PLC de seguridad: seguridad funcional en maquinaria industrial

Aprende qué es un PLC de seguridad (safety PLC): diferencias con relays de seguridad, normas ISO 13849 e IEC 62061, plataformas Siemens F y GuardLogix y cuándo migrar.
PLC de seguridad (Safety PLC) Siemens y Allen Bradley: seguridad funcional ISO 13849 e IEC 62061 en maquinaria industrial.

Contenido del Post

SEMAIQ · Automatización Industrial · Querétaro

PLC de seguridad: seguridad funcional en maquinaria industrial

Respuesta directa: Un PLC de seguridad es un controlador programable certificado (hasta SIL 3 / PL e) que ejecuta directamente las funciones de protección de una máquina con procesadores redundantes y autodiagnóstico continuo. A diferencia de los relays de seguridad, permite programar varias funciones, diagnosticar la causa exacta de un paro y recuperar la producción en minutos, no en horas. En SEMAIQ integramos y programamos safety PLC de Siemens y Allen-Bradley en plantas del Bajío.

¿Qué es un PLC de seguridad (safety PLC)?

Un PLC de seguridad, conocido también como safety PLC o controlador fail-safe, es un controlador lógico programable diseñado y certificado para ejecutar la seguridad funcional en máquinas industriales. No se trata de un PLC normal con un programa “más cuidadoso”: es hardware y software certificado por organismos como TÜV conforme a normas como IEC 61508, ISO 13849-1 e IEC 62061. Esa certificación garantiza que, ante cualquier falla interna, el sistema evolucione a un estado seguro predefinido; en la mayoría de las aplicaciones de maquinaria, el estado desenergizado.

Internamente, un safety PLC trabaja con una arquitectura redundante: dos procesadores ejecutan la misma lógica de seguridad y comparan sus resultados en cada ciclo (arquitectura 1oo2, uno de dos). Además realiza autodiagnóstico permanente de memoria, reloj, bus y entradas y salidas de seguridad (módulos F-I/O), que generan pulsos de test para detectar cortocircuitos, fallas a tierra y discrepancias entre canales. Si un canal presenta una falla, la protección se mantiene disponible por redundancia o la máquina va a paro seguro; lo que nunca ocurre es que la protección se pierda en silencio sin que el sistema lo reporte.

El punto clave para entender el concepto es este: en una arquitectura de seguridad, un PLC estándar puede monitorear (leer un contacto del elemento certificado y mostrar el estado en el HMI), pero la función de seguridad la ejecuta siempre un elemento certificado: un relay de seguridad, un módulo de seguridad o un safety PLC. La diferencia del PLC de seguridad frente al relay es que la función se ejecuta por programa dentro de un procesador certificado, con tiempos de reacción conocidos y documentados, y no depende de un cableado fijo por cada función.

Las normas que respaldan al safety PLC: ISO 13849-1 e IEC 62061

La seguridad funcional es la parte de la seguridad de una máquina que depende del correcto funcionamiento de su sistema de control. En maquinaria industrial dominan dos normas para diseñar y validar los sistemas de control relacionados con la seguridad (SRP/CS):

  • ISO 13849-1: define el nivel de prestaciones (Performance Level, PL) en una escala de PL a hasta PL e. Para alcanzar un PL se evalúan la categoría estructural del circuito (categorías B, 1, 2, 3 y 4), el tiempo medio hasta falla peligrosa (MTTFd), la cobertura de diagnóstico (DC) y las medidas contra fallas de causa común (CCF). PL e es el nivel más alto.
  • IEC 62061: es la rama de maquinaria de IEC 61508 y usa el Safety Integrity Level (SIL 1 a SIL 3). En el contexto de maquinaria no se aplica SIL 4; ese nivel pertenece a otros sectores como el de procesos.

Ambas normas cuantifican el mismo parámetro de fondo: la probabilidad de falla peligrosa por hora (PFHd). Por eso las escalas se correlacionan: como referencia práctica, PL b y PL c equivalen a SIL 1, PL d equivale a SIL 2 y PL e equivale a SIL 3. La mayoría de los safety PLC del mercado se certifican hasta SIL 3 / PL e, la máxima exigencia habitual en maquinaria.

