ISO 10218:2025とロボット安全規格の新時代:インテグレーターが知っておくべきこと
ISO 10218の2011年版と補足ガイダンス文書であるISO/TS 15066に基づいて協働ロボットを導入してきた場合、2025年版への改訂は、後で確認すればよい単なるバージョンアップではありません。構造的な変更は非常に大きく、現在稼働中のアプリケーションであっても見直しが必要であり、設計中のアプリケーションについては、18か月前とは異なる規範的基準に基づいて構築する必要があります。
ISO/TS 15066の協働アプリケーションに関する内容はISO 10218-2:2025内で規範化され、「協働ロボット(collaborative robot)」という用語は「協働アプリケーション(collaborative application)」に置き換えられました。また、出力制限(PFL: Power and Force Limiting)の検証において、物理的な力測定がオプションではなく必須となりました。コンプライアンスの議論においてこれら3つの変更点を誤ると、認証機関から指摘を受けた後に検証パッケージを再構築する羽目になります。
規格の統合:アーキテクチャ上で実際に何が変わったのか
ロボット工学業界はこれまで、ISO 10218-1および-2が一般的な産業用ロボットの安全基準を定義し、ISO/TS 15066が主に協働作業の参照用として機能するという2文書体制に依存してきました。この「アドバイザリー(助言的)」というステータスは、企業が規格のガイドラインをどのように解釈し、遵守すべきかという点において曖昧さを生んでいました。認証機関や市場監視当局によって「助言的ガイダンス」の厳格さの解釈が異なり、一貫性のない執行結果が生じていました。
ISO 10218-2:2025は、ISO/TS 15066の協働に関する内容を規範的要件としてメインの規格に吸収することで、その曖昧さを解消しました。人間とロボットの接触に関する生体力学的制限、各協働運転モードの詳細要件、および出力制限(PFL)の検証方法は、ガイダンス文書による推奨ではなく、規格によって規範的に要求されるようになりました。ISO/TS 15066は技術的には出版カタログ上に依然として存在し、将来的な改訂も予定されていますが、コンプライアンスの目的においては、現在有効な文書はISO 10218-2:2025です。コンプライアンスのためにISO/TS 15066のみに依存することは、もはや正当化できません。
米国では、ISOの最新の更新を受けて、ANSI/A3 R15.06-2025規格を採用することで国内の一貫性への取り組みを強化しています。米国版では、ISO 10218には直接対応するものがないエンドユーザー要件をカバーする第3部が追加されています。これは、中小企業の協働ロボット導入において、購入組織が自らセルを設計・検証するような、自らがインテグレーターとして機能するエンドユーザーにとって特に重要です。
アプリケーション安全の原則:「協働ロボット(Cobot)」というメンタルモデルが間違っている理由
「協働ロボット」から「協働アプリケーション」への用語のシフトは、組織が調達とコンプライアンスにどのように取り組むかという点において、最も実用的な結果をもたらす概念的な変更です。
協働ロボットに関するマーケティング用語は、安全性がハードウェアが独立して持つ特性であり、認定された協働ロボットを購入することは安全なロボットを購入することを意味するという印象を一貫して与えてきました。2025年版規格の下では、単独での動作は、ロボットの安全性と協働の独立した側面としてはもはや正当化されません。完全に理解するためには、ロボットアーム、エンドエフェクタ(EOAT)、ワークピース、プログラムされた軌道、セルレイアウトなど、アプリケーションのすべてのコンポーネントを一体として評価することが不可欠です。
実用的な意味合いは具体的です。Universal Robots UR10eが、適切な力制限を有効にした状態で、低速のピック&プレースサイクルで柔らかいフォームブロックを扱う場合、それは完全に準拠したPFL協働アプリケーションとなる可能性があります。同じロボットに鋭利なバリ取りツールを取り付け、サイクルタイムを満たすために速度を上げれば、それは全く別のアプリケーションとなり、基盤となるロボットの協働能力認証に関係なく、完全に新しいリスク評価が必要になります。EOATが変更される、ワークピースが変更される、または速度プロファイルが大幅に変更されるたびに、そのアプリケーションは以前に検証されたものの軽微な変更として扱われるのではなく、新しいアプリケーションとして再評価されなければなりません。
