De IEC 62061 norm is een cruciaal richtsnoer voor het waarborgen van de veiligheid in machinebesturingssystemen. Het biedt een gestructureerd kader voor het ontwerpen, implementeren en onderhouden van veiligheidsfuncties die de gebruikers en apparatuur beschermen. Als geharmoniseerde norm in het kader van de Europese machinerichtlijn en wereldwijd erkend, stelt IEC 62061 fabrikanten in staat om functionele veiligheid te bereiken voor elektrische, elektronische en programmeerbare elektronische (E/E/PE) besturingssystemen die in machines worden gebruikt. Dit artikel biedt een uitgebreid technisch overzicht van IEC 62061, de belangrijkste componenten, de relatie met andere normen, implementatiemethodologieën en zakelijke voordelen.

Wat is IEC 62061?

IEC 62061, officieel getiteld "Veiligheid van machines . . Functionele veiligheid van veiligheidsgerelateerde controlesystemen," is een internationale norm die is ontwikkeld door de Internationale Elektrotechnische Commissie (IEC). Het is voor het eerst gepubliceerd in 2005 en heeft sindsdien ingrijpende herzieningen ondergaan, met name de editie 2021, die nauwer aansluit bij IEC 61508 (de overkoepelende functionele veiligheidsnorm) en ISO 13849 (de norm voor veiligheidsgerelateerde delen van controlesystemen).

De norm is specifiek van toepassing op veiligheidsgerelateerde besturingssystemen (SRC's) die elektrische, elektronische en programmeerbare elektronische technologieën bevatten. Deze omvat de gehele levenscyclus van concept, ontwerp en integratie tot aan de werking, onderhoud en ontmanteling. In tegenstelling tot sommige sectorspecifieke normen, behandelt IEC 62061 zowel hardware- als software-aspecten, waardoor het geschikt is voor een breed scala aan machines, waaronder verpakkingsapparatuur, gereedschapsmachines, robotica en geautomatiseerde productielijnen.

IEC 62061 is ontworpen voor gebruik in combinatie met ISO 12100 (risicobeoordeling voor machines) en vormt een aanvulling op ISO 13849, dat betrekking heeft op pneumatische, hydraulische en mechanische veiligheidsgerelateerde onderdelen. Samen vormen deze normen de ruggengraat van de functionele veiligheidsconformiteit van machines in veel rechtsgebieden, met name krachtens de EU-machineverordening 2023/1230.

Kernbegrippen en -terminologie

Om IEC 62061 effectief toe te passen, moet men verschillende basisbegrippen begrijpen.

Risicobeoordeling en risico-identificatie

De eerste stap in het kader van IEC 62061 is een systematische risicobeoordeling op basis van ISO 12100. Fabrikanten moeten alle te verwachten gevaren identificeren die mechanisch, elektrisch, thermisch, chemisch of door menselijke fouten kunnen worden voorkomen. Voor elke gevaarlijke situatie wordt het risico geschat door rekening te houden met de ernst van mogelijke schade, de waarschijnlijkheid van optreden (met inbegrip van blootstellingsfrequentie en mogelijkheid tot vermijden) en de mogelijkheid om schade te vermijden of te beperken.

De risicobeoordeling levert de vereiste risicoreductie op. De veiligheidsfuncties zijn dan ontworpen om de risico's tot een aanvaardbaar niveau te beperken. Elke veiligheidsfunctie moet een streefdoel veiligheidsintegriteitsniveau (SIL) krijgen op basis van de noodzakelijke risicoreductie.

Veiligheidsintegriteitsniveau (SIL)

Een veiligheidsintegriteitsniveau is een discreet niveau (1 tot 4) dat de kans aangeeft dat een veiligheidsfunctie binnen een bepaalde tijd correct zal functioneren onder alle vermelde omstandigheden. SIL 1 biedt het laagste integriteitsniveau, SIL 4 het hoogste. In de machinecontext is SIL 3 meestal de hoogst vereiste, met SIL 4 zelden gebruikt vanwege extreme kosten en complexiteit.

