Selección de relés de seguridad y guardas de Pilz: entradas para la evaluación de riesgos
Una lista de verificación a nivel de máquina para definir la función de seguridad, el comportamiento de la guarda, las entradas del relé, el reset, la retroalimentación, las salidas, el objetivo PL o SIL y la evidencia de validación.

Un relé de seguridad o una guarda no se pueden seleccionar únicamente por el tipo de máquina o un PL o SIL máximo declarado. La selección comienza con una evaluación de riesgos documentada y específica de la máquina, la función de seguridad que reducirá cada riesgo identificado, el rendimiento requerido para esa función y la arquitectura completa sensor-lógica-actuador. Una persona calificada debe entonces calcular, diseñar, verificar y validar la función completa utilizando las normas aplicables, la ley local, los manuales exactos de los componentes y los datos de confiabilidad actuales.
Este artículo es una lista de verificación de entrada, no un diseño de seguridad ni un certificado. No puede determinar el Nivel de Rendimiento requerido, el Nivel de Integridad de Seguridad, la categoría, las exclusiones de fallas o el plan de validación para una máquina real. El equipo responsable debe documentar la evidencia detrás de esas decisiones.
Comience con la máquina y la tarea peligrosa
ISO 12100 proporciona un proceso para definir los límites de la máquina, identificar los peligros a lo largo del ciclo de vida, estimar y evaluar el riesgo y aplicar la reducción del riesgo. Una guarda se considera solo después de que el diseñador haya examinado las medidas de diseño inherentemente seguro y la necesidad de resguardos. La evaluación debe cubrir la producción, la configuración, la limpieza, la eliminación de atascos, la búsqueda de fallas, el mantenimiento y el uso indebido previsible.
Fábrica y línea | Máquina y acceso | Peligro a evaluar | Pregunta sobre la función de seguridad |
|---|---|---|---|
Envasado de alimentos, bebidas o farmacéuticos | Cartonera, llenadora, taponadora o etiquetadora con guarda móvil | Aplastamiento, corte, enredo, partes calientes o movimiento inesperado durante el acceso | ¿Qué movimiento o energía peligrosa debe detenerse o permanecer prevenido cuando se abre la guarda? |
Ensamblaje automotriz o de componentes | Celda de robot, dispositivo de soldadura, estación de prensa o línea de transferencia | Movimiento del robot, sujeción, energía neumática almacenada, proceso de soldadura o movimiento de máquinas adyacentes | ¿Abrir una puerta requiere una parada local, una parada coordinada de la celda, aislamiento de energía o un modo de acceso controlado? |
Intralogística | Paletizadora, fusión de transportadores, elevador, lanzadera o máquina de envoltura | Atrapamiento, caída de carga, reinicio del transportador o entrada en una zona automatizada | ¿Dónde está el espacio protegido y cómo se detecta o se impide que una persona esté dentro al reiniciar? |
Fabricación general | Celda CNC, sierra, mezcladora, bobinadora o banco de pruebas automatizado | Tiempo de parada, herramienta giratoria, presión, expulsión o energía eléctrica de prueba | ¿Es suficiente el enclavamiento simple, o debe el bloqueo de la guarda mantener el acceso cerrado hasta que el peligro haya terminado? |
La respuesta debe escribirse como comportamiento requerido, no como nombre de producto. Por ejemplo: abrir la guarda G1 durante la operación automática debe iniciar una parada definida de los movimientos peligrosos nombrados y prevenir el reinicio hasta que la guarda esté cerrada, el área protegida esté despejada y se complete un reset deliberado desde una ubicación especificada. Esa declaración aún necesita requisitos de tiempo, modo, falla y rendimiento.
Defina el límite completo de la función de seguridad
Un límite funcional útil tiene tres partes. La parte del sensor puede incluir guardas, dispositivos de bloqueo, dispositivos de parada de emergencia o sensores de presencia. La parte lógica puede ser un relé de seguridad o un controlador de seguridad. La parte del actuador puede incluir contactores, funciones de seguridad del variador, elementos de aislamiento neumático y los mecanismos que controlan.
