Bluemation

S7-1500 Safety: guía de PLC de seguridad Siemens (F-CPU, PROFIsafe y SIL)

Un paro de emergencia no es una entrada digital más. Así funciona la gama S7-1500F de Siemens por dentro: el CPU de fallo seguro, PROFIsafe y lo que cambia realmente al programar seguridad frente a lógica estándar.

Volver al Blog

Qué es un PLC de seguridad y en qué se diferencia de uno estándar

Un PLC estándar está diseñado para que la producción no se pare: si detecta un fallo interno, lo habitual es que intente seguir funcionando o, como mucho, se detenga de forma controlada para no perder el proceso. Un PLC de seguridad parte de la premisa contraria: ante cualquier fallo, propio o del sistema que vigila, debe llevar la máquina a un estado seguro de forma determinista, y tiene que poder demostrarlo con un nivel de fiabilidad certificado. No es una diferencia de matiz: es la diferencia entre un sistema que prioriza la disponibilidad y uno que prioriza que nadie salga herido.

Por eso un paro de emergencia, una puerta de seguridad o una barrera óptica no se conectan simplemente a una entrada digital de un PLC estándar y se resuelven con una línea de Ladder. Requieren un sistema de seguridad certificado de principio a fin: sensores de seguridad, procesamiento de seguridad y salidas de seguridad, todo con arquitecturas redundantes y diagnóstico continuo. La gama S7-1500F de Siemens es la forma en la que ese sistema de seguridad se integra en el mismo CPU que controla el proceso.

El CPU de fallo seguro (F-CPU): dos programas en un mismo controlador

Un S7-1500F no es un S7-1500 estándar al que se le añade una tarjeta de seguridad. Es un CPU de fallo seguro (F-CPU) que ejecuta simultáneamente dos programas independientes: el programa estándar, con la lógica de proceso habitual, y el programa de seguridad, que corre en un contexto separado y aislado del CPU. Internamente, el programa de seguridad se procesa por duplicado con diversidad de datos (los mismos cálculos con representaciones distintas) y ambos resultados se comparan constantemente; cualquier discrepancia fuerza el estado seguro de inmediato.

Esa doble ejecución interna es lo que permite certificar el conjunto según IEC 61508 hasta SIL 3 y según ISO 13849-1 hasta PL e, sin necesidad de duplicar el hardware físicamente con dos PLCs y un votador externo, como sí exigían muchas arquitecturas de seguridad de generaciones anteriores.

PROFIsafe: seguridad sobre la misma red, sin cableado aparte

La otra pieza clave es cómo llega la señal de seguridad desde el sensor de campo hasta el F-CPU. La respuesta de Siemens es PROFIsafe, un protocolo que viaja sobre la misma red Profinet o Profibus que el resto de datos del proceso, sin necesidad de un bus de seguridad independiente ni cableado adicional. Esto es posible gracias al principio de canal negro (black channel): PROFIsafe no confía en que la red de transporte sea fiable, así que añade a cada telegrama un número de secuencia, un tiempo de vigilancia (watchdog) y un código de comprobación (CRC), de modo que cualquier retardo, duplicado, pérdida o corrupción del mensaje se detecta en el propio telegrama de seguridad, independientemente de lo que le ocurra a la red por la que viaja.

El resultado práctico es que un armario con periferia de seguridad remota (ET 200SP F, por ejemplo) puede compartir el mismo cable Profinet que la periferia estándar, reduciendo cableado y puntos de fallo sin renunciar a la certificación.

SIL y PL: dos normas, un mismo objetivo

En proyectos de maquinaria conviven dos marcos normativos que a menudo se mencionan de forma intercambiable sin serlo del todo: IEC 61508 / IEC 62061, que define Niveles de Integridad de Seguridad (SIL 1 a SIL 3 en aplicaciones de maquinaria), y ISO 13849-1, que define Niveles de Prestaciones (PL a a PL e) en función de la categoría de arquitectura, la fiabilidad de los componentes (MTTFd) y la cobertura de diagnóstico (DC).

