Der
vorliegenden Erfindung liegt die Aufgabe zugrunde, eine neuartige
Sicherheitsvorrichtung zum mehrkanaligen Steuern einer sicherheitstechnischen Einrichtung,
insbesondere einer Automatisierungsanlage, bereitzustellen.Of the
present invention is based on the object, a novel
Safety device for multi-channel control of a safety device,
in particular an automation system to provide.
Ein
Kerngedanke der Erfindung ist darin zu sehen, dass im Gegensatz
zu bestehenden symmetrischen mehrkanaligen Überwachungssystemen, nachfolgend
auch Sicherheitsvorrichtung genannt, bei denen das von einer Eingangsstufe
bereitgestellte Eingangssignal unmittelbar an jedes Subsystem angelegt
wird, das Eingangssignal in einer vorbestimmten Weise moduliert
und anschließend
den Subsystemen, nachfolgend auch Steuereinrichtungen genannt, zugeführt wird.
Insbesondere erfolgt bei der erfindungsgemäßen Sicherheitsvorrichtung keine
gegenseitige Überwachung
der verschiedenen Steuereinrichtungen. Statt dessen fungiert eine
mikroprozessorgesteuerte Steuereinrichtung als Master, welche die
andere Steuereinrichtung, welche als Slave betrieben wird, überwacht.One
The core idea of the invention is to be seen in that, in contrast
to existing symmetrical multi-channel monitoring systems, below
Also called safety device in which the from an input stage
provided input signal applied directly to each subsystem
is modulated, the input signal in a predetermined manner
and subsequently
the subsystems, hereinafter also called control means, is supplied.
In particular, in the safety device according to the invention no
mutual supervision
of the various control devices. Instead, one acts
microprocessor controlled control device as master, which the
other control device, which is operated as a slave monitors.
Das
oben genannte technische Problem löst die Erfindung mit den Merkmalen
des Anspruchs 1.The
The above-mentioned technical problem solves the invention with the features
of claim 1.
Danach
ist eine Sicherheitsvorrichtung zum mehrkanaligen Steuern einer
sicherheitstechnischen Einrichtung vorgesehen. An dieser Stelle
sei darauf hingewiesen, dass es sich bei einer sicherheitstechnischen
Einrichtung um einen Aktor einer Automatisierungsanlage, eine ausführbare sicherheitstechnische
Anwendung und/oder um eine Automatisierungsanlage selbst handeln.After that
is a security device for multi-channel control of a
safety device provided. At this point
It should be noted that it is a safety-related
Device for an actuator of an automation system, an executable safety technology
Application and / or to act an automation system itself.
Hierzu
ist eine erste, mikroprozessorgesteuerte Steuereinrichtung vorgesehen,
die einen ersten sogenannten Steuerkanal bildet. Die erste, mikroprozessorgesteuerte
Steuereinrichtung weist eine Signalerzeugungseinrichtung zum Erzeugen
eines Überwachungssignals
auf. Ein zweiter Steuerkanal weist eine zweite Steuereinrichtung
auf.For this
a first, microprocessor-controlled control device is provided,
which forms a first so-called control channel. The first, microprocessor-controlled
Control device has a signal generating device for generating
a monitoring signal
on. A second control channel has a second control device
on.
Das Überwachungssignal
dient vor allem dazu, der Sicherheitsvorrichtung, insbesondere der zweiten
Steuereinrichtung zu ermöglichen,
die ordnungsgemäße Funktion
der ersten, mikroprozessorgesteuerten Steuereinrichtung zu überwachen.The monitoring signal
serves mainly to the safety device, especially the second
To allow control device
the proper function
the first, microprocessor-controlled control device to monitor.
Mit
der ersten, mikroprozessorgesteuerten Einrichtung und der zweiten
Steuereinrichtung ist eine Eingangsstufe verbunden, die zum Modulieren eines
Eingangssignals mit dem von der ersten mikroprozessorgesteuerten
Steuereinrichtung kommenden Überwachungssignal
ausgebildet ist. Die erste, mikroprozessorgesteuerte Steuereinrichtung und/oder
die zweite Steuereinrichtung steuern unter Ansprechen auf das modulierte
Eingangssignal die sicherheitstechnische Einrichtung bei Auftritt
eines Fehlers in einen vorbestimmten sicheren Zustand.With
the first, microprocessor-controlled device and the second
Control device is connected to an input stage, which is used to modulate a
Input signal with that of the first microprocessor-controlled
Control device coming monitoring signal
is trained. The first, microprocessor-controlled control device and / or
the second controller controls in response to the modulated one
Input signal the safety device when performing
an error in a predetermined safe state.
Vorteilhafte
Weiterbildungen sind Gegenstand der Unteransprüche.advantageous
Further developments are the subject of the dependent claims.
Die
erste, mikroprozessorgesteuerte Steuereinrichtung führt vorzugsweise
sicherheitsrelevante Programme oder Programmteile durch, um das
modulierte Eingangssignal beispielsweise unter sicherheitstechnischen
Gesichtspunkten zu verarbeiten. So kann das modulierte Eingangssignal
zum Beispiel in definierter Weise codiert werden.The
first, microprocessor-controlled control device preferably leads
safety-related programs or program parts through to the
modulated input signal, for example under safety engineering
To process aspects. So can the modulated input signal
for example, be coded in a defined manner.
Die
Signalerzeugungseinrichtung ist derart ausgebildet, dass sie in
Abhängigkeit
von der Abarbeitung wenigstens eines sicherheitsrelevanten Programms
durch die erste, mikroprozessorgesteuerte Steuereinrichtung das Überwachungssignal
erzeugt. An dieser Stelle sei angemerkt, dass die Signalerzeugungseinrichtung
vorzugsweise Bestandteil eines Mikroprozessors der ersten, mikroprozessorgesteuerten
Steuereinrichtung ist.The signal generating device is designed such that it depends on the execution of at least one safety-relevant Pro gram generated by the first microprocessor-controlled controller, the monitoring signal. It should be noted at this point that the signal generating device is preferably part of a microprocessor of the first, microprocessor-controlled control device.
Die
erste, mikroprozessorgesteuerte Steuereinrichtung und die zweite
Steuereinrichtung sind mit einer Ausgangsstufe verbunden. Die Steuereinrichtungen
weisen jeweils eine Einrichtung zum Aktivieren oder Deaktivieren
der Ausgangsstufe auf. Insbesondere enthält die Ausgangsstufe wenigstens
eine Schalteinrichtung, die ein Relais sein kann. Allerdings kann
die Ausgangsstufe auch mehrere Schalteinrichtungen aufweisen, die
ein stufenweises oder sanftes Abschalten einer sicherheitstechnischen
Einrichtung ermöglichen.The
first, microprocessor-controlled controller and the second
Control devices are connected to an output stage. The control devices
each have a means for activating or deactivating
the output stage. In particular, the output stage contains at least
a switching device, which may be a relay. However, you can
the output stage also have a plurality of switching devices, the
a gradual or gentle shutdown of a safety-related
Facility enable.
Die
Aktivierungs-/Deaktivierungseinrichtung der ersten, mikroprozessorgesteuerten
Steuereinrichtung weist einen mit Masse verbindbaren Schalter auf,
während
die zweite Steuereinrichtung einen mit einer Versorgungsspannung
verbindbaren Schalter aufweist. Alternativ kann natürlich auch
die erste Steuereinrichtung einen mit einer Versorgungsspannung
verbindbaren Schalter und die zweite Steuereinrichtung einen mit
Masse verbindbaren Schalter aufweisen. Auf diese Weise können die
Steuereinrichtungen unabhängig
voneinander die Ausgangsstufe ansteuern, um die sicherheitstechnische
Einrichtung in den gesicherten Zustand zu versetzen. Je nach schaltungstechnischer
Implementierung der Ausgangsstufe befindet sich eine sicherheitstechnische
Einrichtung nur im Betriebszustand, wenn der durch die erste Steuereinrichtung
definierte Massepfad zur Ausgangsstufe geschlossen und über die zweite
Steuereinrichtung die Vorsorgungsspannung an die Ausgangsstufe angelegt
ist. Die sicherheitstechnische Einrichtung kann dann über die
Ausgangsstufe in einen sicheren Zustand gefahren werden, wenn entweder
der Massepfad geöffnet und/oder
die Versorgungsspannung von der Ausgangsstufe getrennt wird.The
Activation / deactivation device of the first, microprocessor-controlled
Control device has a ground-connectable switch,
while
the second control device one with a supply voltage
has connectable switch. Alternatively, of course, too
the first control device one with a supply voltage
connectable switch and the second control device with a
Have mass connectable switch. In this way, the
Control devices independent
control the output stage from one another to the safety-related
To put device in the secure state. Depending on the circuitry
Implementation of the output stage is a safety-related
Device only in the operating state, if by the first control device
defined ground path closed to the output stage and over the second
Control means applied the supply voltage to the output stage
is. The safety device can then on the
Output stage can be moved to a safe state, if either
the ground path is opened and / or
the supply voltage is disconnected from the output stage.
Vorzugsweise
ist die erste, mikroprozessorgesteuerte Steuereinrichtung zum Überwachen
der Eingangsstufe und/oder der zweiten Steuereinrichtung ausgebildet.Preferably
is the first microprocessor-based controller for monitoring
the input stage and / or the second control device formed.
