Производство по чертежам Подбор аналогов Цены производителя Оригинальная продукция в короткие сроки
INNERпроизводство и поставка промышленных комплектующих и оборудования
Бесплатно Личный кабинет — избранное и расчёты ★ Регистрация →
Новинка Симуляторы и тренажёры — ЧПУ, допуски, ПИД Попробовать →
Правовая информация →

INNER
Контакты

Performance Level (PL) и категории по ISO 13849

  • 18.06.2026
  • Познавательное

Performance Level (PL) и категории по ISO 13849 — основной аппарат количественной оценки функциональной безопасности систем управления машин. На основе оценки риска по ISO 12100 для каждой функции безопасности определяется требуемый уровень PLr; затем под этот уровень подбирается архитектура (категория), уровень среднего времени до опасного отказа MTTFd, средняя диагностическая охватность DCavg и меры против отказов по общей причине CCF.

Ниже разобраны: место ISO 13849-1:2023 в системе стандартов, определение требуемого PLr по графу риска, диапазоны PFHd для уровней PL a – e, требования к категориям B, 1, 2, 3 и 4, расчёт PL по упрощённой методике приложения K, верификация и валидация по ISO 13849-2.

Содержание статьи
Система стандартов

Место ISO 13849-1 в системе стандартов

ISO 13849-1:2023 «Безопасность машин. Связанные с безопасностью части систем управления. Часть 1. Общие принципы проектирования» — стандарт типа B (горизонтальный) по терминологии ISO 12100. Он распространяется на связанные с безопасностью части систем управления (SRP/CS) машин для режимов высокой и непрерывной частоты запросов, независимо от технологии и источника энергии (электрической, гидравлической, пневматической, механической). Стандарт применяется в гармонизированном виде как EN ISO 13849-1:2023.

В цепочке стандартов машинной безопасности роли распределены так:

ISO 12100:2010
Стандарт типа A. Терминология, общие принципы проектирования, методология оценки риска и его снижения. Источник входных данных для назначения PLr.
ISO 13849-1:2023
Стандарт типа B. Назначение и расчёт PL для SRP/CS. Категории, MTTFd, DCavg, CCF, упрощённая методика по приложению K.
ISO 13849-2:2012
Стандарт типа B. Процедуры верификации и валидации SRP/CS: списки основных и проверенных принципов, перечни отказов и условия их исключения.
IEC 62061:2021
Стандарт-альтернатива для функциональной безопасности систем управления машин на базе IEC 61508. Использует уровни SIL вместо PL; в редакции 2021 года распространён и на неэлектрические технологии.

4-я редакция ISO 13849-1:2023 заменила ISO 13849-1:2015. Технические концепции (категории, PL, MTTFd, DCavg, CCF) сохранены; уточнены процедура определения PL для конкретной функции безопасности, требования к программному обеспечению, валидации, а также подходы к электромагнитной совместимости. Часть содержания, ранее находившегося в ISO 13849-2, интегрирована в ISO 13849-1:2023; перечни отказов и условия их исключения по-прежнему приведены в ISO 13849-2.

Наверх Граф риска

Определение требуемого PLr из оценки рисков

Оценка риска выполняется по ISO 12100. Для каждой опасности, которую планируется снижать средствами SRP/CS, определяется требуемый уровень PLr (required Performance Level). В ISO 13849-1, приложение A, приведён граф риска — упрощённый инструмент, использующий три параметра.

ПараметрЗначенияСодержание
S — тяжесть травмыS1 / S2S1 — лёгкая, обычно обратимая травма; S2 — тяжёлая, обычно необратимая, включая смерть.
F — частота и/или длительность пребывания в опасной зонеF1 / F2F1 — от редкого до нечастого и/или с короткой длительностью; F2 — от частого до постоянного и/или с большой длительностью. ISO 13849-1:2015/2023 даёт практический ориентир: F2 выбирается, если частота попадания в зону выше одного раза за 15 минут.
P — возможность избежать опасностиP1 / P2P1 — возможно при определённых условиях; P2 — практически невозможно.

Путь по графу риска

Граф начинается в исходной точке, разветвляется по S, далее по F, далее по P. Восемь возможных путей дают значение PLr:

SFPPLr
S1F1P1a
S1F1P2b
S1F2P1b
S1F2P2c
S2F1P1c
S2F1P2d
S2F2P1d
S2F2P2e
Для функции безопасности «остановка вращающегося рабочего органа при открытии защитного ограждения» в условиях, когда возможна тяжёлая необратимая травма (S2), оператор взаимодействует с зоной часто (F2), а уклониться от опасности практически невозможно из-за инерции механизма (P2), граф риска даёт PLr = e.

