Seguridad funcional SIL3 en grúas: doble freno y PLC de seguridad

Arquitectura de seguridad funcional SIL3: redundancia de doble freno y protección integral de extremo a extremo con PLC de seguridad. En los sistemas industriales modernos de puente grúa, la seguridad funcional ha pasado de ser una opción a un requisito obligatorio.

En los sistemas industriales modernos de puente grúa, la seguridad funcional ha pasado de ser una configuración opcional a un requisito obligatorio. Kelude Industrias Pesadas ha desarrollado un sistema de seguridad funcional de Nivel de Integridad de Seguridad SIL3 basado en las normas IEC 61508 (Seguridad funcional de los sistemas eléctricos, electrónicos y electrónicos programables relacionados con la seguridad), IEC 62061 (Seguridad de la maquinaria — Seguridad funcional de los sistemas de control eléctricos, electrónicos y electrónicos programables relacionados con la seguridad) y la norma ISO 4301 / FEM 1.001 (Norma de diseño para grúas). Este sistema abarca todo el proceso: análisis HARA de peligros, diseño de arquitectura de seguridad en tres capas, protección redundante de doble freno, programación de PLC de seguridad con comunicación PROFIsafe, y Certificación TÜV para la Aceptación final. Ofrecemos al cliente una solución de seguridad funcional de ciclo de vida completo, desde la definición de objetivos de seguridad hasta la Aceptación del sistema. Este artículo detalla las prácticas técnicas de Kelude en el ámbito de la seguridad funcional SIL3, con el objetivo de proporcionar una referencia técnica sistemática para el diseño seguro de sistemas de puente grúa.

Arquitectura de seguridad funcional SIL3: redundancia de doble freno y protección integral con PLC de seguridad — Diagrama de especificaciones técnicas y proceso

Análisis HARA de peligros en puente grúa

El Análisis de Peligros y Evaluación de Riesgos (HARA) es el punto de partida del diseño de seguridad funcional. Conforme a los requisitos de la norma ISO 12100 (Seguridad de la maquinaria — Principios generales para el diseño — Evaluación del riesgo y reducción del riesgo) y de la IEC 62061, Kelude lleva a cabo la Identificación de peligros en el sistema de puente grúa en todas las condiciones de operación y durante todo su ciclo de vida. Los principales eventos peligrosos del sistema incluyen: caída de la carga por Descenso a velocidad excesiva del mecanismo de elevación, atrapamiento de personal por colisión de los mecanismos de traslación del Carro y del puente, desplazamiento incontrolado por Fallo del Freno, sobrecarrera por Fallo de los Finales de Carrera, y caída de la carga por rotura o desgaste de los hilos del Cable de Acero. Para cada evento peligroso, el equipo de análisis HARA realiza una evaluación cuantitativa del riesgo basada en tres dimensiones: Severidad (Se), Frecuencia de exposición (Fr) y Probabilidad de evitación (Av), determinando así el Nivel de Integridad de Seguridad requerido. La siguiente tabla muestra los resultados del análisis HARA para un sistema típico de puente grúa de Kelude.

← Deslice la tabla para verla completa →
Evento peligroso SeveridadSe ExposiciónFrecuenciaFr Posibilidad de evitaciónAv RiesgoGrado RequeridoNivel de Integridad de Seguridad Función de seguridad
mecanismo de elevaciónDescenso a velocidad excesiva4(Catastrófico)3(Frecuente)1(Casi imposible)IIIaSIL3Protección contra sobrevelocidad+Doble Frenoredundancia
Colisión de traslación del carro y del puente3(Grave)4(Continuo)2(Posible)IIIbSIL2Final de carrera de seguridad+Dispositivo Anticolisión
Deslizamiento por fallo del freno4(Catastrófico)3(Frecuente)1(Casi imposible)IIIaSIL3FrenoMonitoreo de Condición+redundanciaFrenado
Sobrecarrera por fallo del final de carrera3(Grave)2(Ocasional)2(Casi imposible)IISIL1DobleFinal de Carrera+Tope por software
Fractura del cable de acero4(Catastrófico)2(Ocasional)1(Casi imposible)IIIbSIL2detección de rotura de alambres del cable+Protección contra Sobrecarga

El equipo de análisis HARA de Kelude Industrias Pesadas está liderado por expertos con certificación de ingeniero de seguridad funcional TÜV, lo que garantiza la autoridad y el cumplimiento normativo de los resultados del análisis. El informe de análisis HARA, como parte fundamental del expediente de seguridad de la máquina completa, se entrega al cliente junto con el equipo para su archivo y consulta.

