Gewinne:
- Fähigkeit, Leiterlogik und strukturierte Textstrukturen (ST) als Entwürfe mit KI zu erstellen
- Möglichkeit, Sicherheitsschaltkreise, Verriegelungen und Zustandsautomaten mithilfe von KI zu konfigurieren
- Möglichkeit zur Überprüfung der KI-generierten SPS-Logik anhand der E/A-Karte und der Sicherheitsanforderungen
Der Name für Zuverlässigkeit im Fabrikbereich ist SPS (Programmable Logic Controller). Förderer, Roboterzellen, Abfülllinien, Pressen; alles von SPS gesteuert. Die SPS-Programmierung ist eine Welt außerhalb der Desktop-Software: Ladder Logic (LD) ist eine visuelle Sprache, die die Relaislogik nachahmt, während Structured Text (ST) eine Pascal-ähnliche Textsprache ist; beide sind in der Norm IEC 61131-3 definiert. In diesem Umfeld ist nicht die Funktionalität, sondern die Sicherheit das Wichtigste; Denn ein Logikfehler kann dazu führen, dass eine Presse zum falschen Zeitpunkt abgeschaltet wird und der Bediener gefährdet wird. KI hilft bei der Erstellung von Ladder- und ST-Entwürfen, beim Aufbau von Zustandsmaschinen und bei der Dokumentation der Logik. Allerdings liegen Sicherheitsschaltungen, Verriegelungen und die Endüberprüfung in der Verantwortung des Ingenieurs und können nicht an AI delegiert werden. In dieser Einheit behandeln wir, wie man SPS-Logik mit KI konstruiert und verifiziert.
Arbeitslogik der SPS: Abtastzyklus
Die SPS führt den Code nicht nur einmal aus und schon ist er fertig. Es führt einen kontinuierlichen Scanzyklus durch. In jeder Schleife: (1) liest alle Eingaben, (2) führt die Logik von oben nach unten aus, (3) aktualisiert alle Ausgaben. Dieser Zyklus dauert Millisekunden und wiederholt sich endlos. Dieses Verhalten hat beim Schreiben von SPS-Logik kritische Konsequenzen:
- Die Ausgaben werden am Ende der Schleife aktualisiert; Wenn Sie einem Ausgang an mehr als einer Stelle innerhalb der Schleife einen Wert zuweisen, hat die letzte Zuweisung Vorrang.
- Die Logik arbeitet in jedem Zyklus von Grund auf neu. daher werden Latch- oder Zustandsvariablen verwendet, um sich den Zustand zu „merken“.
- Schnelle Ereignisse können übersehen werden, wenn die Scanzeit verlängert wird. Kritische Ereignisse werden durch Hardware-Interrupts oder Hochgeschwindigkeitszähler erfasst.
Tipp: Wenn Sie SPS-Logik in die KI schreiben, sagen Sie: „Berücksichtigen Sie das Verhalten der Scan-Schleife, keine widersprüchlichen Zuweisungen zum gleichen Ausgang, verwenden Sie Latch/Zustandsmaschine für den Zustand“. KI denkt manchmal wie eine Desktop-Logik und überspringt das Scanverhalten.
Kontaktplanlogik und strukturierter Text
Die gleiche Logik kann in beiden Sprachen geschrieben werden. Ein einfaches Beispiel: Ein Motor startet, wenn die Starttaste gedrückt wird, stoppt und hält sich selbst, wenn die Stopptaste gedrückt wird.
LADDER (Textanzeige): Start Stop Engine---| |------|/|-------------( )--- | Motor |---| |------+ (Motorkontakt bleibt erhalten -> dicht)Erklärung: Wenn Start gedrückt wird, wird der Motor mit Strom versorgt; Der Motor hält den Strom über seinen eigenen Kontakt aufrecht (Seal-in). Wenn Stop (NC) gedrückt wird, wird die Kette geschnitten.