Die
Modulation des Eingangssignals mit dem Überwachungssignal der ersten,
mikroprozessorgesteuerten Steuereinrichtung kann mittels einer logischen
Verknüpfungseinrichtung,
insbesondere einem UND-Gatter durchgeführt werden. Alternativ kann
auch ein gewöhnlicher
Schalter, auch ein mechanischer Schalter verwendet werden, um das Überwachungssignal
beim Öffnen
und Schließen
des Schalters zu modulieren.The
Modulation of the input signal with the monitoring signal of the first,
microprocessor-controlled control device can by means of a logical
Linking device,
in particular an AND gate are performed. Alternatively, you can
also an ordinary one
Switch, also a mechanical switch can be used to monitor the signal
When opening
and closing
to modulate the switch.
Um
eine Fehlfunktion der ersten und/oder zweiten Steuereinrichtung
infolge eines fehlerhaften, unkontrollierten Oszillierens des Überwachungssignals
zu vermeiden, muss die erste, mikroprozessorgesteuerte Steuereinrichtung
eine geeignete Signalform liefern. Hierzu weist die erste, mikroprozessorgesteuerte
Steuereinrichtung einen Modulator zum Modulieren des Überwachungssignals
mit einem Signal auf, dessen Frequenz höher als die Frequenz des Überwachungssignals
ist. Das höherfrequente Signal
kann das Taktsignal des die erste Steuereinrichtung steuernden Mikroprozessors
sein. In diesem Fall ist die Eingangsstufe zum Modulieren des modulierten Überwachungssignals
und des Eingangssignals ausgebildet. Die zweite Steuereinrichtung
muss in diesem Fall in der Lage sein, die unterschiedlichen Spektralanteile
im modulierten Eingangssignal erfassen und auswerten zu können. Hierzu
weist die zweite Steuereinrichtung einen Demodulator auf, der unter
Ansprechen auf das von der Eingangsstufe kommende modulierte Eingangssignal
und das von der ersten, mikroprozessorgesteuerten Steuereinrichtung
kommende modulierte Überwachungssignal
bei Auftritt eines Fehlers ein Steuersignal erzeugt, welches die
sicherheitstechnische Einrichtung in den vorbestimmten sicheren
Zustand steuert.Around
a malfunction of the first and / or second control device
due to erroneous, uncontrolled oscillation of the monitoring signal
To avoid this, the first, microprocessor-based controller must be used
provide an appropriate waveform. For this purpose, the first, microprocessor-controlled
Control means a modulator for modulating the monitoring signal
with a signal whose frequency is higher than the frequency of the monitoring signal
is. The higher frequency signal
may be the clock signal of the first controller controlling the microprocessor
be. In this case, the input stage is for modulating the modulated monitor signal
and the input signal. The second control device
In this case, it must be able to show the different spectral components
in the modulated input signal to capture and evaluate. For this
the second control device has a demodulator under
Response to the modulated input signal coming from the input stage
and that from the first, microprocessor controlled controller
incoming modulated monitoring signal
when an error occurs, a control signal is generated, which the
safety device in the predetermined safe
State controls.
Hierzu
fungiert der Demodulator zweckmäßigerweise
als Bandsperre. In Verbindung mit wenigstens einer Schalteinrichtung,
insbesondere einem Monoflop, liefert der Demodulator, wenn sich
die Frequenz des Signals mit höherer
Frequenz um einen vorbestimmten Betrag ändert, ein Steuersignal zum Steuern
der sicherheitstechnischen Einrichtung in den sicheren Zustand.For this
the demodulator functions expediently
as a band-stop filter. In conjunction with at least one switching device,
especially a monoflop, the demodulator delivers when
the frequency of the signal with higher
Frequency changes by a predetermined amount, a control signal for controlling
the safety equipment in the safe state.
Vorzugsweise
weist der Demodulator ein Hochpassfilter und ein erstes Tiefpassfilter
auf, dessen jeweiliger Eingang mit dem Ausgang der ersten, mikroprozessorgesteuerten
Einrichtung verbunden ist. Ein erstes Monoflop ist vorgesehen, welches
einen Reset-Eingang und einen Signaleingang aufweist, der mit dem
Ausgang des Hochpassfilters verbunden ist. Ein zweites Tiefpassfilter
ist vorgesehen, dessen Eingang mit dem negierten Ausgang des ersten
Monoflops verbunden ist. Ferner ist ein zweites Monoflop vorgesehen,
dessen Signaleingang mit dem Ausgang des ersten Tiefpassfilters
und dessen Reset-Eingang mit dem Ausgang des zweiten Tiefpassfilters
verbunden ist. Weiterhin ist ein drittes Monoflop vorgesehen, dessen
Signaleingang mit dem Ausgang der Eingangsstufe und dessen Reset-Eingang
mit dem negierten Ausgang des zweiten Monoflops verbunden ist.Preferably
The demodulator has a high-pass filter and a first low-pass filter
on whose respective input to the output of the first, microprocessor-controlled
Device is connected. A first monoflop is provided which
has a reset input and a signal input connected to the
Output of the high-pass filter is connected. A second low-pass filter
is provided, whose input with the negated output of the first
Monoflops is connected. Furthermore, a second monoflop is provided,
its signal input to the output of the first low-pass filter
and its reset input to the output of the second low-pass filter
connected is. Furthermore, a third monoflop is provided, whose
Signal input to the output of the input stage and its reset input
is connected to the negated output of the second monoflop.
Vorzugsweise
ist die erste, mikroprozessorgesteuerte Steuereinrichtung softwarebasiert
und die zweite Steuereinrichtung hardwarebasiert, d. h. schaltungstechnisch
realisiert. Ferner kann auch die zweite Steuereinrichtung durch
einen Mikroprozessor gesteuert werden.The first, microprocessor-controlled control device is preferably software-based, and the second control device is hardware-based, ie implemented in circuit technology. Furthermore, the second control device by a Mikroprozes be controlled.
Bei
dem Eingangssignal kann es sich um ein binäres Prozesssignal handeln,
welches zum Anfahren und gesicherten Abschalten einer sicherheitstechnischen
Einrichtung dient.at
the input signal can be a binary process signal,
which for starting up and secure switching off a safety-related
Facility serves.
Die
Erfindung wird nachfolgend anhand zweier Ausführungsbeispiele in Verbindung
mit den beiliegenden Zeichnungen näher erläutert. Es zeigen:The
Invention will be described below with reference to two embodiments
explained in more detail with the accompanying drawings. Show it:
1 ein
vereinfachtes Blockschaltbild einer zweikanaligen symmetrischen
Sicherheitsvorrichtung gemäß dem Stand
der Technik, 1 a simplified block diagram of a dual-channel symmetrical safety device according to the prior art,
2 ein
vereinfachtes Blockschaltbild einer Sicherheitsvorrichtung zum mehrkanaligen
Steuern einer sicherheitstechnischen Einrichtung gemäß einer
ersten erfindungsgemäßen Ausführungsform, 2 2 shows a simplified block diagram of a safety device for multichannel control of a safety device according to a first embodiment of the invention,
3 den
zeitlichen Verlauf des Überwachungssignals,
welches die erste, mikroprozessorgesteuerte Steuereinrichtung der
in 2 gezeigten Sicherheitsvorrichtung erzeugt, 3 the time course of the monitoring signal, which the first microprocessor-controlled control device of in 2 produced safety device shown,
4 den
prinzipiellen Schaltungsaufbau der in 2 gezeigten
zweiten Steuereinrichtung, 4 the basic circuit structure of in 2 shown second control device,
5 eine
alternative Sicherheitsvorrichtung zum mehrkanaligen Steuern einer
sicherheitstechnischen Einrichtung gemäß der Erfindung, 5 an alternative safety device for multi-channel control of a safety device according to the invention,
6 den
prinzipiellen Schaltungsaufbau der in 5 gezeigten
zweiten Steuereinrichtung, 6 the basic circuit structure of in 5 shown second control device,
7a bis 7i verschiedene
Signalverläufe
innerhalb der in 6 gezeigten Schaltungsanordnung
an vorbestimmten Punkten während
eines fehlerfreien Betriebs, 7a to 7i different waveforms within the in 6 shown circuit arrangement at predetermined points during a fault-free operation,
8a bis 8i verschiedene
Signalverläufe
innerhalb der in 6 gezeigten Schaltungsanordnung
an vorbestimmten Punkten während
eines fehlerhaften Betriebs, und 8a to 8i different waveforms within the in 6 shown circuitry at predetermined points during a faulty operation, and
9a bis 9i verschiedene
Signalverläufe
innerhalb der in 6 gezeigten Schaltungsanordnung
an vorbestimmten Punkten während
eines fehlerhaften Betriebs. 9a to 9i different waveforms within the in 6 shown circuitry at predetermined points during a faulty operation.
1 zeigt
schematisch den Aufbau eines bekannten Systems zur mikroprozessorgesteuerten Überwachung
einer sicherheitstechnischen Einrichtung (nicht dargestellt). Das
System weist eine Eingangsstufe 10 auf, die ein binäres Prozess-
oder Sensorsignal als Eingangssignal an zwei unabhängig voneinander
arbeitende Subsysteme 20 und 30 anlegt. Jedes
Subsystem kann einen Mikroprozessor und eine separate Stromversorgungseinrichtung
aufweisen. Jedes Subsystem ist ausgangsseitig mit einer Ausgangsstufe 40 verbunden,
die beispielsweise einen Schütz
oder eine Anordnung aus Schalteinrichtungen aufweist. Mittels der
Ausgangsstufe 40 kann eine nicht näher dargestellte sicherheitstechnische Anwendung
in einen definierten gesicherten Zustand gefahren werden. Wie in 1 angedeutet,
sind beide Subsysteme 20 und 30 derart ausgebildet,
dass sie die Funktionsfähigkeit
des jeweils anderen Subsystems überwachen
können.
