PART 09 · CHAPTER 45

可靠性、功能安全与可维护性:让机器人在失效时仍可控

一句话理解

可靠性降低故障发生概率,功能安全确保故障发生时风险仍受控,可维护性缩短恢复时间;三者需要从需求阶段贯穿到现场数据。

约 2,678 字约 6 分钟8 个来源2 幅教学图

原理组成

可靠性描述在规定条件和时间内完成规定功能的能力,可维护性描述恢复或保持功能的难易,安全关注不可接受伤害风险。可用度常用简化关系表达:

\[A\approx\frac{MTBF}{MTBF+MTTR}\]

平均故障间隔 MTBF 高或平均修复时间 MTTR 低,都能提高可用度。该公式假设稳态和简单修复过程,机器人早期失效、磨损失效、软件故障和备件等待会让现场情况更复杂。

风险评估从预期用途、合理可预见误用和全生命周期开始,识别挤压、剪切、撞击、跌倒、电击、热、火灾、噪声、失控和维护状态等危险。风险降低通常遵循三层顺序:先通过本质安全设计消除或降低危险,再增加防护和安全功能,最后提供使用信息、培训与个体防护。轻量、圆角、限能和受控重心属于本质设计;护栏、制动、扭矩限制、速度监控、急停与安全停机属于防护层。

功能安全关注系统或设备为了保持安全而正确响应输入所依赖的整体部分。一个安全功能要写清触发条件、响应、最长响应时间、安全状态、诊断覆盖、复位与验证。例如“检测保护区有人后,在总响应时间内执行受控停止并防止意外重启”。IEC 61508 的基础框架聚焦电气、电子与可编程电子安全相关系统;ISO 13849-1 面向机械安全相关控制系统时,还可涵盖液压、气动和机械等技术。具体项目要按适用标准从传感器、逻辑、通信到执行元件分析整条子系统。冗余可容忍单点故障,共因失效会让两个通道同时失效;独立电源、不同走线、自检和故障注入用于提高信心。

机器人安全状态依任务而异。固定工业臂通常可去除驱动力并抱闸;正在行走的双足机器人立即断电可能跌倒并产生更大危险。合理策略可能先受控降速、寻找支撑、坐下或扶稳,再切断危险力矩,同时用硬件边界处理控制来不及完成的情况。这需要具体风险评估和适用标准,不能把“急停等于断电”当通用答案。

FIGURE 01危险事件两侧的预防与缓解人员进入运动区可能碰撞轻量圆角检测区分本质设计、预防与缓解。
图 1 风险降低同时依靠降低事件发生概率和限制事件后果。

可靠性工程使用失效模式与影响分析(FMEA)、失效模式影响与危害性分析(FMECA)、故障树、载荷谱、降额、寿命试验和现场故障报告、分析与纠正措施系统(FRACAS)。FMEA 从部件功能出发,问“怎样失效、局部影响、系统影响、怎样检测、怎样降低”;故障树从顶层危险反推组合原因。严重度、发生概率和可检测性排序帮助配置资源,但任何评分都不能把不可接受的安全风险平均掉。

可维护性从结构开始:易损件可达、紧固件数量少且防掉、连接器防呆、模块有提手和定位、标定可恢复、固件版本可追踪、耗材有寿命计数。平均修复时间包括诊断、拆装、备件、配置、标定和复测。机器人外壳拆得快,换板后需要两小时重新标定,仍然很难维护。

可靠性随时间常出现早期、随机和磨损三个阶段。早期故障多来自装配、工艺或筛选不足,可通过过程控制和应力筛选降低;随机阶段更适合用故障率描述;轴承、线束、密封和电池进入磨损阶段后,预防维护比等待失效更经济。现场平均故障间隔还会混合任务强度与环境差异,所以应同时记录小时、循环、行驶里程、关节冲击次数和温度暴露。必要时用 Weibull 分布的形状参数判断故障率是在下降、近似恒定还是上升,避免用一个平均寿命掩盖失效阶段。