De SIL-toewijzing is afhankelijk van drie parameters: de gemiddelde kans op gevaarlijke storingen per uur (PFHD), de diagnostische dekking (DC) en de mogelijkheid om te weerstaan aan gemeenschappelijke oorzaakstoringen (CFF). IEC 62061 biedt kwantitatieve doelen voor elke SIL:

  • SIL 1: PFHD van 10−5 tot minder dan 10−6[ 1/h
  • SIL 2: PFHD van 10−6[ tot minder dan 10−7 1/h
  • SIL 3: PFHD van 10−7 tot minder dan 10−8[ 1/h

Deze doelstellingen moeten worden geverifieerd door middel van betrouwbaarheidsanalyse, waarbij vaak gebruik wordt gemaakt van foutenmodi, effecten en diagnostische analyse (FMEDA) of foutboomanalyse.

Architectural Constraints

IEC 62061 legt de bouwkundige beperkingen op aan het ontwerp van de hardware om een bepaalde SIL te bereiken. Deze beperkingen hebben betrekking op de categorieën van de systeemarchitectuur (vergelijkbaar met ISO 13849 categorieën B, 1, 2, 3 en 4). De norm definieert de vereiste hardwarefouttolerantie (HFT) en de diagnostische dekking voor elke SIL:

  • SIL 1: HFT = 0 (one-fouttolerantie niet vereist) met basisdiagnose.
  • SIL 2: HFT = 1 (één fouttolerantie) meestal met een hoge diagnostische dekking, of HFT = 0 met een zeer hoge diagnostische dekking en specifieke subsysteemarchitecturen.
  • SIL 3: HFT = 1 met een hoge diagnostische dekking, of HFT = 2 met een matige dekking.

Deze beperkingen zorgen ervoor dat een enkele gevaarlijke storing niet leidt tot verlies van de veiligheidsfunctie.

Systematische integriteit

Naast willekeurige hardwarestoringen, vraagt IEC 62061 maatregelen om systematische fouten te voorkomen .. fouten die worden geïntroduceerd tijdens specificatie, ontwerp, implementatie of onderhoud. Dit omvat een strikte softwareontwikkeling na een bepaalde veiligheidscyclus, gebruik van bewezen componenten, ontwerpbeoordelingen en testen. De standaard geeft eisen aan om systematische storingen te voorkomen (bijvoorbeeld, defensieve programmering, dynamische analyse) en ze te controleren door verificatie- en validatieactiviteiten.

Relatie tussen IEC 62061 en ISO 13849

Zowel IEC 62061 als ISO 13849 hebben betrekking op de functionele veiligheid van controlesystemen in machines, maar zij verschillen qua reikwijdte en methodologie. ISO 13849 gebruikt prestatieniveaus (PL a tot e) met een kwalitatieve benadering, terwijl IEC 62061 SIL gebruikt met kwantitatieve doelstellingen. Aangezien de verwarring die dit veroorzaakte, de IEC en ISO de twee normen geharmoniseerd zodat een gegeven SIL overeenkomt met een specifieke PL:

  • SIL 1 ↔ PL c
  • SIL 2 ↔ PL d
  • SIL 3 ↔ PL e

In de praktijk kunnen fabrikanten zowel standaard (of beide) gebruiken om de conformiteit aan te tonen. De editie 2021 van IEC 62061 verwijst expliciet naar de categorieën van ISO 13849 en de begrippen diagnostische dekking, waardoor de twee normen interoperabeler worden. Voor eenvoudige systemen met goed begrepen componenten biedt ISO 13849 vaak een eenvoudigere route; voor complexe programmeerbare systemen kan IEC 62061 beter geschikt zijn vanwege de gedetailleerde berekeningen van de storingsfrequentie.

Uitvoeringsverordening (EG) nr. 62061 in machinecontrolesystemen

De naleving vereist een systematisch proces dat de veiligheid in de totale ontwerpcyclus integreert. De volgende stappen worden aangepast aan de door IEC 62061 voorgeschreven risicoreductiemethode.

Stap 1: Risico-identificatie en risico-schatting

Begin met een lijst van alle operationele modi van de machine (normale werking, installatie, onderhoud, reiniging, noodstop). Voor elke modus, identificeren gevaren . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Stap 2: Bepaal de vereiste risicoreductie en doelsIL

Voor elke gevaarlijke situatie, becijfer de vereiste risicoreductie. IEC 62061 biedt een vereenvoudigde methode in bijlage A: wijs een ernstklasse (S1, S2, S3), frequentie/duur van de blootstelling (F1, F2), en mogelijkheid tot vermijding (P1, P2). De combinatie levert een vereiste SIL of PL. Bijvoorbeeld, ernstige verwonding met frequente blootstelling en lage vermijding waarschijnlijkheid vereist meestal SIL 3.

