Articulo de referencia

A prueba de fallos

En ingeniería , un sistema a prueba de fallos es una característica o práctica de diseño que, en caso de fallo de dicha característica, responde inherentemente de manera que cau...

En ingeniería , un sistema a prueba de fallos es una característica o práctica de diseño que, en caso de fallo de dicha característica, responde inherentemente de manera que cause un daño mínimo o nulo a otros equipos, al medio ambiente o a las personas. A diferencia de la seguridad inherente frente a un peligro particular, que un sistema sea "a prueba de fallos" no significa que el fallo sea naturalmente intrascendente, sino que el diseño del sistema previene o mitiga las consecuencias inseguras del fallo. Si un sistema "a prueba de fallos" falla, permanece al menos tan seguro como lo era antes del fallo. [ 1 ] [ 2 ] Dado que son posibles muchos tipos de fallos, el análisis de modos y efectos de fallo se utiliza para examinar las situaciones de fallo y recomendar diseños y procedimientos de seguridad. [ 3 ]

Algunos sistemas nunca pueden ser completamente a prueba de fallos, ya que se requiere disponibilidad continua. Para estas situaciones se utilizan redundancia , tolerancia a fallos o planes de contingencia (por ejemplo, múltiples motores controlados y alimentados por combustible de forma independiente). [ 4 ]

Ejemplos

Mecánico o físico

Válvula de control de globo con actuador neumático de diafragma. Este tipo de válvula puede diseñarse para que, en caso de pérdida del suministro de aire de accionamiento, funcione por seguridad mediante la presión del resorte.

Algunos ejemplos son:

  • Válvulas de seguridad: Diversos dispositivos que funcionan con fluidos utilizan fusibles o válvulas de seguridad como mecanismos de protección contra fallos.
  • Las puertas cortafuegos enrollables que se activan mediante sistemas de alarma del edificio o detectores de humo locales deben cerrarse automáticamente al recibir la señal, independientemente del suministro eléctrico. En caso de un corte de energía, la puerta cortafuegos enrollable no necesita cerrarse, pero debe poder cerrarse automáticamente al recibir una señal de los sistemas de alarma del edificio o de los detectores de humo. Se puede emplear un fusible termosensible para mantener las puertas cortafuegos abiertas contra la gravedad o un resorte de cierre. En caso de incendio, el fusible se funde y libera las puertas, que se cierran automáticamente.
  • Algunos carros portaequipajes de aeropuerto requieren que la persona mantenga presionado el interruptor del freno de mano en todo momento; si se suelta el interruptor, el freno se activará y, suponiendo que el resto del sistema de frenado funcione correctamente, el carro se detendrá. Por lo tanto, el requisito de mantener presionado el freno de mano opera según los principios de "seguridad ante fallos" y contribuye a la seguridad del sistema (aunque no la garantiza necesariamente). Este es un ejemplo de un interruptor de hombre muerto .
  • Las cortadoras de césped y las sopladoras de nieve tienen una palanca que se cierra manualmente y que debe mantenerse presionada en todo momento. Si se suelta, detiene la rotación de la cuchilla o del rotor. Esta palanca también funciona como interruptor de seguridad .
  • Los trenes y los camiones utilizan frenos neumáticos . Estos se mantienen desactivados gracias a la presión de aire generada en el sistema de frenado. Si se rompe una tubería de freno o se desacopla un vagón, se pierde la presión de aire y se aplican los frenos, ya sea mediante resortes en el caso de los camiones o mediante un depósito de aire en los trenes. Es imposible conducir un camión con una fuga importante en el sistema de frenos neumáticos. (Los camiones también pueden utilizar luces intermitentes para indicar baja presión de aire).
  • Puertas motorizadas: En caso de un corte de energía, la puerta se puede abrir manualmente sin necesidad de manivela ni llave. Sin embargo, dado que esto permitiría el paso a prácticamente cualquier persona, se utiliza un diseño de seguridad intrínseca : durante un corte de energía, la puerta solo se puede abrir con una manivela que generalmente se guarda en un lugar seguro o bajo llave. Cuando una puerta de este tipo proporciona acceso vehicular a las viviendas, se utiliza un diseño de seguridad intrínseca, en el que la puerta se abre para permitir el acceso de los bomberos.
  • Señales de semáforo ferroviario. La señal de "Alto" o "Precaución" se indica con un brazo horizontal, mientras que la de "Autorizado para proceder" se indica con un ángulo de 45 grados hacia arriba. Por lo tanto, si falla el cable de accionamiento, el brazo de la señal queda suspendido por gravedad.
    Una señal de semáforo ferroviario está especialmente diseñada para que, si se rompe el cable que controla la señal, el brazo vuelva a la posición de "peligro", impidiendo que cualquier tren pase la señal inoperativa.
  • Las válvulas de aislamiento y las válvulas de control, que se utilizan, por ejemplo, en sistemas que contienen sustancias peligrosas, pueden diseñarse para cerrarse en caso de pérdida de energía, por ejemplo, mediante la fuerza de un resorte. Esto se conoce como cierre automático por pérdida de energía.
  • Un ascensor cuenta con frenos que se mantienen alejados de las pastillas de freno gracias a la tensión del cable. Si el cable se rompe, se pierde la tensión y los frenos se enganchan a los rieles del hueco del ascensor, impidiendo así que la cabina caiga.

