ホーム ロボット工学 AI 自動化 Calculator About
利用規約 プライバシーポリシー

ISO 10218:2025とロボット安全規格の新時代:インテグレーターが知っておくべきこと

ISO 10218:2025とロボット安全規格の新時代:インテグレーターが知っておくべきこと

ISO 10218の2011年版と補足ガイダンス文書であるISO/TS 15066に基づいて協働ロボットを導入してきた場合、2025年版への改訂は、後で確認すればよい単なるバージョンアップではありません。構造的な変更は非常に大きく、現在稼働中のアプリケーションであっても見直しが必要であり、設計中のアプリケーションについては、18か月前とは異なる規範的基準に基づいて構築する必要があります。

ISO/TS 15066の協働アプリケーションに関する内容はISO 10218-2:2025内で規範化され、「協働ロボット(collaborative robot)」という用語は「協働アプリケーション(collaborative application)」に置き換えられました。また、出力制限(PFL: Power and Force Limiting)の検証において、物理的な力測定がオプションではなく必須となりました。コンプライアンスの議論においてこれら3つの変更点を誤ると、認証機関から指摘を受けた後に検証パッケージを再構築する羽目になります。


規格の統合:アーキテクチャ上で実際に何が変わったのか

ロボット工学業界はこれまで、ISO 10218-1および-2が一般的な産業用ロボットの安全基準を定義し、ISO/TS 15066が主に協働作業の参照用として機能するという2文書体制に依存してきました。この「アドバイザリー(助言的)」というステータスは、企業が規格のガイドラインをどのように解釈し、遵守すべきかという点において曖昧さを生んでいました。認証機関や市場監視当局によって「助言的ガイダンス」の厳格さの解釈が異なり、一貫性のない執行結果が生じていました。

ISO 10218-2:2025は、ISO/TS 15066の協働に関する内容を規範的要件としてメインの規格に吸収することで、その曖昧さを解消しました。人間とロボットの接触に関する生体力学的制限、各協働運転モードの詳細要件、および出力制限(PFL)の検証方法は、ガイダンス文書による推奨ではなく、規格によって規範的に要求されるようになりました。ISO/TS 15066は技術的には出版カタログ上に依然として存在し、将来的な改訂も予定されていますが、コンプライアンスの目的においては、現在有効な文書はISO 10218-2:2025です。コンプライアンスのためにISO/TS 15066のみに依存することは、もはや正当化できません。

米国では、ISOの最新の更新を受けて、ANSI/A3 R15.06-2025規格を採用することで国内の一貫性への取り組みを強化しています。米国版では、ISO 10218には直接対応するものがないエンドユーザー要件をカバーする第3部が追加されています。これは、中小企業の協働ロボット導入において、購入組織が自らセルを設計・検証するような、自らがインテグレーターとして機能するエンドユーザーにとって特に重要です。

ISO/TS 15066(勧告)がISO 10218-2:2025(規定)に置き換わり、ANSI/A3 R15.06-2025を通じた米国での採用およびエンドユーザー・インテグレーター向けの新たな要件が盛り込まれた、2025年の規格統合を示す図。
この図は、2025年に発効した協働ロボット安全規格のアーキテクチャ上の転換を示しています。2025年以前は、ISO 10218-1/2とISO/TS 15066という2つの主要規格が産業安全を統括しており、前者が一般的なガイドラインを、後者が拘束力のない助言的ガイダンスを提供していました。即時発効として、新しく採用された国際規格ISO 10218-2:2025が優先され、その仕様は拘束力を持つものとなりました。ISO/TS 15066のみを引用することは、コンプライアンスを確保するための有効な根拠とはなりません。米国では、これはANSI/A3 R15.06-2025として採用され、エンドユーザー要件に焦点を当てた新しい第3部が追加されました。重要なのは、中小企業(SME)で一般的なシナリオである、エンドユーザーをシステムインテグレーターとして位置づけている点です。この統合により、業界は裁量的なベストプラクティスから強制力のある安全義務へと移行し、協働ロボットアプリケーションのリスク評価、システム設計、および法的責任が根本的に変わりました。

アプリケーション安全の原則:「協働ロボット(Cobot)」というメンタルモデルが間違っている理由

「協働ロボット」から「協働アプリケーション」への用語のシフトは、組織が調達とコンプライアンスにどのように取り組むかという点において、最も実用的な結果をもたらす概念的な変更です。

協働ロボットに関するマーケティング用語は、安全性がハードウェアが独立して持つ特性であり、認定された協働ロボットを購入することは安全なロボットを購入することを意味するという印象を一貫して与えてきました。2025年版規格の下では、単独での動作は、ロボットの安全性と協働の独立した側面としてはもはや正当化されません。完全に理解するためには、ロボットアーム、エンドエフェクタ(EOAT)、ワークピース、プログラムされた軌道、セルレイアウトなど、アプリケーションのすべてのコンポーネントを一体として評価することが不可欠です。

