资讯动态

工业设备安全设计:ISO 13849-1的PLr评估与安全回路落地指南

发布时间:2026/9/6 18:23:27 来源:尧图企业网站定制
简介针对工业自动化安全系统设计需求一套基于ISO 13849-1与GB/T 16855.1-2008标准的讲解资料系统阐述安全等级PLr评估与安全回路构建方法适合从事安全控制系统设计、维护的工程师和技术人员。内容重点剖析了安全传感器与安全PLC的关系明确安全设备如急停、安全门、光幕等必须接入安全回路而非普通PLC的IO点并通过实际操作工位示例展示如何从风险评估得出PLr再通过输入、控制、输出元件的PL组合计算整体安全等级验证是否满足PLd等目标要求。同时介绍了SISTEMA软件在子系统PL计算与评估中的用法帮助读者掌握标准落地路径。资源为单份DOCX文档共1个文件压缩包仅114KB轻量易读适合用于知识梳理与设计参考。目前已有260人学习下载是工业安全设计入门与实务兼顾的实用资料。 做工业自动化的小伙伴应该都有这种感觉客户预算压得越来越低但安全审查这一关反而一年比一年严。尤其近两年出口欧盟的设备机械指令那一摊子验收文件少了ISO 13849-1评估报告根本过不去。这篇文章我想把安全系统设计这条线从头到尾理一遍——从PLr安全等级评估到安全回路怎么搭重点讲清楚评估和设计之间的衔接关系也就是你拿着风险分析结果之后到底怎么把它变成一套能落地的安全电路。内容主要针对系统集成商、设备设计师和电气工程师安全工程师想复习一下PLr判定逻辑也完全适用。我在这里写的东西都是基于实际项目中的操作经验。读完你能直接拿去评估一台设备该做到PL几也能照着文里的方案把急停、安全门、光幕这几类常见回路的硬件架构搭出来踩坑点我也尽量标出来。安全设计这件事最怕的不是不会算而是算完了不知道怎么落地又或者落地了但验证文档一塌糊涂。咱们按评估、设计、验证三个阶段来聊。1. 理解ISO 13849-1安全设计的底层逻辑1.1 为什么是ISO 13849-1而不是别的标准先说一个很多新手容易搞混的点ISO 13849-1和IEC 62061之间的区别。两个标准都是机械安全领域的“功能安全”标准但体系不一样。IEC 62061用的是SILSafety Integrity Level这套逻辑源自过程工业的IEC 61508更适合用安全PLC和复杂控制系统实现安全功能的场合。而ISO 13849-1是直接从旧的EN 954-1演变来的保留了Category类别的概念同时引入了PLPerformance Level性能等级这个量化指标。实际做机械设备的时候绝大多数情况选ISO 13849-1就够了。为什么因为机械设备的安全功能比如急停、安全门联锁、双手启动、光幕执行机构基本都是接触器、继电器、安全PLC之类的标准工业元器件PL体系对这类硬件组合的覆盖程度更好而且SISTEMA软件免费、生态成熟验证起来方便。IEC 62061那套更偏向复杂控制系统在机械领域用起来有点“重”。当然如果客户明确要求采用IEC 62061你也可以按SIL来评估两个标准之间有一个对应关系但我个人经验是做机械项目ISO 13849-1是性价比最高的选择。1.2 PL的实质从“结构类别”到“失效概率”PL是A到E五档A最低E最高。它跟旧的CategoryB、1、2、3、4不一样的地方在于PL不仅看回路的“结构”还看“量化指标”。也就是说你光画一个双通道回路还不够你还得证明这两个通道的元器件有多可靠、诊断覆盖率有多高。PL的本质是把可靠性和结构结合到一个综合指标里它对应每小时危险失效概率PFHdProbability of Dangerous Failure per Hour的一个区间。