数字化转型正在重塑电梯技术,引入了可编程电子安全系统(PESS/PESSRAL),该系统遵循安全完整性等级(SIL)要求、硬件容错机制以及贯穿设计、运行和维护的安全生命周期。PESSRAL 具有灵活性、自诊断、事件记录、自主定期测试以及远程监控和空中升级的潜力,从而实现预测性维护并减少停机时间。扩展的连接性和物联网 (IoT) 技术实现了集中式车队管理,但也带来了重大的网络安全和组织挑战,需要新的技能、供应商资质和统一的标准。认证和标准滞后于快速创新,导致合规性差距。未来的电梯将更加智能、更易于升级、更节能,并采用数字孪生技术进行建模,网络安全将与传统安全控制同等重要。
这篇论文发表于 2022国际电梯及自动扶梯研讨会 在西班牙巴塞罗那。
1。 抽象
在过去的几十年里,我们生活的许多方面和做事的方式都发生了翻天覆地的变化。 技术正在使人类生活朝着人与机器的全球连接方向发展,智能设备通过处理繁琐的任务让生活变得更轻松。 本文着眼于电梯技术的最新创新,将它们置于行业的全球趋势背景下。 它涉及新技术的一些好处和挑战,重点是安全和风险控制。 文章最后预测了不久的将来新设计的电梯和自动扶梯的主要特点。
介绍
在过去的几十年里,随着软件和电子领域的突破,世界工业发生了翻天覆地的变化。 这种趋势一直受到促进人类执行重复或繁重任务的意图的支持。 快速连续的创新帮助将人与人、人与机器以及机器与机器联系起来,其范围和速度在新千年开始之前是不可想象的。
在这一系列的创新中,我们可以想到,例如,使在手表上实时接收消息和通知成为可能的革命,或者执行
智能手机支付。我们不要忘记能够自动驾驶的智能汽车、可以在离开办公室前远程启动的家用恒温器和烤箱、可以运送包裹的无人机,以及历史上首次大规模实现远程工作和远程教育的技术基础设施。
即使是“友谊”和“喜欢”这样的亲密概念,在新技术出现后也有了全新的内涵。 我们做事的方式正在发生根本性的变化:技术正在推动人类生活朝着人机全球互联的方向发展,智能电器通过处理繁琐的任务让生活变得更轻松。 随着人工智能领域的进步,甚至可能涉及某种程度的思考和认知的任务也可以自动化,并且机器已经开始根据对大量数据的长期分析,对涉及风险的决策或选择提出建议。 这种(改革)革命并没有放过加工和制造业。 这些也已经转向远程控制和操作和维护任务的自动化。

也可以参考: Elisha Otis 的“改进的电梯”
1. 电梯行业有什么新鲜事?
1853年,“安全装置”的发明增加了公众对安全使用升降机的信心。 结果,电梯行业腾飞了。 随着电动机的相继加入(维尔纳·冯·西门子,1880 年),并依靠集成的安全装置,电梯开始服务于越来越高的楼层,并成为住宅区和工业区的基本要素。
从那时起,(牵引)电梯设计在一组定义明确的或多或少的固定元素中具体化:轿厢、吊索、电机、配重、缓冲器和安全装置。
随着社会对公共安全的日益关注,安装和使用电梯的要求(在欧洲)由“电梯指令”正式确定和规范。 该指令规定了在市场上引入电梯的精确条件。 它对所有相关方都具有约束力:制造商、安装商、分销商和最终用户,以保障安全使用电梯的公共利益。
统一标准的制定有助于安装人员和制造商在开发新的机械和电气组件时理解并遵守电梯指令。
2. 电梯的演变
在新千年之交,电梯领域引入了一项创新:PESS,即可编程电子安全系统。 这项来自工业自动化领域的技术于 2005 年被纳入电梯标准。EN 81-1/2:A1 修正案将新应用定义为 PESSRAL*:电梯安全相关应用中的可编程电子系统。
关于确保 PESSRAL 以满足所需风险降低的方式设计和运行的理论、定义、技术和措施,EN 81-1/2 参考 IEC* 61508(Ed1:2000,Ed2:2010),它是E/E/PE** 安全相关系统功能安全的领先标准。 (请参阅演示文稿末尾的注释)。