実用的な意味合いは具体的です。Universal Robots UR10eが、適切な力制限を有効にした状態で、低速のピック&プレースサイクルで柔らかいフォームブロックを扱う場合、それは完全に準拠したPFL協働アプリケーションとなる可能性があります。同じロボットに鋭利なバリ取りツールを取り付け、サイクルタイムを満たすために速度を上げれば、それは全く別のアプリケーションとなり、基盤となるロボットの協働能力認証に関係なく、完全に新しいリスク評価が必要になります。EOATが変更される、ワークピースが変更される、または速度プロファイルが大幅に変更されるたびに、そのアプリケーションは以前に検証されたものの軽微な変更として扱われるのではなく、新しいアプリケーションとして再評価されなければなりません。

これはまた、現場で最も一般的なコンプライアンスエラーを解決します。メーカーが協働技術をサポート可能として認定したロボットを購入し、そのアームの認証を認定されたワークセルと同等であると見なすことです。メーカーは、重要な安全機能のハードウェアレベルでの統合を通じて、関連する安全規格への準拠を保証します。ほとんどの場合、統合を監督する組織が、最終的なアプリケーションが共有スペースの安全基準を満たしていることを確認する責任を負います。これら2つの異なる認証を混同することが、法的責任のリスクが蓄積する原因となります。

Diagram debunking the
この図は、「認定された協働ロボット」を購入すれば安全なワークセルが手に入るという、蔓延している誤解に異議を唱えています。実際には、ロボットアームの認証は、そのハードウェアが安全機能をサポートしていることを確認するだけであり、セル全体が本質的に安全になるわけではありません。真の安全性は、共有スペース運用に向けたワークセル認証を通じて、アプリケーションレベルで決定されます。重要なのは、新しいグリッパー、センサー、溶接トーチなど、エンドエフェクタ(EOAT)への変更は、挟み込みポイント、慣性の変化、力プロファイルの変更といった新たなリスクをもたらす点です。これにより以前の承認は無効となり、完全な新しいリスク評価がトリガーされ、システムは合格(PFL準拠)または不合格(安全ではない)のいずれかになります。核心的な教訓:安全性は機械に固有のものではなく、統合されたアプリケーション全体の特性であり、タスクやツールが進化するにつれて継続的に再評価されなければなりません。

協働モードの包括的な分析には、その技術的基礎を解剖する必要があります。

ISO 10218-2:2025によると、特定のアプリケーション内で単独または組み合わせて使用できる4つの標準化された協働方法があります。

安全定格監視付き停止(Safety-Rated Monitored Standstill)

ロボットが完全に停止した後、作業ゾーンへの安全な立ち入りが許可されます。重要なのは、ロボットの電源は入ったままで駆動系も励磁状態にあることです。停止状態は、電源を切断するのではなく、安全定格監視機能によって継続的に監視されます。実用的な利点は、人間がゾーンから出た後の再起動が、完全な電源オフサイクルと比較して高速であることです。これは、部品の積み込みや品質検査のために頻繁に人が立ち入るアプリケーションにおいて、すべての立ち入りに完全な停止・再起動シーケンスが必要な場合に生じる許容できない生産性低下を防ぐために重要です。

ISO 13849-1ガイドラインに概説されている安全基準を満たすために、Siemens S7-1500FやPilz PNOZ multi mBなどを使用するシステムメーカーは、システムが安全でない状態に移行する前に診断機能が個別の故障を検出できる停止期間中、カテゴリー3 PL d要件を厳守する必要があります。そのアーキテクチャ要件は、単一チャンネルの停止検出では不十分であることを意味し、安全回路には冗長な位置監視パスが必要です。

Diagram of Safety-Rated Monitored Standstill (SRMS) showing drives energized with continuous monitoring, 1s restart vs. A quick 5-10 second power cycle followed by dual-channel positional feedback that meets the requirements of ISO 13849-1 for Category d and Class. 3.
この図は、協働ロボット工学における重要な安全機能である「安全定格監視付き停止(SRMS)」を説明しています。これは、すべての軸が停止していることを継続的に検証しながら、ロボットの駆動系を励磁状態に保つものです。これにより、オペレーターは完全な電源サイクルの時間的ペナルティなしに、部品の積み込み、メンテナンス、ティーチングなどのタスクのためにワークセルに立ち入ることができます。パフォーマンスの向上は大幅で、SRMSは従来の再起動に必要な5〜10秒の電源サイクルと比較して1秒での高速再起動を実現し、需要の高いアプリケーションで顕著な生産性向上をもたらします。これを安全に達成するために、システムは単一故障検出を備えたデュアルチャンネル位置フィードバック(例:冗長ジョイントエンコーダー)を採用し、ISO 13849-1 パフォーマンスレベルd、カテゴリー3の要件を満たしています。このアーキテクチャにより、1つのフィードバックチャンネルが故障しても、もう1つが安全な監視を維持します。この機能はSiemens S7-1500FやPilz PNOZなどの安全定格コントローラーを使用して実装され、UR10のようなロボットの標準機能です。SRMSは安全性とスループットの間の実用的なバランスを表しており、不必要なダウンタイムなしに人間とロボットの協働を可能にします。

