首页 机器人技术 人工智能 自动化 Calculator About
Terms of Service Privacy Policy

ISO 10218:2025 与机器人安全标准新时代:每个集成商都需要了解的内容

ISO 10218:2025 与机器人安全标准新时代:每个集成商需要了解的内容

如果您一直是在 2011 版 ISO 10218 以及作为补充指导文件的 ISO/TS 15066 下部署协作机器人,那么 2025 年的修订版绝不仅仅是一个可以先存档以后再看的版本升级。其结构性变化非常显著,以至于目前处于生产阶段的应用需要重新评估,而处于设计阶段的应用则需要按照与 18 个月前不同的规范基准进行构建。

ISO/TS 15066 的协作应用内容已成为 ISO 10218-2:2025 中的规范性要求,将“协作机器人”(collaborative robot)一词替换为“协作应用”(collaborative application),并且现在功率和力限制(PFL)验证必须进行强制性的物理力测量,而不再是可选要求。如果在合规性论证中搞错这三项变化,一旦被公告机构(notified body)标记,您就不得不重新构建整个验证包。


标准整合:架构上究竟发生了什么变化

一直以来,机器人行业依赖于双文件框架,其中 ISO 10218-1 和 -2 定义了通用工业机器人的安全标准,而 ISO/TS 15066 主要作为协作操作的参考。这种咨询性(指导性)地位导致企业在如何理解和遵守标准指南时产生了模糊性。不同的公告机构和市场监督机构对“咨询性指导”的解读严格程度不一,导致了执法结果的不一致。

ISO 10218-2:2025 通过将 ISO/TS 15066 的协作内容作为规范性要求吸收到主标准中,消除了这一模糊性。人机接触的生物力学限制、每种协作操作模式的具体要求以及功率和力限制的验证方法,现在都是标准规定的规范性要求,而不再是指导文件推荐的内容。从技术上讲,ISO/TS 15066 仍存在于出版目录中,并已标记为未来修订,但出于合规目的,现在的有效文件是 ISO 10218-2:2025。仅依靠 ISO/TS 15066 来证明合规已不再可行。

通过采用 ANSI/A3 R15.06-2025 标准,美国借助最新的 ISO 更新,强化了其对国家一致性的承诺。美国版本增加了一个涵盖最终用户要求的第三部分,这在 ISO 10218 中没有直接对应的部分,这对于同时充当自身集成商的最终用户尤为重要,而这正是中小企业(SME)协作机器人部署中的常见场景——采购组织同时负责工作站的设计和验证。

该图展示了 2025 年标准整合,其中 ISO/TS 15066(咨询性)被 ISO 10218-2:2025(规范性)取代,美国通过 ANSI/A3 R15.06-2025 采用,并增加了新的最终用户集成商要求。
该图展示了 2025 年生效的协作机器人安全标准的架构转变。在 2025 年之前,两项关键标准——ISO 10218-1/2 和 ISO/TS 15066——共同管理工业安全,前者提供通用指南,后者提供具有非约束力的咨询性指导。新采用的国际标准 ISO 10218-2:2025 立即生效并占主导地位,使其规范具有约束力和无可争议性。单独引用 ISO/TS 15066 已不再是确保合规的有效依据。在美国,该标准被采纳为 ANSI/A3 R15.06-2025,并新增了专注于最终用户要求的第 3 部分——关键在于,它将最终用户定位为系统集成商,这是中小企业(SME)中的常见场景。这种整合使行业从自主选择的最佳实践转向可强制执行的安全义务,从根本上改变了协作机器人应用的风控评估、系统设计和法律责任。

应用安全原则:为什么“协作机器人”是错误的思维模型

从“协作机器人”(collaborative robot)到“协作应用”(collaborative application)的术语转变,是对组织如何进行采购和合规影响最深远的观念变革。

围绕协作机器人的营销语言一直暗示安全是硬件独立具备的属性,即购买了经过认证的协作机器人就等于购买了安全的机器人。在 2025 标准下,单机运行不再被视为机器人安全与协作的独立方面。为了全面理解,必须统一评估应用的所有组成部分,包括机器人手臂、末端执行器(EOAT)、工件、编程轨迹和工作站布局。

