Скидка на подшипники из наличия!
Новое поступление товара в 2026 году!
Performance Level (PL) и категории по ISO 13849 — основной аппарат количественной оценки функциональной безопасности систем управления машин. На основе оценки риска по ISO 12100 для каждой функции безопасности определяется требуемый уровень PLr; затем под этот уровень подбирается архитектура (категория), уровень среднего времени до опасного отказа MTTFd, средняя диагностическая охватность DCavg и меры против отказов по общей причине CCF.
Ниже разобраны: место ISO 13849-1:2023 в системе стандартов, определение требуемого PLr по графу риска, диапазоны PFHd для уровней PL a – e, требования к категориям B, 1, 2, 3 и 4, расчёт PL по упрощённой методике приложения K, верификация и валидация по ISO 13849-2.
ISO 13849-1:2023 «Безопасность машин. Связанные с безопасностью части систем управления. Часть 1. Общие принципы проектирования» — стандарт типа B (горизонтальный) по терминологии ISO 12100. Он распространяется на связанные с безопасностью части систем управления (SRP/CS) машин для режимов высокой и непрерывной частоты запросов, независимо от технологии и источника энергии (электрической, гидравлической, пневматической, механической). Стандарт применяется в гармонизированном виде как EN ISO 13849-1:2023.
В цепочке стандартов машинной безопасности роли распределены так:
4-я редакция ISO 13849-1:2023 заменила ISO 13849-1:2015. Технические концепции (категории, PL, MTTFd, DCavg, CCF) сохранены; уточнены процедура определения PL для конкретной функции безопасности, требования к программному обеспечению, валидации, а также подходы к электромагнитной совместимости. Часть содержания, ранее находившегося в ISO 13849-2, интегрирована в ISO 13849-1:2023; перечни отказов и условия их исключения по-прежнему приведены в ISO 13849-2.
Оценка риска выполняется по ISO 12100. Для каждой опасности, которую планируется снижать средствами SRP/CS, определяется требуемый уровень PLr (required Performance Level). В ISO 13849-1, приложение A, приведён граф риска — упрощённый инструмент, использующий три параметра.
Граф начинается в исходной точке, разветвляется по S, далее по F, далее по P. Восемь возможных путей дают значение PLr:
PLr = e
Граф риска по приложению A не является инструментом оценки риска. Это инструмент назначения PLr на основе уже проведённой оценки риска по ISO 12100. Подмена одного другим — методическая ошибка, ведущая к неверным требованиям к системе.
Performance Level — это дискретный уровень, отражающий способность связанной с безопасностью части системы управления выполнять свою функцию безопасности в предсказуемых условиях. Количественно PL определяется через среднюю частоту опасного отказа в час — PFHd (probability of dangerous failure per hour). Стандарт устанавливает пять уровней.
Чем ниже PFHd, тем выше PL. Между PL и SIL по IEC 61508 / IEC 62061 нет жёсткой математической эквивалентности, однако диапазоны PFHd согласованы: PL c ≈ SIL 1, PL d ≈ SIL 2, PL e ≈ SIL 3. SIL 4 в машинной безопасности не применяется и соответствует областям, выходящим за рамки ISO 13849-1.
Достигнутый PL функции безопасности должен быть не ниже требуемого PLr из оценки рисков. Это условие верификации.
ISO 13849-1 задаёт пять категорий архитектур SRP/CS: B, 1, 2, 3, 4. Категория описывает структуру системы и её поведение при отказе. От категории зависит максимально достижимый PL, требования к MTTFd, DCavg и CCF.
Категории B и 1 одноканальные и без диагностики, поэтому единичный отказ может вывести функцию безопасности из строя. Категории 2, 3 и 4 предполагают либо диагностику, либо резервирование, либо оба механизма одновременно. CCF становится значимым параметром, как только в системе появляется более одного канала и/или диагностический канал, использующий общие с основным каналом ресурсы.