ハンドガイディング(Hand Guiding)

ロボットアームは、ハンドヘルドインターフェースを使用してオペレーターによって手動で制御され、動きは直接的なガイダンスと減速に制限されます。一般的な使用例は、オペレーターが物理的にロボットを動かしてウェイポイントを教えるセルでのリードスループログラミングや、オペレーターが位置決めを制御しながらロボットが重い治具の重量を支えるパワーアシストマテリアルハンドリングです。ガイディングデバイスに対する規格の要件や、偶発的な起動ではなく持続的な意図的なオペレーター入力を確実にするための特定のイネーブルボタン設計は、持続的な生産現場におけるこのモードの人間工学とオペレーターの疲労プロファイルに直接影響します。

協働ロボットにおけるハンドガイディングの図。リードスループログラミング、パワーアシストハンドリング、イネーブル装置制御、持続的な意図的入力、および偶発的な動作の防止を網羅。 この協働アプローチでは、人間がロボットアームと物理的に関わり、正確な位置を特定したり、複雑な手順を実行したりします。ティーチペンダントによる従来のジョギングとは異なり、ハンドガイディングはパワーアシストハンドリングを使用してオペレーターの力を増幅し、重いロボットや大きなロボットを軽く反応の良いものにします。しかし、安全性が最優先です。動作は、継続的にアクティブ化する必要があるイネーブルデバイス(例:デッドマン・スイッチや力/トルクセンサーのしきい値)を介した、持続的で意図的な入力がある場合にのみ許可されます。これにより、衝突や不注意な接触による偶発的な動きを防ぎます。この図は、持続的な生産における人間工学の重要性も強調しています。設計の不十分なハンドガイディングインターフェースは、オペレーターの疲労や反復運動過多損傷につながる可能性があるため、最適なハンドルの配置、力のスケーリング、動きの滑らかさが不可欠です。このモードによって可能になるリードスループログラミングにより、コードを書かずに迅速かつ直感的なパスティーチングが可能になり、小ロットや頻繁な切り替えが必要な製造ラインのセットアップ時間を大幅に短縮します。

速度および間隔監視(Speed and Separation Monitoring: SSM)

SSMは外部センサーを使用して、ロボットとセル内の検出された人間との距離を継続的に測定し、人間が近づくにつれてロボットの速度を下げ、人間が定義された最小分離距離に入った場合に保護停止をトリガーします。SICK nanoScan3やPilz PSENscan安全レーザースキャナーは、生産アプリケーションにおけるこのモードの主要なハードウェア実装であり、SSMが必要とする安全定格の応答時間を備えた構成可能な保護フィールドゾーンを提供します。

分離距離の計算は、単純な固定数値ではありません。許容される最小分離しきい値は、ロボットの停止間隔を考慮し、人間の移動速度のベースラインである1.6メートル/秒、およびセンサー信号処理時間と制御システムのノイズレベルに対して設定されます。これらの加算項目のいずれかを省略して計算を誤ると、必要な保護距離よりも小さくなり、停止シーケンス中に人間がロボットの現在位置に到達する前にロボットが完全に停止しない可能性があります。すべての可能な接近ベクトルに対する安全スキャナーの配置とフィールドジオメトリは、検証中に最も頻繁に見直しが必要となる構成ステップです。

A visual representation of speed and separation monitoring (SSM) reveals dynamic zones, the additive safety distance formula with robot stopping time, sensor response, and a human approach speed of 1.6 m/s, along with a warning that field geometry revision is the most common validation failure."> この図は、ロボット安全性の基本的な側面、すなわちISO/TS 15066規格で指定されている速度および間隔監視(SSM)フレームワークを明らかにしています。人間が近づいたときにロボットを停止させるのではなく、SSMは測定された分離距離に基づいてロボットの速度を動的にスケーリングし、継続的に再計算される最小保護分離を維持します。ロボットの全体的な安全性能は、ブレーキ時間、センサー応答遅延、接近する歩行者の速度の間の多面的な動的相互作用によって形作られ、これらが制御システムの応答性とバランスが取られ、1.6メートル/秒という包括的な影響をもたらします。距離が計算されたしきい値を下回ると、ロボットは人間が到達する前に減速または停止しますが、距離が小さすぎると、ロボットが時間内に完全に停止せず、衝突リスクが生じる可能性があります。この図はまた、重要な実装の落とし穴を強調しています。フィールドジオメトリの見直しは、最も一般的な検証失敗です。SSMは、正面からの接近だけでなく、すべての可能な接近ベクトルを考慮しなければならない保護フィールドジオメトリ(例:SICK nanoScan3安全レーザースキャナーを使用)に依存しています。狭すぎる、短すぎる、または不適切に向けられたフィールドは、人間が検出されずに侵入できる死角を残し、安全システム全体を無効にします。このため、準拠したSSM展開には、徹底的なリスク評価とフィールド構成のテストが不可欠です。

