简介:IEC 62061:2021是国际电工委员会发布的机械安全功能安全标准,广泛应用于机器制造与工业自动化领域,面向机械制造商、控制系统设计人员及安全评估人员,用于规范安全相关电气、电子和可编程电子控制系统(SRP/CS)的功能安全设计与验证。压缩包内含1个高清英文版PDF文件,共7.03MB,便于屏幕阅读、检索与打印。作为2021年发布的第二版,该标准基于IEC 61508框架,规定了安全相关系统从危险识别、风险评估、需求规格到设计实施、运行维护的完整生命周期要求,并引入SIL安全完整性等级对系统安全能力进行分级,等级越高要求越严格。标准还详细介绍了故障模式影响分析(FMEA)、故障树分析(FTA)等安全分析方法,以及软件开发与验证流程,并强调人员资格、培训和文档记录等管理要素,用于确保功能安全在系统中得到系统化实现。已有199人浏览学习,适合从事机械安全认证、功能安全评估或需要提升设备安全性能的工程师作为权威参考。
1. IEC 62061-2021高清英文版:比起清晰度,先解决这五个问题
在搜索引擎里搜 IEC 62061-2021高清英文版,结果通常是一堆扫描 PDF。可实际做机械安全控制系统设计的工程师拿到手之后先会愣一下:这份标准不是给一个设备打分,而是逼你把整个安全相关控制系统拆成传感、逻辑、执行三段,逐个算危险失效概率,最后汇成一份可审计的计算书。清晰度解决「读得清」,真正难的是「对得上自己的电路」。
IEC 62061:2021(Safety of machinery — Functional safety of safety-related control systems,SRECS)是国际电工委员会针对机械安全相关控制系统的功能安全标准。它定义了从风险分析、安全功能识别到 SIL 分配、验证确认的完整路径。2021 版本最大看点是继续弱化旧版对固定硬件架构的依赖,把重点放在系统能力(SC)和每小时危险失效概率 PFHd 的量化验算上。
这篇文章面向要出安全评估报告、要给 PLC 加安全回路、要跨标准评审的成套设备工程师。如果你是做功能安全认证的,下面这套「用数据表和一行 Python 脚本算 SIL」的做法可以直接拿去做第一轮筛查;如果你是刚接触,至少能理解为什么一张接线图有资格决定 SIL 等级。
2. IEC 62061-2021 的安全生命周期与 SRECS 核心逻辑
2.1 为什么机械安全不能只盯 ISO 13849-1
在机械安全领域最常见的是两份标准:IEC 62061-2021 和 ISO 13849-1。前者出身于功能安全基础标准 IEC 61508 在机械行业的落地,用 SIL(安全完整性等级)表达风险降低能力;后者用 PL(性能等级)表达。2021 版与 ISO 13849-1:2015 进一步对齐了 PFHd 的计算口径,但架构上,IEC 62061-2021 保留了一套相当严格的 SRECS 定义。
SRECS(Safety-Related Control System)在这里不是一个可随意命名的对象。标准要求凡是承担安全功能的电气、电子、可编程电子控制系统,都算 SRECS。也就是说,你用一个安全 PLC 加两个安全接触器组成的回路,是 SRECS;一个带安全屏蔽功能的标准 PLC 加安全光栅,同样要按 SRECS 分析。标准并不会因为「用了安全继电器模块」就放松要求,而是要求你证明每个子系统承担了什么安全功能,各自的诊断覆盖率怎么保障。
常见误区是把 IEC 62061 判给「非可编程系统」,把 ISO 13849 判给「可编程系统」。实际上两份标准都覆盖可编程电子设备,两者并存是因为设计理念和历史沿革,不是技术边界有明确分工。设备企业做 CE 认证时,经常希望得到一张「PL d、SIL 2」双标结论,正是为了覆盖整机出口和客户技术协议的双重需求。
| 对比点 | IEC 62061-2021 | ISO 13849-1 |
|---|---|---|
| 安全度量 | SIL(安全完整性等级) | PL(性能等级) |