MTTFd (mean time to dangerous failure) канала — ожидаемое среднее значение наработки до отказа, способного привести к потере функции безопасности, выраженное в годах. Рассчитывается на основе данных производителей по компонентам (значения MTTFd, λd, B10d) с учётом режима использования.
В упрощённой методике учитываемое значение MTTFd одного канала ограничено сверху 100 годами: даже если расчёт даёт большее значение, в формулах используют 100 лет. Это ограничение отражает принцип, по которому связанная с безопасностью функция не должна опираться исключительно на надёжность компонентов. Исключение сделано для категории 4: в редакции 2015 года и сохранено в редакции 2023 года верхняя граница MTTFd канала для этой категории расширена до 2500 лет, что отражено в таблице K.1 приложения K. Расширение допустимо, поскольку у категории 4 одновременно достигнут максимум по архитектурным мерам и диагностическому охвату.
MTTFd = B10d / (0,1 · nop)
DCavg (average diagnostic coverage) — средневзвешенная доля опасных отказов, выявляемых диагностикой, по отношению к общему числу опасных отказов. Выражается в процентах. Усреднение по всем компонентам канала производится по формуле приложения E ISO 13849-1.
CCF (common cause failure) — отказ, возникающий в результате одного события и приводящий к одновременному отказу двух или более каналов в многоканальной системе. Для категорий 2, 3 и 4 ISO 13849-1 требует применить меры против CCF и подтвердить это балльной оценкой по приложению F. Таблица F.1 группирует меры по нескольким направлениям; всего возможно набрать 100 баллов, необходимый минимум — 65.
К типовым группам мер относятся: разделение цепей и компонентов; разнообразие технологий и физических принципов в каналах резерва; оценка отказов общей причины при проектировании; компетенция и обучение персонала; защита от электромагнитных воздействий; защита от иных факторов окружающей среды (температура, вибрация, загрязнение). При наборе 65 баллов и выше доля отказов по общей причине условно ограничивается величиной β ≤ 2 %.
Для подбора PL ISO 13849-1 предлагает упрощённую методику. По комбинации категории, MTTFd канала и DCavg значение PL находится по столбчатой диаграмме (рисунок 5 стандарта). Точные значения PFHd для каждой комбинации приведены в приложении K (таблица K.1).
Функция безопасности обычно состоит из последовательно включённых подсистем (датчик, логический блок, исполнительное устройство). Полное PFHd функции получается суммированием значений отдельных подсистем:
PFHdSF = PFHd1 + PFHd2 + … + PFHdn
При сложении применяется правило: итоговый PL не может быть выше наименьшего PL среди подсистем, входящих в функцию безопасности. Это естественное следствие архитектуры «слабое звено»: ненадёжная подсистема ограничивает надёжность всей функции.
Упрощённая методика рассчитана на сочетания категории, MTTFd и DCavg в пределах, обозначенных стандартом. При выходе за эти пределы (например, попытка достичь PL e на категории 2 или сочетания MTTFd выше 100 лет) методика приложения K неприменима; требуется отдельное вероятностное моделирование, например по марковским моделям.
Верификация и валидация SRP/CS — обязательная часть жизненного цикла. Назначение верификации — подтвердить, что реализованные характеристики системы (категория, MTTFd, DCavg, CCF, PL) соответствуют спецификации требований к безопасности. Назначение валидации — подтвердить, что выбранные функции безопасности соответствуют оценке риска и выполняются в реальной системе.
Процедуры валидации задаёт ISO 13849-2:2012. В четвёртой редакции ISO 13849-1:2023 часть положений по валидации интегрирована в основной текст. Перечни базовых и проверенных временем принципов безопасности по технологиям (механическая, гидравлическая, пневматическая, электрическая) и перечни отказов с обоснованием возможности их исключения остаются в приложениях ISO 13849-2.
Условия исключения отказов (fault exclusions) допускаются только при выполнении одновременно технических и применимых эксплуатационных предпосылок, перечисленных в ISO 13849-2 для каждой технологии. Необоснованное расширение списка исключений — типичная ошибка, которая искажает MTTFd, DCavg и итоговый PL.
