工控網首頁
>

新聞中心

>

業界動態

>

利用高性能監控電路提高工業功能安全合規性: 安全關鍵特性——第3部分

利用高性能監控電路提高工業功能安全合規性: 安全關鍵特性——第3部分

2026/7/9 16:47:15

摘要

     在設計安全相關系統(SRS)時使用符合功能安全(FS)的組件能夠帶來諸多優勢,但大多數設計仍然依賴于標準IC,即未按照FS標準開發的IC。從系統級角度來看,通過使用標準部件進行功能安全設計,設計人員便能夠始終實現合規性,尤其是目前僅有少數IC達到FS等級。為此,本系列的第3部分將深入探討在選擇監控電路時,值得關注的FS關鍵特性,以幫助設計人員在眾多標準解決方案中做出更明智的選擇。


簡介

     在本系列的第1部分中,我們闡釋了診斷功能如何充當功能安全(FS)合規性的支柱,主要強調了在安全相關系統(SRS)中,起到診斷作用的監控電路如何通過三個關鍵要求——系統能力、可靠性預測和架構約束——來提高FS合規性。系統能力評估的是在從概念化到退役的整個產品或服務生命周期中,質量管理的有效性。它強調通過嚴格的開發過程來避免發生系統失效的目標,同時指出需要借助診斷功能來控制此類失效。另一方面,可靠性預測則用于評估隨著時間推移,SRS發生故障的可能性。此外,架構約束揭示了硬件容錯(HFT)、失效容忍能力和安全失效比率(SFF)之間的權衡關系,即安全功能在安全狀態下失效的傾向性,而診斷功能正是這一架構中的重要組成部分。


     之后,本系列的第2部分介紹了使用符合FS的診斷功能改進SRS設計的方法,并總結了該方法的多項優勢,包括:

本身包含失效模式、影響和診斷分析(FMEDA)功能。

集成了多種安全特性,涵蓋多個診斷功能。

內置了診斷功能來檢測片內隨機硬件失效。

滿足即將發布的IEC 61508修訂版本的要求。

兼容其他國家/地區的安全標準和指令。

有助于簡化FS評估。

盡管存在上述優勢,系統設計人員可能仍會選擇使用非FS標準的組件,例如支持FS且經過FS評估的ADI部件1。然而,由于市場上提供的監控電路解決方案眾多,設計人員可能很難選出正確的解決方案。因此,無論組件是否符合FS,都必須明確對FS至關重要的診斷功能特性。出于這個原因,本系列的第3部分列舉了設計SRS時較適合診斷功能的四個安全關鍵特性,并分析了這些特性對FS合規性的影響。


電源監控

     基本FS標準IEC 61508:2010(特別是第2部分)提出了兩個與電源相關的要求2。第一個要求與表A.1和表A.9中的診斷覆蓋率(DC)和SFF有關,表A.1指定了在量化隨機硬件失效的影響時要假設的故障或失效類型,或在計算SFF時要考慮的故障或失效類型,表A.9則針對診斷測試措施和最大可實現DC提出了建議。第二個要求針對每個安全完整性等級(SIL)推薦了用于控制系統失效的技術和措施,如表A.15至表A.17所示。例如,表A.16列出的診斷措施是關于防范電壓擊穿、變化、過壓(OV)、下壓(UV)等問題所采取的措施。


     根據IEC 61508-2表A.1,如果在量化隨機硬件失效的影響時假設存在固定電平故障,則可以達到60%的診斷覆蓋率(低);而如果假設存在DC故障模型和/或漂移和振蕩,則可達到99%的診斷覆蓋率(高)。固定電平故障是指元件引腳上連續出現零(低信號)或一(高信號)的故障。DC故障模型包括固定電平故障、常開故障、開路或高阻抗輸出以及信號線之間的短路等失效模式。


