1.2.1. Sicherheit und Zuverlässigkeit von Steuerungen
Rechtstext
1.2.1. Sicherheit und Zuverlässigkeit von Steuerungen*)
Steuerungen sind so zu konzipieren und zu bauen, dass es nicht zu Gefährdungssituationen kommt.
Steuerungen müssen so ausgelegt und beschaffen sein, dass
- a) sie, wenn den Umständen und Risiken angemessen, den zu erwartenden Betriebsbeanspruchungen sowie beabsichtigten und unbeabsichtigten Fremdeinflüssen, einschließlich vernünftigerweise vorhersehbare böswillige Versuche Dritter, die zu einer Gefährdungssituation führen, standhalten können;
- b) ein Defekt der Hardware oder der Software der Steuerung nicht zu Gefährdungssituationen führt;
- c) Fehler in der Logik des Steuerkreises**) nicht zu Gefährdungssituationen führen;
- d) die Grenzen der Sicherheitsfunktionen im Rahmen der vom Hersteller durchgeführten Risikobeurteilung festgelegt werden, und keine Änderungen der durch die Maschine oder das dazugehörige Produkt oder den Bediener generierten Einstellungen oder Regeln, auch während der Lernphase der Maschine oder des dazugehörigen Produkts, vorgenommen werden dürfen, wenn solche Änderungen zu Gefährdungssituationen führen könnten;
- e) vernünftigerweise vorhersehbare Bedienungsfehler nicht zu Gefährdungssituationen führen;
- f) das Rückverfolgungsprotokoll der Daten, das im Zusammenhang mit einem Eingreifen generiert wurden, und der Versionen der Sicherheitssoftware, die nach dem Inverkehrbringen oder der Inbetriebnahme der Maschine oder des dazugehörigen Produkts hochgeladen wurden, bis zu fünf Jahre nach dem Hochladen ausschließlich für den Nachweis der Konformität der Maschine oder des dazugehörigen Produkts mit diesem Anhang auf begründete Anforderung einer zuständigen nationalen Behörde zugänglich ist.
Steuerungssysteme für Maschinen oder dazugehörige Produkte, deren Verhalten oder Logik sich vollständig oder teilweise selbst entwickelt und die für einen in wechselndem Maße autonomen Betrieb ausgelegt sind, müssen so konzipiert und gebaut sein, dass
- a) sie nicht dazu führen, dass Maschinen oder dazugehörige Produkte Handlungen ausführen, die über ihre festgelegte Aufgabe und ihren festgelegten Bewegungsbereich hinausgehen;
- b) die Aufzeichnung von Daten über den sicherheitsrelevanten Entscheidungsprozess für softwaregestützte Sicherheitssysteme zur Gewährleistung der Sicherheitsfunktion, einschließlich der Sicherheitsbauteile, nach dem Inverkehrbringen oder der Inbetriebnahme der Maschine oder des dazugehörigen Produkts aktiviert ist und diese Daten für ein Jahr nach ihrer Aufzeichnung ausschließlich für den Nachweis der Konformität der Maschine oder des dazugehörigen Produkts mit diesem Anhang auf begründetes Verlangen einer zuständigen nationalen Behörde gespeichert werden;
- c) es jederzeit möglich ist, die Maschine oder das dazugehörige Produkt zu korrigieren, um seine inhärente Sicherheit zu wahren.
Insbesondere ist Folgendes zu beachten:
- a) Die Maschine oder das dazugehörige Produkt darf nicht unbeabsichtigt in Gang gesetzt werden können;
- b) die Parameter der Maschine oder des dazugehörigen Produkts dürfen sich nicht unkontrolliert ändern können, wenn eine derartige unkontrollierte Änderung zu Gefährdungssituationen führen könnte;
- c) Änderungen der Einstellungen oder Regeln, die von der Maschine oder dem dazugehörigen Produkt oder vom Bediener vorgenommen wurden, auch während der Lernphase der Maschine oder des dazugehörigen Produkts, müssen verhindert werden, wenn solche Änderungen zu Gefährdungssituationen führen könnten;
- d) das Stillsetzen der Maschine oder des dazugehörigen Produkts darf nicht verhindert werden, wenn der Befehl zum Stillsetzen bereits erteilt wurde;
- e) ein bewegliches Teil der Maschine oder des dazugehörigen Produkts oder ein von der Maschine oder dem dazugehörigen Produkt gehaltenes Werkstück darf nicht herabfallen oder herausgeschleudert werden können;
- f) automatisches oder manuelles Stillsetzen von beweglichen Teilen jeglicher Art darf nicht verhindert werden;
- g) nichttrennende Schutzeinrichtungen müssen uneingeschränkt funktionsfähig bleiben oder aber einen Befehl zum Stillsetzen auslösen;
- h) die sicherheitsrelevanten Teile der Steuerung müssen kohärent auf eine Gesamtheit von Maschinen oder von dazugehörigen Produkten oder auf unvollständige Maschinen oder eine Kombination aus diesen einwirken.
