Die Norm IEC 62061 ist eine entscheidende Richtlinie für die Gewährleistung der Sicherheit in Maschinensteuerungssystemen. Sie bietet einen strukturierten Rahmen für die Gestaltung, Implementierung und Aufrechterhaltung von Sicherheitsfunktionen, die Bediener und Geräte schützen. Als harmonisierte Norm gemäß der europäischen Maschinenrichtlinie und weltweit anerkannt, ermöglicht IEC 62061 den Herstellern, funktionale Sicherheit für elektrische, elektronische und programmierbare elektronische (E / E / PE) Steuerungssysteme zu erreichen, die in Maschinen verwendet werden. Dieser Artikel bietet einen umfassenden technischen Überblick über IEC 62061, seine wichtigsten Komponenten, Beziehung zu anderen Normen, Implementierungsmethodik und Geschäftsvorteile.

Was ist IEC 62061?

IEC 62061, offiziell mit dem Titel "Sicherheit von Maschinen - Funktionale Sicherheit sicherheitsrelevanter Steuerungssysteme", ist eine internationale Norm, die von der Internationalen Elektrotechnischen Kommission (IEC) entwickelt wurde und 2005 erstmals veröffentlicht wurde und seitdem umfangreichen Überarbeitungen unterzogen wurde, insbesondere der Ausgabe 2021, die sie enger an IEC 61508 (die übergreifende funktionale Sicherheitsnorm) und ISO 13849 (die Norm für sicherheitsrelevante Teile von Steuerungssystemen) anpasste.

Die Norm gilt speziell für sicherheitsrelevante Steuerungssysteme (SRCS), die elektrische, elektronische und programmierbare elektronische Technologien enthalten. Sie deckt den gesamten Lebenszyklus von Konzept, Entwurf und Integration bis hin zu Betrieb, Wartung und Stilllegung ab. Im Gegensatz zu einigen branchenspezifischen Normen behandelt IEC 62061 sowohl Hardware- als auch Softwareaspekte und eignet sich daher für eine Vielzahl von Maschinen, einschließlich Verpackungsausrüstung, Werkzeugmaschinen, Robotik und automatisierten Produktionslinien.

IEC 62061 ist für die Verwendung in Verbindung mit ISO 12100 (Risikobewertung für Maschinen) konzipiert und ergänzt ISO 13849, das pneumatische, hydraulische und mechanische sicherheitsrelevante Teile umfasst. Zusammen bilden diese Normen das Rückgrat der Einhaltung der funktionalen Sicherheit von Maschinen in vielen Ländern, insbesondere nach der EU-Maschinenverordnung 2023/1230.

Schlüsselkonzepte und Terminologie

Um IEC 62061 effektiv anzuwenden, müssen mehrere grundlegende Konzepte verstanden werden.

Risikobewertung und Gefahrenidentifizierung

Der erste Schritt nach IEC 62061 ist eine systematische Risikobewertung auf der Grundlage von ISO 12100. Die Hersteller müssen alle vorhersehbaren Gefahren — mechanische, elektrische, thermische, chemische oder durch menschliches Versagen verursachte — ermitteln. Für jede gefährliche Situation wird das damit verbundene Risiko unter Berücksichtigung der Schwere des potenziellen Schadens, der Eintrittswahrscheinlichkeit (einschließlich der Expositionshäufigkeit und der Möglichkeit der Vermeidung) und der Möglichkeit der Vermeidung oder Begrenzung des Schadens geschätzt.

Die Ergebnisse der Risikobewertung dienen der erforderlichen Risikominderung. Die Sicherheitsfunktionen sind so konzipiert, dass sie die Risiken auf ein akzeptables Maß reduzieren. Jeder Sicherheitsfunktion muss ein Ziel-Sicherheitsintegritätsniveau (SIL) zugewiesen werden, das auf der erforderlichen Risikominderung basiert.

