SEMAIQ · Automatización y PLC · Querétaro
HMI y alarmas: diseno de la interfaz de maquina con PLC
Diseno de HMI para PLC: el problema no es grafico
La mayoria de los HMI industriales no fallan por falta de informacion, sino por exceso. Una pantalla de 10 pulgadas con 200 indicadores, 340 alarmas sin prioridad y mensajes como “Fallo eje 3” obliga al operador a interpretar lo que el programador no explico. El resultado se repite en todas las plantas: paros que tardan 20 o 30 minutos en diagnosticarse, operadores que reconocen alarmas sin leerlas y mantenimiento que reinicia la maquina hasta que arranca.
Disenar la interfaz hombre-maquina es un trabajo de ingenieria con dos entregables formales. El primero es la jerarquia de pantallas: cuantas existiran, que vive en cada una y como se navega entre ellas. El segundo es la filosofia de alarmas: que es una alarma, que es un evento, con que prioridad se anuncia cada condicion y que debe hacer el operador al verla. Ninguno es “dibujar bonito”; ambos se definen con produccion, mantenimiento y, cuando aplica, con seguridad e higiene.
La referencia tecnica es ANSI/ISA-101.01 para HMI y ISA-18.2 / IEC 62682 para alarmas. Sus principios son directos: cada pantalla existe para detectar rapido una condicion anormal, el color se usa solo como senal de desviacion, y toda alarma sin una accion unica para el operador se convierte en indicacion o se elimina.
Jerarquia de pantallas: cuatro niveles, un solo camino de navegacion
La jerarquia evita que el operador memorice donde esta cada dato:
- Nivel 1, resumen: estado agregado de la planta o de las celdas. Se lee en dos segundos: quien corre, quien esta detenido y quien tiene alarma sin reconocer. No se opera desde aqui.
- Nivel 2, celda o maquina: pantalla principal de operacion, la que se disena primero. Muestra el flujo completo, el estado de cada estacion, la primera alarma activa y los controles de uso diario.
- Nivel 3, mecanismo: detalle de un eje, alimentador, dosificador o estacion de ensamble, con consignas, interlocks y las alarmas propias del elemento.
- Nivel 4, diagnostico: estados de entradas y salidas, bits de interlock, valores crudos de sensores, contadores de ciclos y calibracion. Normalmente protegido con nivel de acceso.
Dos reglas hacen que funcione en piso. Cualquier alarma activa debe alcanzarse en dos clics o menos, con el resumen de alarmas repetido en una franja fija de todas las pantallas de operacion. Y la navegacion siempre ocupa el mismo lugar, con los mismos botones y nombres: un operador que cambia de turno no deberia reaprender la interfaz.
Que informacion debe estar visible sin navegar
Hay un conjunto pequeno de datos que el operador consulta decenas de veces por turno. Si para verlos hay que navegar, la interfaz ya perdio. Estos viven permanentes en la pantalla de celda:
- Estado global: automatico, manual, ciclo en curso, detenida, en paro de seguridad.
- La alarma activa de mayor prioridad sin reconocer, con codigo y descripcion corta.
- Contadores de produccion: piezas del turno, piezas por hora y objetivo.
- Tiempo de ciclo actual contra ideal, o velocidad y porcentaje de consigna.
- Estado de los enclavamientos criticos y de los dispositivos de seguridad que participan en el paro.
- Hora del sistema del PLC, sincronizada por red. Sin reloj confiable no hay historico util.
Todo lo demas vive en niveles inferiores. La regla que aplicamos en SEMAIQ es simple: si un dato no cambia la decision del operador en el turno, no merece espacio fijo en la pantalla principal. El color se reserva para la desviacion; el equipo trabajando en condiciones normales se dibuja en gris o blanco y solo lo que sale de rango toma color de alarma. Un tablero donde todo esta verde y rojo de forma permanente desensibiliza igual que el exceso de alarmas.
Filosofia de alarmas: primera causa contra efectos en cascada
Una alarma es una condicion anormal que exige accion oportuna del operador. Un evento es un registro para trazabilidad. Una indicacion es informacion de estado. Mezclar las tres es la causa principal de que una celda de seis estaciones muestre 40 alarmas por un solo atasco, y de que el operador deje de creer en el sistema.
El fenomeno se llama cascada y se corrige con logica de primera causa (first-out). Si el sensor que confirma la pieza no la detecta, el PLC no debe anunciar tambien “fallo de transferencia”, “fin de carrera no alcanzado” y “temperatura alta de motor”: son consecuencias del mismo hecho. La solucion es declarar la relacion causa-efecto por zona o estacion y suprimir o degradar a evento las alarmas consecuencia mientras la causa siga activa.
