Sistema de seguridad para puente grúa: freno doble SIL3
Sistema de control de seguridad del puente grúa: práctica de ingeniería con doble freno SIL3 y arquitectura de seguridad PROFIsafe. El sistema de control de seguridad del puente grúa constituye la última barrera para proteger el equipo y al personal: ejecuta de forma independiente la lógica de seguridad SIL3 sobre el control de movimiento PLC estándar, se comunica con los variadores de frecuencia y las E/S de seguridad mediante el protocolo PROFIsafe, y logra una respuesta de seguridad en menos de 20 ms ante condiciones peligrosas como parada de emergencia, sobrevelocidad, sobrecarrera de los finales de carrera o deslizamiento de la carga.
El sistema de control de seguridad del puente grúa es la última línea de defensa para garantizar la seguridad del equipo y del personal: ejecuta de manera independiente la lógica de seguridad SIL3 sobre el control de movimiento PLC estándar, se comunica con los variadores de frecuencia y las E/S de seguridad a través del protocolo PROFIsafe, y consigue una respuesta de seguridad en menos de 20 ms ante situaciones de riesgo como parada de emergencia, sobrevelocidad, sobrecarrera de los finales de carrera o deslizamiento de la carga. Kelude Industrias Pesadas, basándose en la CPU de seguridad S7-1500F de Siemens, ha desarrollado una arquitectura de control estandarizada que integra cuatro funciones de seguridad esenciales: parada segura de par (STO), limitación segura de velocidad (SLS), control de freno de seguridad (SBC) y vigilancia segura de dirección (SDI). Este artículo expone de forma integral esta práctica de ingeniería, desde el diseño del sistema y la selección de hardware hasta la programación de la lógica de seguridad, la puesta en marcha y la certificación.
Arquitectura general del sistema de control de seguridad y niveles de integridad SIL
El sistema de control de seguridad del puente grúa se ajusta a las normas IEC 61508 e ISO 13849-1 (seguridad de las máquinas — partes relacionadas con la seguridad del sistema de control), con un objetivo de diseño de nivel de integridad de seguridad SIL3 (probabilidad de fallo peligroso por hora inferior a 10⁻⁷). La arquitectura del sistema adopta el principio de separación entre la capa de seguridad independiente y la capa de control estándar: la capa de control estándar, ejecutada por una CPU S7-1500 (p. ej., 1513-1 PN), gestiona la lógica de movimiento; la capa de seguridad, implementada mediante una CPU de seguridad de la serie S7-1500F (p. ej., 1515F-2 PN o 1517F-3 PN/DP), ejecuta de forma autónoma la lógica de seguridad. Ambas capas coexisten en la misma red PROFINET mediante el protocolo PROFIsafe.
| Nivel de Integridad de Seguridad | Peligro por hora Fallo Probabilidad PFH | Disponibilidad de seguridad | Ámbito de aplicación |
|---|---|---|---|
| SIL1 | ≥10⁻⁶~<10⁻⁵ | 90%~99% | Función de advertencia del puente grúa simplificado |
| SIL2 | ≥10⁻⁷~<10⁻⁶ | 99%~99.9% | Limitación de velocidad del puente grúa de gama media-ligera |
| SIL3 | ≥10⁻⁸~<10⁻⁷ | 99.9%~99.99% | SIL3 es el nivel estándar de control de seguridad del puente grúa |
| SIL4 | ≥10⁻⁹~<10⁻⁸ | ≥99.99% | Manipulación de residuos nucleares y uso militar |
| Arquitectura del sistema de control de seguridad |
La arquitectura de hardware del sistema de control de seguridad se estructura en tres niveles. El nivel de detección incluye módulos de entrada digital F-DI de seguridad (que captan señales de botones de parada de emergencia, finales de carrera, cerraduras de seguridad de puerta e interruptores de sobremarcha) y módulos de entrada analógica F-AI de seguridad (que captan señales de encoders de seguridad y sensores de carga). El nivel de control está gestionado por una CPU de seguridad S7-1500F que ejecuta el programa de seguridad, programado en F-LAD o F-SCL, y verificado mediante la herramienta Safety Admin de TIA Portal. El nivel de actuación utiliza módulos de salida digital F-DQ de seguridad para gobernar relés de seguridad, válvulas solenoides de frenos y terminales STO de variadores de frecuencia. Los módulos F-DQ incorporan una función de desconexión de doble canal que garantiza que un único fallo no comprometa la función de seguridad.
