ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

安全回路输入逻辑输出划分:工程实践与常见误区

安全回路输入逻辑输出划分:工程实践与常见误区 1. 为什么一个看似简单的三分法难倒工程现场做设备改造那几年我见过太多安全回路图纸小到单台机床上三个急停按钮大到整条产线的安全围栏和各工位光幕。几乎每一次去车间现场核对安全功能时我都会问客户同一个问题这套安全回路的输入、逻辑、输出你们是怎么划分的十个负责人里至少有五个会愣一下然后指着电气柜说“输入就是传感器嘛输出就是接触器嘛逻辑就是PLC嘛”。听起来好像没毛病但真到了画功能安全验证表、算PL等级、做故障插入测试的时候这种粗糙的划分立刻出问题——光幕的OSSD信号到底算不算安全输入安全PLC里跑的那段程序归逻辑那逻辑本身的供电监测归哪里接触器线圈前面的安全继电器触点算输出还是算逻辑这些不是咬文嚼字。**划分不清的直接后果是你没法判断整个安全功能链路上哪一段的失效率在拖后腿哪一段的冗余结构做得不够排故的时候也就根本不知道从哪里下手。**我见过一台设备急停按下后电机还转了半秒才停大家查了三天的传感器和接线最后发现是逻辑侧的程序扫描周期把切断指令延误了。如果一开始就把输入、逻辑、输出的时序边界画清楚这个隐患在图纸评审阶段就能发现。我写这篇文章就是想把这件看起来基础、但实际执行中非常容易被带偏的事情讲透。内容主要面向做设备电气设计、产线集成、安全改造的工程师以及那些被安全标准文档绕晕、想搞清楚落地方法的人。我们不抠标准条文里的每一个角标重点讲清楚一条安全信号从传感器走到执行器中间要经过哪些环节每个环节的划分依据是什么划分完之后怎么验证。先说一个总原则**安全回路的输入、逻辑、输出划分不是按设备类型分的而是按“安全功能实现链路上的职责边界”分的。**同样是急停按钮接进安全PLC输入模块的紧急停止信号算输入但如果你用一个中间继电器转接中间继电器本身也承载了部分逻辑转换功能它就不能被简单地归类成“输入部件”。后面每个环节我都会用这种“职责视角”去拆。2. 输入侧的划分传感器、安全输入与“被误当成输入的东西”2.1 什么样的信号才配叫“安全输入”输入侧是整个安全回路的“感知端”它的职责很明确**把操作者的意图或者危险状态转变成一个安全逻辑控制器能够理解并响应的电气信号。**这里面有几个真正的安全输入要素急停按钮的常闭触点状态安全门上的门锁开关状态光幕、激光扫描仪等安全传感器输出的OSSD信号双手控制按钮的同步状态区域扫描仪检测到人员入侵后的信号跳变判断一个传感器算不算真正的“安全输入”核心不看它头上有没有贴安全标签而看它失效后整个安全回路会不会丧失检测能力。**举个典型的反例普通行程开关装在安全门上如果开关内部触点粘连门开了信号还在那这个输入就是不可靠的。**安全输入必须满足故障可控的要求要么选有强制断开结构的安全门开关要么通过双通道配置来监控触点故障。我在不少项目现场看到有人把普通光电开关当作安全光幕来用理由是“反正都是对射检测到人挡光就输出信号”。这种设备用在安全围栏入口被夹住时生产设备照样启动。原因很简单普通光电开关不会对内部故障做周期性自检光幕则会在受光器内部做冗余监控微小电路异常都能被识别并输出停止信号。输入侧划分的第一道坎就是先搞清楚你的传感器本身有没有安全等级背书。2.2 单通道还是双通道划分输入的第二个关键决定输入侧划分最容易出现分歧的地方在于一个传感器到逻辑侧之间需要布几条信号线。常见方案有两种通道类型接线结构典型应用场景失效表现单通道一个触点/一路信号接进逻辑模块的单个输入点非高风险场合或传感器本身带自诊断且连接监控完善断线、短路时可能被当成常闭信号误判为“安全”双通道两路独立触点/两路OSSD信号接进逻辑模块不同输入点高风险场合需要检测短路和触点故障任一路信号不一致逻辑立即触发停止安全标准里对双通道结构的定义里有一个词让我印象很深——“不等”。