0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

工業(yè)應(yīng)用的IEC 61508標(biāo)準(zhǔn)詳解

analog_devices ? 來源:analog_devices ? 2024-01-22 09:36 ? 次閱讀

需要安全完整性等級(SIL) 3解決方案的制造商,在使用SIL 2器件時面臨著多項挑戰(zhàn)。隨著工業(yè)功能安全標(biāo)準(zhǔn)IEC 61508第3版的發(fā)布,制造商必須采用新的方法。本文概述了一種能夠克服挑戰(zhàn)以成功實現(xiàn)SIL 3并加速產(chǎn)品上市的解決方案。

過去幾年,受以下多項因素的驅(qū)動,工業(yè)功能安全系統(tǒng)開始加速普及:

制造商希望使用新的復(fù)雜技術(shù)來降低成本(例如,使用安全扭矩關(guān)閉而不是再添加一個接觸器)

實踐證明,使用機器人(特別是協(xié)作機器人)可以提高許多工廠車間的生產(chǎn)率

認識到使用安全認證設(shè)備可以提高整體可靠性

確認使用診斷可以提高許多工廠和設(shè)備的產(chǎn)量

引入新的安全要求

另一個驅(qū)動因素是對能源、石油和天然氣行業(yè)提出了嚴格的要求和監(jiān)管義務(wù)。在展開詳細討論之前,我們先看一些基本定義,以幫助各類讀者更好地理解本文。

什么是安全?

安全就是指能避免發(fā)生不可接受的風(fēng)險。例如,工廠車間內(nèi)未加防護的旋轉(zhuǎn)機器就是不安全的。

什么是安全功能?

安全功能是指為實現(xiàn)或確保安全必須執(zhí)行的操作。安全功能的目的是降低系統(tǒng)風(fēng)險。例如,如果上述旋轉(zhuǎn)機器的前面安裝了光幕,當(dāng)手穿過光幕時,安全功能將會檢測到光束中斷,從而在手接觸到旋轉(zhuǎn)機器之前使其停止運轉(zhuǎn)。

安全功能通常包括三個子系統(tǒng)。圖1的安全系統(tǒng)用于檢測危險液體的液位,并在充滿時切斷液流。

實踐證明,使用機器人(特別是協(xié)作機器人)可以提高許多工廠車間的生產(chǎn)率

邏輯子系統(tǒng)(可編程邏輯控制器(PLC))用于判斷該狀態(tài)是否危險

輸出子系統(tǒng)(執(zhí)行器)可采取行動來確保安全

d38056ae-b830-11ee-8b88-92fbcf53809c.svg

圖1. 典型安全功能

什么是功能安全?

指系統(tǒng)在需要時執(zhí)行預(yù)期安全功能的可靠性。它能有效地衡量功能安全工程師對光束中斷時光幕和電機的停機安全功能會運行的信任度。

如果硬件指標(biāo)(隨機錯誤)、系統(tǒng)能力(SC)和共因失效(CCF)不會導(dǎo)致安全系統(tǒng)故障、人員傷亡、環(huán)境受損或生產(chǎn)損失,則認為該系統(tǒng)功能安全。

除了上述基本安全定義,還需了解設(shè)計功能安全系統(tǒng)時必須遵循的一些功能安全標(biāo)準(zhǔn),及其相關(guān)優(yōu)勢。

制造商進行功能安全開發(fā)時,遵循IEC 61508或ISO 26262等標(biāo)準(zhǔn),具有以下好處:

前期需求更清晰

測試期間較少出錯

軟件編寫保持一致

集成過程中發(fā)現(xiàn)的缺陷更少

測試更全面

現(xiàn)場缺陷更少

與競爭對手相比,差異化程度更高

安全標(biāo)準(zhǔn)有很多(見圖2),其中大部分源自工業(yè)IEC 61508標(biāo)準(zhǔn)。值得注意的是,所有標(biāo)準(zhǔn)的90%到95%要求都與IEC 61508的要求類似。

d38d643e-b830-11ee-8b88-92fbcf53809c.svg

圖2. 安全標(biāo)準(zhǔn)

本文重點介紹針對工業(yè)應(yīng)用的IEC 61508標(biāo)準(zhǔn),特別是如何使用SIL 2器件以相同冗余設(shè)計SIL 3解決方案。

