EN 13557: Requisitos de seguridad para mandos y puestos
Resumen de la norma: La norma EN 13557 — Dispositivos de mando y puestos de operación — es la norma europea de seguridad para grúas publicada por el CEN/TC 147. Establece los requisitos de diseño ergonómico, configuración de funciones de seguridad y fiabilidad para los puestos de operación de grúas (cabina del operador, estación de botonera, control remoto). Esta norma es una norma armonizada bajo la Directiva de Máquinas 2006/42/CE, por lo que toda grúa que requiera marcado CE debe cumplir con EN 13557 en sus dispositivos de mando.
Los dispositivos de mando de una grúa constituyen la interfaz crítica entre el operador y la máquina: la posición de un botón o el método de reposición de un dispositivo de parada de emergencia pueden determinar si se produce un accidente en una situación de emergencia. La norma EN 13557 se estructura en torno a una arquitectura de seguridad de tres niveles —parada de emergencia, protección por finales de carrera y redundancia de la lógica de control— y regula de forma integral el diseño, la instalación y la verificación de los puestos de operación. Este artículo desglosa la lógica de diseño de seguridad de la norma nivel por nivel.
Primer nivel: dispositivo de parada de emergencia
La norma EN 13557 exige que cada puesto de operación de la grúa (cabina del operador, estación de botonera en suelo, transmisor remoto) disponga al menos de un dispositivo de parada de emergencia. El botón de parada de emergencia debe ser de tipo seta, de color rojo (diámetro ≥40 mm), sobre fondo amarillo. Una vez accionado, debe quedar enclavado en posición de desconexión y solo puede reponerse manualmente mediante giro o extracción —queda prohibida la reposición automática. El diseño eléctrico del circuito de parada de emergencia emplea una estructura de "contactos normalmente cerrados en serie": todos los contactos NC de los botones de emergencia se conectan en serie dentro del circuito de relé de seguridad. Al pulsar cualquier botón, se corta la alimentación de la bobina del contactor principal, logrando una parada de categoría 0 (desconexión inmediata de la fuente de energía).
La altura de instalación del dispositivo de parada de emergencia debe permitir que el operador lo alcance con la palma de la mano de forma natural, tanto de pie como sentado. En las estaciones de botonera en suelo, el centro del botón de emergencia debe situarse a una distancia de 900~1100 mm del suelo; en la cabina del operador, se instala en el panel inclinado a 45° en la esquina superior izquierda del puesto de mando. El grado de protección del botón de emergencia no debe ser inferior a IP65 (exterior) ni a IP54 (interior), y la entrada de cable debe sellarse mediante prensaestopas impermeables.
Segundo nivel: finales de carrera y dispositivos de protección
La norma EN 13557 establece que el mecanismo de elevación debe disponer de finales de carrera de límite superior e inferior (con doble redundancia: final de carrera de desaceleración + final de carrera de límite). Al activarse el final de carrera de desaceleración, se desconecta la velocidad alta y se conmuta automáticamente a velocidad lenta. Al activarse el final de carrera de límite, se corta directamente el circuito principal y se enclava el sistema —la reposición solo es posible mediante un interruptor de llave de reposición manual o mediante un botón de inversión. El valor de ajuste del limitador de carga y del limitador de momento de carga no debe superar 1,1 veces la carga nominal (alarma por sobrecarga del 10 % y corte de los movimientos de elevación y cambio de alcance en sentido ascendente).
Para grúas con dos o más mecanismos que actúan simultáneamente, la norma EN 13557 exige que la lógica de control incorpore funciones de enclavamiento que impidan combinaciones de movimientos peligrosas. Por ejemplo, en una grúa pórtico, la traslación del puente a alta velocidad combinada con la traslación del carro a alta velocidad puede provocar oscilaciones violentas de la máquina completa; por tanto, la lógica de control debe restringir el funcionamiento simultáneo a alta velocidad. De igual modo, la combinación de elevación del brazo con descenso del cambio de alcance en una pluma puede provocar una caída incontrolada del brazo por aceleración; esta combinación debe bloquearse mediante lógica programada en el PLC.
Tercer nivel: lógica de control y PLC de seguridad
La norma EN 13557 exige que el circuito de control de las funciones de seguridad de la grúa (parada de emergencia, finales de carrera, protección contra sobrecarga) alcance el nivel de prestaciones PLd según ISO 13849-1 (probabilidad media de fallo peligroso de 10⁻⁶~10⁻⁷/h) o el nivel de integridad de seguridad SIL2 según IEC 62061. La vía de implementación consiste en emplear un PLC de seguridad con módulos de entrada redundantes: las señales de parada de emergencia y de finales de carrera se conectan simultáneamente a dos canales de entrada independientes, y la señal solo se considera válida cuando los resultados lógicos de ambos canales coinciden. Si se detecta una discrepancia entre canales (por ejemplo, un canal cerrado y el otro abierto), el sistema lo interpreta como estado de fallo, y el PLC de seguridad emite una señal de desconexión y almacena el código de falla en memoria.
Los contactores del circuito de relé de seguridad deben disponer de una estructura de contactos de "apertura forzada" (conforme al anexo A de IEC 60947-4-1). Incluso si los contactos quedan soldados por una sobrecorriente, la palanca mecánica de apertura forzada consigue separar los contactos de manera forzosa, eliminando el modo de fallo letal de "imposibilidad de desconexión tras soldadura".
Requisitos ergonómicos de los puestos de mando
La norma EN 13557 detalla los requisitos ergonómicos para la disposición y el etiquetado de los dispositivos de mando. La distancia entre botones debe ser ≥15 mm (operación con dedo) y ≥25 mm (operación con guantes), para evitar accionamientos involuntarios. Los botones de elevación/descenso deben disponerse verticalmente (elevación arriba, descenso abajo), en coherencia con el mapeo espacial vertical intuitivo del ser humano. En las estaciones de botonera multifunción, los paneles deben dividirse en zonas mediante líneas serigrafiadas o bloques de color: zona de elevación (marco amarillo o verde), zona de traslación del puente (marco azul) y zona de traslación del carro (marco gris).
