Technology
ISO 13849-1
(ISO 13849-1)
ISO 13849-1とは、機械の安全に関連する制御システムについて、必要な安全性能を設計・評価するための国際規格です。非常停止、安全扉、ライトカーテン、両手操作、速度監視などの安全機能を、センサ、論理処理、出力機器まで含めて評価します。
安全リレーや安全PLCを採用するだけで規格適合が完了するわけではありません。危険源、必要なリスク低減、安全機能の構成、部品故障率、診断能力、共通原因故障などを総合的に確認します。
ハカルプラスでは、機械のリスクアセスメントと安全機能を確認し、必要パフォーマンスレベル、回路カテゴリ、診断、検証を含む安全制御構成を検討します。
安全関連制御システム
安全関連制御システムとは、危険を低減するために動作する制御部分です。
例えば、安全扉が開いた際にモーターを停止する機能では、扉スイッチ、配線、安全リレー、安全PLC、接触器、フィードバック回路までが安全関連部分となります。
安全機能
最初に、機械に必要な安全機能を明確にします。
- 非常停止による危険動作の停止
- 安全扉開放時の運転禁止
- 危険区域への侵入検出
- 両手操作による起動
- 安全速度・安全位置の監視
- 予期しない再起動の防止
一つの機械に複数の安全機能が存在し、それぞれに必要性能が異なる場合があります。
リスクアセスメント
危険源を特定し、負傷の重さ、危険へさらされる頻度、回避可能性などから必要なリスク低減を判断します。
設計による危険除去、ガードなどの保護方策を行った後に、安全関連制御で低減すべきリスクを整理します。
要求パフォーマンスレベル
安全機能に必要な信頼性を、要求パフォーマンスレベルとして設定します。一般にPLrと表記されます。
PLはaからeまでの段階で表され、eに近いほど高いリスク低減能力が求められます。
PLrの決定
危害の重さ、危険への暴露頻度、危険回避の可能性などを基に、必要なPLrを判断します。
判断根拠をリスクアセスメントへ記録し、機械の使用方法や作業内容が変わった場合は再評価します。
達成パフォーマンスレベル
実際の安全回路が達成するPLは、回路カテゴリ、部品の危険側故障率、診断範囲、共通原因故障対策などから評価します。
達成PLがPLr以上であることを確認します。
カテゴリ
カテゴリは、安全関連制御システムの構造的な特徴を示します。
単一系統、二重化、診断、故障時の機能維持などの考え方により、B、1、2、3、4のカテゴリへ分類されます。
カテゴリB
基本的な安全原則と、用途に適した部品を使用する構成です。
単一故障によって安全機能が失われる可能性があります。比較的低い要求性能で検討されます。
カテゴリ1
カテゴリBの要求に加え、十分に吟味された部品と安全原則を使用します。
単一系統であるため、故障時に安全機能を失う可能性はありますが、故障発生確率を低減します。
カテゴリ2
安全機能を一定間隔で試験・診断する構成です。
試験と試験の間に故障が発生すると、安全機能が失われる可能性があります。診断周期と安全機能の使用頻度を考慮します。
カテゴリ3
安全機能を二重化し、単一故障が発生しても安全機能を維持できるようにします。
一部の故障は検出されますが、検出されない故障が蓄積すると安全機能を失う可能性があります。
カテゴリ4
二重化と高い診断能力によって、単一故障時にも安全機能を維持し、故障を適切な時点で検出します。
検出されない故障の蓄積によって安全機能が失われないようにします。
MTTFd
MTTFdは、部品やチャンネルが危険側故障に至る平均時間を表す指標です。
部品メーカーの安全データ、規格の代表値、使用回数などから求めます。接触器やリレーでは、年間動作回数が評価へ影響します。
B10d
機械的・電気機械的部品では、一定割合の部品が危険側故障へ至る動作回数を示すB10d値を利用する場合があります。
年間動作回数からMTTFdへ換算し、想定使用期間で必要な信頼性を満たすか確認します。
DCavg
DCavgは、危険側故障をどの程度検出できるかを示す平均診断範囲です。
入力の短絡監視、二重チャンネル不一致、接触器フィードバック、出力テストなどが診断へ寄与します。
共通原因故障
二重化した二つのチャンネルが、同じ原因で同時に故障することを共通原因故障と呼びます。
同じケーブルの損傷、共通電源喪失、同じ環境ノイズ、同一接触器の機械故障などが例です。
共通原因故障対策
配線分離、異なる経路、適切な接地、過電圧保護、環境条件への適合、設計レビューなどを行います。
二重化していても、同じ端子や同じケーブルへまとめると同時故障の可能性が高まります。