Selección de F-CPU y comunicación segura PROFIsafe
Las CPUs de seguridad de la serie S7-1500F integran un entorno de ejecución segura F-runtime sobre la CPU estándar. Dicho F-runtime actúa como una capa de ejecución independiente que comparte la misma CPU con el programa de usuario estándar. El programa de seguridad se desarrolla en F-LAD y se compila mediante la herramienta Safety Admin de TIA Portal, generando código de seguridad certificado. Kelude Industrias Pesadas selecciona diferentes modelos de F-CPU según la capacidad de carga y la complejidad de las funciones de seguridad en sus proyectos de puentes grúa: para puentes grúa estándar de 20 a 50 t se emplea la CPU 1515F-2 PN (con 128 KB de memoria de programa y 256 KB de memoria F de seguridad); para puentes grúa de más de 50 t o aplicaciones que requieran funciones de seguridad ampliadas se opta por la CPU 1517F-3 PN/DP (512 KB de memoria de programa, compatible con E/S de seguridad distribuidas); y para actualizaciones de seguridad en puentes grúa sencillos se utiliza la CPU 1511F-1 PN (48 KB de memoria de programa, E/S de seguridad integradas, montada en un armario de control compacto).
El protocolo de comunicación segura PROFIsafe es la base para la transmisión de datos de seguridad con nivel SIL3. PROFIsafe superpone una capa de seguridad F-host y F-device sobre la comunicación estándar PROFINET RT. El F-host (CPU de seguridad) y los F-devices (módulos F-DI/F-DQ, funciones de seguridad del variador) intercambian datos de seguridad mediante telegramas PROFIsafe. Cada telegrama PROFIsafe contiene 2 bytes de datos de seguridad y 1 byte de suma de verificación CRC (CRC de 16 bits + CRC de 8 bits). La trama de comunicación incorpora un contador de watchdog continuo (F_WD_Time con valor predeterminado de 150 ms) y un identificador de conexión (F_Source_Add/F_Dest_Add), lo que garantiza la integridad, puntualidad y corrección de la transmisión de datos. Los telegramas PROFIsafe se transmiten en paralelo con los telegramas PROFINET estándar dentro del ciclo de E/S, sin afectar al rendimiento en tiempo real del control de movimiento. La tasa de refresco de los datos de seguridad coincide con el ciclo de E/S, con un valor típico de 4 a 8 ms.
Para configurar PROFIsafe en TIA Portal, es necesario establecer una conexión F entre la F-CPU y los módulos F-DI/F-DQ en la vista de dispositivos, asignar los parámetros F_Source_Add y F_Dest_Add (rango de valores 1 a 65534), y configurar el tiempo de monitoreo F_WD_Time y el número de versión de verificación CRC F_iPar. El programa de seguridad se compila y verifica mediante simulación con el editor y las funciones de prueba de Safety Administration de TIA Portal. El F-runtime genera automáticamente un identificador CRC de 16 bits para cada bloque de seguridad; cualquier modificación del código provoca un cambio en el CRC, lo que obliga a una nueva verificación del subprograma de seguridad.
Circuito de parada de emergencia de doble canal y redundancia de E/S de seguridad
El circuito de parada de emergencia del sistema de control del puente grúa emplea un diseño de redundancia de doble canal. Ambos canales son totalmente independientes tanto eléctrica como lógicamente, y la activación de cualquiera de ellos puede interrumpir de forma independiente la alimentación de potencia. El canal A capta las señales de los contactos normalmente cerrados de los botones de parada de emergencia (SB1 a SB4) mediante el módulo F-DI 16×24V DC. La CPU de seguridad ejecuta una comparación de doble canal en el programa de seguridad: los estados de señal de los canales A y B deben coincidir en un plazo de 500 ms; de lo contrario, se activa un fallo F-Diff y el sistema pasa al estado de parada. El canal B conecta directamente los contactos auxiliares de los botones de parada de emergencia mediante cableado de E/S, que a través de los contactos de apertura forzada del relé de seguridad K1 se incorporan al circuito de control de la bobina del contactor principal KM1. Este diseño de doble canal cumple los requisitos de SIL3 de la norma IEC 61508: un fallo de punto único no puede provocar la pérdida de la función de seguridad.
