Seguridad funcional SIL3 en grúas: doble freno y PLC de seguridad
Arquitectura de seguridad funcional SIL3: redundancia de doble freno y protección integral de extremo a extremo con PLC de seguridad. En los sistemas industriales modernos de puente grúa, la seguridad funcional ha pasado de ser una opción a un requisito obligatorio.
En los sistemas industriales modernos de puente grúa, la seguridad funcional ha pasado de ser una configuración opcional a un requisito obligatorio. Kelude Industrias Pesadas ha desarrollado un sistema de seguridad funcional de Nivel de Integridad de Seguridad SIL3 basado en las normas IEC 61508 (Seguridad funcional de los sistemas eléctricos, electrónicos y electrónicos programables relacionados con la seguridad), IEC 62061 (Seguridad de la maquinaria — Seguridad funcional de los sistemas de control eléctricos, electrónicos y electrónicos programables relacionados con la seguridad) y la norma ISO 4301 / FEM 1.001 (Norma de diseño para grúas). Este sistema abarca todo el proceso: análisis HARA de peligros, diseño de arquitectura de seguridad en tres capas, protección redundante de doble freno, programación de PLC de seguridad con comunicación PROFIsafe, y Certificación TÜV para la Aceptación final. Ofrecemos al cliente una solución de seguridad funcional de ciclo de vida completo, desde la definición de objetivos de seguridad hasta la Aceptación del sistema. Este artículo detalla las prácticas técnicas de Kelude en el ámbito de la seguridad funcional SIL3, con el objetivo de proporcionar una referencia técnica sistemática para el diseño seguro de sistemas de puente grúa.
Análisis HARA de peligros en puente grúa
El Análisis de Peligros y Evaluación de Riesgos (HARA) es el punto de partida del diseño de seguridad funcional. Conforme a los requisitos de la norma ISO 12100 (Seguridad de la maquinaria — Principios generales para el diseño — Evaluación del riesgo y reducción del riesgo) y de la IEC 62061, Kelude lleva a cabo la Identificación de peligros en el sistema de puente grúa en todas las condiciones de operación y durante todo su ciclo de vida. Los principales eventos peligrosos del sistema incluyen: caída de la carga por Descenso a velocidad excesiva del mecanismo de elevación, atrapamiento de personal por colisión de los mecanismos de traslación del Carro y del puente, desplazamiento incontrolado por Fallo del Freno, sobrecarrera por Fallo de los Finales de Carrera, y caída de la carga por rotura o desgaste de los hilos del Cable de Acero. Para cada evento peligroso, el equipo de análisis HARA realiza una evaluación cuantitativa del riesgo basada en tres dimensiones: Severidad (Se), Frecuencia de exposición (Fr) y Probabilidad de evitación (Av), determinando así el Nivel de Integridad de Seguridad requerido. La siguiente tabla muestra los resultados del análisis HARA para un sistema típico de puente grúa de Kelude.
| Evento peligroso | SeveridadSe | ExposiciónFrecuenciaFr | Posibilidad de evitaciónAv | RiesgoGrado | RequeridoNivel de Integridad de Seguridad | Función de seguridad |
|---|---|---|---|---|---|---|
| mecanismo de elevaciónDescenso a velocidad excesiva | 4(Catastrófico) | 3(Frecuente) | 1(Casi imposible) | IIIa | SIL3 | Protección contra sobrevelocidad+Doble Frenoredundancia |
| Colisión de traslación del carro y del puente | 3(Grave) | 4(Continuo) | 2(Posible) | IIIb | SIL2 | Final de carrera de seguridad+Dispositivo Anticolisión |
| Deslizamiento por fallo del freno | 4(Catastrófico) | 3(Frecuente) | 1(Casi imposible) | IIIa | SIL3 | FrenoMonitoreo de Condición+redundanciaFrenado |
| Sobrecarrera por fallo del final de carrera | 3(Grave) | 2(Ocasional) | 2(Casi imposible) | II | SIL1 | DobleFinal de Carrera+Tope por software |
| Fractura del cable de acero | 4(Catastrófico) | 2(Ocasional) | 1(Casi imposible) | IIIb | SIL2 | detección de rotura de alambres del cable+Protección contra Sobrecarga |
El equipo de análisis HARA de Kelude Industrias Pesadas está liderado por expertos con certificación de ingeniero de seguridad funcional TÜV, lo que garantiza la autoridad y el cumplimiento normativo de los resultados del análisis. El informe de análisis HARA, como parte fundamental del expediente de seguridad de la máquina completa, se entrega al cliente junto con el equipo para su archivo y consulta.