PL (Performance Level) определён в ISO 13849-1 и принимает пять значений (a, b, c, d, e). SIL (Safety Integrity Level) определён в IEC 61508 и его сценарных стандартах (IEC 62061 для машин) и принимает четыре значения (1 – 4). Метрики количественно согласованы по диапазонам PFHd: PL c ≈ SIL 1, PL d ≈ SIL 2, PL e ≈ SIL 3. SIL 4 в машинной безопасности не применяется. Однако прямой пересчёт PL ↔ SIL «один в один» некорректен: соответствие зависит от категории архитектуры и распределения отказов.
Для PLr = a достаточно категории B при подходящих компонентах. Для PLr = b — категория B с MTTFd среднего уровня или категория 1. Для PLr = c — категория 1 (с MTTFd высокого уровня) или категория 2/3 с соответствующими DCavg и MTTFd. Для PLr = d — категория 2 (с высоким MTTFd и средним DCavg) или категория 3. Для PLr = e — категория 3 (с высоким MTTFd и средним DCavg) или категория 4. Окончательный выбор делается по столбчатой диаграмме приложения K и сложению PFHd подсистем.
MTTFd (mean time to dangerous failure) — это ожидаемое среднее время до опасного отказа, то есть отказа, способного привести к потере функции безопасности. MTBF (mean time between failures) — это среднее время между любыми отказами компонента, в том числе безопасными. ISO 13849-1 оперирует MTTFd, поскольку для функциональной безопасности значимы именно опасные отказы. Значение MTTFd канала в упрощённой методике ограничивается сверху 100 годами; исключение составляет категория 4, для которой верхняя граница расширена до 2500 лет.
MTTFd показывает, как часто канал способен отказывать опасно. DCavg показывает, какая доля таких отказов будет обнаружена диагностическими мерами до того, как функция безопасности окажется недоступной при следующем запросе. Один и тот же MTTFd при разной DCavg даёт разный фактический PFHd: диагностика «вытаскивает» часть опасных отказов в категорию обнаруженных, и они уже не вносят полного вклада в опасный отказ функции.
Категории B и 1 одноканальные, поэтому «общая причина», вызывающая одновременный отказ нескольких каналов, в них физически не реализуется. В категории 2 присутствует диагностический канал, который может разделять с основным каналом ресурс или окружение; в категориях 3 и 4 каналы изначально резервируются. Без мер против CCF любая реальная двухканальная архитектура с близкими по реализации каналами сводится к одноканальной по последствиям отказа.
В ISO 13849 «well-tried component» — это компонент, чьё применение в области функциональной безопасности подтверждено длительной успешной практикой и соответствующими отраслевыми или продуктовыми стандартами. Примеры с условиями применения приведены в приложениях A – D ISO 13849-2:2012 по технологиям. Использование таких компонентов — обязательное условие категории 1.
Концепции PL, категорий, MTTFd, DCavg, CCF сохранены без изменений. Перестроена структура документа в логике процесса проектирования функции безопасности. Уточнены процедура определения PL для конкретной функции, требования к программному обеспечению и его валидации. Часть содержания, ранее находившегося в ISO 13849-2 (валидационные процедуры), интегрирована в часть 1; перечни отказов и условий их исключения остаются в части 2. Введено информативное приложение L по электромагнитной совместимости.
Нет. Производитель сертифицированного модуля безопасности предоставляет числовые характеристики (PFHd, PL, категория, MTTFd, DCavg, B10d, TM) для подсистемы. Эти данные используются интегратором при расчёте функции безопасности целиком, но не освобождают от валидации функции безопасности как системы: монтаж, прокладка кабелей, источник питания, программа в логическом блоке, влияние окружающей среды и сценарии применения проверяются по процедурам ISO 13849-2 в конкретной машине.
Вы можете задать любой вопрос на тему нашей продукции или работы нашего сайта.