Auswahl von Pilz-Sicherheitsrelais und Schutztürschaltern: Eingaben für die Risikobeurteilung
Eine Checkliste auf Maschinenebene zur Definition der Sicherheitsfunktion, des Schutztürverhaltens, der Relaiseingänge, des Resets, der Rückmeldung, der Ausgänge, des PL- oder SIL-Ziels und der Validierungsnachweise.

Ein Sicherheitsrelais oder Schutztürschalter kann nicht allein anhand des Maschinentyps oder eines behaupteten maximalen PL oder SIL ausgewählt werden. Die Auswahl beginnt mit einer dokumentierten, maschinenspezifischen Risikobeurteilung, der Sicherheitsfunktion, die jedes identifizierte Risiko reduziert, der erforderlichen Performance für diese Funktion und der vollständigen Sensor-Logik-Aktor-Architektur. Eine qualifizierte Person muss dann die vollständige Funktion unter Verwendung der geltenden Normen, des lokalen Rechts, der genauen Komponentenhandbücher und aktueller Zuverlässigkeitsdaten berechnen, entwerfen, verifizieren und validieren.
Dieser Artikel ist eine Eingabe-Checkliste, kein Sicherheitsdesign oder Zertifikat. Er kann nicht das erforderliche Performance Level, Safety Integrity Level, die Kategorie, Fehlerausschlüsse oder den Validierungsplan für eine reale Maschine bestimmen. Das verantwortliche Team muss die Nachweise für diese Entscheidungen dokumentieren.
Beginnen Sie mit der Maschine und der gefährlichen Aufgabe
ISO 12100 bietet einen Prozess zur Definition von Maschinengrenzen, zur Identifizierung von Gefährdungen über den Lebenszyklus, zur Abschätzung und Bewertung von Risiken und zur Anwendung von Risikominderung. Ein Schutztürschalter wird erst in Betracht gezogen, nachdem der Konstrukteur inhärent sichere Konstruktionsmaßnahmen und die Notwendigkeit von Schutzeinrichtungen untersucht hat. Die Beurteilung muss Produktion, Einrichtung, Reinigung, Stauungsbeseitigung, Fehlersuche, Wartung und vorhersehbare Fehlanwendung abdecken.
Fabrik und Linie | Maschine und Zugang | Zu beurteilende Gefährdung | Frage zur Sicherheitsfunktion |
|---|---|---|---|
Lebensmittel-, Getränke- oder Pharmaverpackung | Kartonierer, Füller, Verschließer oder Etikettierer mit beweglicher Schutzeinrichtung | Quetschen, Schneiden, Verfangen, heiße Teile oder unerwartete Bewegung während des Zugangs | Welche gefährliche Bewegung oder Energie muss gestoppt werden oder verhindert bleiben, wenn die Schutzeinrichtung geöffnet wird? |
Automobil- oder Komponentenmontage | Roboterzelle, Schweißvorrichtung, Pressstation oder Transferlinie | Roboterbewegung, Klemmen, gespeicherte pneumatische Energie, Schweißprozess oder Bewegung benachbarter Maschinen | Erfordert das Öffnen eines Tores einen lokalen Stopp, einen koordinierten Zellenstopp, eine Energieisolierung oder einen kontrollierten Zugriffsmodus? |
Intralogistik | Palettierer, Förderbandzusammenführung, Aufzug, Shuttle oder Wickelmaschine | Einklemmen, fallende Last, Neustart des Förderers oder Eintritt in eine automatisierte Zone | Wo befindet sich der geschützte Raum, und wie wird eine Person beim Neustart erkannt oder daran gehindert, sich darin aufzuhalten? |
Allgemeine Fertigung | CNC-Zelle, Säge, Mischer, Wickler oder automatisierter Prüfstand | Auslaufzeit, rotierendes Werkzeug, Druck, Auswurf oder elektrische Prüfenergie | Ist eine einfache Verriegelung ausreichend, oder muss die Schutzeinrichtung den Zugang so lange verriegelt halten, bis die Gefahr beendet ist? |
Die Antwort muss als gefordertes Verhalten geschrieben werden, nicht als Produktname. Zum Beispiel: Das Öffnen der Schutzeinrichtung G1 während des automatischen Betriebs muss einen definierten Stopp der genannten gefährlichen Bewegungen einleiten und einen Neustart verhindern, bis die Schutzeinrichtung geschlossen, der geschützte Bereich frei und ein bewusster Reset von einem bestimmten Ort aus abgeschlossen ist. Diese Aussage benötigt noch Zeit-, Modus-, Fehler- und Performance-Anforderungen.