El transmisor del control remoto debe incorporar un "interruptor de habilitación" (enabling switch, comúnmente denominado "interruptor de hombre muerto"): cuando el operador sostiene el transmisor, su dedo descansa de forma natural sobre este interruptor; en cuanto lo suelta (por una caída o pérdida de conciencia), el interruptor se libera y corta todas las salidas de función, deteniendo la grúa de inmediato. Constituye la última barrera de protección personal para evitar que la grúa continúe funcionando cuando el operador pierde el control del mando.
| Nivel de seguridad | Función | Modo de implementación | nivel de seguridad |
|---|---|---|---|
| L1 Parada de emergencia | Corte inmediato de potencia | Cabeza de seta roja NCContactos en serie | PLd |
| L2 Final de carrera | Protección de recorrido | Desaceleración+Doble límiteredundancia | PLc |
| L3 Lógica | Controlredundancia | PLC de seguridaddoble canal | SIL2 |
Preguntas frecuentes
P: ¿Por qué el Botón de Parada de Emergencia debe ser de tipo enclavado y no de auto-reset?
R: Por dos razones: ① Trazabilidad de seguridad: un pulsador de parada de emergencia enclavado mantiene su estado físico de "pulsado" incluso después de que el operador se haya retirado. El personal de mantenimiento puede identificar claramente al llegar que "alguien pulsó el botón de emergencia", facilitando la trazabilidad de la causa de la parada. ② Prevención de rearranque accidental: un pulsador de auto-reset podría restablecerse por sí solo al soltar el operador o por vibraciones, provocando que la grúa se reenergice de forma inesperada tras una parada no justificada. La norma EN 13557 — Dispositivos de mando y puestos de operación exige que el restablecimiento del paro de emergencia sea una acción manual deliberada e independiente (mediante giro o extracción), que no pueda realizarse de forma simultánea con otras operaciones como la puesta en tensión.
P: ¿Cuál es la diferencia entre un PLC de seguridad y un PLC estándar? ¿Se puede utilizar un único PLC para todas las funciones de control?
R: No deben utilizarse indistintamente. Un PLC de seguridad (p. ej., Siemens F-CPU, serie Pilz PSS) incorpora dos procesadores independientes que comparan de forma cruzada los resultados de cálculo, con un ciclo de autodiagnóstico ≤10 ms y un Tiempo de respuesta ante fallos ≤100 ms. Un PLC estándar (p. ej., Siemens S7-1200 versión estándar) tiene una arquitectura de procesador único y carece de capacidad de redundancia y autodiagnóstico a nivel de hardware. La norma EN 13557 establece que las funciones de seguridad de nivel PLd/SIL2 deben implementarse mediante un PLC de seguridad, mientras que las funciones no críticas (como iluminación o ventilación) pueden gestionarse con un PLC estándar. La práctica habitual consiste en que "el PLC de seguridad gestione el circuito de seguridad y el PLC estándar controle el proceso productivo", intercambiando datos mediante protocolos de comunicación seguros como Profisafe o CIP Safety.
P: ¿Ofrecen el mismo nivel de seguridad el Control Remoto inalámbrico y la botonera con cable?
R: Desde la perspectiva de la norma EN 13557, ambos son equivalentes si alcanzan el mismo nivel de seguridad, aunque la vía de implementación difiere. En la botonera con cable, la señal de parada de emergencia viaja a través de un cable físico conectado directamente al relé de seguridad: la ruta de la señal es un conductor metálico cuyo principal modo de fallo es la rotura del cable (detectable). En el control remoto inalámbrico, la señal de emergencia se transmite por radiofrecuencia, atravesando cinco etapas: codificación, modulación, emisión, demodulación y decodificación. Un fallo en cualquiera de ellas puede provocar la pérdida de la orden de parada. Por ello, la norma EN 13557 exige que la comunicación segura del control remoto inalámbrico alcance el nivel SIL2 o PLd, lo que implica que el sistema de control remoto debe disponer de canales de comunicación redundantes y una función de autodiagnóstico periódico tipo "heartbeat": ambos extremos (emisor y receptor) intercambian una señal de verificación de estado cada 50 ms, y si no se recibe dicha señal en un plazo de 200 ms, se activa la parada de emergencia.
P: ¿Qué pruebas deben realizarse en la inspección periódica de la estación de control?
R: La inspección periódica exigida por la norma EN 13557 incluye: ① Mensualmente: prueba manual de todos los Botones de Parada de Emergencia (pulsar para verificar la desconexión del contactor principal y restablecer para confirmar que es posible la reenergización), registrando el resultado de cada prueba. ② Trimestralmente: prueba de todos los Finales de Carrera (incluidos los de desaceleración y los límites), verificando con un multímetro la variación de Resistencia en los contactos (≤0,5 Ω en contacto cerrado, ≥1 MΩ en contacto abierto). ③ Anualmente: verificación completa de todas las funciones de seguridad, incluida la calibración del Limitador de Sobrecarga con Peso de prueba (error ≤±5%), la comparación entre los valores calculados y los medidos en el limitador de momento de carga, y la prueba de inyección de fallos en el PLC de seguridad (simulación de fallos en los canales de entrada para verificar que el PLC los identifica correctamente y detiene la máquina de forma segura). ④ Cada 5 años: sustitución preventiva de todos los Botones de Parada de Emergencia y relés de seguridad, independientemente de su estado aparente, por ser componentes con vida útil limitada.