これはまた、現場で最も一般的なコンプライアンスエラーを解決します。メーカーが協働技術をサポート可能として認定したロボットを購入し、そのアームの認証を認定されたワークセルと同等であると見なすことです。メーカーは、重要な安全機能のハードウェアレベルでの統合を通じて、関連する安全規格への準拠を保証します。ほとんどの場合、統合を監督する組織が、最終的なアプリケーションが共有スペースの安全基準を満たしていることを確認する責任を負います。これら2つの異なる認証を混同することが、法的責任のリスクが蓄積する原因となります。
協働モードの包括的な分析には、その技術的基礎を解剖する必要があります。
ISO 10218-2:2025によると、特定のアプリケーション内で単独または組み合わせて使用できる4つの標準化された協働方法があります。
安全定格監視付き停止(Safety-Rated Monitored Standstill)
ロボットが完全に停止した後、作業ゾーンへの安全な立ち入りが許可されます。重要なのは、ロボットの電源は入ったままで駆動系も励磁状態にあることです。停止状態は、電源を切断するのではなく、安全定格監視機能によって継続的に監視されます。実用的な利点は、人間がゾーンから出た後の再起動が、完全な電源オフサイクルと比較して高速であることです。これは、部品の積み込みや品質検査のために頻繁に人が立ち入るアプリケーションにおいて、すべての立ち入りに完全な停止・再起動シーケンスが必要な場合に生じる許容できない生産性低下を防ぐために重要です。
ISO 13849-1ガイドラインに概説されている安全基準を満たすために、Siemens S7-1500FやPilz PNOZ multi mBなどを使用するシステムメーカーは、システムが安全でない状態に移行する前に診断機能が個別の故障を検出できる停止期間中、カテゴリー3 PL d要件を厳守する必要があります。そのアーキテクチャ要件は、単一チャンネルの停止検出では不十分であることを意味し、安全回路には冗長な位置監視パスが必要です。
ハンドガイディング(Hand Guiding)
ロボットアームは、ハンドヘルドインターフェースを使用してオペレーターによって手動で制御され、動きは直接的なガイダンスと減速に制限されます。一般的な使用例は、オペレーターが物理的にロボットを動かしてウェイポイントを教えるセルでのリードスループログラミングや、オペレーターが位置決めを制御しながらロボットが重い治具の重量を支えるパワーアシストマテリアルハンドリングです。ガイディングデバイスに対する規格の要件や、偶発的な起動ではなく持続的な意図的なオペレーター入力を確実にするための特定のイネーブルボタン設計は、持続的な生産現場におけるこのモードの人間工学とオペレーターの疲労プロファイルに直接影響します。
この協働アプローチでは、人間がロボットアームと物理的に関わり、正確な位置を特定したり、複雑な手順を実行したりします。ティーチペンダントによる従来のジョギングとは異なり、ハンドガイディングはパワーアシストハンドリングを使用してオペレーターの力を増幅し、重いロボットや大きなロボットを軽く反応の良いものにします。しかし、安全性が最優先です。動作は、継続的にアクティブ化する必要があるイネーブルデバイス(例:デッドマン・スイッチや力/トルクセンサーのしきい値)を介した、持続的で意図的な入力がある場合にのみ許可されます。これにより、衝突や不注意な接触による偶発的な動きを防ぎます。この図は、持続的な生産における人間工学の重要性も強調しています。設計の不十分なハンドガイディングインターフェースは、オペレーターの疲労や反復運動過多損傷につながる可能性があるため、最適なハンドルの配置、力のスケーリング、動きの滑らかさが不可欠です。このモードによって可能になるリードスループログラミングにより、コードを書かずに迅速かつ直感的なパスティーチングが可能になり、小ロットや頻繁な切り替えが必要な製造ラインのセットアップ時間を大幅に短縮します。
