
做机械设备出口或者给国外客户做配套绕不开的一道关卡就是 MD 机械指令。很多人第一次接触这个名字是在货已经装箱、客户催着要 CE 标识的时候才被通知还缺一套技术文件。我这些年帮不少工厂梳理过 MD 机械指令的合规链路也见过太多团队把“安全标准分类”当成一张简单的清单以为凑齐几个标准编号就万事大吉结果在公告机构审核那一关被打回来重做。实际情况是指令只告诉你“必须达到什么状态”真正告诉你怎么做、做到什么数值才算达标的是背后那一整套 A 类、B 类、C 类标准。这篇文章我打算把这条链路从法规边界一直讲到控制系统怎么算性能等级包括风险图怎么打、安全距离怎么算、MTTFd 怎么估尽量给出一份能直接照着推进的东西。不管你是刚接手 CE 项目的机械工程师还是负责出口合规的产品经理看完至少能搞清楚每一步该翻哪本标准、该填哪个数。1. MD机械指令到底管什么别一上来就翻错法规很多人的第一反应是去搜“机械指令最新版本”然后搜出来一堆编号2006/42/EC、EU 2023/1230、EN ISO 12100看得眼花。这里先把边界理清楚不然方向错了后面全是白工。1.1 从 2006/42/EC 到 EU 2023/1230 的时间线要记牢MD 机械指令是一个老名字正式编号是 2006/42/EC全称是《机械指令》它规定了机械设备在投放市场前必须满足的基本健康与安全要求。这个指令运行了十几年期间经历过多次修订。2023 年 6 月新的《机械法规》EU 2023/1230 正式发布取代了原来的指令形式。这里有个关键时间点必须记清楚新法规有一个过渡期2027 年 1 月 20 日起全面适用。也就是说在此之前按 2006/42/EC 做的合规仍然有效但如果你现在正准备启动一个新项目而且产品生命周期比较长那就得考虑直接按新法规的思路去准备了。我不建议盲目按老指令做完再改因为新法规在几个地方变化很大改起来很折腾。比如它明确把自主移动机械、协作机器人纳入了更清晰的管控对带有人工智能属性的安全功能提出了要求还放宽了技术文件的数字化形式允许以电子方式提供说明书同时把“远程软件更新”纳入了实质性修改的判定范围。如果你的设备带联网功能或者可以通过远程升级改变安全逻辑那这条一定要提前考虑否则后期改设计成本很高。1.2 哪些设备归它管哪些压根不归它管机械指令的适用范围看起来简单实操中反而是最容易搞错的地方。它管的典型对象包括整机机械、可互换设备、安全部件、升降附件、链条绳索吊带、可拆卸的机械传动装置以及所谓的“半成品机械”。这里“半成品机械”是个容易被忽略的类别比如你只卖一个机械本体但不带动力客户自己装配后使用这种情况仍然可能落在这个范围内需要出具一份“部分完成机械的装配说明书”而不是完整的符合性声明。反过来有些产品看着像机械但其实不归它管。最典型的是作为独立设备投放的电气和电子产品比如家用电器、办公设备、低压开关柜这些走的是低电压指令和电磁兼容指令医疗器械走医疗器械法规还有一些特定用途的设备有专门法规覆盖。我遇到过一家做小型电动工具的工厂产品被客户要求提供 MD 符合性声明折腾了两个月才发现走错了门路。所以第一步永远是先确认产品落在哪个法规范围内这个判断做错了后面所有标准选择都是白费。1.3 指令和标准的分工一个定目标一个给方法这里有一个认知上的坎很多新手过不去。指令本身不会告诉你安全距离要留多少毫米也不会告诉你急停按钮用什么颜色。它只写“机械必须设计成在可预见的误操作下不会造成危险”这类目标性描述。真正把目标翻译成可执行数值的是标准。欧盟层面会把一批标准在官方公报上发布这些被称为“协调标准”。一旦你采用了某个协调标准就获得了“推定为符合”的待遇意思是只要你按标准做审核方默认你满足了指令里对应的那部分要求。