Nivel de Integridad de Seguridad y objetivos de seguridad

El Nivel de Integridad de Seguridad (SIL) es una clasificación discreta del rendimiento de seguridad requerido para los sistemas relacionados con la seguridad. Según la definición de la norma IEC 61508, el nivel SIL se determina en función de la probabilidad media de fallo bajo demanda (PFDavg) o de la frecuencia de fallos peligrosos por hora (PFH): SIL1 exige una PFDavg entre 10⁻² y 10⁻¹, o una PFH entre 10⁻⁶ y 10⁻⁵; SIL2 exige una PFDavg entre 10⁻³ y 10⁻², o una PFH entre 10⁻⁷ y 10⁻⁶; SIL3 exige una PFDavg entre 10⁻⁴ y 10⁻³, o una PFH entre 10⁻⁸ y 10⁻⁷; SIL4 exige una PFDavg entre 10⁻⁵ y 10⁻⁴, o una PFH entre 10⁻⁹ y 10⁻⁸. El objetivo de seguridad SIL3 del sistema de puente grúa de Kelude Industrias Pesadas es: PFH < 10⁻⁷, con una disponibilidad de seguridad superior al 99,99% de puente grúa de Kelude Industrias Pesadas es: PFH < 10⁻⁷, con una disponibilidad de seguridad superior al 99,99%. Esto significa que el tiempo de fallo peligroso del sistema no supera los 52,6 minutos al año. Para alcanzar este objetivo, Kelude Industrias Pesadas emplea una arquitectura redundante a nivel de hardware (1oo2D, 2oo3, etc.), un PLC de seguridad certificado y protocolos de comunicación seguros a nivel de software, y a nivel de gestión, la certificación por parte de terceros como TÜV SÜD o TÜV Rheinland, garantizando que el sistema de gestión de seguridad funcional cumple con los requisitos de la norma IEC 61508.

Arquitectura de seguridad en tres niveles

El sistema de control de seguridad del puente grúa de Kelude Industrias Pesadas adopta una arquitectura clásica de seguridad en tres niveles. El primer nivel es el sistema de control básico, responsable del control operativo normal del puente grúa, incluyendo el arranque, parada y regulación de velocidad de la elevación y del movimiento del carro y del puente, así como funciones convencionales como la protección contra sobrecarga y los finales de carrera. Este nivel se implementa con un PLC estándar y no desempeña funciones de seguridad. El segundo nivel es el sistema de control de seguridad, que opera de forma independiente al sistema de control básico y es responsable de la implementación de las funciones de seguridad relacionadas con SIL. Este nivel utiliza un PLC de seguridad certificado por TÜV (como las series Siemens S7-1200F o S7-1500F), que intercambia datos con módulos E/S de seguridad distribuidos y drivers de seguridad a través del protocolo de comunicación segura PROFIsafe. El sistema de control de seguridad supervisa en tiempo real señales relevantes para la seguridad, como el sobremarcha del mecanismo de elevación, el estado del freno, el final de carrera de puerta y el Botón de Parada de Emergencia. Ante la detección de un estado peligroso, se activa inmediatamente la secuencia de parada segura. El tercer nivel es el sistema de monitoreo y diagnóstico de seguridad, responsable de la supervisión en línea y el Diagnóstico de Fallas del estado operativo del sistema de control de seguridad, proporcionando la visualización del estado de seguridad y el registro de alarmas en la Interfaz Hombre-Máquina (HMI). El principio fundamental de la arquitectura de tres niveles es la "independencia": el hardware y el software del sistema de control de seguridad deben estar completamente aislados, tanto física como lógicamente, del sistema de control básico para evitar fallos de causa común. El diseño de la arquitectura de seguridad en tres niveles de Kelude Industrias Pesadas ha obtenido la certificación SIL3 de TÜV SÜD y se ha aplicado en más de 500 sistemas de puente grúa.