Eléctrico o electrónico

Algunos ejemplos son:

  • Muchos dispositivos están protegidos contra cortocircuitos mediante fusibles , disyuntores o circuitos limitadores de corriente . La interrupción del suministro eléctrico en caso de sobrecarga evitará daños o la destrucción del cableado o de los dispositivos del circuito debido al sobrecalentamiento.
  • Aviónica [ 5 ] utilizando sistemas redundantes para realizar el mismo cálculo utilizando tres sistemas diferentes . Los resultados diferentes indican una falla en el sistema. [ 6 ]
  • Los sistemas de control electrónico (drive-by-wire) y de aceleración electrónica (fly-by-wire), como el sensor de posición del acelerador (PPS), suelen tener dos potenciómetros que leen en direcciones opuestas, de modo que al mover el control, una lectura aumenta y la otra disminuye de forma similar. Las discrepancias entre ambas lecturas indican un fallo en el sistema, y ​​la ECU suele poder determinar cuál de las dos lecturas es la defectuosa. [ 7 ]
  • Los controladores de semáforos utilizan una Unidad de Monitoreo de Conflictos para detectar fallas o señales conflictivas y cambiar una intersección a una señal de error intermitente, en lugar de mostrar señales conflictivas potencialmente peligrosas, por ejemplo, mostrar luz verde en todas las direcciones. [ 8 ]
  • La protección automática de programas y/o sistemas de procesamiento cuando se detecta un fallo de hardware o software en un sistema informático . Un ejemplo clásico es un temporizador de vigilancia (watchdog timer ). Véase A prueba de fallos (informática) .
  • Una operación o función de control que evita el mal funcionamiento del sistema o una degradación catastrófica en caso de mal funcionamiento del circuito o error del operador; por ejemplo, el circuito de vía a prueba de fallos utilizado para controlar las señales de bloqueo ferroviario . El hecho de que una luz ámbar intermitente sea más permisiva que una luz ámbar fija en muchas líneas ferroviarias es señal de un sistema a prueba de fallos, ya que el relé, si no funciona, volverá a una configuración más restrictiva.
  • El lastre de gránulos de hierro del batiscafo se suelta para permitir el ascenso del submarino. El lastre se mantiene en su lugar mediante electroimanes . Si falla el suministro eléctrico, el lastre se libera y el submarino asciende a un lugar seguro.
  • Muchos diseños de reactores nucleares incorporan barras de control absorbentes de neutrones suspendidas por electroimanes. En caso de fallo eléctrico, estas barras caen por gravedad al núcleo y detienen la reacción en cadena en cuestión de segundos al absorber los neutrones necesarios para que continúe la fisión.
  • En la automatización industrial , los circuitos de alarma suelen ser de tipo " normalmente cerrado ". Esto garantiza que, en caso de rotura de un cable, se active la alarma. Si el circuito fuera de tipo "normalmente abierto", un fallo en el cable pasaría desapercibido, bloqueando además las señales de alarma.
  • Los sensores analógicos y los actuadores moduladores generalmente se pueden instalar y cablear de manera que una falla en el circuito genere una lectura fuera de rango (véase el bucle de corriente) . Por ejemplo, un potenciómetro que indica la posición del pedal podría tener un rango de recorrido limitado del 20 % al 80 %, de modo que una rotura o un cortocircuito en el cable resultaría en una lectura del 0 % o del 100 %.
  • En los sistemas de control, las señales críticas pueden transmitirse mediante un par de cables complementarios (<señal> y <no_señal>). Solo son válidos los estados donde ambas señales son opuestas (una en alto y la otra en bajo). Si ambas están en alto o ambas en bajo, el sistema de control detecta un problema con el sensor o el cableado de conexión. De esta forma, se detectan fallos simples (sensor averiado, cables cortados o desconectados). Un ejemplo sería un sistema de control que lee los polos normalmente abiertos (NA) y normalmente cerrados (NC) de un interruptor selector SPDT con respecto a la tierra y comprueba su coherencia antes de reaccionar a la entrada.
  • En los sistemas de control HVAC , los actuadores que controlan compuertas y válvulas pueden ser a prueba de fallos, por ejemplo, para evitar que las serpentinas se congelen o que las habitaciones se sobrecalienten. Los actuadores neumáticos antiguos eran inherentemente a prueba de fallos porque, si fallaba la presión del aire contra el diafragma interno, el resorte incorporado empujaba el actuador a su posición inicial; por supuesto, esta posición debía ser la posición "segura". Los actuadores eléctricos y electrónicos más modernos necesitan componentes adicionales (resortes o condensadores) para impulsar automáticamente el actuador a la posición inicial en caso de pérdida de energía eléctrica. [ 9 ]
  • Controladores lógicos programables (PLC). Para que un PLC sea a prueba de fallos, el sistema no requiere alimentación eléctrica para detener los variadores asociados. Por ejemplo, una parada de emergencia suele ser un contacto normalmente cerrado. En caso de un fallo de alimentación, esto cortaría la corriente directamente de la bobina y también de la entrada del PLC. Por lo tanto, se trata de un sistema a prueba de fallos.
  • Si un regulador de voltaje falla, puede dañar los equipos conectados. Un circuito de protección (crowbar) evita los daños al cortocircuitar la fuente de alimentación en cuanto detecta una sobretensión.