这个机制的好处是省事坏处是它把你绑在了标准的版本号上——标准更新了你的合规依据也得跟着更新。所以我习惯在技术文件里明确写上标准版本年份比如 ISO 13849-1:2015而不是只写编号避免后期版本更替时说不清楚。2. 安全标准分类的 A、B、C 三层结构搞懂层级就不迷路安全标准分类这套体系的核心逻辑其实很朴素从最通用的原则到某一类安全问题的通用解法再到某一台具体机器的具体指标。这三层分别对应 A 类、B 类、C 类标准。搞懂这个金字塔你就知道遇到问题时该往哪一层翻。2.1 A类标准所有机械共用的顶层设计框架A 类标准是基础标准管的是设计通则和风险评估的方法论。这一层最重要的就是ISO 12100标题是《机械安全 设计通则 风险评估与风险减小》。它不讲任何一个具体零件而是给你一套完整的思考方式怎么界定机器的限制条件、怎么识别危险、怎么估计风险、怎么通过三步法把风险降到可接受水平。我在实际项目里发现A 类标准被严重低估。很多人觉得这东西太虚直接跳到 B 类去查急停按钮怎么装。问题是如果你没有先按 ISO 12100 把危险清单列全你根本不知道自己需要多少个安全功能也就无从谈起该选哪些 B 类和 C 类标准。我见过一台自动装配机设计时只考虑了机械夹手的危险结果审核时被发现忽略了维护保养时人员从后方进入的风险整个防护方案要重做。这不是标准选错了是风险评估没做全。2.2 B类标准B1 管原理B2 管器件B 类标准是分组安全标准它又分成两个子类。B1 类管的是某一类安全方面的通用原理比如控制系统安全相关的部件、安全距离的计算、防止意外启动的措施。B2 类管的是具体的安全防护装置比如急停功能、联锁装置、防护栏、双手操纵装置。这里列几个你几乎每个项目都会用到的ISO 13849-1控制系统安全相关部件的设计通则B1 类的核心后面会详细讲。IEC 62061电气、电子和可编程电子安全相关系统的功能安全也是 B1 类和上面那个是竞争关系。ISO 13855安全防护的定位依据接近速度确定管安全距离怎么算B1 类。ISO 13857上下肢能够到达的安全距离管防护栏开口尺寸和距离B1 类。ISO 14119与防护装置关联的联锁装置设计和选择原则B2 类。ISO 13850急停功能的设计原则B2 类。ISO 14120防护装置的一般要求B2 类。IEC 60204-1机械电气设备通用技术条件通常也被归入这一类管电气柜、接地、导线颜色这些基础电气安全。注意B1 和 B2 的划分不是按重要程度而是按内容性质。B1 讲的是“怎么算、怎么设计”B2 讲的是“用什么器件、器件要达到什么指标”。选型时两者都要看先按 B1 定出性能要求再按 B2 选具体器件。2.3 C类标准具体机型的具体指标优先级最高C 类标准是产品标准针对某一类具体机械给出详细的安全要求和验证方法。比如注塑机有专门的标准、包装机械有专门的标准、冲压机、木工机床、加工中心、工业机器人各有各的对应标准。这类标准的特点是极其具体会直接告诉你哪个位置必须装什么防护、安全距离是多少、控制系统必须达到什么等级。C 类标准在整个体系里的优先级是最高的。如果一个 C 类标准存在并且适用于你的机器那么应当优先采用它。只有当 C 类标准没有覆盖某项危险时才退回到 B 类或 A 类去找依据。我经常看到有人放着现成的 C 类标准不用自己去按 ISO 13849-1 从头算一遍控制系统等级然后算出来的结果和 C 类标准里写的不一致被审核方质疑。这是典型的力气用错地方。举个例子某类机床的 C 类标准可能直接写明“防护门联锁的安全相关控制系统应达到 PL dCategory 3”。你直接照这个做就行了不需要自己去打风险图推导。只有在 C 类标准没有明确规定的部分你才需要自己做完整的 PLr 推导。