机器人功能安全: PL、 SIL 与安全功能验证

性能等级和安全完整性等级描述了定义的安全相关控制功能所需的可靠性和实现的程度。它们并非机器人、控制器或协作工作空间的统一等级。该功能必须有命名的危险事件、触发器、安全响应、时序要求和复位行为。

风险评估决定所需的风险降低。所选的功能安全标准随后指导架构、组件可靠性、诊断覆盖、共因措施、软件和验证。传感器、逻辑、通信、驱动、制动和最终机械行为在影响响应时都属于安全功能链。

将本指南与 机器人碰撞检测指南机器人关节控制调试指南一起使用。认证的安全PLC或驱动器可以支持主张,但集成和任务具体的物理验证仍由机器设计负责。

从危险和操作情况开始

定义任务阶段、可进入人员、机器人和工具能量、可能的接触、陷阱、弹射和失控情景。包括安装、教学、堵塞、维护及可预见的误用,而非仅评估自动生产。同一机器人在不同模式下可能需要不同的防护措施。

使用适用机械框架要求的方法估计严重程度、暴露程度及避免可能性。记录关于速度、隔离、进入和监督的假设。输出是每个安全功能所需的风险降低,而非对最高可用类别的普遍偏好。

人与协作机器人在研究环境中共同操作动力锯
协作任务结合了人类访问、工具危害、机器人运动和控制功能;其风险降低无法仅凭机器人模型推断。来源:Luka Peternel 通过维基共享资源。许可:CC BY-SA 4.0

指定安全函数为输入到动作链

写入启动条件、感知边界、逻辑决策、输出动作、最大响应时间以及由此产生的安全或受控状态。例如,进入扫描区时的保护性停止、教学时的安全限制速度,或防止警卫打开后意外重启。

电源丢失、通信丢失、诊断故障和复位的状态行为。安全状态是具体应用的;移除转矩可能导致垂直轴下落,而保持转矩则可以保留危险能量。机械制动、重力以及储存的气动或弹性能量必须通过电链进行考虑。

规格项问题证据常见遗漏
触发器是什么事件启动了该功能?传感器覆盖测试盲区
逻辑做出什么决定?状态与故障表模式旁路
最后一个要素什么能消除或限制危险?驱动或气门响应机械滑行
时间安排风险必须多久被控制?最坏情况测量仅限普通
重置行动如何恢复?重启联锁测试自动重启

PL和 SIL 使用不同的计算框架

ISO 13849-1表示控制系统中安全相关部件从a到e的实现性能等级。 IEC 62061使用机械安全相关控制系统的安全完整性等级,通常为1至SIL3SIL。两者都针对高需求或持续需求机械功能,但其术语和计算路径不能互换标签。

在未符合适用标准允许的映射和上下文的情况下,不要以名称将PL e和 SIL 3排序,或用一个值替换。选择机器、管辖区、客户和Type-C产品标准所需的框架。在该框架内保持每次计算、子系统边界和任务时间的一致性。

ISO 13849 结合了架构和可靠性证据

ISO 13849分析考虑指定的架构类别、通道的危险平均失效时间、平均诊断覆盖、共同原因故障措施以及软件或系统性需求。如果两个通道共享易受攻击的电源、传感器原理或软件缺陷,双通道图不会自动获得高PL。

当前的 ISO 13849-1:2023 页面 指出,该标准为安全相关控制系统提供了方法论,但并未为特定应用选择所需的PLr。该目标仍来自风险评估和相关机械标准。

五阶段机器人功能安全设计工作流程
认证组件贡献数据;集成安全功能仍需计算和验证。来源:物理人工智能实验室。

IEC 62061 结构安全相关的控制子系统

IEC 62061 将安全相关的控制功能分解为子系统和子系统元素,然后将概率和架构约束与系统性度量结合起来。承载该功能的接口和通信需要明确处理;可靠的逻辑求解器无法补偿未被监控的最终元素。

IEC 62061:2021及修正案1:2024页面描述了机器安全相关控制系统的设计、集成和验证要求。它还将功能安全区别于其他机器级的保障和安全措施,后者在相关时仍是必要的。

证据区域面向PL的术语SIL-导向项机器人示例
目标PLr必修 SIL保护性止挡
随机硬件故障MTTFd和DCavgPFH和子系统数据扫描仪到驾驶
架构类别与结构架构限制双通道
共同原因CCF措施依赖控制共享电源或时钟
验证功能测试与故障测试SCS验证测量停止响应