     在IEC 61508-2的表A.9中,為檢測或承受因電源缺陷引起的失效,提供了一系列診斷措施建議,包括結合過壓保護、安全關斷或切換到備用電源的技術來實現低DC;通過結合斷電保護、安全關斷或切換到備用電源的技術來實現高DC,如表1所示。

image.png


     這些推薦的診斷措施強調使用適當的電源監控器,該監控器必須能夠在所需時間內正確檢測OV和/或UV狀態,并提供信號,以便通過斷電程序或切換到備用電源來觸發系統的安全關斷。


監控精度

     設計OV/UV檢測機制時,電源監控器的首要參數與容差窗口和閾值精度有關。窗口電源監控器的容差(或稱容差窗口)以相對于標稱值的百分比設置UV和OV閾值。例如,對于標稱電壓值為1 V、容差窗口為±3%的窗口電壓監控器,UV閾值設置為1 V × 0.97,OV閾值設置為1 V × 1.03。然而,監控器容差窗口中的這些UV和OV閾值本身也有其容差規范,即閾值精度。閾值精度是指與監控器偏離其標稱或理想閾值的能力相關的監控器規范。相關參數如圖1.3所示。


image.png

圖1.MAX16193典型應用中的電源監控器精度和容差示例。


     圖1所示為電源監控器的閾值精度如何影響SRS設計的示例。例如,現場可編程門陣列(FPGA)的核心電源電壓(VCORE)設計為采用1.07 V至1.13 V電源供電,以確保正常工作。采用1.1 V的電源輸出電壓為FPGA的VCORE供電時,電源監控器需要在核心電源電壓超出規范(低于1.07 V或高于1.13 V)之前置位復位信號。如圖1所示,電源監控器的OV和UV閾值設置為±2.4%容差窗口。由于MAX16193的閾值精度規范為±0.3%,監控器可以在電壓達到1.1231 V (OV)或電壓降至1.0769 V (UV)時觸發斷路。另一方面,如果監控器精度較差(例如±1%),監控器可能會在更早的電平時斷路,比如1.1151% (OV)或1.0843% (UV)。這樣的設計不僅需要更準確的電源,還會造成雜散跳變。因此,提高監控器閾值精度不僅可以放寬所需的電源規范,還能顯著減少誤觸發。


輸出機制

     檢測到OV和UV狀態后,下一步就要考慮電源監控器的輸出響應。如圖2所示,輸出響應可能包括提供信號以觸發系統的安全關斷,例如置位狀態信號以啟動斷電程序或切換到備用電源,或者甚至通過驅動晶體管開關的柵極來斷開后續的關鍵安全電路。TUV SUD建議,在OV事件發生后,不宜立即復位微控制器單元(MCU)。只有在UV事件結束后且不再持續時,方可復位MCU4。這是因為OV事件可能會對MCU的部件造成不易察覺的損壞。因此,建議采取額外的措施來應對OV事件,例如通過關斷電源或擴大工作范圍等方式來確保系統安全。


image.png

圖2.使用MAX6399的電源監控器架構示例,包含故障狀態和柵極驅動輸出。


故障狀態信號

     輸出機制的第一個例子是故障狀態信號,該信號用于傳達被監控電源或信號的狀態。舉個例子,從圖2可以看出,在12 V輸入中檢測到異常時,POK信號將被置位。該置位會向MCU發送信號,表示檢測到異常,要求MCU復位。


柵極驅動

     輸出機制的另一個例子是是柵極驅動,它用于控制晶體管開關以實現保護和隔離功能。此類柵極驅動輸出通過向晶體管發送信號,指示在正常條件下將主電源輸入連接到下游電路,或在發生OV事件時斷開連接以保護后面的電路,從而幫助系統進入安全狀態,如圖2所示。因此,要想實現出色的性能,選擇合適的MOSFET5與設計柵極驅動參數6同樣重要。


輸出操作

     針對FS進行設計時,輸出操作也是一個關鍵因素,因為這會影響系統在發生故障時的響應方式。輸出操作主要分為兩種類型:鎖存操作和非鎖存操作。在鎖存模式下,除非像MAX16126中那樣完成周期供電,或者像其他監控電路一樣觸發清除鎖存信號,否則輸出將永久保持置位狀態。相比之下,非鎖存模式(即始終自動重試模式)將在故障消失后自動解除系統置位。