Tres ajustes resuelven la mayor parte del ruido restante:
- Retardo de anuncio: de 3 segundos en adelante en alarmas de proceso, para que un transitorio normal de arranque no anuncie nada.
- Banda muerta: de 2 a 5 por ciento del rango en senales analogicas como fuerza de prensa, torque o temperatura, para que una variable oscilando alrededor del limite no genere un tren de reconocimientos.
- Inhibicion por estado: las alarmas que solo aplican en produccion se desactivan en modo manual, cambio de herramental o lavado. Muchas alarmas fantasma nacen de evaluar la condicion con el equipo detenido.
Si tu sistema no tiene nada de esto, la ruta es enmendarlo junto con la logica de control: enlistar cada alarma, hallar su causa, eliminar duplicados y probar con la maquina operando. Es parte del trabajo que hacemos en nuestro servicio de programacion de PLC cuando una celda ya esta en produccion.
Clasificacion por severidad y tiempo de reconocimiento
Priorizar no es ordenar por importancia percibida: se ordena por consecuencia y por el tiempo que el operador tiene para actuar antes de que esa consecuencia ocurra.
| Prioridad | Consecuencia si no se actua | Ventana de respuesta | Anuncio | Ejemplo en una celda |
|---|---|---|---|---|
| P1 Critica | Riesgo a personas o perdida mayor de equipo | Menos de 5 minutos | Rojo, parpadeo y sonido continuo | Paro de emergencia activo, puerta de resguardo abierta |
| P2 Alta | Interrupcion de produccion o dano a herramental | 5 a 15 minutos | Naranja, sonido breve una vez | Atasco de alimentador, perdida de comunicacion con variador |
| P3 Media | Desviacion de calidad o caida de eficiencia | 15 a 60 minutos | Amarillo, sin sonido | Desviacion de torque, temperatura alta de motor |
| P4 Baja o aviso | Afecta planeacion o mantenimiento | Mas de 60 minutos | Gris o azul, solo registro | Preventivo vencido, contador de ciclos al limite |
La distribucion sana, segun las metas de EEMUA 191 y el marco de ISA-18.2, ronda 80 por ciento de prioridad baja, 15 media y 5 alta o critica. Si la mitad de tus alarmas son P1, el sintoma no es una maquina peligrosa: es que nadie clasifico nada. Cuando el operador ve rojo cada diez minutos aprende a ignorar el color, y ahi se pierde un aviso real de seguridad.
La prioridad tambien define el reconocimiento. Las P1 no deben silenciarse con un clic sin confirmar que se leyo la causa; las P2 se reconocen pero siguen visibles mientras la condicion exista; las P3 y P4 pueden agruparse. Y una regla que casi nunca se implementa: si una alarma sigue activa veinte minutos despues de reconocida, debe reactivarse visual o sonoramente, porque significa que no se atendio.
Bitacora e historico de alarmas: base del analisis de paros
El historico de alarmas es el activo mas subestimado del HMI. Bien hecho responde tres preguntas que hoy se contestan con la memoria del operador: que maquina se detuvo mas, por que causa y cuanto tardo en volver a producir. Sin el, la junta semanal de paros se vuelve una discusion de percepciones.
Cada registro necesita cinco campos: marca de tiempo con resolucion de milisegundos, codigo y texto de la alarma, estacion o zona, usuario que reconocio y cuando, y duracion total de la condicion. Dos puntos tecnicos hacen la diferencia: la sincronizacion del reloj del PLC por NTP, porque un historico con la hora del panel desfasada es inutilizable, y la exportacion periodica a CSV o base de datos, porque la memoria del panel se llena y empieza a sobrescribir justo lo que se quiere analizar.
Con esos datos se calculan las metricas que importan en piso: frecuencia por causa, tiempo medio de recuperacion por estacion, alarmas que se repiten mas de tres veces por turno y alarmas activas sin atencion. Cuando la celda tiene robot y hay que cruzar sus estados con los del PLC, ese analisis se apoya en la integracion de robots industriales con PLC, donde el historico comun permite saber si el paro lo origino el robot, el PLC o el herramental.
Un detalle no negociable: las alarmas de seguridad se registran pero nunca se silencian desde el HMI. Ese historico se lee, no se administra; si tu proyecto combina control y seguridad funcional, conviene revisar como se documentan esas funciones en el articulo sobre PLC de seguridad y seguridad funcional.
