Sistema de seguridad para puente grúa: freno doble SIL3

Sistema de control de seguridad del puente grúa: práctica de ingeniería con doble freno SIL3 y arquitectura de seguridad PROFIsafe. El sistema de control de seguridad del puente grúa constituye la última barrera para proteger el equipo y al personal: ejecuta de forma independiente la lógica de seguridad SIL3 sobre el control de movimiento PLC estándar, se comunica con los variadores de frecuencia y las E/S de seguridad mediante el protocolo PROFIsafe, y logra una respuesta de seguridad en menos de 20 ms ante condiciones peligrosas como parada de emergencia, sobrevelocidad, sobrecarrera de los finales de carrera o deslizamiento de la carga.

El sistema de control de seguridad del puente grúa es la última línea de defensa para garantizar la seguridad del equipo y del personal: ejecuta de manera independiente la lógica de seguridad SIL3 sobre el control de movimiento PLC estándar, se comunica con los variadores de frecuencia y las E/S de seguridad a través del protocolo PROFIsafe, y consigue una respuesta de seguridad en menos de 20 ms ante situaciones de riesgo como parada de emergencia, sobrevelocidad, sobrecarrera de los finales de carrera o deslizamiento de la carga. Kelude Industrias Pesadas, basándose en la CPU de seguridad S7-1500F de Siemens, ha desarrollado una arquitectura de control estandarizada que integra cuatro funciones de seguridad esenciales: parada segura de par (STO), limitación segura de velocidad (SLS), control de freno de seguridad (SBC) y vigilancia segura de dirección (SDI). Este artículo expone de forma integral esta práctica de ingeniería, desde el diseño del sistema y la selección de hardware hasta la programación de la lógica de seguridad, la puesta en marcha y la certificación.

Arquitectura del sistema de control de seguridad del puente grúa con doble freno SIL3 y PROFIsafe




Arquitectura general del sistema de control de seguridad y niveles de integridad SIL

El sistema de control de seguridad del puente grúa se ajusta a las normas IEC 61508 e ISO 13849-1 (seguridad de las máquinas — partes relacionadas con la seguridad del sistema de control), con un objetivo de diseño de nivel de integridad de seguridad SIL3 (probabilidad de fallo peligroso por hora inferior a 10⁻⁷). La arquitectura del sistema adopta el principio de separación entre la capa de seguridad independiente y la capa de control estándar: la capa de control estándar, ejecutada por una CPU S7-1500 (p. ej., 1513-1 PN), gestiona la lógica de movimiento; la capa de seguridad, implementada mediante una CPU de seguridad de la serie S7-1500F (p. ej., 1515F-2 PN o 1517F-3 PN/DP), ejecuta de forma autónoma la lógica de seguridad. Ambas capas coexisten en la misma red PROFINET mediante el protocolo PROFIsafe.

← Deslice la tabla para verla completa →
Nivel de Integridad de Seguridad Peligro por hora Fallo Probabilidad PFH Disponibilidad de seguridad Ámbito de aplicación
SIL1 ≥10⁻⁶~<10⁻⁵ 90%~99% Función de advertencia del puente grúa simplificado
SIL2 ≥10⁻⁷~<10⁻⁶ 99%~99.9% Limitación de velocidad del puente grúa de gama media-ligera
SIL3 ≥10⁻⁸~<10⁻⁷ 99.9%~99.99% SIL3 es el nivel estándar de control de seguridad del puente grúa
SIL4 ≥10⁻⁹~<10⁻⁸ ≥99.99% Manipulación de residuos nucleares y uso militar
Arquitectura del sistema de control de seguridad

La arquitectura de hardware del sistema de control de seguridad se estructura en tres niveles. El nivel de detección incluye módulos de entrada digital F-DI de seguridad (que captan señales de botones de parada de emergencia, finales de carrera, cerraduras de seguridad de puerta e interruptores de sobremarcha) y módulos de entrada analógica F-AI de seguridad (que captan señales de encoders de seguridad y sensores de carga). El nivel de control está gestionado por una CPU de seguridad S7-1500F que ejecuta el programa de seguridad, programado en F-LAD o F-SCL, y verificado mediante la herramienta Safety Admin de TIA Portal. El nivel de actuación utiliza módulos de salida digital F-DQ de seguridad para gobernar relés de seguridad, válvulas solenoides de frenos y terminales STO de variadores de frecuencia. Los módulos F-DQ incorporan una función de desconexión de doble canal que garantiza que un único fallo no comprometa la función de seguridad.