PFHd 支持一个功能主张,但不是全部主张

每小时危险故障概率通过组件和子系统数据在安全功能链中计算,前提是假设。使用与实际机器相匹配的任务时间、工作时间、诊断间隔和环境限制。将某一组件的目录PFHd复制为机器结果,则省略了路径的其余部分。

随机硬件指标与系统性能力、软件生命周期、配置控制、安装规则和验证并列。跟踪库、参数和认证驱动器选项的修订。固件或布线变更即使产品编号相同,也可能使证据失效。

认证组件不认证集成

安全级扫描仪、 PLC、网络和驱动器提供安全手册、限制和可靠性数据。积分商必须在其假设内应用这些数据,配置诊断,遵守验证测试间隔并验证接口。静音扫描仪、错误复位电路或失控制动可能导致本应合格的链条失效。

审查通道间的独立性、路由、电源、连接器、环境暴露和维护访问。确认非安全软件不能覆盖受保护参数或绕过该功能。当网络安全可能影响安全时,应将其作为协调风险管理,不要声称某一学科取代另一领域。

验证故障及其产生的物理停止

在受控条件下注入代表性的开路、短路、卡住信号、网络丢失、陈旧数据、分歧和最终元件故障。验证检测时间、诊断反应、锁存和恢复。测试应证明危险的单一故障如设计所称受控,而不仅仅是错误代码出现。

测量最差可信速度、载荷、姿态、温度和供电条件下的总响应和制动距离。包括传感器响应、逻辑扫描、通信、驱动反应、制动积累和机械滑行。采用 端到端时序方法 进行追踪规范,同时保持安全链独立于普通AI定时。

协作操作是一种任务级应用

具备协作能力的机器人并不意味着所有应用都是协作的。端部执行器危害、夹具、工件边缘、陷阱几何形状、能量转移和人工接触都会改变评估。速度与分离监测、手动引导、安全级监控停止和功率与力限制是具有不同条件的设计措施。

定义自动、协作、教学和维护模式之间的转换。验证区域进入、停止、重启和意外模式请求。标准控制器中的碰撞检测可能提升监控效果,但并非自动具有所需完整性和独立性的安全功能。

维护安全功能证据档案

将每个危害与其安全功能、所需的PLr或 SIL、架构、子系统数据、计算、安全要求规范、软件修订和验证案例相关联。记录偏差和残余风险。这种可追溯性比单一证书更有用,因为它展示了每个指标存在的理由。

在工具、有效载荷、速度、布局、控制器、固件、网络或安全参数变化后重新验证。定期测试应检测在线诊断无法检测的劣化。保持测量停止数据和故障注入日志与发布配置一致,以便后续维护确认主张仍然有效。

评估“机器人功能安全: PL、 SIL 与安全功能验证”时,还应保存模型版本、机器人配置、标定文件、测试日期和全部试验记录。把成功、失败、恢复与人工介入放在同一份数据中,才能区分模型能力、系统接口和现场流程造成的差异。

成本评估除了设备与算力,还要记录数据采集、工程调试、安全措施、维护、停机和人员培训。只有把这些持续投入与单位成功任务的价值比较,才能判断方案是否适合扩大。

  • 通过任务特定风险评估推导目标。
  • 指定触发、安全状态、响应时间和重置。
  • 使用一个连贯的PL或PL SIL 框架。
  • 验证组件假设和集成故障。
  • 测量整个包络内的物理停止行为。

常见问题

PL E会自动高于 SIL 3吗?

不。 PL和 SIL 属于不同的标准和计算框架。使用该框架和为应用定义的任何允许对应,而不是对标签进行排名。

安全PLC会自动提供所需的PL或 SIL吗?

不。它贡献的是合格的逻辑和数据,但传感器、布线、最终元件、共同原因、配置和验证决定了完整的功能。

协作机器人能在没有防护的情况下操作吗?

只有当任务层面的风险评估和验证的防护措施支持这种安排时。工具、工件和卡壳几何形状仍可能需要防护。

人工智能视觉可以作为安全传感器使用吗?

只有当完整的传感功能被开发并验证其应用所需的安全完整性时,才会被认可。普通感知准确性不是功能安全声明。

应该先创建哪份文件?

从风险评估和安全要求规范开始,将每个危害与定义的功能、目标级别、时间和安全响应联系起来。

功能安全应用边界

PL和 SIL 主张取决于适用标准、管辖区、机器任务及经过验证的安全功能链。本指南为技术背景,非合格评估或认证。