機器人功能安全: PL、 SIL 與安全功能驗證

效能等級和安全完整性等級描述了定義的安全相關控制功能所需的可靠性和實現的程度。它們並非機器人、控制器或協作工作空間的統一等級。該功能必須有命名的危險事件、觸發器、安全反應、時序要求和復位行為。

風險評估決定所需的風險降低。所選的功能安全標準隨後指導架構、元件可靠性、診斷覆蓋、共因措施、軟體和驗證。感測器、邏輯、通訊、驅動、制動和最終機械行為在影響反應時都屬於安全功能鏈。

將本指南與 機器人碰撞檢測指南機器人關節控制除錯指南一起使用。認證的安全 PLC 或驅動器可以支援主張,但整合和任務具體的物理驗證仍由機器設計負責。

從危險和操作情況開始

定義任務階段、可進入人員、機器人和工具能量、可能的接觸、陷阱、彈射和失控情景。包括安裝、教學、堵塞、維護及可預見的誤用,而非僅評估自動生產。同一機器人在不同模式下可能需要不同的防護措施。

使用適用機械框架要求的方法估計嚴重程度、暴露程度及避免可能性。記錄關於速度、隔離、進入和監督的假設。輸出是每個安全功能所需的風險降低,而非對最高可用類別的普遍偏好。

人與協作機器人在研究環境中共同操作動力鋸
協作任務結合了人類存取、工具危害、機器人運動和控制功能;其風險降低無法僅憑機器人模型推斷。來源:Luka Peternel 透過維基共享資源。許可:CC BY-SA 4.0

指定安全函式為輸入到動作鏈

寫入啟動條件、感知邊界、邏輯決策、輸出動作、最大反應時間以及由此產生的安全或受控狀態。例如,進入掃描區時的保護性停止、教學時的安全限制速度,或防止警衛開啟後意外重啟。

電源丟失、通訊丟失、診斷故障和復位的狀態行為。安全狀態是具體應用的;移除轉矩可能導致垂直軸下落,而保持轉矩則可以保留危險能量。機械制動、重力以及儲存的氣動或彈效能量必須透過電鏈進行考慮。

規格項問題證據常見遺漏
觸發器是什麼事件啟動了該功能?感測器覆蓋測試盲區
邏輯做出什麼決定?狀態與故障表模式旁路
最後一個要素什麼能消除或限制危險?驅動或氣門反應機械滑行
時間安排風險必須多久被控制?最壞情況測量僅限普通
重置行動如何恢復?重啟聯鎖測試自動重啟

PL 和 SIL 使用不同的計算框架

ISO 13849-1 表示控制系統中安全相關部件從 a 到 e 的實現效能等級。 IEC 62061 使用機械安全相關控制系統的安全完整性等級,通常為 1 至 SIL3SIL。兩者都針對高需求或持續需求機械功能,但其術語和計算路徑不能互換標籤。

在未符合適用標準允許的對映和上下文的情況下,不要以名稱將 PL e 和 SIL 3 排序,或用一個值替換。選擇機器、管轄區、客戶和 Type-C 產品標準所需的框架。在該框架內保持每次計算、子系統邊界和任務時間的一致性。

ISO 13849 結合了架構和可靠性證據

ISO 13849 分析考慮指定的架構類別、通道的危險平均失效時間、平均診斷覆蓋、共同原因故障措施以及軟體或系統性需求。如果兩個通道共享易受攻擊的電源、感測器原理或軟體缺陷,雙通道圖不會自動獲得高 PL。

目前的 ISO 13849-1:2023 頁面 指出,該標準為安全相關控制系統提供了方法論,但並未為特定應用選擇所需的 PLr。該目標仍來自風險評估和相關機械標準。

以五個步驟整理機器人功能安全: PL、 SIL 與安全功能驗證的判讀重點
依正文與一手資料整理的繁體中文實務卡。來源:Physical AI Lab。

IEC 62061 結構安全相關的控制子系統

IEC 62061 將安全相關的控制功能分解為子系統和子系統元素,然後將機率和架構約束與系統性度量結合起來。承載該功能的介面和通訊需要明確處理;可靠的邏輯求解器無法補償未被監控的最終元素。

IEC 62061:2021 及修正案 1:2024 頁面描述了機器安全相關控制系統的設計、整合和驗證要求。它還將功能安全區別於其他機器級的保障和安全措施,後者在相關時仍是必要的。

證據區域面向 PL 的術語SIL-導向項機器人示例
目標PLr必修 SIL保護性止擋
隨機硬體故障MTTFd 和 DCavgPFH 和子系統資料掃描器到駕駛
架構類別與結構架構限制雙通道
共同原因CCF 措施依賴控制共享電源或時鐘
驗證功能測試與故障測試SCS 驗證測量停止反應