Die gegenseitige Überwachung
der Subsysteme erfolgt in der Regel durch einen bidirektionalen
Austausch von Statusdaten, wie dies durch die Pfeile in 1 angedeutet
ist. Jedes Subsystem bildet einen eigenen Steuerkanal, über den
die Ausgangsstufe 40 separat angesteuert werden kann. Demzufolge
kann jeder Kanal, das heißt
jedes Subsystem die Ausgangsstufe 40 unabhängig von
dem anderen Subsystem in einen als sicher definierten Zustand versetzen. 1 schematically shows the structure of a known system for microprocessor-controlled monitoring of a safety device (not shown). The system has an input stage 10 which provides a binary process or sensor signal as input to two independently operating subsystems 20 and 30 invests. Each subsystem may include a microprocessor and a separate power supply. Each subsystem is output side with an output stage 40 connected, for example, has a contactor or an arrangement of switching devices. By means of the output stage 40 For example, a safety-related application, not shown, can be moved to a defined, secured state. As in 1 implied, are both subsystems 20 and 30 designed so that they can monitor the functioning of the other subsystem. The mutual monitoring of the subsystems is usually done by a bidirectional exchange of status data, as indicated by the arrows in 1 is indicated. Each subsystem forms its own control channel through which the output stage 40 can be controlled separately. As a result, each channel, that is, each subsystem, can be the output stage 40 independent of the other subsystem in a state defined as safe.
Eine
erfindungsgemäße mehrkanalige
Sicherheitsvorrichtung zur Steuerung von sicherheitstechnischen
Einrichtungen ist in 2 dargestellt. Bereits an dieser
Stelle sei darauf hingewiesen, dass unter sicherheitstechnischer
Einrichtung eine Automatisierungsanlage, einzelne Baugruppen der
Automatisierungsanlage und/oder auch sicherheitstechnische Anwendungen
in Form von Software verstanden werden kann.An inventive multi-channel safety device for controlling safety equipment is in 2 shown. Already at this point it should be noted that under safety equipment, an automation system, individual modules of the automation system and / or safety applications in the form of software can be understood.
Ähnlich der
in 1 gezeigten Anordnung weist die in 2 dargestellte
Sicherheitsvorrichtung 50 eine Eingangsstufe 60,
eine erste, mikroprozessorgesteuerte Steuereinrichtung 70 und
eine zweite Steuereinrichtung 80 auf. Der Ausgang der beiden Steuereinrichtungen 70 und 80 ist
jeweils mit einem Eingang einer Ausgangsstufe 90 verbunden.
Die Ausgangsstufe 90 weist beispielsweise ein Relais 95 auf.Similar in the 1 The arrangement shown in FIG 2 illustrated safety device 50 an entrance level 60 , a first, microprocessor-controlled control device 70 and a second control device 80 on. The output of the two control devices 70 and 80 is each with an input of an output stage 90 connected. The output stage 90 has, for example, a relay 95 on.
Von
einer mehrkanaligen Steuervorrichtung 50 spricht man, da
die erste, mikroprozessorgesteuerte Steuereinrichtung 70 und
die zweite Steuereinrichtung 80 jeweils einen eigenen Steuerkanal
zum unabhängigen
Steuern des Relais 95 bilden. Die erste, mikroprozessorgesteuerte
Steuereinrichtung 70 enthält einen speicherprogrammierten
Mikroprozessor 72 und einen Speicher 74, in dem
die Steuersoftware abgelegt ist, auf die der Mikroprozessor 72 zugreifen
kann. Ferner enthält
die mikroprozessorgesteuerte Steuereinrichtung 70 einen
beispielsweise als NPN-Bipolartransistor ausgebildeten Schalter 76, nachfolgend
auch Schalttransistor genannt, über
den das Relais 95 mit einem Masseanschluss 78 verbunden
werden kann. Über
den Masseanschluss 78, den Schalttransistor 76 und
eine Verbindungsleitung 100, die den Ausgang der mikroprozessorgesteuerten Steuereinrichtung 70 mit
dem Eingang der Ausgangsstufe 90 und somit mit dem Eingang
des Relais 95 verbindet, wird ein Massepfad definiert.
Je nach Betriebszustand kann der Mikroprozessor 72 über den
Schalttransistor 76 den Massepfad öffnen oder schließen. Der
Mikroprozessor 72 ist derart ausgebildet, dass er ein Überwachungssignal,
im nachfolgenden auch Life-Signal genannt, erzeugen kann, dessen
zeitlicher Verlauf in 3 dargestellt ist.From a multi-channel control device 50 one speaks, since the first, microprocessor-controlled control device 70 and the second control device 80 each have their own control channel for independently controlling the relay 95 form. The first, microprocessor controlled controller 70 contains a memory programmed microprocessor 72 and a memory 74 in which the control software is stored, to which the microprocessor 72 can access. Furthermore, the microprocessor-controlled control device contains 70 an example designed as an NPN bipolar transistor switch 76 , hereinafter also referred to as switching transistor, via which the relay 95 with a ground connection 78 can be connected. About the ground connection 78 , the switching transistor 76 and a connection line 100 representing the output of the microprocessor controlled controller 70 with the input of the output stage 90 and thus with the input of the relay 95 connects, a mass path is defined. Depending on Operating state can be the microprocessor 72 via the switching transistor 76 open or close the ground path. The microprocessor 72 is designed such that it can generate a monitoring signal, also called a life signal in the following, whose time course in 3 is shown.
Der
Mikroprozessor 72 führt
vorzugsweise mit dem von der Eingangsstufe gelieferten Signal sicherheitsrelevante
Programme durch, damit bei Auftritt eines Fehlers die sicherheitstechnische
Einrichtung über
die Ausgangsstufe 90 zuverlässig in einen gesicherten Zustand
gefahren werden kann. Als Fehlerquelle können zum Beispiel der Mikroprozessor 72 selbst,
die Eingangsstufe 60 oder die sicherheitstechnische Einrichtung
in Frage kommen. Das vom Mikroprozessor 72 erzeugte Überwachungssignal spiegelt
den ordnungsgemäßen oder
fehlerhaften Betrieb der mikroprozessorgesteuerten Steuereinrichtung 70 wieder.The microprocessor 72 preferably carries out safety-relevant programs with the signal supplied by the input stage, so that upon occurrence of a fault, the safety-related device via the output stage 90 Reliable can be driven in a secured state. As a source of error, for example, the microprocessor 72 itself, the entrance level 60 or the safety-related device come into question. That from the microprocessor 72 generated monitoring signal reflects the proper or faulty operation of the microprocessor-controlled control device 70 again.
Das Überwachungssignal
wird beispielsweise dadurch erzeugt, dass der Mikroprozessor 72 einen
High-Pegel erzeugt, wenn der Mikroprozessor mit der Durchführung eines
sicherheitsrelevanten Programmes beginnt. Sobald der Mikroprozessor 72 die
Ausführung
des sicherheitsrelevanten Programms beendet, erzeugt er einen Low-
Pegel. In 3 ist der Verlauf des Überwachungssignals
im fehlerfreien Zustand der Steuereinrichtung 70 dargestellt.
Die in 3 eingezeichnete Periodendauer Tm entspricht
beispielsweise der Zeitdauer einer in der Steuereinrichtung 80 implementierten
monostabilen Kippstufe, nach deren Ablauf die Kippstufe wieder in ihren
stabilen Zustand kippt. Eine solche monostabile Kippstufe ist als
Monoflop 84 in 4 dargestellt. Die Zeitdauer
Tm wird nachfolgend auch als Monozeit bezeichnet.
Die Funktionsweise der Steuereinrichtung 80 wird weiter
unten noch näher
erläutert.The monitoring signal is generated, for example, by the fact that the microprocessor 72 generates a high level when the microprocessor begins to execute a safety-related program. Once the microprocessor 72 When the execution of the safety-relevant program ends, it generates a low level. In 3 is the course of the monitoring signal in the error-free state of the control device 70 shown. In the 3 drawn period T m corresponds for example to the duration of a in the control device 80 implemented monostable multivibrator, after which the flip-flop tilts back into its stable state. Such a monostable flip-flop is as monoflop 84 in 4 shown. The time duration T m is also referred to below as mono-time. The operation of the control device 80 will be explained in more detail below.
Das
vom Mikroprozessor 72 erzeugte Life-Signal wird über einen
Ausgang der mikroprozessorgesteuerten Steuereinrichtung 70 an
einen Eingang der Eingangsstufe 60 angelegt. An einem weiteren
Eingang der Eingangsstufe 60 liegt das binäre Prozesssignal
an. Das Prozessignal und das Life-Signal werden beispielsweise eingangsseitig
einem UND-Gatter 62 zugeführt. Das
UND-Gatter 62 verknüpft
oder moduliert beide Signale und liefert an seinem Ausgang ein sogenanntes
moduliertes Eingangssignal für
die Steuereinrichtungen 70 und 80. Alternativ
kann an Stelle eines logischen UND-Gatters jede andere geeignete
logische Verknüpfungseinrichtung
oder ein mechanischer Schalter als Modulationseinrichtung verwendet
werden. Entscheidend ist, dass bei der in 2 dargestellten
Sicherheitsvorrichtung 50 das mit dem Überwachungssignal modulierte
Prozesssignal und nicht das über
die Eingangsstufe 60 kommende Prozesssignal unmittelbar
an den Eingang der mikroprozessorgesteuerten Steuereinrichtung 70 und
der Steuereinrichtung 80 angelegt wird.That from the microprocessor 72 Life signal generated is via an output of the microprocessor-controlled control device 70 to an input of the input stage 60 created. At another entrance of the entrance level 60 is the binary process signal. The process signal and the life signal, for example, an input side of an AND gate 62 fed. The AND gate 62 combines or modulates both signals and provides at its output a so-called modulated input signal for the control devices 70 and 80 , Alternatively, instead of a logical AND gate, any other suitable logical combination device or a mechanical switch may be used as the modulation device. It is crucial that at the in 2 illustrated safety device 50 the process signal modulated with the monitor signal and not that via the input stage 60 incoming process signal directly to the input of the microprocessor-controlled control device 70 and the controller 80 is created.