实际影响是非常具体的。一台 Universal Robots UR10e 机器人,在启用了适当的力限制情况下,通过缓慢的取放循环运行软泡沫块,可能是一个完全合规的 PFL 协作应用。但在同一台机器人上安装锋利的去毛刺工具,并提高速度以满足循环时间,这就完全是另一个应用了,无论底层机器人是否拥有协作能力认证,它都需要进行全新的风险评估。任何时候只要 EOAT 发生变化、工件发生变化或速度曲线发生实质性变化,都必须将该应用作为新应用重新评估,而不能视为对先前已验证应用的微小修改。

这也解决了该领域最常见的合规错误:购买了制造商认证为能够支持协作技术的机器人,然后将该机械臂认证等同于经过认证的工作站。制造商通过硬件级别的关键安全功能集成来确保符合相关安全标准。在大多数情况下,负责集成的组织承担着确保最终应用符合共享空间安全标准的责任。混淆这两个截然不同的认证正是责任风险累积的地方。

图表揭穿了
该图挑战了普遍存在的误区,即购买“经过认证的协作机器人”就能保证开箱即用的安全工作站。实际上,机器人手臂的认证仅证实其硬件支持安全功能,并不能使整个工作站本质安全。真正的安全是在应用层面通过共享空间运行的工作站认证来决定的。至关重要的是,末端执行器(EOAT)的任何变化(无论是新的夹爪、传感器还是焊枪)都会引入新的风险,例如夹伤点、惯性变化或改变的力特性。这会使先前的批准失效,并触发全新的风险评估,系统要么通过(符合 PFL 要求),要么失败(不安全)。核心启示:安全并非机器固有;它是整个集成应用的属性,必须随着任务或工具的演变而不断重新评估。

对协作模式的全面分析需要剖析其技术基础。

根据 ISO 10218-2:2025,有四种标准化的协作方法,可以在特定应用中单独使用或混合使用。

安全额定监控停止 (SRMS)

在机器人完全停止后,现在允许安全进入工作区域。关键在于,机器人保持通电且驱动器处于激活状态;停止状态由安全额定的监控功能持续监控,而不是通过切断电源。实际优势在于,与完整的断电循环相比,在人员离开区域后重新启动的速度更快,这在需要频繁人员进入(如零件装载或质量检测)的应用中至关重要,因为如果每次进入都需要完整的停止和重新启动过程,将导致无法接受的生产力损失。

为了满足 ISO 13849-1 指南中概述的安全标准,使用 Siemens S7-1500F 和 Pilz PNOZ multi mB 等系统的制造商必须确保在停止期间严格遵守 Category 3 PL d 要求,此时诊断功能可以在系统过渡到不安全状态之前检测到孤立故障。该架构要求意味着单通道停止检测是不够的;安全电路需要冗余的位置监控路径。

安全额定监控停止 (SRMS) 图表,显示驱动器在持续监控下通电,1 秒重启对比 5-10 秒的快速电源循环,随后是满足 ISO 13849-1 的 Category d 和 Class 3 要求的双通道位置反馈。
该图解释了安全额定监控停止(SRMS)——这是协作机器人中的一项关键安全功能,它在保持机器人驱动器通电的同时,持续验证所有轴是否保持停止状态。这允许操作人员进入工作站执行诸如零件装载、维护或示教等任务,而无需承担完整电源循环的时间损失。性能提升是显著的:与传统重启所需的 5-10 秒电源循环相比,SRMS 提供了快速的 1 秒重启,从而在人机交互频繁的应用中实现了显著的生产力提升。为了安全地实现这一点,系统采用具有单故障检测的双通道位置反馈(例如冗余关节编码器),满足 ISO 13849-1 Performance Level d, Category 3 的要求。这种架构确保了即使一个反馈通道发生故障,第二个通道也能维持安全监控。该功能使用 Siemens S7-1500F 或 Pilz PNOZ 等安全额定控制器实现,是 UR10 等机器人的标准配置。SRMS 代表了安全与吞吐量之间的实用平衡,在无需不必要停机的情况下实现了人机协作。

手部引导

机器人手臂由操作员使用手持接口手动控制,运动限制在直接引导和降低的速度内。常见的使用案例是在工作站中进行直接示教编程(操作员通过物理移动机器人来教导其路径点),以及动力辅助物料搬运(机器人承受重型夹具的重量,而操作员控制定位)。该标准对引导设备的要求、特定的使能按钮设计(以确保操作员持续有意输入而非意外激活),直接影响了该模式在持续生产使用中的人体工程学和操作员疲劳状况。