出力制限(Power and Force Limiting: PFL)

PFLは、多くの人が「フェンスのない」協働ロボットとして抱くイメージを定義するモードです。ISO 10218-2:2025の現行版で規定されている生体力学的損傷しきい値を超えないようにするため、ISO/TS 15066の最新版の付録Aの範囲内で運動エネルギーと接触力の両方が制限されます。ABB GoFa、統合されたジョイントトルクセンサーを備えたKUKA LBR iiwa、ジョイント電流監視を備えたUniversal Robots e-SeriesはすべてPFLを実装していますが、基盤となるセンシングと応答メカニズムはこれらのプラットフォーム間で異なり、検証に直接影響します。

2025年版規格では、PFLコンプライアンス検証のために物理的な力測定が必須となりました。モデルがどれほど慎重に構築されていても、シミュレーション結果だけでは主要な証拠として受け入れられなくなりました。IFAハンド・アーム測定ツールが標準参照例である校正済みの圧力・力測定デバイス(PFMD)を、ロボットの作業スペース内の各潜在的な接触位置に物理的に適用し、実際の動作条件下での実際の接触力を測定する必要があります。これは検証負担の大きな増加であり、特に複数の接触シナリオをシミュレーションではなく測定する必要がある複雑な軌道を持つアプリケーションでは顕著です。

出力および力制限(PFL)の図。3つのロボット実装例(ABB GoFa、KUKA LBR iiwa、UR e-Series)、シミュレーションのみから必須の物理的測定への移行、ISO 10218-2:2025に基づく生体力学的閾値、および接触点と軌道全体にわたる検証負荷を示している。 このロボットに組み込まれた重要な安全機能の1つは出力制限(PFL)であり、ロボットのエネルギー出力と移動速度を調整することで事故を防ぐのに役立ちます。人間とロボットの相互作用は、過度の力が加えられるのを防ぐというPFLのコミットメントによって保護されています。図には、ジョイントトルクセンシングを備えたABBのGoFa、統合されたジョイントセンサーを備えたKUKAのLBR iiwa、ジョイント電流監視を利用するUniversal Robotsのe-Seriesなど、3つの商用実装が示されています。各センシングメカニズムは、精度、帯域幅、摩擦補償特性が異なり、検証アプローチも異なります。

生体力学的制限:数値とその背後にある論理

PFLアプリケーションが維持しなければならない規範的な力と圧力の制限は、29の特定の身体領域と12のより広い身体領域にわたって定義されています。頭蓋骨とこめかみは損傷の結果が重大であるため最も低い制限が設定されており、外太ももと上腕は、その組織の機械的特性と、そこでの打撲レベルの損傷の機能的影響が軽減されるため、より高い制限が設定されています。

一時的(transient)対準静的(quasi-static)の区別は、これらの制限を正しく適用する上で最も重要な概念的なニュアンスです。一時的なフェーズでは、動きの制限が緩和され、完全に動けない場合に経験する振幅の半分に制限される静的な状態と比較して、影響を受ける四肢の可動範囲が広がります。物体がロボットと静止面の間に挟まった場合、持続的な圧力は通常、短い衝撃よりも大きく、比較的小さな衝撃よりも低い力で損傷を引き起こします。実際のアプリケーションにおける多くのPFL検証失敗は、初期の危険特定で見落とされた準静的な挟み込みシナリオで発生します。これは通常、ロボットの軌道がテーブルの端、フレームメンバー、または人間の手や腕が挟まれる可能性のある治具の近くを通過する場所で発生します。

PFMDを使用してこれらの制限に対してPFLを検証することは、労働集約的ですが、原則としては簡単です。特定された各接触シナリオで測定デバイスを適用し、最大アプリケーション速度とペイロードでロボットを動かし、測定されたピーク力が十分なマージンを持って規範的な制限内に収まっていることを確認します。PFMDは速度に依存するピーク一時衝撃力を測定するため、マージンの問題は重要です。ロボットの速度や接近する質量のわずかな変化が測定値を意味のある形で変化させる可能性があるため、マージンなしで制限値で正確に検証することは、正当化できるコンプライアンス姿勢ではありません。

