ISO 10218:2025 与机器人安全标准新时代:每个集成商需要了解的内容
如果您一直是在 2011 版 ISO 10218 以及作为补充指导文件的 ISO/TS 15066 下部署协作机器人,那么 2025 年的修订版绝不仅仅是一个可以先存档以后再看的版本升级。其结构性变化非常显著,以至于目前处于生产阶段的应用需要重新评估,而处于设计阶段的应用则需要按照与 18 个月前不同的规范基准进行构建。
ISO/TS 15066 的协作应用内容已成为 ISO 10218-2:2025 中的规范性要求,将“协作机器人”(collaborative robot)一词替换为“协作应用”(collaborative application),并且现在功率和力限制(PFL)验证必须进行强制性的物理力测量,而不再是可选要求。如果在合规性论证中搞错这三项变化,一旦被公告机构(notified body)标记,您就不得不重新构建整个验证包。
标准整合:架构上究竟发生了什么变化
一直以来,机器人行业依赖于双文件框架,其中 ISO 10218-1 和 -2 定义了通用工业机器人的安全标准,而 ISO/TS 15066 主要作为协作操作的参考。这种咨询性(指导性)地位导致企业在如何理解和遵守标准指南时产生了模糊性。不同的公告机构和市场监督机构对“咨询性指导”的解读严格程度不一,导致了执法结果的不一致。
ISO 10218-2:2025 通过将 ISO/TS 15066 的协作内容作为规范性要求吸收到主标准中,消除了这一模糊性。人机接触的生物力学限制、每种协作操作模式的具体要求以及功率和力限制的验证方法,现在都是标准规定的规范性要求,而不再是指导文件推荐的内容。从技术上讲,ISO/TS 15066 仍存在于出版目录中,并已标记为未来修订,但出于合规目的,现在的有效文件是 ISO 10218-2:2025。仅依靠 ISO/TS 15066 来证明合规已不再可行。
通过采用 ANSI/A3 R15.06-2025 标准,美国借助最新的 ISO 更新,强化了其对国家一致性的承诺。美国版本增加了一个涵盖最终用户要求的第三部分,这在 ISO 10218 中没有直接对应的部分,这对于同时充当自身集成商的最终用户尤为重要,而这正是中小企业(SME)协作机器人部署中的常见场景——采购组织同时负责工作站的设计和验证。
应用安全原则:为什么“协作机器人”是错误的思维模型
从“协作机器人”(collaborative robot)到“协作应用”(collaborative application)的术语转变,是对组织如何进行采购和合规影响最深远的观念变革。
围绕协作机器人的营销语言一直暗示安全是硬件独立具备的属性,即购买了经过认证的协作机器人就等于购买了安全的机器人。在 2025 标准下,单机运行不再被视为机器人安全与协作的独立方面。为了全面理解,必须统一评估应用的所有组成部分,包括机器人手臂、末端执行器(EOAT)、工件、编程轨迹和工作站布局。
实际影响是非常具体的。一台 Universal Robots UR10e 机器人,在启用了适当的力限制情况下,通过缓慢的取放循环运行软泡沫块,可能是一个完全合规的 PFL 协作应用。但在同一台机器人上安装锋利的去毛刺工具,并提高速度以满足循环时间,这就完全是另一个应用了,无论底层机器人是否拥有协作能力认证,它都需要进行全新的风险评估。任何时候只要 EOAT 发生变化、工件发生变化或速度曲线发生实质性变化,都必须将该应用作为新应用重新评估,而不能视为对先前已验证应用的微小修改。