冗余、高可用性和硬件容錯

無論系統(tǒng)多么可靠,系統(tǒng)最終都會失效!兩種常見的故障類型是系統(tǒng)性故障和隨機故障。參見圖3。

d3a54b3a-b830-11ee-8b88-92fbcf53809c.svg

圖3. 系統(tǒng)性故障和隨機故障

冗余實際上是備用或冗余路徑,當(dāng)安全系統(tǒng)中發(fā)生故障時,它能執(zhí)行預(yù)期的安全功能。值得注意的是,系統(tǒng)具有一定程度的冗余,并不意味著同時具有高可用性。只有冗余路徑能夠自動開啟或激活時,它才具有高可用性。IEC 61508中常用的另一個術(shù)語是硬件容錯(HFT)。HFT為N意味著至少出現(xiàn)N + 1個故障才可能導(dǎo)致安全功能喪失。需注意一點,不應(yīng)考慮其他可能控制故障影響的措施,例如診斷。HFT是一種有效的手段,可確保硬件能夠抵御故障,同時允許用戶權(quán)衡HFT和SFF。參見表1。

d3b7d0ca-b830-11ee-8b88-92fbcf53809c.png

表1. 硬件容錯

安全完整性等級

SIL描述了安全功能的完整性及其提供的降風(fēng)險能力的相對水平。IEC 61508規(guī)定了四級SIL,SIL 1的安全完整性等級最低,SIL 4的安全完整性等級最高。表2比較了工業(yè)IEC 61508安全等級(SIL)、汽車(ISO 26262)安全等級(ASIL)和航空電子安全等級。請注意,這些只是近似比較。

d3c39e50-b830-11ee-8b88-92fbcf53809c.png

表2. 各種SIL等級

隨著SIL等級的提高(從SIL 1到SIL 4),允許的故障率(FIT)依次降低。1 FIT相當(dāng)于每運行十億(1e9)小時發(fā)生一次故障。1e9小時約為10萬年!有一點要注意,沒有任何設(shè)備能夠持續(xù)運行10億小時,但如果100,000臺設(shè)備運行一年,在此期間可能會出現(xiàn)一次隨機硬件故障。安全失效比率(SFF)是檢測到的安全加危險故障總數(shù)與安全功能中的故障總數(shù)之比。

d3cef2f0-b830-11ee-8b88-92fbcf53809c.svg

表3顯示了硬件容錯為零(HFT = 0)時安全失效比率(SFF)和SIL之間的對應(yīng)關(guān)系。

d3e32fa4-b830-11ee-8b88-92fbcf53809c.png

表3. SIL和SFF

問題/現(xiàn)有解決方案

對于許多采用功能安全的設(shè)計人員而言,尤其是使用IC進行設(shè)計時,問題在于獲得認證可能很困難且成本高昂,而且還存在非?,F(xiàn)實的不合規(guī)風(fēng)險。設(shè)計人員必須創(chuàng)建系統(tǒng)級FMEDA,并且必須將ASIC視為黑匣子,因為他們不知道:

晶體管數(shù)量

內(nèi)部故障機制

布局塊大小

IC的可靠性

因此,為了實現(xiàn)總體SIL目標(biāo),設(shè)計人員在FIT計算中必然會過于保守,在安全系統(tǒng)的其他部分中也會過度確保安全。這通常意味著需要使用外部診斷,例如外部ADC。這樣做的問題是:

更加昂貴(BOM)

尺寸更大

更加復(fù)雜

系統(tǒng)軟件存在額外開銷

開發(fā)時間更長

除了這些問題,新版IEC 61508標(biāo)準(zhǔn)(第3版)的推出進一步加大了困難。

IEC 61508第三版

IEC 61508第3版目前計劃的變更包括:明確警告慎用片內(nèi)診斷來檢測同一芯片上的故障,除非IC是按照IEC 61508開發(fā)的。它還計劃包括類似于汽車ISO 26262潛在故障指標(biāo)的要求。除了針對診斷功能的SFF之外,診斷電路也會有SC要求。

ADFS5758:率先通過認證的數(shù)據(jù)轉(zhuǎn)換器

ADFS5758 是一款單通道、16位電流輸出DAC,集成動態(tài)功率控制(DPC),具有內(nèi)部基準(zhǔn)電壓源和眾多片內(nèi)診斷功能。圖4顯示了其功能框圖。

ADFS5758的診斷/安全措施

主要片內(nèi)診斷功能由ADC提供;如前所述,IEC 61508第3版計劃澄清,一般不允許使用片內(nèi)診斷來檢測片內(nèi)故障,除非IC是按照IEC 61508開發(fā)的