这五档的区间分别是PL a对应PFHd在10⁻⁵到10⁻⁴/小时区间PL b是3×10⁻⁶到10⁻⁵PL c是10⁻⁶到3×10⁻⁶PL d是10⁻⁷到10⁻⁶PL e是10⁻⁸到10⁻⁷。如果你觉得这些数字抽象可以用这个类比PL a相当于平均每1万到10万小时出现一次危险失效PL e则是每1亿到10亿小时才出现一次。当然这只是失效概率的区间不代表设备能用那么久但这个量级差异说明PL e要求的是非常严格的冗余架构加全面的自诊断。有一个常见误区必须提醒很多人以为Category 3就等于PL dCategory 4就等于PL e。这是不对的。Category描述的是结构DC诊断覆盖率和MTTFd危险失效平均时间Mean Time to Dangerous Failure同样影响最终PL。Category 3的回路如果用了普通继电器、诊断又不到位算出来可能只有PL c。所以标准改版以后用PL来描述安全等级确实比单纯说“我做了双通道”要严谨得多。2. PLr评估从风险分析到所需性能等级2.1 五个参数定风险S/F/P的组合逻辑PLr的“r”是required也就是“所需性能等级”。它是由风险评估决定的标准里给了一个简化的风险图评估法。你别看它简化实际用起来非常依赖经验因为参数怎么选很有讲究。评估时要考虑三个基本参数SSeverity伤害严重程度S1是可逆的轻伤比如擦伤、淤青S2是不可逆的严重伤害甚至死亡比如断指、碾压伤。FFrequency/Exposure暴露于危险区的频率和时间F1是少见或短时间暴露比如每月维护一次、每次几分钟F2是频繁或长时间暴露比如操作工每班8小时都要伸手进设备取放料。PPossibility of Avoidance规避危险的可能性P1是操作者有能力发现危险并通过反应避免比如能看见压板下压、有足够反应时间P2是几乎不可能避免比如高速运动部件突然飞出或者人背对危险源、双手被占用。2.2 完整评估流程从危险源识别到PLr判定PLr评估的程序是固定的我按实际项目操作步骤来讲。第一步把设备纳入ISO 12100的风险评估流程里做完危险源识别后针对每一个危险事件单独估算PLr。第二步针对这个危险事件确定S、F、P三项参数。第三步查标准里的风险图或者用一个简化的对应表来得出PLr。第四步把得出的PLr写入风险评估报告作为安全回路设计的目标等级。对应的简化判定表如下伤害严重度S暴露频率F规避可能性P所需性能等级PLrS1轻伤——PL aS2重伤F1少/短P1可避免PL bS2F1P2难避免PL cS2F2频/长P1PL cS2F2P2PL dS2F2P2 额外严重情况*PL e*注这个表格是简化的工程速查版严格按照ISO 13849-1风险图时PL e一般来自“高风险参数组合叠加特殊后果”比如多人同时暴露、高速大质量设备。多数项目到PL d就是很高的要求了。我举个例子。某台注塑机操作工需要频繁伸手进出模具区取件一旦合模动作发生手退不出来几乎必然重伤甚至截肢。那么S2没跑每班至少几百次伸手属于F2模具合模速度快人手很难在瞬间抽离而且一旦模具故障误启动操作者根本没时间反应P2。查表结果是PLr d。那你这台设备的合模安全联锁回路至少要做到PL d这就是设计的硬指标。2.3 常见误判参数选错比不选更可怕我在评审项目时见过最多的风险图误判有两类。第一类是P参数选得太乐观。很多工程师觉得“操作工眼睛又不是瞎的设备要动了他们会躲”于是P选了P1把PLr压到PL c甚至PL b。但我们要评估的是“初始危险事件”下的规避可能也就是设备没有任何额外保护措施时人靠自身反应能不能躲开。像高速冲床、自动上料机械手这些一旦误动作人的反应时间根本不够必须给P2。第二类是F参数忽略了“维护模式”。很多设备正常运行时人不会进入危险区但不代表风险低。