Doble Freno redundante y protección contra sobremarcha

El mecanismo de elevación es el subsistema con mayor riesgo de seguridad en el sistema de puente grúa, y sus medidas de protección constituyen el núcleo del diseño de seguridad funcional SIL3. Kelude Industrias Pesadas implementa un diseño de Doble Freno redundante en el mecanismo de elevación: se instala un Freno de Seguridad en el Eje de alta velocidad del reductor y otro en el eje del tambor, siendo ambos frenos totalmente independientes tanto eléctrica como mecánicamente. En condiciones normales de funcionamiento, ambos frenos participan en el Frenado simultáneamente; si uno de ellos falla, el otro puede asumir de forma independiente todo el Par de Frenado, garantizando que la Carga permanezca suspendida de forma segura. El estado de los frenos es supervisado en tiempo real por el PLC de seguridad mediante Finales de Carrera y Sensores de Detección de Desgaste del freno. Ante la Detección de un Tiempo de respuesta anómalo, una disminución de la fuerza de fricción o un Desgaste excesivo de las zapatas, el sistema activa automáticamente una alarma y requiere mantenimiento antes del siguiente ciclo de trabajo. La protección contra sobremarcha funciona de forma coordinada con el Doble Freno redundante: se instala un Interruptor de sobremarcha en el Eje de alta velocidad del mecanismo de elevación. Cuando la velocidad de Descenso supera 1,25 veces el valor nominal, el PLC de seguridad activa la secuencia de Frenado de emergencia en 50 ms, aplicando simultáneamente la aplicación del freno de ambos frenos de seguridad. Kelude Industrias Pesadas también ha desarrollado una estrategia de control de "Frenado suave": durante una parada normal, los dos frenos se aplican con una ligera diferencia de tiempo (aproximadamente 200 ms), evitando la carga de impacto causada por el Frenado simultáneo y prolongando la vida útil de los frenos. La función de seguridad del sistema de Doble Freno redundante está certificada para cumplir con los requisitos SIL3, con un valor de PFH inferior a 5×10⁻⁸ y una disponibilidad de seguridad superior al 99,995%.

PLC de seguridad y comunicación PROFIsafe

El PLC de seguridad es el elemento de control central para la implementación de un sistema de seguridad funcional SIL3. Kelude Industrias Pesadas selecciona el PLC de seguridad Siemens S7-1500F como configuración estándar para el sistema de control de seguridad del puente grúa. Esta serie de PLC cuenta con la Certificación SIL3 de TÜV SÜD, soporta la configuración de ingeniería protegida por contraseña, la descarga segura de programas de usuario y la comunicación integrada a prueba de fallos. El PLC de seguridad intercambia datos con los Módulos E/S de seguridad distribuidos (como la serie ET 200SP F) a través del protocolo de comunicación segura PROFIsafe. PROFIsafe es la capa de comunicación segura sobre el sistema de bus PROFINET, que garantiza la integridad, actualidad y autenticidad de los datos de seguridad durante la transmisión mediante la adición de un código de verificación CRC de seguridad (CRC2) y un número de secuencia (Watchdog) a la trama PROFINET estándar. La comunicación a prueba de fallos de PROFIsafe cumple con los requisitos de la norma IEC 61784-3-3, con un Tiempo de respuesta de seguridad inferior a 30 ms, satisfaciendo los requisitos de comunicación SIL3. Kelude Industrias Pesadas también ha desarrollado una biblioteca estandarizada de bloques funcionales para el PLC de seguridad, que abarca funciones de seguridad estandarizadas como Parada segura (SS1, STO), Limitación de velocidad segura (SLS), monitoreo de puertas de seguridad, gestión de emergencias y control del freno, lo que reduce significativamente el tiempo de programación y puesta en marcha del sistema de control de seguridad. El programa del PLC de seguridad debe someterse a una estricta revisión de código y Pruebas funcionales, con una cobertura de Prueba requerida del 100% (cobertura de sentencias) y superior al 95% (cobertura de ramas). Todos los registros de Prueba se archivan como evidencia técnica para la auditoría de Certificación TÜV.