Граф риска по приложению A не является инструментом оценки риска. Это инструмент назначения PLr на основе уже проведённой оценки риска по ISO 12100. Подмена одного другим — методическая ошибка, ведущая к неверным требованиям к системе.

Наверх Уровни PL

Уровни PL и значения PFHd

Performance Level — это дискретный уровень, отражающий способность связанной с безопасностью части системы управления выполнять свою функцию безопасности в предсказуемых условиях. Количественно PL определяется через среднюю частоту опасного отказа в час — PFHd (probability of dangerous failure per hour). Стандарт устанавливает пять уровней.

PLДиапазон PFHd, 1/чКачественное соответствие
a≥ 10−5 < 10−4Низкий уровень снижения риска
b≥ 3·10−6 < 10−5Низкий
c≥ 10−6 < 3·10−6Средний
d≥ 10−7 < 10−6Высокий
e≥ 10−8 < 10−7Очень высокий уровень снижения риска

Чем ниже PFHd, тем выше PL. Между PL и SIL по IEC 61508 / IEC 62061 нет жёсткой математической эквивалентности, однако диапазоны PFHd согласованы: PL c ≈ SIL 1, PL d ≈ SIL 2, PL e ≈ SIL 3. SIL 4 в машинной безопасности не применяется и соответствует областям, выходящим за рамки ISO 13849-1.

Достигнутый PL функции безопасности должен быть не ниже требуемого PLr из оценки рисков. Это условие верификации.

Наверх Архитектура

Категории архитектур B, 1, 2, 3, 4

ISO 13849-1 задаёт пять категорий архитектур SRP/CS: B, 1, 2, 3, 4. Категория описывает структуру системы и её поведение при отказе. От категории зависит максимально достижимый PL, требования к MTTFd, DCavg и CCF.

КатегорияАрхитектураПоведение при отказеМакс. PL
BОдноканальная. Компоненты выбираются исходя из ожидаемых рабочих воздействий; применяются основные принципы безопасности.Возникновение отказа может привести к потере функции безопасности.b
1Одноканальная на проверенных временем (well-tried) компонентах с применением проверенных принципов безопасности.Возникновение отказа может привести к потере функции, но вероятность его реализации ниже за счёт ресурса компонентов.c
2Одноканальная с периодической диагностикой (тестирование функции безопасности на машинной логике или внешними средствами).Отказ обнаруживается диагностикой; интервал между тестированиями должен быть согласован с частотой запросов функции безопасности.d
3Двухканальная (резервированная). Применяются основные и проверенные принципы безопасности.Единичный отказ в одном из каналов не приводит к потере функции; часть отказов выявляется диагностикой, часть может остаться нераспознанной.e
4Двухканальная (резервированная). Каналы кросс-контролируются; обеспечивается циклический контроль выходных элементов.Единичный отказ не приводит к потере функции и обнаруживается до следующего запроса функции безопасности; учитывается накопление невыявленных отказов.e

Требования к параметрам по категориям

КатегорияMTTFd каналаDCavgCCF
BНизкое или среднееНе применяется (None)Не применяется
1ВысокоеНе применяется (None)Не применяется
2От низкого до высокогоОт низкого до среднегоМеры применяются (порог ≥ 65 баллов)
3От низкого до высокогоОт низкого до среднегоМеры применяются (порог ≥ 65 баллов)
4ВысокоеВысокоеМеры применяются (порог ≥ 65 баллов)

Категории B и 1 одноканальные и без диагностики, поэтому единичный отказ может вывести функцию безопасности из строя. Категории 2, 3 и 4 предполагают либо диагностику, либо резервирование, либо оба механизма одновременно. CCF становится значимым параметром, как только в системе появляется более одного канала и/или диагностический канал, использующий общие с основным каналом ресурсы.

Наверх Параметры надёжности

MTTFd, DCavg и CCF

MTTFd — среднее время до опасного отказа

MTTFd (mean time to dangerous failure) канала — ожидаемое среднее значение наработки до отказа, способного привести к потере функции безопасности, выраженное в годах. Рассчитывается на основе данных производителей по компонентам (значения MTTFd, λd, B10d) с учётом режима использования.