Weiterhin
ist zu beachten, dass die Steuereinrichtung 80 unabhängig von
der mikroprozessorgesteuerten Steuereinrichtung 70 die
Ausgangsstufe 90 ansteuern kann. Hierzu ist beispielsweise
eine Versorgungsspannung Vcc vorgesehen,
die über
einen als Schalter fungierenden Transistor 82 an das Relais 95 der
Ausgangsstufe 90 angelegt werden kann. An dieser Stelle
sei bereits angemerkt, dass bei leitendem Zustand der Schalttransistoren 78 und 82 ein
Strom durch das Relais 85 fließt.Furthermore, it should be noted that the control device 80 independent of the microprocessor-controlled controller 70 the output stage 90 can drive. For this purpose, for example, a supply voltage V CC is provided, which acts via a transistor acting as a switch 82 to the relay 95 the output stage 90 can be created. It should already be noted that when the state of the switching transistors 78 and 82 a current through the relay 85 flows.
Wie
in 4 gezeigt, weist die Steuereinrichtung 80 neben
dem Schalttransistor 82 das Monoflop 84 auf, welches
einen mit Q - bezeichneten negativen Ausgang aufweist, der vorzugsweise über einen
Widerstand 88 mit der Steuerelektrode des Schalttransistors 82 verbunden
ist. Ferner weist das Monoflop 84 einen Eingang A auf,
an den das von der Eingangsstufe 60 kommende modulierte
Eingangssignal angelegt wird. Weiter ist eine Reihenschaltung aus
einem Kondensator 81 und einem Widerstand 83 vorgesehen, über die
im Einschaltzeitpunkt der Sicherheitsvorrichtung 50 ein
vorbestimmtes Spannungspotential an einen mit MR gekennzeichneten Master-Reset-Eingang angelegt
wird, das bewirkt, dass das Monoflop am Q-Ausgang einen High-Pegel erzeugt.As in 4 shown, the control device 80 next to the switching transistor 82 the monoflop 84 which has a negative output labeled Q -, preferably via a resistor 88 with the control electrode of the switching transistor 82 connected is. Furthermore, the monoflop has 84 an input A on, that of the input stage 60 incoming modulated input signal is applied. Next is a series connection of a capacitor 81 and a resistance 83 provided on the switch-on in the safety device 50 a predetermined voltage potential is applied to a master reset input labeled MR that causes the monoflop to produce a high level at the Q output.
Damit
die als Master fungierende mikroprozessorgesteuerte Steuereinrichtung 70 Fehler
in der Eingangsstufe 60 und in der Steuereinrichtung 80 erkennen
kann, sind der Ausgang des UND-Gatters 62 der Eingangsstufe 60 und
der Ausgang der Steuereinrichtung 80 jeweils mit einem
Eingang der mikroprozessorgesteuerten Steuereinrichtung 70 verbunden.
Da die Eingangsgrößen und
die Übertragungsfunktion
der Steuereinrichtung 80 der mikroprozessorgesteuerten
Steuereinrichtung 70 bekannt sind, kann ein ordnungsgemäßer Betrieb
der Eingangsstufe 60 und der Steuereinrichtung 80 durch
die rückgekoppelten
Ausgangssignale verifiziert werden. Die Referenz-Parameter der Eingangsgrößen und
der Übertragungsfunktion
der Steuereinrichtung 80 können im Speicher 74 der
Steuereinrichtung 70 abgelegt werden. Sollte ein Fehler
auftreten, so kann sowohl die Steuereinrichtung 80 als
auch die mikroprozessorgesteuerte Steuereinrichtung 70 die
Ausgangsstufe 90 in einen sicheren Zustand überführen, indem
entweder der über
den Schalttransistor 76 und die Verbindungsleitung 100 gebildete
Massepfad geöffnet
und/oder die Versorgungsspannung mittels des Schalttransistors 82 der
Steuereinrichtung 80 von dem Relais 95 der Ausgangsstufe 90 abgeschaltet
wird.Thus, the acting as a master microprocessor-controlled control device 70 Error in the input stage 60 and in the controller 80 can recognize the output of the AND gate 62 the entrance level 60 and the output of the controller 80 each with an input of the microprocessor-controlled control device 70 connected. Since the input variables and the transfer function of the control device 80 the microprocessor-controlled control device 70 are known, can be a proper operation of the input stage 60 and the controller 80 be verified by the fed back output signals. The reference parameters of the input variables and the transfer function of the control device 80 can in memory 74 the control device 70 be filed. Should an error occur, then both the control device 80 as well as the microprocessor controlled controller 70 the output stage 90 into a safe state by either the via the switching transistor 76 and the connection line 100 formed ground path opened and / or the supply voltage by means of the switching transistor 82 the control device 80 from the relay 95 the output stage 90 is switched off.
Bei
der Realisierung der in 2 dargestellten asymmetrischen
zweikanaligen Sicherheitsvorrichtung 50 ist ein kritischer
Aspekt darin zu sehen, dass ein fehlerhaftes, unkontrolliertes Oszillieren
des Life-Signals auftreten kann, welches ein sicheres Abschalten
einer sicherheitstechnischen Einrichtung verhindern kann.In the realization of in 2 illustrated asymmetrical dual-channel safety vorvor direction 50 is a critical aspect in the fact that a faulty, uncontrolled oscillation of the life signal can occur, which can prevent a safe shutdown of a safety device.
Eine
Sicherheitsvorrichtung zur Lösung
dieses Problems ist in 5 dargestellt. Die Sicherheitsvorrichtung 110 weist ähnlich der
in 2 gezeigten Sicherheitsvorrichtung 50 eine
Eingangsstufe 60 auf, die wiederum eine logische Verknüpfungseinrichtung,
beispielsweise ein UND-Gatter 62 aufweisen kann. An einem
Eingang des UND-Gatters 62 ist das Eingangssignal, welches
das Prozesssignal sein kann, angelegt. Wiederum ist eine Ausgangsstufe 90 vorgesehen, die
mehrere zusammenwirkende Schaltelemente 95 aufweisen kann,
die ein definiertes Abschalten der sicherheitstechnischen Einrichtung
ermöglicht.
Die Sicherheitsvorrichtung 110 ist wiederum mehrkanalig,
im vorliegenden Beispiel zweikanalig ausgebildet, wobei eine erste,
mikroprozessorgesteuerte Steuereinrichtung 120 als Master und
eine zweite Steuereinrichtung 140 als Slave fungiert. Wiederum
kann die Steuereinrichtung 120 als softwarebasiertes Subsystem
betrachtet werden, während
die Steuereinrichtung 140 als hardwarebasiertes Subsystem
ausgebildet sein kann, welches in 6 näher dargestellt
ist.A security device to solve this problem is in 5 shown. The security device 110. similar to the one in 2 shown safety device 50 an entrance level 60 in turn, a logical link, such as an AND gate 62 can have. At an entrance of the AND gate 62 is the input signal, which may be the process signal applied. Again, an output stage 90 provided, the several cooperating switching elements 95 may have, which allows a defined shutdown of the safety device. The security device 110. is in turn multi-channel, two channels in the present example, wherein a first, microprocessor-controlled control device 120 as master and a second control device 140 acts as a slave. Again, the control device 120 be considered as a software-based subsystem, while the controller 140 can be designed as a hardware-based subsystem, which in 6 is shown in more detail.
Die
mikroprozessorgesteuerte Steuereinrichtung 120 weist wiederum
einen Mikroprozessor 122 auf, der ein niederfrequentes Überwachungs- oder
Life-Signal erzeugen kann. Wiederum kann der Mikroprozessor 122 bei
Beginn der Durchführung
eines sicherheitsrelevanten Programms eine steigende Flanke und
beim Verlassen der Ausführung
des sicherheitsrelevanten Programms eine fallende Flanke erzeugen.
Der zeitliche Abstand aufeinanderfolgender Impulse, das heißt die Periodizität des Überwachungssignals
ist wiederum durch die Monozeit Tm eines
Monoflops definiert. Im Unterschied zur Sicherheitsvorrichtung 50 gemäß 2 wird
das vom Mikroprozessor 122 erzeugte Überwachungssignal einem Modulator 124 zugeführt, der
das niederfrequente Überwachungssignal
mit einem hochfrequenten Modulationssignal, welches beispielsweise
das Taktsignal des Mikroprozessors 122, ein aus dem Taktsignal
abgeleitetes Signal oder ein anderes hochfrequentes Signal sein
kann, moduliert. In diesem Fall wird das Taktsignal des Mikroprozessors 122 an
einen zweiten Eingang des Modulators 124 angelegt. Das
vom Modulator 124 erzeugte modulierte Überwachungssignal wird einem
weiteren Eingang des UND-Gatters 62 der Eingangsstufe und
einem ersten Eingang der Steuereinrichtung 130 zugeführt. Am
Ausgang des UND-Gatters 62 erscheint ein moduliertes Prozesssignal,
welches durch das von der mikroprozessorgesteuerten Steuereinrichtung 120 gelieferte
modulierte Überwachungssignal
moduliert wird. Das modulierte Ausgangssignal des UND-Gatters 62 wird
jeweils als ein moduliertes Eingangssignal an einen Eingang der
mikroprozessorgesteuerten Steuereinrichtung 120 und an
einen weiteren Eingang der Steuereinrichtung 140 angelegt.