SIL (IEC 62061) PL equivalente (ISO 13849-1) Riesgo típico
SIL 1 PL c Riesgo bajo, lesiones leves reversibles
SIL 2 PL d Riesgo medio, lesiones graves posibles
SIL 3 PL e Riesgo alto, lesiones graves o muerte probable

El nivel requerido no lo elige el ingeniero de control: lo determina la evaluación de riesgos de la máquina según ISO 12100, y de ahí se deriva qué arquitectura de seguridad —y qué CPU, qué sensores y qué salidas— es necesaria. Un F-CPU S7-1500 certificado hasta PL e cubre de sobra la inmensa mayoría de aplicaciones industriales, pero eso no exime de calcular el nivel real que exige cada función de seguridad concreta.

Programar en TIA Portal Safety: qué cambia respecto al programa estándar

El programa de seguridad no se escribe con la misma libertad que el programa estándar. TIA Portal Safety Advanced trabaja con un subconjunto certificado de lenguajes gráficos (F-LAD y F-FBD) y con bloques de seguridad precertificados para las funciones típicas: paro de emergencia, puerta de seguridad enclavada, barrera óptica, mando a dos manos, monitorización de velocidad segura. Cada compilación del programa de seguridad genera una firma de seguridad (F-signature) única, y cualquier cambio, por mínimo que sea, exige repetir la aceptación de seguridad (prueba funcional documentada) antes de poner la máquina en marcha de nuevo.

Esta disciplina es intencionadamente más rígida que la de un proyecto de ingeniería de control estándar: no se trata de burocracia porque sí, sino de que cualquier cambio en la lógica de seguridad quede trazado y verificado antes de exponer a un operario al riesgo que esa lógica está diseñada para controlar.

Migrar seguridad al pasar de S7-300F/S7-400F a S7-1500F

Cuando migramos un proyecto siguiendo el proceso que describimos en nuestra guía de migración de S7-300 a S7-1500, el programa de seguridad exige un tratamiento distinto al del programa estándar. TIA Portal puede convertir automáticamente buena parte de la lógica estándar, pero el programa de seguridad, al depender de una firma certificada y de bloques con una versión de compilador concreta, normalmente requiere revalidación y una nueva aceptación de seguridad tras la conversión, no una simple recompilación. Cualquier proyecto de migración que incluya un F-CPU debe presupuestar ese tiempo de validación desde el principio, no descubrirlo en la puesta en marcha.

Cuándo necesitas realmente un PLC de seguridad

No todas las funciones de seguridad de una planta requieren un F-CPU. Una máquina aislada con dos o tres funciones de seguridad simples puede resolverse con relés de seguridad o un módulo de seguridad compacto, y sigue siendo la opción más económica en esos casos. El F-CPU integrado empieza a justificarse cuando hay varias funciones de seguridad interconectadas entre sí o repartidas entre distintas zonas de una línea, cuando la seguridad debe coordinarse con la lógica de proceso (por ejemplo, para reanudar producción de forma segura tras una parada), o en instalaciones con robots colaborativos donde los perímetros de seguridad cambian dinámicamente según el modo de trabajo, como analizamos en nuestra comparativa de robot colaborativo frente a robot industrial.

Conviene además no confundir la seguridad funcional (proteger a las personas de riesgos mecánicos y eléctricos) con la ciberseguridad OT (proteger el sistema de accesos no autorizados): son disciplinas distintas, con normativa distinta, y un proyecto bien planteado las aborda ambas sin mezclarlas.

Cómo lo hacemos en Bluemation

En Bluemation integramos la programación de seguridad como parte del mismo proyecto de programación de PLC, no como un añadido de última hora: partimos de la evaluación de riesgos de la máquina, determinamos el PL o SIL requerido por cada función, programamos el F-CPU con los bloques certificados correspondientes y documentamos la aceptación de seguridad necesaria para el marcado CE. Aplicamos el mismo criterio tanto en proyectos nuevos sobre S7-1500 como en migraciones desde plataformas anteriores.

Si tu máquina o línea necesita revisar, ampliar o certificar sus funciones de seguridad, consulta nuestro servicio de programación de PLC o ponte en contacto con nosotros. Analizamos tu instalación y te indicamos qué nivel de seguridad requiere realmente cada función antes de proponer una solución.

Conectemos

¿Listo para transformar tus procesos industriales?

Hablemos de cómo nuestras soluciones de automatización pueden impulsar la eficiencia y la innovación en tu negocio.

Chatea con nosotros