Torna al blog

I pannelli di controllo possono autoripararsi? Progettare sistemi tolleranti ai guasti più intelligenti

I pannelli di controllo autoriparanti non possono riparare fisicamente l’hardware guasto, ma la diagnostica moderna, la progettazione modulare, la ridondanza e l’intelligenza edge possono rilevare,...

Cosa succede quando un quadro di controllo industriale rileva un guasto in fase di sviluppo prima che l'operatore riconosca un problema visibile?

Un azionamento per motori può iniziare ad assorbire una corrente irregolare. Un modulo di alimentazione può iniziare a funzionare a una temperatura superiore al normale. Tra i dispositivi di controllo possono comparire errori di comunicazione intermittenti.

In un sistema convenzionale, queste condizioni diventano spesso problemi di manutenzione solo dopo che si verifica un allarme, uno sgancio o un arresto.

Le architetture di controllo più intelligenti possono reagire prima.

Possono rilevare condizioni anomale, isolare determinati guasti, trasferire le funzioni ad apparecchiature ridondanti e fornire al personale di manutenzione informazioni diagnostiche dettagliate.

Questo concetto viene talvolta descritto come un quadro di controllo con autoripristino.

Il termine non deve essere interpretato alla lettera. Un quadro di controllo non può riparare autonomamente un contattore danneggiato, un morsetto bruciato o un azionamento guasto.

Ciò che può fare è riconoscere determinati guasti e utilizzare strategie di ripristino predefinite per limitarne l'effetto sulla produzione.

Quadro di controllo industriale con componenti di automazione modulari per una progettazione di controllo tollerante ai guasti

Figura 1. I quadri di controllo industriali modulari forniscono la base per la diagnostica, l'isolamento e la sostituzione strutturata dei componenti.

Il punto debole spesso non è la macchina

I quadri di controllo coordinano gran parte delle moderne apparecchiature industriali.

PLC, alimentatori, relè, azionamenti, moduli di comunicazione e dispositivi I/O lavorano insieme per mantenere una sequenza operativa prevedibile.

Un guasto a un singolo piccolo componente può quindi influire su un processo molto più ampio.

Un relè danneggiato può impedire l'avviamento di un motore. Un alimentatore guasto può disattivare simultaneamente più circuiti di controllo. Un problema di comunicazione può rendere non disponibili al controllore apparecchiature altrimenti funzionanti.

Le strategie di manutenzione tradizionali affrontano questi rischi tramite ispezioni, pezzi di ricambio, sostituzione preventiva e intervento dell'operatore.

Tali pratiche restano necessarie.

Il limite è il tempo di risposta.

Quando il rilevamento dei guasti dipende principalmente dall'arresto di una macchina o dal fatto che un operatore noti un allarme, il processo è già entrato in uno stato operativo anomalo.

La progettazione dei sistemi di controllo moderni cerca sempre più di rilevare il deterioramento prima di quel momento.

Cosa significa realmente autoripristino

In termini ingegneristici, l'autoripristino è meglio inteso come una combinazione di rilevamento dei guasti, isolamento dei guasti e ripristino automatizzato.

Un'architettura pratica può svolgere diverse funzioni.

Primo, il sistema rileva un segnale o una condizione operativa anomala.

Secondo, la logica diagnostica determina quale dispositivo, circuito o area del processo è interessata.

Terzo, il sistema isola la funzione interessata, laddove l'architettura lo consenta.

Infine, l'hardware ridondante o un percorso di controllo alternativo può mantenere in funzione parte del processo finché la manutenzione non può intervenire.

L'operatore continua a ricevere allarmi, registri e informazioni diagnostiche.

L’obiettivo non è eliminare i guasti. È impedire che ogni singolo guasto si trasformi automaticamente in un’interruzione dell’intero impianto.

L’architettura modulare rende pratica l’isolazione dei guasti

Il comportamento fault-tolerant inizia dalla progettazione fisica.

Un quadro realizzato come un unico gruppo elettrico strettamente interconnesso è difficile da isolare quando un componente si guasta.

Un’architettura modulare crea confini funzionali più chiari.

La distribuzione dell’alimentazione, il controllo, la comunicazione, gli azionamenti e gli I/O possono essere suddivisi in sezioni identificabili con protezioni e accesso diagnostico adeguati.