速度および間隔監視(Speed and Separation Monitoring: SSM)
SSMは外部センサーを使用して、ロボットとセル内の検出された人間との距離を継続的に測定し、人間が近づくにつれてロボットの速度を下げ、人間が定義された最小分離距離に入った場合に保護停止をトリガーします。SICK nanoScan3やPilz PSENscan安全レーザースキャナーは、生産アプリケーションにおけるこのモードの主要なハードウェア実装であり、SSMが必要とする安全定格の応答時間を備えた構成可能な保護フィールドゾーンを提供します。
分離距離の計算は、単純な固定数値ではありません。許容される最小分離しきい値は、ロボットの停止間隔を考慮し、人間の移動速度のベースラインである1.6メートル/秒、およびセンサー信号処理時間と制御システムのノイズレベルに対して設定されます。これらの加算項目のいずれかを省略して計算を誤ると、必要な保護距離よりも小さくなり、停止シーケンス中に人間がロボットの現在位置に到達する前にロボットが完全に停止しない可能性があります。すべての可能な接近ベクトルに対する安全スキャナーの配置とフィールドジオメトリは、検証中に最も頻繁に見直しが必要となる構成ステップです。
出力制限(Power and Force Limiting: PFL)
PFLは、多くの人が「フェンスのない」協働ロボットとして抱くイメージを定義するモードです。ISO 10218-2:2025の現行版で規定されている生体力学的損傷しきい値を超えないようにするため、ISO/TS 15066の最新版の付録Aの範囲内で運動エネルギーと接触力の両方が制限されます。ABB GoFa、統合されたジョイントトルクセンサーを備えたKUKA LBR iiwa、ジョイント電流監視を備えたUniversal Robots e-SeriesはすべてPFLを実装していますが、基盤となるセンシングと応答メカニズムはこれらのプラットフォーム間で異なり、検証に直接影響します。
2025年版規格では、PFLコンプライアンス検証のために物理的な力測定が必須となりました。モデルがどれほど慎重に構築されていても、シミュレーション結果だけでは主要な証拠として受け入れられなくなりました。IFAハンド・アーム測定ツールが標準参照例である校正済みの圧力・力測定デバイス(PFMD)を、ロボットの作業スペース内の各潜在的な接触位置に物理的に適用し、実際の動作条件下での実際の接触力を測定する必要があります。これは検証負担の大きな増加であり、特に複数の接触シナリオをシミュレーションではなく測定する必要がある複雑な軌道を持つアプリケーションでは顕著です。
このロボットに組み込まれた重要な安全機能の1つは出力制限(PFL)であり、ロボットのエネルギー出力と移動速度を調整することで事故を防ぐのに役立ちます。人間とロボットの相互作用は、過度の力が加えられるのを防ぐというPFLのコミットメントによって保護されています。図には、ジョイントトルクセンシングを備えたABBのGoFa、統合されたジョイントセンサーを備えたKUKAのLBR iiwa、ジョイント電流監視を利用するUniversal Robotsのe-Seriesなど、3つの商用実装が示されています。各センシングメカニズムは、精度、帯域幅、摩擦補償特性が異なり、検証アプローチも異なります。
生体力学的制限:数値とその背後にある論理
PFLアプリケーションが維持しなければならない規範的な力と圧力の制限は、29の特定の身体領域と12のより広い身体領域にわたって定義されています。頭蓋骨とこめかみは損傷の結果が重大であるため最も低い制限が設定されており、外太ももと上腕は、その組織の機械的特性と、そこでの打撲レベルの損傷の機能的影響が軽減されるため、より高い制限が設定されています。
一時的(transient)対準静的(quasi-static)の区別は、これらの制限を正しく適用する上で最も重要な概念的なニュアンスです。一時的なフェーズでは、動きの制限が緩和され、完全に動けない場合に経験する振幅の半分に制限される静的な状態と比較して、影響を受ける四肢の可動範囲が広がります。物体がロボットと静止面の間に挟まった場合、持続的な圧力は通常、短い衝撃よりも大きく、比較的小さな衝撃よりも低い力で損傷を引き起こします。実際のアプリケーションにおける多くのPFL検証失敗は、初期の危険特定で見落とされた準静的な挟み込みシナリオで発生します。これは通常、ロボットの軌道がテーブルの端、フレームメンバー、または人間の手や腕が挟まれる可能性のある治具の近くを通過する場所で発生します。