Selección de F-CPU y comunicación segura PROFIsafe

Las CPUs de seguridad de la serie S7-1500F integran un entorno de ejecución segura F-runtime sobre la CPU estándar. Dicho F-runtime actúa como una capa de ejecución independiente que comparte la misma CPU con el programa de usuario estándar. El programa de seguridad se desarrolla en F-LAD y se compila mediante la herramienta Safety Admin de TIA Portal, generando código de seguridad certificado. Kelude Industrias Pesadas selecciona diferentes modelos de F-CPU según la capacidad de carga y la complejidad de las funciones de seguridad en sus proyectos de puentes grúa: para puentes grúa estándar de 20 a 50 t se emplea la CPU 1515F-2 PN (con 128 KB de memoria de programa y 256 KB de memoria F de seguridad); para puentes grúa de más de 50 t o aplicaciones que requieran funciones de seguridad ampliadas se opta por la CPU 1517F-3 PN/DP (512 KB de memoria de programa, compatible con E/S de seguridad distribuidas); y para actualizaciones de seguridad en puentes grúa sencillos se utiliza la CPU 1511F-1 PN (48 KB de memoria de programa, E/S de seguridad integradas, montada en un armario de control compacto).

El protocolo de comunicación segura PROFIsafe es la base para la transmisión de datos de seguridad con nivel SIL3. PROFIsafe superpone una capa de seguridad F-host y F-device sobre la comunicación estándar PROFINET RT. El F-host (CPU de seguridad) y los F-devices (módulos F-DI/F-DQ, funciones de seguridad del variador) intercambian datos de seguridad mediante telegramas PROFIsafe. Cada telegrama PROFIsafe contiene 2 bytes de datos de seguridad y 1 byte de suma de verificación CRC (CRC de 16 bits + CRC de 8 bits). La trama de comunicación incorpora un contador de watchdog continuo (F_WD_Time con valor predeterminado de 150 ms) y un identificador de conexión (F_Source_Add/F_Dest_Add), lo que garantiza la integridad, puntualidad y corrección de la transmisión de datos. Los telegramas PROFIsafe se transmiten en paralelo con los telegramas PROFINET estándar dentro del ciclo de E/S, sin afectar al rendimiento en tiempo real del control de movimiento. La tasa de refresco de los datos de seguridad coincide con el ciclo de E/S, con un valor típico de 4 a 8 ms.

Para configurar PROFIsafe en TIA Portal, es necesario establecer una conexión F entre la F-CPU y los módulos F-DI/F-DQ en la vista de dispositivos, asignar los parámetros F_Source_Add y F_Dest_Add (rango de valores 1 a 65534), y configurar el tiempo de monitoreo F_WD_Time y el número de versión de verificación CRC F_iPar. El programa de seguridad se compila y verifica mediante simulación con el editor y las funciones de prueba de Safety Administration de TIA Portal. El F-runtime genera automáticamente un identificador CRC de 16 bits para cada bloque de seguridad; cualquier modificación del código provoca un cambio en el CRC, lo que obliga a una nueva verificación del subprograma de seguridad.

Circuito de parada de emergencia de doble canal y redundancia de E/S de seguridad

El circuito de parada de emergencia del sistema de control del puente grúa emplea un diseño de redundancia de doble canal. Ambos canales son totalmente independientes tanto eléctrica como lógicamente, y la activación de cualquiera de ellos puede interrumpir de forma independiente la alimentación de potencia. El canal A capta las señales de los contactos normalmente cerrados de los botones de parada de emergencia (SB1 a SB4) mediante el módulo F-DI 16×24V DC. La CPU de seguridad ejecuta una comparación de doble canal en el programa de seguridad: los estados de señal de los canales A y B deben coincidir en un plazo de 500 ms; de lo contrario, se activa un fallo F-Diff y el sistema pasa al estado de parada. El canal B conecta directamente los contactos auxiliares de los botones de parada de emergencia mediante cableado de E/S, que a través de los contactos de apertura forzada del relé de seguridad K1 se incorporan al circuito de control de la bobina del contactor principal KM1. Este diseño de doble canal cumple los requisitos de SIL3 de la norma IEC 61508: un fallo de punto único no puede provocar la pérdida de la función de seguridad.

