还在十几年前,车间里调试一台设备的急停回路,老师傅总先问一句话:“你用的是不是安全继电器?”那时的认知基本停留在“用安全继电器=安全”这个阶段。这几年你再翻新改造项目的图纸,会发现PLr=d、SIL 2这样的字样越来越多,客户验收时开口就问“防护回路有没有认证”。功能安全已经从一句口号,变成写进合同、写进验收清单的技术条款。
我写过不少设备安全改造方案,也踩过不少坑。今天想结合自己的经历,把机械功能安全这条线完整捋一遍:为什么早年的物理硬保护不够用,安全继电器是靠什么“安全”的,EN 954-1的安全类别怎么一步步演进成ISO 13849的PL和IEC 62061的SIL,以及你在做产线设备、非标自动化、机床改造的时候,到底该按哪一套标准去设计和验收。
这篇文章不是写给研究人员看的综述,而是写给那些要动手改设备、做维护、参加安全评估的设计工程师、电气工程师和EHS同事。你不需要把IEC 61508从头背下来,但至少看完之后,能看懂安全电路图和认证证书,能不再被“安全继电器”四个字蒙蔽,能对着自己的设备说清楚:它的安全功能到底处于什么水平。
1. 安全继电器:功能安全的第一代“硬保护”
1.1 老式单通道保护为什么靠不住
把时间拨到没有PLC、没有安全继电器的年代。机床上的保护靠什么?物理防护罩、行程开关、急停按钮,以及操作工的经验。急停按钮串联接触器线圈,这个接法今天在一些老设备里还能看到。它在图纸上看着没问题,一到现场就漏洞百出:端子排上接线松了、线鼻子压不紧、绝缘皮磨损串线——任何一个隐性故障,都可能让急停回路被短路或旁路。更可怕的是,如果接触器主触点发生熔焊,操作工按了急停,线圈虽然断电,但触点依然吸合,电机照样转,这就是标准的人命事故。
这就是所有单通道保护电路的通病:没有冗余、没有诊断、没有反馈。一个单点失效,安全功能直接丢失,而且多数情况下是静默丢失——设备不会告诉你“我的保护已经没了”。那种感觉就像你请了个保镖,结果保镖睡着了,你还以为他一直醒着。
我在做安全评估的时候,会特别关注几类典型失效模式:
- 触点熔焊:过流、频繁拉弧导致动静触点烧融在一起,断开失效。
- 触点无法复位:弹簧疲劳、异物卡滞。
- 线圈故障:断线、短路、供电异常。
- 接线端子松脱或绝缘破损,导致信号被旁路。
- 外部干扰导致的误动作,比如变频器、电机启停产生的EMI。
单通道回路只要任何一处出问题,安全功能就失效,而且无法被察觉。所以早期功能安全的核心目标就两个:降低危险失效概率,以及让故障自己“说”出来——也就是具备诊断能力。这两个目标,后来演化成了整套安全设计方法论的两根支柱:可靠性设计和诊断设计。
1.2 强制导向触点:怎么用一根连杆解决熔焊问题
安全继电器和普通继电器最大的区别,在于内部触点结构。它用的是强制导向触点,也叫机械联锁触点。常开触点和常闭触点之间有一根机械连杆强制约束,任何时刻都不可能同时闭合。
这根连杆的价值在于:如果常开触点因为过流熔焊住了,常闭触点就会被机械地推开,绝对不允许闭合。反过来也一样。这样外部控制回路就能通过检查常闭触点状态,间接判断常开触点是否熔焊。普通继电器做不到这一点,它的触点自由独立,熔焊之后从外面根本看不出来。
这个“机械联锁”的思路,让安全继电器具备了两个最关键的能力:自我诊断,以及可验证性。你在安全继电器上看到的那些辅助触点,并不是为了多控制几个负载,而是专门用来回传状态,让自监视成为现实。国内很多工程师第一次拆开安全继电器都会奇怪:这么小的模块,为什么这么多触点端子?其实里面每个触点的分配都是精心设计过的,一半做安全输出,一半做状态反馈,目的就是让系统随时能“看到”自己是否健康。
1.3 安全继电器是怎么工作的:一次完整的保护循环
典型的安全继电器模块内部有双通道输入回路、逻辑单元和输出触点组。以最常见的急停按钮应用为例:
- 急停按钮的两个常闭触点,分别接到安全继电器的两个输入通道。
- 外部接触器的反馈触点串联在输入回路里,用于检测接触器主触点是否熔焊。
- 按下急停,两个输入通道同时断开,安全继电器立即关断输出触点,切断接触器线圈电源。
- 模块在检测到故障或断开后进入锁定状态,必须按下复位按钮,并且外部回路已经恢复,才会重新允许输出。