ECC校正

看門狗定時器

鎖定配置寄存器的能力

內(nèi)部偏置電壓監(jiān)視器

溫度監(jiān)控器

旨在滿足以下要求:

工業(yè)工廠自動化

過程控制應(yīng)用

高密度小尺寸PLC模擬I/O卡

安全功能:

接收數(shù)字輸入碼,產(chǎn)生精度在±2.5%滿量程范圍(FSR)內(nèi)的輸出電流。

根據(jù)IEC 61508開發(fā):

硬件指標(biāo)達到SIL 2

系統(tǒng)要求達到SIL 3

圖5是ADFS5758的TUV Rheinland功能安全證書副本。

d3edde5e-b830-11ee-8b88-92fbcf53809c.svg

圖4. ADFS5758框圖

圖6顯示使用ADFS5758的典型安全應(yīng)用。

d418d28a-b830-11ee-8b88-92fbcf53809c.svg

圖6. 使用ADFS5758的典型應(yīng)用

為使系統(tǒng)滿足SIL要求,硬件指標(biāo)(也稱為架構(gòu)約束)和SC都必須滿足SIL目標(biāo)。

架構(gòu)約束

從硬件指標(biāo)的角度看,并行放置兩個SIL 2元件(相同或不同)可以讓客戶實現(xiàn)更高的SIL 3等級。參見圖7。

d42f54a6-b830-11ee-8b88-92fbcf53809c.svg

圖7. 使用兩個SIL 2元件實現(xiàn)硬件指標(biāo)達到SIL 3的解決方案

系統(tǒng)能力

冗余可以通過多樣化(不同)元件或相同元件來實現(xiàn)。

相同元件

使用具有同樣SC的相同元件并不能改善整體系統(tǒng)能力,因為它們?nèi)菀壮霈F(xiàn)相同的類似CCF的溫度峰值或壓降,并且同一故障可能會導(dǎo)致兩個元件同時失效。參見圖8。

d4397760-b830-11ee-8b88-92fbcf53809c.svg

圖8. 使用相同元件不會提高系統(tǒng)能力

不同元件

在冗余配置中使用不同的元件可以提高整體系統(tǒng)能力。參見圖9。

d44307ee-b830-11ee-8b88-92fbcf53809c.svg

圖9. 使用不同元件可以提高系統(tǒng)能力

由于兩個元件不相同,所以同一故障不太可能使兩個元件同時失效。

但在安全系統(tǒng)中使用不同元件時,相應(yīng)的設(shè)計導(dǎo)入和測試工作量會顯著增加,因此這種方法可能成本較高。

理想方法是使用兩個相同元件來同時滿足功能安全要求的整體能力和隨機/硬件指標(biāo)。

開發(fā)的系統(tǒng)能力比SIL高一級的重要性:相同冗余

如果系統(tǒng)中可以采用某個元件,并且該系統(tǒng)是按照比元件的SIL高一個等級的系統(tǒng)能力開發(fā)的,則可以在安全系統(tǒng)中使用兩個相同元件來提供冗余,并提高整體系統(tǒng)能力。示例參見圖10。

d455576e-b830-11ee-8b88-92fbcf53809c.svg

圖10. 使用相同冗余實現(xiàn)SIL 3的示例

ADFS5758是按照比硬件指標(biāo)高一級的系統(tǒng)能力開發(fā)的,因此,即使它在硬件指標(biāo)或隨機故障方面只通過了SIL 2認證,也可使用它來設(shè)計SIL3模擬輸出模塊。

結(jié)語

在安全系統(tǒng)中使用經(jīng)過認證的ADFS5758可帶來許多優(yōu)勢:

風(fēng)險更?。簼M足TüV要求

可以使用片內(nèi)診斷(ADC和分布式診斷)

解決方案尺寸更小/給定空間中通道更多(由于使用集成ADC)

僅需少量外部元件(可靠性更高)

針對性的診斷(檢測時間更短,覆蓋率更高)

為系統(tǒng)級工程師提供關(guān)鍵數(shù)據(jù)(FMEDA)

系統(tǒng)軟件的開銷更少(軟件中的診斷更少)

提供針對假設(shè)環(huán)境的可靠性分析

縮短客戶的開發(fā)時間

提供相關(guān)文件(安全手冊和TüV評估報告)