维修工要进入机器人工作半径内调机、清理、排障这部分暴露频率和时长必须纳进评估。我有一次评审一条半自动包装线正常生产时安全门都是关着的看起来暴露很少但设备一天要停机清理两次残胶每次5分钟操作工要伸进加热区清理差点造成严重烫伤。这就是典型的F参数评估漏项。再强调一条我自己总结的经验PLr评估不是做给审查看的它直接决定你在安全器件上花多少钱。把PLr评低一档你可能省下几千块但代价是操作者的安全裕量下降。在拿不准参数的情况下我宁可往高一档评。安全设计领域“宁高勿低”是我一贯的原则。3. 安全回路构建从评估到落地的设计方法3.1 安全回路的基本组成输入、逻辑、输出三步走安全功能落到硬件上本质上就是一个控制回路拆开来就是三块输入传感部件比如急停按钮、安全门开关、光幕、双手按钮逻辑处理部件比如安全继电器模块、安全PLC、或者带强制导向触点的安全接触器输出执行部件比如主接触器、变频器的STO端子、伺服驱动器的安全转矩关断。ISO 13849-1里把这一套硬件组合叫做SRP/CSSafety-Related Parts of a Control System控制系统安全相关部件。设计安全回路说白了就是设计每个子系统的Category类别、MTTFd和DC然后让它们组合起来满足目标PL。这里有个关键认知一套子系统里每一个安全功能相关的硬件链条都要满足PLr而不是整套设备所有安全功能共用一个PL。你设计时要把每个安全功能单独拎出来看。比如一台设备有急停功能和安全门功能急停要求PL d安全门可能也要求PL d但它们的输入不一样、逻辑装置可能也不同所以是两个独立的安全子系统。千万别画一个“大而全”的总原理图然后笼统说“我们做了PL d”审查工程师看到这种笼统表述一定会打回。3.2 类别与架构怎么选B/1/2/3/4的工程映射Category是ISO 13849-1里的结构分类很多人在这里绕圈子我用工程化的语言给你翻译一下Category B基本要求单通道故障可能导致安全功能丧失。什么场合用风险特别低、PLr只有a的场合。Category 1单通道但用了经过验证的可靠元件和结构。跟B的区别在于器件选型好得多比如用强制导向的接触器。正常情况下能到PL b少量能到PL c。Category 2单通道但增加了周期性自检。检测到故障时触发安全动作。比如PLC每个扫描周期测试一下安全继电器回路是否正常断开。一般最高能到PL c。Category 3双通道冗余单个故障不会导致安全功能丧失多个故障累积可能还是会失效。需要合理设计诊断检测通常配合EDM外部设备监视使用。正常做下来能到PL d部分设计能到PL e。Category 4双通道冗余单个故障累积都不会导致安全功能丧失诊断覆盖率要求很高DC≥99%。这是最高等级常用于人身风险极高的场合能到PL e。工程上最常用的组合是急停按钮双通道 安全继电器模块 双接触器主回路整体设计成Category 3或4目标PL d或e。安全门联锁、光幕也是类似的套路只不过逻辑模块选型会按输入信号类型来配。3.3 安全PLC与安全继电器软硬之争构建安全逻辑时你会面临一个选择用安全继电器模块还是用安全PLC两者没有绝对优劣主要看项目的复杂度和成本预算。安全继电器比如常见品牌的PNOZ系列、G9SA系列是纯硬件逻辑原理是把双通道输入信号处理后直接驱动输出触点。优点是简单、可靠、选型方便而且单个回路的响应速度是毫秒级缺点是做不了复杂逻辑多几个安全功能就要堆好几个模块柜子空间和成本都会上去。安全PLC比如带F标志的故障安全型PLC则把安全逻辑在软件里实现。适合安全功能多、输入输出点数多、逻辑有联锁关系比如安全门打开时要先停止伺服再降速落下的场合。现在的安全PLC一般内置双通道处理器通过总线协议比如PROFIsafe、FSoE传输安全数据。