协作机器人中手部引导的图表,涵盖直接示教编程、动力辅助搬运、使能设备控制、持续有意输入和意外运动预防。 在这种协作方式中,人员与机器人手臂进行物理接触,以精确定位或执行复杂的程序。与通过示教器进行的传统点动不同,手部引导使用动力辅助搬运来放大操作员的力量,使沉重或庞大的机器人感觉轻巧且响应迅速。然而,安全至关重要:仅在持续、有意的输入下才允许运动,通常是通过必须持续激活的使能设备(例如,死人开关或力/力矩传感器阈值)。这可以防止因碰撞或无意接触引起的意外运动。该图还强调了在持续生产中人体工程学的重要性——设计不良的手部引导接口可能导致操作员疲劳或重复性劳损,因此优化的手柄位置、力缩放和运动平滑至关重要。通过该模式实现的直接示教编程允许快速、直观地教导路径而无需编写代码,从而显著缩短小批量或频繁换产制造线的设置时间。

速度和距离监控 (SSM)

SSM 使用外部传感器持续测量机器人与工作站中检测到的人员之间的距离,随着人员靠近而降低机器人速度,并在人员进入定义的最小分离距离时触发保护性停止。SICK nanoScan3 和 Pilz PSENscan 安全激光扫描仪是该模式在生产应用中的主流硬件实现,提供了具有 SSM 所需安全额定响应时间的可配置保护区域。

分离距离的计算不是一个简单的固定数字。最小允许分离阈值的计算考虑了机器人的停机时间间隔(以 1.6 米/秒的基准人体移动速度为对照),以及传感器信号处理时间和控制系统噪声水平。如果因遗漏任何这些附加项而导致计算错误,将会产生小于要求的保护距离,这意味着在停止过程中,机器人可能在人员到达其当前位置之前无法完全停止。安全扫描仪的定位和相对于所有可能接近矢量的区域几何形状,是验证过程中最常需要修改的配置步骤。

速度和距离监控 (SSM) 的视觉呈现展示了动态区域、包含机器人停止时间、传感器响应和 1.6 m/s 人体接近速度的累加安全距离公式,以及关于区域几何形状修改是最常见验证失败原因的警告。"> 该图展示了机器人安全的一个基本方面,即 ISO/TS 15066 标准中规定的速度和距离监控(SSM)框架。SSM 不是在人员接近时停止机器人,而是根据测得的分离距离动态调整机器人的速度,维持一个持续重新计算的最小保护分离距离。机器人的整体安全性能由其制动时间、传感器响应延迟和接近行人的速度之间多方面的动态相互作用决定,这些因素与控制系统的响应能力相平衡,产生 1.6 米/秒的综合影响。如果距离缩小到计算的阈值以下,机器人会在人员到达之前减速或停止——但如果距离太小,机器人可能无法及时完全停止,从而产生碰撞风险。该图还强调了一个关键的实施陷阱:区域几何形状修改是最常见的验证失败原因。SSM 依赖于保护区域几何形状(例如,使用 SICK nanoScan3 安全激光扫描仪),这些几何形状必须考虑所有可能的接近矢量,而不仅仅是正面接近。过窄、过短或方向不当的区域会留下未被检测到的盲区,使整个安全系统失效。这使得彻底的风险评估和区域配置测试对于合规的 SSM 部署至关重要。

功率和力限制 (PFL)

PFL 是定义大多数人对“无围栏”协作机器人固有印象的模式。为了避免超过当前版本 ISO 10218-2:2025 规定的生物力学伤害阈值,动能和接触力都被限制在最新版 ISO/TS 15066 附录 A 的范围内。ABB GoFa、配备集成关节力矩传感器的 KUKA LBR iiwa 以及采用关节电流监控的 Universal Robots e-Series 都实现了 PFL,尽管这些平台之间的底层传感和响应机制存在差异,并直接影响验证。

2025 标准使物理力测量成为 PFL 合规性验证的强制性要求。无论模型构建得多么仔细,仅凭模拟结果已不再被接受为主要证据。必须在机器人工作空间中的每个潜在接触位置物理应用经过校准的压力和力测量设备(PFMD,标准参考示例为 IFA 手臂测量工具),以测量实际运行条件下的实际接触力。这显著增加了验证负担,特别是对于具有复杂轨迹、需要测量而非模拟多个接触场景的应用。