適應(yīng)未來的IEC 61508第3版標(biāo)準(zhǔn)

除了上述優(yōu)勢之外,ADFS5758還允許使用SIL 2器件以相同冗余設(shè)計SIL 3解決方案。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 轉(zhuǎn)換器
    +關(guān)注

    關(guān)注

    27

    文章

    8574

    瀏覽量

    146534
  • 機器人
    +關(guān)注

    關(guān)注

    210

    文章

    27989

    瀏覽量

    205535
  • plc
    plc
    +關(guān)注

    關(guān)注

    5004

    文章

    13045

    瀏覽量

    460842
  • 功能安全
    +關(guān)注

    關(guān)注

    2

    文章

    73

    瀏覽量

    5609

原文標(biāo)題:快速通過工業(yè)功能安全認證,這款器件值得一試

文章出處:【微信號:analog_devices,微信公眾號:analog_devices】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    功能安全標(biāo)準(zhǔn)示例

    Tom.meany,ADI功能安全工程師在上一篇博客中,我承諾要討論各種功能安全標(biāo)準(zhǔn)。關(guān)于標(biāo)準(zhǔn),有人曾經(jīng)說過:標(biāo)準(zhǔn)的好處在于“有太多可供選擇的東西”。IEC
    發(fā)表于 10-30 11:46

    IEC 61508深度解析

    都有更加廣泛的適用范圍。另外,鑒于博客的性質(zhì),我會采用一些“詩歌性”修辭來快速解釋概念。下圖顯示了半導(dǎo)體器件的標(biāo)準(zhǔn)流程。ADI公司內(nèi)部文件ADI61508反映了這一流程。 第一個任務(wù)是了解環(huán)境。這不
    發(fā)表于 10-31 10:35

    如何說明RM48滿足IEC 61508附錄的診斷要求?

    雖然拿到了TI的FMEDA分析的那個表格和TUV認證的證書,但是上次(拿到資料前)咨詢TUV的專家說即使是使用經(jīng)過認證的CPU,也要按照IEC 61508-2附錄A1.1一條條對照CPU達到了相應(yīng)
    發(fā)表于 05-21 14:28

    適用于IEC61508且經(jīng)TUV評估的數(shù)字輸入?yún)⒖荚O(shè)計

    (1oo1D 架構(gòu)),并且具有設(shè)計用于符合 IEC61131-2(1 類)建議的數(shù)字輸入。特性 符合 IEC61131-2(1 類)標(biāo)準(zhǔn)的組隔離式、8 通道數(shù)字輸入概念符合 IEC61508
    發(fā)表于 09-16 08:15

    大聯(lián)大友尚集團推出符合ISO 26262與IEC 61508標(biāo)準(zhǔn)的TI Hercules? MCU

    已經(jīng)過 TüV SüD 的認證,符合 ISO 26262 (2011版) 與 IEC 61508 (2010版) 對安全完整性等級 ASIL D 和 SIL 3 的功能安全標(biāo)準(zhǔn)的相關(guān)要求。通過該
    發(fā)表于 05-05 15:46 ?1056次閱讀

    基于IEC61508開發(fā)功能安全的處理器詳細介紹

    功能安全的電子系統(tǒng)是響應(yīng)的系統(tǒng)。正如每一組輸入所期望的那樣。功能安全系統(tǒng)是針對定義良好的系統(tǒng)開發(fā)和驗證的。特定市場功能安全標(biāo)準(zhǔn)。傘大多數(shù)專用功能的標(biāo)準(zhǔn)電子產(chǎn)品的安全發(fā)展是IEC 61508
    發(fā)表于 04-16 15:51 ?26次下載
    基于<b class='flag-5'>IEC61508</b>開發(fā)功能安全的處理器詳細介紹

    通用功能安全標(biāo)準(zhǔn)IEC 61508-3中的重要指南

    在汽車功能安全標(biāo)準(zhǔn)ISO 26262中,我沒有發(fā)現(xiàn)任何地方提到AI,因此理論上關(guān)于汽車的指南要回到IEC 61508標(biāo)準(zhǔn)。然而,新的汽車技術(shù)中似乎廣泛使用AI。我還沒有閱讀ISO 26
    的頭像 發(fā)表于 07-23 16:16 ?6630次閱讀
    通用功能安全<b class='flag-5'>標(biāo)準(zhǔn)</b><b class='flag-5'>IEC</b> <b class='flag-5'>61508</b>-3中的重要指南