Nivel de Integridad de Seguridad y objetivos de seguridad
El Nivel de Integridad de Seguridad (SIL) es una clasificación discreta del rendimiento de seguridad requerido para los sistemas relacionados con la seguridad. Según la definición de la norma IEC 61508, el nivel SIL se determina en función de la probabilidad media de fallo bajo demanda (PFDavg) o de la frecuencia de fallos peligrosos por hora (PFH): SIL1 exige una PFDavg entre 10⁻² y 10⁻¹, o una PFH entre 10⁻⁶ y 10⁻⁵; SIL2 exige una PFDavg entre 10⁻³ y 10⁻², o una PFH entre 10⁻⁷ y 10⁻⁶; SIL3 exige una PFDavg entre 10⁻⁴ y 10⁻³, o una PFH entre 10⁻⁸ y 10⁻⁷; SIL4 exige una PFDavg entre 10⁻⁵ y 10⁻⁴, o una PFH entre 10⁻⁹ y 10⁻⁸. El objetivo de seguridad SIL3 del sistema de puente grúa de Kelude Industrias Pesadas es: PFH < 10⁻⁷, con una disponibilidad de seguridad superior al 99,99% de puente grúa de Kelude Industrias Pesadas es: PFH < 10⁻⁷, con una disponibilidad de seguridad superior al 99,99%. Esto significa que el tiempo de fallo peligroso del sistema no supera los 52,6 minutos al año. Para alcanzar este objetivo, Kelude Industrias Pesadas emplea una arquitectura redundante a nivel de hardware (1oo2D, 2oo3, etc.), un PLC de seguridad certificado y protocolos de comunicación seguros a nivel de software, y a nivel de gestión, la certificación por parte de terceros como TÜV SÜD o TÜV Rheinland, garantizando que el sistema de gestión de seguridad funcional cumple con los requisitos de la norma IEC 61508.
Arquitectura de seguridad en tres niveles
El sistema de control de seguridad del puente grúa de Kelude Industrias Pesadas adopta una arquitectura clásica de seguridad en tres niveles. El primer nivel es el sistema de control básico, responsable del control operativo normal del puente grúa, incluyendo el arranque, parada y regulación de velocidad de la elevación y del movimiento del carro y del puente, así como funciones convencionales como la protección contra sobrecarga y los finales de carrera. Este nivel se implementa con un PLC estándar y no desempeña funciones de seguridad. El segundo nivel es el sistema de control de seguridad, que opera de forma independiente al sistema de control básico y es responsable de la implementación de las funciones de seguridad relacionadas con SIL. Este nivel utiliza un PLC de seguridad certificado por TÜV (como las series Siemens S7-1200F o S7-1500F), que intercambia datos con módulos E/S de seguridad distribuidos y drivers de seguridad a través del protocolo de comunicación segura PROFIsafe. El sistema de control de seguridad supervisa en tiempo real señales relevantes para la seguridad, como el sobremarcha del mecanismo de elevación, el estado del freno, el final de carrera de puerta y el Botón de Parada de Emergencia. Ante la detección de un estado peligroso, se activa inmediatamente la secuencia de parada segura. El tercer nivel es el sistema de monitoreo y diagnóstico de seguridad, responsable de la supervisión en línea y el Diagnóstico de Fallas del estado operativo del sistema de control de seguridad, proporcionando la visualización del estado de seguridad y el registro de alarmas en la Interfaz Hombre-Máquina (HMI). El principio fundamental de la arquitectura de tres niveles es la "independencia": el hardware y el software del sistema de control de seguridad deben estar completamente aislados, tanto física como lógicamente, del sistema de control básico para evitar fallos de causa común. El diseño de la arquitectura de seguridad en tres niveles de Kelude Industrias Pesadas ha obtenido la certificación SIL3 de TÜV SÜD y se ha aplicado en más de 500 sistemas de puente grúa.
Doble Freno redundante y protección contra sobremarcha
El mecanismo de elevación es el subsistema con mayor riesgo de seguridad en el sistema de puente grúa, y sus medidas de protección constituyen el núcleo del diseño de seguridad funcional SIL3. Kelude Industrias Pesadas implementa un diseño de Doble Freno redundante en el mecanismo de elevación: se instala un Freno de Seguridad en el Eje de alta velocidad del reductor y otro en el eje del tambor, siendo ambos frenos totalmente independientes tanto eléctrica como mecánicamente. En condiciones normales de funcionamiento, ambos frenos participan en el Frenado simultáneamente; si uno de ellos falla, el otro puede asumir de forma independiente todo el Par de Frenado, garantizando que la Carga permanezca suspendida de forma segura. El estado de los frenos es supervisado en tiempo real por el PLC de seguridad mediante Finales de Carrera y Sensores de Detección de Desgaste del freno. Ante la Detección de un Tiempo de respuesta anómalo, una disminución de la fuerza de fricción o un Desgaste excesivo de las zapatas, el sistema activa automáticamente una alarma y requiere mantenimiento antes del siguiente ciclo de trabajo. La protección contra sobremarcha funciona de forma coordinada con el Doble Freno redundante: se instala un Interruptor de sobremarcha en el Eje de alta velocidad del mecanismo de elevación. Cuando la velocidad de Descenso supera 1,25 veces el valor nominal, el PLC de seguridad activa la secuencia de Frenado de emergencia en 50 ms, aplicando simultáneamente la aplicación del freno de ambos frenos de seguridad. Kelude Industrias Pesadas también ha desarrollado una estrategia de control de "Frenado suave": durante una parada normal, los dos frenos se aplican con una ligera diferencia de tiempo (aproximadamente 200 ms), evitando la carga de impacto causada por el Frenado simultáneo y prolongando la vida útil de los frenos. La función de seguridad del sistema de Doble Freno redundante está certificada para cumplir con los requisitos SIL3, con un valor de PFH inferior a 5×10⁻⁸ y una disponibilidad de seguridad superior al 99,995%.
