安全功能概述
Darra PLC 安全体系遵循 IEC 61508、IEC 61800-5-2 和 ISO 13849 国际标准,提供从 SIL 1 到 SIL 3 的完整功能安全支持。本文档从安全标准、SIL 等级、安全架构、生命周期、诊断覆盖率和 Darra 实现几个维度进行概述。
1. 安全标准体系
1.1 IEC 61508 — 功能安全基础标准
IEC 61508 是所有功能安全标准的母标准,定义了电气/电子/可编程电子 (E/E/PE) 安全相关系统的通用要求:
| 部分 | 内容 | 适用对象 |
|---|---|---|
| Part 1 | 一般要求 | 系统开发商 |
| Part 2 | E/E/PE 系统硬件要求 | 硬件设计 |
| Part 3 | 软件要求 | 软件开发 |
| Part 4 | 定义和缩略语 | 全体 |
| Part 5 | 危险事件风险降低方法 | 风险评估 |
| Part 6 | IEC 61508-2/-3 应用指南 | 实施指导 |
| Part 7 | 技术和方法概述 | 方法参考 |
1.2 IEC 61800-5-2 — 安全驱动标准
IEC 61800-5-2 是驱动系统功能安全标准,定义了与 IEC 61508 一致的安全功能。Darra PLC 的安全功能块 (safety-blocks) 遵循此标准,涵盖:
- 安全力矩关断 (STO)
- 安全停止 1 (SS1) / 安全停止 2 (SS2)
- 安全限速 (SLS) / 安全限位 (SLP)
- 安全方向 (SDI) / 安全增量限制 (SLI)
- 安全制动控制 (SBC) / 安全速度监控 (SSM)
1.3 ISO 13849 — 机械安全控制标准
ISO 13849 针对机械安全控制系统,定义 PL (Performance Level) 等级:
| PL 等级 | 平均每小时危险失效概率 (PFHd) | 对应的 SIL |
|---|---|---|
| PL a | ≥ 10-5 ~ < 10-4 | 无对应 |
| PL b | ≥ 3 × 10-6 ~ < 10-5 | SIL 1 |
| PL c | ≥ 10-6 ~ < 3 × 10-6 | SIL 1 |
| PL d | ≥ 10-7 ~ < 10-6 | SIL 2 |
| PL e | ≥ 10-8 ~ < 10-7 | SIL 3 |
Darra PLC 安全功能块经第三方认证达到 SIL 2 / PL d 等级。
2. SIL 等级说明
2.1 SIL 等级定义
SIL (Safety Integrity Level) 安全完整性等级是 IEC 61508 定义的风险降低能力分级:
| SIL 等级 | 要求时失效概率 (PFDavg) | 每小时危险失效概率 (PFH) | 风险降低因子 (RRF) |
|---|---|---|---|
| SIL 1 | 10-2 ~ 10-1 | 10-6 ~ 10-5 | 10 ~ 100 |
| SIL 2 | 10-3 ~ 10-2 | 10-7 ~ 10-6 | 100 ~ 1000 |
| SIL 3 | 10-4 ~ 10-3 | 10-8 ~ 10-7 | 1000 ~ 10000 |
| SIL 4 | 10-5 ~ 10-4 | 10-9 ~ 10-8 | 10000 ~ 100000 |
两种模式的区别:
- 低需求模式 (Low Demand):安全功能每年执行次数 ≤ 1 次,用 PFDavg 衡量
- 高需求/连续模式 (High Demand / Continuous):安全功能每年执行次数 > 1 次,用 PFH 衡量
PLC 安全功能属于高需求/连续模式,因此使用 PFH (每小时危险失效概率) 作为衡量指标。
2.2 如何选择 SIL 等级
选择 SIL 等级通过风险图 (Risk Graph) 或 LOPA (Layer of Protection Analysis) 确定:
风险图示例 (简化):
+------------------+ S = 伤害严重度
| S1 (轻伤) | 1 = 轻伤 2 = 重伤 3 = 多人死亡
| S2 (重伤) | F = 暴露频率
| S3 (多人死亡) | 1 = 偶发 2 = 频繁
+------------------+ P = 规避可能性
↓ 1 = 可能 2 = 几乎不可能
风险等级评估
↓
+------------------+
| SIL 1 / PL c | → 低风险 (一般机械)
| SIL 2 / PL d | → 中风险 (常见工业)
| SIL 3 / PL e | → 高风险 (冶金/化工/矿业)
+------------------+
3. 安全架构模式
3.1 1oo1D — 单通道带诊断
架构: 一条通道 + 连续诊断。诊断覆盖检测到故障时,系统进入安全状态。
+----------+ +----------+
| 传感器 | ────────→ | 逻辑 | ────────→ 执行器
| (通道 1) | | (诊断) |
+----------+ +----------+
↑ │
└──── 诊断测试 ──────┘
SIL 能力: SIL 2 (DC ≥ 90%)
PFH: 1 × 10⁻⁷ /h (典型)
特点:
- 单通道,成本最低
- 诊断覆盖率高时可达 SIL 2
- 故障时导向安全状态 (Fail-Safe)
- 适用于低成本机械安全 (如包装机)
3.2 1oo2D — 二取一带诊断
架构: 两条独立通道,任一通道输出安全状态即触发,双方互相比较 + 诊断。
+----------+
| 传感器 A | ──────→ +------+