Dibuje el límite en el diagrama del circuito y asigne cada componente a él. Registre qué sucede cuando la guarda se abre, un canal falla, la alimentación regresa, un contactor se suelda o se pierde un parámetro. Incluya salidas compartidas. Un relé no puede compensar la falta de tolerancia a fallas o diagnóstico en la arquitectura del actuador.
Entrada requerida | Pregunta a responder antes de la selección del producto | Propietario de la evidencia |
|---|---|---|
Límites y modos de la máquina | ¿Quién usa la máquina, para qué tareas, a qué velocidad y durante qué fases del ciclo de vida? | Fabricante de la máquina o integrador responsable |
Estimación de peligro y riesgo | ¿Qué daño es posible, con qué frecuencia y durante cuánto tiempo es la exposición, y qué tan evitable es? | Equipo calificado de evaluación de riesgos |
Especificación de la función de seguridad | ¿Qué inicia la función, qué salidas cambian, con qué rapidez y qué estado seguro debe persistir? | Diseñador de seguridad con aportes de proceso y mecánicos |
PLr o SIL requerido | ¿Qué método aplicable y evidencia específica de la máquina establecen la reducción de riesgo requerida? | Diseñador calificado de seguridad funcional |
Arquitectura y diagnóstico | ¿Cómo se manejan los canales, pulsos de prueba, discrepancia, retroalimentación, fallas y fallas de causa común? | Diseñador eléctrico y de control de seguridad |
Validación | ¿Qué pruebas normales, anormales, de modo, tiempo y fallas demuestran el comportamiento especificado? | Validador competente con independencia adecuada |
Elija el principio de guarda antes del interruptor exacto
La evaluación de riesgos determina si una guarda móvil necesita solo enclavamiento o también bloqueo de guarda. Si el peligro permanece después de la orden de parada debido al tiempo de parada, presión, gravedad, calor u otra energía, el acceso puede necesitar permanecer bloqueado hasta que se alcance una condición de liberación segura. La liberación de escape, la liberación de emergencia, la prevención de reinicio y el riesgo de persona atrapada deben considerarse para el recinto real.
Luego verifique el manual exacto del dispositivo de guarda de Pilz para conocer el principio de funcionamiento, el emparejamiento del actuador, la alineación, el montaje, las medidas anti-manipulación, el entorno, el diagnóstico, la conexión en serie, el cable, el tiempo de respuesta y los datos de seguridad. No transfiera características entre familias PSEN. La apertura positiva, el codificado, la tolerancia a la desalineación y la fuerza de bloqueo de la guarda necesitan el documento del modelo actual.
El montaje es parte de la función de seguridad. El actuador no debe servir como tope mecánico a menos que el manual lo permita. Los soportes, la flexión de la guarda, la vibración, la contaminación y la derrota previsible afectan el diseño. El fabricante de la máquina debe justificar y documentar cada exclusión de falla.
Haga coincidir el relé de seguridad con el circuito, no con la etiqueta
Pilz lista relés PNOZ para varias funciones de seguridad, pero el manual de operación exacto controla la aplicación. Confirme el tipo de entrada, canales, comportamiento de pulsos de prueba y cortocircuito, conexión en serie, alimentación, modo de reset y arranque, retroalimentación, salida y carga, protección de contactos, tiempo de reacción, entorno, tiempo de misión y datos de seguridad.
La lógica de reset necesita una decisión por escrito. El reset automático puede crear un reinicio inesperado. El reset manual o monitoreado tiene requisitos para la ubicación del botón, la vista de la zona de peligro, la detección de flancos y la separación del arranque normal. Cerrar una guarda o liberar una parada de emergencia no es permiso para movimiento peligroso.
La retroalimentación debe coincidir con los elementos de conmutación finales y detectar las fallas especificadas. Verifique la protección de salida y la carga contra el manual del relé y los dispositivos conectados. El tiempo de respuesta incluye sensor, lógica, salidas, elementos finales, parada de la máquina y retrasos de comunicación o filtrado. Un máximo de familia no es suficiente.
PL, SIL y categoría pertenecen a la función completa
ISO 13849-1 proporciona una metodología para las partes del sistema de control relacionadas con la seguridad y no prescribe el PLr requerido para una máquina específica. IEC 62061 cubre el diseño, la integración y la validación de los sistemas de control relacionados con la seguridad para maquinaria. Qué ruta se aplica, y cómo las normas locales o específicas de la máquina la afectan, debe ser decidido por el ingeniero responsable.
