跳至内容
ISO 13849-2系统能力:如何证明你的安全功能足够可靠

ISO 13849-2系统能力:如何证明你的安全功能足够可靠

原文链接:https://mp.weixin.qq.com/s/A00zU8zR8YiB_ZF5xtjNiw

🔵 ISO 13849-2系统能力:如何证明你的安全功能足够可靠

分类:标准解读 | 阅读时间:约10分钟

开场:SISTEMA 算出来是 PL d,故障注入一测就"露馅"了

2023年,华东一家汽车零部件厂的冲压线做年度安全检查。这条线的安全门联锁用的是某品牌双通道安全继电器,按 ISO 13849-1 的 Category 3 架构设计,SISTEMA 计算报告写得明明白白:PL d,达标。

验收那天的"功能测试"也很顺利:安全门打开,设备停止,一次通过。按很多项目的惯例,到这里就算"验证过了"。

但第三方审核员提了一个要求:做一次故障注入测试(fault insertion test),把其中一个通道的输入触点人为短接,模拟触点熔焊,看系统怎么反应。

结果让在场的人后背发凉:

故障注入后,系统没有检测到任何异常,诊断输出毫无反应

此时打开安全门,设备依然能够启动

也就是说,这个"Cat 3 / PL d"的系统,在单一故障面前,安全功能实际上已经失效

事后拆检,问题出在两个地方:

两个输入通道共用了一根多芯电缆的相邻芯线。这是典型的共因失效(CCF)风险。设计文件里 CCF 评分表填了 80 分(≥65 分即视为措施充分),但那是"纸面设计",实际布线根本没有落实对应的隔离措施

测试脉冲被线路电容旁路。输入线缆过长,安全继电器发出的检测脉冲被"吃掉",检测电路形同虚设

SISTEMA 计算、设计评审、功能测试,该做的"常规动作"都做了,为什么还是漏了?因为计算给出的是"设计能力",而"证明"必须靠验证(Validation)。这就是 ISO 13849-2 存在的意义:Part 1 告诉你"怎么设计",Part 2 告诉你"怎么证明"。

验证的价值:三种方法各自能发现什么

1. 分析、测试、组合

ISO 13849-2 把验证方法分为三类:分析(Analysis)、测试(Testing)和两者的组合。它们发现问题的能力差异很大:

验证方法能发现什么发现不了什么典型手段
分析(计算/审查)结构错误、参数取值错误、标准条款引用错误实物与图纸不符、接线错误、元件批次缺陷PL 计算、SISTEMA、设计评审、CCF 评分核对
功能测试逻辑错误、接线错误、参数配置错误潜伏的硬件故障(触点熔焊、短路)、检测能力缺失逐项安全功能操作测试、急停/复位时序测试
故障注入测试检测电路是否真的有效、冗余是否真的冗余系统性设计缺陷(需要结合分析)人为开路/短接/通道间短路,观察系统响应

一个容易踩的坑:有同事把"功能测试"当成"验证"的全部。功能测试只能证明"系统在正常情况下工作正常",而安全系统恰恰要在"不正常"的时候才见真章。故障注入测试才是验证安全架构的试金石。

2. 简化算例:DC 从"纸面 90%“掉到"实测 60%",PL 差了一档

ISO 13849-1 的简化方法(工程上常称"附录 K 法”,现行版附录编号以标准原文为准)给出了单通道系统 PFHd 的估算公式:

PFHd ≈ (1 - DCavg) / MTTFd 假设一个安全回路,通道 MTTFd = 20 年:

场景DCavgPFHd 估算对应 PL
设计声称:自检 + 交叉监控到位中(90%)(1-0.9) / (20×8760) ≈ 5.7×10⁻⁷PL d
实测:检测电路被旁路,DC 实际只到低档低(60%)(1-0.6) / (20×8760) ≈ 2.3×10⁻⁶PL c

