ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

MD机械指令与CE合规:风险评估、标准分类与技术文件全解

MD机械指令与CE合规:风险评估、标准分类与技术文件全解 1. MD指令到底管什么先跳出“贴个CE标”的误区很多做设备出口的工程师第一次接触MD机械指令容易把它当成“CE认证流程里的一个环节”。实际上MD指令Machinery Directive 2006/42/EC以及即将全面取代它的机械条例(EU) 2023/1230是整个设备安全合规的底层框架它管的不是“贴标动作”而是设备从设计、制造、说明书、技术文件到上市后监督的完整逻辑链。没有把这个逻辑理清楚后面做CE技术文件、应对客户审核、应付市场监管时会处处被动。我见过不少工厂设备发到欧洲后客户要求提供风险分析报告厂家随手甩出一份几十页的英文表格看起来内容翔实审计工程师一页页翻下来却找不到一条和实际设计相关的评估记录。这类文件基本都来自模板把同类产品的危险源换个名字就交差了。这种操作在监管抽查中很容易被认定为技术文件不真实轻则整改重则产品被要求召回。所以我会建议所有做出口设备的工程师第一件事不是去填表而是先把MD和标准的层级关系搞明白搞清楚自己设备属于什么类别、适用哪些要求、需要形成哪些证据。1.1 2006/42/EC与(EU) 2023/1230过渡期的现实影响先说一个很多人还没注意到的变化。当前市面上绝大多数出口设备仍然按照2006/42/EC机械指令来做符合性评定因为它是当下有效的法规。但欧盟在2023年6月发布了新机械条例(EU) 2023/1230并从2027年1月20日起正式适用届时2006/42/EC将被废除。这意味着如果一台设备在2027年之后首次投放欧盟市场就必须符合新条例的要求不能再拿旧指令作为依据。过渡期听起来还有段时间但新条例里有些变化会提前影响设计方案。比如它进一步强调了网络安全相关要求对可编程电子系统的安全功能提出了更明确的指向对“部分完成的机器”定义和符合性声明要求做了调整对高风险机器清单和第三方评定的范围也有所扩大。对制造商来说不是等到2027年再开始应对而是在开发新一代产品时就应当把新条例的框架纳入设计输入中否则后面补文件非常痛苦。1.2 MD和LVD、EMC、ATEX等其他指令的边界MD不是唯一需要关注的欧盟法规。设备进入欧盟市场往往要同时满足低电压指令LVD 2014/35/EU、电磁兼容指令EMC 2014/30/EU、RoHS、REACH等要求。如果设备用在潜在爆炸性环境中还要考虑ATEX指令如果设备含有无线通信模块还要看RED指令。这里有个容易混淆的点MD的适用范围是把“机械”作为一个完整产品来定义的而LVD则关注电气设备本身的安全。实际工作中两者往往同时适用但侧重点不同。MD关注的是机械危险、运动部件、夹挤点、剪切点、防护装置、控制系统安全功能等LVD关注的是电击、灼伤、过流、绝缘等电气危险。很多工程师误以为只要设备满足了EN 60204-1就等于同时解决了MD和LVD这是不对的。EN 60204-1是机械设备电气部分的标准它覆盖了一部分电气安全要求但机电一体化的风险分析仍必须以MD为主线展开。1.3 “整机”和“部分完成的机器”一个必须分清的边界MD里面有个概念叫partly completed machinery中文常译为“部分完成的机器”典型例子是那些要集成到其他设备中的机械模块比如给其他设备供料的装置、半自动包装单元等。这类产品不能单独执行预定功能不能单独投放市场作为一台可用设备所以它不需要贴CE标志但需要出具“符合性声明”DoC或“安装声明”Declaration of Incorporation。