整个过程的精髓在两条:第一,双通道保证单通道故障不会让保护失效;第二,反馈回路让“静默失效”无处可藏。比如其中一条输入导线断了,另一条通道虽然能维持保护,但送回控制器的反馈状态会出现异常,设备会报警并停机。工程师跑到现场,第一眼就看到安全继电器上的故障灯在闪,而不是“没有任何提示地失去保护”。
这件事在当年意义重大。你可以说安全继电器是笨办法,但它的“笨”恰恰是它的可靠之处——纯机械强制导向加上硬接线逻辑,没有程序跑飞的问题,没有内存被干扰的问题,故障模式清清楚楚,认证机构一看就懂。
2. 从继电器到系统思维:EN 954-1 带来了什么
2.1 标准为什么会出现
安全继电器好用,但它只是功能安全里的一小块。真正让功能安全上升为一门系统性学问的,是欧洲机械指令的推动。当时机械制造商要向欧洲市场卖设备,必须证明自己的机器达到了基本健康与安全要求,怎么证明?标准给出一套方法,工程师按方法做,认证机构按方法验。
最先把这种思路落地到机械安全控制系统上的,是EN 954-1。它在1996年发布,定义了安全相关控制系统的五种类别,从B类到4类。这套体系的意义在于:第一次用“类别”这种结构化语言,告诉设计师你的安全回路应该长成什么样,以及为什么这样长。
2.2 B、1、2、3、4类到底是什么意思
EN 954-1的五个类别,本质上是在回答一个问题:当你的保护回路自身坏掉的时候,还能不能保护人?
- B类:基本回路,单通道,无诊断。任何单点故障都可能导致安全功能丢失。适合风险极低、不会造成严重伤害的场景,比如某些只起提示作用的防护。
- 1类:在B类基础上,使用经过充分验证的元件,并且要考虑元件寿命。核心逻辑是:我用一个在寿命期内极其可靠的元件,那也不需要太多诊断。典型的例子是经过大量验证的机械行程开关,安装在合适的位置,寿命期内失效概率很低。
- 2类:单通道,但加入了周期性功能测试。机器每隔一段时间自动检查一次安全回路是否正常,发现异常就停机。测试可以由PLC、专用测试模块或继电器逻辑触发。因为有检测,它能发现相当一部分故障,但两次测试之间如果故障发生,还是存在盲区。
- 3类:进入双通道世界。单通道故障不会导致安全功能丢失,而且故障通常能被检测出来。这就是安全继电器最标准的应用架构。
- 4类:3类的再升级。要求单点故障一定不能导致保护失效,故障累积也不能导致保护失效,同时诊断覆盖率和元件可靠性要求更高。典型实现是双通道冗余加高覆盖率诊断。
这五个类别其实反映了一个递进的逻辑:如果你有足够可靠的元件,可以用1类;如果你能定期测试,可以用2类;如果既不够可靠又不能频繁测试,就得上冗余加诊断,这就是3类和4类。
2.3 EN 954-1 的优点与天花板
EN 954-1胜在简单直观,设计师拿到一张分类表就能开始画图,认证机构审起来也方便。但也正因为简单,它暴露出明显的短板:类别是定性描述,没有把风险概率、失效数据、诊断覆盖率这些量化指标拉进来。你按3类做,还是按4类做,整条回路的危险失效概率到底是多少?标准没有给出一套计算办法。不同人做判断结果差异很大,也没法和更高级的IEC 61508体系对接。
打个比方,EN 954-1像驾照考试里的“合格/不合格”,只要你能开动就能拿证,但对于“在雨天高速上能不能安全并线”这种更精细的问题,它答不上来。所以到了2006年前后,ISO推出了ISO 13849-1,把机械安全控制系统带进“性能等级(PL)”时代。同期IEC 62061也用SIL体系给机械行业提供了另一条路径。两条路并存,慢慢形成了今天机械功能安全双轨制的格局。
3. 当代双轨体系:ISO 13849 的PL与IEC 62061的SIL
3.1 PL的五个档位和四个输入参数
PL全称Performance Level,性能等级。ISO 13849-1把安全相关控制系统的性能等级分成a到e五个档位,字母越靠后,要求越严。这个体系继承了EN 954-1的类别概念,但又往前走了一大步,因为它把原来“拍脑袋”的定性判断变成了由四个参数共同决定的定量评估:
- 结构类别(Category B/1/2/3/4):安全功能采用什么架构,单通道还是双通道,有没有测试机制。
- MTTFd:每个通道的危险失效前平均工作时间,分低、中、高三档。