安全入力
非常停止、安全扉スイッチ、ライトカーテンなどから安全入力を受けます。
二重チャンネル、短絡監視、同時性監視、テストパルス対応などを確認します。
安全論理
安全リレー、安全PLC、安全コントローラなどで安全条件を処理します。
必要なカテゴリ、PL、入力・出力点数、診断機能、応答時間を確認して選定します。
安全出力
接触器、遮断器、ドライブの安全機能などを制御し、危険なエネルギーを停止します。
出力回路の溶着、短絡、動力遮断能力を確認します。二台の接触器を直列に使用する場合もあります。
接触器フィードバック
接触器の補助接点を安全制御へ戻し、主接点が正しく開放したかを確認します。
接点溶着を検出した場合は、次回起動を禁止します。補助接点が主接点状態を適切に反映する部品を選定します。
リセット
安全機能が作動した後、危険区域が安全であることを確認してリセットします。
リセット操作だけで機械が自動起動しないようにします。危険区域を見渡せる位置へリセットボタンを配置します。
再起動防止
安全扉を閉める、非常停止を解除する、電源が復帰するだけで危険動作が再開しないようにします。
別の意図的な始動操作を必要とします。
安全距離と停止時間
ライトカーテンやエリアセンサでは、人が危険点へ到達する前に機械が停止する距離を確保します。
センサ応答、安全制御応答、接触器開放、機械停止までの合計時間を測定・計算します。
安全速度
段取りや保守時に、低速運転を条件として危険区域内の操作を許可する場合があります。
通常PLCの設定値だけでなく、安全対応センサ、ドライブ、安全PLCによって速度を監視します。
安全PLC
複数の安全機能や複雑な条件を扱う場合、安全PLCを使用すると構成を整理しやすくなります。
安全プログラムの変更権限、版管理、検証、署名などを管理します。
一般PLCとの関係
一般PLCは運転制御、表示、履歴などを担当し、安全PLCは安全機能を担当する構成があります。
一般PLCの信号は安全PLCの代替にはならず、安全機能の成立を一般通信だけへ依存させないようにします。
ソフトウェア安全要求
安全PLCを使用する場合は、プログラム構造、変数、診断、変更管理、検証を適切に行います。
通常プログラムの変更が安全プログラムへ影響しない構成とし、変更後は安全機能を再確認します。
検証
計算上のPLだけでなく、実際の回路と動作が安全要求仕様どおりであるかを検証します。
配線誤り、接点溶着、断線、短絡、電源喪失などを模擬し、期待する診断と停止が行われるか確認します。
妥当性確認
安全機能が機械のリスクを適切に低減していることを、設計資料、試験、動作確認で確認します。
安全回路単体ではなく、実際の機械停止時間、ガード、操作方法まで含めます。
定期点検
非常停止、安全扉、接触器、センサなどは定期的に機能試験を行います。
試験周期は、故障検出能力や使用条件に影響します。点検結果と部品交換履歴を保存します。
設計変更
モーター、接触器、安全センサ、運転速度、ガード位置を変更すると、安全性能へ影響します。
PL計算、停止時間、安全距離、検証記録を見直します。
異常時の確認
安全回路をリセットできない場合は、入力チャンネル不一致、接触器フィードバック、配線短絡を確認します。
安全機器が頻繁に動作する場合は、取付位置、振動、電源、ノイズを点検します。原因を無視して安全機能を解除しないようにします。
ハカルプラスの対応
ハカルプラスでは、機械の危険源と安全機能を整理し、要求PLrに応じた安全回路を検討します。
安全センサ、安全リレー、安全PLC、接触器、フィードバックを組み合わせ、PL評価、図面、試験記録を含む安全制御設計に対応できる場合があります。
よくある質問
Q. 安全リレーを使えばISO 13849-1へ適合しますか?
A. 部品採用だけでなく、安全機能全体のカテゴリ、故障率、診断、共通原因故障を評価する必要があります。
Q. PLrはどのように決めますか?
A. 危害の重さ、暴露頻度、回避可能性などを基に、リスクアセスメントで決定します。
Q. 一般PLCで非常停止を制御できますか?
A. 通常のPLCだけでは必要な安全性能を満たさない場合が多く、安全対応機器を使用します。
Q. 接触器を二台使えばカテゴリ4になりますか?
A. 二重化だけでなく、診断、故障率、共通原因故障、回路全体の構成を評価する必要があります。
Q. 設備改造後は再評価が必要ですか?
A. 安全機能や停止時間へ影響する変更では、PL評価と妥当性確認を見直します。
関連ワード
同じカテゴリの『ハカル技術辞典』を見る