3. PESS的创新点
PESS 在安全和操作方面提供了不同的新方面和优势。
4. 安全方面
危险故障的概率。 PESS 依赖于实现称为 SIL(安全完整性等级)的安全程度,它表示在安全功能的危险模式下失败的概率的计算量度。
EN 81-20:2020 附录 A(规范)指定了“电气安全装置”所需的 SIL 级别,以取代传统的机械安全装置。
在 SIL 框架内,PESSRAL 安全功能被视为组件链。 该链将执行危险情况“检测”的元素与负责通过处理器执行相应“操作”的元素连接起来。 简而言之,给定的安全功能涉及执行从检测到采取行动所需的(部分)功能以避免危险的所有设备。
硬件容错。 安全功能的 SIL 目标不仅对安全功能的最大危险故障总概率设定了硬性要求。 它还对安全功能中涉及的每个元素的安全质量提出了要求。 安全功能中的每个元素都必须满足与其故障行为相关的最低质量,以便在该功能中作为单个设备应用,否则它必须在冗余架构中应用。
这个想法被称为硬件容错(HFT)。 它表示可能导致安全功能丧失的最少设备故障次数。

HFT 意味着当仪器的安全故障相对于总故障的百分比较低(其中总故障包括危险故障和安全故障)时,它必须重复或三次,具体取决于功能的 SIL 目标。 在一个组件发生危险故障的情况下,冗余组件可以保证安全功能的可用性。
下面给出了安全功能要素可以声明的最大允许安全完整性等级。 定义了两种不同类型的元件:A 型和 B 型。当元件的所有组件的故障模式已知时,元件被视为 A 型(简单设备)。 除此之外,元件在故障条件下的行为是完全确定的。 所有其他设备都可以视为 B 型。
硬件安全完整性. 硬件容错以及危险故障的概率有助于证明安全功能的硬件安全完整性。
EN81-1/2 的附件 A 列出了电梯中取代传统安全装置所需的所谓“电气安全装置”。 一些需要考虑的例子是超速保护、开门行驶保护、牵引装置松弛状态检测等。
根据电梯指令的最新更新,在安全装置中使用 PESSRAL 使其成为“安全组件”,还必须根据 EN 81-50 5.16 和附录 B 进行验证。
生命周期:一般 20-20-20 规则. 在生产电梯及其维护时,通常适用以下交货时间:
- 分析、概念、需求(大约 20 周)
- 工程设计与实施(约20个月)
- 操作和维护(约 20 年)
在传统方法中,制造商只关注设计可靠的产品,直到安装和首次检查。 很少或根本没有关注
运行维护期,实际上是电梯整个生命周期中最长的一段时间。 在此期间,电梯会暴露在各种可能导致安全部件失效的事件和压力下。 在规定的时间进行预防性维护的熟练技术人员短缺也是电梯压力增加的一个因素,这直接导致用户和业主的风险增加。
在运行和维护阶段积累的所有压力源直接影响电梯的安全性能,即使它的设计和运行具有最高的可靠性。
基于上述原因,SIL 框架整合了操作和维护阶段,并通过这些开发阶段跟踪安全功能的可靠性,直到电梯退役。 这就是安全生命周期的概念。
(安全)生命周期是许多电梯制造商、最终用户和维护公司的新方法。 它需要对传统的做事方式进行范式转变。 该行业采用的经典方法通常是在设计时不考虑与安装、维护或运行阶段有关的因素。 在这种方法中,设计团队和后续团队之间的交接被发现在责任归属方面存在一些差距,即使这些团队属于同一家制造公司(大型制造商就是这种情况)。
当移交涉及第三方维护公司时,差距会增加。 在此交易中,很少或没有提供或讨论有关维护人员是否有足够的培训和知识的保证。 操作的可追溯性和保持所需安全完整性的信心急剧下降。 灰色地带和维护系统安全完整性的责任管理仍然是参与包含 SIL 级安全措施的电梯的设计、生产、安装、操作和维护的所有各方的关注点。