**两条通道的信号在逻辑侧必须始终相等一旦出现差异必须报错停机。**用普通人的话说安全输入的双通道不是多接一根线兜底而是通过“两份答案对照”来判断传感器这半边是否健康。我自己调试过一套带双通道急停的回路按下急停按钮之后安全继电器上两个反馈LED的状态居然一红一绿对应的输入模块检测到通道不一致直接屏蔽了启动回路。后来拆开急停按钮座才发现就是这个按钮的常开触点上接了双通道的两条线信号路径在按钮内部短在一起按下按钮时两条通道同时断开理论上没问题但松开按钮时其中一条通道的复位弹簧力度不一样导致两边恢复时间差了十几毫秒就被逻辑侧判定为通道不等。这里有一个非常关键的实操经验**做双通道输入布线时两条通道必须全程物理分离。**不是像控制回路那样把两个触点串在一个电缆里就行了。我见过有电工图省事用一根多芯电缆里的相邻两芯走双通道信号结果电缆长期随设备运动弯折两根线芯绝缘皮磨破互相搭接输入侧直接短路——安全回路在主设备没停的情况下就被旁路了这是双通道布线里极其危险的失误。正确做法要么分缆敷设要么使用带独立屏蔽层的对绞电缆且在柜内端子排上分区布置。2.3 输入侧常见的“假划分”问题输入侧有几个高频踩坑点我单独列出来说因为这些坑几乎不写进标准文档里全靠现场积累**把电源反馈信号归入安全输入。**有些安全输入模块需要反馈触点回路比如安全门锁的电磁锁状态确认。这个信号本质上是逻辑侧和输入侧之间的“握手信号”它不是安全传感器但也必须纳入输入侧的完整性监控。有些工程师把它归类到“普通输入”导致逻辑侧对锁止状态的监控颗粒度变差。**把安全传感器信号用安全继电器中转之后再进安全PLC。**有些项目的传感器输出是晶体管型电流驱动能力弱就有人加一个小继电器去带动负载。这个继电器如果故障或者触点间隙大了直接破坏了输入信号的时序和等级。安全传感器的信号需要PLC输入处理时应该直接走安全PLC的安全输入模块或者用带诊断功能的宝德安全模块转换不能拿普通中间继电器当“信号放大镜”用。**不区分安全输入和非安全输入在PLC里的地址规划。**很多安全PLC比如Pilz PNOZmulti、Siemens F系列、AB GuardLogix在程序里会强制把安全输入物理映射到固定的安全输入模块地址不允许普通输入和它混编。但老项目改造时有人为了省输入点数把暂时用不到的安全输入点拿去接普通传感器再通过网关直接转发到安全程序——这种做法在验收时不会有人查但真的是拿安全等级当儿戏。输入侧的划分标准我总结成一句话**它必须从安全传感器到逻辑模块的物理输入端全程保证信号可以监控、故障可以识别。**超过这个边界的触点、继电器、接线端子统统要在图纸上明确标注归属。3. 逻辑侧的划分安全继电器、安全PLC与“逻辑里的逻辑”3.1 逻辑侧到底在做什么安全回路的逻辑侧是整个系统的“大脑”。传感器把状态信号传过来之后逻辑侧要根据预设的安全功能蓝图判断当前条件是否允许设备运行。它的核心任务包括将输入信号组合成安全判定条件比如“急停未按下且门已关闭且双手按钮同步”为双通道信号执行一致性比较对输入信号进行动态检测和交叉监控生成切断输出的控制指令对外部接触器和负载执行反馈监控划分逻辑侧的第一个问题是需要想清楚你用的逻辑执行器是哪一类因为不同的执行器对应完全不同的划分细化度。先说安全继电器。它内部的逻辑很简单——输入通电、触点闭锁、反馈回路正常就输出。**它是最传统的逻辑侧方案适合只有单个或少数几个安全功能的小型设备。**但正因为逻辑简单它的逻辑边界也异常清晰安全继电器的输入端子接到传感器回路输出端子接到接触器线圈内部电磁机械结构本身就是整个逻辑。划分的时候不需要去想“程序扫描”和“变量类型”只需要确保外部反馈回路都被接入并且监控充分。再说安全PLC。