功率和力限制 (PFL) 图表,显示了三种机器人实现(ABB GoFa、KUKA LBR iiwa、UR e-Series)、从仅模拟到强制性物理测量的转变、符合 ISO 10218-2:2025 的生物力学阈值,以及跨接触点和轨迹的验证负担。 内置于该机器人中的关键安全功能之一是功率和力限制,它通过调节机器人的能量输出和运动速度来帮助防止事故。人与机器人之间的交互受到 PFL 致力于防止施加过大力量的保护。图中展示了三种商业实现,包括采用关节力矩传感的 ABB GoFa、具有集成关节传感器的 KUKA LBR iiwa,以及利用关节电流监控的 Universal Robots e-Series。每种传感机制都具有不同的精度、带宽和摩擦补偿特性,从而导致不同的验证方法。

生物力学限制:数据及其背后的逻辑

PFL 应用必须保持在内的规范力和压力限制分布在 29 个特定身体部位和 12 个更广泛的身体区域,其中颅骨和太阳穴的限制最低(因为受伤后果严重),而大腿外侧和上臂的限制较高(这归因于该组织的精神机械特性以及该处挫伤级别伤害对功能影响较小)。

瞬态与准静态的区分是正确应用这些限制时最重要的概念细微差别。在暂态阶段,运动限制会放宽,使受影响肢体的运动范围大于静态,而在静态下,其运动范围被限制在完全不动时所受幅度的一半。当物体被卡在机器人和固定表面之间时,持续的压力通常比短暂的冲击更具危害,在比同等短暂冲击更低的力下就会造成伤害。实际应用中许多 PFL 验证失败都发生在初始危险识别遗漏的准静态夹持场景中,通常发生在机器人轨迹靠近桌子边缘、框架构件或可能夹住人手或手臂的夹具的位置。

使用 PFMD 对照这些限制验证 PFL 虽然劳动强度大,但原则上很直接:在每个识别出的接触场景中应用测量设备,以最大应用速度和负载运行机器人,并确认测得的峰值力在具有足够裕量的规范限制内。裕量问题至关重要,因为 PFMD 测量的是峰值瞬态冲击力,该力与速度相关;机器人速度或接近质量的微小变化都会显著改变测量值,因此在没有裕量的情况下精确地在极限值处进行验证并不是一种合理的合规姿态。

协作机器人安全的生物力学限制图表,对比了瞬态与准静态接触,展示了彩色编码的身体区域伤害图,并强调了超出规范限制的验证裕量的必要性。
该图分解了 ISO 10218-2:2025 中定义的功率和力限制(PFL)背后的生物力学限制。人体被划分为 29 个身体区域,每个区域都有不同的伤害阈值——颜色编码从红色(严重伤害风险,例如眼睛、喉咙、脊椎)到绿色/黄色(较高的力耐受度,例如前臂、手掌、挫伤级伤害)。存在瞬态 and 非瞬态接触,后者在处理力时提供了大约 50% 的更大灵活性。由于潜在的长期组织受压,准静态接触条件通常更具限制性,这可能导致在显著较低的力水平下发生损伤,如果评估不当,这将成为验证失败的常见原因。一个至关重要的工程启示:没有裕量的验证是站不住脚的。峰值冲击力与速度相关,这意味着即使是微小的速度变化也会显著改变测量值。精确在规范限制处进行验证没有给传感器噪声、磨损或负载变化留出空间——因此,为了确保在实际协作运行期间获得可重复、可认证的安全,保守的裕量是强制性的。

用于协作安全的先进传感技术

六轴力/力矩传感器

工具法兰处或集成到机器人关节中的高分辨率六轴 F/T 传感器(ATI Gamma 和 Gamma SI 系列是研究验证中的标准参考硬件),使机器人能够以亚牛顿级分辨率检测所有力和力矩轴上的接触。对于 PFL 实施,这提供了一条直接的接触力测量路径,该路径比基于电流的力矩估算更可靠,因为后者带有电机温度和轴承摩擦的变化,这会在关节的使用寿命内降低力估算精度。权衡之处在于成本、法兰处的机械集成复杂性,以及增加潜在故障点的额外布线 and 连接器。

