IEC 62061-2021功能安全标准核心解析:SIL计算与SRECS设计

发布时间:2026/9/23 5:19:20
IEC 62061-2021功能安全标准核心解析:SIL计算与SRECS设计 简介IEC 62061:2021是国际电工委员会发布的机械安全功能安全标准广泛应用于机器制造与工业自动化领域面向机械制造商、控制系统设计人员及安全评估人员用于规范安全相关电气、电子和可编程电子控制系统SRP/CS的功能安全设计与验证。压缩包内含1个高清英文版PDF文件共7.03MB便于屏幕阅读、检索与打印。作为2021年发布的第二版该标准基于IEC 61508框架规定了安全相关系统从危险识别、风险评估、需求规格到设计实施、运行维护的完整生命周期要求并引入SIL安全完整性等级对系统安全能力进行分级等级越高要求越严格。标准还详细介绍了故障模式影响分析FMEA、故障树分析FTA等安全分析方法以及软件开发与验证流程并强调人员资格、培训和文档记录等管理要素用于确保功能安全在系统中得到系统化实现。已有199人浏览学习适合从事机械安全认证、功能安全评估或需要提升设备安全性能的工程师作为权威参考。1. IEC 62061-2021高清英文版比起清晰度先解决这五个问题在搜索引擎里搜 IEC 62061-2021高清英文版结果通常是一堆扫描 PDF。可实际做机械安全控制系统设计的工程师拿到手之后先会愣一下这份标准不是给一个设备打分而是逼你把整个安全相关控制系统拆成传感、逻辑、执行三段逐个算危险失效概率最后汇成一份可审计的计算书。清晰度解决「读得清」真正难的是「对得上自己的电路」。IEC 62061:2021Safety of machinery — Functional safety of safety-related control systemsSRECS是国际电工委员会针对机械安全相关控制系统的功能安全标准。它定义了从风险分析、安全功能识别到 SIL 分配、验证确认的完整路径。2021 版本最大看点是继续弱化旧版对固定硬件架构的依赖把重点放在系统能力SC和每小时危险失效概率 PFHd 的量化验算上。这篇文章面向要出安全评估报告、要给 PLC 加安全回路、要跨标准评审的成套设备工程师。如果你是做功能安全认证的下面这套「用数据表和一行 Python 脚本算 SIL」的做法可以直接拿去做第一轮筛查如果你是刚接触至少能理解为什么一张接线图有资格决定 SIL 等级。2. IEC 62061-2021 的安全生命周期与 SRECS 核心逻辑2.1 为什么机械安全不能只盯 ISO 13849-1在机械安全领域最常见的是两份标准IEC 62061-2021 和 ISO 13849-1。前者出身于功能安全基础标准 IEC 61508 在机械行业的落地用 SIL安全完整性等级表达风险降低能力后者用 PL性能等级表达。2021 版与 ISO 13849-1:2015 进一步对齐了 PFHd 的计算口径但架构上IEC 62061-2021 保留了一套相当严格的 SRECS 定义。SRECSSafety-Related Control System在这里不是一个可随意命名的对象。标准要求凡是承担安全功能的电气、电子、可编程电子控制系统都算 SRECS。也就是说你用一个安全 PLC 加两个安全接触器组成的回路是 SRECS一个带安全屏蔽功能的标准 PLC 加安全光栅同样要按 SRECS 分析。标准并不会因为「用了安全继电器模块」就放松要求而是要求你证明每个子系统承担了什么安全功能各自的诊断覆盖率怎么保障。常见误区是把 IEC 62061 判给「非可编程系统」把 ISO 13849 判给「可编程系统」。实际上两份标准都覆盖可编程电子设备两者并存是因为设计理念和历史沿革不是技术边界有明确分工。设备企业做 CE 认证时经常希望得到一张「PL d、SIL 2」双标结论正是为了覆盖整机出口和客户技术协议的双重需求。对比点IEC 62061-2021ISO 13849-1安全度量SIL安全完整性等级PL性能等级典型对象大型自动化线、成套设备单机、专用机床、移动机械关键参数PFHd、系统能力 SC、HFT类别B,1,2,3,4、MTTFd、DC、CCF诊断要求用 DC 配合 HFT 判定系统能力用类别决定 DC 与结构约束验证风格偏功能安全体系文档驱动偏机械设计直接面向部件选型参数说明DC 是诊断覆盖率准确含义是「危险失效中被诊断机制发现的比例」不是「测了多少个变量」。HFT 是硬件容错指在存在单点故障时系统仍能完成安全功能的能力。把 DC 和 HFT 放到一起是为了证明「失效能被检测并可靠反应」而不是只堆冗余。2.2 SRECS 安全生命周期的最小可执行步骤按 IEC 62061-2021 最常见的落地做法一个完整安全生命周期至少包含下面几件事风险分析和风险评估明确机器的限制、危险事件和风险降低目标。一般从 ISO 12100 出发得出需要降低的风险量。