这个界限在实际项目中非常微妙。我遇到过一家做输送线模块的厂家他们坚持认为自己的产品是部分完成的机器因为客户还要在旁边装控制系统、加防护罩。但审计师认为输送线模块本身带有电机、驱动器和独立控制接口通电后可以单独运行已经具备“完成机器”的特征必须按完整的机器来做CE。这个案例说明判断标准不是“我打算让它怎么用”而是产品原始状态下是否具备实现特定功能的能力。如果它通电就能动、能执行某个工序哪怕需要外部配套设备也大概率属于完整机械。2. 一台设备如何被判定为“机械”定义、边界和隐性坑要理解MD先要把“机械”这个词从法律定义层面搞清楚。MD第2条给出了完整定义机械是由一个或多个零部件组成的、至少有一个可运动的部件通过驱动系统和控制系统实现的特定应用组合体。这个定义把范围拉得非常宽。传统上认为是机械的有机床、注塑机、包装机、纺织机、机器人、起重机、电梯等。但还有一些容易被忽略的产品比如自动门、升降平台、按摩椅、跑步机只要包含驱动部件和运动部件都可能被归入机械范畴。关键判断点有三个是否由零部件组装是否有至少一个可运动的部件是否通过适当驱动系统和控制装置实现特定功能。哪怕只是由气缸驱动的翻转装置、由伺服电机带动的转台只要具备这三个特征就在MD管辖范围内。反过来纯手动工具、没有动力源的设备、没有运动部件的支架类产品则不属于机械定义范围。2.1 必须搞清楚“机器”和“设备”的关系现实中还常遇到一种情况一套完整的生产线由多台设备组成中间用传送带连接控制系统分散或集中。那么这条生产线是一台“机器”还是一组机器的组合欧盟官方的解释偏向于如果设备被组合在一起实现一个共同目的且只有作为一个整体才能实现该功能那么应当视为一台机器来处理。但如果是多台独立设备各自有独立控制、独立安全回路只是被摆放在同一条产线上则各自作为单台设备分别符合MD即可。这个判断直接影响技术文件的结构是一份大的风险分析和整机CE还是每台设备各自出报告。搞错了技术文件很容易出现覆盖不全或重复评定的问题。2.2 那些容易被忽略的“机械附件”和“安全部件”MD还管附件和可更换设备。比如装在注塑机上的取出机械手、与机床配套使用的吸盘夹具、可换模具、快换接头装置都可能构成“可更换设备”而纳入考虑。更要注意的是MD对“安全部件”也有规定用于实现安全功能的部件即使不是整台机器比如安全光幕、急停按钮、安全继电器、限位开关、联锁装置等单独投放市场时同样需要满足相应要求并纳入合规框架。这一点很多采购工程师容易忽略。采购一个安全光幕时不能只看光电参数还要确认它是否符合EN IEC 61496相关标准是否带有符合性声明。如果采购的安全部件本身不合规整机做风险评估时安全功能的相关性能等级PLr就无法兑现整个安全回路的设计基础也就崩塌了。2.3 排除范围里藏着的灰色地带MD第1条还列出了不适用的情况比如用于载人的升降设备另有电梯指令管、舞台升降台、某些农业和林业拖拉机、部分军用设备、竞赛用车辆、船舶机械、某些压力设备等。这里要特别提醒排除范围不是一劳永逸的豁免很多设备只是“在MD之外”但依然受其他指令管。比如舞台升降台可能属于机械设备但被单独排除在MD外但它仍要满足其他适用的健康安全要求。真正安全的做法是无论产品是否在MD范围内都要先做一轮全面的法规识别再决定适用什么指令而不是直接默认“我不用做CE”。3. 风险评估不是走流程EN ISO 12100的风险降低闭环MD指令的附录一列出了基本健康与安全要求EHSR强调制造商必须对机器进行风险评估并依照评估结果来设计和制造。这是强制性要求但它没有规定具体怎么做评估。那怎么办这就需要借助协调标准而EN ISO 121002010《机械安全——设计通则——风险评估与风险减小》就是一本几乎绕不开的“方法指引”。