Bezpečnostní obody (BO) rčeno pro studenty bakalářských studijních programů na FBI Poznámka:!!! Níže uedené texty neobsahují změny termínech, přístupech a e lastním proedení bezpečnostních systémů yolané zrušením, ydáním a posledními změnami příslušných norem (ČSN EN 954-1, ČSN EN 60204-1 ed.2:2007, ČSN EN ISO 13 849-1,(2):2007, ČSN EN 62061 atd.) S uedenými změnami budou studenti seznámeni na přednášce. Říjen 2007 autor Obsah: 1. Obecně 2. Přístroje pro bezpečnostní obody elektrických řídicích systémů 3. Vli délky propojoacího edení na funkci bezpečnostních kombinací 4. Splnění požadaků jednotliých kategorií dle ČSN EN 954-1 5. Záěr Literatura Listopad 2006; doc.ing.václa Vrána,CSc. 1
1. Obecně Termínem bezpečností obody jsou označoány elektrické obody řídicího systému, určené k zajišťoání bezpečnostních funkcí. Hlaním smyslem jejich použití řídicím systému je dosažení yšší (zýšené) úroně ochrany proti možnému ohrožení osob, zařízení, nebo ýrobního procesu. Mezi bezpečnostní funkce u strojů a strojního zařízení, které jsou obykle zajišťoány prostřednictím bezpečnostních obodů elektrických řídicích systémů, patří např.tyto funkce: nouzoé ypnutí, nouzoé zastaení (kategorie 0, 1) blokoání pohonů nebezpečných pohybů záislosti na: - poloze ochranných krytů (s jištěním nebo bez jištění), - signálech od optoelektronických bezpečnostních ochranných zařízení, kontrola douručního oládacího zařízení, kontrolu entilů a doběhu u hydraulických a mechanických lisů apod. Funkce STOP (zastaení) jsou rozděleny do tří kategorií (ČSN EN 60204-1): Kategorie 0 - neřízené zastaení bezpečnostním ypnutím, tj. zastaení pohybu stroje ypnutím příodu energie do pohonů stroje, přičemž jsou činnosti brzdy a mechanické přístroje určené k zastaení. Kategorie 1 - řízené zastaení, tj. zastaení pohybu stroje sestupnou hranou signálu (přeedením poeloého signálu z úroně H na úroeň L), jakmile řídící systém přijme poel k zastaení, přičemž ýkonoé části stroje zůstanou během procesu zastaoání pod napětím. Kategorie 2 - řízené zastaení, při kterém akční členy řídícího systému zůstáají pod napětím. Každý stroj musí být ybaen řídící funkcí STOP kategorie 0, a yžadují-li to bezpečnost a funkční potřeby stroje (jsou-li např. použity pohony s měniči kmitočtu), musí být stroj ybaen i funkcí STOP kategorie 1 nebo kategorie 2. Při nárhu BO elektrického řídicího systému stroje nebo strojního zařízení musí konstruktér, kromě dodržoání obecně platných zásad pro narhoání řídicích obodů, ždy ycházet ze stanoené nebo alespoň odhadnuté rizikoosti zařízení a z požadaků příslušné kategorie normy. Základní struktura BO je zjednodušeně znázorněna na obr. 1, četně příkladu zapojení. Řídicí přístroj (např. tlačítko, lankoý spínač, mechanický polohoý ypínač, optoelektronické bezpečnostní ochranné zařízení apod.) snímá požadaek na bezpečnostní funkci a při jeho zniku, yolá přestaení kontaktů přístroje - stupní signál pro ykonání bezpečnostní funkce. Snímání požadaku na bezpečnostní funkci Signál od snímače Bezpečnostní zařízení (řídící přístroj) F Propojoací edení (přenos ) Stop SB1 FA Signál pro akční člen Start SB2 KM KM Proádění zásahů k dosažení bezpečného stau KM Pohon, ypínaný bezpečnostním obodem obr. 1 Struktura jednoduchého BO a příklad jeho elektrického zapojení; kategorie B (1) 2