Indicadores, niveles de acceso y textos de ayuda
Indicadores: ciclo, contadores y OEE basico
El HMI debe mostrar el desempeno con definiciones claras, porque un OEE calculado de tres maneras distintas en la misma planta no sirve para decidir. Los minimos son: piezas buenas y rechazadas del turno, tiempo de ciclo real contra ideal, velocidad al porcentaje de consigna, tiempo total de paro y los tres componentes del OEE calculados en el controlador o en un nodo de borde. La regla es que el operador vea de un vistazo si va por debajo del objetivo, sin abrir reportes.
Niveles de acceso y contrasenas
Cuatro niveles cubren la operacion: operador, ajuste, mantenimiento e ingenieria. El operador arranca, para y reconoce; el ajuste mueve consignas dentro de rangos limitados; mantenimiento accede a diagnostico y pruebas manuales; ingenieria modifica programa y estructura de alarmas. Dos practicas evitan problemas: documentar quien tiene cada nivel y registrar todo cambio de parametro con usuario, fecha y valor anterior. Sin esa trazabilidad, un ajuste indebido de tiempo o de fuerza se vuelve un misterio que se repite cada semana.
Textos de ayuda por falla: codigo, causa probable, accion
El mensaje generico es la falla mas comun de cualquier HMI: “Fallo eje 3” no dice nada. La estructura correcta es codigo unico, causa probable, accion recomendada y referencia. Por ejemplo: E-214 Atasco en transferencia de salida. Causa probable: pieza fuera de posicion o sensor sucio. Accion: retirar pieza, limpiar y verificar sensor S12, rearmar en ciclo manual. Ver pagina 34 del manual. Ese texto se guarda en el programa de alarmas de WinCC o en las instrucciones de alarma de Studio 5000, y evita llamadas de mantenimiento por algo que el operador podia resolver. En celdas de alta cadencia, como las tipicas de la industria automotriz del Bajio, un mensaje accionable reduce directamente el tiempo de recuperacion del turno.
Plataformas de HMI comparadas: Siemens, Allen-Bradley y terceros
La eleccion de plataforma suele estar determinada por el estandar de la planta. Esta tabla resume lo que mas pesa al disenar el sistema de alarmas:
| Criterio | Siemens WinCC / Comfort Panels | Allen-Bradley PanelView / FactoryTalk | HMI de terceros con OPC UA |
|---|---|---|---|
| Programacion | Integrada en TIA Portal | Studio 5000 y FactoryTalk View ME o SE | Software del fabricante, importa etiquetas |
| Manejo de alarmas | Alarm logging con bloques de alarma del controlador | Instrucciones ALMA y ALMD con bits de supresion y archivado | Depende del fabricante; mapeo manual |
| Comunicacion | PROFINET y S7 nativos | EtherNet/IP nativo | Cliente OPC UA contra cualquiera de los dos |
| Historico | Alarm logging y audit trail en panel o SCADA | FactoryTalk Diagnostics o Historian | Base de datos externa o serie de tiempo |
| Diagnostico de seguridad | Estados F visibles en el HMI | Safety task visible en el HMI | Requiere mapeo adicional |
| Ideal cuando | La planta es SIMATIC | La planta es Logix | Hay varios PLC de marcas distintas o tableros en PC |
Ninguna opcion es universalmente mejor: lo que cambia el resultado en piso no es la plataforma, sino la disciplina con que se aplica la jerarquia de pantallas y la priorizacion de alarmas. Hemos visto Comfort Panels chicos con sistemas de alarmas excelentes y SCADA grandes con 900 alarmas sin causa documentada. Si el controlador tambien esta por agotarse, conviene planear la interfaz dentro de la actualizacion o migracion del controlador, no como un parche posterior.
Errores comunes al disenar HMI y alarmas
Antes de liberar un HMI, estos puntos deben estar cerrados:
- Cada alarma tiene codigo unico, causa probable y accion recomendada.
- Las alarmas de consecuencia estan suprimidas mientras la causa esta activa.
- Las senales analogicas tienen banda muerta y las digitales retardo de anuncio.
- La alarma de mayor prioridad esta visible en todas las pantallas de operacion.
- El reloj del PLC y del panel estan sincronizados por red.
- El historico se exporta de forma automatica y no se pierde al llenarse la memoria.
- Los niveles de acceso estan asignados por escrito y los cambios quedan registrados.
- Se hizo una prueba con el operador real durante un turno completo.
