搞过安全回路设计的人都有这种体会:乍一看回路很简单,一个急停串几个安全门触点,再带一个接触器切断电源,完事。可等你真的去做功能安全评估,或者设备出了故障找不到原因时,才发现“输入、逻辑、输出”这三层远没有想象中那么清晰。安全回路到底应该怎样划分输入、逻辑和输出?这个问题直接决定了系统的可靠性、可诊断性和可维护性,也决定了你在验收和后续运维阶段是省心还是反复救火。
在自动化和电气控制领域,几乎所有安全功能都逃不开这三段式:传感器负责感知危险,逻辑单元负责做判断,执行器负责切断能量。听起来像废话,但真正能把这三层按标准要求拆明白的人,其实不多。这篇内容不绕弯子,我会从功能安全的角度把输入、逻辑、输出的划分逻辑、选型要点、故障排查习惯全部讲透,适合电气工程师、自动化调试人员、设备维护人员和做功能安全认证的同行参考。
1. 为什么安全回路一定要拆成“输入—逻辑—输出”三段式
1.1 从“看得见的硬件”到“看不见的逻辑”
很多人第一次接触安全回路,看到的是一堆串联在一起的硬件:急停按钮、安全门开关、安全继电器、接触器、电机。从物理接线图上,它们就是一根线串下来的,似乎没有必要分什么输入、逻辑、输出。但如果你把“安全功能”而不是“电路”作为分析单位,就会发现分层是天然存在的。
一个急停按钮的触点状态,是系统对外界危险输入的感知;安全继电器内部线圈、触点组合和延时逻辑,是系统的判断中枢;末端接触器切断主电源,是系统的执行动作。哪怕是一根导线把这些元件串起来,它们在功能上的角色完全不同。用人体来类比,输入是眼睛和皮肤,逻辑是大脑和脊髓,输出是手脚肌肉。眼睛负责捕捉危险信号,大脑决定要不要缩手,肌肉执行动作。安全回路也一样,只是它的“大脑”可能是一个继电器,也可能是一台安全PLC。
在功能安全标准里,这种分层是被明确规定为三个子系统的。ISO 13849-1把安全功能分成了输入子系统、逻辑子系统和输出子系统,而且每个子系统的可靠性数据、诊断覆盖率和共因失效分析都要分别去评估。也就是说,这个划分不是文档上的形式主义,而是后面做可靠性计算和风险降低评估的基础。
1.2 三段式划分的功能安全意义
为什么要强调划分?因为安全回路的可靠性不是靠“感觉线路挺扎实”来保证的,而是靠可量化的指标。按ISO 13849-1,我们要评估每个安全功能的PL(性能等级),再按IEC 62061评估SIL(安全完整性等级)。这两个评估都需要把PFHd(每小时危险失效概率)拆到三个子系统上。
举个例子,一个急停安全功能使用安全继电器加接触器。急停按钮的机械触点有它的MTTFd(平均危险失效时间),安全继电器内部有它的B10d和诊断覆盖率,接触器有它的B10d和负载电流等参数。只有把输入、逻辑、输出三个环节分开,才能分别计算每个子系统的失效率,再合成整个安全功能的失效概率。如果混在一起,你甚至不知道问题出在哪个元件。
更重要的是,三段式划分对故障排查极有帮助。设备报安全故障的时候,输入层问题通常表现为“信号未到达”,逻辑层问题表现为“信号到了但条件不成立”,输出层问题表现为“条件成立了但执行器不动”。沿着这个方向去排查,能快速缩小范围。我在现场最常见的场景是安全门开关指示灯亮了,但PLC输入点没信号,这就是输入层断线或COM线有问题。如果不懂分层,可能把逻辑程序和输出接触器都查一遍,白白浪费两个小时。
2. 输入层:什么样的感知才靠得住
2.1 输入元件的选型与信号类型
安全回路的输入层负责把人员闯入、设备异常等危险状态转换成电信号。常用的输入元件包括急停按钮、安全门开关、安全光幕、安全地毯、安全触边等。选型不是“能凑合用”的事,每种元件都有对应的产品标准。
急停按钮必须符合ISO 13850的要求,采用“强制断开”(positive opening)触点结构,保证触点被杂物粘住时按钮也能机械断开。安全门开关要参考ISO 14119,根据门的状态输出断开信号,很多场合还需要带锁紧功能。安全光幕则按IEC 61496划分等级,输出通常是OSSD信号(Output Signal Switching Device),也就是两个PNP安全输出,需要配合安全PLC或安全继电器使用。
