协作机器人安全模式:停止、引导、分离或限制力

协作机器人安全始于特定的人机任务,而非产品类别。当添加锋利工具、重型工件、陷阱点、意外重启或高能过程时,仍可能带来不可接受的风险。集成商必须评估并验证整个应用。

工业标准描述了四种协作操作方法:安全级监控停止、手动引导、速度与分离监测以及功率和力限制。它们回答了关于何时进入、机器人运动是否持续、是否有意接触以及有害能量如何控制等不同问题。

将此指南与 机器人功能安全指南碰撞检测指南一起使用。无论是低速还是灵敏臂,都无法消除识别危险、设计防护措施和测量最终单元的需求。

将协作视为应用属性

协作指的是人与工业机器人共享受保护空间或从事相关任务的操作情境。它并不意味着无限制的接近。不同阶段如生产、装载、教学、堵塞清理和维护可能需要不同的防护措施和访问规则。

从人员、运动、有效载荷、末端执行器、工件、夹具及周围机器开始。包括可预见的误用:绕过传感器、从无监控侧进入、绕过夹具或在人员离开前重置。风险评估决定协作操作是否合适。

协作式Sawyer机械臂在生产设备和工人之间运行
协作应用包括机器人、夹具、物料流、工具和人员;仅凭照片并不能保证每个操作阶段都是安全的。来源:HAHN Group,维基共享资源。许可:CC BY-SA 4.0

将四种方法匹配到动作和接触

安全级监控停止装置防止机器人在协作工作区内移动。手动引导允许授权人员通过合适设备指令动作。分离监测会随着距离缩短改变机器人行为。功率和力限制控制允许接触的后果。

一个单元在其操作序列中可以使用多种方法。例如,分离监测可能减缓进近,监控停止可能保护负载,功率和力限制可能针对残余瞬态接触。每个过渡都需要明确的条件和当证据失效时的安全响应。

方法机器人近人运动接触假设主要证据
安全级监控停止停止了非必需停止状态与防止重启
手引导操作员指令引导互动启用设备、速度与控制权
速度与分离监测条件距离避免探测场与制动距离
功率与力限制可以继续可能的或意图接触力、压力与几何形状
综合应用相位依赖情景依赖验证过的转换逻辑

使用安全额定监控停止进行共享通行

在此模式下,机器人根据保护设计,在人员进入协作工作区前或进入时达到并保持监控的停车。驱动电源可能仍然可用,但危险运动不应仅因传感器解除或通信恢复而恢复。

测量停止启动、最终静止及防止意外重启。检查重力、制动行为、外轴、悬挂载荷以及储存的气动或弹簧能量。如果应用未被机械控制,静止机器人仍可能存在压碎、释放或坠落的危险。

手引导需要明确的控制权

手动引导不仅仅是推动可逆驱的机械臂。应用需要有意的引导装置或接口,具备启用条件、有界速度,以及操作员输入与机器人动作之间的明确关系。释放启用功能或检测故障应导致指定的安全响应。

评估导引路径中的伸手范围、可见度、夹点及人体姿势。操作员可能专注于工具,未能发现接近夹具的另一连杆。验证方向、增益、死带、释放行为及自动操作权的转移。

五阶段协作机器人安全验证工作流程
安全证据必须涵盖应用过程和每一次过渡,而不仅仅是机械臂。来源:Physical AI Lab。

速度和分离监测是一个时间问题

分离监测需要保护性感应系统、可靠的位置或速度信息以及制动模型。距离预算包括感应延迟、逻辑延迟、机器人反应、制动距离、侵入速度、不确定性以及任何必要的补充余量。在布局上绘制的场本身并不构成证据。

测试最快可信的方法、机器人最不利姿势和速度、传感器盲区、反光服装、携带物体及同时进入者。如果追踪丢失、数据过期或保护场失效,系统必须切换到定义的保护状态。

验证项目度量不利条件接受问题
人员检测覆盖范围与响应时间盲角或闭塞每条通道都受到保护吗?
机器人状态速度和位置误差网络故障或编码器故障距离计算是保守的吗?
停止性能反应与制动距离最差载荷和姿势运动会在边界前停止吗?
接触结果力与压力工具刃或卡槽剧本的限制是否达成?
重启复位与重返大气层逻辑人留在里面运动会意外恢复吗?