Deze stap gaat ook na of de veiligheidsfunctie met andere middelen (bijvoorbeeld bewakers, vergrendelingen) kan worden gerealiseerd voordat uitsluitend op het controlesysteem wordt vertrouwd.

Stap 3: Ontwerp het veiligheidsgerelateerde controlesysteem

Met doel SIL's gedefinieerd, ontwerp de architectuur. Kies onderdelen (sensoren, logische oplosapparaten, actuatoren) die voldoen aan de vereiste betrouwbaarheid. Voor SIL 2 of 3, overweeg overbodige architecturen zoals dual-channel met diagnostiek. Zorg ervoor dat alle programmeerbare elektronische apparaten (bijv. veiligheid PLC's) zijn gecertificeerd volgens IEC 61508 of IEC 62061.

Hardware ontwerp moet voldoen aan de architectonische beperkingen voor HFT en DC. Ook, plan voor systematische integriteit: gebruik gestructureerd software ontwerp, toepassing coderingsnormen, en statische analyse. De standaard beveelt aan volgens een V-model voor software verificatie en validatie.

Stap 4: Bereken PFHD en verifiëren SIL-prestaties

Gebruik van gegevens over het storingspercentage van componenten (van fabrikant FMEDA of betrouwbaarheidsdatabanken), bereken de PFHD voor elke veiligheidsfunctie. Beschouw de diagnostische dekking van ingebouwde tests (bv. kruismonitoring tussen redundante kanalen, periodieke zelftests). Pas passende factoren toe voor een veelvoorkomende oorzaakstoring (beta-factor) op basis van ontwerpdiversiteit en scheiding.De berekende PFHD[] moet lager zijn dan de streefwaarde voor SIL.

Hulpmiddelen zoals foutboomanalyse of betrouwbaarheid blokdiagrammen kunnen helpen. Veel veiligheidscomponentenfabrikanten leveren gecertificeerde PFHD waarden voor hun apparaten, waardoor de berekening wordt vereenvoudigd.

Stap 5: Verificatie en validatie (V&V)

Verificatie zorgt ervoor dat het systeem correct wordt gebouwd volgens de ontwerpspecificaties. Dit omvat het beoordelen van schema's, broncode en testresultaten. Validatie controleert of het systeem voldoet aan de veiligheidseisen in de echte machineomgeving. Beide activiteiten moeten worden gedocumenteerd.

IEC 62061 vereist specifieke tests: functionele tests voor elke veiligheidsfunctie, foutinjectietests om de diagnostische dekking te verifiëren en integratietests. Voor validatie, voer de machine door alle bedrijfsmodi en bevestig dat de veiligheidsfuncties reageren zoals verwacht (bv. noodstop houdt de gevaarlijke beweging binnen de vereiste stoptijd tegen).

Stap 6: Documentatie en onderhoud

Uitgebreide documentatie is verplicht. Dit omvat het risicobeoordelingsrapport, ontwerpredenen, PFH-berekeningen, testprotocollen en een veiligheidsgeval. De norm vereist ook dat gebruikers toegang hebben tot informatie voor een veilige werking, onderhoud en modificatie .. zoals periodieke inspectieintervallen, diagnosefoutenresponsprocedures en instructies voor het vervangen van veiligheidscomponenten.

Na het in bedrijf nemen moet het systeem volgens de vastgestelde veiligheidscyclus worden onderhouden. Elke wijziging (bijvoorbeeld het veranderen van een sensor of het bijwerken van software) vereist een herbeoordeling van de betrokken veiligheidsfuncties.

Hardware- en softwarevereisten

Aanbevelingen voor het ontwerp van hardware

IEC 62061 dicteert geen specifieke componenten, maar stelt prestatie-eisen vast.

