ISO 13849-2系统能力:如何证明你的安全功能足够可靠
原文链接:https://mp.weixin.qq.com/s/A00zU8zR8YiB_ZF5xtjNiw
🔵 ISO 13849-2系统能力:如何证明你的安全功能足够可靠
分类:标准解读 | 阅读时间:约10分钟
开场:SISTEMA 算出来是 PL d,故障注入一测就"露馅"了
2023年,华东一家汽车零部件厂的冲压线做年度安全检查。这条线的安全门联锁用的是某品牌双通道安全继电器,按 ISO 13849-1 的 Category 3 架构设计,SISTEMA 计算报告写得明明白白:PL d,达标。
验收那天的"功能测试"也很顺利:安全门打开,设备停止,一次通过。按很多项目的惯例,到这里就算"验证过了"。
但第三方审核员提了一个要求:做一次故障注入测试(fault insertion test),把其中一个通道的输入触点人为短接,模拟触点熔焊,看系统怎么反应。
结果让在场的人后背发凉:
故障注入后,系统没有检测到任何异常,诊断输出毫无反应
此时打开安全门,设备依然能够启动
也就是说,这个"Cat 3 / PL d"的系统,在单一故障面前,安全功能实际上已经失效
事后拆检,问题出在两个地方:
两个输入通道共用了一根多芯电缆的相邻芯线。这是典型的共因失效(CCF)风险。设计文件里 CCF 评分表填了 80 分(≥65 分即视为措施充分),但那是"纸面设计",实际布线根本没有落实对应的隔离措施
测试脉冲被线路电容旁路。输入线缆过长,安全继电器发出的检测脉冲被"吃掉",检测电路形同虚设
SISTEMA 计算、设计评审、功能测试,该做的"常规动作"都做了,为什么还是漏了?因为计算给出的是"设计能力",而"证明"必须靠验证(Validation)。这就是 ISO 13849-2 存在的意义:Part 1 告诉你"怎么设计",Part 2 告诉你"怎么证明"。
验证的价值:三种方法各自能发现什么
1. 分析、测试、组合
ISO 13849-2 把验证方法分为三类:分析(Analysis)、测试(Testing)和两者的组合。它们发现问题的能力差异很大:
| 验证方法 | 能发现什么 | 发现不了什么 | 典型手段 |
|---|---|---|---|
| 分析(计算/审查) | 结构错误、参数取值错误、标准条款引用错误 | 实物与图纸不符、接线错误、元件批次缺陷 | PL 计算、SISTEMA、设计评审、CCF 评分核对 |
| 功能测试 | 逻辑错误、接线错误、参数配置错误 | 潜伏的硬件故障(触点熔焊、短路)、检测能力缺失 | 逐项安全功能操作测试、急停/复位时序测试 |
| 故障注入测试 | 检测电路是否真的有效、冗余是否真的冗余 | 系统性设计缺陷(需要结合分析) | 人为开路/短接/通道间短路,观察系统响应 |
一个容易踩的坑:有同事把"功能测试"当成"验证"的全部。功能测试只能证明"系统在正常情况下工作正常",而安全系统恰恰要在"不正常"的时候才见真章。故障注入测试才是验证安全架构的试金石。
2. 简化算例:DC 从"纸面 90%“掉到"实测 60%",PL 差了一档
ISO 13849-1 的简化方法(工程上常称"附录 K 法”,现行版附录编号以标准原文为准)给出了单通道系统 PFHd 的估算公式:
PFHd ≈ (1 - DCavg) / MTTFd 假设一个安全回路,通道 MTTFd = 20 年:
| 场景 | DCavg | PFHd 估算 | 对应 PL |
|---|---|---|---|
| 设计声称:自检 + 交叉监控到位 | 中(90%) | (1-0.9) / (20×8760) ≈ 5.7×10⁻⁷ | PL d |
| 实测:检测电路被旁路,DC 实际只到低档 | 低(60%) | (1-0.6) / (20×8760) ≈ 2.3×10⁻⁶ | PL c |
同样的回路,只因为检测手段没真正起作用,PFHd 差了 4 倍,性能等级从 PL d 掉到 PL c。设计计算写得再漂亮,验证不达标,一切都归零。(注:此为简化估算,工程上请以 SISTEMA 计算和标准原文为准。)
3. PL 等级与 PFHd 的对应关系(验证结论的"标尺")
| PL | PFHd 范围(每小时危险失效概率) |
|---|---|
| PL a | ≥ 10⁻⁵ 且 < 10⁻⁴ |
| PL b | ≥ 3×10⁻⁶ 且 < 10⁻⁵ |
| PL c | ≥ 10⁻⁶ 且 < 3×10⁻⁶ |
| PL d | ≥ 10⁻⁷ 且 < 10⁻⁶ |
| PL e | ≥ 10⁻⁸ 且 < 10⁻⁷ |
验证报告最终要回答的问题就一个:这个安全功能实测的 PFHd,落不落在 PLr 要求的区间里?