協働ロボットの安全性に関するバイオメカニクス的限界の図。過渡的接触と準静的接触を対比させ、身体部位別の損傷リスクを色分けしたマップを示し、規範的限界を超えた検証マージンの必要性を強調している。
この図は、ISO 10218-2:2025で定義されている出力制限(PFL)の基礎となる生体力学的制限を分解しています。人体は29の身体領域に分割され、それぞれに明確な損傷しきい値があります。赤(重大な損傷リスク、例:目、喉、背骨)から緑/黄色(より高い耐力、例:前腕、手のひら、打撲レベルの損傷)まで色分けされています。一時的接触と非一時的接触が存在し、後者は力を扱う際に約50%の柔軟性を提供します。準静的接触条件は、組織の長時間の圧縮の可能性があるため、通常より制限が厳しく、低い力レベルで損傷につながる可能性があるため、適切に評価されないと検証失敗の一般的な原因となります。重要なエンジニアリングの教訓:マージンなしの検証は正当化できません。ピーク衝撃力は速度に依存するため、わずかな速度変化でも測定値が意味のある形で変化します。規範的な制限値で正確に検証しても、センサーノイズ、摩耗、ペイロードの変動の余地がないため、実際の協働運用中に再現可能で認定可能な安全性を確保するには、保守的なマージンが必須です。

協働安全のための高度なセンシング技術

6軸力覚センサー

ツールフランジにある、またはロボットジョイントに統合された高解像度6軸F/Tセンサー(研究検証における標準参照ハードウェアであるATI GammaおよびGamma SIシリーズ)により、ロボットはサブニュートン解像度ですべての力およびトルク軸にわたる接触を検出できます。PFL実装において、これは電流ベースのトルク推定よりも信頼性の高い直接的な接触力測定パスを提供します。電流ベースの推定は、モーター温度やベアリング摩擦の変動を伴い、ジョイントの動作寿命にわたって力推定精度を低下させます。トレードオフは、コスト、フランジでの機械的統合の複雑さ、および追加の配線とコネクタによる潜在的な故障点です。

ダイレクト6軸力覚センサ(安定、ドリフトなし、サブニュートン分解能)と電流ベースの推定(モータ温度や軸受摩擦によるドリフトが発生しやすい)を比較した図。複雑さと信頼性のトレードオフを強調。
この図は、ロボット操作のための直接力覚センシングと電流ベース推定の間のエンジニアリング上のトレードオフを検証しています。専用のF/Tセンサーを使用した直接測定は、サブニュートン解像度で安定したドリフトのないパフォーマンスを提供しますが、機械的な統合の複雑さ、コスト、潜在的な故障点(例:配線、コネクタ)を追加します。対照的に、モーター電流から力を推定することは安価で統合が簡単ですが、ロボットの寿命にわたって推定ドリフトに悩まされます。モーター温度の変化やベアリング摩擦が累積的な誤差を導入し、図に示すように、現実を反映していない可能性のある2.8 Nの推定力が示されます。このドリフトは、研磨、組み立て、触覚フィードバックなどの繊細なタスクにおける精度を損ない、定期的な再校正なしでは接触力を確実に制限できないため、安全認証を複雑にします。選択は最終的にアプリケーションのニーズに依存します。高精度で安全性が重要なシステムは複雑さが増しても直接センシングを優先し、コストに敏感なアプリケーションや粗い力で十分なアプリケーションは推定のトレードオフを受け入れる可能性があります。

E-Skin(電子皮膚)と高度な触覚センシング

ロボットアームの表面に分散された柔軟な導電性スキンに適用される電気インピーダンス断層撮影(EIT)は、不十分なセンサー密度では不可能な空間解像度で分散接触センシングを提供します。導電性スキン層を通じて既知の電流パターンを注入し、結果として生じる電圧分布を測定することで、EITアルゴリズムは全センシング領域にわたる接触圧力マップを再構築し、接触イベントの位置と大きさの両方を特定します。ゲルマトリックス中のイオン輸送をセンシング媒体として使用するイオントロニックスキンは、従来のシリコン基板印刷エレクトロニクスにはない自己修復特性を提供し、生産環境でロボットアームの表面が経験する繰り返しの機械的ストレス下で大幅に耐久性が高くなります。

これらのE-Skin技術の近接センシング拡張(スキン表面を超えたフリンジ静電容量フィールドが物理的接触の前に接近する人間の手を検出する)は、ロボットシステムに予測的な応答能力を与え、接触後ではなく接触前に減速を開始できるようにします。これにより、力センシングのみを通じて接触を検出するシステムと比較して、衝撃の瞬間のピーク接触力が大幅に低減されます。