Der Mikroprozessor 122 ist wiederum in der Lage, das vom UND-Gatter 62 kommende
Ausgangssignal hinsichtlich eines Fehlers zu überwachen. In einem Speicher 126 können Eingangsgrößen, die
die Eingangsstufe 60 betreffen, sowie die Übertragungsfunktion
der Steuereinrichtung 130 abgelegt sein. Der Mikroprozessor 122 ist
mit der Steuerelektrode, im vorliegenden Beispiel mit der Basis
eines Schalttransistors 128 verbunden, der über eine
Verbindungsleitung 100 die Ausgangsstufe 90 mit
Masse verbinden kann. Der Schalttransistor 128 kann beispielsweise als
Bipolartransistor vom NPN-Typ ausgebildet sein. Beispielsweise ist
die Emitterelektrode des Schalttransistors 128 mit Masse
und die Elektroelektrode des Schalttransistors 128 mit
dem Eingang der Ausgangsstufe 90 verbunden. Erkennt der
Mikroprozessor 122 einen Fehler, so kann er den über den
Schalttransistor 128 und die Verbindungsleitung 100 gebildeten
Massepfad auftrennen, indem er einen Low-Pegel an die Steuerelektrode
des Schalttransistors 128 anlegt, so dass der Schalttransistor
sperrt.The microprocessor-controlled control device 120 again has a microprocessor 122 which can produce a low frequency monitoring or life signal. Again, the microprocessor 122 at the beginning of execution of a safety-relevant program, a rising edge and, when leaving the execution of the safety-relevant program, generate a falling edge. The time interval of successive pulses, that is, the periodicity of the monitoring signal is in turn defined by the monotone T m of a monoflop. Unlike the security device 50 according to 2 This is done by the microprocessor 122 generated monitoring signal to a modulator 124 supplied to the low-frequency monitoring signal with a high-frequency modulation signal, which, for example, the clock signal of the microprocessor 122 , which may be a signal derived from the clock signal or another high-frequency signal, is modulated. In this case, the clock signal of the microprocessor 122 to a second input of the modulator 124 created. That from the modulator 124 generated modulated monitoring signal is another input of the AND gate 62 the input stage and a first input of the control device 130 fed. At the output of the AND gate 62 appears a modulated process signal, which by the microprocessor-controlled control device 120 supplied modulated monitoring signal is modulated. The modulated output of the AND gate 62 each is provided as a modulated input to an input of the microprocessor controlled controller 120 and to another input of the control device 140 created. The microprocessor 122 is in turn able to get that from the AND gate 62 monitor incoming output for a fault. In a store 126 can input variables that the input stage 60 relate, as well as the transfer function of the control device 130 be filed. The microprocessor 122 is with the control electrode, in the present example with the base of a switching transistor 128 connected via a connection line 100 the output stage 90 can connect to ground. The switching transistor 128 may be formed, for example, as a bipolar NPN-type transistor. For example, the emitter electrode of the switching transistor 128 with ground and the electric electrode of the switching transistor 128 with the input of the output stage 90 connected. Detects the microprocessor 122 an error, he can do that via the switching transistor 128 and the connection line 100 separated ground path, by a low level to the control electrode of the switching transistor 128 applies, so that the switching transistor blocks.
Das
Ausgangssignal der Steuereinrichtung 140 ist eingangsseitig
mit der mikroprozessorgesteuerten Steuereinrichtung 120 verbunden.
Der Mikroprozessor 122 ist wiederum derart implementiert, dass
er unter Berücksichtigung
der abgelegten Übertragungsfunktion
der Steuereinrichtung 140 ein Fehlverhalten der Steuereinrichtung 130 erkennen
kann. Die Steuereinrichtung 140 weist einen Demodulator 140 auf,
der in 6 detaillierter dargestellt ist.The output signal of the control device 140 is the input side with the microprocessor-controlled control device 120 connected. The microprocessor 122 is again implemented such that it takes into account the stored transfer function of the control device 140 a malfunction of the controller 130 can recognize. The control device 140 has a demodulator 140 on that in 6 is shown in more detail.
Der
Ausgang des Demodulators 130 kann mit der Steuerelektrode
eines Schalttransistors 150 verbunden sein, über den
eine Versorgungsspannung an die Ausgangsstufe 90 angelegt
werden kann. Der Demodulator 130 weist ein Monoflop 131 auf,
welches in seiner Funktion dem Monoflop 89 der in 4 gezeigten
Steuereinrichtung 80 entspricht. Das Monoflop 131 weist
einen mit A gekennzeichneten Eingang auf, an den das vom UND-Gatter 62 kommende
modulierte Eingangssignal angelegt wird. Das vom Modulator 124 gelieferte
modulierte Überwachungssignal
wird einem Hochpassfilter 132 und einem mit TP2 bezeichneten
Tiefpassfilter 133 zugeführt. Das Ausgangssignal des
Hochpassfilters 132 wird einem weiteren Monoflop 134 zugeführt. Das Monoflop 134 weist
einen Master-Reset-Eingang
auf, an dem eine
Versorgungsspannung Vcc über eine
Reihenschaltung, die einen Kondensator 135 und einen Widerstand 136 aufweist,
angelegt werden kann. Der negierte Ausgang des Monoflops 134 wird
an den Eingang eines weiteren, mit TP1 bezeichneten Tiefpassfilters 137 angelegt.
Der Ausgang des Tiefpassfilters 133 ist mit einem ersten,
mit A bezeichneten Eingang eines weiteren Monoflops 138 verbunden,
während der
Ausgang des Tiefpassfilters 137 mit dem Master-Reset-Eingang
des Monoflops 138 verbunden ist.The output of the demodulator 130 can with the control electrode of a switching transistor 150 be connected, via the one supply voltage to the output stage 90 can be created. The demodulator 130 has a monoflop 131 on which in its function the monoflop 89 the in 4 shown control device 80 equivalent. The monoflop 131 has an input labeled A, to the one of the AND gate 62 incoming modulated input signal is applied. That from the modulator 124 supplied modulated monitoring signal is a high-pass filter 132 and a lowpass filter labeled TP2 133 fed. The output signal of the high-pass filter 132 becomes another monoflop 134 fed. The monoflop 134 has a master reset input on which a
Supply voltage V cc via a series circuit, which is a capacitor 135 and a resistance 136 has, can be created. The negated output of the monoflop 134 goes to the input of another lowpass filter labeled TP1 137 created. The output of the low-pass filter 133 is with a first, designated A input another monoflop 138 connected during the output of the low-pass filter 137 with the master reset input of the monoflop 138 connected is.
Der
mit Q - bezeichnete negative Ausgang des Monoflops 138 ist
schließlich
mit dem Master-Reset-Eingang des Monoflops 131 verbunden. Der
mit Q - bezeichnete negative Ausgang des Monoflops 131 ist
mit der Steuerelektrode, im vorliegenden Beispiel mit der Basis
des Schalttransistors 150 verbunden.The negative output of the monoflop designated Q - 138 is finally connected to the master reset input of the monoflop 131 connected. The negative output of the monoflop designated Q - 131 is with the control electrode, in the present example with the base of the switching transistor 150 connected.
Die
in den 7a bis 7i dargestellten Kurvenverläufe sind
Eingangs- beziehungsweise Ausgangssignale an vorbestimmten Beobachtungspunkten
innerhalb des Demodulators 130, welche mit den Nummern 1 bis 7 entsprechend
gekennzeichnet sind. Die Spannungsverläufe treten bei einem ordnungsgemäßen Betrieb
der Sicherheitsvorrichtung 110 auf. Bei einem fehlerhaften
Betrieb der Steuereinrichtung 120 treten Spannungsverläufe auf,
die in den 8a bis 8i bzw. 9a bis 9i gezeigt sind.The in the 7a to 7i Curves shown are input and output signals at predetermined observation points within the demodulator 130 , which with the numbers 1 to 7 are marked accordingly. The voltage curves occur during proper operation of the safety device 110. on. In a faulty operation of the control device 120 Voltage curves occur in the 8a to 8i respectively. 9a to 9i are shown.
Nachfolgend
wir die Funktionsweise der beiden in den 2 und 5 dargestellten
Sicherheitsvorrichtungen 50 beziehungsweise 110 näher erläutert. Insbesondere
wird die Funktionsweise der Steuereinrichtung 80 gemäß 2 und
die Funktionsweise der in 5 gezeigten
Steuereinrichtung 140 näher
beschrieben.Below we will see how the two work in the 2 and 5 illustrated safety devices 50 respectively 110. explained in more detail. In particular, the operation of the control device 80 according to 2 and the functioning of in 5 shown control device 140 described in more detail.
Zunächst wird
die Funktionsweise der in 2 gezeigten
Steuereinrichtung 80 in Verbindung mit den 3 und 4 näher erläutert.First, the operation of in 2 shown control device 80 in conjunction with the 3 and 4 explained in more detail.
Es
sei der Fall angenommen, dass eine sicherheitstechnische Automatisierungsanlage,
zu der die Sicherheitsvorrichtung 50 gehört, in Betrieb
genommen werden soll. Zu Beginn wird über den Kondensator 81 und
den Widerstand 83 ein Spannungspotential an den Master-Reset-Eingang
MR des Monoflops 84 angelegt, das bewirkt, dass der negative Ausgang Q - des
Monoflops 84 auf einen High-Pegel gesetzt wird, wodurch
der Schalttransistor 82 in den sperrenden Zustand versetzt
wird. Dies wiederum bewirkt, dass die Versorgungsspannung Vcc über
den Schalttransistor 82 nicht an die Ausgangsstufe 90 angelegt
wird. Hierdurch wird sichergestellt, dass die Ausgangsstufe 90 erst
in Betrieb genommen werden kann, wenn eine Versorgungsspannung angelegt wird
und die Durchführung
von Selbsttests abgeschlossen ist.Suppose that a safety-related automation system to which the safety device 50 belongs, should be put into operation. At the beginning is over the capacitor 81 and the resistance 83 a voltage potential to the master reset input MR of the monoflop 84 applied, which causes the negative output Q - of the monoflop 84 is set to a high level, whereby the switching transistor 82 is placed in the blocking state. This in turn causes the supply voltage V cc via the switching transistor 82 not to the output stage 90 is created. This will ensure that the output stage 90 can only be put into operation when a supply voltage is applied and the completion of self-tests is completed.