El nivel requerido (PLr o SIL requerido) no se elige “poniendo lo máximo por si acaso”: se determina función por función con un análisis de riesgo. En aplicaciones como prensas y celdas robotizadas con acceso frecuente a zonas de riesgo, lo habitual es exigir PL d / SIL 2 como mínimo y llegar a PL e / SIL 3 cuando el riesgo es grave. En México, los dispositivos de protección de la maquinaria deben cumplir requisitos de seguridad establecidos en la normativa nacional aplicable (NOM-004-STPS) y, en la práctica, la evidencia técnica de su funcionamiento se documenta con estas normas internacionales.

Relays de seguridad vs PLC de seguridad vs PLC estándar: comparativa

Al diseñar o modernizar la seguridad de una máquina, la decisión de arquitectura casi siempre se plantea entre tres caminos: seguir con relays de seguridad cableados, migrar a un PLC de seguridad o intentar “programar la seguridad” dentro del PLC estándar. Esta tabla resume las diferencias esenciales:

Criterio Relay de seguridad PLC de seguridad (safety PLC) PLC estándar con lógica “de seguridad”
Ejecución de la función Cableada, fija por dispositivo Programable, múltiples funciones certificadas No certificada: no válida como SRP/CS
Certificación Sí, como componente (p. ej. hasta SIL 3 / PL e) Sí, como sistema hasta SIL 3 / PL e No
Cambios o ampliaciones Recableado en gabinete Cambio de programa F y revalidación No aplica
Diagnóstico LED y estados locales Por canal, con causa de paro en HMI No confiable para seguridad
Recuperación tras un paro Lenta: búsqueda manual de la causa Rápida: el sistema indica la causa No aplica
Detección de fallas internas Parcial (discrepancia básica de canales) Autotest continuo y pulsos de test en F-I/O Sin integridad de canal
Escalabilidad Baja: una función por relay Alta: F-I/O remotas por PROFIsafe o CIP Safety No aplica
Costo inicial Bajo Alto, justificable con funciones y paros Engañoso: riesgo de seguridad y legal

Los relays de seguridad siguen siendo una solución válida, certificada y económica para máquinas simples con una o dos funciones de protección. El safety PLC brilla cuando la máquina concentra varias funciones, cuando hace falta diagnóstico fino o cuando la celda se integra con robots y líneas automatizadas. La tercera columna merece un comentario directo: programar paros y enclavamientos dentro de un PLC estándar sin elementos certificados es una práctica no conforme con ISO 13849-1 e IEC 62061; el PLC estándar puede leer estados del elemento certificado para señalización o mantenimiento, pero nunca debe ejecutar la función de seguridad.

Arquitectura de seguridad con un PLC de seguridad

Una solución con safety PLC se compone de cuatro capas que conviene conocer antes de especificar cualquier proyecto:

Entradas de seguridad (F-DI)

Los botones de paro de emergencia (de doble canal), las puertas con enclavamiento, las cortinas de luz con salidas OSSD, las alfombras de seguridad y los escáneres láser se conectan a módulos de entrada de seguridad, no a entradas estándar. Los módulos F generan pulsos de test en los sensores y detectan cortocircuitos a 24 VCD o a tierra, así como discrepancia entre los dos canales, algo que un PLC estándar jamás detectaría.

Lógica certificada

La lógica de seguridad se programa en un área separada y protegida por contraseña del controlador (programa F en TIA Portal con Safety Advanced en el caso de Siemens; safety task en Studio 5000 en el caso de Allen-Bradley), usando bloques probados y certificados: paro de emergencia, monitoreo de puertas, cortinas de luz, reinicio manual y monitoreo de contactores. El tiempo de reacción de cada función es calculable y documentable, típicamente en decenas de milisegundos.

Salidas de seguridad y monitoreo de contactores

Las salidas de seguridad (F-DQ) accionan los contactores de potencia que cortan la energía del movimiento peligroso. La parte que más se subestima es el monitoreo de contactores (feedback o EDM, external device monitoring): el safety PLC verifica mediante contactos auxiliares de realimentación que los contactores realmente abrieron y que no tienen contactos soldados, y no permite el rearranque hasta confirmar la apertura. Para que este monitoreo sea confiable, los contactores de potencia deben ser de contactos guiados positivamente (positively driven).