Tento signál je přes propojoací edení přenesen na akční člen (např. relé, stykač, elektromagneticky oládaný entil apod.), který proádí zásah, edoucí k dosažení bezpečného stau zařízení. Z obr. 1 je zcela jednoznačně zřejmé, že bezpečnostní technice obykle uažoané záady, např. přemostění kontaktu řídicího přístroje (zkratem propojoacím edení), saření kontaktů nebo mechanické selhání akčního členu, mají za následek ztrátu bezpečnostní funkce obodu, to znamená, že při požadaku na bezpečnostní funkci nemůže být zařízení důsledku záady uedeno do bezpečného stau. Zýšení odolnosti BO ůči záadám je možné použitím speciální yhodnocoací jednotky, tz. bezpečnostního modulu, který je zapojen mezi řídicí přístroj a akční člen. Bezpečnostní modul reaguje na stupní signál od řídicího přístroje, yoláá ýstupní signál pro akční člen, detekuje a yhodnocuje záady BO a kontroluje sám sebe, buď spojitě (průběžně) nebo nespojitě (při periodicky proáděném testu). Ke splnění méně náročných požadaků postačuje BO s jedním kanálem (jeden řídicí přístroj, jeden stupní signál, jeden bezpečnostní modul, jeden akční člen). Splnění íce náročných požadaků yžaduje použití principů redundance a různosti. Termín redundance, dosloném překladu nadbytečnost, je nutné chápat, jako použití íce než jednoho prku (obykle dou) pro zajištění jedné funkce a jedná se lastně o stoprocentní zálohoání. Při nárhu BO je šak zapotřebí elmi dobře uážit, zda je nezbytně nutná úplná redundance (zdojení) šech částí obodu, neboť takoé řešení by edlo k neúměrnému zýšení nákladů na realizaci zařízení, což určitě není smyslem příslušných bezpečnostních předpisů a norem. Za bezpečnostní část řídicího systému lze poažoat jak kterýkoli přístroj, zapojený BO, tak BO jako celek. Výsledná bezpečnostní úroeň celého obodu je dána lastnostmi části, která je nejméně odolná proti záadám. Jsou-li tedy BO zapojeny dě bezpečnostní části, přičemž jedna z nich splňuje yšší požadaky druhá jen požadaky nižší, yhoí takoý obod jako celek pouze nižším požadakům. 2. Přístroje pro BO elektrických řídicích systémů mechanicky oládaných řídicích přístrojů s kontaktním ýstupem pro BO je požadoána pozitiní ypínací funkce kontaktů, jinak také označoaná jako nucené rozpínání.. Při nuceném rozpínání dochází k oddělení kontaktů přímém důsledku stanoeného pohybu oládače, který je na kontakty přenášen penými součástmi a nesmí záiset na pružinách. Přístroje s nuceným rozpínáním kontaktů označují značkou: Termín nucené rozpínání kontaktů nesmí být zaměňoán s termínem nucené edení kontaktů,. spínacích přístrojů s nuceným edením kontaktů (mechanickým spojením kontaktů) je speciální mechanickou konstrukcí zaručeno, že po celou dobu žiotnosti přístroje a za žádných okolností (tedy ani při záadě přístroje) nedojde k současnému spojení praconích a klidoých kontaktů Bezpečnostní moduly jsou logické jednotky určené pro použití BO a slouží k zajišťoání konkrétních bezpečnostních funkcí. Jakákoli záada unitř samotného bezpečnostního modulu musí být detekoána automatickou kontrolou a zásadně nesmí být příčinou ztráty bezpečnostní funkce obodu. To znamená, že např. případě bezpečnostního modulu, který je určen pro zajišťoání bezpečnostní funkce nouzoého zastaení, musí tedy záada unitř modulu buď yolat funkci nouzoého zastaení, popřípadě, pokud zniklá záada nebrání aktiaci bezpečnostní funkce řídicím přístrojem, musí být detekoána při periodickém testu funkce bezpečnostního obodu, přičemž až do doby odstranění záady musí být znemožněno noé uedení strojního zařízení do proozu. 3