其他考慮因素

     不同的選項會帶來不同的操作效果,所以輸出拓撲和極性對FS也十分重要。例如,故障狀態信號的開漏拓撲可將后面的電路與電壓監控器的輸入電源隔離開來。就極性而言,為安全關鍵功能(即制動和緊急停止功能)選擇低電平有效復位信號,可以確保在控制信號失效時,系統默認進入安全狀態。相比之下,高電平有效極性在電源故障時可能會導致系統失效。


片內診斷

     片內診斷是指允許IC內部用于檢測自身故障的功能。這可以通過IC的內部安全機制來實現,比如內置自測功能(BIST)7、8、9,該功能可用于進行自測和定期測試。例如,MAX16138支持在上電或正常工作期間啟動的BIST功能。此時,BIST讓組件可以自動檢查其內部比較器或數字電路,以減少發生隨機硬件失效的可能性,降低設備的危險故障概率8。


     基本FS標準(IEC 61508-2)建議采用可測性設計(DFT)技術,以防止在SRS的設計和開發過程中引入故障。作為DFT的一種類型,BIST是硬件結構,能夠生成測試數據,將數據應用于被測電路(CUT),收集輸出響應,并驗證輸出是否正確9。這一點可以從圖3看出7。IEC 62566、IEC 60987、IEEE 379、IEEE 7-4.3.2和NUREG/CR-7006等其他行業標準也要求采取類似的可測試性措施。值得一提的是,NUREG/CR-7006建議集成BIST來監測FPGA系統的健康狀況,因為儀器儀表和控制系統中的BIST邏輯可以用于監測所有功能,比如總線活動、是否出現錯誤數據和超時電路等9。

image.png

圖3.BIST電路方框圖。


     片內診斷也可以通過RAM測試、閃存CRC檢查或輸出測試的形式進行。在每次系統啟動時執行這些測試時,它們可以發揮重要作用,比如可以用作支持診斷措施的論證,或在安全分析中用于確定故障檢測時間4。因此,安全手冊中應指定與操作此類診斷措施相關的任何信息。


     所以,具有BIST等片內診斷功能的組件不僅能夠優化組件級和系統級的實現,還能顯著增強FS合規性。


看門狗定時器架構

     隨著微控制器在電源和SRS中普及,看門狗定時器(WDT)特性成為了高性能電壓監控器應用中另一個值得關注的安全特性。歷史表明,當所有其他措施均失效時,尤其是在安全關鍵應用中使用MCU時,WDT可作為系統的故障安全功能或最后一道防線。


     看門狗定時器符合基本FS標準IEC 61508對程序序列監測的要求,可作為診斷措施來控制因硬件設計和環境壓力或影響引起的系統失效。這一點也體現在IEC 61508-2:2010表A.15和表A.16里,表中提到,無論安全完整性等級和診斷覆蓋率如何,都強烈推薦使用WDT。


     與微控制器的內置WDT特性相比,外部或獨立WDT(通常為電源監控器IC的形式)可以消除共因故障,同時確保在MCU發生故障時,仍能觸發安全功能。圖4為SRS中的WDT實現示例。這與TüV SüD在討論看門狗和微控制器時的觀點也是一致的4。

image.png

圖4.使用MAX16058的SRS中的WDT實現示例。


     表2和表3所示為IEC 61508-2的表A.10和表A.11,其中列出了每種類型的看門狗(具有獨立時基,有或沒有時間窗口)分別用于程序序列和時鐘時,可實現的最大診斷覆蓋率。這意味著,在診斷程序序列和時鐘失效時,簡單的看門狗定時器的最大DC可達到60%至90%。另一方面,窗口化看門狗在用于程序序列時的最大DC可達到90%到99%,在用于時鐘時的最大DC至少可達到99%。DC是安全分析和指標計算的組成部分,因此在進行FMEDA時,此類數據非常有用。

image.png


     根據表2和表3所示的看門狗定時器架構10及其應用場景,可達到的最大診斷覆蓋率也會有所不同。值得注意的是,與簡單的(非窗口化)看門狗定時器相比,窗口化看門狗定時器具有更高的故障覆蓋率11,因此后者可以達到更高的DC。