La selección de los módulos de E/S de seguridad se rige por el principio de seguridad ante fallos: ante cualquier fallo único de los componentes internos del módulo, la salida debe conmutar automáticamente al estado seguro (es decir, abierta/sin tensión). Cada canal de entrada del módulo F-DI 16×24V DC incorpora dos generadores de pulsos de prueba independientes que emiten dos pulsos de prueba con fases opuestas hacia el sensor o botón, detectando cortocircuitos de línea y fallos a tierra mediante la lectura de retorno. Los canales de salida del módulo F-DQ 8×24V DC/2A integran internamente la función de desconexión de doble canal: cada salida está controlada por dos interruptores de potencia independientes en serie, de modo que el fallo de cualquiera de ellos desconecta la alimentación de la carga. La frecuencia de los pulsos de prueba de las señales de salida de seguridad es de 1 Hz (es decir, 500 ms en nivel alto + 500 ms en nivel bajo por ciclo de prueba). La F-CPU actualiza sincrónicamente el estado de las salidas F-DQ en cada ciclo de escaneo de seguridad (20 ms).
La disposición de los botones de parada de emergencia sigue los principios de diseño de la norma ISO 13850 (Seguridad de las máquinas. Parada de emergencia. Principios de diseño). Cada puente grúa está equipado con un botón de parada de emergencia en la cabina de operación, en el control remoto de piso, en la plataforma de mantenimiento y en cada uno de los dos testeros. Todos los botones de parada de emergencia son de tipo seta roja (diámetro ≥ 30 mm) y se presentan sobre un fondo amarillo en el panel. Los finales de carrera emplean una estructura de contactos de apertura positiva, lo que garantiza que el circuito de seguridad se interrumpe incluso en caso de soldadura de los contactos. Los finales de carrera de límite final y los de desaceleración se instalan de forma independiente, sin compartir soporte de montaje.
Control redundante de doble freno y protección contra deslizamiento de la carga
El sistema de frenado del mecanismo de elevación del puente grúa constituye el elemento de actuación central del control de seguridad. Kelude Industrias Pesadas equipa cada puente grúa con dos frenos de disco independientes (freno A y freno B) dentro de su arquitectura de seguridad SIL3. Cada freno está compuesto por un electroimán y un conjunto de zapatas independientes. Ambos frenos comparten el mismo cubo de freno, pero su instalación mecánica es totalmente independiente. Durante el funcionamiento normal, ambos frenos se abren y se cierran simultáneamente; si uno de ellos falla, el otro puede realizar la función de frenado de forma independiente, cumpliendo así el requisito de tolerancia a fallos de punto único de SIL3.
La secuencia de control del doble freno es clave para prevenir el deslizamiento de la carga. Secuencia de apertura: la CPU de seguridad envía simultáneamente la orden de apertura a los frenos A y B a través del módulo F-DQ — el canal 1 del F-DQ excita el electroimán MK1 del freno A, y el canal 2 excita el electroimán MK2 del freno B. Tras la excitación de MK1 y MK2, las zapatas de ambos frenos se liberan al mismo tiempo. La señal de liberación completa es detectada por los sensores de proximidad magnéticos SQ1 (freno A) y SQ2 (freno B), que se transmiten a la CPU de seguridad a través del módulo F-DI. Solo cuando se confirma que ambos frenos están completamente abiertos, el variador de frecuencia recibe la habilitación de funcionamiento. Secuencia de cierre: la CPU de seguridad emite la orden de cierre después de que el motor se haya reducido a velocidad cero — los canales 1 y 2 del F-DQ se desenergizan simultáneamente; al perder tensión MK1 y MK2, las zapatas presionan el cubo de freno por la fuerza de los resortes. Tras confirmar el cierre completo, la CPU de seguridad mantiene la velocidad cero durante 300 ms antes de liberar la habilitación del variador.