La selección de los módulos de E/S de seguridad se rige por el principio de seguridad ante fallos: ante cualquier fallo único de los componentes internos del módulo, la salida debe conmutar automáticamente al estado seguro (es decir, abierta/sin tensión). Cada canal de entrada del módulo F-DI 16×24V DC incorpora dos generadores de pulsos de prueba independientes que emiten dos pulsos de prueba con fases opuestas hacia el sensor o botón, detectando cortocircuitos de línea y fallos a tierra mediante la lectura de retorno. Los canales de salida del módulo F-DQ 8×24V DC/2A integran internamente la función de desconexión de doble canal: cada salida está controlada por dos interruptores de potencia independientes en serie, de modo que el fallo de cualquiera de ellos desconecta la alimentación de la carga. La frecuencia de los pulsos de prueba de las señales de salida de seguridad es de 1 Hz (es decir, 500 ms en nivel alto + 500 ms en nivel bajo por ciclo de prueba). La F-CPU actualiza sincrónicamente el estado de las salidas F-DQ en cada ciclo de escaneo de seguridad (20 ms).

La disposición de los botones de parada de emergencia sigue los principios de diseño de la norma ISO 13850 (Seguridad de las máquinas. Parada de emergencia. Principios de diseño). Cada puente grúa está equipado con un botón de parada de emergencia en la cabina de operación, en el control remoto de piso, en la plataforma de mantenimiento y en cada uno de los dos testeros. Todos los botones de parada de emergencia son de tipo seta roja (diámetro ≥ 30 mm) y se presentan sobre un fondo amarillo en el panel. Los finales de carrera emplean una estructura de contactos de apertura positiva, lo que garantiza que el circuito de seguridad se interrumpe incluso en caso de soldadura de los contactos. Los finales de carrera de límite final y los de desaceleración se instalan de forma independiente, sin compartir soporte de montaje.

Control redundante de doble freno y protección contra deslizamiento de la carga

El sistema de frenado del mecanismo de elevación del puente grúa constituye el elemento de actuación central del control de seguridad. Kelude Industrias Pesadas equipa cada puente grúa con dos frenos de disco independientes (freno A y freno B) dentro de su arquitectura de seguridad SIL3. Cada freno está compuesto por un electroimán y un conjunto de zapatas independientes. Ambos frenos comparten el mismo cubo de freno, pero su instalación mecánica es totalmente independiente. Durante el funcionamiento normal, ambos frenos se abren y se cierran simultáneamente; si uno de ellos falla, el otro puede realizar la función de frenado de forma independiente, cumpliendo así el requisito de tolerancia a fallos de punto único de SIL3.

La secuencia de control del doble freno es clave para prevenir el deslizamiento de la carga. Secuencia de apertura: la CPU de seguridad envía simultáneamente la orden de apertura a los frenos A y B a través del módulo F-DQ — el canal 1 del F-DQ excita el electroimán MK1 del freno A, y el canal 2 excita el electroimán MK2 del freno B. Tras la excitación de MK1 y MK2, las zapatas de ambos frenos se liberan al mismo tiempo. La señal de liberación completa es detectada por los sensores de proximidad magnéticos SQ1 (freno A) y SQ2 (freno B), que se transmiten a la CPU de seguridad a través del módulo F-DI. Solo cuando se confirma que ambos frenos están completamente abiertos, el variador de frecuencia recibe la habilitación de funcionamiento. Secuencia de cierre: la CPU de seguridad emite la orden de cierre después de que el motor se haya reducido a velocidad cero — los canales 1 y 2 del F-DQ se desenergizan simultáneamente; al perder tensión MK1 y MK2, las zapatas presionan el cubo de freno por la fuerza de los resortes. Tras confirmar el cierre completo, la CPU de seguridad mantiene la velocidad cero durante 300 ms antes de liberar la habilitación del variador.

Mecanismo de detección de desincronización de frenos: la CPU de seguridad registra en cada ciclo de elevación la diferencia de tiempo Δt entre la conmutación de MK1 y MK2 (desde la emisión de la orden hasta la inversión del estado del sensor de proximidad). Cuando Δt supera el umbral de sincronización establecido (50 ms por defecto), el sistema registra un evento de desviación de sincronización. Si la desviación supera el umbral durante 3 ciclos consecutivos o si una sola desviación supera los 100 ms, la CPU de seguridad activa una alarma F-Diff — el PLC detiene inmediatamente su funcionamiento y activa STO. El panel de operación muestra el código de fallo "Desincronización de frenos", y el sistema solo puede reiniciarse tras la intervención del personal de mantenimiento para verificar la tensión de alimentación de los electroimanes y el estado de desgaste de las zapatas. En cuanto a la compensación del desgaste de las zapatas, el sistema acumula el tiempo de apertura t_open y el tiempo de cierre t_close de cada aplicación del freno. Comparando estos valores con los nominales iniciales (t_open ≈ 150 ms, t_close ≈ 100 ms), se ajusta automáticamente el adelanto de la orden de apertura según la tendencia de desgaste, garantizando que el punto real de apertura y el par de frenado se mantengan siempre dentro del rango seguro. El ciclo de compensación realiza un autoajuste de parámetros cada 2000 ciclos.