安全功能识别与定义把风险降低措施转化为具体安全功能包括检测、逻辑处理、输出停止、限动等。SRECS 设计把安全功能映射成子系统组合建立子系统框图。SIL 分配为每个安全功能分配目标 SIL。失效与密度分析计算 PFHd 并评估系统能力。确认和验证确认安全功能达到目标 SIL验证所用数据真实可靠。最容易出问题的是第三步与第四步的次序。实际工程中常见做法是先画子系统框图再按接线图分配子系统然后才做 PFH 计算如果先给一个整体 SIL 目标再倒推分系统 SIL容易出现分系统各自达标、合起来却不满足安全功能要求的情况。2021 版明确要求把每个安全功能与子系统相对应一个子系统可以被多个安全功能复用但计算时每个安全功能单独成链不能混在一起平均。2.3 从一张防护门回路走到 SIL 2 结论用一个最常见的机械安全案例来说明压机防护门打开时安全门开关断开安全 PLC 扫描到信号后切断两个主接触器线圈。这个安全功能由三部分组成检测子系统安全门开关机械式或磁感应式逻辑子系统安全 PLC 或安全继电器模块输出子系统两个主接触器冗余加反馈按 IEC 62061-2021 的做法先把三块标成 SRECS 子系统。然后按失效数据计算每块的 PFHd再把子系统数据按安全功能串联相加保守做法。如果总 PFHd 落在 10⁻⁶ 到 10⁻⁷ 之间并且系统能力达到 SC 2 以上就可以主张 SIL 2。这里有一个容易被忽视的前提安全门开关如果只有单通道HFT 0系统能力通常达不到 SC 2就算 PFHd 数字再漂亮SIL 结论也站不住。3. 从 λDU 到 PFH用 IEC 62061-2021 做定量 SIL 计算3.1 IEC 62061-2021 的 SIL 区间和计算入口对连续运行和高要求模式PFHd每小时危险失效概率是核心量化指标。IEC 62061-2021 与 IEC 61508 一样按数量级划档SIL 等级PFHd 区间每小时大致含义SIL 310⁻⁸ ~ 10⁻⁷一亿到一千万小时一次危险失效SIL 210⁻⁷ ~ 10⁻⁶一千万到一百万小时一次危险失效SIL 110⁻⁶ ~ 10⁻⁵一百万到十万小时一次危险失效参数说明SIL 2 上界 10⁻⁶ 表示一百万个运行小时出现一次危险失效约等于 114 年。实际判定时应严格落点不能四舍五入抬高等级边界值按更严格等级处理。对低要求模式标准使用平均失效概率 PFDavg但机械安全里大部分安全功能属于高要求或连续模式所以机械行业几乎只讨论 PFHd。3.2 用 Python 做 PFHd 合并计算有了各子系统数据之后我一般先维护一个 CSV 表格再写段脚本把安全功能涉及的子系统 PFHd 合起来。下面是最小脚本import pandas as pd # 子系统数据名称、PFHd每小时、诊断覆盖率DC data [ {name: safety_door_switch, pfhd: 5e-8, dc: 0.99}, {name: safety_plc, pfhd: 2e-8, dc: 0.99}, {name: contactor_contact, pfhd: 1e-7, dc: 0.90}, ] df pd.DataFrame(data) # 保守串联法各子系统危险失效率相加 total_pfhd df[pfhd].sum() print(fTotal PFHd: {total_pfhd:.2e}) # 按 PFHd 区间判定 SIL if total_pfhd 1e-7: sil 3 elif total_pfhd 1e-6: sil 2 elif total_pfhd 1e-5: sil 1 else: sil 0 print(fClaimed SIL: {sil})逻辑说明df[pfhd].sum()是安全功能串联时的保守估算把检测、逻辑、输出三段危险失效率相加。这段代码里的接触器数据只是示意不是真实器件值拿到真实数据后把 CSV 里的数值替换即可。如果回路里存在冗余通道不能用简单相加需要按并联结构单独计算每个通道贡献再用共同原因失效因子 β 修正。提示不要把供应商给的 MTTFd 直接当 PFHd 用。MTTFd 换算 PFHd 时要用 PFHd ≈ 1 / MTTFd但 MTTFd 以年为单位要乘上每年运行小时数。比如 100 年的 MTTFd 按 24 小时全年运行约等于 1.1×10⁻⁶/h只能到 SIL 1很多人直接拿 1/100 当成 0.01/h一算就错。3.3 失效数据从哪里来IEC 62061-2021 不提供「零件查询表」它依赖组件供应商公开数据。安全继电器模块一般会在认证证书里给出 PFHd通用 PLC 需要看是否带 TÜV 或类似机构的 FMEDA 报告接触器则要按接触器寿命曲线和强制导向触点结构来评估。表格里的 DC 值必须以故障注入测试、诊断覆盖率理论为依据不能在评审时临时估一个数。实际项目里我一般会先做一张失效数据来源表把每个 PFHd 的来源文件路径和发布日期都记下来。