Definieren Sie die vollständige Sicherheitsfunktionsgrenze
Eine nützliche funktionale Grenze hat drei Teile. Der Sensorteil kann Schutztürschalter, Verriegelungseinrichtungen, Not-Halt-Einrichtungen oder Anwesenheitssensoren umfassen. Der Logikteil kann ein Sicherheitsrelais oder eine Sicherheitssteuerung sein. Der Aktorteil kann Schütze, Antriebssicherheitsfunktionen, pneumatische Isolierelemente und die von ihnen gesteuerten Mechanismen umfassen.
Zeichnen Sie die Grenze in den Schaltplan ein und weisen Sie jede Komponente zu. Dokumentieren Sie, was passiert, wenn die Schutzeinrichtung geöffnet wird, ein Kanal fehlerhaft ist, die Versorgungsspannung zurückkehrt, ein Schütz verschweißt oder ein Parameter verloren geht. Schließen Sie gemeinsame Ausgänge ein. Ein Relais kann fehlende Fehlertoleranz oder Diagnose in der Aktorarchitektur nicht kompensieren.
Erforderliche Eingabe | Frage, die vor der Produktauswahl zu beantworten ist | Eigentümer des Nachweises |
|---|---|---|
Maschinengrenzen und -modi | Wer nutzt die Maschine, für welche Aufgaben, mit welcher Geschwindigkeit und in welchen Lebenszyklusphasen? | Maschinenhersteller oder verantwortlicher Integrator |
Gefährdungs- und Risikobewertung | Welcher Schaden ist möglich, wie oft und wie lange ist die Exposition, und wie vermeidbar ist sie? | Qualifiziertes Risikobewertungsteam |
Spezifikation der Sicherheitsfunktion | Was löst die Funktion aus, welche Ausgänge ändern sich, wie schnell, und welcher sichere Zustand muss bestehen bleiben? | Sicherheitskonstrukteur mit Prozess- und Maschinenbaukenntnissen |
Erforderlicher PLr oder SIL | Welche anwendbare Methode und maschinenspezifische Nachweise begründen die erforderliche Risikominderung? | Qualifizierter Funktionssicherheitskonstrukteur |
Architektur und Diagnose | Wie werden Kanäle, Testimpulse, Diskrepanz, Rückmeldung, Fehler und Ausfälle gemeinsamer Ursache behandelt? | Elektro- und Sicherheitssteuerungskonstrukteur |
Validierung | Welche normalen, abnormalen, Modus-, Zeit- und Fehlertests beweisen das spezifizierte Verhalten? | Kompetenter Validator mit geeigneter Unabhängigkeit |
Wählen Sie das Schutzeinrichtungsprinzip vor dem genauen Schalter
Die Risikobeurteilung bestimmt, ob eine bewegliche Schutzeinrichtung nur eine Verriegelung oder auch eine Zuhaltung benötigt. Wenn die Gefahr nach dem Stoppbefehl aufgrund von Auslaufzeit, Druck, Schwerkraft, Wärme oder einer anderen Energie bestehen bleibt, muss der Zugang möglicherweise verriegelt bleiben, bis ein sicherer Freigabezustand erreicht ist. Fluchttür-Entriegelung, Notentriegelung, Neustartverhinderung und das Risiko einer eingeschlossenen Person müssen für die tatsächliche Umhausung berücksichtigt werden.