这也解决了该领域最常见的合规错误:购买了制造商认证为能够支持协作技术的机器人,然后将该机械臂认证等同于经过认证的工作站。制造商通过硬件级别的关键安全功能集成来确保符合相关安全标准。在大多数情况下,负责集成的组织承担着确保最终应用符合共享空间安全标准的责任。混淆这两个截然不同的认证正是责任风险累积的地方。
对协作模式的全面分析需要剖析其技术基础。
根据 ISO 10218-2:2025,有四种标准化的协作方法,可以在特定应用中单独使用或混合使用。
安全额定监控停止 (SRMS)
在机器人完全停止后,现在允许安全进入工作区域。关键在于,机器人保持通电且驱动器处于激活状态;停止状态由安全额定的监控功能持续监控,而不是通过切断电源。实际优势在于,与完整的断电循环相比,在人员离开区域后重新启动的速度更快,这在需要频繁人员进入(如零件装载或质量检测)的应用中至关重要,因为如果每次进入都需要完整的停止和重新启动过程,将导致无法接受的生产力损失。
为了满足 ISO 13849-1 指南中概述的安全标准,使用 Siemens S7-1500F 和 Pilz PNOZ multi mB 等系统的制造商必须确保在停止期间严格遵守 Category 3 PL d 要求,此时诊断功能可以在系统过渡到不安全状态之前检测到孤立故障。该架构要求意味着单通道停止检测是不够的;安全电路需要冗余的位置监控路径。
手部引导
机器人手臂由操作员使用手持接口手动控制,运动限制在直接引导和降低的速度内。常见的使用案例是在工作站中进行直接示教编程(操作员通过物理移动机器人来教导其路径点),以及动力辅助物料搬运(机器人承受重型夹具的重量,而操作员控制定位)。该标准对引导设备的要求、特定的使能按钮设计(以确保操作员持续有意输入而非意外激活),直接影响了该模式在持续生产使用中的人体工程学和操作员疲劳状况。
在这种协作方式中,人员与机器人手臂进行物理接触,以精确定位或执行复杂的程序。与通过示教器进行的传统点动不同,手部引导使用动力辅助搬运来放大操作员的力量,使沉重或庞大的机器人感觉轻巧且响应迅速。然而,安全至关重要:仅在持续、有意的输入下才允许运动,通常是通过必须持续激活的使能设备(例如,死人开关或力/力矩传感器阈值)。这可以防止因碰撞或无意接触引起的意外运动。该图还强调了在持续生产中人体工程学的重要性——设计不良的手部引导接口可能导致操作员疲劳或重复性劳损,因此优化的手柄位置、力缩放和运动平滑至关重要。通过该模式实现的直接示教编程允许快速、直观地教导路径而无需编写代码,从而显著缩短小批量或频繁换产制造线的设置时间。
速度和距离监控 (SSM)
SSM 使用外部传感器持续测量机器人与工作站中检测到的人员之间的距离,随着人员靠近而降低机器人速度,并在人员进入定义的最小分离距离时触发保护性停止。SICK nanoScan3 和 Pilz PSENscan 安全激光扫描仪是该模式在生产应用中的主流硬件实现,提供了具有 SSM 所需安全额定响应时间的可配置保护区域。
分离距离的计算不是一个简单的固定数字。最小允许分离阈值的计算考虑了机器人的停机时间间隔(以 1.6 米/秒的基准人体移动速度为对照),以及传感器信号处理时间和控制系统噪声水平。如果因遗漏任何这些附加项而导致计算错误,将会产生小于要求的保护距离,这意味着在停止过程中,机器人可能在人员到达其当前位置之前无法完全停止。安全扫描仪的定位和相对于所有可能接近矢量的区域几何形状,是验证过程中最常需要修改的配置步骤。
功率和力限制 (PFL)
PFL 是定义大多数人对“无围栏”协作机器人固有印象的模式。为了避免超过当前版本 ISO 10218-2:2025 规定的生物力学伤害阈值,动能和接触力都被限制在最新版 ISO/TS 15066 附录 A 的范围内。ABB GoFa、配备集成关节力矩传感器的 KUKA LBR iiwa 以及采用关节电流监控的 Universal Robots e-Series 都实现了 PFL,尽管这些平台之间的底层传感和响应机制存在差异,并直接影响验证。