2.4 标准层级冲突时怎么判实操中偶尔会遇到标准之间说法不一致的情况比如 B 类要求某个距离C 类要求的距离更大。这时候的判定原则很简单取更严格的那个同时以 C 类标准为主。因为 C 类标准是针对该机型的专门研究结果它给出的数值是综合考虑了该类机器的实际使用场景得出的。还有一种情况是 C 类标准发布得比较早引用的 B 类标准版本已经过时了。这时不要机械地只看引用的旧版本要判断新版标准是不是更严格。如果是按新版执行如果新版在某些指标上放宽了而 C 类标准没有更新保守做法仍然是按 C 类标准的数值走同时在技术文件里说明这个选择理由。这个说明很重要它是你面对质疑时的挡箭牌。3. 从风险评估到PLr安全控制链路的核心计算这一节是整个 MD 合规里技术含量最高的部分也是最多人做错的地方。链路是先用 ISO 12100 做风险评估识别出每个危险需要什么安全功能再确定每个安全功能需要达到什么性能等级最后用 ISO 13849-1 去实现和验证。3.1 ISO 12100 的三步法与风险评估实操ISO 12100 给出的风险减小方法叫“三步法”顺序不能颠倒本质安全设计措施。这一步是在设计阶段就消除危险比如把传动链条改成封闭式结构、把锐角改成圆角、降低运动部件的速度和力、把需要人工干预的工位移出危险区。安全防护和补充保护措施。当本质安全设计没法完全消除危险时才上防护装置比如防护栏、光幕、联锁门以及急停、双手操纵这类补充措施。使用信息。前两步都做完剩下的残留风险通过警示标识、说明书、培训要求来告知使用者。我在项目里坚持让设计团队先做完第一步再考虑第二步原因很实际本质安全设计的成本几乎为零而加一套联锁防护门硬件加上控制系统等级提升成本可能是前者的几十倍。我见过一台机器原本只要把进料口加深 30mm 就能彻底避免手部接触设计团队嫌外观不好看改成了光幕加安全继电器结果控制系统要从 Category 1 提到 Category 3成本翻了好几倍还多了每年光幕校验的维护负担。风险评估记录必须形成文件我建议用表格逐条记录危险类型、危险所在位置、危险状态描述、伤害严重程度、发生概率、风险等级、采取的措施、措施后的残留风险、依据的标准条款。这张表是后面所有计算的起点也是技术文件里审核方最关注的部分之一。3.2 风险图定 PLrS、F、P 三个参数怎么打确定安全功能需要达到什么性能等级最常用的方法是 ISO 13849-1 附录 A 给出的风险图。它用三个参数来取值S伤害严重程度S1 是轻微伤害通常是可恢复的S2 是严重伤害通常不可恢复甚至致命。F暴露于危险的频率或持续时间F1 是从偶尔到经常、暴露时间较短F2 是从频繁到持续、暴露时间较长。P避免危险的可能性P1 是在特定条件下可能避免P2 是几乎不可能避免。取值组合对应到 PLr要求的性能等级结果如下SFPPLrS1F1P1aS1F1P2bS1F2P1bS1F2P2cS2F1P1cS2F1P2dS2F2P1dS2F2P2e打这三个参数的时候最容易出问题的是 S。很多人一看是手部接触就直接选 S1理由是“顶多断个手指”。这个判断要非常谨慎因为断指在很多标准体系里被视为不可恢复的严重伤害应当归到 S2。我的习惯是只要涉及肢体截断、骨折、需要手术的损伤一律按 S2 处理宁可把等级做高一点。做高成本会涨但做低了后面被审核推翻返工成本更高。P 这个参数也容易打错。判断依据是接近危险的速度、危险区域的可视性、逃生路径是否存在。比如一个快速运动的冲头人员操作位置距离危险区很近且没有明显的预兆这种情况基本只能选 P2。3.3 PLr 落到 PL类别、MTTFd、DCavg、CCF 四个维度拿到了 PLr接下来要在 ISO 13849-1 里选择实现方案。