nitř bezpečnostního modulu je obykle ukryto několik speciálních relé s tz. nuceným edením kontaktů, zájemně propojených osědčeným způsobem, který yužíá principů redundance a různosti.. Bezpečnostní relé, - relé s nuceným edením kontaktů, nemají přepínací kontakty a zásadně se u nich použíají samostatné kontaktní páry pro praconí i klidoé kontakty, přičemž jednotlié kontaktní páry jsou umístěny oddělených komorách relé. Tím je dosaženo kalitního izolačního oddělení jednotliých párů kontaktů, na které je pak možné připojoat různá napětí. BO, určené ke splnění požadaků yšších kategorií normy, yžadují zpětnou azbu mezi akčním členem BO a bezpečnostním modulem. V případě, že je akčním členem stykač, musí mít i tento přístroj nucené edení kontaktů a do zpětnoazebního obodu se zapojuje jeho klidoý kontakt. Pokud by byl použit obyčejný stykač, bez nuceného edení kontaktů, ztrácí použití bezpečnostního modulu smysl. Dále existuje elmi rozsáhlý sortiment přístrojů pro aplikace BO řídicích systémů. Od řídicích přístrojů, tj. ručně oládaných tlačítkoých, popřípadě lankoých spínačů pro nouzoé ypnutí (zastaení), polohoých spínačů pro kontrolu mezních poloh nebo polohy ochranných krytů (s jištěním a bez jištění) a aktiních optoelektronických bezpečnostních ochranných zařízení pro ochranu prstů nebo rukou obsluhy, popřípadě pro ochranu přístupu do nebezpečných prostorů, přes akční členy, tj. zejména stykače s nuceným edením kontaktů, až po yhodnocoací jednotky (bezpečnostní moduly nebo také bezpečnostní kombinace) pro nejrůznější bezpečnostní funkce. Bezpečnostní moduly lze použít také kombinaci s programoatelnými automaty (PLC), konstruoanými, oěřenými a certifikoanými pro použití BO. PLC těchto typů mohou zajišťoat šechny funkce stroje, četně bezpečnostních. Při posuzoání shody, před uedením stroje nebo strojního zařízení do proozu, musí být použity postupy, yžadující poinnou účast autorizoané osoby. Standardní PLC nejsou současné době, z hlediska bezpečnostní techniky, poažoány za yhoující a hodné pro použití bezpečnostních úlohách. 3. Vli délky propojoacích edení na funkci bezpečnostních kombinací Na jednom stroji nebo strojním zařízení je zpraidla použito několik řídicích přístrojů pro aktiaci bezpečnostních funkcí, např. oládacích tlačítek pro nouzoé ypnutí (zastaení) nebo mechanických spínačů pro kontrolu polohy bezpečnostních ochranných zařízení a délky připojoacích edení k těmto přístrojům mohou dosahoat kritických hodnot, s ohledem na zaručenou spínací a rozpínací funkci yhodnocoacích jednotek (bezpečnostních modulů). Pro zajištění požadoaných ypínacích časů předřazených jisticích prků (při zkratech) a bezpečného a spolehliého spínání spínacích přístrojů, musí proto být u dlouhých edení kontroloán jejich odpor, daný materiálem, průřezem a délkou příslušných odičů. V řídicích obodech s napájením AC musí být kontroloána také kapacita edení, která může negatiním způsobem oliňoat rozpínací časy elektromagnetických spínačů. Při stanoení maximální přípustné délky edení musí být zohledněny tři základní faktory: zaručené odpojení e stanoeném čase předřazeným jisticím prkem při zniku zkratu nebo příčného zkratu (obr. 2), zaručené sepnutí spínacích prků unitř yhodnocoací jednotky (obr. 3), zaručené rozepnutí spínacích prků unitř yhodnocoací jednotky (obr. 4). Při zkratu na propojoacím edení mezi bezpečnostní kombinací a řídicím přístrojem musí předřazený jisticí prek (pojistka, jistič) odpojit příslušné edení čase do 5 sec. V důsledku příliš elkého ohmického odporu dlouhého propojoacího edení může být úbytek napění na edení tak elký, že konečné napětí na sorkách yhodnocoací jednotky nestačí pro sepnutí (přitažení) spínačů unitř bezpečnostního modulu. Z hlediska bezpečnosti není sice tato záada releantní, znemožňuje šak funkci bezpečnostního modulu. 4