| 典型对象 | 大型自动化线、成套设备 | 单机、专用机床、移动机械 |
| 关键参数 | PFHd、系统能力 SC、HFT | 类别(B,1,2,3,4)、MTTFd、DC、CCF |
| 诊断要求 | 用 DC 配合 HFT 判定系统能力 | 用类别决定 DC 与结构约束 |
| 验证风格 | 偏功能安全体系,文档驱动 | 偏机械设计,直接面向部件选型 |
参数说明:DC 是诊断覆盖率,准确含义是「危险失效中被诊断机制发现的比例」,不是「测了多少个变量」。HFT 是硬件容错,指在存在单点故障时系统仍能完成安全功能的能力。把 DC 和 HFT 放到一起,是为了证明「失效能被检测并可靠反应」,而不是只堆冗余。
2.2 SRECS 安全生命周期的最小可执行步骤
按 IEC 62061-2021 最常见的落地做法,一个完整安全生命周期至少包含下面几件事:
- 风险分析和风险评估:明确机器的限制、危险事件和风险降低目标。一般从 ISO 12100 出发,得出需要降低的风险量。
- 安全功能识别与定义:把风险降低措施转化为具体安全功能,包括检测、逻辑处理、输出停止、限动等。
- SRECS 设计:把安全功能映射成子系统组合,建立子系统框图。
- SIL 分配:为每个安全功能分配目标 SIL。
- 失效与密度分析:计算 PFHd 并评估系统能力。
- 确认和验证:确认安全功能达到目标 SIL,验证所用数据真实可靠。
最容易出问题的是第三步与第四步的次序。实际工程中常见做法是先画子系统框图,再按接线图分配子系统,然后才做 PFH 计算;如果先给一个整体 SIL 目标,再倒推分系统 SIL,容易出现分系统各自达标、合起来却不满足安全功能要求的情况。2021 版明确要求把每个安全功能与子系统相对应;一个子系统可以被多个安全功能复用,但计算时每个安全功能单独成链,不能混在一起平均。
2.3 从一张防护门回路走到 SIL 2 结论
用一个最常见的机械安全案例来说明:压机防护门打开时,安全门开关断开,安全 PLC 扫描到信号后切断两个主接触器线圈。
这个安全功能由三部分组成:
- 检测子系统:安全门开关(机械式或磁感应式)
- 逻辑子系统:安全 PLC 或安全继电器模块
- 输出子系统:两个主接触器(冗余加反馈)
按 IEC 62061-2021 的做法,先把三块标成 SRECS 子系统。然后按失效数据计算每块的 PFHd,再把子系统数据按安全功能串联相加(保守做法)。如果总 PFHd 落在 10⁻⁶ 到 10⁻⁷ 之间,并且系统能力达到 SC 2 以上,就可以主张 SIL 2。这里有一个容易被忽视的前提:安全门开关如果只有单通道,HFT = 0,系统能力通常达不到 SC 2,就算 PFHd 数字再漂亮,SIL 结论也站不住。
3. 从 λDU 到 PFH:用 IEC 62061-2021 做定量 SIL 计算
3.1 IEC 62061-2021 的 SIL 区间和计算入口
对连续运行和高要求模式,PFHd(每小时危险失效概率)是核心量化指标。IEC 62061-2021 与 IEC 61508 一样按数量级划档:
| SIL 等级 | PFHd 区间(每小时) | 大致含义 |
|---|---|---|
| SIL 3 | 10⁻⁸ ~ 10⁻⁷ | 一亿到一千万小时一次危险失效 |
| SIL 2 | 10⁻⁷ ~ 10⁻⁶ | 一千万到一百万小时一次危险失效 |
| SIL 1 | 10⁻⁶ ~ 10⁻⁵ | 一百万到十万小时一次危险失效 |
参数说明:SIL 2 上界 10⁻⁶ 表示一百万个运行小时出现一次危险失效,约等于 114 年。实际判定时应严格落点,不能四舍五入抬高等级;边界值按更严格等级处理。对低要求模式,标准使用平均失效概率 PFDavg,但机械安全里大部分安全功能属于高要求或连续模式,所以机械行业几乎只讨论 PFHd。
3.2 用 Python 做 PFHd 合并计算
有了各子系统数据之后,我一般先维护一个 CSV 表格,再写段脚本把安全功能涉及的子系统 PFHd 合起来。