一个安全相关控制系统能实现的性能等级 PL由四个维度共同决定Category结构类别从 B、1、2、3、4 五档反映的是通道数量和故障容忍能力。MTTFd平均危险失效时间衡量元器件的可靠性分低、中、高三档。DCavg平均诊断覆盖率反映系统能检测出多少故障分无、低、中、高四档。CCF共因失效评估两个通道是否会被同一个原因同时搞失效需要打分。Category 与能达到的最高 PL 有一个大致的对应关系Category结构特点典型可达 PLB单通道基本要求b1单通道使用已证明元件与已证明安全原理c2单通道加周期性测试d3双通道单点故障不导致安全功能丧失d4双通道累积故障也不导致失效DCavg 高eMTTFd 的分档标准是3 年到 10 年为低10 年到 30 年为中30 年到 100 年为高。DCavg 的分档是低于 60% 视为无60% 到 90% 为低90% 到 99% 为中99% 以上为高。这里有个经验Category 3 要冲到 PL d通常需要 MTTFd 达到中或高同时 DCavg 至少达到低。如果你的元器件选型都是普通工业级MTTFd 很容易掉到低档这时候只能靠提高诊断覆盖率来补或者干脆换更高规格的安全器件。我在一个项目里就吃过这个亏安全门开关用的是普通行程开关加继电器算下来 MTTFd 只有 8 年怎么都上不去 PL d最后换成带诊断输出的安全开关才解决。3.4 安全距离计算ISO 13855 的公式与参数取值安全距离算错是最危险的问题因为它直接决定了人员能不能在到达危险区之前让机器停下来。ISO 13855 给出的通用公式是 S K × T C其中 S 是最小距离K 是人体部位接近速度T 是总停止时间C 是侵入距离。不同类型的防护装置公式的展开形式不一样。以最常见的垂直安装光幕、用于手指或手部检测为例检测能力 d 不超过 40mm 时K 取 2000 mm/s公式为S 2000 × T 8 × (d − 14)且 S 最小值为 100mm。当按上式算出的 S 大于 500mm 时允许改用 K 取 1600 mm/s 重新计算公式变为S 1600 × T 8 × (d − 14)此时 S 最小值为 500mm。检测能力大于 40mm 的垂直装置K 取 1600 mm/s公式为S 1600 × T 850。水平安装的检测装置公式为S 1600 × T 1200 − 0.4 × HS 最小值为 850mm其中 H 是检测面距地面的高度。T 是整条停止链路的时间总和包含传感器响应时间、安全继电器响应时间、接触器动作时间、机器本身的机械停止时间。这几个数都必须实测不能用样本册上的典型值。我给一个实际算过的例子某包装机安全门光幕响应时间 15ms安全继电器 20ms两个接触器串联动作 30ms机械停止时间实测 185ms总 T 250ms 0.25s检测能力 d 14mm。先按 2000 mm/s 算S 2000 × 0.25 8 × (14 − 14) 500 0 500mm。由于结果正好是 500mm不满足“大于 500mm 才允许降速”的条件所以 S 取 500mm。如果这台机器的实测停止时间变成 300ms那么按 2000 算就是 600 0 600mm大于 500mm此时允许改用 1600 mm/sS 1600 × 0.3 480mm但最小值规则要求不低于 500mm所以最终仍取 500mm。这个细节很多人算漏会导致光幕装得太近。实操提示机械停止时间一定要用实际负载和实际气压、油压条件下测而且要测多次取最大值。空载测得的时间和满载差出一倍是常有的事。测完之后把测量日期、条件、结果写进技术文件。4. 