快速通过工业功能安全认证,这款器件值得一试

亚德诺半导体 2024-01-21 11:00

需要安全完整性等级(SIL) 3解决方案的制造商,在使用SIL 2器件时面临着多项挑战。随着工业功能安全标准IEC 61508第3版的发布,制造商必须采用新的方法。本文概述了一种能够克服挑战以成功实现SIL 3并加速产品上市的解决方案。


过去几年,受以下多项因素的驱动,工业功能安全系统开始加速普及:

  • 制造商希望使用新的复杂技术来降低成本(例如,使用安全扭矩关闭而不是再添加一个接触器)

  • 实践证明,使用机器人(特别是协作机器人)可以提高许多工厂车间的生产率

  • 认识到使用安全认证设备可以提高整体可靠性

  • 确认使用诊断可以提高许多工厂和设备的产量

  • 引入新的安全要求


另一个驱动因素是对能源、石油和天然气行业提出了严格的要求和监管义务。在展开详细讨论之前,我们先看一些基本定义,以帮助各类读者更好地理解本文。


什么是安全?

安全就是指能避免发生不可接受的风险。例如,工厂车间内未加防护的旋转机器就是不安全的。


什么是安全功能?

安全功能是指为实现或确保安全必须执行的操作。安全功能的目的是降低系统风险。例如,如果上述旋转机器的前面安装了光幕,当手穿过光幕时,安全功能将会检测到光束中断,从而在手接触到旋转机器之前使其停止运转。


安全功能通常包括三个子系统。图1的安全系统用于检测危险液体的液位,并在充满时切断液流。

  • 实践证明,使用机器人(特别是协作机器人)可以提高许多工厂车间的生产率

  • 逻辑子系统(可编程逻辑控制器(PLC))用于判断该状态是否危险

  • 输出子系统(执行器)可采取行动来确保安全

图1. 典型安全功能


什么是功能安全?

指系统在需要时执行预期安全功能的可靠性。它能有效地衡量功能安全工程师对光束中断时光幕和电机的停机安全功能会运行的信任度。


如果硬件指标(随机错误)、系统能力(SC)和共因失效(CCF)不会导致安全系统故障、人员伤亡、环境受损或生产损失,则认为该系统功能安全。


除了上述基本安全定义,还需了解设计功能安全系统时必须遵循的一些功能安全标准,及其相关优势。


制造商进行功能安全开发时,遵循IEC 61508或ISO 26262等标准,具有以下好处:

  • 前期需求更清晰

  • 测试期间较少出错

  • 软件编写保持一致

  • 集成过程中发现的缺陷更少

  • 测试更全面

  • 现场缺陷更少

  • 与竞争对手相比,差异化程度更高


安全标准有很多(见图2),其中大部分源自工业IEC 61508标准。值得注意的是,所有标准的90%到95%要求都与IEC 61508的要求类似。


图2. 安全标准


本文重点介绍针对工业应用的IEC 61508标准,特别是如何使用SIL 2器件以相同冗余设计SIL 3解决方案。


冗余、高可用性和硬件容错

无论系统多么可靠,系统最终都会失效!两种常见的故障类型是系统性故障和随机故障。参见图3。


图3. 系统性故障和随机故障


冗余实际上是备用或冗余路径,当安全系统中发生故障时,它能执行预期的安全功能。值得注意的是,系统具有一定程度的冗余,并不意味着同时具有高可用性。只有冗余路径能够自动开启或激活时,它才具有高可用性。IEC 61508中常用的另一个术语是硬件容错(HFT)。HFT为N意味着至少出现N + 1个故障才可能导致安全功能丧失。需注意一点,不应考虑其他可能控制故障影响的措施,例如诊断。HFT是一种有效的手段,可确保硬件能够抵御故障,同时允许用户权衡HFT和SFF。参见表1。


表1. 硬件容错


安全完整性等级

SIL描述了安全功能的完整性及其提供的降风险能力的相对水平。IEC 61508规定了四级SIL,SIL 1的安全完整性等级最低,SIL 4的安全完整性等级最高。表2比较了工业IEC 61508安全等级(SIL)、汽车(ISO 26262)安全等级(ASIL)和航空电子安全等级。请注意,这些只是近似比较。


表2. 各种SIL等级


随着SIL等级的提高(从SIL 1到SIL 4),允许的故障率(FIT)依次降低。1 FIT相当于每运行十亿(1e9)小时发生一次故障。1e9小时约为10万年!有一点要注意,没有任何设备能够持续运行10亿小时,但如果100,000台设备运行一年,在此期间可能会出现一次随机硬件故障。安全失效比率(SFF)是检测到的安全加危险故障总数与安全功能中的故障总数之比。



表3显示了硬件容错为零(HFT = 0)时安全失效比率(SFF)和SIL之间的对应关系。


表3. SIL和SFF


问题/现有解决方案

对于许多采用功能安全的设计人员而言,尤其是使用IC进行设计时,问题在于获得认证可能很困难且成本高昂,而且还存在非常现实的不合规风险。设计人员必须创建系统级FMEDA,并且必须将ASIC视为黑匣子,因为他们不知道:

  • 晶体管数量

  • 内部故障机制

  • 布局块大小

  • IC的可靠性


因此,为了实现总体SIL目标,设计人员在FIT计算中必然会过于保守,在安全系统的其他部分中也会过度确保安全。这通常意味着需要使用外部诊断,例如外部ADC。这样做的问题是:
  • 更加昂贵(BOM)

  • 尺寸更大

  • 更加复杂

  • 系统软件存在额外开销

  • 开发时间更长


除了这些问题,新版IEC 61508标准(第3版)的推出进一步加大了困难。


IEC 61508第三版

IEC 61508第3版目前计划的变更包括:明确警告慎用片内诊断来检测同一芯片上的故障,除非IC是按照IEC 61508开发的。它还计划包括类似于汽车ISO 26262潜在故障指标的要求。除了针对诊断功能的SFF之外,诊断电路也会有SC要求。


ADFS5758:率先通过认证的数据转换器

ADFS5758 是一款单通道、16位电流输出DAC,集成动态功率控制(DPC),具有内部基准电压源和众多片内诊断功能。图4显示了其功能框图。


ADFS5758的诊断/安全措施

  • 主要片内诊断功能由ADC提供;如前所述,IEC 61508第3版计划澄清,一般不允许使用片内诊断来检测片内故障,除非IC是按照IEC 61508开发的

  • ECC校正

  • 看门狗定时器

  • 锁定配置寄存器的能力

  • 内部偏置电压监视器

  • 温度监控器


旨在满足以下要求:

  • 工业工厂自动化

  • 过程控制应用

  • 高密度小尺寸PLC模拟I/O卡


安全功能:

接收数字输入码,产生精度在±2.5%满量程范围(FSR)内的输出电流。

根据IEC 61508开发:

  • 硬件指标达到SIL 2

  • 系统要求达到SIL 3


图5是ADFS5758的TUV Rheinland功能安全证书副本。


图4. ADFS5758框图


图5. ADFS5758功能安全证书


图6显示使用ADFS5758的典型安全应用。


图6. 使用ADFS5758的典型应用


为使系统满足SIL要求,硬件指标(也称为架构约束)和SC都必须满足SIL目标。


架构约束

从硬件指标的角度看,并行放置两个SIL 2元件(相同或不同)可以让客户实现更高的SIL 3等级。参见图7。


图7. 使用两个SIL 2元件实现硬件指标达到SIL 3的解决方案


系统能力

冗余可以通过多样化(不同)元件或相同元件来实现。


相同元件

使用具有同样SC的相同元件并不能改善整体系统能力,因为它们容易出现相同的类似CCF的温度峰值或压降,并且同一故障可能会导致两个元件同时失效。参见图8。


图8. 使用相同元件不会提高系统能力


不同元件

在冗余配置中使用不同的元件可以提高整体系统能力。参见图9。


图9. 使用不同元件可以提高系统能力


由于两个元件不相同,所以同一故障不太可能使两个元件同时失效。


但在安全系统中使用不同元件时,相应的设计导入和测试工作量会显著增加,因此这种方法可能成本较高。


理想方法是使用两个相同元件来同时满足功能安全要求的整体能力和随机/硬件指标。


开发的系统能力比SIL高一级的重要性:相同冗余

如果系统中可以采用某个元件,并且该系统是按照比元件的SIL高一个等级的系统能力开发的,则可以在安全系统中使用两个相同元件来提供冗余,并提高整体系统能力。示例参见图10。


图10. 使用相同冗余实现SIL 3的示例


ADFS5758是按照比硬件指标高一级的系统能力开发的,因此,即使它在硬件指标或随机故障方面只通过了SIL 2认证,也可使用它来设计SIL3模拟输出模块。


结语

在安全系统中使用经过认证的ADFS5758可带来许多优势:

  • 风险更小:满足TÜV要求

  • 可以使用片内诊断(ADC和分布式诊断)

  • 解决方案尺寸更小/给定空间中通道更多(由于使用集成ADC)

  • 仅需少量外部元件(可靠性更高)

  • 针对性的诊断(检测时间更短,覆盖率更高)

  • 为系统级工程师提供关键数据(FMEDA)

  • 系统软件的开销更少(软件中的诊断更少)

  • 提供针对假设环境的可靠性分析

  • 缩短客户的开发时间

  • 提供相关文件(安全手册和TÜV评估报告)