系统能力. SIL 框架(由 PESS 支持)认识到 只是 计算完整性 硬件 安全功能的组成部分 不够 以保证安全功能所需的可用性和预期性能。
理解这一点的一种直观方法是考虑设计错误可能导致安全功能失效,即使其完整性完好无损。 一个例子可能是设计一个慢
安全功能。 如果安全系统检测危险情况、计算逻辑并触发相应动作所需的时间比事故发生前可用的时间窗口慢, 安全功能每次动作都无法避免事故. 尽管可以根据组件的架构和故障率计算出非常低的故障概率,也就是说我们可以声称使用了所需的 SIL——甚至比所需的更好的 SIL,但安全功能每次需要时仍然会失败。
人员的错误认知过程——可能导致不正确的处理——直接影响安全功能的行为并影响其安全完整性。 安全生命周期中任何任务的错误执行都可能导致安全系统出现故障。 所有人员职能和角色以及生命周期的所有阶段都包括在内,从设计到测试,从安装到执行维护,从验证到软件开发,从计划到管理(例如,当管理旨在记录和存档以提供任何安全评估员的可审计跟踪)甚至采购。
所有这些影响都汇总在一个名为 “系统能力 (SC)”, 这是分配给组织的整个培训、指导和控制系统的置信度,涉及参与安全生命周期的所有公司人员。 组织的所有可交付成果,无论是材料还是服务,都带有此质量标志,并且对于安全功能的每个元素,此参数必须与安全功能所需的 SIL 级别相匹配。 简而言之,生命周期中涉及的所有元素和所有组织,包括供应商,都受此参数约束。
总结. 下表总结了 PESS(SIL 框架)在风险控制方法上的创新。
五、操作方面
PESS 应用程序为制造商、用户和最终用户提供了一系列操作优势。 这些包括:
- 灵活性:无需(或有限)修改硬件即可执行更新。
- 可以处理更复杂的安全功能(实现互锁、安全触点、逻辑条件),可以根据需要进行更新
- 只有在完全确保系统已完全恢复的情况下才能重置/重新启动
- 高效维护(通过 PESS 的自诊断促进并显着减少故障排除和故障管理)
- 带有时间戳的事件记录
- 定期测试的自动化
- 安装更简单
总的来说,PESSRAL 使建造具有可追溯和可量化的安全性能衡量标准的高效电梯成为可能。 当利用远程连接和自动化的潜力时,PESSRAL 可以通过减少停机时间和服务间隔频率来降低成本。
6. PESSRAL 和千禧年司机:对自动化的追求
只要 PESSRAL 功能仍然属于一次性可编程 (OTP) 存储器,就只能远程执行有限数量的任务,例如状态监控和其他一些只读活动。 在此类应用中,PESSRAL 可被视为经典技术的设计替代方案。 在这两种方法中,绝大多数维护任务和所有更新(更换)都需要由专业人员在本地执行。

7.远程访问
通过提供外部世界的接入点,可以实现与机器的无线或远程连接。 除了监视活动(也可以利用
OTP 控制器),云中当前可用的基础设施允许部署 物联网 包裹。 这些允许电梯实时自主报告数据,和/或接收更新。 此类更新的范围从新固件修订到基于机器学习支持的分析的配置参数更新。 电梯数据收集可以自动化,有助于获得洞察力。 在此基础上,可以做出预测,帮助预测以前无法预测的不可预见的事件。 例如,电梯可以报告由于部件即将破损而即将停机,甚至可以在破损发生之前预订专人维修服务。
所有这些都可以从管理全球整个电梯网络的集中位置进行跟踪。 集中控制和可扩展性的预期优势,以及对本地专家干预的有限依赖,提供了足够的投资回报以进一步推动该技术的发展。
8。 挑战
这项新技术不仅提供好处和优势。 如果不反思它所涉及的挑战,这幅图景将是不完整的。 挑战来自多个层面,涉及开发人员、最终用户和制造商——甚至是认证专家。 新技术的主要挑战之一与电梯的扩展连接性有关。