从信号类型上看,输入层分无源触点信号和有源电子信号。机械式急停、门开关通常是无源干触点,需要由逻辑单元提供电压;安全光幕、安全扫描仪则是电子式输出,内部有晶体管开关,有的支持PNP、有的支持NPN,选型时务必确认逻辑单元的输入类型。我的经验是:安全输入信号统一采用24V DC,尽量不要混用交流信号,否则保护接地和抗干扰问题会非常麻烦。
这里有必要提醒一点,安全输入的本质是“状态监测”,不是“测量”。有人会把输入捕获测频率、PWM测量之类的任务混到安全输入点里,这是很危险的。安全输入只应该用来判断“开/关”“通/断”这类二元状态,任何需要计算频率、占空比、边沿捕获的功能都放在普通输入通道,避免安全程序被复杂的测量逻辑拖累。
2.2 双通道接线、滤波与诊断
输入层的可靠性很大程度取决于接线方式。机械式安全元件一般要接成双通道,也就是常闭触点串联进两条不同的信号回路,正线走一路,负线走一路。好处很明显:即使一根信号线发生短路或开路,系统仍能检测到异常并进入安全状态。
举个例子,急停按钮有两个常闭触点,一份接到安全PLC的输入X1和X2上,构成双通道输入。正常时两个通道都为高电平。如果一个通道短路到地,安全PLC会识别到“双通道不一致”,随即触发安全停机,同时给出通道故障提示。如果只接单通道,即使急停按钮本身动作正常,一旦信号线发生短路或断路,系统根本无从察觉,这是安全回路的大忌。
很多安全PLC输入模块在扫描输入时会发出测试脉冲,目的是检测信号线对24V或对地的短路。这种诊断机制叫做“输入测试脉冲”或“短线检测”。选择输入传感器时要注意它是否兼容这种脉冲检测,否则传感器输出晶体管可能被脉冲误触发。布线方面,安全输入线必须尽量远离变频器、伺服驱动器和动力电缆,最好使用屏蔽双绞线并单端接地。我在现场遇到过安全光幕频繁误动作的情况,最后发现是光幕的信号线跟变频器输出线走了同一个线槽,屏蔽层还没接,干扰直接耦合进信号。
输入滤波参数也容易踩坑。安全输入模块一般允许设置滤波时间,比如10ms或25ms,用来滤除触点抖动。但滤波时间会直接叠加到安全响应时间上。如果整机的安全响应时间要求是100ms,输入滤波设了50ms,接触器释放又占掉60ms,那就超了。所以设定滤波时间要综合考虑,不是越长越好,必须用实际需求倒推。
3. 逻辑层:安全判决不是随便写个If就行
3.1 硬逻辑与软逻辑怎么选
逻辑层是安全回路的“大脑”,负责收集输入状态,按照预设安全条件做出判断,并驱动输出层动作。传统方案是硬逻辑,用安全继电器、接触器互锁等纯电气元件搭建;现在越来越多场合使用软逻辑,也就是安全PLC、安全继电器模块或安全运动控制器。
硬逻辑的优势是简单、直观、抗干扰能力强,不依赖程序,适合点位少、逻辑固定的场合。比如一台小型冲压机的急停回路,用一个安全继电器模块就能搞定。缺点也很明显:逻辑一旦通过硬接线固定,后续修改非常麻烦,而且几乎没有诊断能力,接触器触点粘连了也不容易发现。
软逻辑的优势在于灵活性和可诊断性。你可以用安全PLC实现区域互锁、模式选择、故障复位等多种逻辑,同时监控输入输出状态,故障时能给出具体点位的报警。但软逻辑的安全级别不是“程序写得好”就行的,必须使用经过认证的安全控制器和编程软件,遵循安全编程规则,比如使用安全通信协议、避免使用带记忆功能的块、保证复位逻辑可靠等。
选型上有一个基本判断原则:如果安全功能少于5个点且逻辑简单,安全继电器模块性价比最高;如果是多工位设备、安全功能多、需要联锁联动,安全PLC是更合理的选择。从成本角度看,安全PLC前期投入高,但调试和维护效率能省回不少。
3.2 逻辑冗余与监控机制
逻辑层不能只看“能不能判断”,还要看它是否足够可靠。在功能安全领域,冗余结构非常关键,常见的有1oo1、1oo2、2oo2等。
1oo1表示单通道逻辑,一个故障就可能导致危险失效,一般用于PL c及以下;1oo2表示两个逻辑通道并联,任何一个通道动作都能执行安全功能,安全性更高,但容易因为一个通道故障导致误停机;2oo2表示两个通道必须同时要求停机才会执行安全功能,误停机的概率低,但如果其中一个通道危险失效,系统可能失去保护,所以需要很高的诊断覆盖率。实际使用中,安全PLC内部常用1oo2或2oo2结构,并且不断自检,发现异常就输出安全状态。
逻辑单元还需要配合外部设备监控(External Device Monitoring,EDM)来监视输出执行器的状态。很多安全继电器模块上会有EDM反馈端子,用来接接触器的辅助常闭触点。每次安全输出接通前,逻辑单元会先检查反馈触点状态,如果接触器主触点已经熔焊,辅助触点状态不对,模块就会报错锁定,拒绝再次启动。这个机制非常有用,能有效避免接触器粘连导致的安全功能失效。