Maquinaria de elevación Kelude para entornos industriales exigentes

Kelude ofrece soluciones integrales de elevación y manipulación de cargas para el sector industrial en España y Europa. Nuestro catálogo abarca desde polipastos de cable y de cadena hasta grúas puente y pórtico, diseñados para optimizar la productividad y garantizar la seguridad en plantas de fabricación, talleres y almacenes.

Polipastos de cable y cadena: precisión y durabilidad

Nuestra gama de polipastos eléctricos de cable (modelos como QD32/5t) está pensada para cargas pesadas y ciclos de trabajo intensivos. Incorporan freno de disco autoajustable, limitador de carga y doble freno electromecánico para un control exacto y una parada segura. Los polipastos de cadena, por su parte, ofrecen una solución compacta y robusta para aplicaciones de menor tonelaje, con opciones de velocidad variable y sistema de refrigeración forzada para uso continuado.

CaracterísticaPolipasto de cablePolipasto de cadena
Capacidad de cargaHasta 32 t (modelo QD32/5t)Hasta 10 t
Altura de elevaciónHasta 30 mHasta 20 m
Velocidad de elevación0,8 – 8 m/min (regulable)1 – 10 m/min (regulable)
Grupo de mecanismoISO 4301 / FEM 1.001 (M5 – M6)ISO 4301 / FEM 1.001 (M4 – M5)

Grúas puente y pórtico: solución integral para naves industriales

Las grúas puente de Kelude, disponibles en versión monorraíl y birraíl, se adaptan a cualquier luz y capacidad. Diseñadas conforme a la norma FEM 1.001, ofrecen una estructura de acero de alta resistencia, soldadura automática y tratamiento de chorreado para una larga vida útil. La opción de mando por radio con control de velocidad por variador de frecuencia permite maniobras suaves y precisas, reduciendo el balanceo de la carga.

Para aplicaciones exteriores o con necesidades específicas de apoyo, las grúas pórtico de Kelude (de una o dos vigas) son la elección idónea. Fabricadas bajo la norma ISO 12480, incorporan sistemas de protección contra sobrecarga y finales de carrera ajustables. Su diseño modular facilita el transporte y la instalación, y pueden equiparse con patas asimétricas para adaptarse a la geometría de la nave.

Componentes de elevación y seguridad eléctrica según IEC 60204-32

Además de los equipos completos, suministramos todos los componentes necesarios para la modernización o el mantenimiento de sus instalaciones: cuadros eléctricos con variador de frecuencia, finales de carrera, limitadores de carga, y sistemas de radio control. Todos nuestros componentes cumplen con la directiva de máquinas y la norma IEC 60204-32, garantizando la compatibilidad y la seguridad de la instalación eléctrica.

Preguntas frecuentes sobre grúas y polipastos industriales

P: ¿Qué mantenimiento requiere un polipasto de cable?
R: Se recomienda una inspección visual mensual y un mantenimiento preventivo anual, que incluya la verificación del freno, el estado del cable y la lubricación de los engranajes. Para un uso intensivo, el intervalo puede reducirse a seis meses.

P: ¿Pueden las grúas puente de Kelude adaptarse a naves con poca altura libre?
R: Sí, ofrecemos configuraciones de montaje con perfil bajo (low-headroom) que optimizan la altura de elevación disponible. El diseño compacto del carro y del polipasto permite maximizar el recorrido del gancho incluso en espacios reducidos.

P: ¿Qué opciones de control remoto ofrecen?
R: Disponemos de mandos por radio con botonera de 2 o 4 velocidades, así como sistemas de control por cable. Todos los mandos incorporan parada de emergencia y son compatibles con la norma ISO 12480 para garantizar la seguridad del operario.