同样的回路,只因为检测手段没真正起作用,PFHd 差了 4 倍,性能等级从 PL d 掉到 PL c。设计计算写得再漂亮,验证不达标,一切都归零。(注:此为简化估算,工程上请以 SISTEMA 计算和标准原文为准。)

3. PL 等级与 PFHd 的对应关系(验证结论的"标尺")

PLPFHd 范围(每小时危险失效概率)
PL a≥ 10⁻⁵ 且 < 10⁻⁴
PL b≥ 3×10⁻⁶ 且 < 10⁻⁵
PL c≥ 10⁻⁶ 且 < 3×10⁻⁶
PL d≥ 10⁻⁷ 且 < 10⁻⁶
PL e≥ 10⁻⁸ 且 < 10⁻⁷

验证报告最终要回答的问题就一个:这个安全功能实测的 PFHd,落不落在 PLr 要求的区间里?

深度解析:ISO 13849-2 到底要求我们做什么

先把术语理清楚:验证、确认与系统能力

中文语境里"验证"和"确认"经常混着用,在 ISO 13849-2 里是两个层次:

验证(Verification):检查设计过程的每一步是否符合要求。比如:安全要求规格写对了吗?架构选对了吗?MTTFd / DC / CCF 的取值有依据吗?软件按规范开发了吗?回答的是"设计过程对不对"。

确认(Validation):在真实或接近真实的运行条件下,整体确认安全功能达到了要求的 PL。回答的是"最终结果够不够"。

ISO 13849-2 的总标题叫 Validation(GB/T 16855.2 译为"确认"),但正文要求验证 + 确认两步都做:先验证设计过程,最后做整体确认。两步合在一起,才叫"证明"。

再提一个和标题相关的概念:系统能力(Systematic capability,SC)。ISO 13849-1:2023 用 SC 1-4 评估针对系统性失效的防护措施(软件、设计流程、文档等),和针对随机硬件失效的 PFHd / PL 计算是两条线。SC 评的是"设计过程有没有能力做出可靠的东西",Part 2 验证的是"做出来的东西到底可不可靠"。两者配合,才是完整的"证明"。

验证要覆盖哪些内容

ISO 13849-2 的验证范围比很多人以为的要宽:

验证对象具体内容主要方法
安全功能清单每个安全功能是否都有定义、都有明确的 PLr审查安全要求规格
架构(Category)结构是否符合所选 Category 的要求设计评审 + 分析
元件可靠性MTTFd、B10d 取值是否有依据、是否与实物一致查元件数据手册、标准附录表
诊断覆盖率 DC声称的 DC 档位是否与实际检测手段匹配分析 + 故障注入实测
共因失效 CCFCCF 评分是否 ≥65 分,措施是否真的落实现场核对(最容易"纸面达标")
软件(SRASW)是否按 ISO 13849-1 的软件要求开发文档审查 + 代码走查
环境条件EMC、温度、振动、湿度是否满足型式试验报告 + 现场实测
操作与维护文档使用说明书、维护周期、复位方式是否合理文档审查

三种验证方法怎么落地

① 分析(Analysis):基于文档和计算

设计评审:逐条对照安全要求规格

PL 计算:用 SISTEMA(IFA 免费工具)或手工计算,把 MTTFd、DCavg、CCF、Category 填进去

关键点:分析的可信度取决于输入参数的真实性。参数是"纸面填的"还是"从实物核实的",决定了分析结论能不能站得住

② 测试(Testing):用证据说话

功能测试(每个安全功能逐项测)+ 故障注入测试(人为制造故障,验证检测能力)。ISO 13849-2 附录 D 给出了一套典型的故障清单,工程上常用的注入类型如下:

故障类型注入方式期望结果
开路(断线)断开输入/输出线缆进入安全状态或故障被检测
对地短路信号线短接到地同上
对电源短路信号线短接到 24V同上
通道间短路双通道之间短接必须被检测(Cat 3/4 的关键项)
元件故障触点熔焊、晶体管击穿(可借助强制导向触点的联动特性间接验证)故障被检测
电源故障掉电、电压超出允许范围进入安全状态