(* Gleiche Logik wie STRUKTURIERTER TEXT *)IF Start AND NOT Stop THEN Engine := TRUE;END_IF;IF Stop THEN Engine := FALSE; (* Stopp hat immer Vorrang *)END_IF;(* Hinweis: Der Stopp-Taster ist physikalisch mit NC verbunden (normalerweise geschlossen); bei Kabelbruch ist also Stop=FALSE und das System schaltet auf die sichere Seite. *)
Das Sicherheitsdetail ist hier von entscheidender Bedeutung: Der Stopptaster ist physisch mit einem Öffner (NC) verbunden. So wird bei Kabelbruch oder Kontaktausfall das Signal abgeschaltet und das System geht in Richtung „Stopp“ (Fail-Safe). Wenn NO (normalerweise offen) angeschlossen ist, funktioniert der Stopp nicht, wenn das Kabel reißt – ein gefährlicher stiller Fehler. Auch wenn der KI-Code logisch korrekt erscheint, liegt die Entscheidung über die physische Verbindung beim Ingenieur.
Sicherheit: Not-Aus, Sperre und Ausfallsicherung
Sicherheit in der industriellen Automatisierung ist kein Thema, das „in Software behandelt“ werden kann; Es handelt sich um eine mehrschichtige Zusammenarbeit von Hardware und Software. Grundprinzipien:
Prinzip
Bedeutung
Bewerbung
ausfallsicher
Ein Scheitern sollte auf die sichere Seite führen
Öffnerkontakt, Fehler=Stopp
Redundanz
Kritische Funktion Zweikanal
Zwei Kontakte, Querüberwachung
Ineinandergreifend
Gefährliche Situation verhindern
Bei geöffneter Tür funktioniert die Maschine nicht
Not-Aus
Unabhängiger Not-Aus
Auf Hardwareebene unabhängig von der SPS
Kritischer Punkt: Not-Aus ist nicht allein der Software überlassen. Der sicherheitsgerichtete Not-Halt wird häufig auch auf Hardwareebene durch Sicherheitsrelais oder Sicherheits-SPS unterbrochen; Eine weitere Ebene ist die Standard-SPS-Software. ISO 13849 (Maschinensicherheit) und IEC 62061 bilden den Rahmen für diese Konstruktionen.
Achtung: Gehen Sie nicht davon aus, dass eine KI-generierte Not-Aus- oder Verriegelungslogik „softwaremäßig ausreichend“ ist. Sicherheitsfunktionen sind nach relevanten Standards (ISO 13849 PL, IEC 62061 SIL) konzipiert, beinhalten eine Hardware-Schicht und werden durch Risikobewertung überprüft. Diese Bewertung liegt in der Verantwortung des Ingenieurs und der Organisation; KI kann nur Skizzen und Checklisten erstellen.
Zustandsmaschinen
Komplexe Automatisierungslogik wird mit einer Zustandsmaschine und nicht mit einem chaotischen If-Else organisiert: Das System findet bestimmte Zustände (Leerlauf, Startet, Läuft, Stoppt, Fehler) und durchläuft definierte Übergänge. Diese Struktur ist sowohl lesbar als auch überprüfbar.
(* Einfache Tankstellen-Zustandsmaschine *)CASE Case OF 0: (* BOSTA *) IF StartButton AND CoverClosed THEN Case := 10; END_IF; 10: (*FILL *) Ventil := TRUE; WENN LevelVoll DANN Ventil := FALSE; Status := 20; END_IF; WENN NICHT CoverClosed DANN Ventil := FALSE; Status := 90; END_IF; (* Sicherheit *) 20: (* DRAIN *) PURGE := TRUE; WENN LevelEmpty DANN Leer := FALSE; Status := 0; END_IF; 90: (* FEHLER *) Ventil := FALSE; Leer := FALSE; (* alle Aktoren sind sicher *) IF ResetButton THEN Status := 0; END_IF;END_CASE;
In dieser Struktur sind Sicherheitsübergänge (bei Öffnen des Deckels in den Fehlerzustand gehen, alle Aktoren schließen) in jeder Situation klar eingebunden. KI generiert schnell ein Zustandsmaschinengerüst; Doch welcher Sicherheitsvorfall aus welcher Situation resultiert, ergibt sich aus Ihrer Risikoanalyse.