高解像度接触マッピングのための電気インピーダンス・トモグラフィー(EIT)、自己修復型イオントロニックスキン、および接触前の減速予測を可能にするフリンジキャパシタンスを用いた近接センシングを含む、高度な触覚センシング技術の図。 最先端のE-Skinおよび触覚センシング技術を活用することで、この視覚化は従来の力測定方法論の状況を根本的に変えます。電気インピーダンス断層撮影(EIT)は、より少ない電極を使用して大きく柔軟な表面全体で高解像度の接触マッピングを可能にし、圧力分布をリアルタイムで再構築します。イオントロニック自己修復スキンは、切り傷や摩耗による損傷を自動的に修復することで堅牢性を高め、長期の展開にわたってセンシング性能を維持します。これは、耐久性が最優先される産業用または義肢用アプリケーションにとって不可欠です。最も先見的な機能は、フリンジ静電容量による近接センシングであり、物理的接触が発生する前に接近する物体を検出します。この予測能力により、ロボットは接触前の減速を開始し、相互作用時のピーク衝撃力を低減できます。低い衝撃力は、人間とロボットの協働における安全性を直接向上させ、ピッキングや組み立てにおける壊れやすい物体のより穏やかな取り扱いを可能にします。これらの技術は、触覚センシングを受動的な接触検出から能動的でインテリジェントな相互作用へと移行させ、反応的な物理的人間とロボットの相互作用と予測的なそれとの間のギャップを埋めます。

SSM用安全レーザースキャナー

SSM実装用の安全定格エリアスキャナーは、少なくとも2つの保護フィールドゾーンの構成を必要とします。人間が侵入するとロボットの速度が低下し始める外側の減速ゾーンと、ロボットが完全に停止する内側の停止ゾーンです。スキャナーの安全整合性レベル(SIL)定格は、アプリケーションのリスク評価から導出されたSIL要件と一致する必要があり、スキャナーの応答時間は、前述の保護分離距離計算への直接的な入力となります。セル内の潜在的な反射面(磨かれた金属治具や透明なガード材が一般的な問題ケース)に対するスキャナーの位置は、距離計算で使用される値を超えて有効な応答時間を延長するような方法で、スキャナーの物体検出がそれらの反射条件によって損なわれないことを検証する必要があります。

SSM用セーフティレーザスキャナの図。デュアルフィールドゾーン(減速および停止)、SIL定格要件、および反射面がスキャナの応答時間に影響を与える可能性があることを警告する保護距離計算式を示しています。
この図は、速度および間隔監視(SSM)のための安全レーザースキャナー(例:SICK nanoScan3、Pilz PSENscan)の使用を説明しています。スキャナーは2つの同心フィールドゾーンを投影します。人間が近づくとロボットの速度を低下させる外側の減速ゾーンと、距離がさらに縮まるとロボットを完全に停止させる内側の停止ゾーンです。スキャナーのSIL定格は、安全機能が有効なままであることを確認するために、評価されたリスクレベルと一致する必要があります。保護距離の計算式にはスキャナー応答時間の項目が含まれていますが、重要な現実の落とし穴は反射面です。光沢のある床、金属製の治具、または濡れた領域は、偽の反射を引き起こし、スキャナーが実際よりも遠くに物体があると報告したり、完全に物体を見逃したりする可能性があります。これは応答時間の項目を人為的に膨らませ、計算された安全距離を損ないます。したがって、スキャナーが人間を確実に検出することを保証し、協働運用中にシステムが安全でない近接を許可するのを防ぐために、適切な反射面検証(例:代表的な物体と表面仕上げを使用したテスト)が必須です。

機能安全アーキテクチャはサイバーセキュリティと本質的に接続されており、両者は堅牢で回復力のあるシステム設計の不可欠なコンポーネントです。

パフォーマンスレベルとカテゴリー要件

ISO 13849-1 PL d カテゴリー3は、歴史的に協働アプリケーションにおけるロボット安全機能のデフォルトのアーキテクチャ要件でした。これは、安全状態に独立して到達できる2つの独立した安全チャンネルであり、安全機能への要求の間に単一の故障を検出するのに十分な診断カバレッジを備えています。2025年版規格では、リスク評価主導のアーキテクチャの柔軟性が明示的に導入されました。特定の安全機能に対して計算された危険な故障の確率が十分に低いことが証明できる場合、高い診断カバレッジを備えたカテゴリー2の単一チャンネルアーキテクチャが許可される可能性があります。

これは実際には聞こえが良いほど許容範囲が広いわけではありません。高い診断カバレッジを備えたカテゴリー2には、テスト間で危険な故障への単一故障シーケンスが蓄積しないほど短い間隔で安全機能を実行するテストチャンネルが必要です。使用される特定のハードウェアに対して診断カバレッジが必要な閾値を満たしていることを実証するには、ほとんどの標準コンポーネントデータシートが直接提供していない詳細な故障モード分析が必要であり、必要な計算の厳密さは、名目上簡素化されるカテゴリー3の検証努力に匹敵します。

