跳到主要内容

安全功能概述

Darra PLC 安全体系遵循 IEC 61508、IEC 61800-5-2 和 ISO 13849 国际标准,提供从 SIL 1 到 SIL 3 的完整功能安全支持。本文档从安全标准、SIL 等级、安全架构、生命周期、诊断覆盖率和 Darra 实现几个维度进行概述。


1. 安全标准体系

1.1 IEC 61508 — 功能安全基础标准

IEC 61508 是所有功能安全标准的母标准,定义了电气/电子/可编程电子 (E/E/PE) 安全相关系统的通用要求:

部分内容适用对象
Part 1一般要求系统开发商
Part 2E/E/PE 系统硬件要求硬件设计
Part 3软件要求软件开发
Part 4定义和缩略语全体
Part 5危险事件风险降低方法风险评估
Part 6IEC 61508-2/-3 应用指南实施指导
Part 7技术和方法概述方法参考

1.2 IEC 61800-5-2 — 安全驱动标准

IEC 61800-5-2 是驱动系统功能安全标准,定义了与 IEC 61508 一致的安全功能。Darra PLC 的安全功能块 (safety-blocks) 遵循此标准,涵盖:

  • 安全力矩关断 (STO)
  • 安全停止 1 (SS1) / 安全停止 2 (SS2)
  • 安全限速 (SLS) / 安全限位 (SLP)
  • 安全方向 (SDI) / 安全增量限制 (SLI)
  • 安全制动控制 (SBC) / 安全速度监控 (SSM)

1.3 ISO 13849 — 机械安全控制标准

ISO 13849 针对机械安全控制系统,定义 PL (Performance Level) 等级:

PL 等级平均每小时危险失效概率 (PFHd)对应的 SIL
PL a≥ 10-5 ~ < 10-4无对应
PL b≥ 3 × 10-6 ~ < 10-5SIL 1
PL c≥ 10-6 ~ < 3 × 10-6SIL 1
PL d≥ 10-7 ~ < 10-6SIL 2
PL e≥ 10-8 ~ < 10-7SIL 3

Darra PLC 安全功能块经第三方认证达到 SIL 2 / PL d 等级。


2. SIL 等级说明

2.1 SIL 等级定义

SIL (Safety Integrity Level) 安全完整性等级是 IEC 61508 定义的风险降低能力分级:

SIL 等级要求时失效概率 (PFDavg)每小时危险失效概率 (PFH)风险降低因子 (RRF)
SIL 110-2 ~ 10-110-6 ~ 10-510 ~ 100
SIL 210-3 ~ 10-210-7 ~ 10-6100 ~ 1000
SIL 310-4 ~ 10-310-8 ~ 10-71000 ~ 10000
SIL 410-5 ~ 10-410-9 ~ 10-810000 ~ 100000

两种模式的区别

  • 低需求模式 (Low Demand):安全功能每年执行次数 ≤ 1 次,用 PFDavg 衡量
  • 高需求/连续模式 (High Demand / Continuous):安全功能每年执行次数 > 1 次,用 PFH 衡量

PLC 安全功能属于高需求/连续模式,因此使用 PFH (每小时危险失效概率) 作为衡量指标。

2.2 如何选择 SIL 等级

选择 SIL 等级通过风险图 (Risk Graph) 或 LOPA (Layer of Protection Analysis) 确定:

风险图示例 (简化):

+------------------+ S = 伤害严重度
| S1 (轻伤) | 1 = 轻伤 2 = 重伤 3 = 多人死亡
| S2 (重伤) | F = 暴露频率
| S3 (多人死亡) | 1 = 偶发 2 = 频繁
+------------------+ P = 规避可能性
↓ 1 = 可能 2 = 几乎不可能
风险等级评估

+------------------+
| SIL 1 / PL c | → 低风险 (一般机械)
| SIL 2 / PL d | → 中风险 (常见工业)
| SIL 3 / PL e | → 高风险 (冶金/化工/矿业)
+------------------+

3. 安全架构模式

3.1 1oo1D — 单通道带诊断

架构: 一条通道 + 连续诊断。诊断覆盖检测到故障时,系统进入安全状态。

        +----------+          +----------+
| 传感器 | ────────→ | 逻辑 | ────────→ 执行器
| (通道 1) | | (诊断) |
+----------+ +----------+
↑ │
└──── 诊断测试 ──────┘