它的逻辑侧划分复杂度成倍上升因为逻辑不仅仅存在于物理模块里还要拆分到程序层面。我特别想强调一个概念逻辑侧不仅要处理“怎么判定”还要管理“判定的前提”——也就是逻辑模块自身的健康状态。安全PLC和普通PLC在逻辑侧划分上有一个根本性区别。普通PLC你可以在程序里随便用各种中间变量哪怕某段逻辑出错最坏情况就是把程序跑飞安全PLC则强制你把安全相关逻辑和普通控制逻辑隔离开。实际上安全PLC的程序分区模式非常严格安全程序段、非安全程序段、诊断程序段各自有各自的物理内存块和刷新周期。3.2 PLC程序里的输入、逻辑、输出三维划分在安全PLC项目里我发现很多工程师能够画好原理图但一写TIA Portal里的FBD程序就乱了。他们经常把“程序块”等同于“逻辑侧”却不注意块内变量的归属。我一般会拿下面这个三层结构带着团队走层次对应实体谁负责“感知/执行”谁负责“判定”输入安全输入模块的物理地址例如 F-I 0.0传感器信号进入CPU的通道无判定职责只需完成信号采集及断线/短路诊断逻辑安全程序块如安全FBD、安全STL块内的变量对输入信号做组合判断核心判定职责输出“允许运行”或“切断”指令输出安全输出模块的物理地址例如 F-Q 0.0驱动接触器、伺服驱动等无判定职责执行逻辑结果并监控负载回路那在程序里怎么体现划分举个例子。注意有一段输入信号经过两路通道采集程序里先做“二取一”比较这个比较块算逻辑但比较的结果如果只是作为一个“启动允许”标志供后面运动控制程序使用那这个标志属于逻辑变量。如果这个标志被直接作为接触器通电条件那它就要参与安全输出的判定了划分时也必须把它划入安全逻辑。有工程师为了图方便把安全输入模块的物理输入点直接复制到一个普通全局变量——比如放在“输入点位一览”数据块里。这种做法把输入侧和逻辑侧之间的隔离墙凿了个洞。安全PLC的诊断机制里安全输入变量一旦被程序引用会被置换到安全存储区你强制引用普通变量区要么程序编译报错要么就绕过了系统对安全变量的强制保护机制。我在一个项目中排查过类似问题一个急停信号同时进了安全PLC和一个上位机上位机监控画面随时可以强制这个信号为“复位”状态结果安全PLC里的安全程序每次启动前都要检查这个变量的“非安全来源”导致急停复位逻辑总是异常。最后把上位机通道彻底切断用安全诊断接口做监控问题才消失。3.3 逻辑侧供电监控最容易划分错的位置逻辑侧划分还有一个很容易被忽略的小项目**逻辑模块本身的供电。**安全PLC或安全继电器的供电电源失去电压整个逻辑侧就瘫痪了。但很多电路图上供电只画了一个断路器没有做电压监视。我理解的标准做法是安全逻辑模块的供电不仅要可靠还要监控。电源监视信号要反馈到输入侧或逻辑侧自身一旦电源电压跌落到允许范围之外安全CPU要能在毫秒级的时间内把输出切断。这种监控功能本身属于逻辑侧的一部分。**你不能把电源监视能缺失解释为“输出侧接触器会掉电自己断”——那是最后一道物理保障不是逻辑侧停止指令。**两者在功能安全评审里地位完全不同。有次我在一家汽车零部件厂调试自动化装配线现场安全PLC用的24V电源我特意看了下是开关电源品牌但没加在线监测。我建议加一个带干接点输出的电源监视器把信号接回安全PLC的输入监控点。当时同行的一个老工程师说“没必要电源停电了PLC不工作了接触器自然断开”。我给他算了一笔账如果电源电压不是瞬间掉到0V而是慢慢从24V掉到18V普通开关电源看似还在“工作”但PLC各模块的输出逻辑已经不稳接触器线圈可能保持着部分吸合力触点却处于临界接触状态——这才是真正的恐怖之处。后来加了电源监视的第二天针对这个概念做一个测试低压变化时安全停机确实正常触发才彻底放心。逻辑侧划分的经验可以归纳成一个问题列表方便你在项目里自查逻辑执行器继电器/安全PLC的输入通道是否只连接安全相关的物理输入安全PLC程序中安全逻辑是否放置在被保护的区域外部程序无法修改逻辑模块自身的电源、时钟、看门狗状态是否被监控并纳入安全逻辑安全逻辑的输出指令是否有锁存和延时确认机制还是在执行器中仅做瞬时脉冲4. 