R R R R R C R C A1 F A1 F A1 F I zmin Rcí Rcí Rcí R cí R cí Rcí A2 R i A2 Ri A2 Ri Obr. 2 Výpočet délky edení pro zaručené odpojení při zniku příčného zkratu l R = R S χ = I n z min R i Obr. 3 Výpočet délky edení pro zaručené sepnutí nitřních relé bezpečnostního modulu l = R S χ n R R = 5 Obr. 4 Výpočet délky edení pro zaručené rozepnutí nitřních relé bezpečnostního modulu l max. přípustná délka edení R odpor edení R cí odpor cíky relé n jmenoité napájecí napětí PR napětí pro přitažení relé OR napětí pro odpadnutí relé I zmin minimální zkratoý proud R i stupní odpor přístroje S průřez edení χ odiost edení V každém případě ale musí být zaručeno, že bezpečnostní kombinace spolehliě rozepne uolňoací ýstupní obody pokud je aktioán některý z řídicích přístrojů pro snímání požadaku na bezpečnostní funkci. Délka propojoacích odičů proto musí být omezena tak, aby kapacita edení nebránila odpadnutí elektromagnetických spínacích prků unitř bezpečnostní kombinace. Z bezpečnostního hlediska je tento faktor zlášť ýznamný a je nutné ěnoat mu odpoídající pozornost, zejména u obodů, napájených yššími AC napětími. Také paralelně zapojené odiče mohou, na základě zýšené kapacity edení, ýznamně omezoat maximální přípustnou délku propojoacího edení. 4. Splnění požadaků jednotliých kategorií (ČSN EN 954-1) PR cí R n R R = Kategorie B - tato kategorie je určena jen pro BO relatině bezpečných strojů. Ke splnění požadaků stačí dodržoat základní bezpečnostní praidla pro narhoání řídicích obodů a použíat přístroje hodné pro BO, yhoující sým proedením daným nějším liům. Příklad jednoduchého BO kategorie B je ueden na obrázku 1. Kategorie 1 je shodná s kategorii B s tím, že praděpodobnost ýskytu záady je menší. Tato kategorie se má přednostně použíat i u relatině málo nebezpečných strojů.vyšší odolnosti proti záadám e sronání s kategorií B lze dosáhnout např. uložením propojoacího edení do ochranné konstrukce (snížení praděpodobnosti mechanického poškození edení a následného přemostění rozpínacího kontaktu řídicího přístroje) nebo předimenzoáním stykače, který plní funkci akčního členu (snížení praděpodobnosti saření siloých kontaktů). Jak kategorie B, tak kategorie 1, jsou charakteristické tím, že jednotliá záada ede ke ztrátě bezpečnostní funkce obodu, přičemž záada není detekoána. Kategorie 2 yžaduje, aby bezpečnostní funkce byla řídicím systémem stroje praidelně kontroloána e hodných interalech, přičemž délka interalu záisí na druhu a použití stroje. Při ýskytu jednotlié záady sice může dojít ke ztrátě bezpečnostní funkce obodu, ale při praidelné kontrole musí být záada detekoána řídicím systémem stroje. cí R i 1 C = ω R OR cí R i