③ 组合(Combination):分析 + 测试互为补充

这是工程上最常见的做法:先分析定出"预期 PL",再用测试验证关键环节。分析和测试的结论要能对得上。如果分析说 DC 是 90%,故障注入却测出检测电路没反应,那就是设计或实现有问题,必须回到设计阶段修正,而不是"修一修报告"。

故障注入测试的两个关键细节

第一,要在最不利条件下测。ISO 13849-2 要求测试在最不利的运行条件下进行:最大负载、最高速度、电源电压的极限值、允许的环境温度范围。有同事在设备"空载、低速"的状态下测急停,测出来停机时间 300ms,实际满载高速下是 800ms。如果安全距离是按 300ms 算的,后果不堪设想。

第二,注入点要覆盖输入、输出和电源。不只测输入侧(急停、门开关),输出侧(接触器、阀)和电源侧同样要测。开头的案例,问题恰恰出在"输入侧看着没问题、输出侧的检测链路失效了"。

SISTEMA 在验证中的角色:分析工具,不是验证工具

这一点值得单独说:SISTEMA 算出来的 PL,是"设计能达到的 PL",不是"已经证明的 PL"。它帮我们回答"理论上够不够",而"实际上够不够"必须靠测试和现场核查。有同事把 SISTEMA 报告当成验证报告交差,审核员大概率会追问一句:“故障注入测试记录在哪?”

验证报告:把"证据"写下来

ISO 13849-2 要求验证活动形成文档。一份完整的验证报告至少包括:

安全功能清单及每个功能的描述

每个安全功能对应的 PLr 和验证结论(实际达到的 PL)

采用的验证方法(分析 / 测试 / 组合)及依据

测试记录:测试条件、注入的故障、系统响应、是否通过

与安全要求规格的逐条对照结果

验证人员、日期、签署

验证报告不是一张"验收单",而是设备安全档案的一部分。后续改造、审计、事故调查都要用到它。

坑点总结:验证环节最容易踩的坑

#容易踩的坑典型表现建议做法
1只做功能测试,不做故障注入“开门停机测了,都通过了”按附录 D 清单补故障注入测试,覆盖输入/输出/电源
2故障注入只测"停了没",不测"检测到没"注入故障后设备停了,但诊断无输出、复位后照常运行Cat 3/4 要求单一故障被检测,注入后同时检查检测指示
3测试条件不是最不利条件空载、低速、常温下测按最大负载、最高速度、极限电压和温度测
4SISTEMA 参数与实物不符CCF 纸面 80 分,实际共电缆、共板卡现场逐项核对 CCF 评分表的措施,再填分
5验证报告事后补、内容空泛只有结论,没有测试记录测试时同步记录条件、数据、结果
6改造后不重新验证换了接触器、改了程序,验证报告还是三年前的任何影响安全功能的变更都要重新验证并更新报告
7把认证/自我声明当项目验证“元件有 TÜV 证书,不用再验证了”型式认证证明元件本身,项目验证证明你的系统
8只验证部分安全功能只测急停,光幕、门联锁、双手控制没测对照安全功能清单逐项验证,一项都不能少
9验证人员不独立设计、实现、验证是同一个人安排交叉评审或独立验证,至少要有第二人复核

以上为常见工程经验汇总,具体验证要求和判定请以 ISO 13849-2 标准原文为准。

品牌/方案对比:主流验证工具与手段怎么选

“证明安全功能可靠"这件事,市场上主要有三类"武器”:分析工具、测试手段、第三方服务。下表为通用特性梳理,供选型时参考(具体功能以厂商官方信息为准):