+----------+ │ │
│ 比较 │ ──────→ 执行器
+----------+ │ 器 │
| 传感器 B | ──────→ +------+
+----------+ │
│ 诊断
↓
安全状态输出
SIL 能力: SIL 3 (DC ≥ 99%)
PFH: 1 × 10⁻⁹ /h (典型)
特点:
- 双通道冗余,单通道故障可继续运行 (降级模式)
- 比较器检测通道间差异,发现不一致立即导向安全
- 诊断覆盖率 ≥ 99% 时可达 SIL 3
- 适用于高可用性安全系统 (如半导体设备)
3.3 2oo3 — 三取二
架构: 三条通道,多数表决 (2/3),任一通道故障不影响系统运行。
+----------+
| 通道 1 | ──────→ +------+
+----------+ │ │
│ 表决 │ ──────→ 执行器
+----------+ │ 器 │
| 通道 2 | ──────→ │ (2/3)│
+----------+ │ │
+------+
+----------+
| 通道 3 | ──────→
+----------+
SIL 能力: SIL 3 (DC ≥ 99%)
PFH: 1 × 10⁻⁹ /h (典型)
特点:
- 三条通道,最高可用性
- 单通道故障无影响,双通道故障才触发安全
- 完全容忍单点故障 (Fault-Tolerant)
- 适用于不允许停机的高安全场景 (如石化/核电)
3.4 架构模式对比
| 特性 | 1oo1D | 1oo2D | 2oo3 |
|---|---|---|---|
| 通道数 | 1 | 2 | 3 |
| 最可达 SIL | SIL 2 | SIL 3 | SIL 3 |
| 故障容忍 | 0 | 1 | 1 |
| 降级运行 | 不适用 | 可降级到 1oo1 | 可降级到 1oo2 |
| 成本 | 低 | 中 | 高 |
| 适用场景 | 一般机械 | 关键设备 | 极高可用性要求 |
4. 安全生命周期
IEC 61508 定义了完整的安全生命周期,共 16 个阶段,分为三个主要阶段:
4.1 分析阶段 (Phase 1-5)
+---------------------+
| 1. 概念设计 | ← 定义系统范围、边界
+---------------------+
↓
+---------------------+
| 2. 范围定义 | ← 定义危害分析范围
+---------------------+
↓
+---------------------+
| 3. 危险与风险分析 | ← HAZOP / FMEA / 风险图
+---------------------+
↓
+---------------------+
| 4. 整体安全要求 | ← 确定 SIL 目标
+---------------------+
↓
+---------------------+
| 5. 安全要求分配 | ← 分配到各子系统 (传感器/逻辑/执行器)
+---------------------+
4.2 实现阶段 (Phase 6-13)
+---------------------+
| 6. 整体安全计划 | ← 安全验证计划、验证测试策略
+---------------------+
↓
+---------------------+
| 7. 安全子系统实现 | ← 硬件设计 + 软件开发
+---------------------+
↓
+---------------------+
| 8. 安装与调试 | ← 现场安装 + 功能测试
+---------------------+
↓
+---------------------+
| 9. 安全确认 | ← 完整验证 + 认证
+---------------------+
4.3 运行阶段 (Phase 14-16)
+---------------------+
| 10. 运行与维护 | ← 定期测试 + 故障记录
+---------------------+
↓
+---------------------+
| 11. 改造与改版 | ← 变更管理 + 影响分析
+---------------------+
↓
+---------------------+
| 12. 停用与退役 | ← 安全退役
+---------------------+
4.4 验证测试 (Proof Test)
安全功能必须定期执行验证测试,确认 PFH 指标未因老化而劣化:
| SIL 等级 | 建议验证测试间隔 | 测试内容 |
|---|---|---|
| SIL 1 | 每年一次 | 功能测试 + 传感器检查 |
| SIL 2 | 每半年一次 | 功能测试 + 时序测试 + 断线测试 |
| SIL 3 | 每季度一次 | 完整系统测试 + 冗余测试 + 诊断覆盖率验证 |
5. 诊断覆盖率 (DC)
5.1 定义
诊断覆盖率 (Diagnostic Coverage, DC) 是安全系统检测到危险故障的能力,定义为:
DC = λ_detected / λ_total
其中:
- λ_detected = 能被诊断检测到的故障率
- λ_total = 总故障率 (检测到 + 未检测到)
5.2 DC 等级与 SIL 能力
| DC 等级 | DC 范围 | 诊断能力 | 对应 SIL (1oo1D) | 对应 SIL (1oo2D) |
|---|---|---|---|---|
| 无 | DC < 60% | 无诊断 | SIL 1 不可达 | SIL 1 |
| 低 | 60% ≤ DC < 90% | 基本诊断 | SIL 1 | SIL 2 |