ISO 13849‑1 PL d Cat 3(デュアルチャネル、独立した入出力)と、高DC(診断カバレッジ)を備えたCat 2(シングルチャネル+テスト信号)を比較した図。Cat 2(高DC)においても、Cat 3と同等の妥当性確認(バリデーション)の労力と厳格な故障モード解析が必要であることを強調している。
この図は、パフォーマンスレベルdを満たすための2025年の柔軟性を明確にしています。カテゴリー3はフォールトトレランスのためにデュアル独立チャンネルを使用しますが、高い診断カバレッジ(DC)を備えたカテゴリー2は許可された代替案です。しかし、これはより単純なショートカットではありません。証明された短い間隔を持つテストチャンネル、徹底的な故障モード分析、および高いDCが必要であり、検証努力はカテゴリー3に匹敵します。重要な障害:コンポーネントデータシートが必要なDC値をほとんど提供しないため、それらを導出することは簡単ではありません。

IEC 62443とサイバーセキュリティ要件

新しいサイバーセキュリティ義務を初めてロボット安全規格として導入することは、間違いなく多くの組織に衝撃を与え、重大な課題をもたらすでしょう。適切に認証およびセグメント化されていないネットワーク接続を介して安全パラメータを変更できるネットワーク化されたロボットセルは、物理的な安全機能がどれほど徹底的に検証されていても、2025年版規格の下では完全な安全ケースを持ちません。

IEC 62443-3-3は、規格が指し示すシステムセキュリティ要件フレームワークを提供し、ネットワークセグメンテーション、安全パラメータアクセスに対するユーザー認証、および構成変更の監査ログをカバーしています。ProfinetまたはEtherNet/IPで実行される工場のOTネットワークに接続された一般的なロボットセルの場合、これは安全PLCのパラメータアクセスが認証されたアクセス制御の背後にゲートされなければならないこと、安全ネットワークセグメントが適切に構成された産業用ファイアウォールによってより広いITネットワークから分離されなければならないこと、および安全パラメータへの構成変更が監査証跡の再構築をサポートする方法でログに記録されなければならないことを意味します。Siemens TIA Portalで管理されるS7-1500FセルやRockwell Studio 5000で管理されるControlLogix安全システムでこれを実装するには、デフォルトのインストールではなく、意図的な構成作業が必要です。

安全システムに関するIEC 62443サイバーセキュリティ要件の図。ネットワークセグメンテーション、認証済みアクセス、および監査ログを示しており、認証されていない安全パラメータの変更が物理的な安全検証をバイパスする可能性があるという警告を含む。
この図は、サイバーセキュリティがIEC 62443の下で安全ケースの必須部分であることを強調しています。安全パラメータへの認証されていないアクセス(例:Profinet/EtherNet/IP経由)は物理的な保護手段をバイパスする可能性があり、組織を無防備な状態にします。完全な安全ケースには、ネットワークセグメンテーション、認証、およびすべての安全変更の監査証跡が必要ですが、これを達成するには、デフォルトのインストールではなく、Siemens TIA PortalやRockwell Studio 5000などのプラットフォームでの意図的な構成が必要です。

実装の規律:準拠した展開に実際に必要なこと

実装シーケンスを歩むことは、順序が重要であり、ステップをスキップすると後の手直しが必要になるため有益です。

他の何よりも先に、アプリケーションの制限を具体的に定義してください:ロボットモデル、正確なEOAT質量と重心、意図されたペイロード、モーションサイクルの各段階での最大速度。安全距離の計算と生体力学的制限マージンの評価はすべて、設計が進む前にこれらの数値が正確に固定されていることに依存します。

危険特定は、定常状態の生産サイクルだけでなく、ライフサイクル全体に及ぶ必要があります。試運転、プログラミング、メンテナンスアクセス、清掃、ジャム除去はすべて、通常の動作サイクルとは異なる方法でオペレーターをロボット関連の危険にさらすため、リスク評価はそれらそれぞれを列挙し、具体的に対処する必要があります。特定のEOATジオメトリが特定の治具面に対して導入する挟み込みの危険は、経験豊富なオペレーターとの危険特定ワークショップが確実に発見し、デスクベースの評価が日常的に見落とす種類のシナリオです。

ISO 12100ガイドラインの適用を通じて、危険を重大度と頻度で定量化することで、組織は最も差し迫った脅威を特定し、ターゲットを絞った緩和アプローチを選択できます。リスク低減の階層は順に適用されます:まず設計を通じて危険をエンジニアリングで排除し、次にエンジニアリングの安全装置を追加し、最後に管理情報を提供します。本質的に安全に設計できるEOATを補うためにPFLを追加することは、正しい順序ではありません。