功率和力限制控制接触后果

功率和力限制依赖机器人机械、感应、控制极限和应用几何结构,以保持接触后果在风险降低设计内。瞬态冲击和准静态陷阱不同。一个顺从的机械臂无法使锋利工具、高温工艺或破碎夹具变得无害。

使用适当的测量设备和程序测试代表性的人体位置、进近方向、速度、有效载荷和机器人配置。 ISO/TS 15066 协作机器人规范 提供了重要的生物力学背景,但接受度受本地法规、现行应用标准和合格的安全工程标准决定。

工具和工件改变了风险

末端执行器确定接触面积、边缘、热量、储存能量以及是否能被困住身体部位。软质机器人外罩不能消除钻头、刀片、夹持指或工件边角的风险。危险分析中应包括软管、电缆、快速更换器和掉落物体路径。

有效载荷会改变制动距离、冲击能量和关节极限。夹具形成固定表面,使人员可以被固定在上面。验证每一个获批工具和有效载荷组合,并使用配置控制,确保未经批准的附件无法悄然继承原始安全声明。

测量最终工作单元,而不是信任标签

制造商安全职能提供构建模块和限制,而非对集成任务的认证。记录机器人模型、安全软件、配置校验和、工具、有效载荷、地面安装、传感器位置和测量设备。调试后测试安装的几何结构。

当前 ISO 10218-2:2025 涵盖工业机器人应用与单元的集成,而 ISO 10218-1:2025 则关注工业机器人。应用与项目相关的版本和地区需求,而非依赖旧有的通用清单。

重启和模式切换是两个不同的危害

保护性停止不定义谁可以重置它、重置发生地点或必须看到什么。重置应确认某个条件;不应自动触发危险动作。检查工作区内的人不能被隐藏在重置位置或绕过预定顺序。

测试电源恢复、控制器重启、网络重新连接、换工具、手动转自动转换及保护性故障恢复。记录主动操作模式和安全状态。指示不清或HMI状态过时可能导致正确安全功能被错误使用。

将功能安全与物理验证联系起来

性能水平或安全完整性水平分析关注安全相关控制功能的完整性。它不能证明保护距离足够或测量接触是可接受的。功能完整性和应用几何是互补的证据层。

将每个危害追溯到安全功能、所需完整性、传感器、逻辑、执行器、诊断覆盖和物理验收测试。 NIST基于 任务的人机协作工作 强化了对实际制造任务进行表征,而非孤立机器人的必要性。

重新验证每一项与安全相关的变更

有效载荷、工具、速度、轨迹、布局、地板状况、传感器安装、固件或安全参数的变更都可能改变已验证的包络线。部署前对变更进行分类,并说明哪些风险评估和测试伪影需要重复。保持先前配置可恢复以便调查。

安排定期检查保护传感器、刹车装置、盖板、电缆、紧固件和复位装置。采用趋势停止测量,而非永远记录单一调试值。漂移制动或移动传感器可能占用余裕,而软件仍报告健康状态。

构建可审计的验收包

交接包应包括风险评估、安全功能规范、计算、配置记录、测试方法、校准测量、剩余风险、培训要求和变更控制流程。明确说明每个操作阶段适用的协作方法。

在生产发布前和重大变更后使用这些验收门。证据应使其他合格评审者能够重现决策,而非仅凭供应商名称或成功演示推断。

评估“协作机器人安全模式:停止、引导、分离或限制力”时,还应保存模型版本、机器人配置、标定文件、测试日期和全部试验记录。把成功、失败、恢复与人工介入放在同一份数据中,才能区分模型能力、系统接口和现场流程造成的差异。

成本评估除了设备与算力,还要记录数据采集、工程调试、安全措施、维护、停机和人员培训。只有把这些持续投入与单位成功任务的价值比较,才能判断方案是否适合扩大。

  • 绘制每一个人类的接触和接触场景。
  • 为每个阶段分配一种或多种保护方法。
  • 测量检测、停车、距离和接触行为。
  • 验证重置、重启和模式转换。
  • 控制工具、有效载荷、软件和布局的变更。

常见问题

协作机器人能消除安全围栏吗?

不。风险评估仍可能需要对某些阶段、工具或危险设置警戒、联锁或限制区。

低速能取代功率和力测试吗?

不。速度影响接触能量,但几何形状、载荷、陷阱和控制响应也决定结果。

普通摄像头能进行分离监测吗?

仅应使用经过验证的安全功能保护感应解决方案和架构。仅凭图像质量是不够的。

用手引导和用力推手臂是一样的吗?

不。手动引导需要明确的控制权限,包括允许条件、受限运动以及在引导输入释放或失效时的安全行为。

更换协作机器人电池后应该重新测试哪些内容?

重新评估受影响的危险,并重复针对变更配置的相关停止、分离、接触、重启及功能安全测试。

协作应用安全边界

本指南解释工程概念,不认证申请。将现行标准、本地法律、制造商说明及专业机械安全评估应用于安装单元。