ロボット機能安全:PL、 SIL および安全機能検証

パフォーマンスレベルおよび安全完全性レベルは、定義された安全関連制御機能によって必要かつ達成される信頼性を表します。ロボットやコントローラー、協働作業場の一律の成績ではありません。関数には名前付きの危険イベント、トリガー、セーフレスポンス、タイミング要件、リセット挙動が必要です。

リスク評価によって必要なリスク削減が決定されます。選ばれた機能安全標準は、アーキテクチャ、部品の信頼性、診断カバレッジ、共通原因対策、ソフトウェアおよび検証を指針します。センサー、論理、通信、ドライブ、ブレーキ、そして最終的な機械的挙動はすべて、応答に影響を与える際に安全機能チェーンに属します。

このガイドをロボット 衝突検知ガイド および ロボットジョイントコントロールの試運転ガイドと組み合わせてご利用ください。認定された安全PLCやドライブは主張を支持できますが、統合やタスクごとの物理的検証は機械設計の責任に委ねられます。

まずは危険と操作状況から始める

タスクフェーズ、侵入可能な人員、ロボットや工具のエネルギー、接触の可能性、罠、脱出、制御喪失のシナリオを定義してください。設置、指導、詰まりの解消、メンテナンス、そして予測可能な誤用を含め、自動生産のみを評価するのではなく。同じロボットでも、異なるモードで異なる安全装置が必要になることがあります。

該当する機械フレームワークで求められる方法を用いて、重症度、曝露、回避の可能性を推定します。速度、分離、アクセス、監督に関する仮定を記録しましょう。出力は各安全機能に対する必要なリスク削減であり、利用可能な最も高いカテゴリーの一般的な好みではありません。

研究環境で動力付きノコギリを共同で操作する人間と協働ロボット
この協働タスクは、人間のアクセス、工具の危険、ロボットの動きおよび制御機能を組み合わせています。そのリスク低減はロボットモデルだけで推論することはできません。出典: ルカ・ペテルネル(ウィキメディア・コモンズより)ライセンス: CC BY-SA 4.0

安全機能を入力から動作への連鎖として指定します

開始条件、境界感知、論理決定、出力アクション、最大応答時間、そしてその結果として生じる安全または制御状態を書き出します。例としては、スキャナーゾーンに入った際の保護停止、指導中の安全制限速度、ガードが開いた後の予期せぬ再起動防止などがあります。

電源損失、通信損失、診断障害、リセット時の状態挙動。セーフステートはアプリケーション固有のものです。トルクを取り除くと垂直軸が落ちやすくなり、トルクを保持することで有害なエネルギーを節約できます。機械的ブレーキ、重力、そして蓄えられた空気圧や弾性エネルギーは電気チェーンで考慮されなければなりません。

仕様項目質問証拠共通省略
トリガーどのイベントが関数を起動しますか?センサーカバレッジテストブラインドゾーン
論理どんな決定が下されるのか?状態と故障表モードバイパス
最後の要素何がハザードを排除または制限するのでしょうか?駆動またはバルブの応答機械的コースティング
タイミングリスクはどのくらいの速さで管理すべきでしょうか?最悪ケースの測定平均的なもの
リセット作戦はどのように再開できますか?再起動インターロックテスト自動再起動

PLと SIL は異なる計算フレームワークを使っています

ISO 13849-1 制御システムの安全関連部分に対してaからeまでの達成されたパフォーマンスレベルを表します。 IEC 62061 機械安全関連制御システムに対して、一般的に SIL 1から SIL 3までの安全完全性レベルを使用しています。両者とも高需要または連続的な機械機能に対応していますが、用語や計算経路は互換性のあるラベルではありません。

PL eおよび SIL 3を名前でランク付けしたり、適用基準における許可されたマッピングや文脈なしに1つの値を置き換えたりしないでください。機械、管轄区域、顧客、Type-C製品規格で求められるフレームワークを選択してください。すべての計算、サブシステムの境界、ミッション時間はその枠組み内で一貫性を保ちましょう。

ISO 13849 アーキテクチャと信頼性の証拠を組み合わせています

ISO 13849分析では、指定されたアーキテクチャカテゴリ、チャネルの危険平均故障時間、平均診断カバレッジ、共通原因の故障測定、ソフトウェアまたは体系的な要件が考慮されます。デュアルチャネル図では、両方のチャネルが脆弱な電源、センサーの原理、ソフトウェアの欠陥を共有している場合、自動的に高いPLが得られるわけではありません。

現在の ISO 13849-1:2023 ページで は、この標準は安全関連制御システムの方法論を提供するが、特定の用途に必要なPLrは選択していないと述べています。その目標は依然としてリスク評価と関連機械基準から定められています。

5段階ロボット機能安全設計ワークフロー
認証されたコンポーネントがデータを提供します。統合安全機能も計算と検証が必要です。出典:Physical AI Lab。

IEC 62061 構造 安全関連制御サブシステム

IEC 62061 安全関連の制御機能をサブシステムおよびサブシステム要素に分解し、確率的およびアーキテクチャ的制約と体系的な指標を組み合わせます。この機能を持つインターフェースや通信には明示的な扱いが必要です。信頼できる論理ソルバーは、監視されていない最終要素を補正できません。

IEC 62061:2021および改正1:2024ページには、機械安全関連制御システムの設計、統合、検証要件が記載されています。また、機能安全を他の機械レベルの安全対策と区別し、これらは必要に応じて必要とされています。