安全控制系统标准选型与计算实操选 ISO 13849-1 还是 IEC 62061是每个项目都要面对的选择题。选完之后MTTFd 怎么估、CCF 怎么打分、验证怎么做是三个绕不开的计算环节。4.1 ISO 13849-1 与 IEC 62061 的选择逻辑这两个标准的适用边界很清楚。ISO 13849-1 适用于所有技术类型的控制系统包括电气、液压、气动、机械而且它用 PL 这个指标计算门槛相对低。IEC 62061 只适用于电气、电子和可编程电子系统用 SIL 这个指标对软件和复杂系统的要求更细致。选择原则很简单如果系统里有液压或气动元件参与安全功能用 ISO 13849-1如果全是电气电子系统尤其涉及可编程安全控制器和复杂软件可以考虑 IEC 62061。但实践中绝大多数机械设备的安全控制系统都是电气加液压或气动的混合体所以 ISO 13849-1 是更常用的选择。两个体系的指标可以对照但要注意这不是等价的只是大致对应关系PL每小时危险失效概率范围大致对应的 SILa10⁻⁵ 至 10⁻⁴无对应b3×10⁻⁶ 至 10⁻⁵SIL 1c10⁻ 至 3×10⁻⁶SIL 1d10⁻⁷ 至 10⁻⁶SIL 2e10⁻ 至 10⁻⁷SIL 3EE我个人的习惯是除非客户明确要求 SIL 体系否则统一走 ISO 13849-1。原因是这个体系的计算工具成熟元器件供应商普遍提供 B10d 和 MTTFd 数据推导过程也更容易在技术文件里说清楚。4.2 MTTFd 的工程估算从 B10d 到年MTTFd 的估算有两种途径。如果元器件供应商直接给出了 MTTFd 值那直接用就行。如果没有但给出了 B10d危险失效前的平均操作次数就需要自己算。计算公式是MTTFd B10d / (0.1 × nop)其中 nop 是元件每年的平均操作次数。操作次数要自己按实际使用情况估nop (3600 / tcycle) × hop × doptcycle 是每个工作循环的秒数hop 是每天工作小时数dop 是每年工作天数。举个实际算过的例子。某安全门开关供应商给出 B10d 2 000 000 次。机器每天运行 16 小时每年工作 240 天每个循环 30 秒开关每次循环动作 1 次。先算 nop3600 ÷ 30 120 次每小时120 × 16 × 240 460 800 次每年。再算 MTTFd2 000 000 ÷ (0.1 × 460 800) 2 000 000 ÷ 46 080 ≈ 43.4 年落在高档区间。如果这个通道里还有另外两个元件MTTFd 分别是 100 年和 300 年整个通道的 MTTFd 用倒数相加1 / MTTFd 1 / 43.4 1 / 100 1 / 300 ≈ 0.02304 0.01 0.00333 0.03637MTTFd ≈ 27.5 年落到中档。可以看到串联元件越多整体 MTTFd 越低。这就是为什么安全回路里不应该放不必要的东西每多一个元件都是在拉低整体可靠性。我在项目评审时经常砍掉安全回路里的中间继电器就是这个道理。4.3 CCF 评分65分线怎么过共因失效的评分在 ISO 13849-1 附录 F一共七项总分 100 分达到 65 分即认为满足要求。七个项目的分值大致如下具体数值以标准原文为准评分项分值常见做法通道分离15两个通道的导线分开走线槽物理隔离多样性20两个通道用不同技术比如一个电气一个液压防过压过流等设计15加装过压、过流、过载保护使用已证明的元件5选用有长期使用记录的成熟产品故障模式评估5对失效模式做过分析并在文件中记录人员能力与培训5维护人员经过安全培训并有记录环境因素电磁兼容25满足 EMC 要求加装滤波和屏蔽其他环境影响10温度、湿度、振动、污染物的防护最容易拿分的是电磁兼容那一项 25 分基本只要电气系统按 EMC 标准做过设计和测试就能拿到。