去评论
距米网-精简版

RGV安全回路能不能过SIL2——激光雷达+安全PLC+急停回路的完整评估

JUMU
2026/08/06 18:32:23
RGV安全回路能不能过SIL2——激光雷达+安全PLC+急停回路的完整评估


一、为什么RGV必须做安全评估


在自动化物流系统中,RGV(有轨穿梭车)在车间轨道上高速运行,操作人员就在旁边作业,安全不是可选项,而是法定的硬性要求。ISO 13849和IEC 62061将安全相关控制系统的性能划分为SIL 1~4或PL a~e等级。对于RGV的防碰撞安全功能,通常要求达到SIL 2(对应PL d),这意味着每小时危险失效概率必须低于1.0×10⁻⁶。如果RGV撞到人,后果不仅是生产事故,更是刑事责任。因此,安全回路能否通过SIL 2评估,是RGV项目验收的生死线。


二、安全系统基本架构——三道防线


RGV安全回路由三层构成:感知层、逻辑处理层和执行层,每一层都不可替代。


感知层采用安全激光雷达,主流品牌是SICK S300系列或microScan3系列。激光雷达安装在RGV车体前后两端,实时扫描行进方向上的障碍物和人员。S300通过了IEC 61496 Type 3认证,具备两个独立的OSSD(输出信号切换装置)安全输出通道。每个OSSD通道通过脉冲编码信号持续自检,一旦通道出现短路或断路,接收端立即检测到信号异常并触发停机。microScan3在此基础上增加了safeHDDM™(高精度距离测量)扫描技术,对环境光、灰尘、焊接烟尘等工业干扰具有显著更好的鲁棒性。


逻辑处理层采用安全PLC,行业主流方案是Siemens S7-1200F或Pilz PNOZmulti。S7-1200F属于故障安全型CPU,区别于普通PLC,其核心特点在于内部采用双通道异构处理架构——两个独立的处理器运行不同算法编译的同一安全程序,在每个扫描周期末尾交叉校验运算结果。一旦两个处理器结果不一致(哪怕单个bit位),CPU立即将输出置为安全状态(所有安全输出OFF)。这种架构使得单个CPU内部的随机硬件故障几乎不可能导致危险失效。PNOZmulti则是模块化安全控制器,通过拖拽式配置安全逻辑块取代传统硬接线安全继电器,适合中小规模安全应用。


执行层由安全接触器和制动系统组成。当安全PLC判断需要紧急停止时,立即断开行走电机主回路的安全接触器,同时触发抱闸制动,确保RGV在规定安全距离内完全停止。这里的关键器件是安全接触器——不同于普通接触器,安全接触器必须带有镜像触点(Mirror Contact),即一个与主触点机械联动的辅助触点。安全PLC通过持续监测镜像触点的通断状态来诊断主触点是否发生熔焊。


三、SIL等级到底怎么算——不是拍脑袋


SIL等级的评定需要从两个维度量化:硬件故障裕度(HFT)和安全失效分数(SFF)。


HFT表示系统容忍单个硬件故障的能力。HFT=0意味着任何单点故障都会导致安全功能丧失,这在SIL 2中通常是可接受的(前提是SFF≥90%)。HFT=1要求系统在发生任意一个硬件故障后仍能保持安全功能,这意味着需要冗余架构。对于RGV应用,激光雷达本身已具备双通道OSSD输出,可视为HFT=1;安全PLC内部双处理器也是HFT=1的体现。


SFF = (安全失效数 + 检测到的危险失效数) / 总失效数。SFF越高,说明系统更倾向于"跛脚"(安全侧失效,即误停机)而非"暴走"(危险侧失效,即该停不停)。安全激光雷达和安全PLC的SFF通常>90%,因为它们内置了完善的周期性诊断功能——OSSD脉冲检测、处理器交叉校验、存储器奇偶校验等。


IEC 62061对SIL 2的要求是:如果HFT=0,必须SFF≥90%;如果HFT=1,SFF≥60%即可。因此,RGV安全回路只要选型正确,SIL 2的门槛是可以稳定跨越的。


四、定量计算实例——数字不会说谎


以某实际RGV项目安全回路为原型进行PFH(Probability of Failure per Hour,每小时危险失效概率)计算:


1. SICK S300安全激光雷达

   认证等级:SIL 2 / SILCL 2 / PL d

   MTTFd(平均危险失效前时间):81年

   PFHd = 4.8×10⁻⁸ /h

   架构:双通道OSSD,自带交叉短路检测


2. Siemens S7-1200F安全PLC

   认证等级:SIL 3 / PL e

   PFH = 1.0×10⁻⁹ /h

   架构:双处理器异构交叉校验


3. Schneider TeSys D系列安全接触器

   MTTFd = 200年

   B10d(10%器件达到危险失效的机械操作次数)= 200万次

   架构:镜像触点+安全PLC反馈监测


对于三个串联的安全相关子系统,系统总PFH按IEC 62061的规定按各子系统PFH的代数和进行保守计算:


PFH_total ≈ PFH_lidar + PFH_plc + PFH_contactor

         = 4.8×10⁻⁸ + 1.0×10⁻⁹ + 约2×10⁻⁹

         ≈ 5.1×10⁻⁸ /h


SIL 2的上限要求是PFH < 1.0×10⁻⁶ /h。该回路的实际PFH为5.1×10⁻⁸/h,满足SIL 2且有约20倍的裕量。这意味着即使考虑到器件老化、环境恶化等因素,该回路在实际寿命周期内仍然稳定处于SIL 2区间。


五、短板效应——整个链条的强度取决于最弱一环


安全回路严格遵循"短板效应":整个回路的安全完整性等级取决于其中SIL最低的那个子系统。举个例子:如果激光雷达和PLC都是SIL 2以上,但安全接触器选了普通型号(没有镜像触点、没有B10d数据),整个回路的SIL就被拉低到SIL 1甚至无法评级。


更隐蔽的陷阱——单通道陷阱。假设某RGV为了降低成本,仅安装了一个安全激光雷达(而非前后各一),一旦这个激光雷达发生内部故障且未被检测到,RGV将以全速盲跑。这种情况在SFF计算中会被严重扣分。因此,实际工程中必须进行完整的FMEA(失效模式与影响分析),逐一梳理每个元器件的失效模式及其对安全功能的影响。


六、工程实践避坑指南


第一,激光雷达的保护区域配置。激光雷达需要定义两级区域:保护区(Safety Zone)和警告区(Warning Zone)。保护区触发时,安全PLC必须立即切断电机电源并抱闸制动,不允许有任何软件层面的延迟。警告区触发时降低车速并发出声光报警,给操作人员反应时间。两个区域的尺寸必须根据ISO 13855的人体接近速度(步行1.6 m/s、奔跑3.0 m/s)与RGV最大速度联合计算。


第二,激光雷达的安装位置。防护罩是必须的(防止坠落物砸坏),但绝对不能遮挡扫描面。哪怕只是防护罩边缘伸出了3mm遮挡激光扫描窗口,就会在近距离产生检测盲区。安装后必须用测试棒在保护区边界的每个点验证检测效果。


第三,安全接触器的强制通断测试。ISO 13849要求安全接触器每月至少进行一次通断操作测试,防止长期静止导致的机械卡滞或触点微熔焊。这项测试如果被忽略,安全接触器可能在关键时刻"粘住"而无法断开。安全PLC的编程中应内置一个测试例程,每月自动或手动执行。


第四,响应时间链的完整计算。从激光雷达检测到障碍物开始计时:扫描周期(约40ms)→ 安全PLC输入滤波+逻辑运算+输出刷新(约10-20ms,视程序规模)→ 安全接触器断开时间(约10-20ms)→ 抱闸制动机械响应(约30-80ms,取决于制动器型号和磨损状态)。总响应时间通常在100-160ms范围内。这个时间必须小于"安全距离 ÷ RGV最大速度",否则即使安全回路正常工作,RGV仍可能在停止前撞上障碍物。


第五,定期安全功能验证。根据ISO 13849-1的要求:安全激光雷达的保护区域边界每年至少验证一次(用测试件在保护区边界各点触发并测量停机位置);安全接触器的通断测试每月一次;整个安全回路每年进行一次端到端停机距离实测。所有测试结果形成书面记录,作为安全档案和年审的必备材料。


七、总结


RGV安全回路完全可以通过SIL 2评估,而且可以有充足的裕量。前提条件有三:第一,关键器件选型正确——SIL 2以上认证的安全激光雷达、SIL 3安全PLC、带镜像触点的安全接触器;第二,架构合理——激光雷达双通道输出、PLC双处理器交叉校验、接触器镜像触点反馈;第三,安装与运维规范——激光雷达避免遮挡、防护区域定期验证、接触器每月通断测试、响应时间完整计算。


安全从来不是某一个器件的事,也不是某一个工程师的事。它是整个链条——从器件选型、系统架构、安装调试、到运维管理——的协同保障。RGV安全回路评估最终的目的不是拿一张SIL证书,而是确保:在车间里,当操作人员不小心走进RGV的行驶路径时,机器能比人更快地停下来。