Seguridad de los procedimientos

Además de los dispositivos y sistemas físicos, se pueden crear procedimientos a prueba de fallos para que, si un procedimiento no se lleva a cabo o se lleva a cabo incorrectamente, no se produzca ninguna acción peligrosa. Por ejemplo:

  • Trayectoria de la nave espacial: durante las primeras misiones del programa Apolo a la Luna, la nave espacial se colocaba en una trayectoria de retorno libre  ; si los motores hubieran fallado durante la inserción en la órbita lunar , la nave habría regresado a la Tierra de forma segura por inercia.
  • Un avión enciende sus postquemadores para mantener la máxima potencia durante un aterrizaje con detención a bordo de un portaaviones . Si el aterrizaje con detención falla, el avión puede despegar de nuevo sin problemas.
    El piloto de un avión que aterriza en un portaaviones aumenta la potencia del motor al máximo al tocar tierra. Si los cables de frenado no logran sujetar el avión, este puede volver a despegar; este es un ejemplo de práctica a prueba de fallos . [ 10 ]
  • En la señalización ferroviaria , las señales absolutas controladas que no están en uso para un tren deben mantenerse en la posición de «peligro». Por lo tanto, se requiere una acción positiva  —poner las señales en «libre»  — antes de que un tren pueda pasar. Esta práctica también garantiza que, en caso de una falla en el sistema de señalización, un señalero incapacitado o la entrada inesperada de un tren, este no reciba una señal errónea de «libre».
  • Los ingenieros ferroviarios tienen instrucciones de que una señal ferroviaria que muestre un aspecto confuso, contradictorio o desconocido (por ejemplo, una señal luminosa que ha sufrido un fallo eléctrico y no emite luz alguna) debe considerarse una señal de "peligro". De esta forma, el conductor contribuye a la seguridad del sistema.

Otra terminología

Los dispositivos a prueba de fallos ( o infalibles ) también se conocen como dispositivos poka-yoke . Poka-yoke , un término japonés , fue acuñado por Shigeo Shingo , un experto en calidad. [ 11 ] [ 12 ] "A prueba de fallos" se refiere a diseños de ingeniería civil como el proyecto Room for the River en los Países Bajos y el Plan Thames Estuary 2100 [ 13 ] [ 14 ] que incorporan estrategias de adaptación flexibles o adaptación al cambio climático que prevén y limitan los daños, en caso de que ocurran eventos severos como inundaciones de 500 años. [ 15 ]

A prueba de fallos y seguro ante fallos

Los conceptos de seguridad intrínseca y protección contra fallos son distintos. La seguridad intrínseca implica que un dispositivo no pondrá en peligro vidas ni bienes en caso de fallo. La protección contra fallos, también denominada protección contra fallos de acceso restringido, implica que el acceso a los datos no caerá en manos equivocadas en caso de un fallo de seguridad. En ocasiones, estos enfoques sugieren soluciones opuestas. Por ejemplo, si un edificio se incendia, los sistemas de seguridad intrínseca desbloquearían las puertas para garantizar una evacuación rápida y permitir el acceso a los bomberos, mientras que los sistemas de protección contra fallos bloquearían las puertas para impedir el acceso no autorizado al edificio.

Lo opuesto a fail-closed se llama fail-open .