参数与取舍

可靠性需求要写任务小时、循环数、环境、允许故障率、可用度和寿命分位;安全需求要写风险、所需性能等级或完整性、响应时间与验证;维护需求要写 MTTR、工具、人员级别、备件和远程诊断。提高防护等级可能降低维护可达性,冗余增加故障点和诊断复杂度,过度保守停机造成可用度下降。权衡必须保留安全底线,并用真实工况数据校正。

性能等级或安全完整性指标用于约束安全相关控制系统达到的风险降低能力,具体选择取决于适用标准和风险评估。工程实现要分配到输入、逻辑与输出:传感器能否检测自身故障,通信是否保护数据完整性,驱动器能否按时去除或限制力矩,制动器能否在最坏载荷下形成物理结果。双通道只有在独立性、诊断和共因控制成立时才提供预期覆盖;两根线经过同一易夹断位置,或两个传感器共享同一错误标定,形式上的冗余仍可能一起失效。

诊断要覆盖显性与潜伏故障。急停按钮断线容易检测,两个冗余传感器长期给出相同错误更难发现。启动自检、周期测试、交叉比较、合理性模型和维护测试孔可以发现潜伏问题。安全复位应是有意识的动作,复位本身不能启动危险运动;断电重启、网络恢复和软件升级都需验证状态机。

FIGURE 02安全功能从检测到物理结果可靠性、功能安全与可维护性:让机器人在失效时仍可传感器安全逻辑安全通信驱动制动机械结果从触发条件追到最坏响应时间和最终安全状态。
图 2 安全功能的终点是可测的机械状态,所有链路延迟都进入停止边界。

典型失效包括传感器卡死在合理值、接触器焊死、抱闸磨损后保持力不足、看门狗被错误喂狗、日志时间不同步、维修人员插错相似连接器以及安全参数在软件升级中被覆盖。故障注入应覆盖断线、短路、卡死、延迟、丢帧、过温、低电和机械阻塞,验证系统达到预定安全状态并留下可诊断记录。

安全响应时间需要从物理危险反推。例如移动平台以 1 m/s 接近人员,检测、通信、逻辑与制动若合计 300 ms,制动力建立前已经移动 0.3 m,随后仍有实际制动距离。保护区尺寸还要加入传感器误差、人员接近速度、地面摩擦变化和定位误差。双足机器人则要为不同步态定义分层状态:可控时降低速度和重心,接触可靠后进入保持或去能;姿态估计、通信或电源突然失效时,由独立限制和机械缓冲控制剩余能量。每种路径都应有最长时间和最终可测的安全状态。

工程例子

协作移动机械臂接近人员时,激光扫描器检测保护区,安全控制器判断速度与距离,驱动器执行安全限速或停止,机械制动在需要时保持。若底盘仍移动、机械臂停止,整机仍可能撞人,所以安全功能必须覆盖组合系统。维护更换扫描器后,外参和保护区配置应经过受控校验并写回设备记录,单纯“新传感器有输出”不足以恢复安全功能。

验证计划应把分析、试验和现场闭环连起来。设计阶段用 FMEA 与故障树确认单点故障和组合故障,样机阶段对安全输入、逻辑、通信、驱动与制动逐项故障注入,整机阶段在最大质量、最低电压、最高温度和低摩擦地面测最坏响应。维护演练由目标技能等级的人员按手册更换模块,计时诊断、拆装、配置、标定和复测,并检查防错。量产后 FRACAS 将故障现象、运行暴露、根因、纠正措施与回归结果闭环,任何安全相关变更都重新评估受影响的功能和证据。

深入阅读

风险评估总则查 ISO 12100:2010;工业机器人本体与集成分别查 ISO 10218-1:2025ISO 10218-2:2025;服务机器人安全查 ISO 13482:2014,其新版仍在制定中。功能安全的一般范围可读 IEC 61508 与 Functional Safety 概览,机械安全相关控制系统方法查 ISO 13849-1:2023;FMEA 查 IEC 60812:2018,可维护性查 IEC 60300-3-10:2025