Contacto y asesoramiento técnico especializado

En Kelude, nuestro equipo de ingenieros le asesorará para seleccionar el equipo más adecuado a su aplicación y presupuesto. Ofrecemos servicio de instalación, puesta en marcha y formación para su personal. Para más información, no dude en contactarnos a través de nuestro formulario web o por teléfono. Estamos ubicados en el mercado español y europeo, con capacidad de respuesta rápida para proyectos llave en mano.

← Deslice la tabla para verla completa →
Parámetro Freno A Freno B Sincronización Desviación Umbral
Electromagnético Hierro Modelo MK1-24VDC-40W MK2-24VDC-40W
Retroalimentación de posición final tras orden de apertura ≤180ms ≤180ms 50ms
Retroalimentación de posición final tras orden de cierre ≤130ms ≤130ms 50ms
Holgura de la zapata de freno 0.8~1.2mm 0.8~1.2mm ≥0.3mm
Desgaste Ciclo de compensación 2000Subciclo 2000Subciclo Sincronización Disparo

5. Implementación de funciones de seguridad: STO/SLS/SBC/SDI

Las cuatro funciones de seguridad del sistema de control de seguridad del puente grúa se implementan mediante la cooperación de la CPU de seguridad S7-1500F y el Variador de Frecuencia G120 a través de la interfaz PROFIsafe. Todas las funciones de seguridad se programan en F-LAD y se verifican mediante TIA Portal Safety Admin. Cada bloque de función de seguridad incluye procesamiento de señales de doble canal, comparación cruzada (Cross-Comparison) y lógica de salida a prueba de fallos.

La desconexión segura de par STO (Safe Torque Off) es la función básica del sistema de control de seguridad del puente grúa y corresponde a la subfunción STO de la norma IEC 61800-5-2. El STO corta directamente la señal de habilitación de pulsos del Variador de Frecuencia G120 a través de PROFIsafe, evitando que el Motor genere un Par de accionamiento no deseado, con un Tiempo de respuesta inferior a 20 ms. Las condiciones de activación incluyen: pulsación del Botón de Parada de Emergencia en la sala de control, activación de emergencia del control remoto de piso, sobrecarrera de cualquier Final de Carrera, apertura de la cerradura de seguridad de puerta, retroalimentación anómala del Freno doble y fallo de autodiagnóstico de la CPU de seguridad. Tras la activación del STO, el Variador de Frecuencia ejecuta automáticamente el Frenado interno (inyección de corriente continua), y el puente grúa se detiene de forma natural bajo la inercia y la Carga. El reinicio del STO requiere confirmación manual en el Panel de operación (botón Reset); la CPU de seguridad solo permite la reactivación cuando verifica que todas las condiciones de activación se han liberado y que el Freno está completamente cerrado.

La limitación segura de velocidad SLS (Safely Limited Speed) supervisa en tiempo real la Velocidad de rotación del Motor mediante un Encoder de seguridad (Encoder incremental que lee señales de pulso a través de F-DI, o un Sensor de velocidad seguro con retroalimentación directa). Cuando el Carro o el Carro Puente se aproximan a 200 mm del Final de Carrera a velocidad nominal, la CPU de seguridad envía al Variador de Frecuencia un valor límite de velocidad (10% de la velocidad nominal) a través de PROFIsafe; el Variador de Frecuencia ejecuta automáticamente la Desaceleración, y la CPU de seguridad supervisa continuamente que la velocidad se mantenga dentro del rango seguro especificado (≤0,3 m/s). Si la CPU de seguridad detecta que la velocidad supera el límite SLS (la PLC de seguridad realiza la comparación de velocidad: velocidad real n_act > umbral SLS n_sls durante más de 50 ms), se activa inmediatamente un fallo SLS y se ejecuta el STO. El Tiempo de respuesta de la función SLS es inferior a 50 ms.

El control de freno de seguridad SBC (Safe Brake Control) trabaja en coordinación con el control redundante del Freno doble mencionado anteriormente. La función SBC se ejecuta mediante el bloque de función F-SBR dentro de la CPU de seguridad. El F-SBR emite dos órdenes independientes SBC_Open a los módulos F-DQ, que controlan respectivamente los electroimanes de los Frenos A y B. La CPU de seguridad realiza una verificación del estado del SBC en cada ciclo de escaneo de seguridad: cuando el STO está activo, el SLS se ha disparado o la CPU de seguridad detecta un tiempo de espera de velocidad cero del Variador de Frecuencia, el F-SBR fuerza automáticamente el cierre de ambos Frenos y, una vez cerrados, envía al Variador de Frecuencia la señal de "confirmación de Freno cerrado" a través de PROFIsafe. El SBC también incluye una función de Detección del par de frenado: a través de la señal del Sensor de carga y el estado de velocidad cero del Motor tras el cierre del Freno, se infiere si el par de frenado es suficiente. Cuando el par de frenado es inferior al 80% del valor nominal, se activa una advertencia del SBC.