Уровень MTTFd каналаДиапазон, лет
Низкий (low)3 ≤ MTTFd < 10
Средний (medium)10 ≤ MTTFd < 30
Высокий (high)30 ≤ MTTFd ≤ 100

В упрощённой методике учитываемое значение MTTFd одного канала ограничено сверху 100 годами: даже если расчёт даёт большее значение, в формулах используют 100 лет. Это ограничение отражает принцип, по которому связанная с безопасностью функция не должна опираться исключительно на надёжность компонентов. Исключение сделано для категории 4: в редакции 2015 года и сохранено в редакции 2023 года верхняя граница MTTFd канала для этой категории расширена до 2500 лет, что отражено в таблице K.1 приложения K. Расширение допустимо, поскольку у категории 4 одновременно достигнут максимум по архитектурным мерам и диагностическому охвату.

Для механических и электромеханических компонентов с известным значением B10d (число циклов до опасного отказа 10 % выборки) MTTFd компонента рассчитывается через ожидаемое число циклов в год nop:
MTTFd = B10d / (0,1 · nop)

где nop — число рабочих циклов в год. Для двухканальной системы при разной надёжности каналов применяется симметризация по формуле приложения D ISO 13849-1.

DCavg — средняя диагностическая охватность

DCavg (average diagnostic coverage) — средневзвешенная доля опасных отказов, выявляемых диагностикой, по отношению к общему числу опасных отказов. Выражается в процентах. Усреднение по всем компонентам канала производится по формуле приложения E ISO 13849-1.

Уровень DCavgДиапазон
Отсутствует (none)DC < 60 %
Низкий (low)60 % ≤ DC < 90 %
Средний (medium)90 % ≤ DC < 99 %
Высокий (high)99 % ≤ DC

CCF — меры против отказов по общей причине

CCF (common cause failure) — отказ, возникающий в результате одного события и приводящий к одновременному отказу двух или более каналов в многоканальной системе. Для категорий 2, 3 и 4 ISO 13849-1 требует применить меры против CCF и подтвердить это балльной оценкой по приложению F. Таблица F.1 группирует меры по нескольким направлениям; всего возможно набрать 100 баллов, необходимый минимум — 65.

К типовым группам мер относятся: разделение цепей и компонентов; разнообразие технологий и физических принципов в каналах резерва; оценка отказов общей причины при проектировании; компетенция и обучение персонала; защита от электромагнитных воздействий; защита от иных факторов окружающей среды (температура, вибрация, загрязнение). При наборе 65 баллов и выше доля отказов по общей причине условно ограничивается величиной β ≤ 2 %.

Наверх Подбор PL

Расчёт PL по упрощённой методике

Для подбора PL ISO 13849-1 предлагает упрощённую методику. По комбинации категории, MTTFd канала и DCavg значение PL находится по столбчатой диаграмме (рисунок 5 стандарта). Точные значения PFHd для каждой комбинации приведены в приложении K (таблица K.1).

Шаги расчёта

  1. Определение требуемого PLr по графу риска приложения A на основе оценки риска по ISO 12100.
  2. Выбор архитектуры (категории) исходя из PLr и принципов проектирования (одноканальная, резервированная, с диагностикой).
  3. Расчёт MTTFd канала по значениям MTTFd / B10d отдельных компонентов и режимам их использования; ограничение сверху 100 годами (для категории 4 — 2500 лет).
  4. Расчёт DCavg по диагностическим мерам канала с учётом охвата по отдельным компонентам.
  5. Оценка CCF по приложению F (требуется набрать ≥ 65 баллов) — для категорий 2, 3 и 4.
  6. Определение достигнутого PL и PFHd по рисунку 5 и таблице K.1.
  7. Сопоставление с PLr: достигнутый PL должен быть не ниже PLr.

Сложение PFHd для последовательных подсистем

Функция безопасности обычно состоит из последовательно включённых подсистем (датчик, логический блок, исполнительное устройство). Полное PFHd функции получается суммированием значений отдельных подсистем:

PFHdSF = PFHd1 + PFHd2 + … + PFHdn

где PFHdi — частота опасных отказов i-й подсистемы в час. По сумме определяется итоговый PL функции безопасности — по таблице соответствия диапазонов PFHd уровням PL.

При сложении применяется правило: итоговый PL не может быть выше наименьшего PL среди подсистем, входящих в функцию безопасности. Это естественное следствие архитектуры «слабое звено»: ненадёжная подсистема ограничивает надёжность всей функции.