在逻辑层面,启动方式也需要刻意设计。比如安全门关闭后,系统应该自动重启还是需要手动按复位按钮?按ISO 13849-1要求,很多场合至少要保证“复位”是一个有意识的人为动作,避免门一关设备就启动带来的突入风险。这些逻辑细节,必须在划分阶段就想清楚,而不是等程序写完了再补。
4. 输出层:真正把能量切掉
4.1 输出执行器的选型与驱动
输出层是整个安全回路“拉刹车”的环节,也是真正切断危险能量的地方。常见输出执行器包括接触器、安全继电器输出触点、变频器STO端子、伺服驱动器STO端子、气动安全阀等。
接触器是最传统也最常见的主切断元件。选型时除了看额定电流和线圈电压,还要注意使用类别。控制电动机通断的接触器属于AC-3使用类别;控制电阻性负载属于AC-1。很多新手只看电机功率,比如7.5kW电机额定电流15A左右,直接选一个16A的接触器,结果在频繁通断时触点寿命大幅缩短,最终导致安全回路失效概率上升。稳妥的做法是留出1.5到2倍余量,比如选25A或32A的接触器,同时选择带强制导向触点的型号,保证主触点和辅助触点动作同步。
如果是变频器或伺服驱动,更好的做法是使用STO(Safe Torque Off)功能。STO切断的是驱动器内部的功率输出控制信号,电机不会产生力矩,但主电源仍然在线,所以后续需要检修时不能只依赖STO,还必须断开主电源。这一点经常被忽略,很多调试人员认为变频器STO动作了就可以带电打开防护罩,实际上STO只是安全转矩关断,并不是电气隔离。
输出驱动回路也需要考虑短路保护。接触器线圈或安全输出晶体管短路时,如果没有熔断器或断路器的保护,很可能导致安全回路被烧毁或无法断开。一般建议在输出供电回路上加一个合适的熔断器,同时选择具有短路阻断功能的安全输出模块。
4.2 输出反馈、短路保护与状态监测
输出层的可靠性不能只看“下命令的时候动不动”,还要看“没命令的时候它能不能停下来”。接触器主触点熔焊是安全回路中最危险的一种故障。触点一旦熔焊,即使线圈断电,主回路依然连通,安全功能形同虚设。所以前面提到的EDM反馈端子在这里就非常关键。
以安全继电器加接触器为例,接触器辅助常闭触点要接入EDM回路。安全继电器在每次停机后检测EDM状态;如果接触器主触点熔焊,辅助常闭触点会保持断开,EDM回路无法建立,安全继电器就会处于锁定状态,无法复位。这个逻辑能直接杜绝接触器粘连带来的隐患。实操中常见错误是把EDM接成接触器线圈的常开点,或者干脆没接,导致每次启动都报故障,最后有人直接把EDM短接,这一下就把安全功能废掉了。我的态度非常明确:EDM反馈绝不能绕过,任何封线、短接行为都必须严格禁止,除非你是在做有批准有监护的调试流程,且完成后必须恢复到安全状态。
输出状态监测同样重要。安全PLC的安全输出模块通常具有电流监测功能,能够检测输出回路是否开路、短路或对地短路。比如某一路安全输出给到安全继电器线圈,正常情况下电流应该在几十毫安到几百毫安之间,如果模块检测到电流过高或过低,就会把该通道置为安全状态并报警。利用这些状态位,可以在HMI上直观展示输出层健康状况,减少巡检压力。
5. 实操中的高频故障与排查实录
5.1 现场最常见的四个“输入逻辑输出”故障
故障排查是最能检验“三段式划分”理解程度的时候。这里分享几个我在现场遇到过的真实案例。
第一个案例是安全门开关指示灯亮,但PLC输入点没信号。这个现象很迷惑,因为门开关的LED亮只代表开关电源有了,不代表信号线已经正确进入PLC。排查过程其实很简单:先量PLC输入点有没有24V,再量门开关输出端子到PLC端子的电压,最后用短接线测试PLC输入通道是否正常。最终发现是端子排里信号线虚接,COM端掉了。如果一开始就按输入层排查,十分钟就能定位。
第二个案例是安全继电器启动后立即跳停。当时单机设备只用了急停回路,安全继电器每次上电就锁死。查了很久才发现接触器辅助常闭触点没有接入EDM,安全继电器自检不过。把EDM线接好后,问题立刻解决。这个案例说明,逻辑层和输出层之间的反馈回路经常被忽略,尤其是施工人员只关心主回路,对辅助反馈回路不上心。