検証には物理的な証拠が必要です。PFLモードの場合、それは特定されたすべての接触シナリオでのPFMD測定を意味します。SSMモードの場合、それは最大速度での測定された停止距離を意味し、データシートの標準値ではなく、実際のスキャナー応答時間で計算された保護分離距離に対して確認されます。

定期的な再評価をサポートできない文書は、不完全な文書です。アプリケーションが進化し、部品設計が変更され、EOATが修正されるにつれて、リスク評価は元の文書への修正として注釈を付けるのではなく、変更されたアプリケーションに対する新しい評価として再実行される必要があります。

5段階の実装図(定義、特定、見積もり、検証、文書化)は、準拠した安全展開のための必須の規律を示しています。手順を省略すると手戻りが発生すること、および検証には(シミュレーションではなく)物理的な証拠が必要であることに注意してください。
準拠した展開は、線形で譲歩の余地のない5段階のプロセスです:固定されたアプリケーション制限の定義、ISO 12100階層によるリスクの特定、物理的な証拠(シミュレーションではない)による推定、測定による検証、および徹底的な文書化。どのステップをスキップしても後の手直しが保証されます。最終的な評価は、一度限りの修正ではなく、進化する安全ケースとしてシステムを扱う必要があります。

正直な生産性の会話

協働ロボットのマーケティングは、独立した研究が完全には裏付けていない生産性の向上を頻繁に示唆しています。機械組み立てタスクにおける協働ロボット導入の査読済み研究では、手動組み立てと比較して10パーセントの生産性向上が見られました。これは現実的で経済的に意味のある向上です。ベンダーのプレゼンテーションで時折示唆されるような「倍増」の向上ではありません。

根本的な理由は、フェンスなしで協働運用を可能にするのと同じ安全制限が、動作速度も制約しているためです。隔離されたセル内の高ボリューム部品で動作する従来の産業用ロボット(安全フェンスの背後で2メートル/秒で動作するFANUC M-710iCなど)は、PFL制限された協働ロボットがその安全な協働速度では到達できないスループットを提供します。高ボリュームの単一部品生産では、フェンス付きの産業用ロボットがスループットで決定的に勝利します。

協働アプリケーションが真に勝利するのは、高ミックス・低ボリュームの生産です。セル構成が頻繁に変更される受託製造ジョブショップ、サイクル途中で部品配置に関する人間の判断と柔軟性が真に必要とされる組み立てライン、および柔軟なフロアプラン全体に安全フェンスを設置・維持すること自体が大きな運用オーバーヘッドとなる環境です。協働アプリケーションの戦略的適合性は、ピークスループットの数値ではなく、その柔軟性の要件によって定義されます。間違った使用例に基づいて構築された仕様は、コンプライアンスの品質に関係なく、高価な失望を生み出します。

ピークスループット(大量生産・単一品種)と柔軟性(多品種少量生産)を対比した図。手作業による組み立てと比較して10%の生産性向上は見込めるものの、用途を誤ると多大なコストを費やす結果となるため注意が必要。
協働ロボットは、高ボリューム・単一部品ラインのスループットで決定的に勝利しますが(査読済み:手動組み立てより約10%向上)、その真の戦略的利点は柔軟性です。迅速なセル変更、フェンスなし、高ミックス・低ボリューム生産を可能にします。間違ったアプリケーションでピークスループットを選択すると、完璧な安全コンプライアンスがあっても失望が保証されます。

実用的な結論

ISO 10218:2025は、10年以上で最も実質的なロボット安全規格の改訂であり、ISO/TS 15066の内容をメインの規範的フレームワークに統合したことは、新規の協働ロボットアプリケーションだけでなく、すべての協働ロボットアプリケーションにとってコンプライアンスのハードルが上がったことを意味します。アプリケーション安全の原則、PFLに対する必須のPFMD測定要件、および新しい明示的なサイバーセキュリティ要件は、正当化できる安全ケースが何を実証しなければならないかを集合的に変えています。

現在2011年版規格とISO/TS 15066の下で協働アプリケーションを運用している組織にとって、2025年要件に対するギャップ評価はオプションの計画ではありません。既存のインストールに影響を与える規範的な変更に対する適切なエンジニアリング対応です。新しい協働セルを設計している組織にとって、最初から2025年版規格に合わせて構築することは、古い規格に合わせて検証し、移行期間中にギャップを修正するよりも大幅に安価です。

根本的なエンジニアリングの原則は変わっていません:労働者の保護には、認定されたハードウェアの仮定ではなく、測定された証拠が必要です。2025年版規格は、単にその原則を前任者よりも正確で、包括的で、強制力のあるものにしています。