最容易丢分的是通道分离和多样性很多人把两个通道的线捆在一个线槽里走这一项直接归零。我见过一个项目 CCF 只拿到 45 分问题就出在两条通道的线缆共用一根多芯线物理上完全没有分离。提醒CCF 评分不是做完就算要在技术文件里留下打分的记录和依据。审核时如果只看结论没有过程是会被追问的。4.4 验证与确认三份文件缺一不可ISO 13849-1 要求的安全验证包含三个层次我一般整理成三份文件第一份是安全功能规格书写明每个安全功能要实现什么、达到什么 PLr、由哪些元件组成、响应时间是多少。这份文件是做设计验证的输入。第二份是PL 计算与验证记录包含每个通道的 MTTFd 计算、DCavg 计算、CCF 评分、Category 判定以及最终的 PL 结论。这份文件要能支撑你的 PL 结论和 PLr 匹配。现在都用软件算但软件生成的报告要完整保存包括输入的参数值和来源。第三份是功能测试报告这是实操验证要实测每个安全功能的动作、响应时间、故障响应行为。这部分必须现场做不能只靠计算。我一般会做几类测试正常触发测试、单通道断开测试验证故障检测、断电恢复测试、以及最关键的停止时间实测。三份文件都齐了才能说这个控制系统的安全验证是闭环的。5. 常见问题排查与避坑实录讲完理论说说实操里那些反复出现的坑。这些内容在标准原文里找不到都是踩出来的。5.1 高频问题速查表问题现象可能原因排查方向审核方认为 PL 结论偏乐观MTTFd 取值用了典型值而非实际值重新用实际工作循环次数计算安全距离被判定不足停止时间用了样本册值现场实测停止时间取最大值CCF 评分不达标两通道共用线缆或共用电源物理分离线槽独立供电或加隔离安全门联锁被判不合格用的是无强制断开结构的开关换成带强制断开动作的安全开关急停后机器未完全停止急停回路未切断动力源检查急停是否直接控制执行元件动力光幕装完仍被判不合规未考虑绕行进入的路径补充后方和上方接近的防护技术文件被退回缺少风险评估记录或图纸版本不一致补齐文件清单核对版本号说明书被判不合格缺少残留风险提示和维护要求按 ISO 12100 第 6 章补充5.2 技术文件与 CE 标识上的坑技术文件是审核的重灾区。按法规要求技术文件要保存至少十年内容包含总体描述、图纸、风险评估、适用标准清单、计算和测试结果、说明书副本、符合性声明副本。我见过最常见的三个问题一是图纸版本不一致。技术文件里放的是设计初稿的图纸但实际交付的机器已经改过三轮两边的尺寸和结构对不上。这个问题在审核时是致命的因为它直接否定了技术文件的可信度。我的做法是项目结束前专门做一次版本核对把最终图纸、BOM、说明书三者对齐签字确认。二是标准清单只写编号不写版本。写 ISO 13849-1 和写 ISO 13849-1:2015 是两个概念后者才能说明你依据的是哪个版本。而且要注意标准是有过渡期的新版本发布后通常有一段并行期期间用旧版本仍然有效但过了并行期就必须更新。三是符合性声明内容和实际不符。符合性声明是一份法律文件上面写的内容必须和实际情况一致包括产品型号、适用法规、适用标准、授权签字人。我见过抄模板抄错型号的这种情况一旦被发现后果很严重。CE 标识本身也有格式要求标志的高度不得小于 5mm比例要符合规定要贴在铭牌附近且清晰可见。这些细节看着小但都属于可核查项。5.3 现场调试的几个真实教训第一个教训是关于急停的。我在一个项目里发现操作工人在急停之后习惯性地直接复位重新启动而机器在急停触发后执行元件仍有残余动作。后来查出来是急停只切断了控制回路的使能没有直接切断执行元件的动力。按 ISO 13850 的要求急停应当是直接切断相应执行元件的动力而不是依赖控制逻辑。