下面是最小脚本:
import pandas as pd # 子系统数据:名称、PFHd(每小时)、诊断覆盖率DC data = [ {"name": "safety_door_switch", "pfhd": 5e-8, "dc": 0.99}, {"name": "safety_plc", "pfhd": 2e-8, "dc": 0.99}, {"name": "contactor_contact", "pfhd": 1e-7, "dc": 0.90}, ] df = pd.DataFrame(data) # 保守串联法:各子系统危险失效率相加 total_pfhd = df["pfhd"].sum() print(f"Total PFHd: {total_pfhd:.2e}") # 按 PFHd 区间判定 SIL if total_pfhd < 1e-7: sil = 3 elif total_pfhd < 1e-6: sil = 2 elif total_pfhd < 1e-5: sil = 1 else: sil = 0 print(f"Claimed SIL: {sil}")逻辑说明:df["pfhd"].sum()是安全功能串联时的保守估算,把检测、逻辑、输出三段危险失效率相加。这段代码里的接触器数据只是示意,不是真实器件值;拿到真实数据后,把 CSV 里的数值替换即可。如果回路里存在冗余通道,不能用简单相加,需要按并联结构单独计算每个通道贡献,再用共同原因失效因子 β 修正。
提示:不要把供应商给的 MTTFd 直接当 PFHd 用。MTTFd 换算 PFHd 时要用 PFHd ≈ 1 / MTTFd,但 MTTFd 以年为单位,要乘上每年运行小时数。比如 100 年的 MTTFd 按 24 小时全年运行约等于 1.1×10⁻⁶/h,只能到 SIL 1;很多人直接拿 1/100 当成 0.01/h,一算就错。
3.3 失效数据从哪里来
IEC 62061-2021 不提供「零件查询表」,它依赖组件供应商公开数据。安全继电器模块一般会在认证证书里给出 PFHd;通用 PLC 需要看是否带 TÜV 或类似机构的 FMEDA 报告;接触器则要按接触器寿命曲线和强制导向触点结构来评估。表格里的 DC 值必须以故障注入测试、诊断覆盖率理论为依据,不能在评审时临时估一个数。
实际项目里,我一般会先做一张失效数据来源表,把每个 PFHd 的来源文件路径和发布日期都记下来。认证评审最常问的是「这个数哪来的、哪年的、覆盖哪些失效模式」。如果供应商只给了 SIL 3 等级而没给具体 PFHd,等同于没有数据。
4. 把 IEC 62061-2021 与 ISO 13849-1、IEC 61508 放进同一套评估
4.1 IEC 62061-2021 是 IEC 61508 在机械行业的工作语言
IEC 61508 是功能安全的基础标准,定义通用的安全生命周期、E/E/PE 安全相关系统、SIL 和验证方法。IEC 62061-2021 把 IEC 61508 的通用语言落到机械上,主要变化是不要求像流程行业那样给每个传感器单独做完整 FMEDA 证书,而是结合机械行业元器件特点提供更直接的计算路径。
用 IEC 62061-2021 做评估时,底层概念仍然来自 IEC 61508:危险失效、安全失效、诊断覆盖率、硬件容错、系统能力。这些术语不能混用。比如「安全失效」指系统出故障但不会导致危险状态,这在计算 SFF 时才有意义;「危险失效」才是 PFHd 的分母。
4.2 与 ISO 13849-1 的映射与取舍
实际项目中经常需要同时满足两份标准。以下是常见映射关系:
| ISO 13849-1 性能等级 | IEC 62061 对应 SIL(连续模式) | 常见实现 |
|---|---|---|
| PL c | SIL 1 | 单一安全继电器模块 |
| PL d | SIL 2 | 安全 PLC 加单输出通道加反馈 |