2025 标准使物理力测量成为 PFL 合规性验证的强制性要求。无论模型构建得多么仔细,仅凭模拟结果已不再被接受为主要证据。必须在机器人工作空间中的每个潜在接触位置物理应用经过校准的压力和力测量设备(PFMD,标准参考示例为 IFA 手臂测量工具),以测量实际运行条件下的实际接触力。这显著增加了验证负担,特别是对于具有复杂轨迹、需要测量而非模拟多个接触场景的应用。
内置于该机器人中的关键安全功能之一是功率和力限制,它通过调节机器人的能量输出和运动速度来帮助防止事故。人与机器人之间的交互受到 PFL 致力于防止施加过大力量的保护。图中展示了三种商业实现,包括采用关节力矩传感的 ABB GoFa、具有集成关节传感器的 KUKA LBR iiwa,以及利用关节电流监控的 Universal Robots e-Series。每种传感机制都具有不同的精度、带宽和摩擦补偿特性,从而导致不同的验证方法。
生物力学限制:数据及其背后的逻辑
PFL 应用必须保持在内的规范力和压力限制分布在 29 个特定身体部位和 12 个更广泛的身体区域,其中颅骨和太阳穴的限制最低(因为受伤后果严重),而大腿外侧和上臂的限制较高(这归因于该组织的精神机械特性以及该处挫伤级别伤害对功能影响较小)。
瞬态与准静态的区分是正确应用这些限制时最重要的概念细微差别。在暂态阶段,运动限制会放宽,使受影响肢体的运动范围大于静态,而在静态下,其运动范围被限制在完全不动时所受幅度的一半。当物体被卡在机器人和固定表面之间时,持续的压力通常比短暂的冲击更具危害,在比同等短暂冲击更低的力下就会造成伤害。实际应用中许多 PFL 验证失败都发生在初始危险识别遗漏的准静态夹持场景中,通常发生在机器人轨迹靠近桌子边缘、框架构件或可能夹住人手或手臂的夹具的位置。
使用 PFMD 对照这些限制验证 PFL 虽然劳动强度大,但原则上很直接:在每个识别出的接触场景中应用测量设备,以最大应用速度和负载运行机器人,并确认测得的峰值力在具有足够裕量的规范限制内。裕量问题至关重要,因为 PFMD 测量的是峰值瞬态冲击力,该力与速度相关;机器人速度或接近质量的微小变化都会显著改变测量值,因此在没有裕量的情况下精确地在极限值处进行验证并不是一种合理的合规姿态。
用于协作安全的先进传感技术
六轴力/力矩传感器
工具法兰处或集成到机器人关节中的高分辨率六轴 F/T 传感器(ATI Gamma 和 Gamma SI 系列是研究验证中的标准参考硬件),使机器人能够以亚牛顿级分辨率检测所有力和力矩轴上的接触。对于 PFL 实施,这提供了一条直接的接触力测量路径,该路径比基于电流的力矩估算更可靠,因为后者带有电机温度和轴承摩擦的变化,这会在关节的使用寿命内降低力估算精度。权衡之处在于成本、法兰处的机械集成复杂性,以及增加潜在故障点的额外布线 and 连接器。
电子皮肤与先进触觉传感
应用于分布在机器人手臂表面的柔性导电皮肤的电阻抗断层成像(EIT)技术,提供了分布式接触传感,其空间分辨率是离散传感器阵列在没有不切实际的传感器密度下无法企及的。通过向导电皮肤层注入已知的电流模式并测量产生的电压分布,EIT 算法可以重建整个传感区域的接触压力图,从而识别接触事件的位置和大小。使用凝胶基质中离子传输作为传感介质的离子电子皮肤提供了传统硅基印刷电子产品所不具备的自愈特性,使其在机器人手臂表面在生产环境中承受的反复机械应力下更加耐用。