Fallo operativo activo

El modo de funcionamiento con tolerancia a fallos activa se puede instalar en sistemas con un alto grado de redundancia, de modo que se pueda tolerar un único fallo en cualquier parte del sistema (funcionamiento con tolerancia a fallos activa) y se pueda detectar un segundo fallo, momento en el que el sistema se apagará automáticamente (modo de desacoplamiento, modo de funcionamiento con tolerancia a fallos pasiva). Una forma de lograr esto es tener tres sistemas idénticos instalados y una lógica de control que detecte las discrepancias. Un ejemplo de esto son muchos sistemas de aeronaves, entre ellos los sistemas de navegación inercial y los tubos Pitot .

Punto de seguridad

Durante la Guerra Fría , el término «punto de seguridad» se utilizaba para referirse al punto de no retorno de los bombarderos nucleares del Comando Aéreo Estratégico estadounidense , justo fuera del espacio aéreo soviético. En caso de recibir una orden de ataque, los bombarderos debían permanecer en el punto de seguridad y esperar una segunda orden de confirmación; hasta recibirla, no armarían sus bombas ni avanzarían. [ 16 ] El objetivo era evitar que cualquier fallo del sistema de mando estadounidense provocara una guerra nuclear. Este significado del término se incorporó al léxico popular estadounidense con la publicación de la novela Fail-Safe en 1962 .

(Otros sistemas de mando y control de guerra nuclear han utilizado el esquema opuesto, el de fallo letal , que requiere una prueba continua o regular de que no se ha producido un primer ataque enemigo para evitar el lanzamiento de un ataque nuclear).

Véase también

Referencias

  1. " A prueba de fallos ". AudioEnglich.net. Consultado el 31/12/2009.
  2. p. ej. , David B. Rutherford Jr., ¿Qué quiere decir con que es a prueba de fallos? Conferencia de Tránsito Rápido de 1990
  3. Fuerza V: La historia de la disuasión aérea británica, por Andrew Brookes. Jane's Publishing Co Ltd; Primera edición, 1 de enero de 1982, ISBN 0710602383, pág. 144.
  4. Bornschlegl, Susanne (2012). Listos para SIL 4: Computadoras modulares para aplicaciones móviles de seguridad crítica . MEN Mikro Elektronik. Archivado del original (pdf) el 9 de junio de 2019. Recuperado el 21 de septiembre de 2015 .
  5. Wragg, David W. (1973). Diccionario de aviación (primera ed.). Osprey. pág. 127. ISBN   9780850451634.
  6. Bornschlegl, Susanne (2012). Listos para SIL 4: Computadoras modulares para aplicaciones móviles de seguridad crítica . MEN Mikro Elektronik. Archivado del original (pdf) el 9 de junio de 2019. Recuperado el 21 de septiembre de 2015 .
  7. "P2138 DTC Correlación de voltaje del sensor/interruptor de posición del acelerador/pedal D / E" . www.obd-codes.com .
  8. Manual sobre dispositivos uniformes de control de tráfico, Administración Federal de Carreteras, 2003
  9. "Cuando el fallo no es una opción: La evolución de los actuadores a prueba de fallos" . KMC Controls. 29 de octubre de 2015. Consultado el 12 de abril de 2021 .
  10. Harris, Tom (29 de agosto de 2002). "Cómo funcionan los portaaviones" . HowStuffWorks, Inc. Recuperado el 20 de octubre de 2007 .
  11. Shingo, Shigeo; Andrew P. Dillon (1989). Un estudio del sistema de producción de Toyota desde el punto de vista de la ingeniería industrial. Portland, Oregón: Productivity Press. pág. 22. ISBN 0-915299-17-8OCLC 19740349 
  12. John R. Grout, Brian T. Downs. "Un breve tutorial sobre prevención de errores, Poka-Yoke y ZQC", MistakeProofing.com. Archivado el 19 de marzo de 2016 en Wayback Machine.
  13. "Plan del estuario del Támesis 2100" (PDF) . Agencia de Medio Ambiente del Reino Unido. Noviembre de 2012. Archivado del original (PDF) el 10 de diciembre de 2012. Consultado el 20 de marzo de 2013 .
  14. "Estuario del Támesis 2100 (TE2100)" . Agencia de Medio Ambiente del Reino Unido . Consultado el 20 de marzo de 2013 .
  15. Jennifer Weeks (20 de marzo de 2013). "El experto en adaptación Paul Kirshen propone un nuevo paradigma para los ingenieros civiles: 'seguridad ante el fallo', no 'seguridad ante el fallo'"." . El Clima Diario . Archivado del original el 13 de mayo de 2013 . Recuperado el 20 de marzo de 2013 .
  16. "a prueba de fallos" . Dictionary.com . Consultado el 7 de noviembre de 2021 .