EN ISO 12100的核心理念是风险源于危险源hazard危险源会导致潜在伤害伤害的严重程度和发生概率共同决定风险大小。评估过程不是打分交差而是迭代循环确定各种限制条件——危险源识别——风险预估——风险评价——风险减小——再评估。直到风险降到可接受水平这个循环才结束。很多新入行的工程师把风险评估做成一维表格认为危险源列完、分数打完就算完事这是最大的误区。3.1 三步式风险评估限制、危险源、预估实际做评估时建议严格按三个步骤推进。第一步是“确定限制”包括设备的使用限制预期用途、可合理预见的误用、空间限制设备尺寸、安装距离、时间限制寿命、维护周期以及其他限制使用环境、环境温度、粉尘、湿度。这个步骤决定了风险评估的边界边界画错了后面所有的分析都可能失真。第二步是“危险源识别”这是整个评估中最耗时、最需要经验的部分。危险源的分类包括机械危险挤压、剪切、切割、缠绕、卷入、抛出、电气危险直接接触、间接接触、热危险灼伤、烫伤、噪声危险听力损失、振动危险手传振动、全身振动、辐射危险、材料和物质产生的危险、人体工效学危险等。识别时要结合设备全生命周期不能只盯着正常运行还要考虑调试、示教、清洁、故障排除、维修等阶段。第三步是“风险预估与评价”常用方法是风险矩阵或风险图。风险值等于伤害严重程度与发生概率的组合发生概率又取决于人员暴露于危险区的频率、持续时间、危险事件的发生概率以及人员避开危险的能力。打分标准应当写入内部文件保证不同评估人员之间结果一致。如果某个风险点数值较高就需要进入下一步的风险减小过程然后再重新评估直到风险值降至可接受区间。3.2 3U法本质安全设计、防护和补充保护EN ISO 12100规定了风险减小的三个层次行业里叫“3U法”来源于德语的三个关键词Grundsatz der integrierten Sicherheit本质安全设计、technische Schutzmaßnahmen技术防护措施和Benutzerinformation使用信息。第一层是本质安全设计意思是优先从根上消除危险源。比如把锐边改成圆角把自动上下料改成输送链而不需要人手伸进去把皮带传动改成直接驱动以避免夹点。这层最经济效果也最好但有时无法完全消除危险。第二层是技术防护措施包括防护装置固定式护罩、活动门、围栏和保护装置安全光幕、安全地毯、双手控制装置、联锁装置。防护装置解决的是“人够不到危险区”保护装置解决的是“人即使进入危险区设备也能停止运动”。设计时要根据风险图选择防护形式不是随便加个罩子就行。第三层是使用信息包括操作手册、警告标识、培训要求。这一层风险降低效果最弱因为它依赖人的行为。所以评估时不应以“有警告标签”作为降低风险充分性的依据它只是补充手段不能替代防护措施。3.3 EHSR与EN ISO 12100的映射逻辑MD附录一的EHSR包含了几百条要求涵盖机械安全的一般原则、控制系统、防护装置、维护、信号与警告等。每一条EHSR都需要在风险评估中有所回应。实际操作中企业可以把EHSR做成一条条检查项让设计工程师逐项确认设备是否满足。但更好的做法是以EN ISO 12100的输出为底层把EHSR要求作为约束条件逐项映射到设计方案中。这样做的好处是将来应对审核时审计师问“为什么这个位置装安全光幕而不是固定护罩”你能把风险分析记录和对策清晰地关联起来而不是拿一条泛泛的法规要求来搪塞。4. 标准库的分类逻辑A类、B类、C类怎么用欧盟协调标准的体系是分层的理解这个分类是读懂机械安全标准的关键。这个分类逻辑不复杂但往往被用错导致标准选择混乱甚至出现“标准打架”的情况。A类标准是基础安全标准给出所有机械通用的基本概念、设计原则和方法论代表作就是EN ISO 12100。