Überprüfen Sie dann das genaue Pilz-Schutzeinrichtungs-Handbuch auf Funktionsprinzip, Aktorzuordnung, Ausrichtung, Montage, Manipulationsschutzmaßnahmen, Umgebung, Diagnose, Reihenschaltung, Kabel, Reaktionszeit und Sicherheitsdaten. Übertragen Sie keine Merkmale zwischen PSEN-Familien. Positivöffnung, Codierung, Ausrichtungsfehlertoleranz und Zuhaltekraft benötigen das aktuelle Modelldokument.
Die Montage ist Teil der Sicherheitsfunktion. Der Aktor darf nicht als mechanischer Anschlag dienen, es sei denn, das Handbuch erlaubt dies. Halterungen, Schutzeinrichtungsdurchhang, Vibration, Kontamination und vorhersehbare Überbrückung beeinflussen das Design. Der Maschinenbauer muss jeden Fehlerausschluss begründen und dokumentieren.
Passen Sie das Sicherheitsrelais an den Stromkreis an, nicht an das Etikett
Pilz listet PNOZ-Relais für verschiedene Sicherheitsfunktionen auf, aber das genaue Betriebshandbuch steuert die Anwendung. Bestätigen Sie Eingangstyp, Kanäle, Testimpuls- und Kurzschlussverhalten, Reihenschaltung, Versorgung, Reset- und Startmodus, Rückmeldung, Ausgang und Last, Kontaktschutz, Reaktionszeit, Umgebung, Gebrauchsdauer und Sicherheitsdaten.
Die Reset-Logik benötigt eine schriftliche Entscheidung. Automatischer Reset kann einen unerwarteten Neustart verursachen. Manueller oder überwachter Reset hat Anforderungen an die Tastenposition, Sicht auf die Gefahrenzone, Flankenerkennung und Trennung vom normalen Start. Das Schließen einer Schutzeinrichtung oder das Lösen eines Not-Halt ist keine Erlaubnis für gefährliche Bewegung.
Die Rückmeldung muss mit den endgültigen Schaltelementen übereinstimmen und die spezifizierten Fehler erkennen. Überprüfen Sie Ausgangsschutz und Last gemäß Relais-Handbuch und angeschlossenen Geräten. Die Reaktionszeit umfasst Sensor, Logik, Ausgänge, Endelemente, Maschinenstopp und Kommunikations- oder Filterverzögerungen. Ein Familienmaximum ist nicht ausreichend.
PL, SIL und Kategorie gehören zur vollständigen Funktion
ISO 13849-1 bietet eine Methodik für sicherheitsbezogene Teile von Steuerungen und schreibt nicht den erforderlichen PLr für eine bestimmte Maschine vor. IEC 62061 behandelt Design, Integration und Validierung sicherheitsbezogener Steuerungssysteme für Maschinen. Welcher Weg gilt und wie lokale oder maschinenspezifische Normen ihn beeinflussen, muss vom verantwortlichen Ingenieur entschieden werden.
Nach ISO 13849 kann das Ergebnis von Kategorie, MTTFd, Diagnosedeckungsgrad, Maßnahmen gegen gemeinsame Ursachen, Gebrauchsdauer, Software, systematischem Verhalten und Validierung abhängen. Verschleißteile können B10D- und Zyklusdaten erfordern. IEC 62061 berücksichtigt auch Subsystemarchitektur, Ausfallraten, Diagnose, gemeinsame Ursachen, systematische Integrität, Integration und Validierung. Verwenden Sie aktuelle Daten für die genaue Bestellnummer und Revision, einschließlich einer aktuellen SISTEMA-Bibliothek, sofern zutreffend.
Eine Produktseite, die angibt, dass eine Familie ein hohes PL oder SIL erreichen kann, bedeutet nicht, dass jeder Stromkreis mit diesem Produkt es erreicht. Auch ein zweikanaliger Eingang beweist für sich genommen keine Kategorie oder Diagnosedeckung. Die Berechnung muss Sensor, Logik, Aktor, Verdrahtungsannahmen, Betriebsfrequenz und jeden begründeten Fehlerausschluss umfassen. Der erreichte Wert wird mit dem erforderlichen Wert für jede definierte Sicherheitsfunktion verglichen.