- DC:诊断覆盖率,分无、低、中、高四档。
- CCF:防止共因失效的措施是否到位。
这四个参数缺一不可。你就算把MTTFd做到100年,只要DC是“无”,系统仍然可能因为一个未被发现的隐患导致危险;同理,你就算双通道架构完美,如果两条通道用的是同一块电路板、同一个接线端子排,受同一个干扰源影响,那么“双通道”也只是个摆设。这就是ISO 13849比EN 954-1高明的地方:它逼着设计师把安全的每个维度都想一遍。
3.2 SIL与PFHd:从量化风险谈起
SIL全称Safety Integrity Level,安全完整性等级。这个体系来自IEC 61508,IEC 62061是针对机械行业做的裁剪版本。SIL分1到4四个等级,机械行业通常最高用到SIL 3。SIL的核心指标是PFH,即每小时的危险失效概率。SIL 2对应的PFH在10⁻⁶到10⁻⁷之间,SIL 3则要到10⁻⁷到10⁻⁸。
你没看错,这些数字意味着:一个SIL 2安全功能被允许每小时出现一次危险失效的概率,是最多百万分之一。这个“百万分之一”不是拍拍脑袋定的,而是经过可靠性工程方法,把每个组件、每个通道、每种诊断机制的危险失效概率加总算出来的。也正因为有量化指标,SIL体系能覆盖更复杂的场景,比如带软件、带通讯总线、带处理器的安全系统。它把功能安全从“经验判断”提升到了“概率计算”的层面。
3.3 一张表串联PL、SIL、PFHd和结构类别
很多人一看到PL和SIL就头大,其实两套体系的目标是同一个:把风险降到可接受水平。ISO 13849-1附录里给了近似对应关系,简单记就够用:
| 判断维度 | PL a | PL b | PL c | PL d | PL e |
|---|---|---|---|---|---|
| PFHd范围(1/h) | 10⁻⁵~10⁻⁴ | 3×10⁻⁶~10⁻⁵ | 10⁻⁶~3×10⁻⁶ | 3×10⁻⁷~10⁻⁶ | 10⁻⁷~3×10⁻⁷ |
| 近似SIL | 无对应 | SIL 1 | SIL 1 | SIL 2 | SIL 3 |
这个对照关系在选型时特别有用。比如客户要求达到SIL 2,你要么按ISO 13849做到PL d,要么按IEC 62061直接算SIL 2,两条路都通,只是计算框架不同。实际项目里,那种几十块钱一个的所谓安全继电器,基本都给不出PL或SIL证书;正规厂家的安全继电器模块,通常会标PL e,因为你按类别4、MTTFd高、DC高来设计它,就落在PL e的区间。
4. 从纸面到设备:一次完整的PL评估实操
4.1 安全功能定义:开门即停机
纸上谈兵没意思,我拿一个非常常见的场景来走一遍完整流程。假设有一条自动冲压线,防护门联锁要求达到PL d。安全功能定义为:防护门打开时,主接触器必须断电,电机停转;门关闭后,必须按复位按钮才能重新启动。
第一步先把这个功能描述清楚。所谓“定义安全功能”,不是说“装个门锁开关就完了”,而是要把边界、输入、输出、预期行为全部写明白。输入是门限位开关的状态,输出是主接触器的线圈电源,逻辑关系是“门开→输出断开”,另外还有一个复位条件。别小看这一步,很多计算错误到最后发现是安全功能定义本身就含混不清。
4.2 架构选型:类别3的实物形态
第二步选架构。对于PL d,可以在类别3或4里选。我用类别3来举例,因为它最能体现“冗余而不冗余到底”的常见做法。
类别3的实物形态是:双通道,每个通道独立承担安全功能,单点故障不会导致安全功能丢失。在本例中:
- 门限位开关用两个独立的开关,分别接到安全继电器模块的两个输入通道。
- 安全继电器模块输出两个通道,分别控制两个主接触器K1、K2。
- 两个主接触器的常闭反馈触点串联回安全继电器输入回路。
这里有个细节:为什么主接触器要用两个?因为单接触器本身可能存在触点熔焊风险。类别3要求单点故障不导致保护失效,如果只有一个主接触器,它一熔焊,整个安全功能就没了。所以你在标准安全回路上经常看到两个接触器串在一起,这不是浪费,而是架构要求。
4.3 MTTFd、DC和CCF评分怎么落地