连接方式. 在这项新技术中,电梯的扩展连接是一种优势,但同时也是一种弱点,因为它不仅将电梯暴露给预期的各方。 技术使全球许多未经授权且通常是恶意的行为者可以使用电梯。 这不仅仅是警告,因为报纸和研究机构报告了关于网络犯罪在所有部门和应用程序中增加的令人震惊的统计数据,从工业到医疗保健,从战略基础设施到私人电器,从银行业到媒体。
在过去的几年中,很明显,利用勒索软件或出于意识形态原因的收益前景,对网络犯罪工具和技术的利用呈指数级增长。 以网络犯罪为消遣的年轻人也正在形成一个新的年轻犯罪分子阶层。
当涉及物联网、远程更新和人工智能时,防御网络犯罪不再是一种选择:它已成为维持安全运营的首要必要条件。
未来的电梯专家。 当(网络)安全成为首要问题时,最终用户必须部署和维护安全策略。 制造商必须在其产品设计和实施中考虑安全性。 两者都必须熟悉实现所需安全性的技术和对策。 对于小型执行团队,这意味着从外部聘请新人员或从头开始掌握新的知识领域。
电梯专业人员必须熟悉的新概念、技术和工具包括进行安全威胁分析、了解身份验证和加密、部署入侵检测系统、配置防火墙以及确保每个设备的安全 ID。
以下标准可以为电梯专家提供有关设计和安装有效且适当的安全警察的指导:
- NEII(National Elevator Industry, Inc.)“电梯和自动扶梯行业网络安全最佳实践”,2019 年 2020 月,XNUMX 年修订
- IEC62443,“工业通信网络——网络和系统安全”选编:第3-2部分:系统安全风险评估,2020; 第 3-3 部分:系统安全要求和安全级别,2013 年; 第 4-1 部分:安全产品开发生命周期要求,2018 年。
需要注意的是,与其他技术领域相比,这个特定领域的特点是变化非常迅速。 随着进行网络攻击的新工具的出现,网络犯罪社区不断增加、完善和创新他们的攻击。 随着黑客发现新的漏洞并增加他们的能力和复杂性,工具和技术很快就会过时。 需要专门的专家来定期评估已知威胁与已部署对策的有效性程度,并使(网络)安全对策保持最新。
对于一些通常依赖(功能)安全专家来保障其机器或流程安全的业内人士而言,如何管理安全与安保之间的关系和责任可能会成为一个问题。在这方面,我们推荐以下来自国际电工委员会 (IEC) 的技术报告。该报告就如何设定适当的界限以及如何正确构建安全与安保之间的关系和责任等问题提供了指导:IEC TR 63069,《工业过程测量、控制和自动化——功能安全与安保框架》,2019 年。
制造商面临的挑战. 工业标准允许使用替代技术替代经典解决方案,但制造商必须证明新提议的设计与传统设计一样安全(或更安全)。 为此,制造商需要使用可靠的风险分析来估计和比较风险。
当制造商根据 EN81:1/2 中列出的要求提出 SIL 声明时,制造商有义务始终如一地应用 SIL 的所有要求。 这对许多最近才开始采用 PESSRAL 的公司来说是一个挑战。 虽然(危险)故障概率的计算很熟悉并且被视为一项简单的任务,但许多设计人员在应用 HFT 要求时遇到更多困难。
不知情的组织忽视了实施功能安全管理系统的重要性,该系统具有足够的有效性来支持系统能力声明,这是所有 SIL 声明的基础。
在很多情况下,我们也观察到制造商的研发团队在设计阶段就包含了与运维相关的考虑。 一些例子是自主(自动)测试的测试技术和相关测试覆盖率、测试频率和操作和维护人员的能力要求。 这是该领域“一贯的做事方式”的遗产,设计部门传统上不参与运营活动,即使在与客户签订维护合同的大型制造商中也是如此。
当涉及 SIL 功能时,制造商需要根据生命周期方法审查其流程和方法。 需要努力创建足够的文档,以便在相关方之间有效地无缝移交责任。