Comunicación de seguridad

Con protocolos como PROFIsafe sobre PROFINET (Siemens) o CIP Safety sobre EtherNet/IP (Allen-Bradley), las entradas y salidas de seguridad pueden vivir en periferia remota (ET200SP F, Guard I/O) y comunicarse con robots y variadores con funciones de seguridad integradas (STO), eliminando metros de cableado dedicado.

Regla de oro: en la mayoría de los sistemas, el estado seguro es el estado desenergizado, y el rearranque después de un paro de seguridad debe ser intencional (reset manual reconocido), con prevención de arranque inesperado de la máquina. Esto se programa, se prueba y se documenta como parte de la validación.

Plataformas líderes: Siemens F y Allen-Bradley GuardLogix

En el mercado de la automatización, dos familias concentran la mayor parte de los proyectos de safety PLC Siemens y Allen Bradley que se instalan en México:

  • Siemens SIMATIC F: las CPU fail-safe S7-1200F y S7-1500F (con módulos de seguridad ET200SP F y ET200MP F) se programan dentro de TIA Portal con el software Safety Advanced y se comunican por PROFIsafe. Son la opción natural cuando la planta ya opera con SIMATIC, y se certifican hasta SIL 3 / PL e.
  • Allen-Bradley GuardLogix: el GuardLogix 5580 (plataforma ControlLogix) alcanza SIL 2 / PL d operando con su safety task y llega a SIL 3 / PL e cuando se instala con su safety partner, un coprocesador que forma una arquitectura 1oo2. Para máquinas compactas está el Compact GuardLogix 5380. Toda la ingeniería se hace en Studio 5000 con CIP Safety sobre EtherNet/IP.

¿Cuál elegir? Depende del estándar de cada planta y de la integración existente: si el control estándar es Siemens, la versión F mantiene una sola plataforma de ingeniería; si la planta es Allen-Bradley, GuardLogix hace lo mismo en Studio 5000. Lo importante es que el proyecto lo ejecute una empresa con experiencia real en programación F y validación, como la que ofrecemos en nuestro servicio de programación de PLC en Querétaro, ahora extendido a controladores de seguridad.

¿Cuándo conviene migrar de relays de seguridad a un safety PLC?

No toda máquina necesita un PLC de seguridad. Estas son las señales que indican que la migración vale la pena:

  • La máquina concentra cinco o más funciones de seguridad (paros, puertas, cortinas, escáneres, monitoreos) y cada modificación exige recablear.
  • Los paros de seguridad son frecuentes y tardan en recuperarse porque nadie sabe con certeza qué dispositivo los disparó; se rastrean LEDs y diagramas durante 20 o 40 minutos.
  • La lógica de protección cambia con regularidad (nuevos modos de operación, cambios de herramental, ajustes de muting o bypass con llave).
  • La máquina se integra a una celda robotizada o a una línea donde se requiere comunicación de seguridad con robots y variadores.
  • Hacen falta datos: historial de paros, conteo de ciclos de los dispositivos de seguridad, tiempos de respuesta para auditorías.
  • Obsolescencia: relays sin refacción, gabinetes saturados o documentación perdida.

En sentido contrario, una máquina simple con una o dos funciones, sin cambios previstos, se resuelve correctamente y a menor costo con relays de seguridad certificados; migrar por moda no es una buena decisión de ingeniería. La migración suele llegar como parte de una modernización mayor: si el plan ya incluye sustituir el controlador estándar, como en una migración de S7-300 a S7-1500, conviene evaluar subir a la versión F del mismo equipo en lugar de mantener una isla de relays. El proceso completo incluye listar las funciones y su nivel requerido, diseñar la arquitectura, programar la lógica F, probar con inyección de fallas y documentar la validación conforme a ISO 13849-1 o IEC 62061.