第三步,估算每个通道的MTTFd。以门限位开关为例,假设选用的是厂商标了B10d=2×10⁷次的产品,门每小时动作20次,设备每年运行8000小时,则MTTFd约等于:
MTTFd ≈ B10d /(每小时动作次数 × 年运行时间)=2×10⁷ /(20×8000)=125年。
125年落在30~100年以上,属于“高”档。再估算主接触器和安全继电器模块,同样根据厂家数据和动作频率,往往也能落在“高”档或至少“中”档。注意,B10和B10d一定要分清楚,B10是“10%样品发生任何失效”,B10d是“10%样品发生危险失效”。普通继电器的B10往往比B10d好看很多,如果拿错数据,你的MTTFd能被算虚高一倍甚至更多。
第四步,估算DC。类别3结构里最常见的诊断是双通道交叉比较:安全继电器内部会对两个输入通道的状态做逻辑比较,不一致就判定故障。再配合外部接触器反馈触点的检测,整个系统的DC可以落在“中等”(90%~99%)甚至“高”(≥99%)区间。保守一点,按“中等”取。
第五步,评估CCF。ISO 13849有一张CCF措施评分表,逐项确认:通道是否在物理上分离(比如不同线槽、不同端子排),电源是否有独立保护,接线是否做了抗干扰处理,有没有防止错误接线的标识。每项打分,总分超过65分才算满足要求。很多设计人员容易忽视这一步,觉得“双通道不就行了”。实际审查的时候,别人一看两条线扎在同一束线束里、共用一个接线端子排,就会判定CCF措施不足,整个PL等级直接拉低。
4.4 把结果汇总成PL等级
最后一步,查ISO 13849-1的PL判定表:
架构为类别3,MTTFd为“高”,DC为“中”,交叉点落在PL d,正好满足要求。如果DC做到“高”,则可以达到PL e,但那样成本和复杂度都会上升,不一定有必要。
整套流程做完,你会发现它其实不复杂,但要严谨。每个“高”“中”“低”背后,都要有数据和结构支撑。真正专业的做法是把这份计算过程整理成设计文档,连同接线图、元件选型表、CCF评分表一起交给认证机构或客户,这就是一份能说服人的功能安全技术文件。
5. 安全PLC与软件诊断:功能安全的新战场
5.1 软件记忆带来的新风险
随着设备复杂度和安全等级提高,安全继电器的硬接线逻辑渐渐不够用了。现在很多工厂用安全PLC或安全可编程控制器,一次实现几十个安全功能,还能把状态通过总线传给上层系统。但带入可编程之后,新的问题来了:内存数据和程序代码如果被电磁干扰改写,或者芯片亚稳态导致执行错乱,安全功能怎么办?
这里要明白一个区别:硬接线逻辑的失效模式是触点熔焊、断路这些物理现象,诊断起来相对直接;软件系统的失效则可能来自位翻转、固件损坏、程序跑飞、栈溢出,甚至编译器把代码优化出了非预期行为。所以现代功能安全标准对软件诊断提出了明确要求。
5.2 SIL 2的Flash和RAM诊断机制清单
在IEC 61508的框架下,如果系统被要求达到SIL 2,那么它的存储介质、逻辑执行、通讯链路都要具备相应的诊断能力。经常被问到的一个问题是:SIL 2设计里Flash应该有什么诊断机制?我把自己见过的合规方案整理一下:
- 周期性CRC校验:对固件区定期做循环冗余校验,发现不一致立即进入安全状态。CRC的覆盖范围和触发周期要写进设计文档。
- 写后读回验读:程序或参数更新后,把写入的数据回读比对,防止写错或写不进去。
- 双区冗余存储:关键参数同时存两份,每次读取都做比较,不一致就报警并停机。
- ECC或奇偶校验:对RAM区域做ECC校验,揪出单bit翻转;对Flash区也可以做ECC。这个能力有些芯片原生支持,有些需要软件实现。
- 看门狗定时器:监测程序执行流,程序卡死或跑飞时,执行安全停机。
- 上电自检:系统启动时对ROM、RAM、寄存器、安全输出回路做一轮完整检测,通过后才允许进入运行模式。
这些机制在IEC 61508里属于“系统能力”与“诊断功能”的一部分。很多国产功能安全控制器现在也在追这些配置。我个人在选型时的习惯是,重点看它的认证证书里是否明确写了软件相关的诊断措施,而不是只看整机标称的PLr或SIL等级。证书上写“含软件诊断”与“整机满足PL e”是两件事,采购时多问一句,能省掉后面很多麻烦。
5.3 汽车功能安全凭什么常常走在前面