Nach
einer durch den Widerstandswert des Widerstandes und der Kapazität des Kondensators definierten
Zeit nimmt das Spannungspotential am Master-Reset-Eingang des Monoflops 84 ab,
so dass der Ausgang Q - durch das am Eingang A anliegenden modulierten
Eingangssignal, welches vom UND-Gatter 62 geliefert
wird, abhängt.
Angenommen sei, dass am UND-Gatter 62 der Eingangsstufe 60 ein
Prozesssignal mit einem High-Pegel anliegt, so dass bei ordnungsgemäßer Funktion
der Steuereinrichtung 70 das in 3 dargestellte Überwachungssignal
als moduliertes Eingangssignal am Eingang A des Monoflops 84 anliegt.
Mit der ersten positiven Flanke des modulierten Eingangssignals
wird der Ausgang Q - des Monoflops 84 für die Monozeit Tm auf
Low gesetzt. Während
dieser Zeit wird auch der Schalttransistor 82 leitend gehalten.
Tritt, wie dies in 3 dargestellt ist, vor Ablauf
der Monozeit Tm eine weitere positive Flanke
im Überwachungssignal
auf, wird das Monoflop 84 erneut getriggert und der Ausgang Q - wird
wiederum für
die Monozeit Tm auf Low gesetzt. Solange
der Mikroprozessor 72 der mikroprozessorgesteuerten Steuereinrichtung 70 ordnungsgemäß arbeitet,
wird jeweils vor Ablauf der Monozeit Tm eine positive
Flanke erzeugt. Solange die Automatisierungsanlage, die Steuereinrichtungen 70 und 80 sowie
die Eingangsstufe 60 ordnungsgemäß arbeiten, wird der Schalttransistor 82 über das
Monoflop 84 im leitenden Zustand gehalten. Ordnungsgemäßer Betrieb
heißt,
dass das Eingangssignal oder Prozesssignal am Eingang des UND-Gatters 62 der
Eingangsstufe 60 einen High-Pegel aufweist und das modulierte Eingangssignal
ein Wechselsignal ist, dessen Periodendauer kleiner oder gleich
der Monozeit Tm ist.After a time defined by the resistance of the resistor and the capacitance of the capacitor, the voltage potential at the master reset input of the monoflop decreases 84 , so that the output Q - by the modulated input signal applied to the input A, which from the AND gate 62 is delivered depends. Suppose that at the AND gate 62 the entrance level 60 a process signal with a high level is applied, so that when properly functioning of the control device 70 this in 3 shown monitoring signal as a modulated input signal at the input A of the monoflop 84 is applied. With the first positive edge of the modulated input signal, the output Q - of the monoflop 84 for the mono time T m set to low. During this time will also be the switching transistor 82 held conductive. Kick, like this in 3 is shown, before the expiration of the monotone T m another positive edge in the monitoring signal on, is the monoflop 84 Triggered again and the output Q - is again set to low for the mono time T m . As long as the microprocessor 72 the microprocessor-controlled control device 70 works properly, a positive edge is generated in each case before the expiration of the monotone T m . As long as the automation system, the control devices 70 and 80 as well as the entrance level 60 working properly, the switching transistor 82 over the monoflop 84 held in a conductive state. Proper operation means that the input signal or process signal at the input of the AND gate 62 the entrance level 60 has a high level and the modulated input signal is an alternating signal whose period is less than or equal to the mono-time T m .
Tritt
nunmehr in der Steuereinrichtung 70 oder der Eingangsstufe 60 ein
Fehler auf, sorgt das Monoflop 84 dafür, dass der Schalttransistor 82 in den
sperrenden Zustand geschaltet und somit die Ausgangsstufe 90 von
der Versorgungsspannung Vcc getrennt wird.
Ein Fehler kann zum Beispiel auch dadurch signalisiert werden, dass
ein Prozessignal mit einem Low-Pegel erzeugt wird, das dafür sorgt,
dass der Ausgang des UND-Gatters 62 auf Null gesetzt wird.
Demzufolge gelangt das Überwachungssignal nicht
mehr an den Eingang A des Monoflops 82. Da am Eingang A
des Monoflops innerhalb der Monozeit Tm keine
positive Flanke mehr erscheint, wird der Ausgang Q des Monoflops 84 auf
Null gesetzt. Dies führt
dazu, dass der Schalttransistor 82 sperrt und somit die
Versorgungsspannung von der Ausgangsstufe 90 getrennt wird.
Die Automatisierungsanlage kann nunmehr in einen gesicherten Zustand
gefahren werden.Now steps in the control device 70 or the entry level 60 an error, ensures the monoflop 84 for that the switching transistor 82 switched to the blocking state and thus the output stage 90 is separated from the supply voltage V cc. For example, an error can also be signaled by generating a low-level process signal that causes the output of the AND gate 62 is set to zero. As a result, the monitoring signal no longer reaches the input A of the monoflop 82 , Since no positive edge appears at the input A of the monoflop within the mono time T m , the output Q of the monoflop becomes 84 set to zero. This causes the switching transistor 82 locks and thus the supply voltage from the output stage 90 is disconnected. The automation system can now be moved to a secure state.
Zudem
kann ein Fehler in der Steuereinrichtung 70 auftreten,
wenn beispielsweise der Mikroprozessor 72 aufgrund eines
nicht vorhersehbaren Fehlers ein sicherheitsrelevantes Programm
nicht startet. In diesem Fall bleibt das Überwachungssignal beispielsweise
kontinuierlich auf einem Low-Pegel. Das wiederum dazu führt, dass über eine
Zeitspanne, die Länger
als die Monozeit Tm des Monoflops 84 ist,
keine positive Flanke am Eingang A des Monoflops 84 auftritt,
so dass der Schalttransistor 82 in den sperrenden Zustand
versetzt wird. In ähnlicher
Weise wird das Überwachungssignal
auf einem High-Pegel verharren, wenn der Mikroprozessor 72 zwar
ein sicherheitsrelevantes Programm gestartet hat, dieses aber aufgrund
eines nicht vorhersehbaren Fehlers nicht mehr beenden kann. Auch
dieser Zustand führt wiederum
dazu, dass über
eine Zeitspanne, die Länger
als die Monozeit Tm des Monoflops 84 ist,
keine positive Flanke am Eingang A des Monoflops 84 auftritt,
so dass der Schalttransistor 82 in den sperrenden Zustand
versetzt und die Ausgangsstufe 90 in einen gesicherten,
vordefinierten Zustand gefahren wird. Angemerkt sei an dieser Stelle,
dass je nach Realisierung der Steuereinrichtung 80 das
Monoflop 84 auch durch fallende Flanken getriggert werden kann.In addition, an error in the controller 70 occur when, for example, the microprocessor 72 due to an unpredictable error, a safety-relevant program does not start. In this case, the monitoring signal, for example, remains continuously at a low level. This, in turn, causes over a period of time longer than the mono-time T m of the monoflop 84 is, no positive edge at the input A of the monoflop 84 occurs, so that the switching transistor 82 is placed in the blocking state. In a similar way the monitor signal will remain at a high level when the microprocessor 72 Although a security-relevant program has started, but this can not stop due to an unforeseen error. Again, this condition causes, over a period of time, longer than the mono-time T m of the monoflop 84 is, no positive edge at the input A of the monoflop 84 occurs, so that the switching transistor 82 put in the blocking state and the output stage 90 is driven into a secure, predefined state. It should be noted at this point that depending on the realization of the control device 80 the monoflop 84 can also be triggered by falling edges.
Dank
der asymmetrischen, zweikanaligen Sicherheitsvorrichtung 50 ist
es möglich,
eine Automatisierungsanlage oder deren sicherheitstechnischen Komponenten
bei Auftritt eines Fehlers, der seine Ursache zum Beispiel in der
Eingangsstufe 60 oder der Sicherheitseinrichtung 70 hat,
in einen sicheren Zustand zu gefahren.Thanks to the asymmetrical, dual-channel safety device 50 It is possible to have an automation system or its safety components in the event of a fault, which is its cause, for example, in the input stage 60 or the safety device 70 has to go to a safe state.
Ein
Fehler in der Steuereinrichtung 80 wird von der Steuereinrichtung 70 erkannt,
indem das Ausgangssignal der Steuereinrichtung 80 über die Rückkopplungsleitung 105 zum
Mikroprozessor 72 geführt
wird. Denn die Steuereinrichtung 70 kennt die Übertragungsfunktion
der Steuereinrichtung 80, die im Speicher 74 hinterlegt
sein kann. Erkennt die Steuereinrichtung 70 einen Fehler
im Ausgangssignal der Steuereinrichtung 80, sorgt der Mikroprozessor 72 dafür, dass
der Schalttransistor 76 gesperrt und somit der Massepfad
zur Ausgangsstufe 90 geöffnet
wird.An error in the controller 80 is from the controller 70 detected by the output signal of the control device 80 via the feedback line 105 to the microprocessor 72 to be led. Because the control device 70 knows the transfer function of the control device 80 in the store 74 can be deposited. Detects the controller 70 an error in the output of the controller 80 , ensures the microprocessor 72 for that the switching transistor 76 locked and thus the ground path to the output stage 90 is opened.