Aceptación del sistema de seguridad y verificación SIL

La Aceptación y verificación del sistema de seguridad son hitos críticos en el ciclo de vida de la seguridad funcional. Kelude Industrias Pesadas elabora un plan integral de Pruebas de Aceptación del sistema de seguridad conforme a los requisitos de la parte 7 de la norma IEC 61508 y del capítulo 8 de la norma IEC 62061. El proceso de Aceptación se divide en tres fases: la primera fase es la Prueba de aceptación en fábrica (FAT), que se realiza en el Taller de fabricación de Kelude Industrias Pesadas e incluye Pruebas de correcto funcionamiento de las funciones de seguridad, Pruebas de Tiempo de respuesta de seguridad, Pruebas de inyección de Fallos (simulando condiciones anómalas como Fallo de Sensores, interrupción de la comunicación o Fallo de la Alimentación Eléctrica) y Pruebas de conmutación del sistema redundante; la segunda fase es la Prueba de aceptación en sitio (SAT), que se lleva a cabo en el lugar de instalación del puente grúa, verificando la sinergia entre las funciones de seguridad y el sistema operativo en condiciones reales de funcionamiento; la tercera fase es el cálculo de verificación SIL, que utiliza los Parámetros de restricciones de la arquitectura de hardware (HFT — tolerancia a Fallos de hardware), la cobertura de Diagnóstico (DC) y el factor β de Fallos de causa común, junto con las fórmulas y modelos de Markov del anexo de la norma IEC 61508-6, para calcular los valores de PFDavg o PFH y verificar si el Nivel de Integridad de Seguridad realmente alcanzado cumple con los requisitos de diseño. Tras completar la Aceptación del sistema de seguridad, Kelude Industrias Pesadas emite el Informe de aceptación completo del sistema de seguridad, el documento de cálculo de verificación SIL y el manual del expediente de seguridad funcional, en coordinación con el cliente o los organismos de Certificación externos (TÜV SÜD, TÜV Rheinland, etc.) para la auditoría final. Hasta la fecha, Kelude Industrias Pesadas ha completado la Aceptación con Certificación TÜV de más de 50 sistemas de puente grúa SIL3, con una tasa de éxito del 100%.