Функция безопасности «остановка по сигналу аварийного выключателя» содержит три подсистемы: устройство ввода (кнопка с двумя НР контактами), логический блок (модуль безопасности), исполнительное устройство (два контактора с принудительно направляемыми контактами и обратной связью). Каждая подсистема обеспечивает категорию 3 и PL d (PFHd, например, 1·10−7; 5·10−8; 5·10−7 соответственно). Сумма PFHd = 6,5·10−7, что попадает в диапазон PL d (от 10−7 до 10−6). Итоговая функция — PL d.

Упрощённая методика рассчитана на сочетания категории, MTTFd и DCavg в пределах, обозначенных стандартом. При выходе за эти пределы (например, попытка достичь PL e на категории 2 или сочетания MTTFd выше 100 лет) методика приложения K неприменима; требуется отдельное вероятностное моделирование, например по марковским моделям.

Наверх Подтверждение

Верификация и валидация по ISO 13849-2

Верификация и валидация SRP/CS — обязательная часть жизненного цикла. Назначение верификации — подтвердить, что реализованные характеристики системы (категория, MTTFd, DCavg, CCF, PL) соответствуют спецификации требований к безопасности. Назначение валидации — подтвердить, что выбранные функции безопасности соответствуют оценке риска и выполняются в реальной системе.

Процедуры валидации задаёт ISO 13849-2:2012. В четвёртой редакции ISO 13849-1:2023 часть положений по валидации интегрирована в основной текст. Перечни базовых и проверенных временем принципов безопасности по технологиям (механическая, гидравлическая, пневматическая, электрическая) и перечни отказов с обоснованием возможности их исключения остаются в приложениях ISO 13849-2.

Содержание валидационных активностей

  • Анализ. Проверка реализации архитектуры заявленной категории, корректности расчёта MTTFd и DCavg, наличия мер против CCF, выполнения условий применения исключений отказов.
  • Функциональное тестирование. Систематическая проверка реализованных функций безопасности при штатных входных воздействиях и при имитированных отказах. Анализ дополняет тестирование и не заменяет его.
  • Анализ программного обеспечения. Применяется упрощённый процесс жизненного цикла ПО безопасности; объём активностей зависит от достигаемого PL.
  • Анализ устойчивости к ЭМВ. ISO 13849-1:2023 в информативном приложении L собрал указания по обеспечению достаточной помехоустойчивости SRP/CS.
  • Документация результатов. Полнота записей валидации — необходимое условие сдачи системы и условие для подтверждения соответствия требованиям директивы (регламента) на машины.

Условия исключения отказов (fault exclusions) допускаются только при выполнении одновременно технических и применимых эксплуатационных предпосылок, перечисленных в ISO 13849-2 для каждой технологии. Необоснованное расширение списка исключений — типичная ошибка, которая искажает MTTFd, DCavg и итоговый PL.

Наверх FAQ

Частые вопросы

Чем PL отличается от SIL?

PL (Performance Level) определён в ISO 13849-1 и принимает пять значений (a, b, c, d, e). SIL (Safety Integrity Level) определён в IEC 61508 и его сценарных стандартах (IEC 62061 для машин) и принимает четыре значения (1 – 4). Метрики количественно согласованы по диапазонам PFHd: PL c ≈ SIL 1, PL d ≈ SIL 2, PL e ≈ SIL 3. SIL 4 в машинной безопасности не применяется. Однако прямой пересчёт PL ↔ SIL «один в один» некорректен: соответствие зависит от категории архитектуры и распределения отказов.

Как выбрать категорию архитектуры под требуемый PLr?

Для PLr = a достаточно категории B при подходящих компонентах. Для PLr = b — категория B с MTTFd среднего уровня или категория 1. Для PLr = c — категория 1 (с MTTFd высокого уровня) или категория 2/3 с соответствующими DCavg и MTTFd. Для PLr = d — категория 2 (с высоким MTTFd и средним DCavg) или категория 3. Для PLr = e — категория 3 (с высоким MTTFd и средним DCavg) или категория 4. Окончательный выбор делается по столбчатой диаграмме приложения K и сложению PFHd подсистем.

Что такое MTTFd и в чём отличие от MTBF?

MTTFd (mean time to dangerous failure) — это ожидаемое среднее время до опасного отказа, то есть отказа, способного привести к потере функции безопасности. MTBF (mean time between failures) — это среднее время между любыми отказами компонента, в том числе безопасными. ISO 13849-1 оперирует MTTFd, поскольку для функциональной безопасности значимы именно опасные отказы. Значение MTTFd канала в упрощённой методике ограничивается сверху 100 годами; исключение составляет категория 4, для которой верхняя граница расширена до 2500 лет.