Sicherheitsintegritätsstufe (SIL)

Eine Sicherheitsintegritätsstufe ist eine diskrete Stufe (1 bis 4), die die Wahrscheinlichkeit angibt, dass eine Sicherheitsfunktion unter allen angegebenen Bedingungen innerhalb einer bestimmten Zeit korrekt funktioniert. SIL 1 bietet die niedrigste Integritätsstufe, SIL 4 die höchste. Im Maschinenkontext ist SIL 3 typischerweise die höchste, die erforderlich ist, wobei SIL 4 aufgrund extremer Kosten und Komplexität selten verwendet wird.

Die SIL-Zuweisung hängt von drei Parametern ab: der durchschnittlichen Wahrscheinlichkeit eines gefährlichen Ausfalls pro Stunde (PFHD), der diagnostischen Abdeckung (DC) und der Fähigkeit, Fehlern mit gemeinsamer Ursache (CCF) standzuhalten.

  • SIL 1: PFHD von 10−5 bis weniger als 10−6 1/h
  • SIL 2: PFHD von 10−6 bis weniger als 10−7 1/h
  • SIL 3: PFHD von 10−7 bis weniger als 10−8 1/h

Diese Ziele müssen durch Zuverlässigkeitsanalyse verifiziert werden, wobei häufig Fehlermodi, Effekte und Diagnoseanalyse (FMEDA) oder Fehlerbaumanalyse verwendet werden.

Architekturbeschränkungen

IEC 62061 legt dem Hardwaredesign zur Erreichung einer bestimmten SIL architektonische Einschränkungen vor, die sich auf die Kategorien der Systemarchitektur beziehen (ähnlich den Kategorien B, 1, 2, 3 und 4 nach ISO 13849).

  • SIL 1: HFT = 0 (Einzelfehlertoleranz nicht erforderlich) mit grundlegender diagnostischer Abdeckung.
  • SIL 2: HFT = 1 (eine Fehlertoleranz) typischerweise mit hoher Diagnoseabdeckung oder HFT = 0 mit sehr hoher Diagnoseabdeckung und spezifischen Subsystemarchitekturen.
  • SIL 3: HFT = 1 mit hoher diagnostischer Abdeckung, oder HFT = 2 mit mäßiger Abdeckung.

Diese Einschränkungen stellen sicher, dass ein einziger gefährlicher Fehler nicht zum Verlust der Sicherheitsfunktion führt.

Systematische Integrität

Neben zufälligen Hardwareausfällen verlangt IEC 62061 Maßnahmen zur Vermeidung systematischer Fehler — Fehler, die bei der Spezifikation, dem Entwurf, der Implementierung oder der Wartung auftreten. Dazu gehören strenge Softwareentwicklung nach einem definierten Sicherheitslebenszyklus, die Verwendung bewährter Komponenten, Entwurfsprüfungen und Tests. Die Norm umreißt Anforderungen zur Vermeidung systematischer Fehler (z. B. defensive Programmierung, dynamische Analyse) und deren Kontrolle durch Verifizierungs- und Validierungsaktivitäten.

Verhältnis zwischen IEC 62061 und ISO 13849

Sowohl IEC 62061 als auch ISO 13849 befassen sich mit der funktionalen Sicherheit von Steuerungssystemen in Maschinen, unterscheiden sich jedoch in Umfang und Methodik. ISO 13849 verwendet Leistungsstufen (PL a bis e) mit einem qualitativen Ansatz, während IEC 62061 SIL mit quantitativen Zielen verwendet. In Anbetracht der dadurch verursachten Verwirrung haben IEC und ISO die beiden Normen so harmonisiert, dass ein bestimmtes SIL einem bestimmten PL entspricht:

  • SIL 1 ↔ PL c
  • SIL 2 ↔ PL d
  • SIL 3 ↔ PL e

In der Praxis können Hersteller entweder Normen (oder beide) verwenden, um die Einhaltung der Vorschriften nachzuweisen. Die Ausgabe 2021 von IEC 62061 verweist ausdrücklich auf die Kategorien und Diagnoseabdeckungskonzepte der ISO 13849, wodurch die Interoperabilität der beiden Normen verbessert wird. Bei einfachen Systemen mit gut verstandenen Komponenten bietet ISO 13849 oft einen einfacheren Weg; bei komplexen programmierbaren Systemen kann IEC 62061 aufgrund der detaillierten Berechnungen der Fehlerrate geeigneter sein.