另一个值得说的方向是汽车功能安全ISO 26262。它脱胎于IEC 61508,又把安全等级换成ASIL A到D。汽车行业在软件诊断、安全开发生命周期、故障注入测试、系统性能力评级上,确实比很多传统机械制造商走得靠前。现在机械功能安全也在大量借鉴这些方法。哪怕你做的是包装线上一台切膜机,也完全可以拿汽车安全件的开发流程思路来优化自己的文档管理,别只盯着最后的认证证书,过程文件同样重要。
举个具体例子:在汽车功能安全里,做一件事叫“故障注入测试”,就是主动把某条信号线短路、把某个存储位改掉,验证系统能不能按照设计进入安全状态。这个思路放到机械安全上一样适用。我见过不少安全回路,图纸上画得完美,CIF测试一测就露馅:反馈触点没接,安全PLC程序里保留了非安全指令,安全输出被后续逻辑重新驱动。纸面PL d,实际也许连B类都不如。
6. 现场常见的坑和验收建议
6.1 六个最容易出问题的现场操作
以我这些年做改造和验收的经验,下列六个问题出现的频率最高:
第一,把安全继电器直接并进普通PLC输入里。一些现场为了省事,把安全门信号同时并给安全回路和普通PLC。信号电平、滤波时间和时序不一致,会导致安全功能被错误的PLC逻辑淹没。正确做法是安全回路独立,普通PLC只通过安全继电器的状态触点读取信息。
第二,用普通继电器代替安全继电器。普通继电器没有强制导向触点,没有反馈监视,熔焊后完全不可感知。整条回路的PL/SIL直接从设计值掉到最低,这可能是最隐蔽、最危险的替换。
第三,省略外部接触器的反馈触点。很多安全继电器模块要求外部接触器的常闭反馈触点串联回输入端,用来检测接触器主触点熔焊。不少接线师傅嫌麻烦不接,或者用一根短线把反馈端子直接短接,这是严重的错误。少了反馈,安全继电器就变成了普通双通道继电器,失去对输出侧熔焊的检测能力。
第四,B10和B10d数据混用,导致MTTFd算错一档,PL等级虚高。这个问题我在前面已经提过,在正式设计文档里尤其容易被审计人员揪出来。
第五,双通道物理隔离不到位。两条通道的线走在同一个线槽里,继电器端子挨在一起,受同一条动力电缆的电磁干扰。这叫共因失效,ISO 13849的CCF评分表就是为这事设计的。
第六,不做周期性的安全功能测试。安全继电器装好之后,有些工厂一两年都没真正触发过一次急停或安全门测试。等到需要它保护人的那一刻,才发现回路早被维修人员旁路了。定期测试不是走过场,是安全功能生命周期管理中不可或缺的一环。
6.2 一张问题速查表
| 现场现象 | 原因推测 | 排查方向 |
|---|---|---|
| 按急停机器不断电 | 急停触点黏连,或反馈未接入 | 检查主接触器反馈触点到安全继电器输入端是否开路 |
| 安全继电器报警频繁,无法复位 | 双通道状态不一致 | 断开负载后逐个通道测量,检查每根线的通断 |
| 按启动按钮机器无反应 | 安全门回路未闭合或安全继电器处于锁定故障 | 检查安全门限位开关、门锁线圈及安全继电器状态 |
| 设备停机后安全继电器灯熄灭,但电机仍转 | 主接触器触点熔焊,反馈回路失效 | 检查主接触器触点是否能正常断开,必要时更换 |
| 安全功能被旁路 | 维修时临时短接安全回路,事后忘记拆除 | 在钥匙开关处加锁并做点检记录,杜绝旁路 |
6.3 给维护工程师的一句话经验
如果你不是做设计,只是做现场维护和设备验收,不需要自己推演全部参数。盯住三样东西就够了:安全回路是否独立于普通PLC控制回路;是否使用了具备强制导向触点的认证安全继电器;是否按厂家接线要求接入了反馈触点并定期做测试。只要这三条都能确认,绝大多数功能安全事故的风险就已经被压下来了。
我个人实际操作中的体会是,功能安全这件事,最难的不是背公式,也不是记标准号,而是在现场养成一种“假设它会坏”的思维习惯。你设计的时候假设触点会熔焊,线会断,芯片会被干扰,然后回过头来一项一项化解这些假设,安全等级自然就上去了。从安全继电器到PL、SIL,本质上就是这套假设和化解的方法论,从硬件电路走向系统工程,从经验主义走向量化验证。每次看到新设备上那排整齐的安全接线,我都会想起早年老师傅那句“用安全继电器就安全吗”的问话——其实问得挺对,因为真正的安全,从来不只是继电器上面那个Logo。