Caso práctico: celda robotizada con prensa hidráulica

Situación (caso representativo): una planta metalmecánica del Bajío opera una celda donde un robot articulado alimenta una prensa hidráulica de 300 toneladas, con dos estaciones de carga manual. Los riesgos principales son atrapamiento en la prensa y golpe por el robot. La protección original usaba 18 relays de seguridad distribuidos en dos gabinetes: paros de emergencia, puertas con enclavamiento, cortinas de luz en las estaciones y monitoreo de contactores. Cada paro exigía revisar LEDs y diagramas; el tiempo promedio de recuperación era de 20 a 40 minutos, y cada cambio de herramental obligaba a recablear parte de la lógica.

Solución: se migró a un safety PLC con entradas y salidas de seguridad en periferia remota comunicada por PROFIsafe (la misma decisión de arquitectura aplica con GuardLogix y CIP Safety). El sistema quedó con seis botoneras de paro de emergencia, dos puertas con enclavamiento, dos cortinas de luz con OSSD en las estaciones de carga, tres contactores con monitoreo de realimentación y un selector con llave para modos automático y manual. El nivel objetivo fue PL d / SIL 2, con margen de diseño para alcanzar SIL 3 / PL e en el futuro.

Resultados obtenidos:

  • El HMI indica la zona y el dispositivo exacto que disparó cada paro; la recuperación típica bajó a menos de 5 minutos.
  • Rearranque asistido y secuencial, sin arranques sorpresivos de la prensa o el robot.
  • Historial de más de 400 eventos con fecha, zona y duración, que permitió eliminar paros repetitivos.
  • Reducción de aproximadamente 40% del cableado de seguridad dentro de los gabinetes.
  • Validación documentada conforme a ISO 13849-1, lista para auditorías del cliente final.

Este tipo de modernización es el pan de cada día en proyectos de integración de robots industriales con PLC, donde la seguridad de la celda se diseña junto con el control de movimiento, no como un agregado posterior.

Preguntas frecuentes

¿Un PLC estándar puede ejecutar la función de seguridad de una máquina?

No. Un PLC estándar no está certificado para seguridad funcional: carece de los dos canales comparados, del autodiagnóstico y de los pulsos de test de las entradas y salidas de seguridad. Puede monitorear (leer estados del elemento certificado y mostrar alarmas en el HMI), pero la función de seguridad debe ejecutarla un elemento certificado, como un relay de seguridad o un PLC de seguridad.

¿Qué diferencia hay entre PL (ISO 13849-1) y SIL (IEC 62061)?

Ambas escalas miden la misma base: la probabilidad de falla peligrosa por hora (PFHd). ISO 13849-1 usa el nivel de prestaciones PL a, b, c, d y e; IEC 62061 usa SIL 1 a SIL 3 en el contexto de maquinaria. Como referencia práctica, PL b y PL c equivalen a SIL 1, PL d a SIL 2 y PL e a SIL 3. El nivel que necesita cada función se define con el análisis de riesgo, no a criterio.

¿Un safety PLC elimina la necesidad de relays de seguridad?

En la mayoría de los casos sí: las F-I/O del safety PLC ejecutan las funciones típicas de los relays (paro de emergencia, puertas, cortinas con OSSD, monitoreo de contactores). Se conservan relays certificados solo en casos puntuales, por ejemplo para aislar potencia o cubrir funciones fuera del sistema de control relacionado con la seguridad.

¿Cuánto cuesta migrar de relays de seguridad a un safety PLC?

Depende del número de funciones, de la plataforma elegida y de si el controlador estándar ya se va a cambiar. La regla práctica es que el costo adicional de hardware se paga rápido cuando los paros sin diagnóstico cuestan minutos de producción; en SEMAIQ evaluamos cada caso con un análisis de costo-beneficio antes de recomendar la migración.

¿Buscas integrar un PLC de seguridad en tu maquinaria?

SEMAIQ es integrador y programador de safety PLC (Siemens SIMATIC F y Allen-Bradley GuardLogix) en Querétaro, Guanajuato, Aguascalientes, San Luis Potosí y todo el Bajío. Analizamos el riesgo, diseñamos la arquitectura, programamos la lógica F, probamos con inyección de fallas y entregamos la validación documentada.

Cotizar proyecto de seguridad

Carrito de compra
Select your currency