Steuergerät
5.3 Sicherheitskonzept
5.3.4
Sichere Geschwindigkeitseinhaltung
Da es sich bei den verwendeten EC-Motoren um Permanent-Magnet-Synchron-Motoren
handelt, ergibt sich der systematische Vorteil, dass sich der Rotor immer automatisch auf
das im Stator umlaufende Feld synchronisiert, da nur die korrekte Lage zwischen beiden das
optimale Moment erzeugt. Daraus ergibt sich, dass Geschwindigkeit und Position immer fest
gekoppelt sind. Aufgrund der festen Kopplung von Geschwindigkeit und Position können
Fehler im Geschwindigkeitssignal nur dann auftreten, wenn es zu Abweichungen bei der
Zeitmessung kommt.
Daher ist die Zeitbasis der SIDOOR Steuerung redundant ausgelegt. Neben der
quarzerzeugten Taktfrequenz des Prozessors wird ein zweiter unabhängiger Quarzoszillator
zur Fehleraufdeckung eingesetzt. Das Drehzahlsignal des Encoders wird außerdem
funktional über ein mathematisches Modell des EC-Motor überwacht. Damit lassen sich
ebenfalls Winkel- und Drehzahlfehler erkennen.
Um systematische Mitkopplungsschleifen zu erkennen und entsprechend darauf zu
reagieren wird vom SIDOOR System, anhand der Motorsignale über ein mathematisches
Modell berechnet, das dynamisch eine untere und obere Grenzgeschwindigkeit liefert. Die
reale Geschwindigkeit muss innerhalb dieses berechneten Geschwindigkeitsbereichs liegen.
Veränderungen der Motorparameter-/Komponenten und insbesondere der Rotorposition
führen zu entsprechenden Abweichungen des mathematischen Modells und werden somit
aufgedeckt.
Weitere Informationen zur Soll-Geschwindigkeit und Geschwindigkeits-Überwachung sind
dem Kapitel Kraft- und Energiebegrenzung zu entnehmen.
5.3.5
Sicheres Stillsetzen
Das SIDOOR System verfügt über einen zyklisch getesteten und überwachten zweiten
Abschaltweg um die Motorendstufe hochohmig zu schalten (Antrieb ist in diesem Zustand
frei laufend). Damit kann das sicherheits-gerichtete Abschalten des Motors gewährleistet
werden. Dazu kommen die zwei folgenden kombinierten Schutzmechanismen zum Einsatz:
● TTL
Jeder Befehl an die interne Motorsteuerung ist mit einem TTL-Wert versehen (TTL: Time
To Live) und muss daher regelmäßig von der Anwendung erneuert werden. Erfolgt dies
nicht wird kein Alive-Signal mehr ausgegeben wird.
● Alive-Signal
Bleibt das Alive-Signal aus, wird automatisch über die SIDOOR Hardwarelogik die
Motorendstufe hochohmig geschaltet → zweiter Abschaltweg.
Die fehlerfreie Funktion des Alive-Signals wird vor jeder Fahrt automatisch vom SIDOOR
System getestet.
Nach EN ISO 13850:2008 bzw. EN 60204-1entspricht das System der Stopp-Kategorie 0
(ungesteuertes Stillsetzen durch sofortige Abschaltung der Energie zum Motor).
92
ATE530S/ATE531S
Systemhandbuch, 05/2016, A5E35641044-AC