証拠領域PL指向の項SIL-指向の用語ロボットの例
ターゲットPLr必須のご SIL保護停止
ランダムなハードウェア故障MTTFdとDCavgPFHおよびサブシステムデータスキャナーから運転へ
建築カテゴリーと構造アーキテクチャ上の制約デュアルチャネル
共通の原因CCF対策依存制御共有電源またはクロック
検証機能試験および故障試験SCS検証測定停止応答

PFHdは機能主張を支持しますが、すべての主張ではありません

安全機能チェーン全体で、構成要素およびサブシステムデータを用いて、1時間あたりの危険な故障確率を計算します。実際の機械に合った任務時間、勤務時間、診断間隔、環境制限を活用してください。あるコンポーネントのカタログPFHdを機械の結果としてコピーすると、残りのパスは省略されます。

ランダムなハードウェア指標は、体系的な能力、ソフトウェアライフサイクル、構成制御、インストールルール、検証と並んで位置しています。ライブラリ、パラメータ、認証ドライブのリビジョンを追跡しましょう。ファームウェアや配線の変更は、製品番号が同じままでも証拠を無効にすることがあります。

認証されたコンポーネントは統合を認証しません

安全評価のスキャナー、PLC、ネットワーク、ドライブは安全マニュアル、制限、信頼性データを提供します。インテグレーターは仮定の範囲内でそれらを適用し、診断を設定し、証明テスト間隔を尊重し、インターフェースを検証しなければなりません。スキャナーの音が漏れたり、誤ったリセット回路、制御不能なブレーキは、本来なら適格なチェーンを壊すことがあります。

チャネル間の独立性、ルーティング、電力、コネクター、環境曝露、保守アクセスの確認。非安全ソフトウェアが保護されたパラメータを上書きしたり、機能をバイパスしたりできないことを確認する。サイバーセキュリティが安全性に影響を与える場合は、ある分野が他方に取って代わるものと主張せず、協調的なリスクとして管理しましょう。

故障とそれに伴う物理的停止の検証

代表的なオープンサーキット、ショート、詰まった信号、ネットワーク損失、古いデータ、意見の不一致、最終要素の故障を制御条件下で注入します。検出時間、診断反応、ラッチング、回復を確認しましょう。テストは、単にエラーコードが現れるだけでなく、設計が主張するような危険な単一故障が制御されていることを証明すべきです。

最悪の信頼できる速度、ペイロード、姿勢、温度、供給条件での総応答と停止距離を測定します。センサー応答、ロジックスキャン、通信、駆動バックラッシュ、ブレーキ蓄積、機械的コーストなどが含まれます。 エンドツーエンドのタイミング方式 を用いてトレースの規律を行いつつ、セーフティチェーンを通常のAIタイミングから独立させましょう。

協働運用はタスクレベルのアプリケーションです

協働機能を持つロボットがすべてのアプリケーションを協働的にするわけではありません。エンドエフェクターの危険、治具、ワークピースのエッジ、トラップ形状、伝達エネルギー、人間のアクセスが評価を変えます。速度と分離の監視、手動誘導、安全指定の監視停止装置、パワー・フォース制限は、異なる条件を持つ異なる設計措置です。

自動、協働、教育、保守モード間の移行を定義します。ゾーンエントリー、停止、再起動、予期せぬモード要求の検証を行います。標準コントローラーでの衝突検出は監視を改善する可能性がありますが、必要な完全性と独立性を持つ安全機能とは必ずしも異なります。

安全機能の検証記録を維持する

各ハザードをその安全機能、必要なPLrまたは SIL、アーキテクチャ、サブシステムデータ、計算、安全要件仕様、ソフトウェアの改訂および検証ケースにリンクさせます。逸脱や残留リスクを記録しましょう。このトレーサビリティは単一の証明書よりも有用で、各指標が存在する理由を示します。

ツール、ペイロード、速度、レイアウト、コントローラー、ファームウェア、ネットワーク、または安全パラメータの変更後に再検証。定期的な検査は、オンライン診断では検出できない劣化を検出すべきです。リリースされた構成と共に測定停止データや故障注入ログを保管し、後のメンテナンスが主張が依然として有効であることを確認しましょう。

  • タスク固有のリスク評価から目標を導き出します。
  • トリガー、セーフステート、応答時間、リセットを指定します。
  • 一つの一貫したPLまたは SIL フレームワークを使いましょう。
  • コンポーネントの仮定と統合された故障を検証します。
  • エンベロープ全体で物理的な停止動作を測定してください。

よくある質問

PL eは自動的に SIL 3より高いのでしょうか?

いいえ。PLと SIL は異なる標準や計算フレームワークに属しています。ラベルを順位付けするのではなく、フレームワークとアプリケーションに定義された許可された対応を活用してください。

安全PLCは必要なPLや SILを自動的に提供しますか?

いいえ。限定的な論理とデータを提供しますが、センサー、配線、最終要素、共通原因、構成、検証が機能全体の決定を決定します。

協働ロボットは警戒なしで動作できるのか?

タスクレベルのリスク評価と検証済みの保護措置がその取り決めを支持している場合にのみ、工具、ワークピース、トラップ形状は依然としてガードが必要な場合があります。

AIビジョンは安全センサーとして使えますか?

必要な安全整合性を満たす完全なセンシング機能が開発・検証された場合に限ります。通常の知覚精度は機能安全の主張ではありません。

どの文書を最初に作成すべきでしょうか?

まず、各危険を定義された機能、目標レベル、タイミング、安全対応に結びつけたリスク評価および安全要件仕様から始めます。

機能安全適用境界

PLおよび SIL 主張は、適用される基準、管轄区域、機械作業および検証済み安全機能チェーンに依存します。このガイドは技術的な文脈であり、適合性評価や認証ではありません。