Зачем нужна DCavg, если уже есть MTTFd?

MTTFd показывает, как часто канал способен отказывать опасно. DCavg показывает, какая доля таких отказов будет обнаружена диагностическими мерами до того, как функция безопасности окажется недоступной при следующем запросе. Один и тот же MTTFd при разной DCavg даёт разный фактический PFHd: диагностика «вытаскивает» часть опасных отказов в категорию обнаруженных, и они уже не вносят полного вклада в опасный отказ функции.

Почему для категорий 2, 3 и 4 нужен CCF, а для B и 1 — нет?

Категории B и 1 одноканальные, поэтому «общая причина», вызывающая одновременный отказ нескольких каналов, в них физически не реализуется. В категории 2 присутствует диагностический канал, который может разделять с основным каналом ресурс или окружение; в категориях 3 и 4 каналы изначально резервируются. Без мер против CCF любая реальная двухканальная архитектура с близкими по реализации каналами сводится к одноканальной по последствиям отказа.

Что значит «well-tried component» (компонент, проверенный временем)?

В ISO 13849 «well-tried component» — это компонент, чьё применение в области функциональной безопасности подтверждено длительной успешной практикой и соответствующими отраслевыми или продуктовыми стандартами. Примеры с условиями применения приведены в приложениях A – D ISO 13849-2:2012 по технологиям. Использование таких компонентов — обязательное условие категории 1.

Что изменилось в ISO 13849-1:2023 по сравнению с редакцией 2015 года?

Концепции PL, категорий, MTTFd, DCavg, CCF сохранены без изменений. Перестроена структура документа в логике процесса проектирования функции безопасности. Уточнены процедура определения PL для конкретной функции, требования к программному обеспечению и его валидации. Часть содержания, ранее находившегося в ISO 13849-2 (валидационные процедуры), интегрирована в часть 1; перечни отказов и условий их исключения остаются в части 2. Введено информативное приложение L по электромагнитной совместимости.

Можно ли отказаться от полной валидации, если используются сертифицированные модули безопасности?

Нет. Производитель сертифицированного модуля безопасности предоставляет числовые характеристики (PFHd, PL, категория, MTTFd, DCavg, B10d, TM) для подсистемы. Эти данные используются интегратором при расчёте функции безопасности целиком, но не освобождают от валидации функции безопасности как системы: монтаж, прокладка кабелей, источник питания, программа в логическом блоке, влияние окружающей среды и сценарии применения проверяются по процедурам ISO 13849-2 в конкретной машине.

Статья носит ознакомительный характер и не заменяет действующие тексты ISO 13849-1, ISO 13849-2, ISO 12100, IEC 62061 и эксплуатационной документации производителей компонентов и систем безопасности. Конкретные значения PFHd, MTTFd, DCavg, балльной оценки CCF и решения по выбору категории определяются по официальным стандартам и руководствам с учётом особенностей конкретной машины и условий её эксплуатации. Автор и издатель не несут ответственности за последствия применения сведений из статьи без сверки с первоисточниками и без квалифицированной инженерной экспертизы.

Источники

  1. ISO 13849-1:2023 — Safety of machinery — Safety-related parts of control systems — Part 1: General principles for design.
  2. ISO 13849-2:2012 — Safety of machinery — Safety-related parts of control systems — Part 2: Validation.
  3. ISO 12100:2010 — Safety of machinery — General principles for design — Risk assessment and risk reduction.
  4. IEC 62061:2021 — Safety of machinery — Functional safety of safety-related control systems.
  5. IEC 61508-1:2010, IEC 61508-2:2010, IEC 61508-3:2010, IEC 61508-4:2010 — Functional safety of electrical/electronic/programmable electronic safety-related systems.
  6. ISO/TR 22100-1:2021 — Safety of machinery — Relationship with ISO 12100 — Part 1: How ISO 12100 relates to type-B and type-C standards.
  7. ISO/TR 14121-2:2013 — Safety of machinery — Risk assessment — Part 2: Practical guidance and examples of methods.
  8. ISO 13850:2015 — Safety of machinery — Emergency stop function — Principles for design.
  9. Hauke M., Schaefer M. et al. Functional safety of machine controls. Application of EN ISO 13849. IFA Report 2/2017e.
  10. Charrette B. ISO 13849 Analysis. Серия методических материалов по применению ISO 13849-1.

© Компания Иннер Инжиниринг. Все права защищены.

Появились вопросы?

Вы можете задать любой вопрос на тему нашей продукции или работы нашего сайта.