Schwache Eingabeaufforderung / Starke Eingabeaufforderung
SCHWACH: „SPS-Code für ein Förderband schreiben.“ (Keine E/A, keine Sicherheit, unklare Sprache. Feldentwurf nicht möglich.) STARK: „Schreiben Sie eine Förderbandsteuerung mit strukturiertem Text nach IEC 61131-3. Eingaben: Start (NEIN), Stopp (NC), PhotocellProductVar (NO), CoverOpen (NC-Sicherheit). Ausgänge: ConveyorMotor, WarningLamp. Zustandsmaschine verwenden (Leerlauf, Läuft, Fehler). Stopp hat immer Vorrang, gehen Sie zu Fehler, wenn der Deckel geöffnet ist Übernehmen Sie die Sicherheitsbewertung dieses Codes und stellen Sie den Motor ab.
Mini-Koffer
Automatisierungsingenieur Tolga fordert ST-Code von AI für eine Verpackungslinie an. Die KI erzeugt Code, der scheinbar funktioniert, aber als Tolga ihn anhand der I/O-Karte validiert, stellt er zwei Probleme fest. Erstens: AI hat die Stopp-Taste mit KEINER (normalerweise offener) Logik behandelt; Tolga setzt dies in eine ausfallsichere NC-Logik um, denn wenn das Kabel reißt, muss die Leitung anhalten. Zweitens: Die Verriegelung, bei der die Maschine bei geöffneter Schutzabdeckung stoppen muss, wird nur beim Start überprüft, nicht während des Betriebs; Tolga korrigiert es, sodass es in jedem Scanzyklus überprüft wird. Es bestätigt auch, dass der eigentliche Not-Aus-Schalter nicht der Software überlassen wird, sondern auch in der Hardware mit dem Sicherheitsrelais unterbrochen wird. Die KI gab ihr logisches Grundgerüst schnell vor; Die Überprüfung des Ingenieurs sicherte jedoch drei Sicherheitsentscheidungen: ausfallsichere Verbindung, permanente Verriegelung und Hardware-Notstopp.
Häufige Fehler
- Verbinden des Stopp-/Not-Aus-Tasters mit NO und Verlust des Fail-Safe-Verhaltens bei Kabelbruch.
- Überprüfung der Verriegelung (Deckel, Lichtvorhang) nur beim Start und Auslassen im Betrieb.
- Überlassen Sie die Sicherheitsfunktion vollständig der Software und vernachlässigen Sie die Hardware-Ebene.
- Vergessen Sie das Verhalten der Scan-Schleife und nehmen Sie widersprüchliche Zuweisungen für denselben Ausgang vor.
- Machen Sie komplexe Logik nicht überprüfbar, indem Sie sie mit chaotischem if-else anstelle einer Zustandsmaschine schreiben.
- Akzeptieren Sie die Interpretation des Sicherheitsstandards durch AI, ohne sie anhand des offiziellen Textes zu überprüfen.
Zusammenfassend
- Die SPS arbeitet mit einem kontinuierlichen Abtastzyklus; Die Ausgaben werden am Ende der Schleife aktualisiert.
- Kontaktplan und strukturierter Text drücken dieselbe Logik in zwei verschiedenen IEC 61131-3-Sprachen aus.
- Stopp-/Not-Aus-Taster NC und Fail-Safe sind angeschlossen; Scheitern sollte auf die sichere Seite führen.
- Sperren werden bei jedem Scanzyklus überprüft; Beinhaltet Sicherheits-Hardwareschicht.
- Der Zustandsautomat macht komplexe Logik lesbar und überprüfbar.
- Die Sicherheitsbewertung (ISO 13849/IEC 62061) liegt in der Verantwortung des Ingenieurs; KI generiert Entwurf.
Anwendungsaufgabe
Wählen Sie ein einfaches Automatisierungsszenario (z. B. einen selbsthaltenden Start-/Stopp-Motor, einen Stellantrieb mit zwei Positionen oder eine kleine Tankstelle). Notieren Sie Ihre E/A-Liste und Sicherheitsanforderungen (welcher Knopf ist NC, welcher ist verriegelt). Lassen Sie die KI mit diesem Kontext eine strukturierte Text-Zustandsmaschine generieren. Überprüfen Sie dann den Ausgang auf Sicherheit: (1) Bietet Stop einen sicheren Ausgang aus jedem Zustand, (2) wird die Verriegelung in jedem Scan-Zyklus überprüft, (3) gehen alle Aktoren im Fehlerfall in den sicheren Zustand? Notieren Sie alle festgestellten Sicherheitsmängel und Korrekturen.