Mecanismo de detección de desincronización de frenos: la CPU de seguridad registra en cada ciclo de elevación la diferencia de tiempo Δt entre la conmutación de MK1 y MK2 (desde la emisión de la orden hasta la inversión del estado del sensor de proximidad). Cuando Δt supera el umbral de sincronización establecido (50 ms por defecto), el sistema registra un evento de desviación de sincronización. Si la desviación supera el umbral durante 3 ciclos consecutivos o si una sola desviación supera los 100 ms, la CPU de seguridad activa una alarma F-Diff — el PLC detiene inmediatamente su funcionamiento y activa STO. El panel de operación muestra el código de fallo "Desincronización de frenos", y el sistema solo puede reiniciarse tras la intervención del personal de mantenimiento para verificar la tensión de alimentación de los electroimanes y el estado de desgaste de las zapatas. En cuanto a la compensación del desgaste de las zapatas, el sistema acumula el tiempo de apertura t_open y el tiempo de cierre t_close de cada aplicación del freno. Comparando estos valores con los nominales iniciales (t_open ≈ 150 ms, t_close ≈ 100 ms), se ajusta automáticamente el adelanto de la orden de apertura según la tendencia de desgaste, garantizando que el punto real de apertura y el par de frenado se mantengan siempre dentro del rango seguro. El ciclo de compensación realiza un autoajuste de parámetros cada 2000 ciclos.
Maquinaria de elevación Kelude para entornos industriales exigentes
Kelude ofrece soluciones integrales de elevación y manipulación de cargas para el sector industrial en España y Europa. Nuestro catálogo abarca desde polipastos de cable y de cadena hasta grúas puente y pórtico, diseñados para optimizar la productividad y garantizar la seguridad en plantas de fabricación, talleres y almacenes.
Polipastos de cable y cadena: precisión y durabilidad
Nuestra gama de polipastos eléctricos de cable (modelos como QD32/5t) está pensada para cargas pesadas y ciclos de trabajo intensivos. Incorporan freno de disco autoajustable, limitador de carga y doble freno electromecánico para un control exacto y una parada segura. Los polipastos de cadena, por su parte, ofrecen una solución compacta y robusta para aplicaciones de menor tonelaje, con opciones de velocidad variable y sistema de refrigeración forzada para uso continuado.
| Característica | Polipasto de cable | Polipasto de cadena |
|---|---|---|
| Capacidad de carga | Hasta 32 t (modelo QD32/5t) | Hasta 10 t |
| Altura de elevación | Hasta 30 m | Hasta 20 m |
| Velocidad de elevación | 0,8 – 8 m/min (regulable) | 1 – 10 m/min (regulable) |
| Grupo de mecanismo | ISO 4301 / FEM 1.001 (M5 – M6) | ISO 4301 / FEM 1.001 (M4 – M5) |
Grúas puente y pórtico: solución integral para naves industriales
Las grúas puente de Kelude, disponibles en versión monorraíl y birraíl, se adaptan a cualquier luz y capacidad. Diseñadas conforme a la norma FEM 1.001, ofrecen una estructura de acero de alta resistencia, soldadura automática y tratamiento de chorreado para una larga vida útil. La opción de mando por radio con control de velocidad por variador de frecuencia permite maniobras suaves y precisas, reduciendo el balanceo de la carga.
Para aplicaciones exteriores o con necesidades específicas de apoyo, las grúas pórtico de Kelude (de una o dos vigas) son la elección idónea. Fabricadas bajo la norma ISO 12480, incorporan sistemas de protección contra sobrecarga y finales de carrera ajustables. Su diseño modular facilita el transporte y la instalación, y pueden equiparse con patas asimétricas para adaptarse a la geometría de la nave.
Componentes de elevación y seguridad eléctrica según IEC 60204-32
Además de los equipos completos, suministramos todos los componentes necesarios para la modernización o el mantenimiento de sus instalaciones: cuadros eléctricos con variador de frecuencia, finales de carrera, limitadores de carga, y sistemas de radio control. Todos nuestros componentes cumplen con la directiva de máquinas y la norma IEC 60204-32, garantizando la compatibilidad y la seguridad de la instalación eléctrica.
Preguntas frecuentes sobre grúas y polipastos industriales
P: ¿Qué mantenimiento requiere un polipasto de cable?