*) Übersetzungsfehler. Es muss generell im gesamten Text statt “Steuerung” heißen: “Steuerungssystem”
**) Übersetzungsfehler. Es muss heißen “Steuerungssystem”
1.2.1. - Keine Änderung in der Steuerung zulässig?
Anhang III 1.2.1., erste Auflistung, fordert im neuen Text zu d):
"Steuerungen müssen so ausgelegt und beschaffen sein, dass
d) die Grenzen der Sicherheitsfunktionen im Rahmen der vom Hersteller durchgeführten Risikobeurteilung festgelegt werden, und keine Änderungen der durch die Maschine oder das dazugehörige Produkt oder den Bediener generierten Einstellungen oder Regeln [...] vorgenommen werden dürfen, wenn solche Änderungen zu Gefährdungssituationen führen könnten;"
Auch wenn diese Forderung hauptsächlich auf Grund der neuen Regelungen zu KI Eingang in die EU-MVO gefunden hat, ist sie für alle Steuerungen sinnvoll, da ungewollte Änderungen an vorgegebenen sicherheitsrelevanten Einstellungen zu Gefährdungen führen können.
Hier wird auf Änderungen abgezielt, die durch Fehler in der Steuerung selbst hervorgerufen werden.
Diese Forderung wird in der dritten Liste in Anhang III 1.2.1. ergänzt. Hier ist in c) zusätzlich gefordert:
"Änderungen der Einstellungen oder Regeln durch […] die Bediener […] müssen verhindert werden, wenn solche Änderungen zu Gefährdungssituationen führen könnten;"
Damit ist es für Bediener unzulässig, den Sourcecode der sicherheitsgerichteten speicherprogramierbaren Steuerung (SSPS) zu ändern. Auch der Code einer speicherprogramierbaren Steuerung (SPS) ist betroffen, wenn sie für die Sicherheit der Maschine eingesetzt wird.
Der Begriff Bediener ist in Anhang III Teil A d) definiert als:
"die Person bzw. die Personen, die für Installation, Betrieb, Einrichten, Wartung, Reinigung, Reparatur oder Transport von Maschinen oder dazugehörigen Produkten zuständig sind"
D.h., als Bediener werden "alle Personen, die mit diesen Produkten umgehen" angesehen.
Insofern müssten Hersteller ihre sicherheitsrelevanten Programmteile demnächst komplett gegen Änderungen auf der Betreiberseite absichern. Dies beiden Forderungen der deutschen Fassung der EU-MVO passen augenscheinlich nicht überein.
Bei näherer Untersuchung stellt man fest, dass es sich in der dritten Liste um einen Übersetzungsfehler handelt:
"modifications to the settings or rules, generated by the machinery or related product or by operators [...] shall be prevented, where such modifications could lead to hazardous situations;"
Der englische Text stimmt wieder mit der ersten Forderung überein, nach der die Regeln des Bedieners nicht von der Steuerung geändert werden dürfen.
Es ist fraglich, ob eine Behörde auf Grund der Sachlage auf dem deutschen (falsch übersetzten) Gesetzestext bestehen wird. Allerdings hat diese falsche Übersetzung in den letzten Jahren bereits zu Aufregung bei deutschen Steuerungsbauern geführt. Zumindest in der Anfangszeit wird man sich auf Diskussionen am Markt einstellen müssen.
Mehr lesen mit LOGIN
Zugang zu allen MBT Login Beiträgen erforderlich.
Jetzt kostenfreien Login erstellen.