IEC 62061 in Maschinensteuerungssystemen

Die Einhaltung der Vorschriften erfordert einen systematischen Prozess, der die Sicherheit in den gesamten Lebenszyklus des Entwurfs integriert.

Schritt 1: Gefahrenidentifizierung und Risikoabschätzung

Beginnen Sie mit der Auflistung aller Betriebsarten der Maschine (Normalbetrieb, Aufstellung, Wartung, Reinigung, Nothalt). Für jede Betriebsart sind Gefahren zu ermitteln, z. B. Quetschung beim Einspannen, Stromschlag während der Wartung oder unbeabsichtigtes Anfahren. Schätzung des anfänglichen Risikograds unter Verwendung von Schweregrad, Exposition und Vermeidungsparametern. Diese Risikoabschätzung ist in einem Risikobewertungsbericht zu dokumentieren.

Schritt 2: Bestimmen Sie die erforderliche Risikoreduzierung und das Ziel SIL

Für jede gefährliche Situation ist die erforderliche Risikominderung zu quantifizieren. In IEC 62061 ist eine vereinfachte Methode in Anhang A enthalten: eine Schweregradklasse (S1, S2, S3), Häufigkeit/Dauer der Exposition (F1, F2) und Möglichkeit der Vermeidung (P1, P2). Die Kombination ergibt eine erforderliche SIL oder PL. Beispielsweise erfordert eine schwere Verletzung mit häufiger Exposition und geringer Vermeidungswahrscheinlichkeit typischerweise SIL 3.

In diesem Schritt wird auch berücksichtigt, ob die Sicherheitsfunktion durch andere Mittel (z.B. Schutzeinrichtungen, Verriegelungseinrichtungen) realisiert werden kann, bevor sie sich ausschließlich auf das Steuerungssystem verlassen.

Schritt 3: Design des sicherheitsrelevanten Kontrollsystems

Wenn Ziel-SILs definiert sind, ist die Architektur zu entwerfen; wählen Sie Komponenten (Sensoren, Logiklöser, Aktoren), die die erforderliche Zuverlässigkeit erfüllen; für SIL 2 oder 3 sollten redundante Architekturen wie z. B. Zweikanal-Diagnostik in Betracht gezogen werden; stellen Sie sicher, dass alle programmierbaren elektronischen Geräte (z. B. Sicherheits-SPS) nach IEC 61508 oder IEC 62061 zertifiziert sind.

Hardware-Design muss die architektonischen Einschränkungen für HFT und DC erfüllen. Außerdem Plan für systematische Integrität: strukturiertes Software-Design verwenden, Kodierungsstandards anwenden und statische Analysen durchführen. Der Standard empfiehlt, ein V-Modell für die Software-Verifizierung und -Validierung zu verwenden.

Schritt 4: Berechnen Sie PFHD und überprüfen Sie die Leistung von SIL

Unter Verwendung von Daten über die Fehlerrate der Komponenten (aus FMEDA-Herstellern oder Datenbanken zur Zuverlässigkeit) wird die PFHD für jede Sicherheitsfunktion berechnet; die Diagnoseabdeckung der eingebauten Tests (z. B. Cross-Monitoring zwischen redundanten Kanälen, periodische Selbsttests) berücksichtigen; geeignete Faktoren für den Fehler bei gemeinsamer Ursache (Beta-Faktor) auf der Grundlage der Designdiversität und -trennung anwenden. Der berechnete PFHD muss unter dem Ziel-SIL-Schwellenwert liegen.