Praidelnou kontrolou je periodický test funkčnosti BO, proáděný obykle ypnutím a opětným zapnutím napájecího napětí. Minimální interal pro kontrolu funkce BO musí být ueden technické dokumentaci stroje, pokyny pro proádění testu musí být součástí náodu na použíání, a obsluha musí být prokazatelně poučena o tom, jak je požadoáno postupoat. Pokud řídicí systém stroje detekuje při testu záadu některé části BO, např. saření siloých kontaktů stykače - akčního členu, musí být zabráněno opětnému spuštění stroje. Je zřejmé, že tento požadaek je možné zajistit jedině použitím speciální yhodnocoací jednotky, která je zařazena mezi řídicí přístroj pro snímání požadaku na bezpečnostní funkci a akční člen, který bezpečnostní funkci proádí. Velmi důležitý je obod zpětné azby, umožňující kontrolu akčního členu (stykač musí mít nucené edení kontaktů) prostřednictím tlačítka RESET a nitřní logiky yhodnocoací jednotky, neboť po připojení napájecího napětí lze yhodnocoací jednotku uést do aktiního stau pouze uzařením obodu zpětné azby (stisknutím tlačítka RESET). Pokud je detekoána záada akčního členu, např. saření siloých kontaktů, nelze yhodnocoací jednotku nastartoat. (kontakt) Jistič ZDROJ RESET V s t u p y Nadproud ochrana zpracoání Periodické (cyklické) testoání 3 Vyhodnocoací jednotka STYKAČ V ý s t u p y (cíka) 6 POHON Cíka stykače Obr. 5 Typická struktura BO pro splnění požadaků kategorie 2 a příklad jeho zapojení do obodu Vyhodnocoací jednotka je při testu schopná kontroloat jen ty části BO, která během testoání mění sta, tj. soje nitřní obody a připojený akční člen. Pokud dojde k přemostění kontaktu řídicího přístroje, není řídicí systém schopen záadu detekoat ani případě, že je funkce BO kontroloána aktiací řídicího přístroje (např. stisknutím ručně oládaného tlačítka, přestaením bezpečnostního ochranného zařízení apod.), neboť pro detekoání záady e stupním obodu nemá yhodnocoací jednotka dostatek informací. Jen obsluha stroje je při praidelné kontrole bezpečnostní funkce schopná zjistit záadu řídicího přístroje, (zařízení nereaguje na stupní signál) a záleží jen na uážení obsluhy, jaký další postup zolí. V ideálním případě obsluha uede stroj do bezpečného stau ypnutím hlaního ypínače. Praděpodobnost zniku záady e stupním obodu lze snížit uložením propojoacího edení mezi yhodnocoací jednotkou a řídicím přístrojem tak, aby nemohlo dojít k jeho mechanickému poškození a umístěním řídicího přístroje tak, aby nemohl být jednoduchým způsobem yřazen z činnosti (přemostěním). Kategorie 3 - BO nesmí ýskyt jednotlié záady ést ke ztrátě bezpečnostní funkce obodu, přičemž některé, ale ne šechny, záady musí řídicí systém stroje detekoat. Nakupení (nahromadění) nedetekoaných záad může ést ke ztrátě bezpečnostní funkce obodu. Předpokladem pro splnění požadaků kategorie 3 je opět použití speciální yhodnocoací jednotky a yužití principů redundance a různosti při nárhu bezpečnostního obodu jako celku
(samotná yhodnocoací jednotka těchto principů yužíat musí). 1. kanálu Vyhodnocoací jednotka 2. kanálu JISTIČ ZDROJ 3 V s t u p y Nadproud. ochrana zpracoání zpracoání STYKAČ 1.kanál Vyhodnocoací jednotka 2.kanál V ý s t u p y 1. kanálu 2. kanálu POHON Cíky stykačů Obr. 6 Typická struktura BO pro splnění požadaků kategorie 3 a příklad jeho zapojení do obodu Kompletní zdojení řídicích přístrojů, tj. spínačů, četně jejich oládačů je hodné (dokonce žádoucí) u bezpečnostních spínačů pro kontrolu polohy bezpečnostních ochranných zařízení (ochranných krytů, deří apod.). Na prní pohled je šak nesmyslné zdojení oládačů u ručně oládaných tlačítek, např. pro nouzoé ypnutí nebo zastaení, které by k ětší bezpečnosti obsluhy jistě nepřispělo, spíše naopak. V tomto případě stačí opatřit jeden řídicí přístroj děma rozpínacími kontakty (musí být použity dě oddělené rozpínací jednotky), které jsou s yhodnocoací jednotkou BO spojeny děma samostatnými kanály (teoreticky by edení obou kanálů měla