PFMDを使用してこれらの制限に対してPFLを検証することは、労働集約的ですが、原則としては簡単です。特定された各接触シナリオで測定デバイスを適用し、最大アプリケーション速度とペイロードでロボットを動かし、測定されたピーク力が十分なマージンを持って規範的な制限内に収まっていることを確認します。PFMDは速度に依存するピーク一時衝撃力を測定するため、マージンの問題は重要です。ロボットの速度や接近する質量のわずかな変化が測定値を意味のある形で変化させる可能性があるため、マージンなしで制限値で正確に検証することは、正当化できるコンプライアンス姿勢ではありません。
協働安全のための高度なセンシング技術
6軸力覚センサー
ツールフランジにある、またはロボットジョイントに統合された高解像度6軸F/Tセンサー(研究検証における標準参照ハードウェアであるATI GammaおよびGamma SIシリーズ)により、ロボットはサブニュートン解像度ですべての力およびトルク軸にわたる接触を検出できます。PFL実装において、これは電流ベースのトルク推定よりも信頼性の高い直接的な接触力測定パスを提供します。電流ベースの推定は、モーター温度やベアリング摩擦の変動を伴い、ジョイントの動作寿命にわたって力推定精度を低下させます。トレードオフは、コスト、フランジでの機械的統合の複雑さ、および追加の配線とコネクタによる潜在的な故障点です。
E-Skin(電子皮膚)と高度な触覚センシング
ロボットアームの表面に分散された柔軟な導電性スキンに適用される電気インピーダンス断層撮影(EIT)は、不十分なセンサー密度では不可能な空間解像度で分散接触センシングを提供します。導電性スキン層を通じて既知の電流パターンを注入し、結果として生じる電圧分布を測定することで、EITアルゴリズムは全センシング領域にわたる接触圧力マップを再構築し、接触イベントの位置と大きさの両方を特定します。ゲルマトリックス中のイオン輸送をセンシング媒体として使用するイオントロニックスキンは、従来のシリコン基板印刷エレクトロニクスにはない自己修復特性を提供し、生産環境でロボットアームの表面が経験する繰り返しの機械的ストレス下で大幅に耐久性が高くなります。
これらのE-Skin技術の近接センシング拡張(スキン表面を超えたフリンジ静電容量フィールドが物理的接触の前に接近する人間の手を検出する)は、ロボットシステムに予測的な応答能力を与え、接触後ではなく接触前に減速を開始できるようにします。これにより、力センシングのみを通じて接触を検出するシステムと比較して、衝撃の瞬間のピーク接触力が大幅に低減されます。
最先端のE-Skinおよび触覚センシング技術を活用することで、この視覚化は従来の力測定方法論の状況を根本的に変えます。電気インピーダンス断層撮影(EIT)は、より少ない電極を使用して大きく柔軟な表面全体で高解像度の接触マッピングを可能にし、圧力分布をリアルタイムで再構築します。イオントロニック自己修復スキンは、切り傷や摩耗による損傷を自動的に修復することで堅牢性を高め、長期の展開にわたってセンシング性能を維持します。これは、耐久性が最優先される産業用または義肢用アプリケーションにとって不可欠です。最も先見的な機能は、フリンジ静電容量による近接センシングであり、物理的接触が発生する前に接近する物体を検出します。この予測能力により、ロボットは接触前の減速を開始し、相互作用時のピーク衝撃力を低減できます。低い衝撃力は、人間とロボットの協働における安全性を直接向上させ、ピッキングや組み立てにおける壊れやすい物体のより穏やかな取り扱いを可能にします。これらの技術は、触覚センシングを受動的な接触検出から能動的でインテリジェントな相互作用へと移行させ、反応的な物理的人間とロボットの相互作用と予測的なそれとの間のギャップを埋めます。
SSM用安全レーザースキャナー
