwo defektu
bezpieczeństwa (SIL)
niebezpiecznego na godzinę (PFHd)
3
≥10-8to <10-7
2
≥10-7to <10-6
1
≥10-6to <10-5
Maksymalny SIL zależy od architektury (SFF)
Udział uszkodzeń
Tolerancja defektów sprzętu
bezpiecznych SFF
0
<60 %
Niedozwolony, oprócz określonych
wyjątkowych przypadków
od 60 % do <90 %
SIL 1
od 90 % do <99 %
SIL 2
≥ 99 %
SIL 3
1
SIL 1
SIL 2
SIL 3
SIL 3
WWW.OEMAUTOMATIC.PL, [email protected], TEL: +48 22 863 27 22, FAX: +4