它不针对某类机械设备也不能单独用来证明某类设备符合MD但它指导着所有其他标准的使用。B类标准是针对某一种安全主题或一种安全装置的通用标准又分成B1类和B2类。B1类覆盖安全相关的人机工程、安全距离、振动、噪声等典型的有EN ISO 13857安全距离、EN ISO 13855人员接近速度、EN ISO 13854最小间隙、EN ISO 13850急停、EN ISO 13849-1控制系统的安全相关部件等。B2类则是对防护装置和保护装置的具体要求比如EN ISO 14120防护装置、EN ISO 14119联锁装置、EN IEC 61496电敏保护设备等。C类标准是针对特定机器类型的详细标准比如EN ISO 10218-1是工业机器人安全要求EN 619是为输送机制定的安全标准EN 692是机械压力机安全标准。C类标准的地位最高如果某台设备有适用的C类标准且C类标准覆盖了相关危险那么C类标准优先A类和B类标准只在C类没有覆盖的部分起作用。4.1 用一张表说清A、B、C标准怎么选标准类别作用范围典型标准使用注意A类基础设计原则、风险评价EN ISO 12100必须参考但不能单独给出符合性结论B1类特定安全主题EN ISO 13857、EN ISO 13849-1、EN ISO 13850按主题选择注意新旧版本过渡B2类特定安全装置EN ISO 14120、EN ISO 14119、EN IEC 61496与控制系统标准配合使用C类特定机器类型全文EN ISO 10218-1、EN 619设备有对应C类标准时优先满足选标准时应当先查有没有C类标准。举个例子一台六轴工业机器人它的机械本体、控制器、示教器都必须按EN ISO 10218-1来设计和评估同时机器人工作站还要按ISO 11161考虑系统集成。如果一开始就拿EN ISO 12100做全套风险分析没有查C类标准那很可能会漏掉很多机器人特有的危险源。4.2 当C类标准覆盖不全时怎么办这里要注意C类标准的“覆盖范围”概念。C类标准在官方公报上的引用通常有适用范围有的只覆盖特定危险有的覆盖所有危险。如果C类标准没有完全覆盖某台设备的所有危险那么没有被覆盖部分仍要回到B类和A类标准的框架下去评估。有些设备同时适用多个C类标准比如一台带有升降功能的搬运车可能同时涉及EN 1570升降台标准和AGV相关标准。这种情况下要逐条比对两个标准的适用条款采取最严格的做法同时做好标准间冲突的评估记录。审计师不会因为你选了某个标准就给你开绿灯他们要看到的是你怎么判断标准的适用性、怎么处理标准遗漏项、怎么应对标准冲突这些判断过程是可追溯的。4.3 “标准清单越长越安全”是最常见的错觉很多企业做CE时喜欢堆标准把只要是能想到的标准全列进技术文件看起来好像很全面实际反而会暴露出混乱。因为标准具有时效性和适用性如果列了一个不适用于这类设备的旧版标准审核时被问到“为什么用这个标准”答不上来就尴尬了。正确的做法是针对每台设备的危险源反向推导需要的标准项。比如风险评估发现切割区有夹挤危险那就需要EN ISO 13857来确定安全距离如果需要人员通过还需要B类标准里的联锁装置要求。标准清单应当是风险评估结果的自然映射而不是从同类产品照搬来的模板。我个人做设备审核时见到清单里同时有EN ISO 12100:2010和EN ISO 12100:2003的几乎立刻就会质疑文件的一致性和版本控制能力。5. 电气部分与功能安全EN 60204-1与EN ISO 13849-1的分工一台设备光有机械防护不够控制系统才是安全功能的“神经中枢”。这里容易产生的困惑是我按照EN 60204-1做了电气设计是不是就满足了MD对控制系统的安全要求答案是远远不够。