SSM実装用の安全定格エリアスキャナーは、少なくとも2つの保護フィールドゾーンの構成を必要とします。人間が侵入するとロボットの速度が低下し始める外側の減速ゾーンと、ロボットが完全に停止する内側の停止ゾーンです。スキャナーの安全整合性レベル(SIL)定格は、アプリケーションのリスク評価から導出されたSIL要件と一致する必要があり、スキャナーの応答時間は、前述の保護分離距離計算への直接的な入力となります。セル内の潜在的な反射面(磨かれた金属治具や透明なガード材が一般的な問題ケース)に対するスキャナーの位置は、距離計算で使用される値を超えて有効な応答時間を延長するような方法で、スキャナーの物体検出がそれらの反射条件によって損なわれないことを検証する必要があります。
機能安全アーキテクチャはサイバーセキュリティと本質的に接続されており、両者は堅牢で回復力のあるシステム設計の不可欠なコンポーネントです。
パフォーマンスレベルとカテゴリー要件
ISO 13849-1 PL d カテゴリー3は、歴史的に協働アプリケーションにおけるロボット安全機能のデフォルトのアーキテクチャ要件でした。これは、安全状態に独立して到達できる2つの独立した安全チャンネルであり、安全機能への要求の間に単一の故障を検出するのに十分な診断カバレッジを備えています。2025年版規格では、リスク評価主導のアーキテクチャの柔軟性が明示的に導入されました。特定の安全機能に対して計算された危険な故障の確率が十分に低いことが証明できる場合、高い診断カバレッジを備えたカテゴリー2の単一チャンネルアーキテクチャが許可される可能性があります。
これは実際には聞こえが良いほど許容範囲が広いわけではありません。高い診断カバレッジを備えたカテゴリー2には、テスト間で危険な故障への単一故障シーケンスが蓄積しないほど短い間隔で安全機能を実行するテストチャンネルが必要です。使用される特定のハードウェアに対して診断カバレッジが必要な閾値を満たしていることを実証するには、ほとんどの標準コンポーネントデータシートが直接提供していない詳細な故障モード分析が必要であり、必要な計算の厳密さは、名目上簡素化されるカテゴリー3の検証努力に匹敵します。
IEC 62443とサイバーセキュリティ要件
新しいサイバーセキュリティ義務を初めてロボット安全規格として導入することは、間違いなく多くの組織に衝撃を与え、重大な課題をもたらすでしょう。適切に認証およびセグメント化されていないネットワーク接続を介して安全パラメータを変更できるネットワーク化されたロボットセルは、物理的な安全機能がどれほど徹底的に検証されていても、2025年版規格の下では完全な安全ケースを持ちません。
IEC 62443-3-3は、規格が指し示すシステムセキュリティ要件フレームワークを提供し、ネットワークセグメンテーション、安全パラメータアクセスに対するユーザー認証、および構成変更の監査ログをカバーしています。ProfinetまたはEtherNet/IPで実行される工場のOTネットワークに接続された一般的なロボットセルの場合、これは安全PLCのパラメータアクセスが認証されたアクセス制御の背後にゲートされなければならないこと、安全ネットワークセグメントが適切に構成された産業用ファイアウォールによってより広いITネットワークから分離されなければならないこと、および安全パラメータへの構成変更が監査証跡の再構築をサポートする方法でログに記録されなければならないことを意味します。Siemens TIA Portalで管理されるS7-1500FセルやRockwell Studio 5000で管理されるControlLogix安全システムでこれを実装するには、デフォルトのインストールではなく、意図的な構成作業が必要です。
実装の規律:準拠した展開に実際に必要なこと
実装シーケンスを歩むことは、順序が重要であり、ステップをスキップすると後の手直しが必要になるため有益です。
他の何よりも先に、アプリケーションの制限を具体的に定義してください:ロボットモデル、正確なEOAT質量と重心、意図されたペイロード、モーションサイクルの各段階での最大速度。安全距離の計算と生体力学的制限マージンの評価はすべて、設計が進む前にこれらの数値が正確に固定されていることに依存します。