深度解析:ISO 13849-2 到底要求我们做什么
先把术语理清楚:验证、确认与系统能力
中文语境里"验证"和"确认"经常混着用,在 ISO 13849-2 里是两个层次:
验证(Verification):检查设计过程的每一步是否符合要求。比如:安全要求规格写对了吗?架构选对了吗?MTTFd / DC / CCF 的取值有依据吗?软件按规范开发了吗?回答的是"设计过程对不对"。
确认(Validation):在真实或接近真实的运行条件下,整体确认安全功能达到了要求的 PL。回答的是"最终结果够不够"。
ISO 13849-2 的总标题叫 Validation(GB/T 16855.2 译为"确认"),但正文要求验证 + 确认两步都做:先验证设计过程,最后做整体确认。两步合在一起,才叫"证明"。
再提一个和标题相关的概念:系统能力(Systematic capability,SC)。ISO 13849-1:2023 用 SC 1-4 评估针对系统性失效的防护措施(软件、设计流程、文档等),和针对随机硬件失效的 PFHd / PL 计算是两条线。SC 评的是"设计过程有没有能力做出可靠的东西",Part 2 验证的是"做出来的东西到底可不可靠"。两者配合,才是完整的"证明"。
验证要覆盖哪些内容
ISO 13849-2 的验证范围比很多人以为的要宽:
| 验证对象 | 具体内容 | 主要方法 |
|---|---|---|
| 安全功能清单 | 每个安全功能是否都有定义、都有明确的 PLr | 审查安全要求规格 |
| 架构(Category) | 结构是否符合所选 Category 的要求 | 设计评审 + 分析 |
| 元件可靠性 | MTTFd、B10d 取值是否有依据、是否与实物一致 | 查元件数据手册、标准附录表 |
| 诊断覆盖率 DC | 声称的 DC 档位是否与实际检测手段匹配 | 分析 + 故障注入实测 |
| 共因失效 CCF | CCF 评分是否 ≥65 分,措施是否真的落实 | 现场核对(最容易"纸面达标") |
| 软件(SRASW) | 是否按 ISO 13849-1 的软件要求开发 | 文档审查 + 代码走查 |
| 环境条件 | EMC、温度、振动、湿度是否满足 | 型式试验报告 + 现场实测 |
| 操作与维护文档 | 使用说明书、维护周期、复位方式是否合理 | 文档审查 |
三种验证方法怎么落地
① 分析(Analysis):基于文档和计算
设计评审:逐条对照安全要求规格
PL 计算:用 SISTEMA(IFA 免费工具)或手工计算,把 MTTFd、DCavg、CCF、Category 填进去
关键点:分析的可信度取决于输入参数的真实性。参数是"纸面填的"还是"从实物核实的",决定了分析结论能不能站得住
② 测试(Testing):用证据说话
功能测试(每个安全功能逐项测)+ 故障注入测试(人为制造故障,验证检测能力)。ISO 13849-2 附录 D 给出了一套典型的故障清单,工程上常用的注入类型如下:
| 故障类型 | 注入方式 | 期望结果 |
|---|---|---|
| 开路(断线) | 断开输入/输出线缆 | 进入安全状态或故障被检测 |
| 对地短路 | 信号线短接到地 | 同上 |
| 对电源短路 | 信号线短接到 24V | 同上 |
| 通道间短路 | 双通道之间短接 | 必须被检测(Cat 3/4 的关键项) |
| 元件故障 | 触点熔焊、晶体管击穿(可借助强制导向触点的联动特性间接验证) | 故障被检测 |
| 电源故障 | 掉电、电压超出允许范围 | 进入安全状态 |
③ 组合(Combination):分析 + 测试互为补充
这是工程上最常见的做法:先分析定出"预期 PL",再用测试验证关键环节。分析和测试的结论要能对得上。如果分析说 DC 是 90%,故障注入却测出检测电路没反应,那就是设计或实现有问题,必须回到设计阶段修正,而不是"修一修报告"。
故障注入测试的两个关键细节