Tools wie Fehlerbaumanalyse oder Zuverlässigkeits-Blockdiagramme können helfen. Viele Hersteller von Sicherheitskomponenten liefern zertifizierte PFHD-Werte für ihre Geräte, was die Berechnung vereinfacht.

Schritt 5: Verifizierung und Validierung (V&V)

Die Überprüfung stellt sicher, dass das System korrekt gemäß den Konstruktionsspezifikationen aufgebaut ist, einschließlich der Überprüfung von Schaltplänen, Quellcode und Testergebnissen, der Validierungsprüfung, ob das System die Sicherheitsanforderungen in der realen Maschinenumgebung erfüllt.

IEC 62061 erfordert spezifische Prüfungen: Funktionstests für jede Sicherheitsfunktion, Fehlereinspritzungsprüfungen zur Überprüfung der Diagnoseabdeckung und Integrationstests. Zur Validierung wird die Maschine durch alle Betriebsmodi laufen gelassen und bestätigt, dass die Sicherheitsfunktionen wie erwartet reagieren (z. B. das Notbremsen stoppt die gefährliche Bewegung innerhalb der erforderlichen Haltezeit).

Schritt 6: Dokumentation und Wartung

Umfassende Dokumentation ist vorgeschrieben, einschließlich des Risikobewertungsberichts, der Auslegungsbegründung, der PFH-Berechnungen, der Prüfprotokolle und eines Sicherheitsfalls. Die Norm verlangt außerdem, dass die Benutzer Zugang zu Informationen für einen sicheren Betrieb, Wartung und Änderung haben, wie z. B. regelmäßige Inspektionsintervalle, Diagnosefehlerreaktionsverfahren und Anweisungen für den Austausch von Sicherheitskomponenten.

Nach der Inbetriebnahme muss das System entsprechend dem definierten Sicherheitslebenszyklus gewartet werden. Änderungen (z. B. Austausch eines Sensors oder Aktualisierungssoftware) erfordern eine erneute Bewertung der betroffenen Sicherheitsfunktionen.

Hardware- und Softwareanforderungen

Empfehlungen für das Hardware-Design

IEC 62061 schreibt keine spezifischen Komponententypen vor, sondern legt Leistungsanforderungen fest.

  • Auswahl von sicherheitszertifizierten Komponenten: Sensoren (z. B. Lichtvorhänge, Sicherheitsmatten, Verriegelungsschalter) und Aktoren (z. B. Schütze, Frequenzantriebe mit abgeschaltetem Drehmoment) sollten nach IEC 61508 oder IEC 62061 zertifiziert sein.
  • Architektur: Implementieren Sie für SIL 2 oder 3 1oo2D (eine von zwei mit Diagnose) oder 2oo2 (zwei von zwei) Strukturen, um Fehlertoleranz und eine hohe Diagnoseabdeckung zu erreichen.
  • Diagnostik: Verwenden Sie integrierte Selbsttests (prozessorbasierte Prüfungen) oder externe Testgeräte, um gefährliche Ausfälle zu erkennen.
  • Schutz vor häufigen Fehlern: Physikalisch redundante Kanäle trennen, verschiedene Komponententypen (Vielfalt) verwenden und vor elektromagnetischen Störungen schützen.

Software Safety Lifecycle

Die Softwareentwicklung nach IEC 62061 folgt dem für die funktionale Sicherheit typischen V-Modell.