La indicación segura de dirección SDI (Safe Direction Indication) evita que el puente grúa sufra fallos de dirección no deseados antes de recibir una orden inversa en el mecanismo de traslación del puente o en el Carro. El SDI determina la dirección real del movimiento mediante la relación de fase de los pulsos del Encoder de seguridad y la compara con la dirección de funcionamiento retroalimentada por el Variador de Frecuencia. Cuando la CPU de seguridad detecta que la dirección real del movimiento es opuesta a la orden de control y esta condición persiste durante más de 100 ms, se activa un fallo SDI y se ejecuta el STO. El conflicto de dirección del SDI suele deberse a errores de configuración de Parámetros del Variador de Frecuencia (inversión de fase en el cable del motor) o a errores de cableado del Encoder. Tras la activación del STO, el personal de mantenimiento debe revisar el cableado y los Parámetros antes de realizar el reinicio Manual.

← Deslice la tabla para verla completa →
Función de seguridad IECNorma Tiempo de respuesta Condición de disparo Modo de reposición
STO IEC 61800-5-2 <20ms Parada de emergencia/Sobrecarrera/Puerta de seguridad/Fallo Manual Reset
SLS IEC 61800-5-2 <50ms Proximidad al final de carrera(200mm) Desactivación automática
SBC IEC 61800-5-2 <130ms STODisparo/Tiempo de espera de retención a velocidad cero Automático+Manual
SDI IEC 61800-5-2 <100ms Dirección incoherente con la orden Manual Reset

6. Proceso de puesta en marcha, verificación y certificación de seguridad

La puesta en marcha y verificación del sistema de control de seguridad del puente grúa se realiza en seis pasos estándar. El primer paso es la configuración de los parámetros de las funciones de seguridad: se crea el programa de seguridad (F-LAD) en el editor de seguridad de TIA Portal y se configuran los parámetros de conexión PROFIsafe de la F-CPU y de los módulos F-DI/F-DQ: F_Source_Add (dirección F-CPU), F_Dest_Add (dirección del módulo F), F_WD_Time (150 ms por defecto), versión de verificación F_iPar_CRC y F_Param_CRC. Cada bloque de función de seguridad se configura con variables de doble canal; la lógica de comparación cruzada la genera automáticamente el runtime F. Tras la compilación se obtienen las firmas F-prog CRC y F-CRC; si no coinciden, indica que el programa de seguridad ha sido modificado y requiere una nueva verificación.

El segundo paso es la verificación mediante simulación offline: se carga el programa de seguridad en PLCSIM Advanced, se conectan los módulos virtuales F-DI/F-DQ y se simulan tres condiciones de fallo mediante la función Safety Simulation de PLCSIM: disparo de parada de emergencia, sobrecarrera de los finales de carrera y anomalía en la retroalimentación del freno. En el entorno de simulación se verifican el tiempo de respuesta del STO (≤20 ms), el umbral de velocidad activado por SLS (precisión ≤5 %), la monitorización de la desviación de sincronización del doble freno SBC (alarma F-Diff con umbral de 50 ms) y la detección de conflicto de dirección SDI (STO con umbral de 100 ms). Una vez superadas todas las funciones de seguridad en la simulación, se genera el informe de validación de seguridad (Safety Validation Report).

El tercer paso es la verificación del cableado en campo: se comprueban punto por punto los pulsos de prueba del módulo F-DI (onda cuadrada de 1 Hz, amplitud 24 V) y la función de desconexión de doble canal del módulo F-DQ con un multímetro y un osciloscopio. El cableado de doble canal del botón de parada de emergencia se mide por separado: la forma de onda del pulso en el terminal F-DI del canal A y la continuidad del contacto auxiliar cableado del canal B, confirmando que ambos canales cortan correctamente el circuito de seguridad al pulsar el botón de parada de emergencia. La tensión de alimentación medida en el electroimán del freno debe estar dentro del rango de 22,8~24,5 V; el osciloscopio captura la curva de corriente de excitación del electroimán (pico de aproximadamente 1,6 A, corriente de mantenimiento en régimen permanente de aproximadamente 0,8 A).