SIL 能力: SIL 2 (DC ≥ 90%)
PFH: 1 × 10⁻⁷ /h (典型)

特点:

  • 单通道,成本最低
  • 诊断覆盖率高时可达 SIL 2
  • 故障时导向安全状态 (Fail-Safe)
  • 适用于低成本机械安全 (如包装机)

3.2 1oo2D — 二取一带诊断

架构: 两条独立通道,任一通道输出安全状态即触发,双方互相比较 + 诊断。

        +----------+
| 传感器 A | ──────→ +------+
+----------+ │ │
│ 比较 │ ──────→ 执行器
+----------+ │ 器 │
| 传感器 B | ──────→ +------+
+----------+ │
│ 诊断

安全状态输出

SIL 能力: SIL 3 (DC ≥ 99%)
PFH: 1 × 10⁻⁹ /h (典型)

特点:

  • 双通道冗余,单通道故障可继续运行 (降级模式)
  • 比较器检测通道间差异,发现不一致立即导向安全
  • 诊断覆盖率 ≥ 99% 时可达 SIL 3
  • 适用于高可用性安全系统 (如半导体设备)

3.3 2oo3 — 三取二

架构: 三条通道,多数表决 (2/3),任一通道故障不影响系统运行。

        +----------+
| 通道 1 | ──────→ +------+
+----------+ │ │
│ 表决 │ ──────→ 执行器
+----------+ │ 器 │
| 通道 2 | ──────→ │ (2/3)│
+----------+ │ │
+------+
+----------+
| 通道 3 | ──────→
+----------+

SIL 能力: SIL 3 (DC ≥ 99%)
PFH: 1 × 10⁻⁹ /h (典型)

特点:

  • 三条通道,最高可用性
  • 单通道故障无影响,双通道故障才触发安全
  • 完全容忍单点故障 (Fault-Tolerant)
  • 适用于不允许停机的高安全场景 (如石化/核电)

3.4 架构模式对比

特性1oo1D1oo2D2oo3
通道数123
最可达 SILSIL 2SIL 3SIL 3
故障容忍011
降级运行不适用可降级到 1oo1可降级到 1oo2
成本
适用场景一般机械关键设备极高可用性要求

4. 安全生命周期

IEC 61508 定义了完整的安全生命周期,共 16 个阶段,分为三个主要阶段:

4.1 分析阶段 (Phase 1-5)

+---------------------+
| 1. 概念设计 | ← 定义系统范围、边界
+---------------------+

+---------------------+
| 2. 范围定义 | ← 定义危害分析范围
+---------------------+

+---------------------+
| 3. 危险与风险分析 | ← HAZOP / FMEA / 风险图
+---------------------+

+---------------------+
| 4. 整体安全要求 | ← 确定 SIL 目标
+---------------------+

+---------------------+
| 5. 安全要求分配 | ← 分配到各子系统 (传感器/逻辑/执行器)
+---------------------+

4.2 实现阶段 (Phase 6-13)

+---------------------+
| 6. 整体安全计划 | ← 安全验证计划、验证测试策略
+---------------------+

+---------------------+
| 7. 安全子系统实现 | ← 硬件设计 + 软件开发
+---------------------+

+---------------------+
| 8. 安装与调试 | ← 现场安装 + 功能测试
+---------------------+

+---------------------+
| 9. 安全确认 | ← 完整验证 + 认证
+---------------------+

4.3 运行阶段 (Phase 14-16)

+---------------------+
| 10. 运行与维护 | ← 定期测试 + 故障记录
+---------------------+

+---------------------+
| 11. 改造与改版 | ← 变更管理 + 影响分析
+---------------------+

+---------------------+
| 12. 停用与退役 | ← 安全退役
+---------------------+

4.4 验证测试 (Proof Test)

安全功能必须定期执行验证测试,确认 PFH 指标未因老化而劣化:

SIL 等级建议验证测试间隔测试内容
SIL 1每年一次功能测试 + 传感器检查
SIL 2每半年一次功能测试 + 时序测试 + 断线测试
SIL 3每季度一次完整系统测试 + 冗余测试 + 诊断覆盖率验证

5. 诊断覆盖率 (DC)

5.1 定义

诊断覆盖率 (Diagnostic Coverage, DC) 是安全系统检测到危险故障的能力,定义为:

DC = λ_detected / λ_total

其中:

  • λ_detected = 能被诊断检测到的故障率
  • λ_total = 总故障率 (检测到 + 未检测到)

5.2 DC 等级与 SIL 能力

DC 等级DC 范围诊断能力对应 SIL (1oo1D)对应 SIL (1oo2D)
DC < 60%无诊断SIL 1 不可达SIL 1
60% ≤ DC < 90%基本诊断SIL 1SIL 2
90% ≤ DC < 99%模块级诊断SIL 2SIL 2
DC ≥ 99%元件级诊断SIL 2SIL 3

5.3 提高 DC 的方法

Darra PLC 通过以下诊断方法提高覆盖率:

诊断方法检测对象覆盖的故障模式典型 DC 贡献
双通道比较通道间差异单通道故障、漂移90% ~ 99%
脉冲测试短路/断线传感器/执行器断线、对电源短路90% ~ 99%
回读测试输出一致性输出卡死、输出短路90% ~ 99%
看门狗时序异常CPU 死锁、任务超时60% ~ 90%
内存校验 (ECC)内存错误位翻转、RAM 故障90% ~ 99%
代码签名代码完整性程序篡改、存储错误99%
时序监控执行时间任务超时、死循环60% ~ 90%

5.4 诊断覆盖率计算示例

假设一个安全系统:

1. 电源故障率: λ_power = 100 FIT (1 FIT = 10⁻⁹ /h)
- 电源监控检测到: 90 FIT → DC = 90%
- 未检测到: 10 FIT

2. 逻辑故障率: λ_logic = 200 FIT
- 双通道比较检测到: 190 FIT → DC = 95%
- 未检测到: 10 FIT

3. 输出故障率: λ_output = 150 FIT
- 回读测试检测到: 135 FIT → DC = 90%
- 未检测到: 15 FIT

总 DC = (90 + 190 + 135) / (100 + 200 + 150) = 415 / 450 = 92.2%

→ DC 等级: 中 (90% ≤ DC < 99%)
→ 1oo1D 可达 SIL 2, 1oo2D 可达 SIL 2

6. Darra PLC 安全实现概览

Darra PLC 安全体系分为三层,每层承担不同的安全职责:

+----------------------------------------------------------+
| Darra 安全体系 |
| |
| +------------------+ +------------------+ |
| | 软件层 | | 通讯层 | |
| | 安全功能块 | | FSoE / PROFIsafe | |
| | SIL 2 / PL d | | 黑通道 | |
| | 13 个安全功能块 | | 安全数据包 | |
| +------------------+ +------------------+ |
| |
| +--------------------------------------------------+ |
| | 硬件层 | |
| | 安全 IO 模块 + 安全继电器 + 双通道冗余接线 | |
| | SIL 2 / SIL 3 硬件平台 | |
| +--------------------------------------------------+ |
+----------------------------------------------------------+

6.1 软件层 — 安全功能块

安全功能块 文档的详细说明,软件层提供 13 个 IEC 61800-5-2 安全功能块,经第三方认证 SIL 2 / PL d:

  • 安全停止类:SF_MonitoredStop、SF_SafeStop1、SF_SafeStop2、SF_SafeOperatingStop
  • 安全监控类:SF_SafeLimitedSpeed、SF_SafeLimitedPosition、SF_SafeLimitedIncrement、SF_SafeDirection、SF_SafeSpeedMonitor
  • 安全执行类:SF_SafeTorqueOff、SF_SafeBrakeControl
  • 安全逻辑类:SF_SafetyDoorMonitor、SF_EmergencyStop、SF_TwoHandControl、SF_SafetyGuard

软件安全特性

  • 双通道冗余内部逻辑 — 每个功能块内部执行双通道计算并比较
  • 脉冲测试 — 输出通道周期性注入测试脉冲,检测线路短路/断线
  • 启用时自检 (Power-On Self Test) — 每次上电执行完整功能自检
  • 时间戳防重放 — 安全通讯数据包携带时间戳,防重放攻击
  • 诊断数据上报 — 每个功能块输出诊断信息至 HMI 和报警系统

6.2 通讯层 — FSoE

FSoE (Failsafe over EtherCAT) 是 EtherCAT 的安全通讯协议,遵循 IEC 61784-3-3 / ETG.5100:

+-------------------+         +-------------------+
| 安全 PLC (主站) | | 安全驱动器 (从站) |
| | FSoE | |
| 安全功能块输出 | ───────→ | STO / SS1 执行 |
| 安全状态监控 | ←─────── | 安全状态反馈 |
| FSoE 连接管理 | | FSoE 连接看门狗 |
+-------------------+ +-------------------+
│ │
└─────── 黑通道原则 ────────┘

FSoE 黑通道原则 (Black Channel Principle):

FSoE 将底层 EtherCAT 通讯视为"黑通道"——不信任底层通讯的可靠性,在应用层独立实现安全协议:

FSoE 安全机制说明对抗的故障
序列号 (Sequence Number)每个安全数据包带递增序列号数据包丢失/重排
时间戳 (Time Stamp)发送/接收时间戳延迟/重放
CRC 校验32-bit CRC 校验数据完整性数据损坏
看门狗 (Watchdog)连接超时监控通讯中断
设备标识 (Device ID)源/目标设备标识地址错误/交叉连接

6.3 硬件层 — 安全 IO 与冗余

Darra PLC 硬件安全支持:

安全 IO 模块

  • 双通道安全输入:每个安全输入支持双通道 (源/源或源/漏),带脉冲测试
  • 安全输出:强制导向触点 (Force-Guided Contacts),输出回读 (Readback)
  • 模块级诊断:每通道开路/短路检测,模块温度监控,供电监控

安全冗余架构

Darra 支持多种硬件冗余组合,详见 冗余热备 文档:

冗余模式主/备切换时间适用 SIL
单机 (无冗余)单机SIL 2
1oo1D 冗余单机 + 诊断SIL 2
1oo2D 冗余双通道互备< 50msSIL 3
2oo3 冗余三通道表决无缝SIL 3
双 PLC 热备双机热切换< 50msSIL 2

7. 安全系统集成示例

典型 Darra PLC 安全系统架构:

+=============================================================+
| 操作员界面 (HMI) |
| 安全状态看板 | 报警列表 | 诊断页面 | 急停状态 |
+=============================================================+
│ │
↓ ↓
+=====================+ +=====================+
| Darra PLC 主站 | | Darra PLC 备站 |
| SIL 2 运行时 | | SIL 2 运行时 |
| | | |
| +---------------+ | | +---------------+ |
| | 安全功能块 | | | | 安全功能块 | |
| | (13 SFs) | | | | (13 SFs) | |
| +---------------+ | | +---------------+ |
| +---------------+ | | +---------------+ |
| | FSoE 主站 | | | | FSoE 主站 | |
| +---------------+ | | +---------------+ |
+=====================+ +=====================+
│ │
└───────────┬──────────────┘
│ EtherCAT 冗余环

+=============================================================+
| 安全驱动器 |
| +----------------+ +----------------+ +----------------+ |
| | 伺服 1 (STO) | | 伺服 2 (SS1) | | 伺服 3 (SLS) | |
| | SIL 2 认证 | | SIL 2 认证 | | SIL 2 认证 | |
| +----------------+ +----------------+ +----------------+ |
+=============================================================+
│ │
↓ ↓
+=============================================================+
| 安全 IO 模块 (双通道 + 脉冲测试) |
| 急停按钮 NC | 安全门锁 | 双手控制 | 光幕 | 限位开关 |
+=============================================================+

8. 安全认证与合规

Darra PLC 安全体系获得以下认证和合规状态:

认证项标准等级状态
安全功能块IEC 61508 / IEC 61800-5-2SIL 2 / PL d✅ 第三方认证
安全通讯IEC 61784-3-3 (FSoE)SIL 3✅ 黑通道原则
冗余架构IEC 61508SIL 3 (1oo2D)✅ 设计认证
开发流程IEC 61508 Part 3SIL 2✅ V-Model
机械安全ISO 13849PL d✅ 第三方认证

9. 安全声明

系统级安全责任

安全功能块、FSoE 通讯和安全 IO 硬件提供了软件和通讯层的安全能力,但最终安全等级取决于整体系统架构

  • 客户必须进行完整风险评估 (Risk Assessment)
  • 最终 SIL 等级由安全系统集成商负责验证
  • 危险环境下的安全系统必须经 TÜV / 第三方认证机构审核
  • 验证测试计划由客户根据实际工况制定
  • 任何安全相关的修改必须走变更管理流程

参考文档