EN 60204-1《机械电气设备——第1部分通用技术条件》是机械设备电气部分最重要的协调标准它涵盖电气设备的供电、控制电路、导线颜色、端子标识、防护等级、急停电路要求等内容属于基础性的电气安全标准。但它并不具体规定“安全功能应当达到什么性能等级”而是把这个问题留给EN ISO 13849-1来处理。5.1 安全相关控制系统的性能等级是怎么来的EN ISO 13849-1定义了安全相关控制系统的性能等级PL——Performance Level从PL a到PL e风险越高要求的性能等级越高。PL等级由六个决定因素综合得出结构类别Category B, 1, 2, 3, 4、平均危险失效时间MTTFd、诊断覆盖率DC、共因失效CCF、系统性安全完整性和软件安全完整性。这听起来很数学但落到设计上就是几个实际问题安全回路是单通道还是双通道两个通道是否相互独立单个元器件失效后还能不能完成安全功能周期性自检有没有诊断覆盖率有多少这些参数不是拍脑袋定的它们决定了你在评审报告里填什么等级。很多工程师买来安全继电器模块默认它就是Category 3或PL d实际还要看外围电路怎么接、继电器触点怎么监控布线方式错了安全参数是会掉档的。行业里常用的验证工具是SISTEMA它可以根据你画的回路结构自动估算PFHd并给出是否达到目标PL的结论。但SISTEMA只是验证工具不能替代设计判断。设计阶段最重要的是先明确安全功能清单哪些急停按钮、哪些门锁开关、哪些光幕参与安全控制每个安全功能要求达到什么PLrrequired performance level然后逐个设计回路、选型、验证最终形成PL——这就是所谓的“从风险分析到安全功能闭环”。5.2 急停电路、门联锁和复位逻辑的硬件设计细节急停是设备安全里最最基础的功能。EN ISO 13850规定急停装置必须能在未预料到的危险情况下被单人操作且必须是个手动动作直接切断危险过程。急停电路的实现要符合硬接线逻辑最好用常闭触点串联急停按钮按下后断开的信号直接通过安全继电器或安全PLC处理不应该依赖PLC内部软件逻辑去转换。我们经常讨论的“硬接线安全回路”不是排斥安全PLC而是指安全信号采集和关断路径应尽可能独立于普通控制程序。门联锁圈里容易出问题的点在于防护门打开后设备要停止但停止的是危险运动不代表整台设备断电。很多设备设计成开门后整机掉电看起来安全实际给调试和故障恢复带来巨大麻烦反而诱发操作人员绕过联锁比如用螺丝刀顶住门开信号。更好的做法是让联锁回路切断危险运动而不是全机停机再接一个复位按钮并确保复位不会引起自动启动。这要求复位逻辑设计必须有防意外触发机制防止有人按复位后设备突然动作。5.3 EN 60204-1里容易被审核员盯上的细节EN 60204-1的内容很多我最常见的审核发现集中在几个方面。第一是急停按钮颜色和类别按钮必须是红色蘑菇头、黄色背景急停功能必须优先于所有其他控制功能。第二是电机保护电动机需要有过载保护热敏电阻和热继电器的选型要与电机铭牌匹配。第三是控制回路电压控制回路用低压电优先如果用了接触器控制主回路要注意防止突跳两相接触器不能作为急停断开器件。第四是线路保护各分支回路要有短路保护器件并且保护器件的分断能力要大于安装处的预期短路电流。这些都是常规检查项做好了设备通过概率会大增。6. 技术文件、符合性声明和认证流程里最容易被挑战的地方MD要求制造商在设备投放市场前准备完整的技术文件并签署EC符合性声明最后在产品上贴CE标志。这套流程很多企业走了无数遍但每次审核都能揪出问题。核心原因不是文件不够多而是文件之间的逻辑不闭环。