Questo offre diversi vantaggi operativi.

Spesso un guasto può essere associato a un’area funzionale più circoscritta. Il personale addetto alla manutenzione può identificare più rapidamente l’hardware interessato e la sostituzione diventa più strutturata.

La modularità supporta inoltre strategie standardizzate per i ricambi.

Anziché diagnosticare ogni componente fino al livello della scheda, i tecnici possono sostituire moduli definiti e ripristinare il servizio secondo una procedura di manutenzione stabilita.

L’hardware sostituibile a caldo può migliorare questo approccio quando la specifica piattaforma di controllo e l’applicazione supportano la sostituzione sotto tensione.

Tuttavia, non si deve mai presumere che l’hot swapping sia possibile semplicemente perché un sistema è modulare.

Il controllore, la piattaforma I/O, il progetto elettrico e la procedura di sicurezza devono supportarlo esplicitamente.

Per i sistemi basati su hardware di controllo sostituibile, i moduli I/O chiaramente categorizzati possono inoltre semplificare la manutenzione lungo il ciclo di vita e la pianificazione dei ricambi.

Il monitoraggio predittivo cerca i cambiamenti prima del guasto

Una strategia di controllo autogestita necessita di informazioni sulle condizioni dell’apparecchiatura.

È qui che il rilevamento IIoT e la manutenzione predittiva diventano importanti.

I moderni sistemi di monitoraggio possono osservare il carico elettrico, la temperatura, le vibrazioni, la qualità della comunicazione e altre variabili operative.

Una singola misurazione potrebbe non indicare un problema.

Spesso è più utile osservare l’andamento.

Un collegamento dei terminali la cui temperatura aumenta gradualmente può indicare una condizione elettrica che richiede un’ispezione.

Un motore che mostra una tendenza crescente delle vibrazioni può richiedere un intervento meccanico prima che la condizione provochi un arresto non pianificato.

Uno squilibrio di corrente ricorrente può inoltre fornire indicazioni diagnostiche utili se valutato nel corretto contesto elettrico e meccanico.

L’edge computing consente di eseguire parte di questa analisi vicino alla macchina.

Anziché trasmettere ogni misurazione grezza a un server remoto, un dispositivo edge può valutare localmente i segnali selezionati e generare eventi quando vengono rilevate condizioni definite.

Questo può ridurre la latenza di risposta e limitare il traffico dati non necessario.

La diagnostica deve spiegare più di «guasto»

Un indicatore di guasto generico offre un valore limitato quando la produzione si è già fermata.

Una diagnostica efficace dovrebbe identificare dove si è verificato il problema e fornire contesto sufficiente al personale addetto alla manutenzione per analizzarlo.

I controllori moderni e i dispositivi intelligenti possono esporre informazioni diagnostiche a livello di componente attraverso la rete di controllo.

Il livello HMI o SCADA può quindi presentare informazioni di allarme più specifiche.

Invece di segnalare solo un guasto generico dell'azionamento, il sistema può identificare quale azionamento ha generato l'allarme e registrare i relativi valori operativi.

Gli eventi storici aiutano inoltre gli ingegneri a determinare cosa è accaduto immediatamente prima dell'intervento.

Questo diventa particolarmente importante quando un guasto iniziale produce diversi allarmi secondari.

Il primo allarme visibile sullo schermo potrebbe non essere la causa principale.

Le sequenze degli eventi con marcatura temporale corretta aiutano gli ingegneri a ricostruire quanto accaduto.

L'isolamento dei guasti impedisce la propagazione di un singolo problema

Il solo rilevamento non crea tolleranza ai guasti.

L'architettura deve inoltre definire cosa accade dopo il riconoscimento di un guasto.

In alcune applicazioni, il modulo interessato può essere escluso logicamente dalla sequenza operativa.

In altri casi, il processo può trasferirsi a un'apparecchiatura ridondante.

Alimentatori, percorsi di rete, controllori, interfacce di comunicazione e apparecchiature di processo possono utilizzare la ridondanza quando l'applicazione giustifica la complessità aggiuntiva.

La ridondanza non è automaticamente vantaggiosa.

Un sistema ridondante progettato male può introdurre ulteriori modalità di guasto e rendere più difficile la ricerca dei guasti.