Preguntas frecuentes

P: ¿Es obligatorio el sistema de seguridad funcional SIL3 en todas las aplicaciones de puentes grúa? ¿Cómo se determina el Nivel de Integridad de Seguridad requerido?
R: No todas las aplicaciones de puentes grúa requieren el nivel SIL3. El Nivel de Integridad de Seguridad necesario se determina mediante el análisis HARA, que depende de la severidad del evento peligroso, la frecuencia de exposición y la probabilidad de evitarlo. Según la norma IEC 62061, para puentes grúa industriales de uso general (no a prueba de explosión ni de seguridad nuclear), el mecanismo de elevación suele requerir SIL2~SIL3, mientras que el mecanismo de traslación del carro y el mecanismo de traslación suelen requerir SIL1~SIL2. Kelude Industrias Pesadas ofrece soluciones modulares de seguridad funcional desde SIL1 hasta SIL3, configuradas de forma flexible según los resultados del análisis HARA del cliente, evitando así el sobrecoste derivado de un diseño sobredimensionado.
P: ¿Cómo se garantiza la sincronización y fiabilidad de los dos frenos en un sistema de doble freno redundante?
R: El sistema de doble freno redundante de Kelude Industrias Pesadas garantiza la sincronización y fiabilidad mediante las siguientes medidas: cada freno está controlado por un relé de seguridad independiente, con circuitos eléctricos totalmente separados; el PLC de seguridad supervisa de forma individual el estado de funcionamiento de cada freno, incluyendo las señales de posición de apertura/cierre de las zapatas, la detección de corriente de la bobina del freno y el tiempo de respuesta del frenado (rango normal: 150~300 ms); si se detecta una respuesta anómala en uno de los frenos, el sistema activa automáticamente una alarma y bloquea el siguiente ciclo de trabajo. En condiciones de parada normal, los dos frenos actúan de forma escalonada (con un desfase de aproximadamente 200 ms), mientras que en frenado de emergencia actúan simultáneamente. Los frenos son frenos de seguridad de las marcas alemanas Sibre o italianas Gru, con un par de frenado estático superior a 1,5 veces la carga nominal, cumpliendo los requisitos de la norma ISO 4301 / FEM 1.001, sección 6.3.
P: ¿Cuál es la diferencia entre la programación de un PLC de seguridad y un PLC estándar? ¿Se requiere una cualificación específica para el programador?
R: La programación de un PLC de seguridad difiere sustancialmente de la de un PLC estándar: el programa de seguridad debe configurarse y programarse mediante herramientas de ingeniería certificadas por TÜV (como Siemens TIA Portal V17 y superior con el paquete de opciones F). El programa de seguridad emplea bloques funcionales de seguridad certificados (F-FBs) y no se permite el uso de funciones de seguridad de configuración personalizada por el usuario. La descarga del programa requiere autorización mediante contraseña y verificación CRC. El programador debe poseer el certificado de ingeniero en seguridad funcional emitido por TÜV (TÜV FS Engineer o TÜV FSEng) y haber superado la evaluación interna de programación de PLC de seguridad de Kelude Industrias Pesadas para poder asumir de forma independiente dichos trabajos. Kelude Industrias Pesadas ofrece servicios de formación en programación de PLC de seguridad Siemens, cuyo contenido abarca la configuración de comunicación PROFIsafe, la aplicación de bloques funcionales de seguridad y la depuración de programas de seguridad ante fallos.
P: ¿Cuál es el coste y el plazo para obtener la certificación SIL3? ¿Qué aspectos clave deben tenerse en cuenta durante el proceso?
R: El coste y el plazo de la certificación SIL3 dependen de la complejidad del sistema de puente grúa y de la entidad certificadora seleccionada. Tomando como ejemplo un puente grúa biviga estándar (capacidad de elevación de 50 t y luz de 30 m), la certificación SIL3 de TÜV SÜD tiene un coste aproximado de 300.000 a 500.000 RMB (unos 38.400 a 64.000 EUR), con un plazo de certificación que suele oscilar entre 6 y 12 meses. Durante el proceso de certificación deben tenerse en cuenta los siguientes aspectos críticos: en primer lugar, el sistema de gestión de seguridad funcional debe establecerse y ponerse en marcha antes del inicio del proyecto, abarcando todo el ciclo: elaboración del plan de seguridad, análisis HARA, especificación de requisitos de seguridad, verificación del diseño, control de producción e instalación, y directrices de operación y mantenimiento. En segundo lugar, la selección del hardware del sistema de seguridad debe emplear componentes certificados por TÜV (PLC de seguridad, relés de seguridad, encoders de seguridad, etc.), con sus certificados completos y documentación de parámetros técnicos. En tercer lugar, el análisis FMEA del sistema de seguridad debe cubrir todos los modos de fallo posibles, estableciendo medidas de diagnóstico para cada uno de ellos. Kelude ofrece servicios técnicos integrales de seguridad funcional, desde el análisis HARA hasta la certificación TÜV, lo que permite reducir significativamente el plazo de certificación y minimizar los riesgos asociados.

Artículos relacionados

contact

contact us

phone:
+86 13903802779

mail:3915269@qq.com

Working hours: Monday to Friday

Wechat
Wechat
SHARE
TOP