Bajo ISO 13849, el resultado puede depender de la categoría, MTTFd, cobertura de diagnóstico, medidas de causa común, tiempo de misión, software, comportamiento sistemático y validación. Los componentes de desgaste pueden requerir datos B10D y de ciclo. IEC 62061 también considera la arquitectura del subsistema, tasas de falla, diagnóstico, causa común, integridad sistemática, integración y validación. Use datos actuales para el código de pedido y la revisión exactos, incluida una biblioteca SISTEMA actual cuando corresponda.
Una página de producto que indique que una familia puede alcanzar un PL o SIL alto no significa que cada circuito con ese producto lo alcance. Tampoco una entrada de doble canal, por sí sola, prueba una categoría o cobertura de diagnóstico. El cálculo debe incluir el sensor, la lógica, el actuador, las suposiciones de cableado, la frecuencia de operación y cada exclusión de falla justificada. El valor logrado se compara con el valor requerido para cada función de seguridad definida.
Valide el comportamiento, las fallas y cada modo de operación
La verificación comprueba que el diseño y los cálculos cumplen con la especificación. La validación comprueba la función implementada en la máquina real. ISO 13849-2 o los requisitos de validación de la norma elegida y las normas de máquina aplicables pueden ser relevantes. El plan de validación debe escribirse antes de la puesta en marcha final y ejecutarse por personas competentes con la independencia requerida.
Las pruebas normalmente cubren cada guarda y modo, prevención de parada y reinicio, reset, retroalimentación, interrupción de energía, fallas de cableado diseñadas, discrepancia de canal, diagnóstico, tiempo de parada, tiempo de liberación y zonas vecinas. Los casos exactos dependen del riesgo y la arquitectura. La simulación de fallas requiere un método controlado que no exponga al personal.
Registre el instrumento utilizado, la revisión del circuito, las versiones de software y parámetros, las condiciones de prueba, el resultado esperado, el resultado real, las fallas encontradas, las correcciones y la aprobación final. Cualquier cambio posterior en un interruptor, relé, actuador, programa, parámetro, cableado, guarda, tiempo de parada, modo de producción o máquina adyacente puede desencadenar una revisión y revalidación.
Información necesaria para una revisión de ingeniería o RFQ
Proporcione la descripción de la máquina, la jurisdicción y el mercado de destino, la revisión de la evaluación de riesgos, la norma tipo C aplicable si existe, la lista de peligros y tareas, la especificación de la función de seguridad, el objetivo PLr o SIL con su método, los diagramas de circuito y neumáticos, el tipo de guarda y la geometría de acceso, el tiempo de parada, los modos de operación, el concepto de reset y reinicio, los números de parte del sensor y del elemento final, la alimentación y las cargas, la arquitectura de salida, las necesidades de diagnóstico y retroalimentación, el entorno, la demanda de ciclo, los cálculos actuales, los manuales exactos de Pilz, las versiones de software y el plan de validación.
Si faltan estas entradas, solicite soporte documental o una revisión calificada de seguridad de la máquina antes de elegir un modelo. WarriorZ puede ayudar a identificar y obtener componentes contra una especificación completa. WarriorZ es un proveedor independiente y no afirma ser Pilz ni un representante oficial o autorizado de Pilz. El abastecimiento de componentes no transfiere la responsabilidad por la evaluación de riesgos, el diseño de seguridad, el cálculo, el cumplimiento legal, la puesta en marcha o la validación.
Recursos relacionados de WarriorZ
Utiliza estas páginas para continuar la comprobación a nivel de modelo, componente o máquina:
Fuentes y base de verificación
Estas referencias respaldan hechos, cálculos y límites de ingeniería.
- ISO 12100:2010, Safety of machinery, risk assessment and risk reduction
- ISO 13849-1:2023, Safety-related parts of control systems
- ISO 13849-2:2012, Validation of safety-related parts of control systems
- IEC 62061:2021, Functional safety of safety-related control systems
- Pilz: Standards for functional safety and risk assessment
- Pilz: PNOZ safety relay product overview