Caso practico: celda de ensamble con paros sin trazabilidad
Situacion (caso representativo): una celda de ensamble metalmecanico del Bajio, con un robot de carga y tres estaciones manuales, operaba con un HMI de 7 pulgadas programado anos atras: 312 alarmas con la misma prioridad y el mismo sonido, mensajes sin causa probable y ningun historico exportable. El operador solo sabia que la celda “se paraba sola”. Cada paro costaba entre 20 y 30 minutos entre buscar el mensaje en el panel, abrir el diagrama y reiniciar por prueba y error, sin poder decir al turno siguiente si el problema era el mismo.
Solucion: se conservaron el PLC y la logica de control y se rehizo por completo la capa de interfaz. Se hizo un levantamiento alarma por alarma con produccion y mantenimiento: de 312 quedaron 96, con causa unica y accion documentada. Se definieron cuatro prioridades con ventanas de respuesta y una pantalla de celda donde la primera alarma activa y los contadores del turno estan siempre visibles. Se implemento logica de primera causa para que un atasco genere una alarma y no catorce, se agrego banda muerta a las senales de fuerza y torque, y se habilito el historico con marca de tiempo de milisegundos exportado cada turno. Se sumaron tres niveles de acceso y textos de ayuda con codigo, causa y accion por cada falla.
Resultados esperados de este tipo de intervencion:
- El tiempo de recuperacion baja a pocos minutos, porque el panel indica causa y accion en lugar de un numero de eje.
- El reporte de paros del turno sale del historico, sin discusion sobre la causa.
- Las alarmas repetidas se detectan por frecuencia y se corrigen como problema de fondo.
- El preventivo se programa con el contador de ciclos real, no por calendario.
- Los ajustes indebidos de parametros se detectan en bitacora con usuario y fecha.
La intervencion se ejecuto sin cambiar el controlador y sin parar la produccion mas alla de las paradas programadas, porque el rediseno se probo primero en simulacion contra el programa real del PLC.
Preguntas frecuentes
Que es el diseno de HMI para PLC y que norma lo guia?
Es la ingenieria de la interfaz hombre-maquina que traduce el estado del PLC en informacion que el operador puede leer y accionar. La referencia es ANSI/ISA-101.01 para HMI y ISA-18.2, adoptada como IEC 62682, para gestion de alarmas.
Que es la jerarquia de pantallas y cuantos niveles necesita una maquina?
Es la organizacion de las pantallas en cuatro niveles: resumen de planta o celda, operacion de la celda, detalle de mecanismo y diagnostico. En una maquina individual bastan tres. La regla es alcanzar cualquier alarma activa en dos clics o menos.
Como evito que una sola falla dispare decenas de alarmas en cascada?
Con logica de primera causa: el PLC identifica el evento que inicio la falla y suprime las alarmas de consecuencia mientras esa causa siga activa. Se complementa con retardo de anuncio de 3 segundos o mas y banda muerta de 2 a 5 por ciento del rango en senales analogicas.
Cuantas alarmas debe tener una maquina y con que prioridades?
Los criterios de EEMUA 191 e ISA-18.2 apuntan a alrededor de una alarma cada diez minutos por operador en operacion normal, con una distribucion cercana a 80 por ciento de prioridad baja, 15 media y 5 alta o critica. Si mas de un tercio de tus alarmas son de prioridad alta, no estan discriminando nada.
Cuantos niveles de acceso debe tener un HMI industrial?
Cuatro es lo habitual: operador, ajuste, mantenimiento e ingenieria. Cada nivel define que se ve, que se modifica y que se bloquea, y todo cambio de parametro debe quedar en bitacora con usuario, fecha y valor anterior.
Se puede modernizar el HMI y el sistema de alarmas sin cambiar el PLC?
Si. En muchos retrofit se conserva el controlador y se sustituye el panel, se reordena el programa de alarmas y se agrega el historico con marca de tiempo desde el PLC o por OPC UA. El limite aparece cuando el controlador no tiene reloj sincronizado ni memoria para textos de alarma.
Necesitas redisenar el HMI o el sistema de alarmas de tu maquina?
SEMAIQ programa HMI, sistemas de alarmas e integracion robot-PLC en Queretaro, Guanajuato, Aguascalientes, San Luis Potosi y todo el Bajio. Documentamos la jerarquia de pantallas, priorizamos las alarmas con produccion y mantenimiento, implementamos el historico con marca de tiempo y entregamos los textos de ayuda por falla. Trabajamos sobre Siemens WinCC, Allen-Bradley FactoryTalk y paneles de terceros por OPC UA.