Anzumerken
sei noch, dass das Monoflop 84 ferner dazu dient, die Einschaltzeit
des angelegten modulierten Eingangssignals um die Monozeit Tm zu verlängern,
so dass auch nach dem Abschalten des Eingangssignals oder Prozesssignals
die Ausgangsstufe 90 noch kontrolliert in einen gesicherten
Zustand gesteuert werden kann. Um die Sicherheitsbedingungen, die
zum gesicherten Abschalten einer Automatisierungsanlage erforderlich
sind, einhalten zu können,
darf die Monozeit Tm nicht länger als
die Sicherheitsabschaltzeit der Ausgangsstufe 90 sein.It should be noted that the monoflop 84 Furthermore, serves to extend the on-time of the applied modulated input signal by the mono-time T m , so that even after switching off the input signal or process signal, the output stage 90 still controlled in a secured state can be controlled. To be able to comply with the safety conditions required for the safe shutdown of an automation system, the mono time T m must not be longer than the safety shutdown time of the output stage 90 be.
Nachfolgend
wird die Funktionsweise der in 5 dargestellten
asymmetrischen zweikanaligen Sicherheitsvorrichtung 110 in
Verbindung mit den 6 bis 9i näher erläutert.Below is the operation of the in 5 illustrated asymmetric dual-channel safety device 110. in conjunction with the 6 to 9i explained in more detail.
Der
in 6 gezeigte Demodulator 130 der Steuereinrichtung 140 weist
im Unterschied zu der in 4 gezeigten Schaltungsanordnung
eine Tiefpass- und Hochpassanordnung auf, durch die quasi eine digitale
Bandsperre realisiert wird. Bei korrekter Dimensionierung der Baukomponenten
und ordnungsgemäßer Funktionsweise
der Sicherheitsvorrichtung 110 verhält sich der Demodulator 130 ähnlich dem
in 4 gezeigten Monoflop 84. Tritt jedoch in
der Steuereinrichtung 120, beispielsweise im Mikroprozessor 122 ein
Fehler auf, so wird je nach Fehlerfall der hochfrequente und niederfrequente
Anteil des vom Modulator 124 kommenden modulierten Überwachungssignals
zu höheren
oder niedrigeren Frequenzen verschoben. Die Folge davon ist, dass entweder
der hochfrequente oder niederfrequente Anteil des modulierten Überwachungssignals
durch das Bandsperrverhalten des Demodulators 130 gesperrt
wird. Dies führt
dazu, dass das Monoflop 131 nach Ablauf der Monozeit den
positiven Ausgang Q auf Low setzt, wodurch der Schalttransistor 150 in den
sperrenden Zustand versetzt und somit die Ausgangsstufe 90 in
einen sicheren Zustand gefahren wird. Angemerkt sei noch, dass die
Steuereinrichtung 120 ein Softwaremodul aufweist, welches
dafür sorgt,
dass eine Veränderung
des Taktes des Mikroprozessors 120 zu einer entsprechenden
Frequenzverschiebung des Life-Signals führt.The in 6 shown demodulator 130 the control device 140 unlike in 4 1, a low-pass and high-pass arrangement, by means of which, as it were, a digital band-stop filter is realized. With correct dimensioning of the construction components and proper functioning of the safety device 110. behaves the demodulator 130 similar to the one in 4 shown monoflop 84 , Occurs, however, in the controller 120 , for example in the microprocessor 122 If there is an error, depending on the error, the high-frequency and low-frequency part of the modulator will be affected 124 coming modulated monitoring signal shifted to higher or lower frequencies. The consequence of this is that either the high-frequency or low-frequency component of the modulated monitoring signal is due to the band blocking behavior of the demodulator 130 is locked. This causes the monoflop 131 after the expiration of the mono-time the positive output Q is set low, whereby the switching transistor 150 put in the blocking state and thus the output stage 90 is driven to a safe state. It should be noted that the control device 120 a software module which ensures that a change in the clock of the microprocessor 120 leads to a corresponding frequency shift of the life signal.
Die
Funktionsweise des Demodulators 130 wird anhand der 7 bis 9i detailliert
beschrieben. Zunächst
wird der fehlerfreie Betrieb der Steuereinrichtung 120 geschildert.The operation of the demodulator 130 is determined by the 7 to 9i described in detail. First, the error-free operation of the control device 120 portrayed.
Bei
einem fehlerfreien Betrieb der Sicherheitsvorrichtung 110 treten
an den in 6 eingezeichneten Beobachtungspunkten
die in den 7a bis 7i gezeigten
Signalverläufe
auf.For error-free operation of the safety device 110. join the in 6 points of observation in the 7a to 7i shown waveforms on.
Wir
betrachten zunächst
den Zeitraum von T0 bis T1.
Angenommen sei, dass bis zum Zeitpunkt T1 an
das UND-Gatter 62 kein Prozessignal angelegt wird, wie
dies in 7f gezeigt ist. Somit liegt
bis zum Zeitpunkt T1 am Eingang A des Monoflops 131 kein
Signal an, wie dies in 7g gezeigt
ist. 7a zeigt schematisch das modulierte Überwachungssignal,
welches eine Überlagerung
des Taktsignals des Mikroprozessors 122 und des in 3 gezeigten Überwachungssignals
ist. In dem dargestellten Kurvenverlauf, der bereits zum Zeitpunkt
T0 beginnt, fällt die Periodendauer des Überwachungssignals
etwa mit der Monozeit Tm des Monoflops 131 zusammen. Das
vom Modulator 124 der Steuereeinrichtung 120 als
Modulationssignal verwendete Taktsignal des Mikroprozessors 122 weist
eine Periodendauer von Ts auf, die ebenfalls
in 7a eingetragen ist. An dieser Stelle sei noch
erwähnt,
dass die Kapazität 135 und den
Widerstand 136 aufweisende Reihenschaltung dazu dient,
im Einschaltzeitpunkt der Automatisierungsanlage ein Spannungspotential
an den Master-Reset-Eingang des Monoflops 134 anzulegen, der
zum Zeitpunkt T0 für einen Low-Pegel am negierten
Ausgang Q - des Monoflops 134 sorgt, wie dies in 7i gezeigt
ist.We first consider the period from T 0 to T 1 . Assume that until time T 1 to the AND gate 62 no process signal is applied, as shown in 7f is shown. Thus, until the time T 1 at the input A of the monoflop 131 no signal, as in 7g is shown. 7a schematically shows the modulated monitoring signal, which is a superposition of the clock signal of the microprocessor 122 and of in 3 is shown monitoring signal. In the illustrated curve, which already begins at time T 0 , the period of the monitoring signal drops approximately with the mono-time T m of the monoflop 131 together. That from the modulator 124 the control device 120 used as a modulation signal clock signal of the microprocessor 122 has a period of T s , which is also in 7a is registered. At this point it should be mentioned that the capacity 135 and the resistance 136 Having series connection serves, at the switch-on of the automation system, a voltage potential to the master reset input of the monoflop 134 at the time T 0 for a low level at the negated output Q - of the monoflop 134 like this 7i is shown.
7b zeigt
den niederfrequenten Anteil des modulierten Überwachungssignal, welcher
am Ausgang des Tiefpassfilters 133 anliegt. 7c zeigt den
hochfrequenten Anteil des modulierten Überwachungssignals, welcher
am Ausgang des Hochpassfilters 132 anliegt. 7i zeigt
den am negierten Ausgang Q - des Monoflops 134 anliegenden
Signalverlauf, der zum Zeitpunkt T0, wenn
das modulierte Eingangssignal gemäß 7a an
das Hochpassfilter 132 angelegt wird, auf Null geht, da
positive Flanken des in 7c gezeigten
hochfrequenten Signalanteils jeweils vor Ablauf der speziellen Monozeit
des Monoflops 134 dieses triggern. 7d zeigt
den am Ausgang des Tiefpassfilters 137 anliegenden Signalverlauf,
der nach einer vorbestimmten Laufzeit den Wert des Signalverlaufs
nach 7i, d. h. den Wert Null annimmt. 7e zeigt
den am negierten Ausgang Q - des Monoflops 138 anliegenden
Signalverlauf. 7h zeigt den Signalverlauf am
Ausgang Q des Monoflops 131. 7b shows the low frequency component the modulated monitoring signal, which at the output of the low-pass filter 133 is applied. 7c shows the high-frequency portion of the modulated monitoring signal, which at the output of the high-pass filter 132 is applied. 7i shows the at the negated output Q - of the monoflop 134 applied signal at the time T 0 , when the modulated input signal according to 7a to the high pass filter 132 is applied, goes to zero, since positive flanks of the in 7c shown high-frequency signal component in each case before the expiration of the special mono-time of the monoflop 134 trigger this. 7d shows the at the output of the low pass filter 137 adjacent signal waveform, after a predetermined time the value of the waveform after 7i ie assumes the value zero. 7e shows the at the negated output Q - of the monoflop 138 adjacent waveform. 7h shows the signal at the output Q of the monoflop 131 ,
Zum
Zeitpunkt T1 werde nunmehr ein Prozessignal,
welches auch ein Sensorsignal sein kann, mit einem High-Pegel an
das UND-Gatter 62 angelegt, wie in 7f gezeigt.
Von diesem Zeitpunkt an liefert das UND-Gatter 62 das in 7g gezeigte Wechselsignal.