Validieren Sie Verhalten, Fehler und jeden Betriebsmodus
Die Verifikation prüft, ob Design und Berechnungen der Spezifikation entsprechen. Die Validierung prüft die implementierte Funktion an der realen Maschine. ISO 13849-2 oder die Validierungsanforderungen der gewählten Norm und anwendbarer Maschinennormen können relevant sein. Der Validierungsplan sollte vor der endgültigen Inbetriebnahme geschrieben und von kompetenten Personen mit der erforderlichen Unabhängigkeit ausgeführt werden.
Tests decken normalerweise jede Schutzeinrichtung und jeden Modus, Stopp- und Neustartverhinderung, Reset, Rückmeldung, Stromunterbrechung, konstruierte Verdrahtungsfehler, Kanaldiskrepanz, Diagnose, Stoppzeit, Freigabezeit und benachbarte Zonen ab. Genaue Fälle hängen von Risiko und Architektur ab. Fehlersimulation erfordert eine kontrollierte Methode, die Personal nicht gefährdet.
Dokumentieren Sie das verwendete Instrument, die Schaltungsrevision, Software- und Parameterversionen, Testbedingungen, erwartetes Ergebnis, tatsächliches Ergebnis, gefundene Fehler, Korrekturen und endgültige Freigabe. Jede spätere Änderung an einem Schalter, Relais, Aktor, Programm, Parameter, Verdrahtung, Schutzeinrichtung, Stoppzeit, Produktionsmodus oder benachbarter Maschine kann eine Überprüfung und Revalidierung auslösen.
Informationen für eine technische Prüfung oder RFQ-Überprüfung
Bereitstellen: Maschinenbeschreibung, Rechtsraum und Zielmarkt, Revisionsstand der Risikobeurteilung, anwendbare Typ-C-Norm, falls vorhanden, Liste der Gefährdungen und Aufgaben, Spezifikation der Sicherheitsfunktion, PLr- oder SIL-Ziel mit Methode, Schalt- und Pneumatikpläne, Schutzeinrichtungstyp und Zugangsgeometrie, Stoppzeit, Betriebsmodi, Reset- und Neustartkonzept, Teilenummern von Sensor und Endelement, Versorgung und Lasten, Ausgangsarchitektur, Diagnose- und Rückmeldeanforderungen, Umgebung, Zyklusanforderung, aktuelle Berechnungen, genaue Pilz-Handbücher, Softwareversionen und Validierungsplan.
Wenn diese Eingaben fehlen, fordern Sie Dokumentationsunterstützung oder eine qualifizierte Maschinensicherheitsprüfung an, bevor Sie ein Modell auswählen. WarriorZ kann helfen, Komponenten anhand einer abgeschlossenen Spezifikation zu identifizieren und zu beschaffen. WarriorZ ist ein unabhängiger Lieferant und behauptet nicht, Pilz oder ein offizieller oder autorisierter Pilz-Vertreter zu sein. Die Beschaffung von Komponenten überträgt nicht die Verantwortung für Risikobeurteilung, Sicherheitsdesign, Berechnung, gesetzliche Konformität, Inbetriebnahme oder Validierung.
Passende WarriorZ-Ressourcen
Mit diesen Seiten können Sie die Prüfung auf Modell-, Komponenten- oder Maschinenebene fortsetzen:
Quellen und Prüfgrundlage
Diese Quellen stützen dokumentierte Fakten, Berechnungen und technische Grenzen.
- ISO 12100:2010, Safety of machinery, risk assessment and risk reduction
- ISO 13849-1:2023, Safety-related parts of control systems
- ISO 13849-2:2012, Validation of safety-related parts of control systems
- IEC 62061:2021, Functional safety of safety-related control systems
- Pilz: Standards for functional safety and risk assessment
- Pilz: PNOZ safety relay product overview