第三个案例是安全光幕频繁误动作。设备一启动,光幕就会被“触发”,但现场没有人员进入。排查后发现光幕信号线紧贴着伺服电机动力线,处于同一个线槽,屏蔽层又没有接地。把线重新分开并处理好屏蔽后,误动作消失。这属于输入层布线问题,最容易被忽视。
第四个案例是急停回路被“封线”后调试完成忘记恢复。有个项目为了调试方便,调试人员临时用短接线把急停按钮端子短接起来,结果三天后设备启动时急停功能形同虚设。这类问题在无机房电梯和自动化产线调试中都可能出现,安全隐患极大。我一直强调,即使调试需要临时旁路,也必须有书面审批、明确标识、专人监护,并且恢复后要做功能测试。安全回路不是拿来省的,更不能拿短接线当“正常工具”。
我把几个典型问题整理成了速查表,方便现场对照。
| 故障现象 | 可能原因 | 排查方向 |
|---|---|---|
| 输入指示灯亮但逻辑无信号 | COM线断、信号线虚接、滤波时间过长 | 输入层线路与端子 |
| 双通道报错不一致 | 两个触点动作不同步、线路接反 | 输入层双通道状态 |
| 安全继电器上电自锁 | EDM反馈没接、接触器辅助触点损坏 | 输出反馈回路 |
| 安全输出驱动后执行器不动 | 线圈电压缺失、接触器卡滞、熔断器烧断 | 输出层供电与执行器 |
| 光幕非人员触发 | 电磁干扰、安装位置松动、镜头污染 | 输入层布线与安装 |
5.2 验收测试与定期巡检技巧
安全回路验收不能只“按一下急停看设备停不停”。真正可靠的验收要覆盖每一个安全功能,并且测试完整的响应时间。我的建议是建立一张安全功能测试清单,每个功能至少包含:输入动作是否被正确识别、逻辑处理时间是否满足要求、输出执行器是否可靠断开、复位过程是否正常、双通道诊断是否有效。
响应时间的计算也不复杂,把输入层的滤波和检测时间、逻辑层扫描时间、输出层接触器或STO动作时间相加即可。比如急停输入滤波20ms、PLC响应20ms、主接触器释放时间60ms,整个安全响应时间就是100ms。如果风险分析时要求整机安全响应时间不能超过120ms,那么100ms是合格的,但要留出一定余量,不能刚好卡在临界值上。
定期巡检时,除了检查端子松动和触点变色,还要关注安全部件的标签。很多设备经过多次改造,安全元件标签脱落或跟实际功能不符,危害很大。我习惯在安全回路图里直接标注每个输入、逻辑、输出元件的唯一编码,并在设备上打印同样的标签。巡检时拿图纸逐点核对,一眼能看出哪些元件被变更过。
6. 我的几个实操习惯与延伸建议
6.1 把三段式划分推广到复杂产线
安全回路的三段式不仅适用于单台设备,也适用于整条产线。一条自动化产线由多个区域组成,每个区域都有自己的安全输入和输出执行元件,逻辑层可能分散在多个安全PLC或安全总线上。这时候更需要把每个安全功能单独拆开,明确该功能的输入点在哪、逻辑在哪个控制器、输出负责切掉哪一部分能量。
比如机器人工作站里,安全围栏门开关、安全光幕、急停按钮是输入;安全PLC把信号汇总,结合机器人是否已停止、夹爪是否在安全位置等条件做判断;输出层则负责切断机器人伺服电源、给夹爪气源泄压等。如果这个安全功能在划分时没有把“机器人已停止”作为逻辑的一部分,只执行切断电源,机器人可能因为惯性继续移动一小段距离,造成碰撞危险。这种细节就是划分的意义。
6.2 建立自己的“输入—逻辑—输出”检查表
最后分享一些长期积累下来的实操习惯。每做一个新项目,我第一件事不是画接线图,而是先列一张安全功能清单,每行一个安全功能,三列分别写清楚“输入信号”“逻辑条件”“输出执行器”。这相当于给整个项目搭了一个安全回路的骨架,之后画图、编程、接线、验收都围绕这个骨架展开,不容易漏项。
这张清单里我一般还会加三列:响应时间要求、复位方式、故障后如何显示。响应时间要求用于倒推输入滤波和输出接触器的选型;复位方式决定逻辑层要不要加复位按钮;故障显示则关系到HMI报警设计。有了这个表,调试时出现任何安全报警,我可以直接定位到是输入层还是输出层的问题,而不是盲目翻图纸。
在个人心态上,我始终觉得安全回路是设备里“最不该发挥想象力”的部分。任何标新立异、删繁就简、临时封线,最终都可能变成事故隐患。严格按照输入、逻辑、输出去划分,老老实实做测试和记录,并不是繁琐,而是对设备使用者和维护者负责。希望这篇内容能帮你把安全回路的底子打扎实,也少走几条我踩过的弯路。