| PL e | SIL 3 | 冗余输出加脉冲检测加反馈 |
提示:映射不是绝对的,具体依据见 ISO 13849-1:2015 附录 K 和 IEC 62061-2021 附录 C。如果一个子系统不满足 DC 或结构要求,映射等级要下调。跨标准评审时,最好同时给出两份标准的计算书,不要只写「满足 IEC 62061」。
4.3 旧版报告升级到 2021 版时补哪些内容
如果客户拿来的是一份按 2005 版或 2015 版出的报告,要升级到 2021 版,需要补齐的内容有三类:
- 更新失效数据到供应商最新 FMEDA 或认证证书;
- 检查系统能力 SC 和诊断覆盖率 DC 的取值是否仍成立;
- 验证安全功能定义是否与新版术语一致,特别是 SRECS 的边界划分。
具体操作上,我通常把旧报告中的 PFH 计算表和 FMEA 表直接重用,重点核查「数据年份」和「DC 来源」两栏。这两个位置是认证机构最容易提质疑的地方。旧版用的是类别结构,新版强调 HFT 与 DC 的组合,如果旧文档里没写 HFT,需要补一份子系统结构说明。
4.4 与 IEC 60664、IEC 61850、IEC 60751 同时出现时的边界划分
整机设备里 IEC 62061-2021 只覆盖安全功能,不覆盖绝缘配合、通信协议或温度测量。成套设备在同一张图纸上经常还要引用:
- IEC 60664-1,低压系统的绝缘配合,决定爬电距离与电气间隙;
- IEC 61850,电力自动化通信标准,用于变电站级设备通信协议;
- IEC 60751,铂电阻温度传感器分度表,决定温度变送器的线性化基准。
这些 IEC 标准与 IEC 62061-2021 同属设备设计的组成部分,但不属于功能安全计算范围。特别要注意的是通信链路:如果安全功能依赖以太网或现场总线传输门开关信号,这条链路必须满足 IEC 62061-2021 对安全通信的要求,不能因为「有 TCP 重传」就默认 DC = 1。通信失效要单独建模。
5. 按 IEC 62061-2021 交报告:文档清单、FMEA 表与验证否决项
5.1 交付文档可以精简成五份
评审方一般会看五类材料:
| 文件 | 内容要点 |
|---|---|
| 安全需求规范 | 每个安全功能、SIL 目标、响应时间、复位方式 |
| 子系统框图 | 检测、逻辑、执行边界,注明冗余结构 |
| 失效数据表 | PFHd、DC、SFF、β 及来源文件 |
| 计算书 | PFH 合并、SIL 判定依据 |
| 验证报告 | 每个安全功能的实测响应时间和故障注入记录 |
参数说明:安全需求规范里最容易漏写「复位方式」。安全门打开后必须手动复位还是自动复位,直接影响逻辑子系统的安全功能定义。写清复位方式能省掉后面一多半评审问题。
5.2 用 FMEA 表辅助验证安全主张
验证时,我通常把每个子系统的失效模式列成一张 FMEA 表,逐项判定是否危险失效:
| 子系统 | 故障模式 | 影响 | 是否危险 | 检测机制 | DC 估计 |
|---|---|---|---|---|---|
| 门开关 | 触点卡合 | 门开但信号闭合 | 是 | 双通道反馈差异 | 0.99 |
| 接触器 | 主触点粘连 | 无法断开负载 | 是 | 常闭反馈触点 | 0.90 |
| 安全 PLC | I/O 数据错误 | 输出异常 | 是 | 看门狗和循环自检 | 0.99 |
填写完成后注意:如果某一行的危险失效检测机制为空,对应 DC 必须填 0,总 PFHd 会变差,SIL 结论要跟着调整。这是评审时最常被追问的位置。
5.3 验证技巧
除了功能测试,还要在系统运行时人为断开一个门开关通道,确认安全功能在要求的响应时间内停止;然后把安全 PLC 的电源断开再接回,确认复位流程安全。这些测试记录要保留原始签字版,不要只看软件仿真结果。在验证记录上额外留下「安全功能响应时间实测值」一栏,能帮你在后续版本升级时直接对比新旧差异。
本文还有配套的精品资源,点击获取