La strategia di ripristino deve quindi essere progettata insieme alla strategia di rilevamento dei guasti.

Sequenza automatizzata di rilevamento e isolamento dei guasti industriali e di ripristino ridondante

Figura 2. Una sequenza tollerante ai guasti rileva la condizione anomala, isola la funzione interessata e trasferisce il funzionamento dove è disponibile la ridondanza.

Un guasto dell'azionamento mostra come funziona il concetto

Consideriamo una linea di imbottigliamento che utilizza azionamenti a frequenza variabile per regolare la velocità del trasportatore.

Un azionamento inizia a mostrare un comportamento irregolare della corrente e un aumento della temperatura.

In un'architettura convenzionale, l'azionamento può continuare a funzionare finché le sue funzioni di protezione non generano un intervento.

Il trasportatore si arresta.

La manutenzione inizia quindi a individuare il guasto nella sezione interessata, mentre la produzione rimane interrotta.

Un'architettura più tollerante ai guasti potrebbe reagire diversamente.

Il monitoraggio delle condizioni rileva per primo l'anomalo andamento elettrico e termico.

Il sistema di controllo genera un avviso di manutenzione prima che il processo raggiunga la condizione di intervento.

Se l'applicazione include un azionamento di riserva progettato o un percorso meccanico ridondante, la funzione interessata può quindi essere trasferita secondo una logica predefinita.

L'azionamento originale viene isolato e la manutenzione riceve informazioni dettagliate sul guasto.

La produzione può continuare a piena capacità o a capacità ridotta, a seconda della progettazione del processo.

Questo esempio illustra un limite importante.

Il sistema di controllo non può creare una ridondanza che non è mai stata progettata nella macchina.

Il ripristino automatizzato è possibile solo quando l'architettura elettrica, meccanica e software fornisce un percorso alternativo.

Quando è coinvolto il controllo a velocità variabile, appropriate architetture per VFD e azionamenti in c.a. possono costituire parte di una strategia più ampia di manutenzione e ridondanza.

La comunicazione fa parte dell'architettura di ripristino

La diagnostica moderna dipende fortemente dalle reti di comunicazione industriali.

I controller hanno bisogno di informazioni sullo stato provenienti da azionamenti, I/O remoti, dispositivi di protezione e altri componenti intelligenti.

EtherNet/IP, PROFINET e altri protocolli industriali possono fornire questa visibilità diagnostica quando è supportata dalle apparecchiature.

Tuttavia, l'uso di un protocollo Ethernet industriale non rende automaticamente una rete tollerante ai guasti.

La resilienza dipende dall'architettura di rete.

Gli switch gestiti, i percorsi ridondanti, le capacità dei controller, la topologia e i meccanismi di ripristino influenzano tutti ciò che accade dopo un guasto di comunicazione.

Gli ingegneri dovrebbero quindi separare due domande.

Il dispositivo può segnalare il guasto?

La rete può continuare a funzionare dopo il guasto?

Si tratta di capacità correlate, ma tecnicamente diverse.

Sicurezza e ripristino automatico richiedono confini chiari

Il ripristino automatico non deve mai ignorare la funzione di sicurezza di una macchina o di un processo.

Alcuni guasti dovrebbero comportare un arresto controllato anziché la continuazione automatica.

Un arresto di emergenza, un interblocco di sicurezza o una condizione elettrica pericolosa non può essere semplicemente bypassato perché si desidera mantenere la produzione.

La logica di ripristino deve distinguere tra i guasti che consentono di continuare a operare e quelli che richiedono all'apparecchiatura di entrare in uno stato sicuro.

Ciò è particolarmente importante quando sono coinvolti percorsi di controllo ridondanti.

Gli ingegneri devono sapere quali segnali appartengono all'automazione standard e quali all'architettura correlata alla sicurezza.

Un concetto di autoripristino funziona quindi al meglio quando il contenimento dei guasti è progettato attorno a zone funzionali e di sicurezza definite.

I gemelli digitali aggiungono un livello di test

I gemelli digitali possono estendere la progettazione tollerante ai guasti oltre il quadro fisico.

Una rappresentazione virtuale del sistema di controllo consente agli ingegneri di studiare le sequenze operative prima di implementare modifiche sulle apparecchiature in funzione.

È possibile introdurre condizioni di guasto nel modello per esaminare la risposta della logica di controllo.