  • Selectie van veiligheidsgecertificeerde onderdelen: Sensoren (bv. lichtgordijnen, veiligheidsmatten, interlockschakelaars) en actuatoren (bv. contactoren, frequentieaandrijvingen met veilig koppel) moeten worden gecertificeerd volgens IEC 61508 of IEC 62061.
  • Architectuur: Voor SIL 2 of 3, implementeer 1oo2D (een van de twee met diagnostiek) of 2oo2 (twee van de twee) structuren om fouttolerantie en hoge diagnostische dekking te bereiken.
  • Diagnostiek: Gebruik ingebouwde zelftests (op processoren gebaseerde controles) of externe testapparatuur om gevaarlijke storingen te detecteren. Richt op DC > 90% voor een hoge diagnostische dekking.
  • Gemeenschappelijke bescherming tegen storing: Fysiek gescheiden redundante kanalen, verschillende componenten (diversiteit) gebruiken en beschermen tegen elektromagnetische interferentie.

Levenscyclus softwareveiligheid

De ontwikkeling van software onder IEC 62061 volgt het V-model dat kenmerkend is voor functionele veiligheid. Fasen zijn onder meer:

  1. Specificatie van de softwareveiligheidseisen: Documenteert alle veiligheidsfuncties en hun SIL-eisen.
  2. Software architectuur ontwerp: Definieer modulaire structuur, taakuitvoering timing en communicatie interfaces. Vermijd gedeeld geheugen tussen veiligheid en niet-veiligheid taken zonder de juiste partitionering.
  3. Software module ontwerp en implementatie: Gebruik veilige programmeertalen (bv. sterk getypte talen) en coderingsnormen (MISRA C voor ingebedde systemen).
  4. Softwaretesting: Eenheidstesten, integratietests en validatietests. De dekkingscriteria (statement, tak, MC/DC) zijn afhankelijk van SIL-niveau. Voor SIL 3 wordt een aangepaste Conditie/besluitdekking aanbevolen.
  5. Softwareveiligheidsvalidatie: Bevestigen dat de software voldoet aan de veiligheidseisen wanneer deze op machineniveau met hardware wordt geïntegreerd.

De norm geeft ook de kwalificatie van het gereedschap: alle softwaretools die worden gebruikt bij ontwikkeling (compilers, codegenerators, verificatietools) moeten worden beoordeeld op het betrouwbaarheidsniveau. Gereedschappen die fouten kunnen injecteren (bijvoorbeeld sommige codegenerators) vereisen een hoger vertrouwen.

Validatie- en verificatietechnieken

IEC 62061 bevat een lijst van geschikte V&V-technieken in de normatieve bijlagen.

  • Functioneel testen: Voer elke veiligheidsfunctie uit onder normale en abnormale omstandigheden om gedrag te bevestigen.
  • Foutinjectie: Simuleer storingen in sensoren, logica en actuatoren om de diagnosedetectie en reactie te verifiëren (bijvoorbeeld, systeem gaat naar veilige staat).
  • Statische analyse: Beoordelen broncode handmatig of met statische analysetools om mogelijke runtime fouten te detecteren (delen door nul, buffer overflows).
  • Dynamische analyse: Monitor timing en gebruik van hulpbronnen tijdens de operatie om geen verborgen fouten te garanderen (bv. stapeloverflow, tijdsovertredingen).
  • Formale methoden: Voor SIL 3 overwegen modelcontrole of stelling die wiskundig kritische algoritmen kan verifiëren.

Alle V&V-resultaten moeten aan de eisen voldoen. Een valideringsplan en valideringsrapport zijn vereist.

Voordelen en bedrijfsimpact van IEC 62061 compliance

Het aanbrengen aan IEC 62061 levert tastbare voordelen op voor zowel machinefabrikanten als eindgebruikers.

Verbeterde veiligheid en verminderd risico

De algemene risicogebaseerde aanpak vermindert de kans op ongevallen, beschermt het personeel tegen verwondingen en dodelijke slachtoffers, en vermindert ook het risico op geschillen en wettelijke sancties.

Naleving van de regelgeving en markttoegang

In de Europese Unie wordt ervan uitgegaan dat geharmoniseerde normen zoals IEC 62061 in overeenstemming zijn met de essentiële eisen inzake gezondheid en veiligheid van de machineverordening.