R: Se recomienda una inspección visual mensual y un mantenimiento preventivo anual, que incluya la verificación del freno, el estado del cable y la lubricación de los engranajes. Para un uso intensivo, el intervalo puede reducirse a seis meses.
P: ¿Pueden las grúas puente de Kelude adaptarse a naves con poca altura libre?
R: Sí, ofrecemos configuraciones de montaje con perfil bajo (low-headroom) que optimizan la altura de elevación disponible. El diseño compacto del carro y del polipasto permite maximizar el recorrido del gancho incluso en espacios reducidos.
P: ¿Qué opciones de control remoto ofrecen?
R: Disponemos de mandos por radio con botonera de 2 o 4 velocidades, así como sistemas de control por cable. Todos los mandos incorporan parada de emergencia y son compatibles con la norma ISO 12480 para garantizar la seguridad del operario.
Contacto y asesoramiento técnico especializado
En Kelude, nuestro equipo de ingenieros le asesorará para seleccionar el equipo más adecuado a su aplicación y presupuesto. Ofrecemos servicio de instalación, puesta en marcha y formación para su personal. Para más información, no dude en contactarnos a través de nuestro formulario web o por teléfono. Estamos ubicados en el mercado español y europeo, con capacidad de respuesta rápida para proyectos llave en mano.
| Parámetro | Freno A | Freno B | Sincronización Desviación Umbral |
|---|---|---|---|
| Electromagnético Hierro Modelo | MK1-24VDC-40W | MK2-24VDC-40W | — |
| Retroalimentación de posición final tras orden de apertura | ≤180ms | ≤180ms | 50ms |
| Retroalimentación de posición final tras orden de cierre | ≤130ms | ≤130ms | 50ms |
| Holgura de la zapata de freno | 0.8~1.2mm | 0.8~1.2mm | ≥0.3mm |
| Desgaste Ciclo de compensación | 2000Subciclo | 2000Subciclo | Sincronización Disparo |
5. Implementación de funciones de seguridad: STO/SLS/SBC/SDI
Las cuatro funciones de seguridad del sistema de control de seguridad del puente grúa se implementan mediante la cooperación de la CPU de seguridad S7-1500F y el Variador de Frecuencia G120 a través de la interfaz PROFIsafe. Todas las funciones de seguridad se programan en F-LAD y se verifican mediante TIA Portal Safety Admin. Cada bloque de función de seguridad incluye procesamiento de señales de doble canal, comparación cruzada (Cross-Comparison) y lógica de salida a prueba de fallos.
La desconexión segura de par STO (Safe Torque Off) es la función básica del sistema de control de seguridad del puente grúa y corresponde a la subfunción STO de la norma IEC 61800-5-2. El STO corta directamente la señal de habilitación de pulsos del Variador de Frecuencia G120 a través de PROFIsafe, evitando que el Motor genere un Par de accionamiento no deseado, con un Tiempo de respuesta inferior a 20 ms. Las condiciones de activación incluyen: pulsación del Botón de Parada de Emergencia en la sala de control, activación de emergencia del control remoto de piso, sobrecarrera de cualquier Final de Carrera, apertura de la cerradura de seguridad de puerta, retroalimentación anómala del Freno doble y fallo de autodiagnóstico de la CPU de seguridad. Tras la activación del STO, el Variador de Frecuencia ejecuta automáticamente el Frenado interno (inyección de corriente continua), y el puente grúa se detiene de forma natural bajo la inercia y la Carga. El reinicio del STO requiere confirmación manual en el Panel de operación (botón Reset); la CPU de seguridad solo permite la reactivación cuando verifica que todas las condiciones de activación se han liberado y que el Freno está completamente cerrado.
La limitación segura de velocidad SLS (Safely Limited Speed) supervisa en tiempo real la Velocidad de rotación del Motor mediante un Encoder de seguridad (Encoder incremental que lee señales de pulso a través de F-DI, o un Sensor de velocidad seguro con retroalimentación directa). Cuando el Carro o el Carro Puente se aproximan a 200 mm del Final de Carrera a velocidad nominal, la CPU de seguridad envía al Variador de Frecuencia un valor límite de velocidad (10% de la velocidad nominal) a través de PROFIsafe; el Variador de Frecuencia ejecuta automáticamente la Desaceleración, y la CPU de seguridad supervisa continuamente que la velocidad se mantenga dentro del rango seguro especificado (≤0,3 m/s). Si la CPU de seguridad detecta que la velocidad supera el límite SLS (la PLC de seguridad realiza la comparación de velocidad: velocidad real n_act > umbral SLS n_sls durante más de 50 ms), se activa inmediatamente un fallo SLS y se ejecuta el STO. El Tiempo de respuesta de la función SLS es inferior a 50 ms.