El cuarto paso son las pruebas funcionales con carga: se realizan tres pruebas de disparo en condiciones de vacío y con carga nominal: disparo del botón de parada de emergencia en la cabina, disparo del control remoto y disparo por sobrecarrera de los finales de carrera. En cada disparo se debe verificar la correcta ejecución de todas las funciones de seguridad STO/SLS/SBC/SDI: tras el STO, la habilitación de pulsos del variador de frecuencia se desconecta en 20 ms y el estado Drive-CLiQ del variador cambia a Fault; tras el SLS, la pendiente de la curva de velocidad coincide con los parámetros de desaceleración del variador, con una sobreoscilación máxima ≤10 %; tras el SBC, los dos frenos se cierran simultáneamente con un Δt≤50 ms; el conflicto de dirección SDI se verifica invirtiendo las fases A/B del encoder. Todos los datos de las pruebas se registran en el informe de puesta en marcha.

El quinto paso es la preparación para la Certificación TÜV: se recopila la documentación relevante para la seguridad: manual de arquitectura del sistema (que describe la división funcional y las interfaces entre la capa de seguridad y la capa de control estándar), tabla de definición de funciones de seguridad (condiciones de disparo, tiempo de respuesta y modo de reposición de STO/SLS/SBC/SDI totalmente cuantificados), tabla de análisis FMEA (que enumera todos los fallos de punto único previsibles y su evaluación de impacto en las funciones de seguridad), tabla de configuración de parámetros de conexión PROFIsafe e informe de verificación por simulación. La documentación se redacta conforme a los requisitos de formato de las normas EN ISO 13849-1 e IEC 62061.

El sexto paso es la monitorización continua y la inspección periódica: una vez en funcionamiento el sistema de control de seguridad, la CPU de seguridad registra automáticamente el registro de eventos de seguridad (número de disparos de parada de emergencia, número de activaciones de SLS, número de eventos de desincronización del freno, número de fallos F-Diff) y genera cada 24 horas un resumen del estado de funcionamiento seguro que se envía a la plataforma de gestión de seguridad de la sala de control central mediante OPC UA. El personal de mantenimiento en campo realiza una prueba integral de las funciones de seguridad cada trimestre (de acuerdo con las cláusulas relevantes de seguridad de la norma ISO 4301 / FEM 1.001, equivalente a la norma ISO 4301 / FEM 1.001 «Norma de diseño para grúas»), y un organismo de inspección externo (como TÜV o el instituto nacional de inspección de equipos especiales) realiza una verificación funcional de seguridad en campo cada 12 meses. Los registros de las pruebas se conservan hasta el siguiente ciclo de inspección.

Preguntas frecuentes (FAQ)

