速度与分离监测(SSM)是一种协作机器人安全功能,在有人接近时降低机器人速度,并在达到所需隔离前启动保护性停止。边界取决于整个应用,而非机器人周围的通用半径。
可辩护的设计结合了人类接近、感测与逻辑延迟、机器人反应与停止动作、侵入和测量不确定性。随后在机器人工作单元中最不利且可信的速度、方向、有效载荷、工具伸展和环境条件下验证这些输入。
本指南具有教育性质,不替代适用的标准文本、本地法律或合格的机械安全评估。请与 协作机器人安全指南 和 功能安全指南搭配使用。
将SSM定义为应用安全功能
SSM协调检测、安全相关逻辑、机器人速度控制和针对特定机器人应用的保护性制动。协作级机械臂本身不会使任何工具、工件、布局或程序动作安全。
记录危险、操作模式、可能进入的人员、可预见的滥用以及各州所需的安全功能。将生产优化与安全声明分开。

绘制每条人类和机器人进场路径的地图
追踪捷径、延伸和绕行路线、地面层通道、维护位置及安全空间内进入。包括机器人包内所有移动连杆、末端执行器、电缆、工件及弹出或悬挂负载。
使用变化中的人机几何体中最近的点,而不仅仅是机器人底座到人员的距离。当夹具、工具、布局或程序路径发生变化时,重新评估。
| 距离分量 | 证据 | 不利条件 | 评审触发器 |
|---|---|---|---|
| 人类方法 | 申报适用价值 | 最快相关路径 | 出入口变更 |
| 检测与逻辑 | 测量安全链时间 | 闭塞或负荷 | 传感器或逻辑变更 |
| 机器人反应 | 控制器跟踪 | 最差的速度和方向 | 软件变更 |
| 机器人停车 | 测量运动 | 有效载荷与工具延伸 | 制动或刀具更换 |
| 不确定性 | 传感器与入侵允许 | 公差堆栈 | 校准变更 |
考虑完整的响应时间
从物理检测状态到传感、通信、安全逻辑、驱动反应和完成的制动行为进行测量。仅用标称网络或推断延迟就能省略链中的重要部分。
使用最差且可信且经过验证的响应,包括抖动和故障行为。将每个值与硬件、固件、配置、带时间戳的测试和环境条件关联。
在恶劣机器人条件下的测量停止
制动时间和距离会随速度、方向、姿势、载荷、重心、工具、伸展、制动状况和控制设置而变化。制造商信息是输入,不能替代实际单元不同时的应用验证。
测试一个搜索最长相关停止路径的矩阵,并重复足够多的试验以捕捉变化。保持测量方法和验收规则与安全文件。
增加侵入体和位置不确定性
防护设备具有检测区几何形状、分辨率、容差及检测前可能的侵入。机器人和人类位置估计还包含校准、跟踪和同步误差。
根据适用的设计方法保守地合并容差。不要从安全距离中扣除平均定位精度,也不要在没有证据的情况下假设独立的误差。

将阻塞和追踪损失视为安全信息的丢失
当人被遮蔽时,系统并不知道分离度增加了。定义缺失检测、信度下降、路径陈旧、视野受阻和传感器不一致的安全状态。
测试服装、携带物体、眩光、灰尘、照明、拥挤以及机器人本身作为遮挡物。一般视觉模型的检测质量并不自动成为安全级保护功能。
设计速度区作为安全状态
多速度区可以提高生产力,但每个状态都有自己的监控条件、最大速度、所需间隔、转换逻辑和停止行为。添加滞后效应,以避免噪声距离估计导致快速速度切换。
每次转换后,确认实际指令和实现的速度。显示慢速模式的显示并不意味着所有相关机器人运动都受限。
控制停止、重置和重启
定义边界穿越是否会导致速度减慢、保护性停止或其他验证状态。停止后,要求有效感知、足够的隔离、清除故障以及一个不会让牢房内人员感到意外的授权重启条件。
测试隐藏状态、重置时重新进入、站在盲区内并恢复通信。状态机必须防止因陈旧许可自动加速。
在其范围内使用现行标准
官方ISO目录将 ISO 13855:2024 列为当前发布的版本,用于定位和尺寸确定与人类接近的相关保护措施。目录还列出了工业机器人应用和单元的 ISO 10218-2:2025。
目录列出了已发布的 ISO/TS 15066:2016 和 ISO 13849-1:2023。请与有资质的安全专业人士共同确定适用的版本、过渡规则、管辖区和 Type C 要求,而非仅依赖本摘要。