Operationele efficiëntie

Goed ontworpen veiligheidssystemen verminderen onbedoelde machinestops als gevolg van overlast trippen. Een hogere diagnostische dekking maakt voorspellend onderhoud mogelijk, omdat storingen worden gedetecteerd voordat ze storingen veroorzaken. Dit verhoogt de algehele effectiviteit van de apparatuur (OEE).

Kostenbesparing gedurende de levenscyclus

Investeren in veiligheidsontwerpen in een vroeg stadium vermindert dure aanpassingen en herontwerpen. Documentatie en validatie helpen ook bij het oplossen van problemen en wijzigingen later. Verzekeringspremies kunnen lager zijn voor conforme machines.

Vertrouwen van belanghebbenden

Het aantonen van functionele veiligheid naar IEC 62061 bouwt vertrouwen op met klanten, machineoperators en regelgevende instanties. Het geeft een engagement voor veiligheid en kwaliteit.

Gemeenschappelijke uitdagingen en beste praktijken

Uitdaging 1: Gebrek aan expertise

Functionele veiligheidstechniek vereist gespecialiseerde kennis. Veel organisaties hebben geen interne expertise. Beste praktijk is om een veiligheidsingenieur met opleiding en ervaring aan te wijzen en om samen te werken met externe consultants of gebruik te maken van vooraf gecertificeerde veiligheidsmodules.

Uitdaging 2: Integratie met legacysystemen

Het opnieuw inrichten van IEC 62061-apparatuur kan moeilijk zijn vanwege verouderde besturingssystemen en het ontbreken van documentatie. Voer een gap analyse uit en upgrade alleen de veiligheidsgerelateerde onderdelen, zodat de nieuwe SRCS geen nieuwe gevaren introduceert. Gebruik de 'bewezen in gebruik' rechtvaardiging voor de legacy componenten waar van toepassing.

Uitdaging 3: Overcomplexiteit

Het ontwerpen van een hoge SIL kan leiden tot te complexe architecturen die de kosten verhogen en de betrouwbaarheid verminderen. Pas een risicogebaseerde aanpak toe: niet overbepalen SIL. Gebruik risicografiekanalyse om de doelstilte van elke veiligheidsfunctie te rechtvaardigen. Vereenvoudigen door modulaire vormgeving en zorgvuldige onderdelenselectie.

Uitdaging 4: Softwarevalidatie

Het valideren van software, vooral voor programmeerbare veiligheidscontrollers, is tijdrovend. Gebruik gecertificeerde veiligheids PLC's die vooraf goedgekeurde softwaremodules hebben. Implementeer een systematische teststrategie met duidelijke dekkingsstatistieken. Automatiseer regressietests waar mogelijk.

Samenvatting van beste praktijken

  • Begin met risicobeoordeling vroeg in de ontwerpfase.
  • Documenteer alle aannames, berekeningen en beslissingen.
  • Gebruik gecertificeerde componenten waar mogelijk.
  • Regelmatige interne audits van veiligheidsprocessen uitvoeren.
  • Zorgen voor een duidelijke communicatie tussen ontwerp, productie en service teams.
  • Blijf op de hoogte van de laatste editie van IEC 62061 (momenteel 2021).

Conclusie

IEC 62061 biedt een robuust, internationaal geaccepteerd kader voor het ontwerpen en beoordelen van de functionele veiligheid van machinebesturingssystemen. Door systematisch risico's te evalueren, passende veiligheidsintegriteitsniveaus toe te kennen en te voldoen aan strenge hardware- en softwarevereisten, kunnen fabrikanten hoge niveaus van machineveiligheid bereiken. De standaard-inlijning met ISO 13849 en de Machineverordening zorgt ervoor dat compliance niet alleen mensen beschermt, maar ook de markttoegang en de operationele efficiëntie vergemakkelijkt. Voor elke organisatie die betrokken is bij het ontwerpen, produceren of inzetten van machines, is investering in begrip en implementatie van IEC 62061 een strategische beslissing die leidt tot veiligheid op lange termijn en bedrijfsrendement.

Zie voor nadere informatie het officiële IEC 62061-document dat beschikbaar is via de IEC webstore, de ISO 13849‐1:2023-norm, en de bedrijfsrichtsnoeren van organisaties zoals de ZVEI (Duitse vereniging van elektrische en elektronische fabrikanten) .