  1. Spezifikation der Software-Sicherheitsanforderungen: Dokumentiere alle Sicherheitsfunktionen und ihre SIL-Anforderungen.
  2. Softwarearchitekturdesign: Definieren Sie modulare Struktur, Task-Execution-Timing und Kommunikationsschnittstellen. Vermeiden Sie gemeinsamen Speicher zwischen Sicherheits- und Nicht-Sicherheitsaufgaben ohne entsprechende Partitionierung.
  3. Softwaremoduldesign und Implementierung: Verwenden Sie sichere Programmiersprachen (z.B. stark typisierte Sprachen) und Kodierungsstandards (MISRA C für eingebettete Systeme).
  4. Softwaretest: Unit-Tests, Integrationstests und Validierungstests. Coverage-Kriterien (Statement, Branch, MC/DC) hängen vom SIL-Level ab. Für SIL 3 wird Modified Condition/Decision Coverage empfohlen.
  5. Softwaresicherheitsvalidierung: Bestätigen Sie, dass die Software ihre Sicherheitsanforderungen erfüllt, wenn sie in die Hardware auf Maschinenebene integriert wird.

Die Norm schreibt auch die Werkzeugqualifizierung vor: Jedes Software-Tool, das in der Entwicklung verwendet wird (Compiler, Codegeneratoren, Verifizierungstools), muss auf sein Konfidenzniveau hin bewertet werden.

Validierungs- und Verifizierungstechniken

IEC 62061 enthält in seinen normativen Anhängen eine Liste geeigneter V&V-Techniken.

  • Funktionale Tests: Führen Sie jede Sicherheitsfunktion unter normalen und abnormalen Bedingungen aus, um das Verhalten zu bestätigen.
  • Fehlerinjektion Simulieren Sie Fehler in Sensoren, Logik und Aktoren, um die diagnostische Erkennung und Reaktion zu überprüfen (z. B. geht das System in einen sicheren Zustand über).
  • Statische Analyse: Überprüfen Sie den Quellcode manuell oder mit statischen Analysetools, um mögliche Laufzeitfehler zu erkennen (durch Null teilen, Pufferüberläufe).
  • Dynamische Analyse: Überwachen Sie Timing und Ressourcenverbrauch während des Betriebs, um keine versteckten Fehler (z. B. Stapelüberlauf, Timing-Verstöße) zu gewährleisten.
  • Formale Methoden: Für SIL 3 sollten Sie die Modellprüfung oder den Satz in Betracht ziehen, der beweist, dass kritische Algorithmen mathematisch verifiziert werden.

Alle V&V-Ergebnisse müssen auf die Anforderungen rückverfolgbar sein. Ein Validierungsplan und ein Validierungsbericht sind erforderlich.

Vorteile und geschäftliche Auswirkungen der IEC 62061 Compliance

Die Einhaltung der IEC 62061 bringt sowohl für Maschinenhersteller als auch für Endverbraucher spürbare Vorteile.

Verbesserte Sicherheit und geringeres Risiko

Der umfassende risikobasierte Ansatz verringert die Unfallwahrscheinlichkeit, schützt das Personal vor Verletzungen und Todesfällen und verringert auch das Risiko von Rechtsstreitigkeiten und behördlichen Sanktionen.

Compliance und Marktzugang

In der Europäischen Union stellt die Einhaltung harmonisierter Normen wie IEC 62061 eine Vermutung der Konformität mit den grundlegenden Gesundheits- und Sicherheitsanforderungen der Maschinenverordnung dar.

Betriebseffizienz

Gut konzipierte Sicherheitssysteme reduzieren unbeabsichtigte Maschinenstillstände durch Störauslösungen. Eine höhere Diagnoseabdeckung ermöglicht eine vorausschauende Wartung, da Fehler erkannt werden, bevor sie Ausfälle verursachen. Dies erhöht die Gesamtanlageneffektivität (OEE).

Kosteneinsparungen über den Lebenszyklus

Investitionen in Sicherheitsdesigns reduzieren die Kosten für Nachrüstungen und Neugestaltungen, Dokumentation und Validierung helfen auch bei der Fehlersuche und späteren Änderungen. Versicherungsprämien können für konforme Maschinen niedriger sein.