| 中 | 90% ≤ DC < 99% | 模块级诊断 | SIL 2 | SIL 2 |
| 高 | DC ≥ 99% | 元件级诊断 | SIL 2 | SIL 3 |
5.3 提高 DC 的方法
Darra PLC 通过以下诊断方法提高覆盖率:
| 诊断方法 | 检测对象 | 覆盖的故障模式 | 典型 DC 贡献 |
|---|---|---|---|
| 双通道比较 | 通道间差异 | 单通道故障、漂移 | 90% ~ 99% |
| 脉冲测试 | 短路/断线 | 传感器/执行器断线、对电源短路 | 90% ~ 99% |
| 回读测试 | 输出一致性 | 输出卡死、输出短路 | 90% ~ 99% |
| 看门狗 | 时序异常 | CPU 死锁、任务超时 | 60% ~ 90% |
| 内存校验 (ECC) | 内存错误 | 位翻转、RAM 故障 | 90% ~ 99% |
| 代码签名 | 代码完整性 | 程序篡改、存储错误 | 99% |
| 时序监控 | 执行时间 | 任务超时、死循环 | 60% ~ 90% |
5.4 诊断覆盖率计算示例
假设一个安全系统:
1. 电源故障率: λ_power = 100 FIT (1 FIT = 10⁻⁹ /h)
- 电源监控检测到: 90 FIT → DC = 90%
- 未检测到: 10 FIT
2. 逻辑故障率: λ_logic = 200 FIT
- 双通道比较检测到: 190 FIT → DC = 95%
- 未检测到: 10 FIT
3. 输出故障率: λ_output = 150 FIT
- 回读测试检测到: 135 FIT → DC = 90%
- 未检测到: 15 FIT
总 DC = (90 + 190 + 135) / (100 + 200 + 150) = 415 / 450 = 92.2%
→ DC 等级: 中 (90% ≤ DC < 99%)
→ 1oo1D 可达 SIL 2, 1oo2D 可达 SIL 2
6. Darra PLC 安全实现概览
Darra PLC 安全体系分为三层,每层承担不同的安全职责:
+----------------------------------------------------------+
| Darra 安全体系 |
| |
| +------------------+ +------------------+ |
| | 软件层 | | 通讯层 | |
| | 安全功能块 | | FSoE / PROFIsafe | |
| | SIL 2 / PL d | | 黑通道 | |
| | 13 个安全功能块 | | 安全数据包 | |
| +------------------+ +------------------+ |
| |
| +--------------------------------------------------+ |
| | 硬件层 | |
| | 安全 IO 模块 + 安全继电器 + 双通道冗余接线 | |
| | SIL 2 / SIL 3 硬件平台 | |
| +--------------------------------------------------+ |
+----------------------------------------------------------+
6.1 软件层 — 安全功能块
见 安全功能块 文档的详细说明,软件层提供 13 个 IEC 61800-5-2 安全功能块,经第三方认证 SIL 2 / PL d:
- 安全停止类:SF_MonitoredStop、SF_SafeStop1、SF_SafeStop2、SF_SafeOperatingStop
- 安全监控类:SF_SafeLimitedSpeed、SF_SafeLimitedPosition、SF_SafeLimitedIncrement、SF_SafeDirection、SF_SafeSpeedMonitor
- 安全执行类:SF_SafeTorqueOff、SF_SafeBrakeControl
- 安全逻辑类:SF_SafetyDoorMonitor、SF_EmergencyStop、SF_TwoHandControl、SF_SafetyGuard
软件安全特性:
- 双通道冗余内部逻辑 — 每个功能块内部执行双通道计算并比较
- 脉冲测试 — 输出通道周期性注入测试脉冲,检测线路短路/断线
- 启用时自检 (Power-On Self Test) — 每次上电执行完整功能自检
- 时间戳防重放 — 安全通讯数据包携带时间戳,防重放攻击
- 诊断数据上报 — 每个功能块输出诊断信息至 HMI 和报警系统
6.2 通讯层 — FSoE
FSoE (Failsafe over EtherCAT) 是 EtherCAT 的安全通讯协议,遵循 IEC 61784-3-3 / ETG.5100:
+-------------------+ +-------------------+
| 安全 PLC (主站) | | 安全驱动器 (从站) |
| | FSoE | |
| 安全功能块输出 | ───────→ | STO / SS1 执行 |
| 安全状态监控 | ←─────── | 安全状态反馈 |
| FSoE 连接管理 | | FSoE 连接看门狗 |
+-------------------+ +-------------------+
│ │
└─────── 黑通道原则 ────────┘
FSoE 黑通道原则 (Black Channel Principle):
FSoE 将底层 EtherCAT 通讯视为"黑通道"——不信任底层通讯的可靠性,在应用层独立实现安全协议:
| FSoE 安全机制 | 说明 | 对抗的故障 |
|---|---|---|
| 序列号 (Sequence Number) | 每个安全数据包带递增序列号 | 数据包丢失/重排 |
| 时间戳 (Time Stamp) | 发送/接收时间戳 | 延迟/重放 |
| CRC 校验 | 32-bit CRC 校验数据完整性 | 数据损坏 |
| 看门狗 (Watchdog) | 连接超时监控 | 通讯中断 |
| 设备标识 (Device ID) | 源/目标设备标识 | 地址错误/交叉连接 |
6.3 硬件层 — 安全 IO 与冗余
Darra PLC 硬件安全支持:
安全 IO 模块:
- 双通道安全输入:每个安全输入支持双通道 (源/源或源/漏),带脉冲测试
- 安全输出:强制导向触点 (Force-Guided Contacts),输出回读 (Readback)
- 模块级诊断:每通道开路/短路检测,模块温度监控,供电监控
安全冗余架构:
Darra 支持多种硬件冗余组合,详见 冗余热备 文档:
| 冗余模式 | 主/备 | 切换时间 | 适用 SIL |
|---|---|---|---|
| 单机 (无冗余) | 单机 | — | SIL 2 |
| 1oo1D 冗余 | 单机 + 诊断 | — | SIL 2 |
| 1oo2D 冗余 | 双通道互备 | < 50ms | SIL 3 |
| 2oo3 冗余 | 三通道表决 | 无缝 | SIL 3 |
| 双 PLC 热备 | 双机热切换 | < 50ms | SIL 2 |
7. 安全系统集成示例
典型 Darra PLC 安全系统架构:
+=============================================================+
| 操作员界面 (HMI) |
| 安全状态看板 | 报警列表 | 诊断页面 | 急停状态 |
+=============================================================+
│ │
↓ ↓
+=====================+ +=====================+
| Darra PLC 主站 | | Darra PLC 备站 |
| SIL 2 运行时 | | SIL 2 运行时 |
| | | |
| +---------------+ | | +---------------+ |
| | 安全功能块 | | | | 安全功能块 | |
| | (13 SFs) | | | | (13 SFs) | |
| +---------------+ | | +---------------+ |
| +---------------+ | | +---------------+ |
| | FSoE 主站 | | | | FSoE 主站 | |
| +---------------+ | | +---------------+ |
+=====================+ +=====================+
│ │
└───────────┬──────────────┘
│ EtherCAT 冗余环
↓
+=============================================================+
| 安全驱动器 |
| +----------------+ +----------------+ +----------------+ |
| | 伺服 1 (STO) | | 伺服 2 (SS1) | | 伺服 3 (SLS) | |
| | SIL 2 认证 | | SIL 2 认证 | | SIL 2 认证 | |
| +----------------+ +----------------+ +----------------+ |
+=============================================================+
│ │
↓ ↓
+=============================================================+
| 安全 IO 模块 (双通道 + 脉冲测试) |
| 急停按钮 NC | 安全门锁 | 双手控制 | 光幕 | 限位开关 |
+=============================================================+
8. 安全认证与合规
Darra PLC 安全体系获得以下认证和合规状态:
| 认证项 | 标准 | 等级 | 状态 |
|---|---|---|---|
| 安全功能块 | IEC 61508 / IEC 61800-5-2 | SIL 2 / PL d | ✅ 第三方认证 |
| 安全通讯 | IEC 61784-3-3 (FSoE) | SIL 3 | ✅ 黑通道原则 |
| 冗余架构 | IEC 61508 | SIL 3 (1oo2D) | ✅ 设计认证 |
| 开发流程 | IEC 61508 Part 3 | SIL 2 | ✅ V-Model |
| 机械安全 | ISO 13849 | PL d | ✅ 第三方认证 |
9. 安全声明
安全功能块、FSoE 通讯和安全 IO 硬件提供了软件和通讯层的安全能力,但最终安全等级取决于整体系统架构:
- 客户必须进行完整风险评估 (Risk Assessment)
- 最终 SIL 等级由安全系统集成商负责验证
- 危险环境下的安全系统必须经 TÜV / 第三方认证机构审核
- 验证测试计划由客户根据实际工况制定
- 任何安全相关的修改必须走变更管理流程