PLC de seguridad y comunicación PROFIsafe
El PLC de seguridad es el elemento de control central para la implementación de un sistema de seguridad funcional SIL3. Kelude Industrias Pesadas selecciona el PLC de seguridad Siemens S7-1500F como configuración estándar para el sistema de control de seguridad del puente grúa. Esta serie de PLC cuenta con la Certificación SIL3 de TÜV SÜD, soporta la configuración de ingeniería protegida por contraseña, la descarga segura de programas de usuario y la comunicación integrada a prueba de fallos. El PLC de seguridad intercambia datos con los Módulos E/S de seguridad distribuidos (como la serie ET 200SP F) a través del protocolo de comunicación segura PROFIsafe. PROFIsafe es la capa de comunicación segura sobre el sistema de bus PROFINET, que garantiza la integridad, actualidad y autenticidad de los datos de seguridad durante la transmisión mediante la adición de un código de verificación CRC de seguridad (CRC2) y un número de secuencia (Watchdog) a la trama PROFINET estándar. La comunicación a prueba de fallos de PROFIsafe cumple con los requisitos de la norma IEC 61784-3-3, con un Tiempo de respuesta de seguridad inferior a 30 ms, satisfaciendo los requisitos de comunicación SIL3. Kelude Industrias Pesadas también ha desarrollado una biblioteca estandarizada de bloques funcionales para el PLC de seguridad, que abarca funciones de seguridad estandarizadas como Parada segura (SS1, STO), Limitación de velocidad segura (SLS), monitoreo de puertas de seguridad, gestión de emergencias y control del freno, lo que reduce significativamente el tiempo de programación y puesta en marcha del sistema de control de seguridad. El programa del PLC de seguridad debe someterse a una estricta revisión de código y Pruebas funcionales, con una cobertura de Prueba requerida del 100% (cobertura de sentencias) y superior al 95% (cobertura de ramas). Todos los registros de Prueba se archivan como evidencia técnica para la auditoría de Certificación TÜV.
Aceptación del sistema de seguridad y verificación SIL
La Aceptación y verificación del sistema de seguridad son hitos críticos en el ciclo de vida de la seguridad funcional. Kelude Industrias Pesadas elabora un plan integral de Pruebas de Aceptación del sistema de seguridad conforme a los requisitos de la parte 7 de la norma IEC 61508 y del capítulo 8 de la norma IEC 62061. El proceso de Aceptación se divide en tres fases: la primera fase es la Prueba de aceptación en fábrica (FAT), que se realiza en el Taller de fabricación de Kelude Industrias Pesadas e incluye Pruebas de correcto funcionamiento de las funciones de seguridad, Pruebas de Tiempo de respuesta de seguridad, Pruebas de inyección de Fallos (simulando condiciones anómalas como Fallo de Sensores, interrupción de la comunicación o Fallo de la Alimentación Eléctrica) y Pruebas de conmutación del sistema redundante; la segunda fase es la Prueba de aceptación en sitio (SAT), que se lleva a cabo en el lugar de instalación del puente grúa, verificando la sinergia entre las funciones de seguridad y el sistema operativo en condiciones reales de funcionamiento; la tercera fase es el cálculo de verificación SIL, que utiliza los Parámetros de restricciones de la arquitectura de hardware (HFT — tolerancia a Fallos de hardware), la cobertura de Diagnóstico (DC) y el factor β de Fallos de causa común, junto con las fórmulas y modelos de Markov del anexo de la norma IEC 61508-6, para calcular los valores de PFDavg o PFH y verificar si el Nivel de Integridad de Seguridad realmente alcanzado cumple con los requisitos de diseño. Tras completar la Aceptación del sistema de seguridad, Kelude Industrias Pesadas emite el Informe de aceptación completo del sistema de seguridad, el documento de cálculo de verificación SIL y el manual del expediente de seguridad funcional, en coordinación con el cliente o los organismos de Certificación externos (TÜV SÜD, TÜV Rheinland, etc.) para la auditoría final. Hasta la fecha, Kelude Industrias Pesadas ha completado la Aceptación con Certificación TÜV de más de 50 sistemas de puente grúa SIL3, con una tasa de éxito del 100%.