这个改动不大但如果不改属于典型的不合规。第二个教训是关于联锁的旁路。有些工位需要开防护门进行调试或清料现场会临时把联锁短接。这本身可以接受但必须用符合标准的带钥匙的维护模式开关而不是随便拿根线短接。我遇到过客户因为现场发现一根短接线被判定整台设备不合规。维护模式本身是标准允许的但实现方式必须是受控的、需要专用工具才能操作的。第三个教训是关于停止时间随工况变化。有台气动设备在冬天车间温度低的时候气缸动作变慢停止时间比调试时长了 40%导致原本算好的安全距离不够了。后来我们把安全距离按最恶劣工况重新计算同时加了气压监测气压不足时禁止启动。这种问题只有到现场跑一段时间才会暴露所以安全距离计算时一定要给工况波动留余量。第四个教训是关于软件的。如果安全功能由可编程控制器实现那么软件部分也要纳入验证包括程序版本管理、参数修改的权限控制、以及修改后的重新验证。我见过安全 PLC 的程序被现场工程师改了一个延时参数没有任何记录后来审核时无法证明修改前的状态。现在我们的做法是安全程序加版本号和校验值任何修改都要走变更流程并重新测试。6. 一套可复用的推进节奏与工具清单最后把整个流程整理成可执行的节奏方便你在项目里直接套用。6.1 分阶段推进表阶段主要工作交付物建议周期第 1 阶段法规确认确认产品适用法规、是否属于高风险机械适用法规判断记录1 周第 2 阶段标准梳理查 A/B/C 类标准整理适用条款清单标准适用清单1 到 2 周第 3 阶段风险评估按 ISO 12100 做危险识别和风险评价风险评估记录表2 到 3 周第 4 阶段安全功能定义确定安全功能清单和各自 PLr安全功能规格书1 到 2 周第 5 阶段方案设计与计算选型、MTTFd/DCavg/CCF 计算、安全距离计算计算书与图纸3 到 4 周第 6 阶段实施与实测安装调试、停止时间实测、功能测试测试报告2 到 3 周第 7 阶段文件归档技术文件整理、符合性声明、CE 标识完整技术文件1 到 2 周这个周期是按中小型单机设备估的流水线或者带多个工位的复杂设备要按比例延长。我的经验是把这个表贴在项目看板上每个阶段结束时做一次检查避免所有工作堆到出货前一个月。6.2 工具与资料清单计算工具方面业界用得最多的是 SISTEMA这是德国法定事故保险机构开发的免费软件专门用来做 ISO 13849-1 的性能等级计算。它内置了元件库和各种结构的计算逻辑输入 B10d、工作循环次数、DC 值之后自动生成报告。这个工具的好处是报告格式规范能直接放进技术文件。另一个常用的是针对安全距离计算的辅助表格可以自己用电子表格搭一个把公式和参数固化进去每次只改输入值。器件数据方面正规的安全器件供应商都会提供 B10d、MTTFd、PFHd 这些数据。选型时要养成习惯把供应商的数据表存档因为技术文件里要引用数据来源。我遇到过项目做完两年后审核追溯找不到当初的器件数据表只能重新测很被动。6.3 一个容易被忽略的收尾动作所有工作做完之后还有一个动作我强烈建议做做一次模拟审核。找一位不参与这个项目的同事拿着技术文件从审核方的角度提问这个安全功能的 PL 是怎么算出来的这个距离的依据是哪条标准这个元件的 MTTFd 从哪来的如果这些问题都能当场翻到对应文件并给出答案说明文件链是闭环的。如果某个问题要找半天那就是薄弱环节趁早补。我个人做了这么多项目最大的体会是MD 合规不是最后一道手续而应该从设计第一天就介入。那些在方案阶段就把风险评估做完、把标准清单理清楚的项目后期几乎不会返工而那些等到机器做完才开始补文件的基本上都要改硬件。回到最开始那句话MD机械指令和安全标准分类这两件事前者告诉你底线在哪后者告诉你怎么走到底线以上把这两条线同时握住项目才算真正稳。