我的选型建议很直接少于3个安全功能的小设备用安全继电器成本低、验证快上了5个安全功能、动作有联动逻辑的大型设备直接上安全PLC否则柜子里继电器塞得跟蜘蛛网一样调试能调试到怀疑人生。还有混合方案就是安全PLC做逻辑核心输出端再接安全继电器模块去做大功率切断这种在伺服驱动的设备里很常见因为安全PLC的输出触点容量有限。3.4 实操一个典型安全回路搭建步骤我以最常见的“急停双通道 安全继电器 双接触器 EDM反馈”回路为例讲讲完整的搭建步骤。这套配置在很多压机、注塑机、包装设备里都是成熟方案目标是PL d甚至PL e。第一步确认急停按钮的触点类型。安全回路里急停按钮必须是常闭触点NC按下时触点断开。注意急停按钮一定选带强制断开机构的按钮头被压下能机械强制断开触点普通按钮没有这个保证严格讲是不能作为安全输入的。第二步双通道布线。急停按钮通常有两对NC触点分别接到安全继电器的两个输入通道比如S11-S12、S21-S22。这两条通道的线缆要走不同路径不能穿同一根软管防止一条线缆损坏时两个通道同时失效。第三步接安全继电器。安全继电器内部会做通道一致性检测两个通道状态必须同时变化才认为正常。如果只有一个通道断开它会进入故障状态并锁住必须手动复位才能解除。输入侧的接通/断开逻辑按模块说明书接即可。第四步输出侧接双接触器。把安全继电器的输出触点一般是两对NO常开触点分别接到两个主接触器的线圈回路。注意这两个主接触器必须独立不能用一个接触器去控制另一个接触器的线圈那样第二个接触器就没有意义了。第五步接EDM反馈外部设备监视。EDM回路是把主接触器的辅助常闭触点反馈回安全继电器的反馈输入端口用来监视接触器是否真的断开了。这个步骤很多电工图省事直接不接结果就是接触器触点粘连后安全继电器根本检测不到下次启动时安全回路形同虚设。EDM必须接而且要接对——监视的是接触器处于“释放状态”的信号不是线圈得电信号。第六步上电测试。先测正常启动按下急停主接触器应能动作设备上电按下急停按钮接触器应立即释放且安全继电器进入锁定状态旋转复位按钮回路才能重新上电。然后模拟单通道故障断开一路输入线安全继电器应立即停止输出并报故障这样的单通道故障测试在验收记录里要做好。讲到这里顺便说一个走线细节双通道的线路除了物理隔离还要注意不能跟动力电缆在同一个线槽里长距离并排避免电磁干扰引发误动作。安全继电器输入端口对UVN/浪涌很敏感如果现场有大功率变频器建议用带屏蔽层的控制电缆屏蔽层单端接地。4. 三类常见安全功能设计实例4.1 急停回路的经典配置急停是工业设备里出现频率最高的安全功能。PLr评估的结果一般在PL c到PL e之间常规设计就是按3.4节那套方案来做。需要特别注意的点有这么几个急停按钮的安装位置和数量不是随便定的。设计原则是“操作者和维修人员均能方便且无遮挡地触及”一个长产线如果只有一个急停远端发生异常时人根本跑不过去按这是审查时经常被开不符合项的点。通常的做法是每隔一段距离装一个或者至少设备两侧都能操作。急停回路要不要进入PLC逻辑我的建议是硬接线急停回路独立于PLC之外安全继电器直接控制主接触器PLC只读取状态信号。如果设备有伺服/变频器输出侧可以同时切断STO端子但STO和接触器切断两者要同时做。单纯依靠PLC内部软急停达不到PL d因为PLC程序运行本身不能保证100%按预期执行。还有一个特别容易踩的坑急停按钮选了带自锁功能的按下后锁住旋转解锁这是对的但有人把“解锁”动作接到控制器里去做“自动复位”也就是PLC检测到按钮状态恢复就自动允许机器重新启动。这个设计非常危险因为标准要求安全功能触发后除非进行明确的人工复位操作否则不允许重新启动。自动复位容易被维修人员误以为是故障解除就继续操作安全隐患极大。正确做法是按下急停锁住后旋转复位按钮解除锁定再按启动按钮才能重新上电。