  • 适应未来的IEC 61508第3版标准


除了上述优势之外,ADFS5758还允许使用SIL 2器件以相同冗余设计SIL 3解决方案。





👇点击探索ADI“芯”世界

·
·


亚德诺半导体 Analog Devices, Inc.(简称ADI)始终致力于设计与制造先进的半导体产品和优秀解决方案,凭借杰出的传感、测量和连接技术,搭建连接真实世界和数字世界的智能化桥梁,从而帮助客户重新认识周围的世界。
评论
  • 「他明明跟我同梯进来,为什么就是升得比我快?」许多人都有这样的疑问:明明就战绩也不比隔壁同事差,升迁之路却比别人苦。其实,之间的差异就在于「领导力」。並非必须当管理者才需要「领导力」,而是散发领导力特质的人,才更容易被晓明。许多领导力和特质,都可以通过努力和学习获得,因此就算不是天生的领导者,也能成为一个具备领导魅力的人,进而被老板看见,向你伸出升迁的橘子枝。领导力是什么?领导力是一种能力或特质,甚至可以说是一种「影响力」。好的领导者通常具备影响和鼓励他人的能力,并导引他们朝着共同的目标和愿景前
    优思学院 2025-01-08 14:54 61浏览
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 204浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 158浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 223浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 164浏览
  • 根据环洋市场咨询(Global Info Research)项目团队最新调研,预计2030年全球无人机锂电池产值达到2457百万美元,2024-2030年期间年复合增长率CAGR为9.6%。 无人机锂电池是无人机动力系统中存储并释放能量的部分。无人机使用的动力电池,大多数是锂聚合物电池,相较其他电池,锂聚合物电池具有较高的能量密度,较长寿命,同时也具有良好的放电特性和安全性。 全球无人机锂电池核心厂商有宁德新能源科技、欣旺达、鹏辉能源、深圳格瑞普和EaglePicher等,前五大厂商占有全球
    GIRtina 2025-01-07 11:02 124浏览
  • 故障现象一辆2017款东风风神AX7车,搭载DFMA14T发动机,累计行驶里程约为13.7万km。该车冷起动后怠速运转正常,热机后怠速运转不稳,组合仪表上的发动机转速表指针上下轻微抖动。 故障诊断 用故障检测仪检测,发动机控制单元中无故障代码存储;读取发动机数据流,发现进气歧管绝对压力波动明显,有时能达到69 kPa,明显偏高,推断可能的原因有:进气系统漏气;进气歧管绝对压力传感器信号失真;发动机机械故障。首先从节气门处打烟雾,没有发现进气管周围有漏气的地方;接着拔下进气管上的两个真空
    虹科Pico汽车示波器 2025-01-08 16:51 70浏览
  •  在全球能源结构加速向清洁、可再生方向转型的今天,风力发电作为一种绿色能源,已成为各国新能源发展的重要组成部分。然而,风力发电系统在复杂的环境中长时间运行,对系统的安全性、稳定性和抗干扰能力提出了极高要求。光耦(光电耦合器)作为一种电气隔离与信号传输器件,凭借其优秀的隔离保护性能和信号传输能力,已成为风力发电系统中不可或缺的关键组件。 风力发电系统对隔离与控制的需求风力发电系统中,包括发电机、变流器、变压器和控制系统等多个部分,通常工作在高压、大功率的环境中。光耦在这里扮演了
    晶台光耦 2025-01-08 16:03 58浏览
  • 大模型的赋能是指利用大型机器学习模型(如深度学习模型)来增强或改进各种应用和服务。这种技术在许多领域都显示出了巨大的潜力,包括但不限于以下几个方面: 1. 企业服务:大模型可以用于构建智能客服系统、知识库问答系统等,提升企业的服务质量和运营效率。 2. 教育服务:在教育领域,大模型被应用于个性化学习、智能辅导、作业批改等,帮助教师减轻工作负担,提高教学质量。 3. 工业智能化:大模型有助于解决工业领域的复杂性和不确定性问题,尽管在认知能力方面尚未完全具备专家级的复杂决策能力。 4. 消费
    丙丁先生 2025-01-07 09:25 117浏览
  • 村田是目前全球量产硅电容的领先企业,其在2016年收购了法国IPDiA头部硅电容器公司,并于2023年6月宣布投资约100亿日元将硅电容产能提升两倍。以下内容主要来自村田官网信息整理,村田高密度硅电容器采用半导体MOS工艺开发,并使用3D结构来大幅增加电极表面,因此在给定的占位面积内增加了静电容量。村田的硅技术以嵌入非结晶基板的单片结构为基础(单层MIM和多层MIM—MIM是指金属 / 绝缘体/ 金属) 村田硅电容采用先进3D拓扑结构在100um内,使开发的有效静电容量面积相当于80个
    知白 2025-01-07 15:02 141浏览
  • 本文介绍编译Android13 ROOT权限固件的方法,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。关闭selinux修改此文件("+"号为修改内容)device/rockchip/common/BoardConfig.mkBOARD_BOOT_HEADER_VERSION ?= 2BOARD_MKBOOTIMG_ARGS :=BOARD_PREBUILT_DTB
    Industio_触觉智能 2025-01-08 00:06 92浏览
  • By Toradex 秦海1). 简介嵌入式平台设备基于Yocto Linux 在开发后期量产前期,为了安全以及提高启动速度等考虑,希望将 ARM 处理器平台的 Debug Console 输出关闭,本文就基于 NXP i.MX8MP ARM 处理器平台来演示相关流程。 本文所示例的平台来自于 Toradex Verdin i.MX8MP 嵌入式平台。  2. 准备a). Verdin i.MX8MP ARM核心版配合Dahlia载板并
    hai.qin_651820742 2025-01-07 14:52 108浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