类别工具/手段提供方收费特点
分析工具SISTEMAIFA(德国法定工伤保险机构)免费ISO 13849-1 事实标准工具,支持 PL 计算与报告导出
分析工具PAScalPilz收费与 PNOZ 产品线深度集成,支持安全回路验证
分析工具Safety Evaluation ToolSiemens免费与 TIA Portal 集成,可输出 SISTEMA 兼容数据
分析工具STEF(Safety Function Evaluation Tool)Omron免费面向安全控制器的 PL 评估
测试手段内部功能测试 + 故障注入项目团队最贴近实际,但依赖测试人员的专业判断
测试手段EMC / 环境型式试验第三方实验室收费证明元件/系统在电磁、温湿度环境下的能力
第三方服务TÜV / CSA 等认证与审核认证机构收费独立验证 + 认证背书,适合 CE 认证与高风险场景

选型思路

分析工具选一个主用的:SISTEMA 免费且行业通用,可以作为首选

故障注入测试按 ISO 13849-2 附录 D 清单自己做,记录要留全

高风险场合(PL e、人身安全直接相关)可以考虑引入第三方审核,增加独立性

无论哪种组合,验证报告都要能经得起审计:有测试记录、有数据、有签署

结语

回到开头的案例。那次检查之后,工厂的整改其实不复杂:两通道改用独立电缆走线(CCF 措施落实)、输入端加装滤波、按附录 D 补做完整的故障注入测试、验证报告归档。成本不高,但"Cat 3 / PL d"从纸面变成了实测。

设计决定上限,验证守住下限。ISO 13849-2 的存在,就是逼着我们把"我认为可靠"变成"我有证据证明可靠"。

几个实操建议:

把验证当成设计的一部分,而不是验收的最后一步:设计评审、计算、测试穿插在整个项目周期里

SISTEMA 报告 + 故障注入记录,两个都要有:分析给信心,测试给证据

改造即验证:设备有任何影响安全功能的变更,第一时间评估是否要重新验证

验证记录写详细一点:测试条件、数据、结果、人员,将来审计和事故调查都要靠它

一句话记住:SISTEMA 算出来的 PL 是"设计承诺",故障注入测出来的才是"实际水平"。分析给信心,测试给证据。

以上内容基于 ISO 13849-2:2012、ISO 13849-1:2023 等公开标准文献和行业实践经验整理,以标准原文为准。文中算例为简化估算,具体验证方法、测试要求与 PL 判定请参考标准原文,或咨询相关安全工程师与认证机构。

参考资料

ISO 13849-2:2012 — Safety of machinery — Safety-related parts of control systems — Part 2: Validation(机械安全 控制系统安全相关部件 第2部分:验证/确认;含验证流程、分析方法、测试方法、附录 D 故障清单示例)

GB/T 16855.2-2015 — 机械安全 控制系统安全相关部件 第2部分:确认(与 ISO 13849-2:2012 对应)

ISO 13849-1:2023(GB/T 16855.1-2025 为国内采标版) — 机械安全 控制系统安全相关部件 第1部分:设计通则(Category、DC、MTTFd、CCF 评分、简化 PFHd 估算、PL 等级表)

IEC 62061:2021 — Safety of machinery — Functional safety of safety-related control systems(机械安全 安全相关控制系统的功能安全,SIL 验证的对应体系)

GB/T 20438 / IEC 61508 系列 — 电气/电子/可编程电子安全相关系统的功能安全(验证与确认概念的来源)

ISO 12100:2010 / GB/T 15706-2012 — 机械安全 设计通则 风险评估与风险减小

IEC 61496-1 / GB/T 19436.1 — 机械安全 电敏保护设备 第1部分:通用要求和试验(ESPE 自检与测试要求)

IEC 60947-5-1 / GB/T 14048.5 — 控制电路电器和开关元件(直接断开操作、强制导向触点要求)

本文内容基于公开标准文献和行业实践经验整理,以标准原文为准。不同行业、不同设备类型的具体验证要求可能有所不同,建议参考适用的 C 类产品标准,并咨询相关安全工程师或认证机构。