4.2 安全门与联锁Category 3的典型实现安全门联锁是另一个高频场景。设备运行期间操作人员打开安全门会暴露在运动部件前所以需要门开关来监控门的开启状态。类型上有两种一种是纯机械式门开关另一种是电磁锁/带锁止功能的安全门开关。对于Category 3的要求安全门回路同样必须双通道。常见方案是使用两个门开关串接两个通道或者用一个双通道门开关模块。我在一个机器人围栏项目里用过方案是安全门左右两侧各装一个带强制断开的门开关分别接安全PLC的两个安全输入门打开时两个通道同时断开机器人伺服DRIVE-ON信号被切断。这个设计达到了PL d而且通过了TÜV的现场审核审查工程师认的就是“双通道 强制断开 安全输入”这三个关键词的组合。如果设备有惯性比如主轴还在靠惯性旋转安全门打开后不能立刻达到安全状态就要用带锁止功能的安全门开关。门锁的作用是在未完全停止前锁住门不让打开等到速度降到安全阈值以下后才解锁。这个逻辑在机器人和CNC设备里尤其重要。要注意锁止和解锁的时序关系千万别把门锁控制当成安全功能本身——门锁状态属于普通控制信号安全功能是速度监控和停机不要混淆两者的逻辑等级。4.3 光幕防护安全距离的计算与配置光幕也是安全设计里极其常见的一环比机械门灵活很多因为人在危险区外就能实现防护。光幕设计里最核心的计算是安全距离也就是光幕安装位置到危险源之间的最小距离。这个距离按ISO 13855来计算简化公式为S K × T C。其中K是人的接近速度一般取2000mm/s当计算值大于500mm时K可以取1600mm/s这公式里有个迭代规则T是系统总停机时间包括光幕响应时间控制回路时间执行机构刹车时间C是附加余量对于分辨率d的光幕C 8 × (d - 14)mm。举个例子一台冲床的制动时间为200ms光幕的响应时间是20ms光幕分辨率是30mm。那T220ms0.22sK取2000C8×(30-14)128mmS2000×0.22128568mm超过500mm按规定可重新用K1600计算S1600×0.22128480mm最终安全距离取两者较大规则的计算结果实际项目里我会直接取保守值568mm。光幕的配置还要注意光幕的分辨率决定了它能检测到多小的物体。如果防护的是手指分辨率要14mm或更小防护手掌30mm够了防护的是整个身体那就用区域扫描或安全激光扫描仪。分辨率选大了虽然成本低了但不够安全选小了不够灵敏又容易造成误停机影响生产效率。这个平衡要靠对现场工况的准确判断。5. 验证与SISTEMA不是估算完就结束5.1 SISTEMA建模要点与常用参数安全回路设计完成并不代表PLr PL就自动成立你还需要通过计算验证实际PL是否大于等于PLr。手工算PFHd非常痛苦行业通用做法是用德国IFA开发的SISTEMA软件。这个软件免费而且很多安全继电器厂商会提供自家产品的SISTEMA数据库文件直接导入就能用。用SISTEMA建模时流程是这样的新建项目按安全功能创建子系统比如“急停功能”每个子系统下搭建安全相关部件的结构。模型层级是SRP/CS - 子系统 - 通道 - 元件。每个元件你要填入MTTFd、DC以及子系统的Category和CCF得分。SISTEMA会按这些输入算出整个子系统的PL和PFHd并跟PLr自动比较如果PL低于PLr软件会给你标记不合格。SISTEMA的元件参数怎么填最简单的是去安全继电器、接触器厂家官网下载对应的SISTEMA数据文件。如果没有现成的你就需要查元器件datasheet里的B10d10%元件危险失效时的操作次数或MTTFd参数。接触器这类机械器件一般给出机械寿命和B10d次数需要根据每小时操作次数折算成MTTFd公式是MTTFd B10d / (0.1 × nop)其中nop是每小时平均操作次数。