这些电子皮肤技术的接近传感扩展(其中皮肤表面以外的边缘电容场在发生物理接触之前检测到接近的人手),使机器人系统具有预判响应能力,允许在接触前而非接触后开始减速,与仅通过力传感检测接触的系统相比,这显著降低了撞击瞬间的峰值接触力。
通过利用尖端的电子皮肤和触觉传感技术,该可视化从根本上改变了传统力测量方法的格局。电阻抗断层成像(EIT)能够使用较少的电极在大型柔性表面上实现高分辨率接触映射,实时重建压力分布。离子电子自愈皮肤通过自动修复切割或磨损造成的损伤来增加鲁棒性,在长期部署中保持传感性能——这对于耐用性至关重要的工业或假肢应用至关重要。最具前瞻性的功能是通过边缘电容进行接近传感,它在发生物理接触之前检测到接近的物体。这种预判能力允许机器人启动接触前减速,从而减少交互时的峰值撞击力。较低的撞击力直接提高了人机协作中的安全性,并使在分拣或装配中更温和地处理易碎物体成为可能。这些技术共同将触觉传感从被动接触检测推向主动、智能的交互——弥合了反应性与预测性物理人机交互之间的差距。
用于 SSM 的安全激光扫描仪
用于实施 SSM 的安全额定区域扫描仪需要配置至少两个保护区域:外侧减速区(人员进入时机器人开始减速)和内侧停止区(机器人完全停止)。扫描仪的安全完整性等级(SIL)评级必须与从应用风险评估中得出的 SIL 要求相匹配,并且扫描仪的响应时间是前面描述的保护分离距离计算的直接输入。扫描仪相对于工作站中潜在反射表面(抛光金属夹具和透明防护材料是常见的问题案例)的位置,需要验证扫描仪的物体检测不会受到这些反射条件的影响,从而避免将有效响应时间延长到超出距离计算中使用的值。
功能安全架构与网络安全有着内在的联系,因为两者都是稳健且具弹性的系统设计的重要组成部分。
性能等级 (PL) 和类别 (Category) 要求
历史上,ISO 13849-1 PL d Category 3 一直是协作应用中机器人安全功能的默认架构要求:两个独立的安全通道,每个通道都可以独立达到安全状态,且诊断覆盖率足以在对安全功能的需求之间检测到单一故障。2025 标准引入了明确的由风险评估驱动的架构灵活性:如果为特定安全功能计算的危险失效概率被证明足够低,则可能允许采用具有高诊断覆盖率的 Category 2 单通道架构。
这在实践中并没有听起来那么宽松。具有高诊断覆盖率的 Category 2 要求一个测试通道,该通道以足够短的时间间隔运行安全功能,以至于在测试之间不会累积单一故障到危险失效的序列。要证明诊断覆盖率达到了所用特定硬件要求的阈值,需要进行详细的失效模式分析,而大多数标准组件数据表并不直接提供这些分析,所需的计算严谨性与它名义上简化的 Category 3 验证工作相当。
IEC 62443 与网络安全要求
首次将新的网络安全指令作为强制性机器人安全标准引入,无疑会给许多组织带来震撼,并提出重大挑战。在 2025 标准下,如果一个联网的机器人工作站可以通过未经过适当身份验证和隔离的网络连接修改安全参数,那么无论其物理安全功能验证得多么彻底,它都不具备完整的安全案例。
IEC 62443-3-3 提供了该标准所指向的系统安全要求框架,涵盖网络隔离、安全参数访问的用户身份验证以及配置更改的审计日志记录。对于连接到运行 Profinet 或 EtherNet/IP 的工厂 OT 网络的典型机器人工作站,这意味着安全 PLC 的参数访问必须通过经过身份验证的访问控制进行限制,安全网络段必须通过正确配置的工业防火墙与更广泛的 IT 网络隔离,并且对安全参数的配置更改必须以支持审计追踪重建的方式进行记录。在 Siemens TIA Portal 管理的 S7-1500F 工作站或 Rockwell Studio 5000 管理的 ControlLogix 安全系统上实施此操作,需要刻意的配置工作,而不是默认安装。