Vertrauen der Stakeholder

Die Demonstration der funktionalen Sicherheit nach IEC 62061 schafft Vertrauen bei Kunden, Maschinenbetreibern und Regulierungsbehörden und signalisiert ein Bekenntnis zu Sicherheit und Qualität.

Gemeinsame Herausforderungen und Best Practices

Herausforderung 1: Mangelnde Expertise

Funktionale Sicherheitstechnik erfordert spezielles Wissen. Vielen Organisationen fehlt es an interner Expertise. Best Practice ist die Ernennung eines Sicherheitstechnikers mit Ausbildung und Erfahrung, und die Zusammenarbeit mit externen Beratern oder die Verwendung vorzertifizierter Sicherheitsmodule.

Herausforderung 2: Integration mit Legacy Systems

Die Nachrüstung der IEC 62061-Konformität mit älteren Maschinen kann aufgrund veralteter Kontrollsysteme und fehlender Dokumentation schwierig sein. Durchführung einer Lückenanalyse und Aktualisierung nur der sicherheitsrelevanten Teile, um sicherzustellen, dass das neue SRCS keine neuen Gefahren mit sich bringt. Gegebenenfalls die Begründung "bewährter Gebrauch" für ältere Komponenten verwenden.

Herausforderung 3: Überkomplexität

Die Entwicklung eines hohen SIL kann zu zu komplexen Architekturen führen, die Kosten erhöhen und die Zuverlässigkeit verringern. Anwendung eines risikobasierten Ansatzes: SIL nicht überspezifizieren. Verwendung einer Risikographenanalyse zur Rechtfertigung des Ziels SIL für jede Sicherheitsfunktion. Vereinfachen Sie dies durch modulares Design und sorgfältige Komponentenauswahl.

Herausforderung 4: Software-Validierung

Die Validierung von Software, insbesondere für programmierbare Sicherheitssteuerungen, ist zeitaufwendig. Verwenden Sie zertifizierte Sicherheits-SPS mit vorab genehmigten Softwaremodulen. Implementieren Sie eine systematische Teststrategie mit klaren Abdeckungsmetriken. Automatisieren Sie Regressionstests, wenn möglich.

Zusammenfassung der Best Practices

  • Beginnen Sie die Risikobewertung frühzeitig in der Entwurfsphase.
  • Dokumentieren Sie alle Annahmen, Berechnungen und Entscheidungen.
  • Verwenden Sie zertifizierte Komponenten, wann immer möglich.
  • Durchführung regelmäßiger interner Audits der Sicherheitsprozesse.
  • Behalten Sie eine klare Kommunikation zwischen Design-, Fertigungs- und Serviceteams.
  • Bleiben Sie auf dem neuesten Stand der IEC 62061 (derzeit 2021).

Schlussfolgerung

IEC 62061 bietet einen robusten, international anerkannten Rahmen für die Gestaltung und Bewertung der funktionalen Sicherheit von Maschinensteuerungssystemen. Durch die systematische Bewertung von Risiken, die Zuweisung angemessener Sicherheitsintegritätsstufen und die Einhaltung strenger Hardware- und Softwareanforderungen können Hersteller ein hohes Maß an Maschinensicherheit erreichen. Die Angleichung der Norm an ISO 13849 und die Maschinenverordnung stellt sicher, dass die Einhaltung nicht nur den Menschen schützt, sondern auch den Marktzugang und die Betriebseffizienz erleichtert. Für jedes Unternehmen, das an der Entwicklung, Produktion oder Bereitstellung von Maschinen beteiligt ist, sind Investitionen in das Verständnis und die Umsetzung von IEC 62061 eine strategische Entscheidung, die langfristige Sicherheit und Geschäftserträge bringt.

Für weitere Informationen siehe das offizielle Dokument IEC 62061, das über den IEC-Webstore, den ISO 13849-1:2023 Standard und Branchenleitlinien von Organisationen wie dem ZVEI (Deutscher Verband der Elektro- und Elektronikhersteller) erhältlich ist.