    中國移動OneOS成功通過IEC 61508功能安全認證

    可靠產(chǎn)品”的權(quán)威標(biāo)志,此次OneOS獲得SIL3級別的認證,意味著國產(chǎn)物聯(lián)網(wǎng)操作系統(tǒng)躋身國際一流嵌入式操作系統(tǒng)行列。 什么是IEC 61508認證? IEC 61508由國際電工委員會
    的頭像 發(fā)表于 11-05 16:10 ?3079次閱讀
    中國移動OneOS成功通過<b class='flag-5'>IEC</b> <b class='flag-5'>61508</b>功能安全認證

    芯原圖像信號處理器IP獲IEC 61508:2011 SIL 2級工業(yè)功能安全認證

    IP) ISP8000L-FS V5.0.0 作為獨立安全單元 (Safety Element out of Context;SEooC),已獲得IEC 61508:2011 SIL 2 級工業(yè)功能安全認
    的頭像 發(fā)表于 06-01 10:22 ?2215次閱讀

    適用于IEC 61508且經(jīng)TUV評估的數(shù)字輸入?yún)⒖荚O(shè)計

    電子發(fā)燒友網(wǎng)站提供《適用于IEC 61508且經(jīng)TUV評估的數(shù)字輸入?yún)⒖荚O(shè)計.zip》資料免費下載
    發(fā)表于 09-06 16:52 ?4次下載
    適用于<b class='flag-5'>IEC</b> <b class='flag-5'>61508</b>且經(jīng)TUV評估的數(shù)字輸入?yún)⒖荚O(shè)計

    Microchip為兩款系統(tǒng)級芯片F(xiàn)PGA系列新增IEC 61508 SIL 3認證包

    在許多高可靠性商業(yè)航空、太空、國防、汽車和工業(yè)應(yīng)用中使用的系統(tǒng)需要獲得IEC 61508安全完整性等級(SIL)3功能安全規(guī)范的認證。
    的頭像 發(fā)表于 09-28 09:59 ?1822次閱讀

    使用于STM32(符合IEC 61508標(biāo)準(zhǔn))的X-CUBE-STL功能安全包適應(yīng)其他安全標(biāo)準(zhǔn)

    使用于STM32(符合IEC 61508標(biāo)準(zhǔn))的X-CUBE-STL功能安全包適應(yīng)其他安全標(biāo)準(zhǔn)
    發(fā)表于 11-21 17:06 ?2次下載
    使用于STM32(符合<b class='flag-5'>IEC</b> <b class='flag-5'>61508</b><b class='flag-5'>標(biāo)準(zhǔn)</b>)的X-CUBE-STL功能安全包適應(yīng)其他安全<b class='flag-5'>標(biāo)準(zhǔn)</b>

    為 STM32 調(diào)整 X-CUBE-STL 功能安全包 (IEC 61508 符合)其他安全標(biāo)準(zhǔn)

    為 STM32 調(diào)整 X-CUBE-STL 功能安全包 (IEC 61508 符合)其他安全標(biāo)準(zhǔn)
    發(fā)表于 11-21 17:07 ?1次下載
    為 STM32 調(diào)整 X-CUBE-STL 功能安全包 (<b class='flag-5'>IEC</b> <b class='flag-5'>61508</b> 符合)其他安全<b class='flag-5'>標(biāo)準(zhǔn)</b>

    Xilinx為IEC61508和ISO26262認證的安全應(yīng)用降低風(fēng)險并提高效率

    電子發(fā)燒友網(wǎng)站提供《Xilinx為IEC61508和ISO26262認證的安全應(yīng)用降低風(fēng)險并提高效率.pdf》資料免費下載
    發(fā)表于 09-13 11:33 ?1次下載
    Xilinx為<b class='flag-5'>IEC61508</b>和ISO26262認證的安全應(yīng)用降低風(fēng)險并提高效率

    瑞薩基于IEC61508的功能安全解決方案介紹(1)

    首先,我們將簡單介紹符合IEC61508標(biāo)準(zhǔn)的功能安全,其次是功能安全應(yīng)用示例,以及工程師在功能安全設(shè)計上所面臨的挑戰(zhàn),最后分享瑞薩功能安全解決方案如何應(yīng)對這些挑戰(zhàn)。
    的頭像 發(fā)表于 05-30 14:19 ?728次閱讀
    瑞薩基于<b class='flag-5'>IEC61508</b>的功能安全解決方案介紹(1)