制造商在 SIL 应用领域的另一个挑战是在计算中使用设备故障率。 高需求模式和低需求模式具有不同的动态并应用不同的计算技术。
在高或低需求操作模式下使用的设备表现出不同的故障模式,因此在两种情况下的故障率不同。 通常,我们已经看到使用相同的故障率在两种需求状态下进行计算。 此外,很多时候设备的故障率来自通用(磨损)数据或来自对 SIL 声明没有足够科学支持的假设。 很多时候,故障模式和影响分析缺失或不完整。
许多制造商也往往忽视为其供应商制定资格政策的必要性。 根据安全生命周期的概念,系统能力的相同负担适用于参与安全功能的所有各方,包括 PESSRAL 元素的供应商,无论是硬件还是软件。


认证专家面临的挑战. 随着技术进步的速度迅速增加,行业标准的发展和赶上市场创新的步伐变得缓慢。 标准更新的阻碍是由于技术委员会内部流通、审查、共识和投票的复杂协议,随着越来越多的各方对该主题感兴趣,这些协议变得越来越大。
另一方面,无论行业标准的更新周期如何,只要创新具有商业可行性,它们就可以被制造商和供应商采用和集成。 这在行业标准和行业本身之间造成了差距——脱节。 对于新的或替代的解决方案,合规性的基础可能无法在当前标准中找到。
另一方面,同样的现象也可能导致已上市的产品处于符合现行版本标准书面形式的状态,而没有达到标准中表达的要求的预期目的。标准。
由于这些原因,被要求根据标准规则验证系统安全完整性的认证专家有时需要做出个人判断。
这可能会导致不同公告机构之间的不同申请。 在某些情况下,这种影响可能会在制造商中产生或多或少工作的看法,具体取决于参与认证活动的公告机构,当双方的关键人员基于只有面值。
重要的是要认识到拥有与制造商可用技术保持同步的标准的重要性。
此外,系统复杂性的增加需要从行业外聘请专家的参与,例如 IT 安全专家、软件工程师和功能安全专家。 这使得认证过程比过去更加耗时和昂贵,并且可能导致那些将认证活动视为时间统一的任务的人的不满。
9。 结论
数字化转型正在影响电梯世界,即使它过去传统上是保守的。
展望未来的电梯世界,根据我们过去几年所见证的趋势,未来该行业肯定会看到 PESSRAL 结合物联网的应用增加,(大)数据收集和机器学习,具有以下特点:
- 可以自主运行并预测自身故障和停机时间的智能电梯
- 维护任务自动化,包括固件更新、监控、数据报告和分析
- 可在空闲时间自主执行定期测试的电梯,记录并发送测试结果
- 从 OTP(一次性可编程存储器)转变为 OTA(可重写存储器,自主进行无线更新)
- 用户可以在家中进行互动(类似于摄像机和恒温器)
此外,未来我们将看到更灵活的电梯设计,允许在不修改(或最少修改)硬件的情况下更新功能。 虚拟化的开发将取得进展,预示着使用 数字双胞胎. 这个概念已经在其他行业中使用。 数字孪生是设备的实时计算机生成版本,用于建模和测试。
绿色(生态)设计将受到欢迎和推广,包括使用更少的材料、更轻的重量、更少的运输(包括更少的专家运送到现场进行更新或维护)和更少的建筑物占用空间。
未来的电梯专家将忙于保护电梯免受渎职行为,就像他们目前忙于保护电梯免受重力和其他物理危害一样(或更多)。 随着连通性的扩展,网络安全最终将成为该部门所有阶段活动的组成部分。
最后,工业标准必须找到一种方法来跟上技术发展的速度,否则它们可能会成为绊脚石并被取代以实现法律的指令。
根据定义,PESSRAL 是一种控制电路系统,用于代替标准 EN 81-20 附录 A 中列出的安全相关设备。 它允许制造商用部署软件的电子回路替换机械安全设备,如车门锁、缓冲触点甚至超速调节器。
笔记
*IEC:国际电工委员会。
**E/E/PE:电气/电子/可编程电子。