输出侧的划分切断负载、监控反馈与真正的“最后一道门”4.1 输出侧的本质不是“给接触器一个通电信号”我去过很多现场问到输出侧大家的惯性回答是“安全PLC输出模块驱动接触器”。这个理解只对了一半。安全回路的输出侧职责核心是“自主切断能量”而不只是“执行逻辑指令”。也就是说输出侧必须具备即使逻辑侧故障、即使输出模块本身故障设备依然能通过输出侧自身的一个“强制断开机制”把危险能量切断。这就是为什么几乎所有安全输出回路里都要求做双通道常闭触点串联或正反馈监控。打个比方逻辑侧是“大脑”输出侧是“手”但大脑的命令到达不了手的时候手必须自己能缩回来——这只有靠冗余结构和反馈监控才能做到。4.2 典型的输出侧划分配置在实际设备上常见的输出侧结构有以下几种输出方案结构要点安全等级特点典型应用安全继电器输出触点 主接触器安全继电器双触点串联驱动主接触器通过触点强制断开实现安全切断小型机床、单机设备安全PLC安全输出模块 主接触器双通道晶体管/继电器输出带短路保护通过模块内部双通道及回读诊断保证自动化产线、机器人围栏安全输出模块直接驱动伺服驱动器STO不使用主接触器直接给驱动器发安全扭矩关断信号依赖驱动器的STO功能伺服电机应用场合先说最常见的“安全继电器双触点串联 主接触器”方案。这里划分输出侧时有一个很容易被忽略的点**主接触器的辅助触点反馈触点必须接回逻辑侧的反馈输入。**很多图纸上只画了主触点串联在电机回路里辅助触点的接点却空着或者躲到普通PLC里。这样一旦主接触器触点熔焊逻辑侧根本不知道输出侧出了故障下次设备启动时安全继电器接收到“输出切断指令已给出”的假反馈整个安全逻辑就被糊弄过去了。我调试过一台冲压设备安全继电器每次都能正常复位但现场就是不启动。后来量了一下主接触器辅助触点的信号发现它被接到了普通PLC的I/O点而那个I/O点因为程序配置问题在安全继电器复位时并不输出高电平。这就是典型的“输出侧反馈回路在划分时被漏掉”的故障。把辅助触点改到安全继电器反馈输入之后问题立即解决。反馈回路永远要和安全输出绑定在一起纳进同一条安全链路。4.3 安全输出模块的负载匹配和故障行为安全PLC的输出模块划分时还需要考虑负载类型。很多人都注意不到安全输出模块带继电器负载和带晶体管负载短路保护行为完全不同。带阻性和感性负载比如接触器线圈时安全输出开关管要同时具备“高准位”“低准位”和“脉冲测试”三种状态。模块会周期性地发送极短的测试脉冲探测输出线上是否有短路或对地故障。这个测试频率如果和负载本身的容性放电特性匹配不好就可能出现误报。我们在一个项目里遇到过安全输出模块驱动一个带较大滤波电容的固态继电器模块结果每次上电都报“短路”。后来把固态继电器换了或者改成中间先过一个接触器再驱动固态继电器系统才稳定下来。在划分输出侧时还有一条铁律是安全标准里反复强调的**输出侧不允许只靠一个输出模块的软件位设定来决定切断与否。**如果你的切断指令只是一个PLC输出点置0那这个输出点的半导体故障比如击穿短路之后即使逻辑侧发出了切断命令负载依然可能保持得电。正确做法要么用双通道安全输出要么用外部强制断开元件比如带正导向功能的接触器串联在负载回路里。4.4 切断路径怎么算“完全切断”实际设备里一个安全功能可能不止一路输出。比如一台大型设备既有电机主回路又有气动阀、液压阀、夹紧装置。划分输出侧时要把所有可能造成危险的负载全部纳入安全输出切断范围不能只切断电机。我见过一个非常典型的案例。一台装配设备的翻转机构带液压锁紧验收时安全工程师只让安全回路控制翻转电机接触器液压锁紧阀却接在普通继电器上。一次维护时工人误触急停翻转电机停了但液压锁紧阀还在得电状态翻转机构依然被顶在空中差点砸到人。