对比直接六轴力/力矩传感器(稳定、无漂移、亚牛顿分辨率)与基于电流的估算(由于电机温度和轴承摩擦易产生漂移)的图表,突出了复杂性和可靠性之间的权衡。
该图探讨了机器人操作中直接力/力矩传感与基于电流的估算之间的工程权衡。虽然使用专用 F/T 传感器进行直接测量可提供稳定、无漂移的性能和亚牛顿级分辨率,它增加了机械集成复杂性、成本和潜在的故障点(例如接线、连接器)。相比之下,通过电机电流估算力更便宜且更易于集成,但在机器人的生命周期内会受到估算漂移的影响——电机温度变化和轴承摩擦会引入累积误差(如 2.8 N 的示例估算力所示,这可能无法反映真实情况)。这种漂移破坏了抛光、装配或触觉反馈等精细任务中的精度,并使安全认证复杂化,因为在没有定期重新校准的情况下,无法可靠地限制接触力。选择最终取决于应用需求:高精度、安全至关重要的系统倾向于直接传感(尽管增加了复杂性),而成本敏感或粗略力应用可能会接受估算的权衡。

电子皮肤与先进触觉传感

应用于分布在机器人手臂表面的柔性导电皮肤的电阻抗断层成像(EIT)技术,提供了分布式接触传感,其空间分辨率是离散传感器阵列在没有不切实际的传感器密度下无法企及的。通过向导电皮肤层注入已知的电流模式并测量产生的电压分布,EIT 算法可以重建整个传感区域的接触压力图,从而识别接触事件的位置和大小。使用凝胶基质中离子传输作为传感介质的离子电子皮肤提供了传统硅基印刷电子产品所不具备的自愈特性,使其在机器人手臂表面在生产环境中承受的反复机械应力下更加耐用。

这些电子皮肤技术的接近传感扩展(其中皮肤表面以外的边缘电容场在发生物理接触之前检测到接近的人手),使机器人系统具有预判响应能力,允许在接触前而非接触后开始减速,与仅通过力传感检测接触的系统相比,这显著降低了撞击瞬间的峰值接触力。

先进触觉传感技术图表,包括用于高分辨率接触映射的电阻抗断层成像、自愈离子电子皮肤,以及利用边缘电容进行接触前预判减速的接近传感。 通过利用尖端的电子皮肤和触觉传感技术,该可视化从根本上改变了传统力测量方法的格局。电阻抗断层成像(EIT)能够使用较少的电极在大型柔性表面上实现高分辨率接触映射,实时重建压力分布。离子电子自愈皮肤通过自动修复切割或磨损造成的损伤来增加鲁棒性,在长期部署中保持传感性能——这对于耐用性至关重要的工业或假肢应用至关重要。最具前瞻性的功能是通过边缘电容进行接近传感,它在发生物理接触之前检测到接近的物体。这种预判能力允许机器人启动接触前减速,从而减少交互时的峰值撞击力。较低的撞击力直接提高了人机协作中的安全性,并使在分拣或装配中更温和地处理易碎物体成为可能。这些技术共同将触觉传感从被动接触检测推向主动、智能的交互——弥合了反应性与预测性物理人机交互之间的差距。

用于 SSM 的安全激光扫描仪

用于实施 SSM 的安全额定区域扫描仪需要配置至少两个保护区域:外侧减速区(人员进入时机器人开始减速)和内侧停止区(机器人完全停止)。扫描仪的安全完整性等级(SIL)评级必须与从应用风险评估中得出的 SIL 要求相匹配,并且扫描仪的响应时间是前面描述的保护分离距离计算的直接输入。扫描仪相对于工作站中潜在反射表面(抛光金属夹具和透明防护材料是常见的问题案例)的位置,需要验证扫描仪的物体检测不会受到这些反射条件的影响,从而避免将有效响应时间延长到超出距离计算中使用的值。

用于 SSM 的安全激光扫描仪图表,显示了双区域(减速和停止)、SIL 评级要求,以及警告反射表面会增加扫描仪响应时间项的保护距离公式。
该图解释了安全激光扫描仪(例如 SICK nanoScan3、Pilz PSENscan)在速度和距离监控(SSM)中的应用。扫描仪投射两个同心区域:外侧减速区(随着人员接近而降低机器人速度)和内侧停止区(如果距离进一步缩小则完全停止机器人)。扫描仪的 SIL 评级必须与评估的风险水平一致,以确保安全功能保持有效。保护距离公式包含扫描仪响应时间项,但一个关键的现实陷阱是反射表面。光亮的地板、金属夹具或潮湿区域可能会引起杂散反射,误导扫描仪报告物体比实际距离更远——甚至完全漏检。这会人为地增加响应时间项并损害计算出的安全距离。因此,必须进行适当的反射表面验证(例如,使用具有代表性的物体和表面光洁度进行测试),以确保扫描仪可靠地检测到人员,防止系统在协作运行期间允许不安全的接近。