第一,要在最不利条件下测。ISO 13849-2 要求测试在最不利的运行条件下进行:最大负载、最高速度、电源电压的极限值、允许的环境温度范围。有同事在设备"空载、低速"的状态下测急停,测出来停机时间 300ms,实际满载高速下是 800ms。如果安全距离是按 300ms 算的,后果不堪设想。
第二,注入点要覆盖输入、输出和电源。不只测输入侧(急停、门开关),输出侧(接触器、阀)和电源侧同样要测。开头的案例,问题恰恰出在"输入侧看着没问题、输出侧的检测链路失效了"。
SISTEMA 在验证中的角色:分析工具,不是验证工具
这一点值得单独说:SISTEMA 算出来的 PL,是"设计能达到的 PL",不是"已经证明的 PL"。它帮我们回答"理论上够不够",而"实际上够不够"必须靠测试和现场核查。有同事把 SISTEMA 报告当成验证报告交差,审核员大概率会追问一句:“故障注入测试记录在哪?”
验证报告:把"证据"写下来
ISO 13849-2 要求验证活动形成文档。一份完整的验证报告至少包括:
安全功能清单及每个功能的描述
每个安全功能对应的 PLr 和验证结论(实际达到的 PL)
采用的验证方法(分析 / 测试 / 组合)及依据
测试记录:测试条件、注入的故障、系统响应、是否通过
与安全要求规格的逐条对照结果
验证人员、日期、签署
验证报告不是一张"验收单",而是设备安全档案的一部分。后续改造、审计、事故调查都要用到它。
坑点总结:验证环节最容易踩的坑
| # | 容易踩的坑 | 典型表现 | 建议做法 |
|---|---|---|---|
| 1 | 只做功能测试,不做故障注入 | “开门停机测了,都通过了” | 按附录 D 清单补故障注入测试,覆盖输入/输出/电源 |
| 2 | 故障注入只测"停了没",不测"检测到没" | 注入故障后设备停了,但诊断无输出、复位后照常运行 | Cat 3/4 要求单一故障被检测,注入后同时检查检测指示 |
| 3 | 测试条件不是最不利条件 | 空载、低速、常温下测 | 按最大负载、最高速度、极限电压和温度测 |
| 4 | SISTEMA 参数与实物不符 | CCF 纸面 80 分,实际共电缆、共板卡 | 现场逐项核对 CCF 评分表的措施,再填分 |
| 5 | 验证报告事后补、内容空泛 | 只有结论,没有测试记录 | 测试时同步记录条件、数据、结果 |
| 6 | 改造后不重新验证 | 换了接触器、改了程序,验证报告还是三年前的 | 任何影响安全功能的变更都要重新验证并更新报告 |
| 7 | 把认证/自我声明当项目验证 | “元件有 TÜV 证书,不用再验证了” | 型式认证证明元件本身,项目验证证明你的系统 |
| 8 | 只验证部分安全功能 | 只测急停,光幕、门联锁、双手控制没测 | 对照安全功能清单逐项验证,一项都不能少 |
| 9 | 验证人员不独立 | 设计、实现、验证是同一个人 | 安排交叉评审或独立验证,至少要有第二人复核 |
以上为常见工程经验汇总,具体验证要求和判定请以 ISO 13849-2 标准原文为准。
品牌/方案对比:主流验证工具与手段怎么选
“证明安全功能可靠"这件事,市场上主要有三类"武器”:分析工具、测试手段、第三方服务。下表为通用特性梳理,供选型时参考(具体功能以厂商官方信息为准):
| 类别 | 工具/手段 | 提供方 | 收费 | 特点 |
|---|---|---|---|---|
| 分析工具 | SISTEMA | IFA(德国法定工伤保险机构) | 免费 | ISO 13849-1 事实标准工具,支持 PL 计算与报告导出 |
| 分析工具 | PAScal | Pilz | 收费 | 与 PNOZ 产品线深度集成,支持安全回路验证 |
| 分析工具 | Safety Evaluation Tool | Siemens | 免费 | 与 TIA Portal 集成,可输出 SISTEMA 兼容数据 |