危険特定は、定常状態の生産サイクルだけでなく、ライフサイクル全体に及ぶ必要があります。試運転、プログラミング、メンテナンスアクセス、清掃、ジャム除去はすべて、通常の動作サイクルとは異なる方法でオペレーターをロボット関連の危険にさらすため、リスク評価はそれらそれぞれを列挙し、具体的に対処する必要があります。特定のEOATジオメトリが特定の治具面に対して導入する挟み込みの危険は、経験豊富なオペレーターとの危険特定ワークショップが確実に発見し、デスクベースの評価が日常的に見落とす種類のシナリオです。
ISO 12100ガイドラインの適用を通じて、危険を重大度と頻度で定量化することで、組織は最も差し迫った脅威を特定し、ターゲットを絞った緩和アプローチを選択できます。リスク低減の階層は順に適用されます:まず設計を通じて危険をエンジニアリングで排除し、次にエンジニアリングの安全装置を追加し、最後に管理情報を提供します。本質的に安全に設計できるEOATを補うためにPFLを追加することは、正しい順序ではありません。
検証には物理的な証拠が必要です。PFLモードの場合、それは特定されたすべての接触シナリオでのPFMD測定を意味します。SSMモードの場合、それは最大速度での測定された停止距離を意味し、データシートの標準値ではなく、実際のスキャナー応答時間で計算された保護分離距離に対して確認されます。
定期的な再評価をサポートできない文書は、不完全な文書です。アプリケーションが進化し、部品設計が変更され、EOATが修正されるにつれて、リスク評価は元の文書への修正として注釈を付けるのではなく、変更されたアプリケーションに対する新しい評価として再実行される必要があります。
正直な生産性の会話
協働ロボットのマーケティングは、独立した研究が完全には裏付けていない生産性の向上を頻繁に示唆しています。機械組み立てタスクにおける協働ロボット導入の査読済み研究では、手動組み立てと比較して10パーセントの生産性向上が見られました。これは現実的で経済的に意味のある向上です。ベンダーのプレゼンテーションで時折示唆されるような「倍増」の向上ではありません。
根本的な理由は、フェンスなしで協働運用を可能にするのと同じ安全制限が、動作速度も制約しているためです。隔離されたセル内の高ボリューム部品で動作する従来の産業用ロボット(安全フェンスの背後で2メートル/秒で動作するFANUC M-710iCなど)は、PFL制限された協働ロボットがその安全な協働速度では到達できないスループットを提供します。高ボリュームの単一部品生産では、フェンス付きの産業用ロボットがスループットで決定的に勝利します。
協働アプリケーションが真に勝利するのは、高ミックス・低ボリュームの生産です。セル構成が頻繁に変更される受託製造ジョブショップ、サイクル途中で部品配置に関する人間の判断と柔軟性が真に必要とされる組み立てライン、および柔軟なフロアプラン全体に安全フェンスを設置・維持すること自体が大きな運用オーバーヘッドとなる環境です。協働アプリケーションの戦略的適合性は、ピークスループットの数値ではなく、その柔軟性の要件によって定義されます。間違った使用例に基づいて構築された仕様は、コンプライアンスの品質に関係なく、高価な失望を生み出します。
実用的な結論
ISO 10218:2025は、10年以上で最も実質的なロボット安全規格の改訂であり、ISO/TS 15066の内容をメインの規範的フレームワークに統合したことは、新規の協働ロボットアプリケーションだけでなく、すべての協働ロボットアプリケーションにとってコンプライアンスのハードルが上がったことを意味します。アプリケーション安全の原則、PFLに対する必須のPFMD測定要件、および新しい明示的なサイバーセキュリティ要件は、正当化できる安全ケースが何を実証しなければならないかを集合的に変えています。
現在2011年版規格とISO/TS 15066の下で協働アプリケーションを運用している組織にとって、2025年要件に対するギャップ評価はオプションの計画ではありません。既存のインストールに影響を与える規範的な変更に対する適切なエンジニアリング対応です。新しい協働セルを設計している組織にとって、最初から2025年版規格に合わせて構築することは、古い規格に合わせて検証し、移行期間中にギャップを修正するよりも大幅に安価です。
根本的なエンジニアリングの原則は変わっていません:労働者の保護には、認定されたハードウェアの仮定ではなく、測定された証拠が必要です。2025年版規格は、単にその原則を前任者よりも正確で、包括的で、強制力のあるものにしています。