实施纪律:合规部署的实际要求
梳理实施顺序非常有用,因为顺序至关重要,跳过步骤会导致后期的返工。
首先要具体定义应用限制:机器人型号、精确的 EOAT 质量和重心、预期负载、运动循环每个阶段的最大速度。安全距离计算和生物力学限制裕量评估都取决于在设计进行之前准确固定这些数据。
危险识别必须涵盖整个生命周期,而不仅仅是稳态生产循环。调试、编程、维护通道、清洁和卡料清理都会以正常运行循环所没有的方式使操作员暴露于机器人相关的危险中,风险评估必须具体列举并解决其中的每一项。由特定 EOAT 几何形状针对特定夹具表面引入的挤压危险,正是经验丰富的操作员参与的危险识别研讨会能够可靠发现、而基于桌面的评估通常会遗漏的场景。
通过应用 ISO 12100 指南,按严重程度和频率对危险进行量化,使组织能够确定最紧迫的威胁并选择有针对性的缓解方法。风险降低层级按顺序适用:首先通过设计消除危险,其次增加工程防护措施,最后提供管理信息。添加 PFL 来弥补本可以设计得本质上更安全的 EOAT 设计,并不是正确的顺序。
验证需要物理证据。对于 PFL 模式,这意味着在每个识别出的接触场景中进行 PFMD 测量。对于 SSM 模式,这意味着在最大速度下测量停止距离,并根据使用实际扫描仪响应时间(而非数据表典型值)计算出的保护分离距离进行确认。
无法支持定期重新评估的文档是不完整的文档。随着应用的演变、零件设计的改变、EOAT 的修改,风险评估需要作为针对改变后应用的新评估重新执行,而不是作为对原始评估的修正案进行注释。
关于生产力的坦诚对话
协作机器人的营销经常暗示独立研究并不完全支持的生产力提升。一项同行评审的关于在机械装配任务中部署协作机器人的研究发现,与手动装配相比,生产力提高了 10%。这是一个真实且具有经济意义的增长。但它并不是供应商演示中时常暗示的“成倍”提升。
根本原因在于,允许在无围栏情况下进行协作运行的相同安全限制也约束了运行速度。在隔离工作站中处理大批量零件的传统工业机器人(例如在安全围栏后以 2 米/秒速度运行的 FANUC M-710iC)所提供的吞吐量,是受 PFL 限制的协作机器人在其安全协作速度下无法企及的。对于大批量、单一零件的生产,带围栏的工业机器人在吞吐量上具有决定性的优势。
协作应用真正胜出的是多品种、小批量生产:工作站配置频繁变化的合同制造车间、在循环中期确实需要人类判断和零件放置灵活性的装配线,以及在灵活的平面布局中安装和维护安全围栏本身就是一项重大运营开销的环境。协作应用的战略契合度是由这种灵活性需求决定的,而不是由峰值吞吐量数据决定的,围绕错误用例构建的规范无论合规质量如何,都会带来昂贵的失望。
实际结果
ISO 10218:2025 是十多年来对机器人安全标准最实质性的修订,将 ISO/TS 15066 的内容整合到主规范框架中,意味着所有协作机器人应用(而不仅仅是新应用)的合规门槛都提高了。应用安全原则、PFL 强制性 PFMD 测量要求以及新的明确网络安全要求,共同改变了合理的安全案例必须证明的内容。
对于目前在 2011 标准和 ISO/TS 15066 下运行协作应用的组织来说,针对 2025 要求进行差距评估并不是可选的计划;这是对影响现有安装的规范性变化的适当工程响应。对于设计新协作工作站的组织来说,从一开始就按照 2025 标准进行构建,其成本要比按照旧标准进行验证然后在过渡期内弥补差距低得多。
底层的工程原则并未改变:保护工人需要测量的证据,而不是认证硬件的假设。2025 标准只是使该原则比其前身更精确、更全面、更具可执行性。