být uložena odděleně). Při obdobné úaze o akčním členu BO je zřejmé, že redundance je nutná hlaně u kontaktoé části spínacího prku, neboť jakákoli záada na edení k cíce (zkrat mezi odiči, přerušení edení) má za následek ypnutí akčního členu, tedy uedení zařízení do bezpečného stau. Jako redundantní akční člen je tedy možné použít např. da stykače, jejichž siloé kontakty jsou zapojeny sérii a cíky paralelně. Princip různosti yžaduje, aby stykače byly např. od dou různých ýrobců nebo alespoň různě dimenzoané. Řídicí systém stroje musí být schopen detekoat jak záadu na kterémkoli akčním členu (stykače musí mít nucené edení kontaktů), tak záadu na kterémkoli řídicím přístroji ( kterémkoli stupním kanálu), neboť yhodnocoací jednotka dostáá redundantní informace o stau řídicího přístroje. Samozřejmým předpokladem pro splnění požadaků je samočinná zájemná kontrola logiky pro zpracoání kanálu jedna a logiky pro zpracoání kanálu da unitř yhodnocoací jednotky. Samočinná kontrola celého BO proběhne ždy při aktioání řídicího přístroje. Vzhledem k tomu, že stupní signály mají stejnou polaritu, řídicí systém není schopen detekoat příčný zkrat mezi oběma stupními kanály. Pokud tedy dojde k přemostění řídicího přístroje kanálu jedna a naíc znikne příčný zkrat mezi oběma kanály, je záada kanálu jedna přenesena do kanálu da a dojde ke ztrátě bezpečnostní funkce obodu liem nahromadění nedetekoaných záad (obod není schopen plnit bezpečnostní funkci). BO kategorie 3 neyžadují kontrolu příčného zkratu obodu startoacího tlačítka RESET. Kategorie 4 - elmi trdé požadaky mohou splnit jen takoé BO, e kterých jsou šechny záady detekoány dostatečně čas, aby bylo zabráněno ztrátě bezpečnostní funkce, přičemž při 7
ýskytu jakýchkoli záad musí být bezpečnostní funkce obodu ždy zachoána. Základní zapojení bezpečnostního obodu pro kategorii 4 ychází ze zapojení pro kategorii 3 (obr. 6), obsahuje šak některá ylepšení, odstraňující nedostatky kategorie 3. 1. kanálu 2. kanálu ZDROJ Vyhodnocoací jednotka V s t u p y zpracoání zpracoání STYKAČ 1.kanál Vyhodnocoací jednotka 2.kanál V ý s t u p y 1. kanálu 2. kanálu POHON Cíky stykačů Obr. 9 Typická struktura BO pro splnění požadaků kategorie 4 a, příklad jeho zapojení do obodu Vstupní mají signály různou polaritu, takže řídicí systém je schopen detekoat příčný zkrat mezi oběma kanály (např. při použití různých napěťoých potenciálů pro napájení stupních obodů dojde při zniku příčného zkratu k přetaení přeřazené pojistky, což bezpečnostní obod yhodnotí jako požadaek na bezpečnostní funkci a uede zařízení do bezpečného stau. Kategorie 4 roněž požaduje, aby byl detekoán také příčný zkrat obodu tlačítka RESET, tj. přemostění tlačítka. Splnění tohoto požadaku je možné za předpokladu, že stupní obod yhodnocoací jednotky, na který je připojeno tlačítko RESET, reaguje až na sestupnou hranu stupního signálu. V případě, že jsou na místě yhodnocoací jednotky použity bezpečnostní moduly, musí být proedení kontroloaný start. 5. Záěr Součástí nárhu každého BO musí být rozbor odolnosti obodu proti záadám, tz. analýza záad, umožňující souhrnným a přehledným způsobem posouzení lastností obodu a jejich poronání s požadaky norem Literatura: ČSN EN 60204-1: (33 2200) Bezpečnost strojních zařízení - Elektrická zařízení strojů - Část 1: Všeobecné požadaky) ČSN EN 954-1. (83 3205) Bezpečnost strojních zařízení. Bezpečnostní části řídicích systémů. Část 1: Všeobecné zásady pro konstrukci. 8