后来把液压锁紧阀的控制回路一并纳入安全输出侧用同一个安全继电器的另一组触点驱动问题才算解决。所以输出侧的划分清单应该是“按危险负载”来列的主运动和伺服运动的驱动功率是否被安全切断夹紧、翻转、升降等危险动作的执行元件液压/气动/电动是否被同步控制高温、高压等危险能量源是否设置了独立的切断路径输出模块或安全继电器触点的状态是否通过反馈触点回到逻辑侧输出侧在逻辑侧故障如CPU停止扫描时是否能够自主断开5. 实战中的常见划分误区与排查链路5.1 误区一把输入、逻辑、输出“按柜子”划分有个项目现场电气柜A柜装传感器端子B柜装PLCC柜装接触器。客户非要把安全回路跟你“按柜子”分成三段说什么A柜的算输入B柜的算逻辑C柜的算输出。这完全不是功能安全的划分方式。我给他对比一个场景急停按钮装在机床上按钮的常闭触点经过长距离电缆穿过柜A再到柜B的安全PLC输入模块这一段如果出现对地短路整个安全输入信号就被拉低逻辑侧可能误判为“急停没按”。从功能观点看这段电缆是输入侧的一部分必须按输入侧的诊断要求处理比如定期做短路监测。从“柜子”观点这段线只是“从A到B的走线”往往就被忽略了很多关键监测。5.2 误区二冗余结构重复堆叠却不知道划分边界还有人把输入、逻辑、输出全部加倍每个信号都做三路以为这样安全等级就无限高了。其实不然。安全等级的量化模型里冗余结构要配合诊断覆盖率才能提升分数仅仅堆叠硬件如果不加监控甚至连完整性都没有保障。我之前遇到过一位现场工程师他用两个安全继电器串联驱动同一个主接触器自称“双保险”。但两个安全继电器的监控触点没有交叉反馈其中一个继电器内部触点熔焊后另一个继电器还能正常切断——听起来挺安全。然而熔焊这个故障如果没有被识别下次安全功能触发时熔焊继电器早已失去切断能力只剩下另一个在独撑安全性就从双通道降级成了单通道而诊断系统根本不知道降级发生了。这就是冗余和监控必须配套的原因。如果构建双通道必须让每条通道的健康状态能在逻辑侧周期检测到检测不到的冗余在量化计算时不能独立计作两条安全通道。5.3 一条完整的排查链路为什么安全门关上了设备还是启动不了做现场排查时我也经常按输入、逻辑、输出三段来定位故障分享一次印象深刻的排故过程帮助大家理解怎么把划分落到实处**现象**一台带安全门联锁的贴标机安全门关上后启动按钮按下设备照常启动安全门打开后设备仍然能运转只是报了一个“门未关”的警告。排查链路输入侧排查— 我先检查安全门开关。这是一个带门锁信号的门磁开关两个通道。把门打开用万用表量输入模块对应通道的电压两路都有24V。说明输入信号没变化不对——门开和门关的电压应该变化。怀疑传感器坏了。拆下门磁开关用手按压感应头信号有变化又把导轨对位调整了信号正常。逻辑侧排查— 传感器没问题接着打开安全PLC的程序监控强制开门状态看安全程序的“门状态”变量。发现程序的“门状态”始终为“已关闭”。看变量来源程序里用的是一个中间变量“DI_门状态”而不是直接引用安全输入模块的物理点在程序块里的状态。那个中间变量在上位机WinCC里被“强制”为1安全程序就拿这个被强制的变量做判定。也就是说输入侧信号正常但逻辑侧引用的变量来源被篡改了。根源定位— 最终查到有人给设备加了一套远程监控系统为了方便把安全门信号做了一个通讯变量转发到上位机上位机又写回一个“手动覆盖门状态”的开关。逻辑侧没有对来自非安全区域的变量做隔离校验就导致了这场安全门形同虚设的假象。这次排查的教训非常深刻**输入、逻辑、输出的划分边界不仅存在于物理层面也存在于数据流层面。**任何外部系统要引用安全回路的变量都必须经过安全PLC自己的安全区数据桥绝对不能直接在普通控制程序里跨层强制。