El control de freno de seguridad SBC (Safe Brake Control) trabaja en coordinación con el control redundante del Freno doble mencionado anteriormente. La función SBC se ejecuta mediante el bloque de función F-SBR dentro de la CPU de seguridad. El F-SBR emite dos órdenes independientes SBC_Open a los módulos F-DQ, que controlan respectivamente los electroimanes de los Frenos A y B. La CPU de seguridad realiza una verificación del estado del SBC en cada ciclo de escaneo de seguridad: cuando el STO está activo, el SLS se ha disparado o la CPU de seguridad detecta un tiempo de espera de velocidad cero del Variador de Frecuencia, el F-SBR fuerza automáticamente el cierre de ambos Frenos y, una vez cerrados, envía al Variador de Frecuencia la señal de "confirmación de Freno cerrado" a través de PROFIsafe. El SBC también incluye una función de Detección del par de frenado: a través de la señal del Sensor de carga y el estado de velocidad cero del Motor tras el cierre del Freno, se infiere si el par de frenado es suficiente. Cuando el par de frenado es inferior al 80% del valor nominal, se activa una advertencia del SBC.
La indicación segura de dirección SDI (Safe Direction Indication) evita que el puente grúa sufra fallos de dirección no deseados antes de recibir una orden inversa en el mecanismo de traslación del puente o en el Carro. El SDI determina la dirección real del movimiento mediante la relación de fase de los pulsos del Encoder de seguridad y la compara con la dirección de funcionamiento retroalimentada por el Variador de Frecuencia. Cuando la CPU de seguridad detecta que la dirección real del movimiento es opuesta a la orden de control y esta condición persiste durante más de 100 ms, se activa un fallo SDI y se ejecuta el STO. El conflicto de dirección del SDI suele deberse a errores de configuración de Parámetros del Variador de Frecuencia (inversión de fase en el cable del motor) o a errores de cableado del Encoder. Tras la activación del STO, el personal de mantenimiento debe revisar el cableado y los Parámetros antes de realizar el reinicio Manual.
| Función de seguridad | IECNorma | Tiempo de respuesta | Condición de disparo | Modo de reposición |
|---|---|---|---|---|
| STO | IEC 61800-5-2 | <20ms | Parada de emergencia/Sobrecarrera/Puerta de seguridad/Fallo | Manual Reset |
| SLS | IEC 61800-5-2 | <50ms | Proximidad al final de carrera(200mm) | Desactivación automática |
| SBC | IEC 61800-5-2 | <130ms | STODisparo/Tiempo de espera de retención a velocidad cero | Automático+Manual |
| SDI | IEC 61800-5-2 | <100ms | Dirección incoherente con la orden | Manual Reset |
6. Proceso de puesta en marcha, verificación y certificación de seguridad
La puesta en marcha y verificación del sistema de control de seguridad del puente grúa se realiza en seis pasos estándar. El primer paso es la configuración de los parámetros de las funciones de seguridad: se crea el programa de seguridad (F-LAD) en el editor de seguridad de TIA Portal y se configuran los parámetros de conexión PROFIsafe de la F-CPU y de los módulos F-DI/F-DQ: F_Source_Add (dirección F-CPU), F_Dest_Add (dirección del módulo F), F_WD_Time (150 ms por defecto), versión de verificación F_iPar_CRC y F_Param_CRC. Cada bloque de función de seguridad se configura con variables de doble canal; la lógica de comparación cruzada la genera automáticamente el runtime F. Tras la compilación se obtienen las firmas F-prog CRC y F-CRC; si no coinciden, indica que el programa de seguridad ha sido modificado y requiere una nueva verificación.