将计算术语与安全证据联系起来
对于分离计算中的每个项,识别传感器通道、逻辑模块、驱动响应、测量记录、不确定性源和验证测试。配置控制应使更改后的参数或组件对安全审查可见。
将计算结果与安全相关的控制系统设计和验证证据相结合。没有可追溯输入和故障行为的电子表格结果是不完整的。
验证最坏情况下的结局情景
在同一边界上重现逆向人类接近和机器人运动,包括斜向路线、最大伸展、载荷、暖设备和感应延迟。运动区转换、保护性停止、阻塞和重启反复进行。
测量实际最小间隔和完成停止,然后与批准的验收规则进行比较。记录未成功的试验及其产生的条件。
| 测试层 | 注射状态 | 预期回应 | 证据 |
|---|---|---|---|
| 检测 | 遮挡或陈旧轨道 | 安全状态 | 带时间戳的痕迹 |
| 逻辑 | 延迟或通道故障 | 保护反应 | 安全日志 |
| 运动 | 最差载荷与方向 | 在停车边界内 | 位置迹 |
| 过渡 | 快速分区穿越 | 没有不安全的超顶 | 速度追踪 |
| 重启 | 人留在里面 | 没有意外的动作 | 状态机记录 |
在细胞变化期间保持SSM
在机器人、刀具、工件、有效载荷、程序、速度、布局、传感器、固件、制动、地板标记或进出路线变更后重新计算和重新验证。在正式测试之间监控停止趋势和校准。
以以下检查结束评论。
评估“机器人速度与分离监测”时,还应保存模型版本、机器人配置、标定文件、测试日期和全部试验记录。把成功、失败、恢复与人工介入放在同一份数据中,才能区分模型能力、系统接口和现场流程造成的差异。
成本评估除了设备与算力,还要记录数据采集、工程调试、安全措施、维护、停机和人员培训。只有把这些持续投入与单位成功任务的价值比较,才能判断方案是否适合扩大。
上线后仍要持续检查分布变化、传感器漂移、机械磨损和人工接管原因。监测结果应能触发降级、停止与重新验证流程,并为下一轮数据采集和模型更新留下可追溯记录。
最终结论应明确写出已知限制、尚未验证的场景和下一项可证伪的实验,使后续团队能够沿着证据继续推进。
实际项目还应指定数据、模型、控制器和安全流程的负责人,并预先定义回滚条件。责任边界、审批记录与变更日志越清楚,故障发生后越容易停止扩散、定位原因并安全恢复。
把任务拆成感知、决策、动作执行和结果确认,可以更准确地定位瓶颈。每一阶段都应有独立指标与失败示例,避免用端到端成功率掩盖偶发但严重的风险。
引用的产品规格、论文结果和监管要求需要记录发布日期与适用版本。资料更新后应重新核对关键结论;无法从一手来源确认的内容,应明确标注为待验证信息。
小规模试点的价值在于提前暴露接口、人员协作和异常处理问题。试点结束后应依据预设门槛决定扩大、修改或停止,而不是因为已经投入资源就默认继续。
所有结论都应能够追溯到原始记录,并可复核。
硬件与软件接口应分别记录单位、坐标系、时钟、延迟和允许范围,并通过自动测试检查不一致。接口定义变化时,旧数据和旧控制参数不能在未经验证的情况下直接复用。
- 绘制真实的人类路线和完整的移动包线。
- 测量完整的安全链响应时间。
- 测试不利停车和不确定性条件。
- 把遮挡和追踪丢失当作故障来处理。
- 按照适用的安全流程,验证停止、重置和重新启动。
常见问题
SSM保护距离是固定的吗?
不。这取决于操作状态、闭合动作、响应时间、停止行为、几何形状和不确定性。
我能只用机器人制造商的停止时间吗?
使用制造商数据作为适用输入,但要验证整个单元在实际负载、工具、姿态和配置下的状态。
通用相机人员检测器可以作为SSM传感器吗?
默认情况下并非如此。保护功能需要适当的安全相关性能、故障行为和经过验证的覆盖范围。
机器人能在有人离开时自动加速吗?
只有通过经过验证且具有足够隔离、有效感应和合规的重置或重启行为的状态机。
一次调试测试够用吗?
不。在相关变更后并根据适用的安全计划,需要进行重新验证和定期检查。
测量分隔与保护性止损边界
SSM是一种应用特定的保护功能。利用当前适用的标准和专业的安全工程,验证实际机器人单元中的感应、全停行为、不确定性、故障和重启。