Dieses Signal enthält
im vorliegenden Beispiel aufgrund systembedingter Tiefpasseigenschaften
keine Hochfrequenzanteile mehr. Vielmehr entspricht es dem Überwachungssignal
mit einer Periodendauer von kleiner oder gleich Tm.At time T 1 will now be a process signal, which may also be a sensor signal, with a high level to the AND gate 62 created as in 7f shown. From this point on, the AND gate will deliver 62 this in 7g shown alternating signal. This signal contains in the present example due to system-induced low-pass characteristics no high-frequency components more. Rather, it corresponds to the monitoring signal with a period of less than or equal to T m .
Da
im ordnungsgemäßen Betrieb
am negierten Ausgang Q - des Monoflops 138 ein Low-Pegel gemäß 7e anliegt,,
der gleichzeit am Master-Reset-Eingang des Monoflops 131 anliegt,
wird dessen Verhalten vom modulierten Eingangssignal nach 7g bestimmt.
Da die Periodendauer des modulierten Eingangssignals, wie gesagt,
kleiner der Monozeit Tm des Monoflops 131 ist,
wird das Monoflop 131 regelmäßig getriggert. Demzufolge
liefert der Ausgang Q des Monoflops 131 einen High-Pegel,
wie in 7h dargestellt. Dies hat wiederum
zur Folge, dass der Schalttransistor 150 im leitenden Zustand gehalten
und die Ausgangsstufe mit Energie versorgt wird.Because in normal operation at the negated output Q - of the monoflop 138 a low level according to 7e is present at the same time as the master reset input of the monoflop 131 is applied, the behavior of the modulated input signal after 7g certainly. Since the period of the modulated input signal, as I said, smaller than the mono-time T m of the monoflop 131 is, is the monoflop 131 triggered regularly. Consequently, the output Q of the monoflop provides 131 a high level, as in 7h shown. This in turn means that the switching transistor 150 held in the conducting state and the output stage is energized.
Nunmehr
sei der Fehlerfall angenommen, dass die Frequenz des Taktes des
Mikroprozessors 122 zum Zeitpunkt T2 sinkt.
Dies ist in 8a für das modulierte Überwachungssignal,
welches am Eingang des Hochpassfilters 132 und am Eingang
des Tiefpassfilters 133 angelegt wird, dargestellt. Wie
ersichtlich ist, ist der zeitliche Abstand der Taktimpulse nach
dem Zeitpunkt T2 länger. Demzufolge zieht eine Verlängerung
der Periodendauer des Taktsignals des Mikroprozessors 122 eine
Verlängerung
der Periodendauer des Überwachungssignals
nach sich. Auch dieser Sachverhalt ist in 8a dargestellt. 8f zeigt,
dass nach wie vor ein Prozesssignal mit High-Pegel am UND-Gatter 62 anliegt,
welches normalen Betriebszustand der Anlage darstellt. 8b zeigt
die Veränderung
des Ausgangssignals am Tiefpassfilter 133 nach dem Zeitpunkt
T2, nachdem die Frequenz des Taktsignals
des Mikroprozessors 122 gesunken ist.Now assume the case of error that the frequency of the clock of the microprocessor 122 at time T 2 drops. This is in 8a for the modulated monitoring signal, which at the input of the high-pass filter 132 and at the input of the low pass filter 133 is created, presented. As can be seen, the time interval of the clock pulses after the time T 2 is longer. Consequently, an extension of the period of the clock signal of the microprocessor draws 122 an extension of the period of the monitoring signal by itself. This fact is also in 8a shown. 8f shows that still a process signal with high level at the AND gate 62 which represents the normal operating condition of the system. 8b shows the change of the output signal at the low-pass filter 133 after the time T 2 , after the frequency of the clock signal of the microprocessor 122 has sunk.
8c zeigt
die Änderung
des Taktsignals des Mikroprozessors 122 zum Zeitpunkt T2. Da der zeitliche Abstand aufeinander folgender
positiver Flanken im Taktsignal des Mikroprozessors 122 zum Zeitpunkt
T2 länger
als die Monoflopzeit des Monoflops 134 ist, erscheint am
negierten Ausgang Q - des Monoflops 134 das in 8h dargestellte
hochfrequente Taktsignal des Mikroprozessors 122. Das Tiefpassfilter 137 filtert
die hochfrequenten Anteile aus dem Ausgangssignal am negierten Ausgang Q - des
Monoflops 134 heraus, so dass am Ausgang des Tiefpassfilters 137 nach
Ablauf der Monozeit des Monoflops 134 ein High-Pegel anliegt,
wie er in 8d dargestellt ist. Der High-Pegel
wird an den Master-Reset-Eingang des Monoflops 138 angelegt
und sorgt dafür,
dass am negierten Ausgang des Monoflops 138 ein High-Pegel
erzeugt wird, der in 8e dargestellt ist. Demzufolge
wird über
den Master-Reset-Eingang des Monoflops 131 ein Ausgangssignal mit
Low-Pegel erzeugt, wie in 8g gezeigt.
Dieses Signal steuert den Schalttransistor 150 in den gesperrten
Zustand. Demzufolge wird die Versorgungsspannung von der Ausgangsstufe 90 abgetrennt,
so dass die Ausgangsstufe 90 eine sicherheitstechnische
Einrichtung in einen sicheren Zustand fahren kann. 8c shows the change of the clock signal of the microprocessor 122 at time T 2 . Since the time interval of consecutive positive edges in the clock signal of the microprocessor 122 at time T 2 longer than the monoflop time of the monoflop 134 is, appears at the negated output Q - of the monoflop 134 this in 8h shown high-frequency clock signal of the microprocessor 122 , The low pass filter 137 filters the high-frequency components from the output signal at the negated output Q - of the monoflop 134 out, so that at the output of the low-pass filter 137 after the mono-time of the monoflop has expired 134 a high level is applied, as in 8d is shown. The high level is applied to the master reset input of the monoflop 138 created and ensures that at the negated output of the monoflop 138 a high level is generated in 8e is shown. Consequently, via the master reset input of the monoflop 131 produces a low level output signal as in 8g shown. This signal controls the switching transistor 150 in the locked state. As a result, the supply voltage from the output stage 90 disconnected, leaving the output stage 90 a safety device can move to a safe state.
Die
Signalverläufe
in den 9a bis 9i treten
bei einem Fehler in der Steuereinrichtung 120 auf, der
sich in einer Erhöhung
der Taktfrequenz des Mikroprozessorsignals äußert. 9a zeigt
das an dem Eingang des Hochpassfilters 132 und an dem Eingang
des Tiefpassfilters 133 ankommende modulierte Überwachungssignal,
welches sich zu einem Zeitpunkt T3 wie dargestellt ändert. Immer
noch sei angenommen, dass die Eingangsstufe 60 und die Automatisierungsanlage
selbst fehlerfrei arbeiten, so dass am UND-Gatter 62 nach
wie vor ein Prozesssignal mit einem High-Pegel anliegt, wie dies
in 9f dargestellt ist. 9i zeigt
die Veränderung
des modulierten Eingangssignals nach dem Zeitpunkt T3, welches
an den Eingang A des Monoflops 131 angelegt wird. 9c zeigt
wiederum die Veränderung des
Taktsignals am Ausgang des Tiefpassfilters 132 zum Zeitpunkt
T3. Das in 9c gezeigte
hochfrequente Eingangssignal bewirkt, dass am negierten Ausgang
des Monoflops 134 dauerhaft ein Low-Pegel anliegt, der
in 9h dargestellt ist. Der Low-Pegel wird über das
Tiefpassfilter 137 an den Master-Reset-Eingang des Monoflops 138 angelegt.
Das Tiefpassfilter 133 ist derart dimensioniert, dass es auch
den niederfrequenten Anteil des fehlerbehafteten modulierten Überwachungssignals,
welches in 9a dargestellt ist, ab dem Zeitpunkt
T3 sperrt, wie dies durch den Spannungsverlauf
in 9b dargestellt ist. Da am Eingang A des Monofloips 138 nur noch
ein konstanter Pegel anliegt, wird nach Ablauf der Monozeit des
Monoflops 138 der negierte Ausgang auf einen High-Pegel
gesetzt, wie dies durch 9e dargestellt
ist. Über
den Master-Reset-Eingang
MR wird nunmehr das Monoflop 131 rückgesetzt, wodurch der Ausgang
des Monoflops 131 auf Null gesetzt wird, wie dies in 9g dargestellt
ist. Wiederum wird der Schalttransistor 150 gesperrt und somit
die Spannungsversorgung von der Ausgangsstufe 90 getrennt.The waveforms in the 9a to 9i occur in the event of an error in the control device 120 on, which manifests itself in an increase in the clock frequency of the microprocessor signal. 9a shows this at the input of the high pass filter 132 and at the input of the low pass filter 133 incoming modulated monitoring signal, which changes at a time T 3 as shown. Still it is assumed that the input level 60 and the automation system itself working error-free, so that at the AND gate 62 still a process signal with a high level is applied, as in 9f is shown. 9i shows the change of the modulated input signal after the time T 3 , which is applied to the input A of the monoflop 131 is created. 9c again shows the change of the clock signal at the output of the low-pass filter 132 at time T 3 . This in 9c shown high-frequency input signal causes the negated output of the monoflop 134 permanently a low level is applied, the in 9h is shown. The low level is via the low pass filter 137 to the master reset input of the monoflop 138 created. The low pass filter 133 is dimensioned such that it also the low - frequency component of the faulty modulated monitoring signal, which in 9a is shown from the time T 3 locks, as this by the voltage curve in 9b is shown. As at the entrance A of the Monoflops 138 only a constant level is present, is at the end of the monotone of the monoflop 138 the negated output is set to a high level, as shown by 9e is shown. About the master reset input MR is now the monoflop 131 reset, reducing the output of the monoflop 131 set to zero, as in 9g is shown. Again, the switching transistor 150 disabled and thus the power supply from the output stage 90 separated.