Gli ingegneri possono valutare se vengono visualizzati gli allarmi corretti, se la ridondanza viene trasferita correttamente e se si verificano interazioni indesiderate nel processo.

Ciò è particolarmente utile quando la logica di ripristino diventa complessa.

Testare ogni possibile guasto su apparecchiature di produzione in funzione può essere impraticabile o pericoloso.

Un ambiente di simulazione offre un ulteriore modo per convalidare il comportamento prima della messa in servizio.

Simulazione del gemello digitale per testare il ripristino da guasti dei quadri di controllo industriali

Figura 3. La simulazione digitale può aiutare gli ingegneri a valutare le sequenze di guasto e la logica di ripristino prima che le modifiche raggiungano le apparecchiature in funzione.

L'intelligenza edge amplia il processo decisionale locale

Un altro sviluppo è la crescente capacità di elaborazione disponibile direttamente sulla macchina.

Le architetture di controllo tradizionali inviano spesso le attività analitiche di livello superiore a server centralizzati.

Le piattaforme edge consentono di mantenere localmente determinati processi diagnostici.

Questo può essere utile per le applicazioni in cui le decisioni relative ai guasti devono essere prese rapidamente o in cui non si può dare per scontata una connettività continua al cloud.

Le analisi locali possono identificare schemi anomali e inviare solo gli eventi rilevanti ai sistemi di supervisione o aziendali.

Il PLC continua a eseguire un controllo deterministico.

Il livello analitico fornisce informazioni aggiuntive che possono influenzare le decisioni di manutenzione o la logica di ripristino predefinita.

È importante mantenere tali funzioni chiaramente separate.

Il controllo della macchina non dovrebbe diventare dipendente da un modello analitico opaco il cui comportamento non può essere convalidato.

Domande che gli ingegneri dovrebbero porsi durante la progettazione del pannello

Un pannello tollerante ai guasti nasce da quesiti di progettazione, non da una funzionalità software.

Gli ingegneri dovrebbero determinare se all'interno dell'architettura elettrica siano definite chiaramente le singole zone di guasto.

Dovrebbero identificare quali guasti possono essere isolati senza arrestare l'intera macchina.

I dispositivi dovrebbero fornire un feedback diagnostico sufficiente per la strategia di manutenzione.

Le funzioni critiche dovrebbero essere esaminate per determinare se la ridondanza sia giustificata dal punto di vista tecnico ed economico.

Il team di progettazione dovrebbe inoltre decidere quali variabili delle condizioni richiedono un monitoraggio continuo oltre alle semplici ore di funzionamento.

La diagnostica remota può essere utile, ma la sicurezza della rete e i privilegi operativi devono essere considerati fin dall'inizio.

Anche la logica di ripristino dovrebbe essere testata rispetto a scenari di guasto realistici, non solo a sequenze operative normali.

L'obiettivo è un degrado controllato, non un pannello indistruttibile

Le apparecchiature industriali continueranno a guastarsi.

I componenti invecchiano. I collegamenti si deteriorano. Le reti perdono la comunicazione. Gli azionamenti vanno in protezione. Gli alimentatori raggiungono la fine della loro vita operativa.

L'obiettivo ingegneristico non è quindi un pannello di controllo impossibile, che non si guasta mai.

Un obiettivo migliore è un degrado controllato.

Quando possibile, il sistema dovrebbe identificare tempestivamente il deterioramento.

Quando si verifica un guasto, il suo effetto dovrebbe rimanere circoscritto ogni volta che l'architettura lo consente.

Gli operatori dovrebbero ricevere informazioni diagnostiche utili anziché allarmi generici.

Quando appropriato, i processi critici dovrebbero trasferirsi a funzioni di backup progettate appositamente.

Il personale addetto alla manutenzione dovrebbe quindi disporre di informazioni sufficienti per riparare l'hardware interessato senza indagini superflue.

Questo è il significato pratico di un pannello di controllo autoriparante.

Non si ripara da solo.

È progettato per comprendere meglio le proprie condizioni, reagire in modo intelligente ai guasti prevedibili e mantenere il più possibile un funzionamento sicuro finché il personale non può completare la riparazione fisica.

Lascia un commento

Si prega di notare che, prima di essere pubblicati, i commenti devono essere approvati.