认证评审最常问的是「这个数哪来的、哪年的、覆盖哪些失效模式」。如果供应商只给了 SIL 3 等级而没给具体 PFHd等同于没有数据。4. 把 IEC 62061-2021 与 ISO 13849-1、IEC 61508 放进同一套评估4.1 IEC 62061-2021 是 IEC 61508 在机械行业的工作语言IEC 61508 是功能安全的基础标准定义通用的安全生命周期、E/E/PE 安全相关系统、SIL 和验证方法。IEC 62061-2021 把 IEC 61508 的通用语言落到机械上主要变化是不要求像流程行业那样给每个传感器单独做完整 FMEDA 证书而是结合机械行业元器件特点提供更直接的计算路径。用 IEC 62061-2021 做评估时底层概念仍然来自 IEC 61508危险失效、安全失效、诊断覆盖率、硬件容错、系统能力。这些术语不能混用。比如「安全失效」指系统出故障但不会导致危险状态这在计算 SFF 时才有意义「危险失效」才是 PFHd 的分母。4.2 与 ISO 13849-1 的映射与取舍实际项目中经常需要同时满足两份标准。以下是常见映射关系ISO 13849-1 性能等级IEC 62061 对应 SIL连续模式常见实现PL cSIL 1单一安全继电器模块PL dSIL 2安全 PLC 加单输出通道加反馈PL eSIL 3冗余输出加脉冲检测加反馈提示映射不是绝对的具体依据见 ISO 13849-1:2015 附录 K 和 IEC 62061-2021 附录 C。如果一个子系统不满足 DC 或结构要求映射等级要下调。跨标准评审时最好同时给出两份标准的计算书不要只写「满足 IEC 62061」。4.3 旧版报告升级到 2021 版时补哪些内容如果客户拿来的是一份按 2005 版或 2015 版出的报告要升级到 2021 版需要补齐的内容有三类更新失效数据到供应商最新 FMEDA 或认证证书检查系统能力 SC 和诊断覆盖率 DC 的取值是否仍成立验证安全功能定义是否与新版术语一致特别是 SRECS 的边界划分。具体操作上我通常把旧报告中的 PFH 计算表和 FMEA 表直接重用重点核查「数据年份」和「DC 来源」两栏。这两个位置是认证机构最容易提质疑的地方。旧版用的是类别结构新版强调 HFT 与 DC 的组合如果旧文档里没写 HFT需要补一份子系统结构说明。4.4 与 IEC 60664、IEC 61850、IEC 60751 同时出现时的边界划分整机设备里 IEC 62061-2021 只覆盖安全功能不覆盖绝缘配合、通信协议或温度测量。成套设备在同一张图纸上经常还要引用IEC 60664-1低压系统的绝缘配合决定爬电距离与电气间隙IEC 61850电力自动化通信标准用于变电站级设备通信协议IEC 60751铂电阻温度传感器分度表决定温度变送器的线性化基准。这些 IEC 标准与 IEC 62061-2021 同属设备设计的组成部分但不属于功能安全计算范围。特别要注意的是通信链路如果安全功能依赖以太网或现场总线传输门开关信号这条链路必须满足 IEC 62061-2021 对安全通信的要求不能因为「有 TCP 重传」就默认 DC 1。通信失效要单独建模。5. 按 IEC 62061-2021 交报告文档清单、FMEA 表与验证否决项5.1 交付文档可以精简成五份评审方一般会看五类材料文件内容要点安全需求规范每个安全功能、SIL 目标、响应时间、复位方式子系统框图检测、逻辑、执行边界注明冗余结构失效数据表PFHd、DC、SFF、β 及来源文件计算书PFH 合并、SIL 判定依据验证报告每个安全功能的实测响应时间和故障注入记录参数说明安全需求规范里最容易漏写「复位方式」。安全门打开后必须手动复位还是自动复位直接影响逻辑子系统的安全功能定义。写清复位方式能省掉后面一多半评审问题。5.2 用 FMEA 表辅助验证安全主张验证时我通常把每个子系统的失效模式列成一张 FMEA 表逐项判定是否危险失效子系统故障模式影响是否危险检测机制DC 估计门开关触点卡合门开但信号闭合是双通道反馈差异0.99接触器主触点粘连无法断开负载是常闭反馈触点0.90安全 PLCI/O 数据错误输出异常是看门狗和循环自检0.99填写完成后注意如果某一行的危险失效检测机制为空对应 DC 必须填 0总 PFHd 会变差SIL 结论要跟着调整。这是评审时最常被追问的位置。5.3 验证技巧除了功能测试还要在系统运行时人为断开一个门开关通道确认安全功能在要求的响应时间内停止然后把安全 PLC 的电源断开再接回确认复位流程安全。这些测试记录要保留原始签字版不要只看软件仿真结果。在验证记录上额外留下「安全功能响应时间实测值」一栏能帮你在后续版本升级时直接对比新旧差异。本文还有配套的精品资源点击获取

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询