6.1 一套合格的技术文件应该包含什么MD附录七列出了技术文件的组成要求设备描述、设计与制造图纸及流程图用于理解和检查图纸的必要说明风险评估的完整结果适用的标准清单并载明各项标准的适用情况设计计算、试验报告用户手册最后版本。这里的关键不在“有没有这些文件”而在“这些文件能不能对得上号”。图纸里的结构和稳定性计算要与风险分析里的危险源对应得上风险分析里提到的防护措施要在说明书中写清楚说明书里列的安全注意事项要能在图纸里找到实现方式。我见过技术文件里说明书和电路图完全对不上说明书说“本机配有双手操作按钮”电路图里却没有相关触点那就说明设计变更后文件没有同步更新这是严重不符合项。所以我会建议工程部门把变更管理做成常态产线每次设计变更就要在相应风险分析文件和说明书中同步维护不要让技术文件变成“一次性交差文件”。6.2 符合性声明怎么签谁来签EC符合性声明是制造商对产品符合性的正式声明内容至少包括制造商名称和地址、产品描述和型号、适用的指令和协调标准、公告机构参与情况如有、签署地点和日期、签署人身份。这里有一个常见的身份误区很多国内贸易商或总装厂找最终用户直接签但如果自己不是设备真正的制造商这个签字是有风险的。MD要求签字人是代表制造商的管理层或经授权的人员签名者对文件真实性负责。如果总装厂对整个产品做最后装配并承担符合性责任那就是制造商签署声明没问题但如果只是把别人做好的设备贴个牌那也要确认原始技术文件能否支撑你在声明里签下的每一条承诺。6.3 公告机构在什么时候必须介入不是所有设备都需要第三方评估。MD把设备分成两类一类在附录四新产品条例里是附件一中列出的高风险机器比如木材加工机械、金属冷加工机械、用于人机协作的机器人系统等这类设备的符合性评定必须有公告机构介入另一类是普通机器制造商可以仅依靠内部生产控制和内部设计验证来做符合性声明。这里有个概念要注意附录四中设备的评定方式又分几种路径包括内部生产控制加技术文件评审、或者通过完整质量保证体系评定等。对多数企业来说最常见的做法是整理好技术文件后提交给公告机构做审查审查通过后由机构出证书再据此签符合性声明。这个过程不是简单的“盖章”公告机构会对风险分析、电气安全、控制系统安全回路甚至有代表性的样机进行检查缺的东西都会要求补。所以前面几节提到的基础工作越扎实认证环节耗时就越短。6.4 新条例带来的文件变化数字化说明书和网络安全要求面向2027年新机械条例的方向已经有几点需要在当下就开始适应。第一是数字化说明书将得到正式认可但制造商仍要在特定条件下提供纸质说明书如果你打算在设备上放二维码代替纸质手册要确保能持续提供下载和保存功能。第二是网络安全风险被明确拉入机械安全的视野未来带远程访问功能、带物联网模块的设备必须在设计和风险评估时考虑被非法篡改、被网络攻击导致安全功能失效的场景。这对传统电气工程师来说是个新挑战建议在BOM选型时优先选择带安全认证、支持安全通信协议的控制器和驱动器并且在系统架构里为网络安全留好接口。7. 从合规到实用几点个人经验收尾做了这么多年机械安全相关的技术工作有个感受越来越深MD指令和安全标准不是让产品“变得难卖”的绊脚石而是把模糊的安全要求往前推了一步。很多外贸企业怕CE是因为不了解一旦把风险评估、标准分类、安全回路这些逻辑理顺就会发现它实际上能帮你在设计早期发现很多返工隐患省下的时间成本远比认证费用高。最后分享一个经常被忽视的小细节标准版本会不断更新而且更新时往往有一段新旧标准并存的过渡期。设计定型时用的可能是旧版标准等产品量产时新版标准可能已经生效。如果新版标准引入的测试要求会影响到现有设计很可能面临返工。所以在项目启动时研发部门最好建立一个标准监控机制定期检查适用的C类标准和关键B类标准是否有新版本并评估它对本产品技术文件的影响。这种看起来不起眼的维护工作恰恰是合规项目中性价比最高的一步。
返回列表