功能安全架构与网络安全有着内在的联系,因为两者都是稳健且具弹性的系统设计的重要组成部分。

性能等级 (PL) 和类别 (Category) 要求

历史上,ISO 13849-1 PL d Category 3 一直是协作应用中机器人安全功能的默认架构要求:两个独立的安全通道,每个通道都可以独立达到安全状态,且诊断覆盖率足以在对安全功能的需求之间检测到单一故障。2025 标准引入了明确的由风险评估驱动的架构灵活性:如果为特定安全功能计算的危险失效概率被证明足够低,则可能允许采用具有高诊断覆盖率的 Category 2 单通道架构。

这在实践中并没有听起来那么宽松。具有高诊断覆盖率的 Category 2 要求一个测试通道,该通道以足够短的时间间隔运行安全功能,以至于在测试之间不会累积单一故障到危险失效的序列。要证明诊断覆盖率达到了所用特定硬件要求的阈值,需要进行详细的失效模式分析,而大多数标准组件数据表并不直接提供这些分析,所需的计算严谨性与它名义上简化的 Category 3 验证工作相当。

对比 ISO 13849-1 PL d Cat 3(双通道,独立输入/输出)与具有高 DC 的 Cat 2(单通道加测试信号)的图表,强调了具有高 DC 的 Cat 2 需要相当的验证工作和严谨的失效模式分析。
该图阐明了 2025 年在满足 Performance Level d 方面的灵活性:虽然 Category 3 使用双独立通道来实现容错,但具有高诊断覆盖率(DC)的 Category 2 是一种被允许的替代方案——但这并不是一个更简单的捷径。它需要一个具有经证实的短间隔的测试通道、详尽的失效模式分析和高 DC,这使得验证工作量与 Cat 3 相当。一个关键障碍是:组件数据表很少提供所需的 DC 值,因此推导这些值绝非易事。

IEC 62443 与网络安全要求

首次将新的网络安全指令作为强制性机器人安全标准引入,无疑会给许多组织带来震撼,并提出重大挑战。在 2025 标准下,如果一个联网的机器人工作站可以通过未经过适当身份验证和隔离的网络连接修改安全参数,那么无论其物理安全功能验证得多么彻底,它都不具备完整的安全案例。

IEC 62443-3-3 提供了该标准所指向的系统安全要求框架,涵盖网络隔离、安全参数访问的用户身份验证以及配置更改的审计日志记录。对于连接到运行 Profinet 或 EtherNet/IP 的工厂 OT 网络的典型机器人工作站,这意味着安全 PLC 的参数访问必须通过经过身份验证的访问控制进行限制,安全网络段必须通过正确配置的工业防火墙与更广泛的 IT 网络隔离,并且对安全参数的配置更改必须以支持审计追踪重建的方式进行记录。在 Siemens TIA Portal 管理的 S7-1500F 工作站或 Rockwell Studio 5000 管理的 ControlLogix 安全系统上实施此操作,需要刻意的配置工作,而不是默认安装。

安全系统的 IEC 62443 网络安全要求图表,显示了网络隔离、身份验证访问和审计日志记录,并警告未授权的安全参数更改可能会绕过物理安全验证。
该图强调,根据 IEC 62443,网络安全现在是安全案例的强制性组成部分。对安全参数的未授权访问(例如通过 Profinet/EtherNet/IP)可能会绕过物理保护措施,使组织措手不及。一个完整的安全案例需要网络隔离、身份验证以及所有安全更改的审计追踪——但实现这一点需要在 Siemens TIA Portal 或 Rockwell Studio 5000 等平台中进行刻意的配置,而不是默认安装。

实施纪律:合规部署的实际要求

梳理实施顺序非常有用,因为顺序至关重要,跳过步骤会导致后期的返工。

首先要具体定义应用限制:机器人型号、精确的 EOAT 质量和重心、预期负载、运动循环每个阶段的最大速度。安全距离计算和生物力学限制裕量评估都取决于在设计进行之前准确固定这些数据。

