防护机制的状态本身也需要可验证
别名: 防护状态监测 · guard diagnostics
概念解释
防护状态可验证,指的是系统或操作者能够主动确认盖板、门锁、联锁、钥匙、软件权限这些防护措施此刻是不是真的处在起保护作用的位置,而不是仅仅因为控件看起来完好、外观正常,就默认防护一定在场。看起来在,和确实在,是两件不同的事,前者是外观推断,后者需要证据。
机制
任何一层防护机制都会随时间磨损、被人为旁路、或者因为检测传感器本身出故障而虚假报告"已关闭"这类正常状态。如果没有独立的诊断手段去验证这个状态,这类潜伏性失效不会主动暴露出来,它会一直安静地存在,直到真正需要这层防护发挥作用的那一刻——危险条件出现、防护本该介入却因为早已失效而没有反应,失效才第一次被人发现,而这时往往已经太晚。独立的位置检测(不依赖被检测对象自身的信号回路)、系统自检、以及定期的人工实物试验,各自从不同角度缩短了"失效已经发生"和"失效被发现"之间的潜伏期,让防护失效有机会在无害的场合被找到,而不是在事故现场才被发现。
边界
检测器本身也可能和它要检测的那个防护装置共享同一个失效原因——比如同一路电源同时给防护装置和它的位置传感器供电,电源一旦出问题,两者会一起失效,此时"传感器显示已闭合"反而是最没有价值的证据,因为它和真实状态之间已经失去了独立性。另外,一个开关显示"闭合"这个电气信号,本身并不能直接证明机械能量已经被真正隔离——闭合可能只是触点信号,机械联动可能因为磨损或错位而没有真正带动隔离动作。多长时间检验一次、用什么方法检验,都需要根据具体的危险类型和这个防护机制自身典型的失效模式来定,不存在一个通用的检验周期。
怎么落地
每一次检验都应当保存实际执行了什么动作、得到了什么结果这样的具体证据——比如实测的隔离电压、实际触发的联锁记录——而不是只在系统里勾选一个"已检查"的复选框,复选框本身不构成证据。
- 界面上持续显示防护当前的物理位置、检测本身的可信度、是否处于被旁路状态、以及最近一次实物检验的具体时间,一旦发现异常,立即限制所有依赖这层防护的操作,而不是让操作继续照常进行;
- 验证办法:分别注入机构卡死、检测传感器短路造成的虚假闭合信号、门未完全闭合但传感器仍报告闭合、以及故意设置的旁路这四类场景,验证系统能否正确报告防护实际不再起作用,而不是被表面信号欺骗,继续显示一切正常。