P: ¿Es obligatorio utilizar una CPU de seguridad de la serie F para alcanzar el nivel de seguridad SIL3?
R: Sí, para SIL3 es obligatorio utilizar una CPU de seguridad de la serie S7-1500F. Las CPU S7-1500 estándar no incluyen el entorno de ejecución de seguridad F-runtime, por lo que no pueden implementar el procesamiento lógico de seguridad intrínseca ni la comunicación segura PROFIsafe que exige la norma IEC 61508 para SIL3. Las CPU de la serie F incorporan un F-runtime independiente que ejecuta el programa de seguridad, con procesamiento de señales de doble canal y funciones de comparación cruzada. El código de seguridad se compila mediante TIA Portal Safety Admin y se genera como código de seguridad certificado por TÜV. Para escenarios sencillos de SIL2, es posible utilizar una CPU estándar junto con un relé de seguridad externo; sin embargo, para SIL3 es imprescindible emplear una F-CPU.
P: ¿Cuál es la diferencia entre PROFIsafe y PROFINET estándar? ¿Pueden coexistir en la misma red?
R: PROFIsafe es la capa de seguridad ampliada de PROFINET. Integra la trama PROFIsafe (que incluye datos seguros + verificación CRC + contador de vigilancia + identificador de conexión) dentro de la trama de comunicación PROFINET RT estándar, logrando la transmisión segura de datos de nivel SIL3 mediante la conexión F entre el host F (CPU de seguridad) y el dispositivo F (F-DI/F-DQ/función de seguridad G120). PROFIsafe y PROFINET se transmiten en paralelo por el mismo cable físico sin interferirse mutuamente: la trama PROFINET estándar transporta datos de control de movimiento, mientras que la trama PROFIsafe transporta datos de seguridad, manteniendo el mismo ciclo de E/S. La sobrecarga adicional de PROFIsafe es de aproximadamente 32 bytes por ciclo y por dispositivo de seguridad, un impacto despreciable en el ancho de banda de la red.
P: ¿Cómo se garantiza la sincronización del freno doble? ¿Qué se hace si se produce una desviación?
R: El freno doble acciona simultáneamente los electroimanes MK1 y MK2 a través de dos canales independientes del mismo módulo F-DQ. El F-DQ actualiza sincronizadamente el estado de salida de ambos canales dentro del ciclo de escaneo de seguridad (20 ms). La CPU de seguridad detecta las señales de posición final de ambos frenos mediante el módulo F-DI (sensores de proximidad magnéticos SQ1 y SQ2), registrando automáticamente la diferencia de tiempo de conmutación Δt entre MK1 y MK2 en cada ciclo de elevación. Cuando Δt supera el umbral de sincronización de 50 ms, se registra un evento de desviación; si se producen 3 desviaciones consecutivas o una desviación única superior a 100 ms, se activa la alarma F-Diff y se ejecuta el STO. Las causas habituales de desincronización incluyen voltaje de alimentación desigual en los electroimanes, desgaste irregular de las zapatas de freno o desviación en la instalación de los sensores de proximidad. Tras la inspección y resolución por parte del personal de mantenimiento, es necesario realizar un reset manual desde el panel de operación. Una vez reiniciado el sistema, se ejecuta automáticamente un ciclo de autocomprobación para confirmar que ambos frenos funcionan sincronizados antes de reanudar la operación.
P: ¿Qué certificaciones requiere el sistema de control de seguridad del puente grúa y cuál es el plazo?
R: El sistema de control de seguridad del puente grúa debe superar las siguientes certificaciones: ①Certificación de seguridad funcional — conforme a las normas IEC 61508 e IEC 62061, ejecutada por TÜV Rheinland o TÜV Süd, que abarca la revisión del plan de seguridad, el análisis FMEA, las pruebas de funciones de seguridad y la verificación en campo, con un plazo aproximado de 4 a 8 semanas; ②Certificación de la Directiva de Máquinas CE — conforme a las normas EN ISO 13849-1 (partes de los sistemas de mando relativas a la seguridad) y EN 60204-1 (seguridad de las máquinas. Equipo eléctrico), con un plazo de 2 a 4 semanas; ③Licencia nacional de fabricación de equipos especiales — según el reglamento TSG Q0002 sobre aparatos de elevación, el sistema de control de seguridad, como componente de seguridad del conjunto, debe superar el Ensayo de Tipo, con un plazo de 6 a 12 semanas. Kelude proporciona en cada proyecto SIL3 un paquete completo de documentación para la certificación, que incluye el manual de arquitectura del sistema, la tabla de análisis FMEA, los parámetros de configuración de PROFIsafe y el informe de simulación, listo para su presentación directa ante el organismo de certificación.
P: ¿Es obligatorio utilizar una CPU de seguridad de la serie F para alcanzar el nivel de seguridad SIL3?
Sí, para SIL3 es obligatorio utilizar una CPU de seguridad S7-1500F, que incorpora el entorno de seguridad F-runtime y admite PROFIsafe y procesamiento de señales de doble canal.
P: ¿Cuál es la diferencia entre PROFIsafe y PROFINET estándar?
PROFIsafe añade una capa de datos de seguridad (CRC + watchdog + identificador de conexión) a la trama PROFINET; ambos protocolos coexisten en paralelo sobre el mismo cable.
P: ¿Cómo se garantiza la sincronización del doble freno? ¿Qué se hace si se desincronizan?
Ambos frenos son accionados simultáneamente por el mismo canal doble F-DQ; la monitorización Δt activa una alarma con un umbral de 50 ms y se ejecuta STO si supera los 100 ms. Es necesario revisar la alimentación del electroimán y el desgaste de las zapatas.
P: ¿Qué certificaciones requiere el sistema de control de seguridad del puente grúa?
Certificación TÜV de seguridad funcional (IEC 61508/62061, 4-8 semanas) + Certificación CE de maquinaria (EN ISO 13849-1) + Ensayo de Tipo para equipos especiales.

Artículos relacionados

contact

contact us

phone:
+86 13903802779

mail:3915269@qq.com

Working hours: Monday to Friday

Wechat
Wechat
SHARE
TOP