PFHd 支援一個功能主張,但不是全部主張

每小時危險故障機率透過元件和子系統資料在安全功能鏈中計算,前提是假設。使用與實際機器相匹配的任務時間、工作時間、診斷間隔和環境限制。將某一元件的目錄 PFHd 複製為機器結果,則省略了路徑的其餘部分。

隨機硬體指標與系統效能力、軟體生命週期、設定控制、安裝規則和驗證並列。跟蹤庫、參數和認證驅動器選項的修訂。韌體或佈線變更即使產品編號相同,也可能使證據失效。

認證元件不認證整合

安全級掃描器、 PLC、網路和驅動器提供安全手冊、限制和可靠性資料。積分商必須在其假設內應用這些資料,設定診斷,遵守驗證測試間隔並驗證介面。靜音掃描器、錯誤復位電路或失控制動可能導致本應合格的鏈條失效。

審查通道間的獨立性、路由、電源、聯結器、環境暴露和維護存取。確認非安全軟體不能覆蓋受保護參數或繞過該功能。當網路安全可能影響安全時,應將其作為協調風險管理,不要聲稱某一學科取代另一領域。

驗證故障及其產生的物理停止

在受控條件下注入代表性的開路、短路、卡住訊號、網路丟失、陳舊資料、分歧和最終元件故障。驗證檢測時間、診斷反應、鎖存和恢復。測試應證明危險的單一故障如設計所稱受控,而不僅僅是錯誤程式碼出現。

測量最差可信速度、負載、姿態、溫度和供電條件下的總反應和制動距離。包括感測器反應、邏輯掃描、通訊、驅動反應、制動積累和機械滑行。採用 端對端時序方法 進行追蹤規範,同時保持安全鏈獨立於普通 AI 定時。

協作操作是一種任務級應用

具備協作能力的機器人並不意味著所有應用都是協作的。端部致動器危害、夾具、工件邊緣、陷阱幾何形狀、能量轉移和人工接觸都會改變評估。速度與分離監測、手動引導、安全級監控停止和功率與力限制是具有不同條件的設計措施。

定義自動、協作、教學和維護模式之間的轉換。驗證區域進入、停止、重啟和意外模式請求。標準控制器中的碰撞檢測可能提升監控效果,但並非自動具有所需完整性和獨立性的安全功能。

維護安全功能證據檔案

將每個危害與其安全功能、所需的 PLr 或 SIL、架構、子系統資料、計算、安全要求規範、軟體修訂和驗證案例相關聯。記錄偏差和殘餘風險。這種可追溯性比單一證書更有用,因為它展示了每個指標存在的理由。

在工具、有效負載、速度、佈局、控制器、韌體、網路或安全參數變化後重新驗證。定期測試應檢測線上診斷無法檢測的劣化。保持測量停止資料和故障注入紀錄與釋出設定一致,以便後續維護確認主張仍然有效。

評估“機器人功能安全: PL、 SIL 與安全功能驗證”時,還應儲存模型版本、機器人設定、校正檔案、測試日期和全部試驗記錄。

只有把這些持續投入與單位成功任務的價值比較,才能判斷方案是否適合擴大。

  • 透過任務特定風險評估推導目標。
  • 指定觸發、安全狀態、反應時間和重置。
  • 使用一個連貫的 PL 或 PL SIL 框架。
  • 驗證元件假設和整合故障。
  • 測量整個包絡內的物理停止行為。

常見問題

PL E 會自動高於 SIL 3 嗎?

不。 PL 和 SIL 屬於不同的標準和計算框架。使用該框架和為應用定義的任何允許對應,而不是對標籤進行排名。

安全 PLC 會自動提供所需的 PL 或 SIL 嗎?

不。它貢獻的是合格的邏輯和資料,但感測器、佈線、最終元件、共同原因、設定和驗證決定了完整的功能。

協作機器人能在沒有防護的情況下操作嗎?

只有當任務層面的風險評估和驗證的防護措施支援這種安排時。工具、工件和卡殼幾何形狀仍可能需要防護。

人工智慧視覺可以作為安全感測器使用嗎?

只有當完整的感測功能被開發並驗證其應用所需的安全完整性時,才會被認可。普通感知準確性不是功能安全宣告。

應該先建立哪份檔案?

從風險評估和安全要求規範開始,將每個危害與定義的功能、目標級別、時間和安全反應聯絡起來。

功能安全應用邊界

PL 和 SIL 主張取決於適用標準、管轄區、機器任務及經過驗證的安全功能鏈。本指南為技術背景,非合格評估或認證。