5.4 排错时如何利用输入、逻辑、输出边界在动手排故之前我建议先画一张“安全功能信号链路图”画成表格都比没有强故障现象先查输入侧再查逻辑侧最后查输出侧急停按下但设备不停传感器信号有没有变通道有没有短路逻辑指令有没有输出强制输出看程序反应接触器是否熔焊反馈触点是否正常复位后设备无法启动所有输入条件是否都满足逻辑标志是否复位是否还有锁存条件输出模块是否报错接触器反馈是否恢复开机就烧保险传感器线路是否对地短路模块是否损坏负载线圈是否短路续流保护是否缺失这种排查表的本质是利用划分边界把一个大系统拆成三段独立验证哪一段能确认为正常就缩小故障范围。尤其是变频器和伺服驱动带STO功能的应用逻辑侧输出和驱动侧STO端子之间的问题经常被错判成“电气柜里接触器坏了”其实是安全输出模块的测试脉冲被驱动器的输入滤波吃掉导致驱动器反应不过来。6. 一套完整的划分实例从安全功能分析到端子分配表我最后用一个完整实例把输入、逻辑、输出的划分在纸面上完整走一遍。这台设备是食品包装线的封口机核心危险动作是封口刀架上下运动需要保护的部分是操作员的手部区域。**安全功能描述**当操作员双手伸入刀具区域时设备必须停止封口刀架动作并且停止后不允许自动复位必须由操作员手动按下复位按钮并确认区域内无人才能重新启动。6.1 输入侧清单安全光幕分辨率14mm保护高度300mm输出为双通道OSSD接到安全PLC的输入模块F-I 1.0 / 1.1。复位按钮带强制导向触点的按钮单通道常开接到安全PLC的输入模块F-I 2.0。安全门门锁开关双通道门磁式接到F-I 3.0 / 3.1。安全PLC的电源监视继电器干接点接入F-I 4.0用于监控供电电压。这个清单里所有输入信号都明确了物理通道也明确了对应的监控要求光幕和门锁是双通道需要做一致性比较复位按钮是单通道但需要锁存电源监视信号是逻辑侧自身健康监测的外化。6.2 逻辑侧配置安全PLC选用带Profisafe的F-CPU程序段分安全区、非安全区。安全区内光幕双通道比较块输出“光幕安全状态”变量门锁双通道比较块输出“门锁安全状态”变量主安全功能块当“光幕安全状态”或“门锁安全状态”任一不满足时封锁“封口刀架启动允许”变量并锁存复位逻辑仅当“封口刀架启动允许”锁存后收到复位按钮脉冲并且光幕和门锁均安全时才解除锁存。非安全区内只翻印安全区输出的“封口刀架启动允许”到普通控制程序用于衔接运动控制逻辑但不允许对安全区内部变量做写操作。我特别建议工程师在图纸阶段就把安全程序块内部的变量命名规范定下来比如所有安全变量加SF_前缀这样即使程序写到后面很复杂划分边界也不会糊掉。6.3 输出侧配置封口刀架电机驱动选用带STO功能的伺服驱动器安全输出模块F-Q 1.0 / 1.1分别接到驱动器STO-A和STO-B端子构成双通道切断。同步增加一组安全继电器触点串联在伺服驱动器的主回路接触器线圈回路里作为第二物理切断路径。主接触器的辅助反馈触点接到安全输出模块的反馈输入点用于检测主触点状态。安全输出模块的硬件配置中激活短路测试和交叉故障检测。6.4 验证时如何对照清单到了验收环节拿着这个划分表逐项验证输入侧人为断开光幕一路OSSD安全PLC侧是否在毫秒级检测到通道不等并触发停机恢复后是否保持锁存逻辑侧通过调试软件尝试在非安全区强制修改“SF_封口刀架启动允许”看系统是否拒绝该操作输出侧拆掉主接触器反馈线设备启动后会不会立刻报反馈故障并停止输出整体同时让光幕断开并屏蔽逻辑指令观察伺服驱动器STO端子电平是否被压在安全状态确保不依赖软件位切断。这套验证做完输入、逻辑、输出的划分就不仅是图纸上的几条框线而是实实在在能测出故障反应的功能边界了。在实际项目里我养成了一个习惯安全回路的划分表格做完后一定打印一份贴在电气柜门内侧。电气柜维护人员用这份表格去对着端子排排故比对着千页图纸高效太多。说到底安全回路的输入、逻辑、输出划分不是给别人验收看的而是给日后每一次检修、每一次改动、每一次故障排查留一条清晰的路径。几次踩坑之后我最深的体会是划分越清晰安全系统的可靠性越能被“设计出来”而不是靠事后检测碰运气。
返回列表