危险识别必须涵盖整个生命周期,而不仅仅是稳态生产循环。调试、编程、维护通道、清洁和卡料清理都会以正常运行循环所没有的方式使操作员暴露于机器人相关的危险中,风险评估必须具体列举并解决其中的每一项。由特定 EOAT 几何形状针对特定夹具表面引入的挤压危险,正是经验丰富的操作员参与的危险识别研讨会能够可靠发现、而基于桌面的评估通常会遗漏的场景。

通过应用 ISO 12100 指南,按严重程度和频率对危险进行量化,使组织能够确定最紧迫的威胁并选择有针对性的缓解方法。风险降低层级按顺序适用:首先通过设计消除危险,其次增加工程防护措施,最后提供管理信息。添加 PFL 来弥补本可以设计得本质上更安全的 EOAT 设计,并不是正确的顺序。

验证需要物理证据。对于 PFL 模式,这意味着在每个识别出的接触场景中进行 PFMD 测量。对于 SSM 模式,这意味着在最大速度下测量停止距离,并根据使用实际扫描仪响应时间(而非数据表典型值)计算出的保护分离距离进行确认。

无法支持定期重新评估的文档是不完整的文档。随着应用的演变、零件设计的改变、EOAT 的修改,风险评估需要作为针对改变后应用的新评估重新执行,而不是作为对原始评估的修正案进行注释。

五阶段实施图(定义、识别、评估、验证、记录),展示了合规安全部署的强制性纪律,并警告跳过步骤会导致返工,且验证需要物理证据(而非模拟)。
合规部署是一个线性的、不可妥协的五阶段过程:定义固定的应用限制、通过 ISO 12100 层级识别风险、使用物理证据(而非模拟)进行评估、通过测量进行验证,以及彻底记录文档。跳过任何步骤都注定会导致后期的返工——最终评估必须将系统视为一个不断演变的安全案例,而不是一次性的修正案。

关于生产力的坦诚对话

协作机器人的营销经常暗示独立研究并不完全支持的生产力提升。一项同行评审的关于在机械装配任务中部署协作机器人的研究发现,与手动装配相比,生产力提高了 10%。这是一个真实且具有经济意义的增长。但它并不是供应商演示中时常暗示的“成倍”提升。

根本原因在于,允许在无围栏情况下进行协作运行的相同安全限制也约束了运行速度。在隔离工作站中处理大批量零件的传统工业机器人(例如在安全围栏后以 2 米/秒速度运行的 FANUC M-710iC)所提供的吞吐量,是受 PFL 限制的协作机器人在其安全协作速度下无法企及的。对于大批量、单一零件的生产,带围栏的工业机器人在吞吐量上具有决定性的优势。

协作应用真正胜出的是多品种、小批量生产:工作站配置频繁变化的合同制造车间、在循环中期确实需要人类判断和零件放置灵活性的装配线,以及在灵活的平面布局中安装和维护安全围栏本身就是一项重大运营开销的环境。协作应用的战略契合度是由这种灵活性需求决定的,而不是由峰值吞吐量数据决定的,围绕错误用例构建的规范无论合规质量如何,都会带来昂贵的失望。

对比峰值吞吐量(大批量、单零件)与灵活性(多品种、小批量)的图表,指出比手动装配提高 10% 的生产力,但警告错误的用例会导致昂贵的失望。
在大批量、单一零件的生产线上,协作机器人在吞吐量上具有决定性优势(同行评审:比手动装配提高约 10%),但它们真正的战略优势是灵活性——能够实现快速的工作站变更、无需围栏以及多品种/小批量生产。为错误的应用选择峰值吞吐量注定会带来失望,即使安全合规性做得再完美。

实际结果

ISO 10218:2025 是十多年来对机器人安全标准最实质性的修订,将 ISO/TS 15066 的内容整合到主规范框架中,意味着所有协作机器人应用(而不仅仅是新应用)的合规门槛都提高了。应用安全原则、PFL 强制性 PFMD 测量要求以及新的明确网络安全要求,共同改变了合理的安全案例必须证明的内容。

对于目前在 2011 标准和 ISO/TS 15066 下运行协作应用的组织来说,针对 2025 要求进行差距评估并不是可选的计划;这是对影响现有安装的规范性变化的适当工程响应。对于设计新协作工作站的组织来说,从一开始就按照 2025 标准进行构建,其成本要比按照旧标准进行验证然后在过渡期内弥补差距低得多。

底层的工程原则并未改变:保护工人需要测量的证据,而不是认证硬件的假设。2025 标准只是使该原则比其前身更精确、更全面、更具可执行性。