这里千万别把厂家标的B10普通失效误当成B10d两者数值可能差一个数量级。B10d越大说明元件越不容易出危险失效PL计算得分就越高整体PL越容易达标。5.2 验证报告里的“坑”CCF得分、DC分配验证报告最容易出问题的地方一个是CCF另一个是DC。先说CCF也就是共因失效的防护措施评分。CCF评分表一共6项电路与布线分离15分、与其他电路/电缆的物理隔离15分、防过压/过流保护20分、环境条件考虑如防尘、防潮、温升10分、设计评审20分、维护培训10分、等等总分必须≥65分才算合格。很多项目把这个当成走过场实际布线时双通道线路走同一段桥架、共用保护器件评审时被专家一眼看穿验厂直接不通过。DC的分配跟Category紧密相关。Category 2的自检要求DC≥60%Category 3要求DC适中典型值90%Category 4要求DC≥99%。但DC值不是你想填多少就填多少它必须有依据。比如安全继电器模块厂家会标“内部诊断DC99%”你可以用但你用普通PLC输入点去监视急停按钮状态这个通道的DC你就不能宣称90%因为普通输入点没有自诊断能力正确的做法是给该通道使用DC较低的安全评估参数或者干脆把整个通道定义为非安全相关通道。验证报告最好形成一份PDF存档里面要有SISTEMA的截屏、仿真模型的参数、PFHd计算结果和对比结论。出口欧盟设备这份文件是技术文件Technical File的核心构成之一。国内做设备验收的自检报告现在也越来越认这份东西了。6. 常见问题与排查心得最后这部分我把这几年在项目现场遇到的高频问题做个速查表每一条都是真金白银踩出来的经验。问题现象根本原因处理建议急停按下后接触器不断开急停按钮触点选用了常开或接触器触头粘连确认选用常闭触点加EDM反馈检测触点状态安全继电器频繁跳闸锁死双通道信号不一致某一路接触不良检查接线端子压接通道电缆分开走线通道信号线用屏蔽电缆按复位按钮无法重新启动复位按钮接错端子或PLC中有自动复位逻辑确认安全继电器复位端口接线移除控制程序里的自动复位光幕对射后设备不启动/频繁误停安全距离不足导致光幕装在振动位置光幕与反光面干涉按ISO 13855计算安全距离光路附近避免反光面调整发射/接收角度安全PLC报CRC/总线故障安全总线布线过长/屏蔽接地不良安全总线电缆全程屏蔽并单端接地从站距离控制在规范长度内评估报告与实物不符图纸上做了双通道实际只接单通道做DVP设计验证计划时逐点对照图纸核对实物生产现场抽查排除故障的时候我的习惯顺序是一看硬件状态灯二量输入输出信号三查逻辑配置最后才怀疑总线通讯。安全继电器都有LED状态灯哪个通道异常灯会直接标出来这个对排查非常有用。安全PLC就打开诊断软件看在线状态F模块的故障缓冲区会给出错误码按说明书查就行。还有一个观察国内不少集成商把安全设计当成“买一堆安全模块装上就完事”。这个观念我特别想纠正一下。安全模块只是手段PLr评估、回路架构、验证文档才是整套体系的核心。你花大价钱买齐了安全PLC但风险评估报告写得模棱两可、架构图跟实物对不上审查老师照样不给签字。反过来一个简单的接触器回路只要评估严谨、架构合理、文档齐全也可能合规且安全地投入使用。我个人实际做项目的时候现在都是把这个流程固定下来先在图纸阶段用SISTEMA把每个安全功能的PL算一遍确定硬件选型再让电气工程师按Category 3/4的标准画图最后到现场做SISTEMA和DVP的二次校核。这样走下来后面整改的成本能低很多。安全设计这件事前期的评估和设计越认真后期验收就越顺利。别等到设备都装好了再补安全文档那是一种开着皮卡上山找野路子的感觉——能走但你一定会非常疼。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价