| 分析工具 | STEF(Safety Function Evaluation Tool) | Omron | 免费 | 面向安全控制器的 PL 评估 |
| 测试手段 | 内部功能测试 + 故障注入 | 项目团队 | — | 最贴近实际,但依赖测试人员的专业判断 |
| 测试手段 | EMC / 环境型式试验 | 第三方实验室 | 收费 | 证明元件/系统在电磁、温湿度环境下的能力 |
| 第三方服务 | TÜV / CSA 等认证与审核 | 认证机构 | 收费 | 独立验证 + 认证背书,适合 CE 认证与高风险场景 |
选型思路:
分析工具选一个主用的:SISTEMA 免费且行业通用,可以作为首选
故障注入测试按 ISO 13849-2 附录 D 清单自己做,记录要留全
高风险场合(PL e、人身安全直接相关)可以考虑引入第三方审核,增加独立性
无论哪种组合,验证报告都要能经得起审计:有测试记录、有数据、有签署
结语
回到开头的案例。那次检查之后,工厂的整改其实不复杂:两通道改用独立电缆走线(CCF 措施落实)、输入端加装滤波、按附录 D 补做完整的故障注入测试、验证报告归档。成本不高,但"Cat 3 / PL d"从纸面变成了实测。
设计决定上限,验证守住下限。ISO 13849-2 的存在,就是逼着我们把"我认为可靠"变成"我有证据证明可靠"。
几个实操建议:
把验证当成设计的一部分,而不是验收的最后一步:设计评审、计算、测试穿插在整个项目周期里
SISTEMA 报告 + 故障注入记录,两个都要有:分析给信心,测试给证据
改造即验证:设备有任何影响安全功能的变更,第一时间评估是否要重新验证
验证记录写详细一点:测试条件、数据、结果、人员,将来审计和事故调查都要靠它
一句话记住:SISTEMA 算出来的 PL 是"设计承诺",故障注入测出来的才是"实际水平"。分析给信心,测试给证据。
以上内容基于 ISO 13849-2:2012、ISO 13849-1:2023 等公开标准文献和行业实践经验整理,以标准原文为准。文中算例为简化估算,具体验证方法、测试要求与 PL 判定请参考标准原文,或咨询相关安全工程师与认证机构。
参考资料
ISO 13849-2:2012 — Safety of machinery — Safety-related parts of control systems — Part 2: Validation(机械安全 控制系统安全相关部件 第2部分:验证/确认;含验证流程、分析方法、测试方法、附录 D 故障清单示例)
GB/T 16855.2-2015 — 机械安全 控制系统安全相关部件 第2部分:确认(与 ISO 13849-2:2012 对应)
ISO 13849-1:2023(GB/T 16855.1-2025 为国内采标版) — 机械安全 控制系统安全相关部件 第1部分:设计通则(Category、DC、MTTFd、CCF 评分、简化 PFHd 估算、PL 等级表)
IEC 62061:2021 — Safety of machinery — Functional safety of safety-related control systems(机械安全 安全相关控制系统的功能安全,SIL 验证的对应体系)
GB/T 20438 / IEC 61508 系列 — 电气/电子/可编程电子安全相关系统的功能安全(验证与确认概念的来源)
ISO 12100:2010 / GB/T 15706-2012 — 机械安全 设计通则 风险评估与风险减小
IEC 61496-1 / GB/T 19436.1 — 机械安全 电敏保护设备 第1部分:通用要求和试验(ESPE 自检与测试要求)
IEC 60947-5-1 / GB/T 14048.5 — 控制电路电器和开关元件(直接断开操作、强制导向触点要求)
本文内容基于公开标准文献和行业实践经验整理,以标准原文为准。不同行业、不同设备类型的具体验证要求可能有所不同,建议参考适用的 C 类产品标准,并咨询相关安全工程师或认证机构。