結論

     本文的主要目的是深入探討在設計安全相關系統時需注意的多個電源監控器IC特性。無論IC是否符合FS標準,這些特性都至關重要。本文以FS標準為出發點,從外部評估機構的角度討論了電源監控精度和輸出機制、片內診斷與看門狗架構的重要性。此外,本文還針對SRS設計中所需的各項診斷措施,提供了相應的架構示例和設計考量。


     本系列的下一部分將討論如何將看門狗定時器與程序序列監測相結合,敬請關注。


作者:Bryan Angelo Borres,高級產品應用工程師

Christopher Macatangay,高級產品應用工程師

參考文獻

1 Bryan Borres和Rachele Diane Yco。“值得信賴的電源產品:工業功能安全系統的監控電路”。ADI公司,2024年11月。

2 IEC 61508 All Parts,“Functional Safety of Electrical/Electronic/Programmable Electronic Safety-Related Systems”。國際電工委員會,2010年。

3 Noel Tenorio和Camille Bianca Gomez。“利用高精度窗口監控器優化電源性能”。ElectronicDesign,2025年1月。

4 “Top Misunderstandings About Functional Safety”。TüV SüD。

5 “針對工業高端輸出應用為MAX14922選擇合適的N通道MOSFET”。ADI公司,2021年4月。

6 Sanket Sapre。“隔離式柵極驅動器揭秘”,《模擬對話》,第52卷,2018年6月。

7 Brian Harrington。“用于Analog Weenies的BIST”。《模擬對話》,第42卷,2008年2月。

8 Lee Harrison。“How to Meet Functional Safety Requirements With Built-In-Self-Test”。Semiconductor Engineering,2020年6月。

9 Zequn Lin、Lingzhi Wang、Yuanfeng Cai、Fanyu Wang和Yichun Wu。“Implementation of a Built-in Self-Test for Nuclear Power Plant FPGA-Based Safety-Critical Control Systems”。《Annals of Nuclear Energy》,第165卷,2022年1月。

10“窗口化看門狗操作的基礎知識”。ADI公司,2021年12月。

11 Ashraf M. El-Attar和Gamal Fahmy。“A Study of Fault Coverage of Standard and Windowed Watchdog Timers”。IEEE信號處理和通信國際會議,2007年。

# # #

作者簡介

Bryan Angelo Borres是經TüV SüD認證的功能安全工程師,目前負責多個工業功能安全產品開發項目。作為高級電源應用工程師,他負責幫助系統集成商設計符合IEC 61508等工業功能安全標準的功能安全電源架構。最近,他成為了IEC TC65/SC65A的IEC菲律賓國家委員會和IEEE功能安全標準委員會的成員。Bryan擁有電力電子專業的研究生文憑,在設計高效、穩健的電力電子系統方面積累了近七年的豐富經驗。

Christopher Macatangay是多市場Power-East事業部的高級產品應用工程師,目前負責為HPS產品的功能安全特性和新產品開發提供支持。他于2015年加入ADI公司,擔任產品應用工程師。在加入ADI公司之前,Christopher曾在一家電源公司擔任測試/產品開發工程師,積累了六年的工作經驗。他擁有亞當森大學電子與通信工程學士學位。


審核編輯(
黃莉
)
投訴建議

提交

查看更多評論
其他資訊

查看更多

越擎科技iRobotCAM人形機器人設計篇:如何實現人形機器人的動力學模型的設計和仿真

2026大型裝備制造企業ERP推薦:項目制造管控成本選型分析

柯馬收購巴西倉儲物流自動化企業 Invent,拓展端到端內部物流平臺

伊頓電氣BUSSMANN新能源產業項目奠基儀式圓滿舉行

AI賦能智造 服務煥啟新程 | 蔡司WHAT’S NEW客戶交流日活動圓滿落幕