El segundo paso es la verificación mediante simulación offline: se carga el programa de seguridad en PLCSIM Advanced, se conectan los módulos virtuales F-DI/F-DQ y se simulan tres condiciones de fallo mediante la función Safety Simulation de PLCSIM: disparo de parada de emergencia, sobrecarrera de los finales de carrera y anomalía en la retroalimentación del freno. En el entorno de simulación se verifican el tiempo de respuesta del STO (≤20 ms), el umbral de velocidad activado por SLS (precisión ≤5 %), la monitorización de la desviación de sincronización del doble freno SBC (alarma F-Diff con umbral de 50 ms) y la detección de conflicto de dirección SDI (STO con umbral de 100 ms). Una vez superadas todas las funciones de seguridad en la simulación, se genera el informe de validación de seguridad (Safety Validation Report).
El tercer paso es la verificación del cableado en campo: se comprueban punto por punto los pulsos de prueba del módulo F-DI (onda cuadrada de 1 Hz, amplitud 24 V) y la función de desconexión de doble canal del módulo F-DQ con un multímetro y un osciloscopio. El cableado de doble canal del botón de parada de emergencia se mide por separado: la forma de onda del pulso en el terminal F-DI del canal A y la continuidad del contacto auxiliar cableado del canal B, confirmando que ambos canales cortan correctamente el circuito de seguridad al pulsar el botón de parada de emergencia. La tensión de alimentación medida en el electroimán del freno debe estar dentro del rango de 22,8~24,5 V; el osciloscopio captura la curva de corriente de excitación del electroimán (pico de aproximadamente 1,6 A, corriente de mantenimiento en régimen permanente de aproximadamente 0,8 A).
El cuarto paso son las pruebas funcionales con carga: se realizan tres pruebas de disparo en condiciones de vacío y con carga nominal: disparo del botón de parada de emergencia en la cabina, disparo del control remoto y disparo por sobrecarrera de los finales de carrera. En cada disparo se debe verificar la correcta ejecución de todas las funciones de seguridad STO/SLS/SBC/SDI: tras el STO, la habilitación de pulsos del variador de frecuencia se desconecta en 20 ms y el estado Drive-CLiQ del variador cambia a Fault; tras el SLS, la pendiente de la curva de velocidad coincide con los parámetros de desaceleración del variador, con una sobreoscilación máxima ≤10 %; tras el SBC, los dos frenos se cierran simultáneamente con un Δt≤50 ms; el conflicto de dirección SDI se verifica invirtiendo las fases A/B del encoder. Todos los datos de las pruebas se registran en el informe de puesta en marcha.
El quinto paso es la preparación para la Certificación TÜV: se recopila la documentación relevante para la seguridad: manual de arquitectura del sistema (que describe la división funcional y las interfaces entre la capa de seguridad y la capa de control estándar), tabla de definición de funciones de seguridad (condiciones de disparo, tiempo de respuesta y modo de reposición de STO/SLS/SBC/SDI totalmente cuantificados), tabla de análisis FMEA (que enumera todos los fallos de punto único previsibles y su evaluación de impacto en las funciones de seguridad), tabla de configuración de parámetros de conexión PROFIsafe e informe de verificación por simulación. La documentación se redacta conforme a los requisitos de formato de las normas EN ISO 13849-1 e IEC 62061.
El sexto paso es la monitorización continua y la inspección periódica: una vez en funcionamiento el sistema de control de seguridad, la CPU de seguridad registra automáticamente el registro de eventos de seguridad (número de disparos de parada de emergencia, número de activaciones de SLS, número de eventos de desincronización del freno, número de fallos F-Diff) y genera cada 24 horas un resumen del estado de funcionamiento seguro que se envía a la plataforma de gestión de seguridad de la sala de control central mediante OPC UA. El personal de mantenimiento en campo realiza una prueba integral de las funciones de seguridad cada trimestre (de acuerdo con las cláusulas relevantes de seguridad de la norma ISO 4301 / FEM 1.001, equivalente a la norma ISO 4301 / FEM 1.001 «Norma de diseño para grúas»), y un organismo de inspección externo (como TÜV o el instituto nacional de inspección de equipos especiales) realiza una verificación funcional de seguridad en campo cada 12 meses. Los registros de las pruebas se conservan hasta el siguiente ciclo de inspección.